sikkerhet
Er sikkerhetsfolkene IT-bransjens homeopater?
Om de ikke er helt enige i dette, så mener medlemmer av bransjen at den må bli flinkere til å kommunisere.
Det var et interessant tema som ble tatt opp under en frokostsamling sist fredag hos Dataforeningen i Oslo, nemlig om det IT-sikkerhetsbransjen selger, egentlig fungerer. Tittelen på samlingen var «Fredag morgen hos DND: Sikkerhet – Er vi bransjens homeopater?»
Utgangspunktet for samlingen var en artikkel og en kronikk som ble publisert i digi.no i februar. Artikkelen handler om at Ian Levy, teknisk direktør for National Cyber Security Centre (NCSC), som er en del av den britiske signaletterretningstjenesten GCHQ, hadde sagt under et foredrag at det IT-sikkerhetsbransjen selger, er en form for heksekunst, hvor man skaper et fantasipreget skremmebilde og så selger magiske «amuletter» som botemiddel mot dette.
Ifølge Levy er det i virkeligheten slik at de fleste IT-angrep er svært lite avanserte. De aller fleste dreier seg om å lokke noen til å åpne noe som tilbys via en epost.
Kronikken var et tilsvar på påstandene til Levy. Den er signert Thomas Tømmernes i Atea og Torgeir Waterhouse i IKT-Norge, eller som en leser kommenterte, «[…] en kar som lever av å selge sikkerhetsprodukter, samt en annen kar som lever av å uttale seg om blant annet sikkerhet […]». De var nok ikke helt enige i spissformuleringene til Levy, men ga ham likevel rett på enkelte punkter, blant annet i det at det er noen som overselger med skremselspropaganda.
Det andre temaet for samlingen var GDPR, General Data Protection Regulation, altså EUs nye og mye omtalte personverndirektiv.
Må kommunisere annerledes
Tømmernes var blant de tre som holdt innlegg under frokostsamlingen til Dataforeningen. Det samme gjorde initiativtaker Thorbjørn Ellefsen, sikkerhetsarkitekt hos CapGemini og Eirik Gulbrandsen, sikkerhetsevangelist, Arrow ECS Norway. Alle var enige om at måten som mange i sikkerhetsbransjen kommuniserer med kundene på, må endres.
– Mange fortsetter å snakke om trusler og tall, hvordan angrepene fungerer, «advance persistent threats» (APT) og andre gode fyndord. De klinker til med masse utklipp fra nyhetene, mens kundene får glassaktige blikk, sa Gulbrandsen.
– Det ergrer meg ganske mye, for dette er interessant bare for dem som jobber med dette, men er ikke relevant for alle andre.
Gulbrandsen sa videre at det er mye vanskeligere å illustrere og kommunisere digitale innbrudd enn for eksempel fysiske butikkinnbrudd, og at dette gjør at noen derfor legger på med litt dommedagsinformasjon.
Forstår dem ikke
– Det er vanskelig for ledelsen å skjønne hvorfor de skal bruke penger på slikt. Mange IT-folk sier at sjefen ikke skjønner dem. Men IT-folk, og ikke minst sikkerhetsfolk, må lære seg å kommunisere. Les årsrapporten til kundene og finn ut hva utfordringene er, oppfordret han.
– I stedet kommuniseres ofte informasjonssikkerhet som en svær bølge som det er håpløst å komme over, sa Gulbrandsen.
Han mener at digital transformasjon er den reelle årsaken til at IT-sikkerhet blir stadig mer krevende.
Les også: Bedrifter øver på brann, men ikke på IT-angrep
Mer komplekst
– Systemene har ikke blitt dårligere, men det er mye mer kompleksitet og penger i systemene. Derfor får vi utfordringene. Men dette er det mange som ikke klarer å kommunisere oppover, slik at man får en plattform som tåler det, sa Gulbrandsen.
Han la til at dersom en IT-sjef eller IT-selger sier at bedriften må skaffe seg den neste, superavanserte brannmuren, så bør bedriftslederen spørre hvilken forskjell dette vil gjøre for bedriften etter investeringen.
– Typiske svar er «litt sikrere», «bruker maskinlæring», og lignende. Bedre svar er «kortere periode for risikovurdering av nye applikasjoner», «kan samle inn nødvendige persondata til nye tjenester uten å risikere gebyrer i millionklassen» og «kan digitalisere alle ordre mot underleverandør X». Dette er svar som gjør informasjonssikkerhet nyttig, sa Gulbrandsen.
