sikkerhet

Finner skadevare selv i kryptert trafikk. Nå skal Cisco hjelpe Interpol med å bekjempe nettkriminalitet

Fra venstre: Leif Sundsbø, leder for Cyber Security i Cisco Cystems Norway, og Sven Størmer Thaulow, administrerende direktør i Cisco Systems Norway.
Fra venstre: Leif Sundsbø, leder for Cyber Security i Cisco Cystems Norway, og Sven Størmer Thaulow, administrerende direktør i Cisco Systems Norway.

LYSAKER (digi.no): Cisco inngikk nylig et samarbeid med Interpol om utveksling av trusselinformasjon. Avtalen er ifølge en pressemelding et viktig ledd i et felles mål om å bekjempe nettkriminalitet.

Administrerende direktør i Cisco Norge, Sven Thaulow, forteller til digi.no at nettkriminalitet er en kjempeutfordring for samfunnet, og at Cisco takket være at svært mye av verdens internett-trafikk går gjennom selskapets utstyr har gode muligheter til å oppdage trusler tidlig. Det å dele informasjon om trusler med Interpol skal også bane vei for et samarbeid rundt trening og kunnskapsdeling.

Ciscos evne til å finne skadevare i kryptert trafikk er også viktig – selv om avtalen med Interpol går mer generelt på utveksling av trusselinformasjon. Ifølge Gartner vil 80 prosent av all web-trafikk være kryptert i 2019, noe som skaper utfordringer for de som prøver å oppdage skadevare i nettet.

Tidligere var det å klare å finne skadevare i kryptert trafikk regnet som nærmest umulig – men som vi har skrevet tidligere har Cisco funnet en løsning på dette.

Egenutviklet brikke analyserer kryptert trafikk

Sikkerhetsekspert Leif Sundsbø i Cisco forteller til digi.no at selskapets nyeste rutere og svitsjer har en egendesignet brikke som kan identifisere skadevare i kryptert trafikk uten å dekryptere dataene.

Løsningen kalles for Encrypted Traffic Analysis, og benytter ulike teknikker kombinert med maskinlæring for å gjenkjenne skadevare i datatrafikken som passerer gjennom Cisco-rutere og -svitsjer. Selv om pakkene som sendes er kryptert, kan informasjon om blant annet den første pakken som sendes, pakkelengde og tidspunkt for når pakkene ankommer gjøre det mulig å skape en unik signatur for skadevaren – og på den måten identifisere den.

Ved å kombinere metadata fra trafikken som passerer gjennom Cisco-produktene med informasjon fra Ciscos kyberetterretnings-selskap Talos skal selskapet være i stand til å detektere så mye som 99 prosent av kjente trusler – uten å dekryptere trafikken. Cisco hevder at de i egne eksperimenter har hatt kun 0,01 prosent falske positiver. Et whitepaper som forklarer teknologien i detalj ligger her.

– I tillegg har vi en allianse med Apple, hvor vi er de eneste som har tilgang til å se hva som skjer på innsiden av operativsystemet iOS til Apple, sier Sven Størmer Thaulow, administrerende direktør i Cisco Systems Norway.

Han forklarer at alle dataene de samler inn om ulike trusler overføres til Talos.

– Der har vi 350 vitenskapsfolk som analyserer gjennom 700-800 milliarder informasjonsenheter hver dag, og blokkerer 19,7 milliarder trusler hver dag. Av disse er rundt 1-2 millioner unike. Dette kjører vi maskinlæring på, slik at vi kan identifisere trusler i så store datamengder, sier Thaulow.

Etter at det er gjort maskinlæring på dataene, oppdateres alle systemene hvert 60. sekund – inkludert alle de ulike sikkerhetsproduktene verden over, for eksempel et endepunkt, en svitsj eller ruter.

– Den store fordelen er at vi får en «time to detection» som er mye raskere enn det som er gjennomsnittet i bransjen. Der er gjennomsnittet på 100 dager, vi er nå nede på 3,5 timer, sier Thaulow.

Cisco besitter nå trusseldata på rundt 6,5 petabyte (ca. 6500 terabyte), og det legges til rundt 2 terabyte hver dag.

– Som i alle andre industrier nå, så handler det om hvem som har størst datamengde og hvem har de beste algoritmene innenfor maskinlæring for å kunne klare å finne ulike mønstre, sier Thaulow.

