sikkerhet
IT-sikkerhetsekspert: – Myndighetene kunne ha sagt at det er noe sårbart på MobileIron
12. juli satte DSS krisestab etter å ha observert unormal aktivitet i nettverket. Mer enn dette ble ikke avslørt om dataangrepet mot departementene før mandag kveld. IT-eksperter mener både leverandøren og myndighetene kunne åpnet opp tidligere.
Mandag var ikke norske myndigheter villige til å oppgi hvilken programvare og sårbarhet som var blitt utnyttet i dataangrepet på 12 departementer. I en koordinert offentliggjøring i natt ble det imidlertid kjent at det var snakk om en RCE-sårbarhet i programvaren Ivanti Endpoint Manager Mobile (EPMM, tidligere kjent som MobileIron Core).
Hemmeligholdet førte til mange spekulasjoner om programvare og sårbarhet. Noen av forslagene som gikk igjen, var sårbarheter som Microsoft kom med sikkerhetsoppdateringer til den 11. juli. Men noen traff spikeren på hodet, blant annet i Facebook-gruppen IT-sikkerhet.
– Oppsiktsvekkende av leverandøren
Teorien ble også diskutert på Twitter, før nulldagssårbarheten i programvaren Ivanti Endpoint Manager Mobile (tidligere kjent som MobileIron Core) var blitt offentliggjort på leverandørens hjemmesider for brukere uten innloggingsinformasjon.
Én av dem som var med i denne diskusjonen, var skyevangelist Marius Sandbu i Sopra Steria.
– Jeg synes det er litt oppsiktsvekkende at leverandøren skjuler slik informasjon bak registreringsmur og ikke gjør det allment kjent på samme måte som alle de andre store leverandørene, som for eksempel Microsoft, sier Sandbu til Digi.
Han understreker at dette kan ha å gjøre med etterforskningen av saken og hvor alvorlig sårbarheten var – og at det å gjøre en sårbarhet kjent, fort kan føre til at flere trusselaktører forsøker å utnytte den, ettersom den basert på informasjon tilgjengelig så langt virket enkel å utnytte. Likevel mener han det er riktig å snakke om det i sosiale medier, slik han gjorde.
– Jeg tenker at det er viktigere å få ut informasjonen så fort som mulig, sier Sandbu og forklarer:
– Det er mange som jobber med og bruker dette produktet på verdensbasis. Så klart har mange av disse sikkert fått beskjed om at det kommer sikkerhetsoppdatering av produktet, men det kan fort bli borte i e-post-køen – eller enda verre om de ikke har fått informasjon, da er det greit å få informasjonen via andre informasjonskanaler også.
I tillegg kan dette være nyttig informasjon for andre sikkerhetsleverandører som kan bidra til å synliggjøre utnyttelse av denne typen sårbarheter eller komme med informasjon om trusselindikatorer, påpeker Sandbu.
– Dette er en gjenganger
IT-sikkerhetsekspert Gøran Tømte er også lei av at det ikke er mer åpenhet og mener at myndighetene gang på gang holder tilbake informasjon som kunne kommet andre til gode.
– Det er en av de tingene jeg har hylt om lenge, opp mot departementer og myndigheter i lang tid. Jeg synes det er en uting, sier Tømte til Digi.
– Jeg skjønner at det er visse detaljer de ikke kan gå ut med, men de sier jo ingenting. Og det her er ikke første gangen. Dette er en gjenganger.
Både i den nevnte Facebook-tråden og på Twitter var Tømte også tidlig ute med å hevde at sårbarheten kunne stamme fra Ivantis programvare. Han mener mer informasjon kunne blitt delt uten å røpe den faktiske sårbarheten.
– Myndighetene kunne ha sagt at det er noe sårbart på MobileIron, uten å si hva sårbarheten er, sier Tømte.
Reagerer på NSMs begrunnelse
IT-sikkerhetseksperten reagerer på NSM-direktør Sofie Nystrøms uttalelse om at de ikke gikk ut med informasjon om sårbarheten tidligere i frykt for at det kunne bidra til at den ble ytterligere misbrukt.
– De som visste om sårbarheten, visste å misbruke den uavhengig av en eventuell annonsering. