sikkerhet

– Hvis du stjeler en kopi av databasen er den verdiløs, fordi dataene er kryptert

Det er for lite kunnskap om mulighetene for å sikre data, mener Oracle Norge.

Hele databaser kan krypteres, men det er også mulig å etablere en logisk inngjerding, der deler av innholdet sikres som et slags pengeskap eller partisjon inni arkivet, forklarer Inge Os i Oracle.
Hele databaser kan krypteres, men det er også mulig å etablere en logisk inngjerding, der deler av innholdet sikres som et slags pengeskap eller partisjon inni arkivet, forklarer Inge Os i Oracle.

LYSAKER (digi.no): Hacking og datainnbrudd dreier seg ofte om å få tak i innhold som ligger lagret i databaser. Det kan være ustrukturert innhold i form av dokumenter eller strukturerte datasett. Det kan være lett for kriminelle å få tak i dette, mener teknologisjef Inge Os i Oracle Norge.

Sensitive helseopplysninger er ifølge ham mer ettertraktet enn kredittkort på det mørke nettet der stjålne data blir omsatt.

– Databaser er et veldig attraktivt mål. Derfor er også databasesikkerhet et svært interessant tema, sier Os.

Flere angrepsmetoder er aktuelle. Innbrudd utenfra kan omfatte manipulering av inndata til en webapplikasjon og klassisk SQL-injisering. I en organisasjon kan også brukerne utgjøre en trussel ved misbruk av egne applikasjoner.

Ansatte som drifter løsningene, for eksempel en databaseadministrator eller forvalter av lagringssystemer har enda større muligheter.

Flere sikkerhetsbarrierer

Med store verdier på spill finnes det en mulighet for utro tjenere. En modell som kan hindre at egne ansatte stikker av med databasen er lagdelt sikkerhet.

Oracles kongstanke er at produktene må ha minst to sikkerhetsbarrierer eller to uavhengige funksjoner for å kunne feile. Stikkordet er i denne sammenheng kryptering.

Typisk må en sikkerhetsansvarlig og en databaseadministrator jobbe sammen for å kunne omgå de tekniske sperrene. Ingen av dem har nok tilgang alene.

Ofte er det en annen person enn sistnevnte rolle som sitter på kryptonøkkelen. Dette kan være kombinert med fysisk utstyr i form av en HSM-boks (hardware security module).

– Hvis du stjeler en kopi av databasen er den verdiløs, fordi dataene er kryptert, forklarer Os.

AES 128 er vanligst, men kundene kan velge blant ulike krypteringsalgoritmer.

10 år gammel teknologi

Andre mekanismer kan sørge for beskyttelse og tilgangskontroll på API-nivå, altså i programmeringsgrensesnitt, eller kontekstdrevet sikkerhet som styrer hvilke rader i en database hver enkelt bruker får adgang til.

Med et slikt regime skal det heller ikke spille noen rolle om deler av systemet forvaltes av en norsk driftsoperatør eller en operatør i India eller andre steder i verden.

Hele databaser kan krypteres, men det er også mulig å etablere en logisk inngjerding, der deler av innholdet sikres som et slags pengeskap eller partisjon inni arkivet. Oracle Database Vault blir solgt som en databaseopsjon, myntet på å redusere risiko fra brukere med onde hensikter.

Teknologien er slett ikke ny, men har snarere eksistert i 10 år. Ifølge Oracle er det kunder i Norge som har kjøpt og tatt i bruk dette, inkludert også i helsesektoren.

Alt kryptert i skyen

Tore Bjelland er administrerende direktør i Oracle Norge. Foto: Marius Jørgenrud
Tore Bjelland er administrerende direktør i Oracle Norge.

Tore Bjelland som er norgessjef i Oracle legger til at kryptering er standard ved bruk av selskapets skytjenester.

– I Oracle Cloud følger dette med og du kan ikke skru det av. På lokalt installerte løsninger (on premise) har du valget om å kjøpe det som opsjon, sier Bjelland.

Når alt kommer til alt, så finnes det ingen datasystemer som er garantert mot innbrudd. Inge Os legger til at det likevel er mulig å forhindre mye risiko.

Det inkluderer systemer for loggføring og detektering av unormal brukeradferd. Her som i mange andre sammenhenger har de begynt å ta i bruk maskinlæring.

Maskinlæring

En dedikert modul i leddet mellom databaseserver og applikasjonsserveren kan trenes opp til å forstå hvilke SQL-kall eller spørringer mot database den skal godta.

– Etter en læringsperiode kan den settes i «hard mode» slik at den blir låst til akkurat de kallene den skal ha og ikke noe annet, sier Os.

Maskinkraft i nettskyen gjør det hensiktsmessig at analyse av større loggfiler foregår der. En lokal agent kan sørge for å filtrere vekk personopplysninger før loggene blir kvernet i skyen. Analyser kan eksempelvis avdekke unormale eller skumle trafikkmønstre, forklarer Inge Os.

– Hvorfor skal et norsk helseforetak plutselig begynne å få trafikk fra Kina? Det kan være en typisk unormal situasjon. Eller hvorfor oppstår det ekstra mye aktivitet rundt et røntgensystem etter ordinær arbeidstid. Hvorfor blir det hentet ut hundretusener av rader fra en database. Eller hvorfor er det veldig mye trafikk mot en gitt nettverkssvitsj eller wifi-ruter, er eksempler på hva slik analyse kan fange opp.

Mener for få er kjent med mulighetene

Når mange kunder bruker den samme skyplattformen oppstår også en fordel ved at maskinlæringsplattformen kan gjenkjenne mønstre på tvers.

– Det er kult, sier Os og gir oss et tenkt eksempel.

Han nevner da en nettverksadresse i Kina som kjører en liten kodesnutt mot 20 forskjellige kunder. Hvorfor gjør de det?

Oracle synes ikke at nok norske selskaper har tatt i bruk løsningene for kryptering som de skisserer.

– Nei, utbredelsen er for lav. Jeg opplever en verden hvor dette dreier seg om kompetanse også. Blant annet om hvilke muligheter det finnes for å sikre data, hvor mye arbeid det krever, men også kompetanse på risikovurderingen. I nettskyen vil mange av disse elementene forsvinne, fordi kryptering følger automatisk med som en del av den typen tjenester, sier norgessjef Tore Bjelland.

Powered by Labrador CMS