sikkerhet

Her er lidenskap for faget mye viktigere enn formell utdannelse

Jobber døgnet rundt med IT-sikkerhet i gammelt industribygg i Sverige.

Analytikerne ved NTT Securitys sikkerhetsoperasjonssentral i Mölndal bruker intet færre enn seks skjermer.
Analytikerne ved NTT Securitys sikkerhetsoperasjonssentral i Mölndal bruker intet færre enn seks skjermer.

MÖLNDAL, SVERIGE (digi.no): Mangelen på IT-sikkerhetskompetanse berører hele IT-bransjen, inkludert selskapene som jobber spesifikt med IT-sikkerhet.

Under en nylig pressesamling ved NTT Securitys overvåkingssenter (SOC – Security Operations Center) i Mölndal, rett sør for Göteborg i Sverige, fortalte seniordirektør for SOC Analytics i NTT Security, Fredrik Westerdahl, at selskapet har slitt med å finne talenter.

– Det var ingen som hadde utdannelse innen IT-sikkerhet tidligere, sa Westerdahl.

I stedet har selskapet ofte rekruttert folk som viser lidenskap for IT-sikkerhet, personer som lenge har hatt dette som hobby.

Fredrik Westerdahl, seniordirektør for SOC Analytics hos NTT Security. Foto: Harald Brombach
Fredrik Westerdahl, seniordirektør for SOC Analytics hos NTT Security.

– De har brukt veldig mange timer på dette, sier han og understreker at lidenskap for kybersikkerhet er viktigere enn formell utdannelse.

Når selskapet har behov for å ansette flere analytikere, gjennomfører kandidatene først en skriftlig «eksamen» for en grovfiltrering.

– Deretter har vi en muntlig dialog med dem hvor de kan demonstrere sine analytiske ferdigheter. Det er ikke noe man kan lære på skolen, sa Westerdahl.

Kai Grunwitz, selskapets EMEA-sjef, er enig.

– Noen ganger må vi utvikle folkene selv. Men de må ha den rette holdningen, sa han.

Må gjøre seg attraktive

På spørsmål om hvordan greier å hindre at kandidatene går over til den andre siden, altså blir kriminelle, sa Grunwitz at det er viktig for selskapet å presentere seg for dem tidlig i utdanningsløpet.

– Mange av dem er dropouts, så det er viktig å hente dem tidlig. For første gang har vi nå flere søknader enn ledige stillinger, fortalte han.

Deretter gjelder det å holde på dem.

– Vi forsøker å være attraktive. Vi må bygge et sosialt miljø hvor folk ønsker å være. En del er opptatt av å jobbe sammen med andre som har samme tankesett, sa Grunwitz.

Han fortalte at det er mye rekruttering på tvers av konkurrentene i dette markedet.

– Men vi har lav turnover. Noen har vært her i 18 år, la han til.

Kai Grunwitz er europasjef for NTT Security. Foto: Harald Brombach
Kai Grunwitz er europasjef for NTT Security.

Da digi.no skuet utover overvåkningssentralen, var det svært få kvinner å se.

– Det er altfor få kvinner, innrømmet Grunwitz.

– De blir ikke forberedt på dette på skolen, at IT er interessant for kvinner. Vi har 10 prosent kvinneandel innen den tekniske konsulentvirksomheten vår, men vi får ikke søknader fra kvinner, fortalte han.

To nordiske SOC-er

Til sammen har NTT Security ti overvåkningssentraler (SOC-er) rundt omkring i verden. Ett av dem finnes i Arendal. Både dette og det vi besøkte i Mölndal, stammer fra den tiden da denne delen av NTT Security fortsatt het Secode.

SOC-en i Mölndal har vært i dagens lokaler i seks år. Det ligger i lokaler som tidligere har blitt brukt av industriforetak. Da SOC-en flyttet inn, hadde lokalene vært tomme siden 1970-tallet.

– Det har gjort det mulig for oss å få bygget det om etter våre spesifikasjoner, blant annet med flere sikkerhetssoner. Noen av kundene våre har strenge krav til dette, fortalte Westerdahl.

Bygget har dessuten tykke murvegger, noe Westerdahl omtaler som gratis, fysisk sikkerhet.

