sikkerhet

Det føles som et spill, men du angriper eller forsvarer deg på vaskeekte servere, virtuelle nettverk, rutere og svitsjer

– Dette er supereffektiv læring, mener et par velkjente gründere.

Arnfinn Roland og Fred Habberstad solgte seg ut av Watchcom i sommer. Nå startet de et nytt sikkerhetsselskap.
Arnfinn Roland og Fred Habberstad solgte seg ut av Watchcom i sommer. Nå startet de et nytt sikkerhetsselskap.

«Ditt oppdrag, skulle du velge å akseptere det», er å redde verden fra nifse kyberterrorister. Eller en bank rammet av ondsinnet skadevare.

Oppdragene spenner vidt og er dramatisert i ren Hollywood-stil med filmklipp og ferdige forhistorier. Med de kan også ta form i forsvar og angrep mot en simulert utgave av din egen virksomhets nettverk.

Det hele foregår i nettleseren, der spillbasert læring på virtuelle øvingsfelt, en såkalt «cyber range», gjør det mulig å tilegne seg kunnskap, finslipe ferdigheter og trene opp ekspertise på datasikkerhet.

– En cyber range består av ekte servere, nettverk, rutere og svitsjer, men som det er trygt å ødelegge, forklarer Arnfinn Roland i det nyetablerte Incyte AS.

Satser på hackearena

Det er snakk om et lukket system, der en mengde virtuelle ressurser spinnes opp akkurat som i nettskyen.

Det er mange ferdig definerte «missions», men infrastrukturen og oppgavene skal også kunne skreddersys den enkelte.

– Det føles som et spill. Det ser sånn ut også, men er superrealistisk læring, sier Roland i full visshet om at markedet skriker etter flere sikkerhetseksperter.

I 2004 startet han og Fred Habberstad opp Watchcom Security Group, som tidlig satset på hackerkurs og teknisk rådgivning, senere også penetrasjonstesting og den årlige sikkerhetskonferansen Paranoia.

Hva svenske Combitech, eid av industrikjempen Saab, har betalt for det norske IT-sikkerhetsfirmaet er en godt bevart hemmelighet. I sommer solgte gründerne seg helt ut.

– Vi har lagt bak oss et fint kapittel. Nå tar vi erfaringene med oss videre, men blir kanskje enda mer spisset innenfor læring, utdanning og bevisstgjøring, sier Roland.

Gamification

Eksempler på oppdrag

  • M5 Operation Wounded Bear (malware/finans)Oppgaven består i å forsvare en finansinstitusjon mot malware angrep. Deltageren jobber utfra et scenarie der en bank allerede er angrepet og må finne, identifisere og fjerne malware. Det er flere vanskelighetsgrader som kan velges mellom for tilnærmet uendelig variasjon i utfordringene.
  • M8 Operation Ocean View (SCADA/kritisk infrastruktur)Oppgaven består i å delta i hendelsehåndtering etter angrep på et anlegg for vannforsyning. Inkluderer forskjellige operativsystemer og SCADA-systemer. Man skal stoppe angripere og forhindre at de får tilgang til PLCer. Utfordringen krever kunnskap om infrastruktur, IDS/IPS, brannvegger og overvåking.
  • M10 Operation Crimson Wolf (ransomware/helseforetak)Oppgaven her å håndtere et ransomware-angep mot et sykehus. Deltageren vil få en rekke utfordringer innenfor et bredt spekter av oppgaver for å stoppe eller begrense angrepet slik at liv ikke går tapt. Oppgaven er basert på og inspirert av Wannacry og en rekke angrep mot helseforetak de siste årene.

Begge gründerne går nå videre med en satsing på nettbaserte kurs, det blir også litt rådgivning, men mesteparten vil dreie seg om opplæring, uten tørre Powerpoint-presentasjoner.

– På den tekniske biten innenfor utdanning tror vi at vi har mye å tilføre. Virksomheter er for dårlige til å øve og trene på scenarier. Da blir det mange artikler for deg å skrive, i takt med at stadig flere selskaper blir rammet, sier Fred Habberstad.

Incyte er nordisk distributør av en læringsplattform kalt Project Ares fra amerikanske Circadence, inkludert verktøy for å utvikle eget innhold.

– Det er til enhver tid rundt 20 ferdige oppdrag tilgjengelig. I tillegg kommer «battle school», som både er bibliotek, spillsenter og treningssenter med en rekke cyber ranger. Vi utvikler også eget innhold og kan bygge eller simulere et hvilket som helst IT-miljø, forteller Roland.

Grunnideen med Project Ares er bruk av spillifisering i opplæring og trening i det han beskriver som svært realistiske omgivelser.

– Alt er tilgjengelig som en skytjeneste, alt man trenger er en moderne nettleser. Vi har egne dedikerte servere i skyen hvor vi tilpasser og utvikler nye og skreddersydde utfordringer i samarbeid med våre kunder som ønsker det. Disse serverne brukes til våre egne kursopplegg og samt sikkerhetøvelser vi arrangerer.

Målgruppen er ifølge ham både store og små selskaper. En kunde vil typisk abonnere på alt som finnes i plattformen.

