sikkerhet
Etter NotPetya: Slik bruker du nettverket til å stoppe hackerne
NotPetya-malwaren var i stand til å spre seg via lokale nettverk selv mellom fullt oppdaterte Windows-maskiner. Men skaden kunne ha blitt begrenset ved å bruke nettverket til forsvar mot hackerne.
Nettverk gir muligheter for å kommunisere, men denne kommunikasjonen kan også være ondsinnet. Det viste seg senest i forbindelse med NotPetya-angrepet 27. juni, hvor skadevaren utnyttet lokale nettverk til å spre seg – også mellom fullt oppdaterte Windows-maskiner.
Når NotPetya hadde kommet inn på én maskin via en bakdør i oppdateringsfunksjonen til et ukrainsk program for skattemeldinger, var den i stand til å stjele rettigheter fra brukere og applikasjoner på Windows-maskinen og misbruke dem til å prøve å infisere andre maskiner som den kunne finne på lokalnettverket. På den måten spredte den seg fra Ukraina via VPN-forbindelser til globale bedrifters avdelinger i hele verden.
Dermed er NotPetya et perfekt og skremmende eksempel på at oppdateringer og en brannmur ikke er tilstrekkelig for å begrense skadene ved et angrep.
– Det er en tøff kamp å holde tritt med utviklingen. Det flommer inn med nye enheter på nettverkene til bedriftene, og de tilhører medarbeidere, kunder og gjester. Samtidig kommuniserer applikasjoner med hverandre over nettverket, sier sikkerhetssjef Jan Bau hos Cisco.
Sikkerhetstiltak
Men nettverket er et kommunikasjonsmedium. Det innebærer at det er avsendere, mottakere og et budskap, og der kan man legge inn sikkerhetstiltak som kan begrense skadene ved et angrep.
– Nettverket er selve grunnmuren, og noe som mange tilnærmer seg helt feil sikkerhetsmessig, sier Jan Bau.
For det første kan man dele nettverket sitt opp i segmenter, slik at alle avdelinger, kontorer og funksjoner ikke kan kommunisere direkte med hverandre innbyrdes. Men det er ikke nok å legge inn brannmurer mellom kontorene hvis man vil unngå et angrep og samtidig bevare funksjonaliteten som nettverket gir.
I stedet bør man, ifølge Jan Bau, se på hvordan nettverket blir brukt. Og det skal forstås meget bokstavelig. Hvis man samler inn informasjon om hvem som kommuniserer hva med hverandre, hvordan de gjør det, og hva de kommuniserer om, har man mulighet for å oppdage et kyberangrep som skiller seg ut fra det normale.
Intrusion Detection-systemer har i årevis vært et redskap som sikkerhetseksperter innen it har pekt på, både når det gjelder avanserte hackerangrep der hackerne utforsker nettverket i månedsvis, og for bare å oppdage om en maskin har blitt kompromittert og blir misbrukt til for eksempel DDoS-angrep.
Men disse systemene kan ha den ulempen at man riktig nok kan få samlet inn masser av metadata fra nettverket, men det kan være vanskelig å finne fram til, hva som er legitim trafikk og hva som er et alvorlig angrep – og å gjøre det tidsnok til å kunne reagere.
Roller og identiteter
En tilgang som kan avhjelpe det problemet, kan være å legge et annet sikkerhetsaspekt inn i ligningen: roller og identiteter.
– Hvis man har et programvaredefinert nettverk, får man også muligheten til å styre utfra en rollebasert tilgang, hvor for eksempel markedsføring og salg får hver sine profiler. Det skaper synlighet i dataene og forenkler styringen, sier Jan Bau.
Her har det skjedd en betydelig utvikling i tilgjengelige verktøy i løpet av de siste årene, men det forutsetter en investering i ressurser for å øke sikkerheten på denne fronten. Men de nye verktøyene for programvaredefinerte nettverk kan lette oppgaven i forhold til tidligere.
– Dette har vært veldig manuelt og ressurskrevende. Og hvis du i tillegg hele tiden får nye medarbeidere med nytt utstyr, må du hele tiden oppdatere policyene, sier Jan Bau.