Må på styrerommet
Thomas Tømmernes, som har hatt ansvaret for å bygge opp Ateas sikkerhetssatsing, sa i sitt innlegg at det allerede har skjedd store endringer i hvordan IT-sikkerhetsbransjen må kommunisere med kundene.
– Vi kan ikke lenger bare forholde oss til dem på serverrommet. Vi må inn på styrerommet og gå i dress. Det er en helt annen måte å jobbe på enn for bare to år siden, sa han.
Men tredjemann, Thorbjørn Ellefsen, sa at man må slutte å servere ledelsen masse trusler og alskens farligheter.
– For ellers kommer vi ikke inn i styrerommene.
Helheten
Ifølge Ellefsen handler jobben hans som sikkerhetsarkitekt om å se helheten og å få plassert diskusjonene der de hører hjemme.
Han mener at mange sikkerhetsfolk ikke tør å være den som prøver å se eller beskrive helheten i store prosjekter og mener at de bør utfordres med spørsmål som: «hva kan du egentlig om denne virksomheten?» og «kan du beskrive hva denne virksomheten egentlig gjør?».
Ellefsen sa at de som skal presentere en risikovurdering, må fortelle en historie rundt dette, samt ha evne til å resonnere rundt det hele selv, og evne til å kommunisere historien.
– Man kjenner lite til hvor mye gevinst man får av tiltakene i risikovurderingen. Sikkerhetsfolkene som gjør disse vurderingene, tvinges sjelden til å svare på hva man egentlig snakker om, sa Ellefsen.
Standarder
Han kom også med en liten brannfakkel om standarder.
– Standarder, som ISO 27001 og 27002, gir ingen gevinst eller målbare resultater. Til det er utviklingstakten altfor dårlig. Det største problemet er at man ikke kan kritisere det ISO lager. Standarder blir dermed papirøvelser, sa han.
Blant tilhørerne var Knut Lindelien, prosjektleder i Standard Norge. Han var ikke helt enig med Ellefsen i dette. Han nevnte blant annet at en fordel med de nevnte standardene er at de er skrevet over samme mal som andre ledelsesstandarder, og at dette gir gjenkjennelighet for ledelsesgruppene og i styrerommene.
Lindelien sa for øvrig også at han håper at flere fra Norge vil delta i de foraene hvor dette standardiseringsarbeidet blir gjort.
Ikke første gang det blir sagt: – Sikkerhetsmiljøet må bli bedre til å kommunisere
Ikke-sofistikerte angrep
Gulbrandsen var den nok den som kom mest inn på det Ian Levy hadde irriterte seg over, altså om hvordan ondsinnede hackere ofte blir framstilt som superavanserte.
– Det er jo ikke der problemet ligger. I stedet er problemet at så mange angrep er så enkle å utføre. Et «sofistikert» angrep handler om å sende en epost til en admin som sitter i admin-modus, som så klikker på noe som utnytter ikke-patchede sårbarheter i et nettverk som helt flatt, sa Gulbrandsen.
Han påpekte at manglende sikkerhet kan få katastrofale følger for berørte selskaper og viste til det tidligere Lofotnett. Dagbladet oppdaget for noen år siden at selskapet hadde en FTP-server hvor selskapets kundeinformasjon, inkludert passord, lå helt ubeskyttet.
Innehaveren av selskapet skal ikke ha vært klar over dette. Oppdagelsen skjedde like etter at selskapet hadde hatt store serverproblemer og betydelig nedetid. Innehaveren spådde da at oppdagelsen kunne innebære kroken på døra for selskapet, og fikk rett i dette.
Kritikk av pressen
Samtidig mener Gulbrandsen at pressen må ta en solid del av skylden for hvordan informasjonssikkerhet fremstilles og viste til denne saken hos Dagbladet, hvor det i ingressen står «Russerne angrep ni e-poster».
Veldig mange roper «ulv, ulv»
Det er litt uklart hva dette er ment å bety, men det som egentlig skjedde var at det var blitt sendt målrettede phishingmeldinger til ni utvalgte epostkonti.
– Det ble sendt noen spearphishingeposter som ingen klikket på. Det var ikke et angrep, konkluderte Gulbrandsen.
Tømmernes sa at han opplever at veldig mange roper «ulv, ulv».
