sikkerhet

Her er tabbene norske bedrifter gjør. De gjør dataangrep mye enklere

– I verste fall er det «game over» for bedriften.

Mange norske bedrifter gjør angrepsjobben enkel. Ikke gjør samme feil, er rådet fra sikkerhetsekspertene (fra v.) Eivind Utnes og Christian A.H. Hansen i Watchcom.
Mange norske bedrifter gjør angrepsjobben enkel. Ikke gjør samme feil, er rådet fra sikkerhetsekspertene (fra v.) Eivind Utnes og Christian A.H. Hansen i Watchcom.

HØYRES HUS (digi.no): De får betalt for å bryte seg inn i norske virksomheters datasystemer. Lovlig, selvsagt.

Eivind Utnes og Christian A.H. Hansen jobber med penetrasjonstesting, der kartlegging og angrep blir brukt for å avdekke sårbarheter. Alt i et avtalt spill med kunden.

Begge er del av sikkerhetsselskapet Watchcom sitt såkalte Red-team, og i går delte de en rekke erfaringer fra kundeoppdrag, under et foredrag på HackCon-konferansen i Oslo.

Lærdom fra norske virksomheter

I sitt arbeid har de oppdaget en del forhold som «går igjen» i deres møter med norske bedrifter.

Erfaringene kan betraktes som en liste over tabber virksomheter flest gjør, og som hvis de unngås vil gjøre både deres jobb, men enda viktigere – ondsinnede angriperes jobb – mye vanskeligere.

De tar i denne sammenheng kun for seg eksterne angrep over internett mot et Microsoft-miljø, noe som i dag dekker nær sagt alle virksomheter.

Mye går rett igjennom

Bruk av åpne kilder som LinkedIn, Facebook eller bedriftens egne hjemmesider er en vanlig metode i en kartleggingsfase. Underforstått at mange allerede her røper mer enn de burde.

– Men for å være helt ærlig, den enkleste måten å komme seg inn i nettverket på er ved phishing. Antivirus er ikke veldig effektivt for å fange det opp, sier Utnes.

Det å lure mottaker til å åpne vedlegg eller trykke på lenker til ondsinnet kode har en høy klikkrate. Nesten halvparten går rett på limpinnen, viser Watchcom sin egen statistikk for dette.

– Det er vår påstand at de fleste norske virksomheter ville blitt totalt kompromittert dersom en sofistikert angriper setter seg det som mål. I en stor andel av våre tester oppnår vi høyeste rettigheter i et datanettverk, men det er med en begrensning i tidsforbruk, norsk lov og vår egen moral - ting en typisk angriper ikke vil ha, sier Hansen.

Med dette som utgangspunkt gir de innblikk i hvordan et typisk norsk nettverk ser ut, fra angriperens perspektiv. Det betyr hvilke svakheter som finnes, samt hvordan disse kan utnyttes.

Tilrøver seg flere rettigheter

Straks de har lykkes å kompromittere en klient, går de i gang med å orientere seg om hvilke rettigheter brukeren har i nettverket.

Er det lokal administrator gjør det arbeidet mye enklere. Hvilke andre brukersesjoner eller andre brukere logget inn på samme maskin er av interesse.

Det er opplagt en tabbe å gi alle brukere lokal administratortilgang, men dette er helt vanlig i norske bedrifter, ifølge Watchcoms eksperter.

Målet til angriperne er uansett å eskalere rettighetene, det vil si å ta steget opp og sikre seg best mulig tilgang. Passord kan enkelt fiskes ut fra minnet på den kompromitterte maskinen.

Mimikatz, som er en del av den velkjente og mer omfattende penetrasjonstest- og «angrepspakken» Metasploit, er det foretrukne verktøyet.

– Det er noe at det vi bruker mest. Kunnskap om dette verktøyet er ikke så utbredt blant systemadministratorer, men med systemrettigheter på en Windows-maskin kan man hente ut passordene til alle brukere fra minnet i klartekst, sier Christian A.H. Hansen.

Fjern PowerShell

– PowerShell er også noe vi bruker mye. Det er et kraftig verktøy, som er installert som default på alle Windows-maskiner. Man kan også laste inn en mengde moduler i minnet, altså uten å måtte «droppe» noe på disk (installere angrepsverktøy og skript, journ.anm.), fortsetter han.

Et klart råd her er å fjerne vanlige brukeres tilgang til å kjøre PowerShell.

Ytterst få norske ansatte har bruk for dette verktøyet. De færreste vet ikke en gang hva det er, så her bør administrator ta sine forholdsregler.

Minimerer risikoen for å bli oppdaget

Det kommer an på oppdraget, men normalt forsøker angrepsteamet i størst mulig grad å unngå å bli oppdaget. For ikke å bli stengt ute.

Av den grunn bruker de vanlige protokoller til å kommunisere til og fra en infisert klient, for eksempel HTTPS med gyldige sertifikater, UDP og RDP. Det er om å gjøre å skjule seg i mengden av legitim trafikk som allerede finnes.

De begrenser også spredning og begrenser seg til å kontrollere færrest mulig maskiner. Teknikker som portskanning kan vekke mistanke. LDAP-spørringer kan være bedre egnet til å kartlegge mål. Det gir en oversikt over samtlige brukerkontorer i domenet.