Det er enklere bare å tildele roller og administrere dem, enn å holde styr på enkeltbrukere og IP-adresser. Men du må også være oppmerksom på at et programvaredefinert nettverk kommer med sine egne nye angrepsutsatte flater som man må sikre. Det finnes et kontrollag som styrer nettverket, og det kan potensielt være sårbart. Derfor må man holde nettverket oppdatert på programvaresiden, akkurat slik som med alle andre applikasjoner.
Samtidig må man også holde styr på rettighetene til å endre nettverks-konfigurasjonene. De sikkerhetsmessige utfordringene er på sett og vis ikke annerledes enn uten det virtuelle, programvaredefinerte laget, men de ligger et annet sted, og potensielt hos andre medarbeidere i it-organisasjonen.
Handler om synlighet
Under alle omstendigheter har årevis med ulike former for it-angrep vist at identiteter og rettigheter er helt sentralt for it-sikkerheten. Dette gjelder for begrensing av rettigheter for klientene, men også for hva en bruker eller en applikasjon kan foreta seg i det totale systemet over nettverket.
– Det handler om å få skapt en synlighet der man kan kontrollere hva brukere og applikasjoner får tilgang til. Den informasjonen må samles opp og analyseres, så man kan få noen automatiserte signaler om hvorvidt man har sett et gitt mønster tidligere, sier Jan Bau.
Målet for hackerne og malware-bakmennene er som regel å unngå å bli oppdaget – i hvert fall før de har gjennomført angrepet sitt. Derfor er det ikke sikkert at illegal aktivitet kan oppdages med det blotte øyet i loggfilene, men vil kreve en mer maskinell analyse som kan slå alarm hvis det dukker opp mønstre som enten skiller seg ut fra det som man normalt ville forvente, eller rett og slett ligner noe fra et kjent angrep. Tiden kan også være en faktor hvis man skal rekke å gripe inn.
– Det er viktig å forstå hva som foregår akkurat nå, men samtidig unngå falske alarmer. Manuelt kan du kanskje se en trafikkstrøm, men du kan ikke forstå mønstrene. Og vi må forvente at angrepene blir mer avanserte, sier Jan Bau.
Skyen kan være en løsning
En løsning kan være å velge én av de skybaserte tilbyderne av nettverkssikkerhet. Der har man mulighet for å utnytte at overvåkningssystemene deres ser data fra mange organisasjoner, og dermed også ser både flere angrep og flere falske faresignaler og kan justere for dette.
I tillegg bør man ifølge Jan Bau også velge en brannmur hvor det kan kjøres både malware- og DNS-beskyttelse. Hvis man er en mindre organisasjon, kan det igjen være en fordel å bruke en skybasert eller sterkt automatisert løsning, slik at man får alarmer man kan reagere på, eller at systemet selv kan sette under observasjon noe som ligner malware eller forsøk på å utnytte sikkerhetshull.
Fordelen med å flytte nettverkssikkerheten over i programvarelaget, er at det blir mulig å opprette nye nettverkssegmenter og skille interne servere fra nett med eksterne forbindelser, uten å måtte investere i brannmurer eller annet utstyr, men bare kan sette det som en regel eller en policy på nettverket.
Dette forutsetter at man gjør det på en sikker måte og holder programvaren oppdatert. Men hvis det til gjengjeld innebærer at man faktisk får innført et strengere skille mellom forskjellige deler av nettverket, kan man begrense skaden.
Dermed kan man kapsle inn et angrep slik hvis én avdeling eller ett nettverk blir rammet, sprer ikke angrepet seg så lett til resten av organisasjonen. Dermed blir skadene mindre, og det går raskere å bygge alt opp igjen.
For it-organisasjonen er det viktig å være oppmerksom på at kompleksiteten øker i takt med at det både er flere kategorier av brukere og av nettverk. Medarbeideren som er på konferanse i utlandet og logger på hotellets wifi, kan kanskje ikke alltid bruke vpn. Det kan også være slik at ditt eget trådløse nettverk må brukes både av kunder og av partnere, som begge har behov for høyere tilgang enn en vanlig gjest, men ikke den samme utvidede tilgangen.
– Men uansett om du logger på trådløst, med eller uten vpn, har du en fysisk rolle, sier Jan Bau.
Derfor gir det ifølge ham mest mening å bygge opp nettverkssikkerheten omkring brukernes roller, i stedet for å sette opp forskjellige trådløse nettverk til alle tenkelige scenarier.