Skiftarbeid i perioder

Arbeidet i SOC-en foregår døgnet rundt, hele året. Dette innebærer at analytikerne må jobbe skift. Men det er likevel ikke slik at de ansatte jobber skift hele tiden.

– Vi har tro på jobbrotasjon. Oppgaver kan flyttes mellom de ulike SOC-ene, og i perioder jobber de samme folkene vanlig kontortid. De gjør da analyseoppgaver som krever 24/7, fortalte Westerdahl.

Vi anser ikke folkene våre som et produksjonsteam.

Fredrik Westerdahl

– Vi anser ikke folkene våre som et produksjonsteam. En del av tiden bruker de på utvikling, både av produkter og egne kunnskaper. Vi samarbeider også mye med de andre SOC-ene, spesielt Japan, og har ofte utveksling av ansatte.

Det de ansatte i SOC-en egentlig gjør, er å ta seg av en essensiell del av kundenes IT-sikkerhet, men likevel ikke alt. Først og fremst dreier det seg om trussel- og sårbarhetshåndtering.

Trusselhåndtering

Om trusselhåndteringen sier Westerdahl at den handler om å finne nåla i høystakken, kontinuerlig leting i enorme mengder med data.

– Sikkerhet er kunnskapskrevende. Samtidig er det en stor mangel på kompetanse innen IT-sikkerhet. Derfor vil IT-sikkerhet i virksomheter være veldig avhengig av enkeltpersoner. Vi kan gjøre dette 24/7 og utnytter plattformen vår og metodene våre mer effektivt enn om den enkelte kunden skulle gjøre det, hevdet Westerdahl.

Noe av dette handler også om å se sammenhengen mellom hendelser på tvers av kundene globalt.

NTT Security i Norden ledes av Fredrik Olsson. Foto: Harald Brombach
NTT Security i Norden ledes av Fredrik Olsson.

– Alle kan bygge en SOC, men som oftest stopper det der. De får ikke tak i folkene og de har ikke verktøyene. De vil aldri kunne holde følge med bare sine egne SOC-er, skjøt Fredrik Olsson inn. Han er nordisk leder for NTT Security.

I SOC-ene benytter NTT Security blant annet egenutviklede verktøy som ikke kan kjøpes av andre.

– De gjør analytikerne effektive. De er ikke lagd av Apple, så de ser ikke så fancy ut. Men analytikerne liker dem fordi det er viktig for dem få tilgang til alt de trenger i ett system. De trenger dermed ikke å være eksperter på en rekke produkter, men kan fokusere på å detektere trusler, fortalte Westerdahl.

Terabyte med logger

SOC-ene mottar logger og informasjon fra systemene til kundene, både fra sikkerhetssystemer og andre typer systemer. Månedlig dreier det seg om milliarder av hendelser og terabyte med logger, kombinert med trusselinformasjon fra en rekke tredjeparter.

Til slutt tolkes dette ned til å være mellom 10 og 50 virkelige hendelser hver dag

Fredrik Westerdahl

Dette reduseres til gjennomsnittlig 10 000 daglige varsler som analytikerne må vurdere.

– Til slutt tolkes dette ned til å være mellom 10 og 50 virkelige hendelser hver dag, sa Westerdahl, men understreker at mengden varierer fra dag til dag og fra måned til måned.

– Jo mer data vi har, desto mer kan vi oppnå. Jo flere kilder, og ikke bare brannmuren, desto bedre.

Han la også til at analytikerne i SOC får oppleve og får praktisk erfaring med de truslene som andre bare leser om i avisa.

Under pressesamlingen fikk journalistene en rask gjennomgang av hvordan hovedverktøyet til analytikerne hos NTT Securitys SOC i Mölndal fungerer. Foto: NTT Security
Under pressesamlingen fikk journalistene en rask gjennomgang av hvordan hovedverktøyet til analytikerne hos NTT Securitys SOC i Mölndal fungerer.

I noen tilfeller, hos de aller største av kundene, har NTT Security installert lokale instanser av selskapets løsninger for å kunne gjøre en del av filtreringen allerede der. Da blir bare de utvalgte dataene sendt videre til SOC-en. De mindre kundene benytter en nettskybasert løsning.