Passordlister

En ting som ifølge sikkkerhetsekspertene dessverre går igjen hos norske bedrifter, er en hodeløs praksis med å lagre passord og passordlister i dokumenter, enten rett på ansattes skrivebord eller i delte nettverksmapper.

– Det er noe vi ser igjen og igjen. Slike dokumenter søker vi opp i løpet av noen sekunder. Det er også relativt vanlig å ha passordet oppgitt også i beskrivelsesfeltet for brukerobjekter i Active Directory, som er noe alle brukere har tilgang til.

Ikke legg passordet i beskrivelsen av AD-brukere. Dette er reelle eksempler, men navn og adresser er endret for ikke å utlevere kunden. Foto: Marius Jørgenrud
Ikke legg passordet i beskrivelsen av AD-brukere. Dette er reelle eksempler, men navn og adresser er endret for ikke å utlevere kunden.

Ellers er manglende tilgangsstyring en utbredt feil, etter det de erfarer. Påstanden er at brukere ofte har tilgang til servere og ressurser de slett ikke burde har adgang til.

Og det hjelper lite å ha opprettet logiske skiller i nettverket (DMZ-soner) hvis tilgangen fra hjemmekontor i praksis opphever dette, som de tydeligvis også har sett eksempler på.

– Da er det «game over» for bedriften

Unnlatelsessynder, dårlig praksis og lemfeldig forhold til sikkerhet kan få betydelige konsekvenser, både for økonomi, personvern eller virksomheters omdømme. Innbrudd på én klientmaskin kan i verste fall sette liv og helse i fare.

Hansen i Watchcom ramset opp en rekke kjente tilfeller på hva sviktende tilgangsstyring kan medføre, blant annet angrepet mot verdens største oljeprodusent i 2012.

– Saudi Aramco ble tatt over, og det var én klientmaskin som startet det. Konsekvensen var at 30.000 maskiner ble tatt over og ødelagt.

Har angriperen klart å oppnå rettigheter som domeneadministrator er det game over for bedriften. Da kan man hente ut alt

Nevnt ble også angrepet mot den amerikanske butikkjeden Target, som endte med at skadevare spredte seg til deres kasseapparater, noe som skal ha rammet over 100 millioner kunder.

Eller sykehuset i California som i fjor ble hardt rammet av løsepengevirus. De gav etter for kravet, og punget ut for å få tilbake kontroll over helsesystemene sine.

– Har angriperen klart å oppnå rettigheter som domeneadministrator er det game over for bedriften. Da kan man hente ut alt, fastslår Christian A.H. Hansen.

Hvordan beskytte seg?

I likhet med andre eksperter mener også Watchcom at sikkerhet må betraktes som summen av en lang rekke tiltak.

Det er flere velkjente råd de kom med fra scenen under HackCon-konferansen i går.

– Det første man må gjøre er å beskytte klientmaskinene. Det vil alltid være metoder for å lure ting forbi epostvasking, men en ting man kan gjør for å gjøre angrep vanskeligere er å sørge for at programvare er oppdatert, mener Eivind Utnes.

Råd to er å begrense rettighetene til brukerne. Klart det finnes spesielle unntak, men som en hovedregel vil aldri en vanlig ansatt ha behov for lokale administratorrettigheter.

Lås gjerne ned tilgang til PowerShell også, som nevnt tidligere i saken.

– Hindre PowerShell i å kjøre og hvis noen prøver seg, så logg det.

Hvitelisting

Hvitelisting av hvilke applikasjoner som er tillatt å kjøre på de ansattes pc-er, og her vedgår Utnes at dette er en påstand, er kanskje det nærmeste man kommer en «silver bullet» eller mirakelkur.

– Hvitelist gjerne også nettverkstrafikk i den grad du kan det.

Et annet punkt som kan hjelpe, men som bedrifter ifølge ham fort kan motsette seg, er å deaktivere all støtte for makroer i kontorprogramvare. – Mye er gjort bare der.

To-faktor autentisering, gode passordrutiner, og beskyttelse av administratorkontoer er andre kjente råd.

– Hvem er egentlig domeneadministrator i nettverket? Av og til kommer vi over kontoer som tilhører ansate som har sluttet for en stund siden, eller det er folk som har flyttet rundt til andre deler av bedriften og har arvet rettigheter som følge av et gruppemedlemskap. Sørg for å ha kontroll. Veldig få trenger slik tilgang. Husk også at kritiske systemer bør isoleres så godt som mulig.

Logg dessuten alt som kan loggføres.

– Fem steg og mye er gjort

Rutiner for hva man skal opptre når noe skjer, bør også være innført. Med en klar ansvarsfordeling. Hva skjer når alarmen går? Hvem i bedriften tar valget om å skru av en produksjonsserver hvis det blir oppdaget at den sannsynligvis er infisert?

Hvis man har en tilnærming og jobber utifra antakelsen at alle klientene dine allerede er infisert, så stiller man sterkt når du faktisk rammes, poengterer Eivind Utnes.

– Anta derfor at nettverket er kompromittert. Fjern rettigheter, begrens bruken av admin-tilgang, aktivert to-faktor, segmenter nettverket og overvåk alt. Da har du fem steg der mye er gjort, sammenfatter han.

Powered by Labrador CMS