– Det er så mange fengende titler om datasikkerhet i pressen. Disse overskriftene gjør at folk ikke blir så skremt når det virkelig skjer noe alvorlig, sa han.
Personverndirektivet
Resten av samlingen handlet om GDPR, altså det nye personverndirektivet. Digi.no har skrevet mye om dette tidligere, og mange bedrifts- og teknologiledere har vært på ulike seminarer for å lære om dette, blant annet under sikkerhetsdagene til Atea.
I forbindelse med disse dagene gjorde Atea en undersøkelse i januar og februar blant 600 bedriftsledere om GDPR. 33 prosent hadde aldri hørt om reglene, mens bare 2 prosent hadde satt seg inn i reglene.
Vi har en hypotese om at det vil være et stort, amerikansk selskap som får det første gebyret.
60 prosent kunne ikke dokumentere håndteringen av persondata, mens bare 25 prosent oppga at de hadde tenkt å gjøre noe, til tross for at virksomheter kan bli holdt rettslig ansvarlige og få store gebyrer fra Datatilsynet dersom reglene ikke blir fulgt. Dette gjelder fra 25. mai 2018.
Alt tilhører deg
Gulbrandsen sa at selv om den norske personopplysningsloven og GDPR er ganske like, så er de forskjellige nok til at noe må gjøres.
– Et viktig prinsipp er at informasjonen om deg, er din. Alt sammen. Det gjelder også profilen din på Facebook. Du er som EU/EØS-borger beskyttet av GDPR uansett, også mot Facebook, Google, og så videre. EU er den største økonomiske stormakten bak USA. Det må man forholde seg til, mener han.
– Vi har en hypotese om at det vil være et stort, amerikansk selskap som får det første gebyret – for å sette et eksempel, sa Ellefsen.
Gulbrandsen fortalte videre at bedriftene må ha en klar idé om formålet med informasjonen de samler inn og sikre at de har rett til å samle den inn.
– Som bedrift er det din oppgave å vurdere risikoen ved innsamlingen og å informere brukerne dersom du ikke klarer å beskytte informasjonen, sa han.
Skal sikre vekst
– GDPR innebærer også at det er en fundamental rettighet å ha personvern. EU gjør dette for å sikre økonomisk og sosial vekst i Europa. Det handler om å skape risikoreduksjon, en tillitsplattform og ikke minst et forretningsmessig handlingsrom, sa Gulbrandsen.
På spørsmål fra en av tilhørerne, svarte han at GDPR i prinsippet også skal gjelde for offentlige etater, men at det ennå ikke er klart hvordan dette skal fungere, blant annet med beregning av eventuelle gebyrer for overtredelser.
Fordeler for bedriftene?
Det er bedriftene som skal tjene penger på disse dataene. Da må de også ta investeringen.
En av tilhørerne spurte hvilke fordeler dette gir for bedriftene.
– Mange vil nok føle det som en «hassel». Det er ikke noe klima for å diskutere hvorfor vi skal ha GDPR. Men formålet er at du skal ha kontroll på informasjonen din. Det må være bra uansett, sa Ellefsen.
– Det handler om respektiv for dem du skal levere tjenester til, sa Gulbrandsen.
En av tilhørerne, som jobber hos Posten, sa at GDPR kommer til å øke tilliten til bedriftenes behandling av data, noe han omtalte som veldig lav i dag.
– Det er bedriftene som skal tjene penger på disse dataene. Da må de også ta investeringen, sa han.
Mange vil tjene på GDPR
For IT-sikkerhetsbransjen vil nok GDPR bli en ny melkeku. Men tilhøreren fra Posten sa at dette også kommer til å bli noe advokatene kommer til å sko seg på, siden privatpersoner kan saksøke bedriftene for brudd på reglene.
Det ventes at gebyrnivå blir høyt, noe som kan fungere som en effektiv pisk. Men Gulbrandsen tror at revisjonsselskapene vil være den viktigste pådriveren for GDPR i Norge. Han nevnte blant annet at bedriftene vil komme til å ha et eget kapittel i årsrapporten om hva de har gjort innen personvern.
Felles for alle de tre de som holdt innlegg, er at de ikke tror at innføringen av GDPR vil bli problemfri og at det vil være mange som vil få det travelt under oppløpet.
Leste du denne? Unyttig å gi de ansatte skylden for dårlig IT-sikkerhet