– Vi leverer ikke alarmer til kunden, men kun validerte hendelsesrapporter skrevet med «et menneskelig lesbart språk». Dette er nytt for mange kunder, så de må læres opp til å akseptere at dersom de ikke hører fra oss, så er det et godt tegn. Men når de først hører fra oss, så må de i gang med hendelseshåndtering, fortalte Westerdahl.

«Forsiktig aktivitet»

Fra en hendelse skjer til den er ferdig vurdert og kunden blir varslet av NTT Security, vil det typisk gå 15 til 30 minutter. Men Westerdahl forteller at det noen ganger oppdages «forsiktig aktivitet» som først over tid blir et sterkt nok til signal til å kunne karakteriseres som en virkelig hendelse.

Vi ser i dag at mange angrep blir forberedt mange måneder i forveien gjennom testing av systemene våre.

Kai Grunwitz

– Vi ser i dag at mange angrep blir forberedt mange måneder i forveien gjennom testing av systemene våre. Dette gjenkjennes over tid når det gjentas, det dannes et mønster.

Deretter skjer det noe nytt – mistenkelig atferd som gradvis utvides eller endrer seg. Kjerneegenskapene til verktøyene våre er å kunne koble disse hendelsene sammen, forklarte Grunwitz.

Dette oppnås ved å kombinere en rekke deteksjonsteknikker. Disse kan sammenfattes med stikkordene omdømme, mønster, korrelasjon og atferdsmodeller. Hver av dem har sine styrker og svakheter.

– Det er sjelden man løser alle problemene med ett bare produkt. Det dukker stadig opp hypede produkter som raskt forsvinner igjen. De løser ikke alt som ble lovet, fortalte Westerdahl.

– Plukker fra øverste hylle

Hvilke teknologier og leverandører som benyttes av NTT Security, varierer ifølge Grunwitz fra land til land.

– Innen hvert land velges det ut et subset av de teknologiene vi ønsker å støtte, i overensstemmelse med de lokale markedskravene. Vi er ikke en forhandler, men velger ut de beste løsningene, sa han.

Olsson la til at i Norden samarbeider NTT Security med stort sett hele sikkerhetslandskapet.

– Vi er temmelig agnostiske når det gjelder partnere, sa han.

Det «aller helligste» hos NTT Security i Mölndal, Security Operation Center, hvor det er begrenset adgang. Pressen kom ikke nærmere enn rommet oppe til høyre. Foto: NTT Security
Det «aller helligste» hos NTT Security i Mölndal, Security Operation Center, hvor det er begrenset adgang. Pressen kom ikke nærmere enn rommet oppe til høyre.

AI

I tillegg til de nevnte deteksjonsteknikkene, brukes det kunstig intelligens.

– Til tross for hvor fantastisk hjernen vår er, så er ikke mennesker så gode til å prosessere store utvalg av data, sa OIsson.

Det ble samtidig understreket at AI likevel bare er én komponent i alt dette.

Til tross for hvor fantastisk hjernen vår er, så er ikke mennesker så gode til å prosessere store mengder utvalg med data,

Fredrik Olsson

– Vi stoler dessuten ikke bare på maskiner under trusselanalysen. Det trengs også folk med riktig ekspertise, som kan avgjøre om det virkelig dreier seg om en trussel eller ikke, sa Westerdahl.

Han nevnte avslutningsvis et eksempel på at maskinlæring i blant kan slite med å gjenkjenne mønstre som er innlysende for mennesker. Mye skadevare benytter vilkårlig genererte domenenavn, som ofte endres mange om dagen. Disse domenenavnene kan for eksempel se slik ut: www.dyfpqgjstevtkf.com.

For et menneske er det enkelt å gjette at det sannsynligvis er noe muffens med et slikt domenenavn. Noe av hensikten med et domenenavn er jo at det skal ha en eller annen tilknytning til innholdet som det tilhørende nettstedet tilbyr. I tillegg bør Det være enkelt å huske. Men maskinlæringssystemet til NTT Security hadde i begynnelsen vanskelig å skille mellom slike vilkårlige domenenavn og menneskeskapte domenenavn, spesielt på språk som polsk og nederlandsk.

Leste du denne? Overraskende mange IT-angrep utføres fra norske IP-adresser

Powered by Labrador CMS