sikkerhet

Har klienter som fortsatt blir infisert av WannaCry

IT-sikkerheten i mange virksomheter er fortsatt skremmende utdatert, avslører informasjon fra NTT Security.

En skulle tro at IT-avdelinger nå hadde lært at sikkerhetsoppdateringer bør installeres så raskt som mulig, men fortsatt er det mange virksomheter som ikke har installert oppdateringer som kom for flere år siden. Det gjør at skadevare som WannaCry fortsatt gjør stor skade i virksomhetene.
En skulle tro at IT-avdelinger nå hadde lært at sikkerhetsoppdateringer bør installeres så raskt som mulig, men fortsatt er det mange virksomheter som ikke har installert oppdateringer som kom for flere år siden. Det gjør at skadevare som WannaCry fortsatt gjør stor skade i virksomhetene. Skjermbilde: @fendifille/Twitter

GÖTEBORG (digi.no): Snart to år etter at utpresssingsvaren WannaCry i løpet av få timer spredte seg til tusenvis av datamaskiner i nærmere hundre land, hvor den krypterte filsystemet og krevde løsepenger, er det fortsatt virksomheter som opplever at de blir infisert av skadevaren.

Dette fortalte Fredrik Westerdahl, sjef for NTT Securitys overvåkingssenter (SOC – Security Operations Center) i Göteborg, under en pressesamling før påske.

EternalBlue

WannaCry kunne spre seg veldig raskt fordi den tar i bruk et kybervåpen, EternalBlue som angivelig skal stamme fra kyberarsenalet til den amerikanske signaletterretningstjenesten NSA. EternalBlue ble også benyttet av NotPetya-skadevaren sommeren 2017.

– Ingen ville ha blitt infisert av Wannacry med standardinnstillingene i Windows Update, la Patrick Schraut til. Han er sjef for NTT Securitys konsulentvirksomhet i Europa.

Ingen ville ha blitt infisert av Wannacry med standard-innstillingene i Windows Update.

Patrick Schraut

Bakgrunnen for denne uttalelsen er at sårbarheten i Windows som EternalBlue – og dermed også WannaCry og NotPetya – utnytter, ble fjernet fra Windows gjennom en sikkerhetsoppdatering som Microsoft distribuerte gjennom Windows Update i mars 2017, allerede måneden før EternalBlue og flere andre av NSAs kybervåpen i Eternal-familien til NSA ble offentliggjort av gruppen som kaller seg The Shadow Brokers.

Fortsatt har ikke Microsoft gått offentlig ut med hvem som tipset selskapet om den aktuelle SMB-sårbarheten (Server Message Block) som EternalBlue utnytter. Hadde alle installert oppdateringen da den kom, ville skadevare som WannaCry og NotPetya i verste fall ha blitt brukt i svært begrensede angrep.

Patrick Schraut i NTT Security. Foto: NTT Security
Patrick Schraut i NTT Security.

Men to år etter at sikkerhetsoppdateringen kom, finnes det fortsatt virksomheter som ikke har installert den. Selv om WannaCry i stor grad er ute av nyhetsbildet, betyr ikke det at bruken av denne skadevaren er over.

Oppdager stadig flere sårbarheter

Det er heller ikke slik at den nevnte SMB-sårbarheten er den eneste man behøver å forholde seg til.

Under en gjennomgang av selskapets nye Global Threat Intelligence Report, fortalte Rob Kraus, leder for NTT Securitys Global Threat Intelligence Center i USA, at det totale antallet nye sårbarheter vokser fra år til år.

– Dette til tross for bedre teknologier og metoder. Jo mer kode, desto mer fare for sårbarheter, sa Kraus.

Antallet sårbarheter som oppdages har steget kraftig de siste årene. Mer kode fører til flere sårbarheter, men en bør nok ikke se bort fra at også bedre metoder for å oppdage sårbarheter i etablert programvare bidrar til veksten. Illustrasjon: NTT Security
Antallet sårbarheter som oppdages har steget kraftig de siste årene. Mer kode fører til flere sårbarheter, men en bør nok ikke se bort fra at også bedre metoder for å oppdage sårbarheter i etablert programvare bidrar til veksten.

Tjenestespesifikke angrep

Veldig mange angrep skjer via spesifikke nettverksprotokoller. I tillegg til web/HTTP, er nevnte SMB og DNS de mest angrepne protokollene.

– SMB er ofte feilkonfigurert og har ofte sårbarheter. Angående DNS, så er det mye feilkonfigurerte servere her også, sa Kraus.

Passordene byttes aldri, de deles blant mange og er enkle å huske og taste inn.

Patrick Schraut

Dårlige adminpassord

En skulle kanskje tro at brukerkontoene med de mest omfattende privilegiene, slik som admin og root, er ekstra godt beskyttet hos de fleste virksomheter, blant annet med ekstra gode passord. Men ifølge Schraut er dette langt fra tilfellet.

– I de fleste selskaper gjelder ikke passordpolicyene for de privilegerte kontoene. Passordene byttes aldri, de deles blant mange og er enkle å huske og taste inn, fortalte han.

Med tilgang til et slik passord kan en angriper som først har kommet seg inn i nettverket til bedriften, ofte få tilgang til store deler eller alt som er av IT-infrastruktur i virksomheten.

Under presentasjonen kom Schraut også kort innom flere andre, aktuelle temaer. Testdata, segmentering og nettskyen var blant disse.

«Tokenisering»

– Mange kopierer produksjonsdata inn i testmiljøet, sa Schraut.

Dette kan inkludere persondata og annen sensitiv informasjon, som færrest mulig bør ha tilgang til.

– Det er ofte mange flere som har tilgang til testmiljøet enn til produksjonsmiljøet, fortsatte Schraut.

Derfor bør det i testmiljøer enten brukes egne testdatasett eller tokenisering. OWASPs definisjon på det sistnevnte er «prosess hvor sensitive data erstattes med unike identifikasjonssymboler som beholder all essensiell informasjon uten å kompromittere sikkerheten til dataene.»

Ingen har brydd seg om det før GDPR

Patrick Schraut

– Det finnes løsninger som fikser dette automatisk. Det har eksistert lenge, men ingen har brydd seg om det før GDPR, sa Schraut.

Segmentering

Noe av det som bidro til at skadevare som WannaCry kunne spre seg så kraftig, er at mange virksomheter har et helt flatt nettverk, hvor alle tilkoblede enheter uten videre kan kommunisere alle med andre tilkoblede enheter, blant annet ved hjelp av kringkasting.

Spredningen av WannaCry i virksomheten ville kunne stoppes dersom nettverket var segmentert, det vil si delt opp i flere subnettverk. En slik segmentering begrenser rekkevidden av kringkastingen og mulighetene til å kartlegge nettverket. I tillegg kan det håndheves regler for hvilken tilgang som skal tillates på tvers av subnettverkene.

– Dette kan sammenlignes med vanntette skott i et skip. Alle bør ha det, men fortsatt har over halvparten av virksomhetene et flatt nettverk, noe som gjør at skadevare som WannaCry kan spre seg veldig lett, sa Schraut.

Nettskyen og sikkerhet

NTT Security mener det ikke finnes noen sikkerhetsårsaker til ikke å bruke nettskyen.

– Kan du sikre en lokal server, kan du gjøre det samme i skyen. Husk bare kryptere de følsomme dataene med en nøkkel som befinner seg lokalt hos eieren, sa Schraut.

Les også: – Fabrikker vegrer seg for å oppgradere IT-systemene fordi det kan gå ut over produksjonen

Powered by Labrador CMS