sikkerhet

Inviterer alle til å finne sikkerhetshull: – Det er tillatt å skanne oss, bare du ikke gjør det for raskt!

Systemansvarlig IT-sikkerhet ved Oslo Børs, Fredrik Ravne, forteller at erfaringene fra sårbarhetsrapporteringsprogrammet som Børsen innførte i januar i år, nesten utelukkende er positive.
Systemansvarlig IT-sikkerhet ved Oslo Børs, Fredrik Ravne, forteller at erfaringene fra sårbarhetsrapporteringsprogrammet som Børsen innførte i januar i år, nesten utelukkende er positive.

OSLO BØRS (digi.no): I januar 2018 etablerte Oslo Børs et program hvor frivillige inviteres til å lete etter og rapportere om eventuelle sårbarheter ved webløsningene til selskapet.

Erfaringene og responsen har så langt vært svært gode. Dette forteller Fredrik Ravne til digi.no. Ravne er systemansvarlig for IT-sikkerhet ved Oslo Børs og initiativtaker til programmet.

Security.txt

Programmet er basert på security.txt, en standardisert måte å fortelle sikkerhetsforskere hvordan de skal varsle nettstedeiere om sårbarheter på deres nettsted.

– Dette er en maskinlesbar sårbarhetspolicy. Vi mener vi har blitt funnet av folk som faktisk leter etter denne security.txt-filen. Vi kan ikke si det sikkert. Men vi tror vi har blitt kontaktet av folk som kanskje ikke normalt er brukere av sidene våre, men som er på jakt etter steder hvor det er lov å lete etter sårbarheter, sier Ravne.

Les mer: Robots.txt kan få en følgesvenn i security.txt

Tillatt å skanne

– Det er tillatt å skanne oss, bare du ikke gjør det for raskt. Så lenge du vet hva du gjør, så er det greit. Vi stenger deg ute dersom aktiviteten er for høy, fortsetter han. DoS-angrep, sosial manipulasjon eller angrep mot den fysiske sikkerheten til børsen, er ikke tillatt.

Sikkerhetsforskere skal heller ikke utnytte sårbarheten mer enn nødvendig, bare demonstrere den, men ikke se hvor galt det kan gå. De skal heller ikke avsløre funnene. Samtidig lover vi å gi et foreløpig svar innen tre virkedager. Vi bestemmer selv hvor raskt vi vil løse problemet, men mye lar seg rette ganske raskt.

14 rapporter

Siden januar har ordningen resultert i 14 ulike rapporter, hvorav 11 har resultert i endringer.

Den mest alvorlige sårbarheten var en XSS-sårbarhet (Cross Site Scripting) som ble avdekket allerede en uke etter at programmet ble lansert.

Alvorlighetsgraden har over få måneder gått ned. Det er positivt

Fredrik Ravne

Ifølge Ravne kunne en angriper ved hjelp av denne sårbarheten misbruke en lenke til nettstedet til Oslo Børs for å angripe for eksempel en annen bruker av nettstedet.

– Dersom jeg sender deg en lenke, og du stoler på oslobors.no og klikker på den, så kan du bli utsatt for et angrep. Dette kan misbrukes til å sende deg hvor som helst i verden, eller få deg til å kjøre en cryptominer, for eksempel, forteller Ravne.

– Alvorlighetsgraden har over få måneder gått ned. Det er positivt, mener Ravne.

Ikke forretningskritisk

De øvrige rapportene har primært dreid seg om små konfigurasjonsfeil eller andre småting. Blant annet fikk Oslo Børs tips om å aktivere flere sikkerhetsrelaterte HTTP-headere.

– Kanskje får vi et hint om noe vi bør gjøre i en rapport, gjør egne undersøkelser og finner mer som det er nyttig å gjøre, sier Ravne.

Kommunikasjonssjef ved Oslo Børs, Geir Harald Aase, understreker samtidig at ingen av sårbarhetene har vært relatert til forretningskritiske systemer.

– Dette gjelder bare ting vi har på internett. Dette er relativt begrenset sammenlignet med IT-systemer vi har på innsiden. Men vi ser at det bankes på døren, og vi blir jo kartlagt kontinuerlig. Programmet for sårbarhetsrapportering tillater at du kartlegger oss. Men finner du noe, så ønsker vi å få vite om det, sier Ravne.

