sikkerhet
DNB åpner opp om alvorlige sikkerhetshendelser i ny rapport
Verdien av å dele er veldig stor, mener banken.
Alle norske virksomheter må i dag forholde seg til cybersikkerhet og det stadig skiftende trusselbildet. Mange virksomheter utsettes for angrepsforsøk hver dag, og stadig hører vi om angrep som har lyktes. Ofte er det likevel slik at virksomheter ikke forteller om vellykkede angrep med mindre de må, fordi angrepet berører kunder eller brukere.
Fortsatt kan man få inntrykk av at virksomheter mener at omtale av vellykkede cyberangrep er noe som vil gi virksomheten dårligere omdømme, og dermed noe som i beste fall bare omtales i lukkede fora hvor i alle fall pressen ikke har tilgang. Dette til tross for at verdien av deling av erfaringer fra slike hendelser, gjerne anses som veldig stor.
Økende samfunnsproblem
Heldigvis finnes det unntak. Norges største bank, DNB, er blant disse. Bankens Cyber Defense Center (CDC) gitt Digi.no innsyn i en rapport hvor CDC blant annet skriver om hvordan de opplevde IT-sikkerhetsbildet i 2021 og hvilke trender de mener vil være økende i år. CDC har ansvaret for å oppdage og håndtere cyberangrep i DNB.
Noe av det spesielle med denne rapporten er at den også tar for seg en rekke til dels alvorlige sikkerhetshendelser som DNB ble utsatt for i 2021. Heldigvis fikk ingen av disse hendelsene noen alvorlige konsekvenser.
DNBs Cyber Defense Center ledes av Lars Arne Sand, som Digi.no har intervjuet i forbindelse med rapportutgivelsen.
– Cyberangrep er i økende grad et samfunnsproblem, og det å kunne være åpen om problemstillingen, å dele informasjon og hjelpe hverandre med å forstå omfanget av det, og å få en felles forståelse, det er viktig, sier Sand om hvorfor DNB CDC nå har kommet med denne rapporten.
Fra banktrojanere til kryptovirus
Hva de ulike trusselaktørene, som angriper IT-systemer over hele verden, forsøker å oppnå, varierer mye. En god del handler om spionasje og tilgang til informasjon, men Sand forteller det primært aktører motivert av økonomisk vinning som DNB er utsatt for.
– Vi har flere trusselaktører på radaren, som vi ønsker å beskytte oss mot. Men primært dreier det seg om vinningskriminelle, forteller han.
Slik har det historisk sett vært lenge. Sand nevner at grupperinger i Øst-Europa har vært aktive siden 2010, og da med såkalte nettbanktrojanere.
– Dette utviklet seg til i større grad å handle om tjenestenektangrep, hvor de ber om penger for å slutte med angrepet, men i de siste årene har de gått mer over til løsepengevirus. Dette er en klar trend. Vi ser til og med at de hackerne som gikk veldig spesifikt etter bank og finans, og kanskje gjennomførte cyberangrep mot transaksjonssystemer, har også i større grad gått over til løsepengevirus – nettopp fordi de tjener mye penger på nettopp dette. Det er en god forretningsmodell for dem, sier Sand.
Som Digi.no har omtalt tidligere, skjer ofte ikke utpressing bare på ett nivå lenger. I tillegg til å kreve penger for å gi tilbake tilgangen til krypterte data, krever noen løsepenger for ikke å offentliggjøre data.
– I tillegg har aktørene begynt å ta kontakt med kunder, partnere eller andre tredjeparter som trues med datalekkasje på bakgrunn av det samme datainnbruddet. Enkelte har også betalt løsepenger for å få slettet data, for å unngå GDPR-bøter. Mange ser seg dessverre nødt til å betale, forteller Sand.
Ifølge tall fra DNBs egne sikkerhetsleverandører, økte mengden av angrep med utpressingsvare med mellom 42 og 93 prosent i løpet av fjoråret. Løsepengene som ble utbetalt skal ha vært på mer enn en milliard kroner.
Venter mer leverandør-kjedeangrep
DNB CDC mener at også leverandørkjedeangrep, som vi så med Solarwinds på slutten av 2020 og også med NotPetya med skatteberegningsprogramvaren MEDoc allerede i 2017, er en stigende trend.
