sikkerhet
Daniel angriper kolleger for å sikre milliarder av brukere
De er tek-gigantens kanskje mest rampete avdeling, men noen grenser vil de aldri krysse. Digi har besøkt Googles sikkerhetssenter i München.
München, Tyskland: − Det å tenke på noe teoretisk er veldig annerledes enn en ekte hendelse. Du aner virkelig ikke hvordan folk kommer til å reagere, sier Daniel Fabian.
Han har skaffet seg Googles kanskje feteste tittel: Staff Digital Arsonist, Digital brannstifter.
Fra Googles senter for sikkerhet og personvern i München, pønsker Fabian og hans ansatte i Googles Red Team stadig ut nye måter å angripe egen arbeidsgiver.
På besøk i senteret får Digi et innblikk i hvordan 1.600 ansatte jobber for å sikre milliarder av brukere, og hvordan et av teamene gjør alt de kan for å forberede kollegene sine på noe av det IT-selskap frykter mest:
Fiendtlige cyberangrep.
Så virkelighetsnært som mulig
Begrepet Red Team er lånt fra det amerikanske militæret sine øvelser under den kalde krigen. Få reelle angrep, men høyt beredskapsnivå, fordret nye måter å øve på. Metoden med Red Team handler om at små lag forsøker å simulere så virkelighetsnære angrep som overhodet mulig.
Med slagordet det beste forsvar er et godt angrep, leter Red Team etter veier inn til steder Google absolutt ikke vil at kriminelle skal komme.
Dermed kan de som blir angrepet både få testet sine egne evner til å oppdage et angrep, og om forsvarsstrategiene fungerer.
Etter øvelsen kan angripere og forsvarere sammenligne notater.
− Det å ha denne ende-til-ende-fortellingen, gjør det så mye mer virkelig for forsvarerne. Om vi klarer å demonstrere at noe fungerer, så er det også mye enklere å overbevise teamene om å gjøre sikkerhetsforbedringer, sier Fabian.
Uten å slukke lyset for Google
Skal det fungere, må angrepene være så realistiske som overhodet mulig, og komme overraskende på kollegene. For sikkerhets skyld, setter Fabian og kollegene likevel noen begrensninger for seg selv.
− Vi vil aldri gjennomføre et angrep vi ikke vet konsekvensen av, vi gjør heller ingen angrep som kan risikere å slukke lyset for Google verden over, sier Fabian.
De skaffer seg heller aldri tilgang til ekte brukerdata. Din private e-post er trygg fra avdelingen.
− Om vi organiserer en hacking av for eksempel Gmail, lager vi alltid falske profiler på forhånd, og prøver å lage dem så realistiske som mulig, sier Fabian.
− Frykter dere at reelle angripere kan prøve å gi seg ut for å være Red Team?
− Vi sier internt at dersom du har oppdaget et red team-angrep, så skal du alltid rapportere det som om det var et reelt angrep, sier Fabian.
− Fungerer alltid
Selv om teamet følger nøye med på trendene på feltet, er det for sent å teste strategier når de kriminelle har tatt dem i bruk.
− Vi kan ikke kopiere hva angriperne gjør i den virkelige verden. Vi er nødt til å ligge foran. Vi må teste forsvarsmekanismene våre før de kriminelle gjør det, sier Fabian.
Det betyr blant annet at de nå er nødt til å utforske hvorvidt maskinlæringsmoduler som i større og større grad integreres i Google-produkter kan misbrukes som en vei inn i Google.
Noen klassikere blir man uansett aldri kvitt.
− Nettfisking fungerer alltid, det er alltid mulig å finne én person som faller for angrepet, sier Fabian.