sikkerhet

Daniel angriper kolleger for å sikre milliarder av brukere

De er tek-gigantens kanskje mest rampete avdeling, men noen grenser vil de aldri krysse. Digi har besøkt Googles sikkerhetssenter i München.

− Vi vil aldri gjennomføre et angrep vi ikke vet konsekvensen av, sier Daniel Fabian, Digital brannstifter i Google
− Vi vil aldri gjennomføre et angrep vi ikke vet konsekvensen av, sier Daniel Fabian, Digital brannstifter i Google

München, Tyskland: − Det å tenke på noe teoretisk er veldig annerledes enn en ekte hendelse. Du aner virkelig ikke hvordan folk kommer til å reagere, sier Daniel Fabian.

Han har skaffet seg Googles kanskje feteste tittel: Staff Digital Arsonist, Digital brannstifter.

Fra Googles senter for sikkerhet og personvern i München, pønsker Fabian og hans ansatte i Googles Red Team stadig ut nye måter å angripe egen arbeidsgiver.

På besøk i senteret får Digi et innblikk i hvordan 1.600 ansatte jobber for å sikre milliarder av brukere, og hvordan et av teamene gjør alt de kan for å forberede kollegene sine på noe av det IT-selskap frykter mest:

Fiendtlige cyberangrep.

Så virkelighetsnært som mulig

Begrepet Red Team er lånt fra det amerikanske militæret sine øvelser under den kalde krigen. Få reelle angrep, men høyt beredskapsnivå, fordret nye måter å øve på. Metoden med Red Team handler om at små lag forsøker å simulere så virkelighetsnære angrep som overhodet mulig.

I Googlehaus i München er 1.600 ansatte på jobb for å sikre Googles milliarder av brukere. Det innebærer også hacking. Foto: Marianne Gjessing
I Googlehaus i München er 1.600 ansatte på jobb for å sikre Googles milliarder av brukere. Det innebærer også hacking.

Med slagordet det beste forsvar er et godt angrep, leter Red Team etter veier inn til steder Google absolutt ikke vil at kriminelle skal komme.

Dermed kan de som blir angrepet både få testet sine egne evner til å oppdage et angrep, og om forsvarsstrategiene fungerer.

Etter øvelsen kan angripere og forsvarere sammenligne notater.

− Det å ha denne ende-til-ende-fortellingen, gjør det så mye mer virkelig for forsvarerne. Om vi klarer å demonstrere at noe fungerer, så er det også mye enklere å overbevise teamene om å gjøre sikkerhetsforbedringer, sier Fabian.

Uten å slukke lyset for Google

Skal det fungere, må angrepene være så realistiske som overhodet mulig, og komme overraskende på kollegene. For sikkerhets skyld, setter Fabian og kollegene likevel noen begrensninger for seg selv.

− Vi vil aldri gjennomføre et angrep vi ikke vet konsekvensen av, vi gjør heller ingen angrep som kan risikere å slukke lyset for Google verden over, sier Fabian.

De skaffer seg heller aldri tilgang til ekte brukerdata. Din private e-post er trygg fra avdelingen.

− Om vi organiserer en hacking av for eksempel Gmail, lager vi alltid falske profiler på forhånd, og prøver å lage dem så realistiske som mulig, sier Fabian.

− Frykter dere at reelle angripere kan prøve å gi seg ut for å være Red Team?

− Vi sier internt at dersom du har oppdaget et red team-angrep, så skal du alltid rapportere det som om det var et reelt angrep, sier Fabian.

− Fungerer alltid

Selv om teamet følger nøye med på trendene på feltet, er det for sent å teste strategier når de kriminelle har tatt dem i bruk.

− Vi kan ikke kopiere hva angriperne gjør i den virkelige verden. Vi er nødt til å ligge foran. Vi må teste forsvarsmekanismene våre før de kriminelle gjør det, sier Fabian.

Det betyr blant annet at de nå er nødt til å utforske hvorvidt maskinlæringsmoduler som i større og større grad integreres i Google-produkter kan misbrukes som en vei inn i Google.

Noen klassikere blir man uansett aldri kvitt.

− Nettfisking fungerer alltid, det er alltid mulig å finne én person som faller for angrepet, sier Fabian.

Powered by Labrador CMS