– Dette er jo angrep hvor en trusselaktør går på en tredjepart for å ramme sitt egentlige mål. Det er gjerne to årsaker til at man gjør dette, enten at det egentlige målet har god sikkerhet og at underleverandøren kanskje fremstår som et enklere mål, eller at man ønsker å ramme veldig mange. Basert den omfattende bruken av cloud og mengden av applikasjoner og leverandører, så tror vi at også leverandørkjedeangrep kommer til å øke i tiden framover, forteller Sand.
Skal stoppe det som dybdeforsvaret ikke tar
Sand forteller at DNB har et dybdeforsvar som stopper mesteparten av angrepene banken står ovenfor.
– Men det er viktig å påpeke dette forsvaret må kontinuerlig tunes og tilpasses til de angrepsmetodene vi ser trusselaktørene bruker, slik at vi klarer å motstå så mange angrep som mulig. Så er jobben til Cyber Defense Center å oppdage de angrepene der man har klart å omgå forsvarsverket, forteller Sand.
CDC jobber derfor systematisk med å ha evne til å oppdage og håndtere angrep, noe som blant annet innebærer trening på slik håndtering, i tillegg til kontinuerlig testing av om dybdeforsvaret fortsatt fungerer.
– Tillegg utfører vi «threat hunts», det vi si at vi leter aktivt etter angripere som kanskje kan ha fått tilgang, forteller Sand.
«Assume breach»
I den forbindelse nevner han «assume breach», ett av prinsippene som nå er i ferd med å gjøre seg gjeldende innenfor cybersikkerhet.
– Det handler i praksis om at man i praksis ikke lenger kan klare å forhindre alle cyberangrep. Det er derfor ikke en spørsmål om hvis, men når, en angrep vil skje. Dette sikkerhetsprinsippet handler i stor grad om å øke robustheten til IT-systemene, å bygge forsvarbare IT-systemer, slik at konsekvensen av et angrep blir mindre, eller at man rett og slett kjøper tid å oppdage og håndtere angrepet før det får konsekvenser for virksomheten, sier Sand.
Han ser at stadig flere sikkerhetsleverandører begynner å bruke dette prinsippet, og mener selv at dette er en kommende trend som vil gjøre seg gjeldende for flere.
Som eksempel på hva som kan gjøres for å øke denne robustheten, nevner han spesielt segregering av tjenestene.
– Det å ikke ha alle eggene i én kurv, er et veldig godt sikkerhetsprinsipp. Innenfor beste praksis for cloud og zero trust er det eksempelvis å bruke oppsett med flere kontoer eller abonnementer i skytjenesten, hvor man bygger tjenester fra innsiden og ut, og publiserer det via API-er. Sånn sett har du ikke alle IT-systemene innenfor samme perimeter, forteller Sand.
Selv utsatt for alvorlige hendelser
I rapporten fra CDC nevnes det flere hendelser som har hatt potensial til å gjøre reell skade. Blant annet ble det i juni i fjor funnet ondsinnet kode på en kunderettet salgssystem hos DNB.
– Det vi så i dette tilfellet var et forsøk på å utnytte en sårbarhet på en tjeneste. De hadde klart å laste opp angrepskode, men kjøringen av koden var ikke vellykket. Sånn sett var det et mislykket angrep. I forbindelse med denne hendelsen gjennomførte vi skanning og fant ut hvordan sårbarheten var forsøkt utnyttet. Deretter fikk vi patchet denne. I tillegg gjorde vi dypanalyse på serveren for å være helt sikre på at det ikke hadde skjedd noe på denne. Det fikk vi verifisert, forteller Sand.
– Dette er et typisk eksempel på at cyberangrep kan skje alle, til og med DNB.
I rapporten nevnes også et annet angrep som skjedde mot DNB i juni. Da ble nettstedet til banken utsatt for et tjenestenektangrep som førte til at blant annet kundetjenester på nettstedet i en periode var ustabile.
En tredje hendelse som kunne ha fått konsekvenser, men som ikke gjorde det, var knyttet til et domenenavn som DNB tidligere har abonnert på og brukt.
– Dette var et tidligere DNB-nettsted som var sanert, men det var gjort på en sånn måte at en angriper potensielt kunne tatt over denne siden og gjenbrukt en DNS-peker. Dette kunne potensielt ha gjort det mulig å utgi seg for å være DNB og utføre angrep i falskt navn, forteller.
Feilen som ble gjort, var at domenet var blitt frigitt for tidlig. Dette ble varslet til CDC og deretter håndtert før det ble gjort forsøk på å bruke domenet i angrep.