– Hvis en bank ønsker å øve på utpressingsvare, eller en spesifikk type løsepengevirus, så får de det hos oss. De kan velge og vrake i ferdige øvelser med en forhistorie, der du bli kastet rett inn i oppdragene.

Det bør kanskje nevnes, men alle disse øvelsene foregår på engelsk.

– Det er også det språket sikkerhetsfolk er vant til. Det blir nesten kunstig å dubbe det til norsk, humrer Fred Habberstad.

Realisme og stress

«Your mission, should you choose to accept it»: Så mange som 100-200 virtuelle servere kan bli spunnet opp til et oppdrag. Kunstig intelligens basert på bl.a. IBMs Watson-teknologi inngår i løsningen. Illustrasjon: Skjermbilde fra Project Ares.
«Your mission, should you choose to accept it»: Så mange som 100-200 virtuelle servere kan bli spunnet opp til et oppdrag. Kunstig intelligens basert på bl.a. IBMs Watson-teknologi inngår i løsningen.

I et oppdrag kan løsningen spinne opp så mange som 100-200 virtuelle maskiner. Det er ekte maskiner, og du kan også ta i bruk skadevare i angrep på plattformen.

– Du kan dra inn dine egne verktøy. La oss si du er erfaren. Det kan for eksempel være egne kill-script, egenutviklede kjørbare filer, inkludert malware. Det er begrenset til å kjøre i løsningen og kommer ikke ut.

Et annet aspekt som skal bidra til økt realisme er tidsaspektet. En klokke tikker nådeløst ned mot null under et oppdrag på læringsplattformen.

– Jeg må innrømme at selv med 20 års erfaring, kan jeg bli satt fast. Jeg vet kommandoen og hva jeg skal gjøre, men glemmer det kanskje under press, vedgår Roland.

Stress er også en faktor i virkelighetens forsvar mot digitale trusler. Det inngår når du skal klare å huske hva du må gjøre og i hvilken rekkefølge. Her løper tiden underveis, men selv om tiden går ut vil du fortsatt få en score, og kan utvikle deg, legger han til.

AI gir motstand

I de spillbaserte trefningene er det lagt opp til både bistand og motstand fra kunstig intelligens. Hun heter Athena i dette tilfellet, men er i praksis basert på underliggende teknologi fra IBMs Watson, samt også selskapet Sparkcognition.

– Dette bidrar til forskjellig typer motstand, slik at det ikke blir kjedelig for deg, sier Fred Habberstad.

AI (artificial intelligence) inngår slik at spillscenariene kan variere nærmest i det uendelige, slik at det ikke er samme miljø, skadevare og andre opplevelser hver gang.

Kevin Mitnick er indirekte med

Verdens kanskje mest kjente hacker, den tidligere straffedømte Kevin Mitnick har flere ganger vært trekkplaster på Paranoia-konferansen.

Det er bare et eksempel på sikkerhetsfolk Incyte-gründerne har knyttet kontakt med opp gjennom årene. Og som de forsøker å alliere seg med.

– Vi driver å drar i alle gamle kontakter, og vil gjerne trekke også på Mitnick. Jeg tror ikke vi får ham med direkte, men kanskje på andre måter. Vi er allerede partnere med selskapet hans KnowBe4. De leverer blant annet phishing-tester, dashboard for monitorering og oppfølging for kyberbevissthet spesifikt.

Jobber mot sertifiseringer

– Spillbasert læring er supereffektivt. Plattformen er også prøvd ut i stor skala i forbindelse med Blackhat-konferansen i Las Vegas i sommer, sier Incyte-gründerne (fra v.) Fred Habberstad og Arnfinn Roland. Foto: Marius Jørgenrud
– Spillbasert læring er supereffektivt. Plattformen er også prøvd ut i stor skala i forbindelse med Blackhat-konferansen i Las Vegas i sommer, sier Incyte-gründerne (fra v.) Fred Habberstad og Arnfinn Roland.

Kursopplegget Incyte tilbyr er basert på en kombinasjon av teori og praksis. Oppgaver bli utformet med bakgrunn i ulike arbeidsroller, som blant annet nettverksadministrator eller systemintegrator, men målgruppen inkluderer også de uten særlige forkunnskaper.

– Selv de som har lite peiling på IT-sikkerhet kan hoppe rett inn i det meste avanserte og kompliserte, og få en vanvittig læreeffekt bare ved å prøve å jobbe seg gjennom et sånt oppdrag, hevder Roland.

En sertifisering som bevis på kunnskap man har tilegnet seg, er ofte attraktivt for folk i IT-bransjen. Det gjelder ikke minst innen sikkerhetskompetanse. Målet til oppstartsbedriften er å kunne tilby blant annet ISO-sertifisering på sikt, men foreløpig er det for tidlig å si mer om dette.

Incyte er knappe tre måneder gamle. Deler av sommerferien ble ofret for å etablere den nye virksomheten.

– Har dere rukket å få kunder?

– Ja, det har vi. Ikke mange nok, men et par. Vi er ikke helt ukjente navn i bransjen og det hjelper på. Vi fikk også mye drahjelp forrige gang vi startet opp av folk som kjenner oss.

Powered by Labrador CMS