Interpol samarbeider med 192 land

– Kan du si litt mer om Interpol-samarbeidet, og hva det går ut på rent konkret? Hva slags informasjon er det dere sender til Interpol?

Det er ingen personlig identifiserbare data som leveres ut. Dette er informasjon som styrker Interpol i deres jakt på kyberkriminelle

– Det som er viktig å påpeke, er at vi ikke leverer ut persondata til Interpol. Det er ingen personlig identifiserbare data som leveres ut. Dette er informasjon som styrker Interpol i deres jakt på kyberkriminelle. Det er såkalt «threat intelligence»-utveksling med Interpol, sier Thaulow.

Sundsbø legger til at det er snakk om identifikatorer som gjør at Cisco kan varsle Interpol når de ser noe spesielt.

– Og så kan vi også få noe informasjon tilbake fra Interpol, for eksempel om ulike trender, sier Sundsbø.

Noboru Nakatani er administrerende direktør for Interpol Global Complex for Innovation (IGCI), og skriver i en pressemelding at han mener samarbeid mellom offentlige og private er veien å gå for å bekjempe global nettkriminalitet.

– Utvekslingen av informasjon og ekspertise mellom offentlig og privat sektor er ekstremt viktig skal vi bekjempe nettkriminalitet. Ingen land eller bedrift kan gjøre dette alene. Interpols avtale med Cisco gir oss, og myndighetene i våre 192 samarbeidsland, tilgang til viktig trusselinformasjon som kan hjelpe oss å ikke bare oppdage angrep, men også hjelpe til å forhindre dem, sier Nakatani i pressemeldingen.

Thaulow mener det er i både industriens og samfunnets interesse at man klarer å stå imot trusselen fra kyberkriminelle. Derfor mener han at selv om produsenter gjerne vil unngå å dele informasjon av konkurransehensyn, så er det noen typer informasjon som man rett og slett bare må dele.

– Det sivile samfunnet har vært på defensiven når det gjelder kybersikkerhet de siste årene. Det å komme tilbake i en posisjon hvor vi tar over styrkeforholdet fra de kyberkriminelle – eller fra bandittstater – det fordrer at man samarbeider på en helt annen måte. Man må dele data mellom myndigheter og private, sier Thaulow.

– Har dere samarbeid også med lokale politimyndigheter, i Norge eller andre steder?

– Vi har det i flere land, og er også i kontinuerlig dialog med norske myndigheter – uten at jeg kan si noe mer enn det. Det er naturlig all den tid Cisco er markedsledende på nettverk i Norge, kanskje med unntak av i noen av telenettverkene.

– Det handler om nasjonal sikkerhet

Thaulow forteller at de ser en trend hvor angriperne prøver å få tjenester til å gå ned, enten gå offline eller ved å ødelegge tjenestene. Ett eksempel er hvordan angripere i 2015 klarte å ta ned transformatorstasjoner i Ukraina ved hjelp av en trojaner.

Sven Thaulow. Foto: Kurt Lekanger
Sven Thaulow.

– Og da handler det ikke bare om kyberkriminalitet, men om nasjonal sikkerhet. Det å jobbe med stater er noe vi gjør flere steder i verden, der vi inngår strategisk samarbeid for å hjelpe dem.

– Er myndigheter rundt omkring i verden oppmerksomme nok på disse truslene?

– Norge har et godt utgangspunkt siden vi har en godt oppdatert infrastruktur. Alt fra endepunkter til infrastruktur blir oppdatert – folk er flinke til å «patche», som jo er det viktigste forsvaret man gjør. Og så har vi en dialog med myndigheter i noen land om å etablere nasjonale forsvar som er basert på OpenDNS – der vi svitsjer DNS over til Ciscos DNS. Basert på alle våre data kan vi klare å holde tritt med hva slags trusler som trender på nettet, og velge hva som skal blokkeres. Da kan vi blokkere for et helt land. Den dialogen har vi med noen land, men ikke med Norge ennå.

Thaulow mener det er en økende trend at stater nå ser at de trenger hjelp, og setter igang samarbeid mellom private og offentlige for å få til denne typen forsvar.

– Klarer du det, så klarer du på en effektiv måte å redusere den vektoren som blir mest brukt for å komme seg inn. Og det er via epost, meldinger, Facebook, eller lignende – der du blir lurt til å klikke på en URL.

Powered by Labrador CMS