Belønningen

Betingelsene for programmet er oppgitt på en webside som sikkerhetsforskere kan finne via den nevnte security.txt-filen. Der er det også oppgi hvordan man finner den offentlige PGP-nøkkel til Oslo Børs. Det anbefales at rapportene sendes via kryptert epost for å hindre at andre kan fange dem opp.

Det skal godt gjøres å finne sårbarheter hos oss. De som har fått det til, har vært kreative

Fredrik Ravne

Oslo Børs tilbyr ingen dusør til sikkerhetsforskerne. I stedet mottar sikkerhetsforskerne et anbefalingsbrev som de for eksempel kan bruke når de søker jobb. Oslo Børs verifiserer referansen dersom potensielle arbeidsgivere tar kontakt.

– Dette brevet kan være ettertraktet. Det skal godt gjøres å finne sårbarheter hos oss. De som har fått det til, har vært kreative, mener Ravne.

– Vi betaler regelmessig eksterne konsulenter for å gjøre penetrasjonstester hos oss, og vi deltar i NSMs Allvis-tjeneste. Med dette har vi god kontroll på det vi eksponerer, sier Ravne.

Streng sikkerhet

Selv om Aase betegner Oslo Børs som et yndet angrepsmål, kan Ravne fortelle at det ikke har blitt observert vellykkede angrep. Noe av dette kan ha sammenheng med et ganske strengt sikkerhetsregime internt.

Vi har veldig lite bruk av laptoper.

Fredrik Ravne

– Vi har veldig lite bruk av laptoper og vi bruker mye tid på kontinuerlig utdannelse av de ansatte, inkludert jevnlige påminnelser og oppsøkende virksomhet. Men vi tar også høyde for at man kan være uheldig å trykke på et skadelig vedlegg i en mail eller en skummel lenke, sier Ravne.

– Vi hyret inn et eksternt sikkerhetsselskap til å sende oss det verste av vedlegg og lenker og alt mulig annet. Så satt jeg med standardinstallasjonen vår, som «dum bruker», og rett og slett trykket på lenkene, åpnet vedleggene og kjørte makroene. Likevel fikk de ikke til noe, forteller Ravne.

Logging og varsling

– Dette tyder jo på at vi har herdet infrastrukturen og PC-miljøet vårt ganske godt. Dersom noen først har kommet seg inn, så blir mye logget – både for feilsøking og avdekking av sikkerhetshendelser.

Basert på regler, varsles drifts- og sikkerhetsmedarbeiderne når spesielle hendelser inntreffer.

– For eksempel, dersom det skjer en endring i gruppen Domain Admins, så sendes det en mail. Dette er enkle ting som likevel gir oss ganske mye, sier Ravne.

Godt mottatt

Noen vil kanskje mene at det er litt smålig av Oslo Børs å ikke betale noen kroner i belønning. De færreste kan leve av heder og berømmelse. Men Ravne og Aase forteller at de som har kommet med rapporter, har vært veldig positive. Dette gjelder også de få som har fått avslag.

– De som får anbefalingsbrev, er veldig takknemlige for dette, sier Ravne.

– Det er tydelig at de setter pris på denne referansen, legger Aase til.

De forsøker å gjøre internett sikrere.

Fredrik Ravne

De 11 godkjente rapportene har kommet fra personer i seks ulike land, både menn og kvinner.

– De forsøker å gjøre internett sikrere, mener Ravne.

Oppfordringen

Erfaringene så lang har ført til at Oslo Børs nå anbefaler andre, ikke minst i finansbransjen, til å opprette et tilsvarende program for sårbarhetsrapportering.

– Det er veldig få norske bedrifter som har opprettet slike programmer, sier Ravne.

Han forteller at det det er veldig lett å komme i gang, men enkelte forberedelser må være på plass.

– Du må være forberedt på å ta imot det som kommer av henvendelser. Du må også ha en sikkerhetsansvarlig, sier han.

Underveis kommer en kanskje også borti forhold som en ikke hadde tenkt over på forhånd.

– En litt rar erfaring vi fikk, var i forbindelse med sårbarhetsrapport vi fikk fra en forsker. Denne ble stoppet av spamfilteret vårt fordi den inneholdt det som typisk så ut som angrepskode, forteller Ravne.

– Vi fikk til slutt en purring som gikk gjennom. Så det kan være greit å skru ned på spamfilteret dersom du skal ta imot slike sårbarhetsrapporter, avslutter han.

Powered by Labrador CMS