De store sårbarhetene
I årsrapporten om cyberangrep nevner DNB CDC også et par tilfeller hvor informasjon om sårbarheter i mye brukt programvare har ført til nødtiltak i DNB. Det ene inntraff i mars i fjor, da det ble kjent at sårbarheter i Microsoft Exchange ble aktivt utnyttet i angrep, noe blant annet Stortinget ble rammet av. Det andre tilfellet var Log4j-sårbarhetene som ble kjent i desember i fjor.
– Når det kommer kritiske, store sårbarheter, som rammer bredt, så jobber vi systematisk med å patche, og vi implementerer også proaktive sikkerhetskontroller for å forhindre at angrep skjer. Ofte har vi også økt monitorering i den tidsperioden vi er sårbare, for å følge ekstra godt med, forteller Sand.
I rapporten pekes det på at det viktig å installere sikkerhetsoppdateringene som utgis på et tidlig tidspunkt, da det ofte kan ta kort tid før sårbarhetene blir utnyttet av angripere. Samtidig er det ofte slik at programvareoppdateringer som dette også bringer med seg andre endringer som gjør at funksjonalitet slutter å fungere.
Patche-problemet
Dette gjør at mange virksomheter venter ganske lenge med å installere sikkerhetsoppdateringer på produksjonssystemene, fordi de ønsker å teste dem grundig for å avdekke eventuelle problemer. I denne perioden risikerer de å bli angrepet.
Digi.no spør derfor Sand hvilke avveininger DNB gjør i slike situasjoner.
– Vi har definitivt testprosedyrer på patching. Det er viktig, for en oppdatering kan også føre til nedetid dersom den ikke testes. I tilfeller som de nevnte er det en avveining, men som regel har vi har økt beredskap og monitorering i en tidsperiode, og så fremskynder vi dessuten testingen og utrullingen av patchene. Så det skjer med en større hurtighet enn hva vi ville ha hatt i normalt drift, sier Sand.
Det er også tilfeller hvor sårbarheter blir allment kjent, uten at noen sikkerhetsfiks er tilgjengelig.
– Når denne typen sårbarheter kommer, gjør vi en vurdering av omfanget, i hvilken grad vi er berørt og om systemet er internetteksponert eller ikke. Dersom det ikke finnes noen patch, må man jo da vurdere hva man kan gjøre. Som regel er det en del anbefalinger tilgjengelig om hvordan man kan fjerne funksjonalitet og begrense sårbarheten. Det er også mulig å legge inn proaktive, preventive tiltak for å stoppe utnyttelse, øke monitoreringen for å følge med, eller man kan rett og slett skjerme tjenesten fra internett for å redusere angrepsvektoren man har i digitale IT-systemer.
3016 milliarder logghendelser på et år
I rapporten gjengir CDC også en rekke tall om hendelser i IT-systemene til DNB. I fjor ble det loggført 3016 milliarder hendelser, hvor av nærmere 5 milliarder var knyttet til sikkerhetssystemer. Ifølge Sand inkluderer dette alt fra blokkeringer i brannmurer til tilgangsstyring.
– Egentlig er ikke dette sikkerhetshendelser. Det er bare ting som vi ser at skjer i infrastrukturen. Men basert på disse skriver vi våre alarmer, for eksempel på angrepsteknikker eller ting vi ønsker å oppdage. Basert på dette hadde vi 14.470 sikkerhetshendelser, forklarer Sand.
– Dette er ikke sikkerhetshendelser med konsekvens, men er alarmer som vi har manuelt håndtert og undersøkt. Det kan være alt fra phishing-e-post som en ansatt har mottatt, til en noen som skjer på en server, og som vi kanskje må se om var legitimt eller ikke. Det er ingen dramatikk i dette tallet, fortsetter han.
I alt ble 28 hendelser ansett for å ha høy alvorlighet. Ifølge Sand betyr ikke dette at de har hatt noen stor påvirkning på DNB, men det dreier seg om hendelser som kunne ha hatt større skadepotensial dersom hendelsen ikke hadde blitt håndtert på et tidlig tidspunkt. De nevnte Exchange- og Log4j-sårbarhetene var blant disse hendelsene.
I forbindelse med tre av hendelsene i fjor, ble enten Finanstilsynet eller Datatilsynet varslet av DNB.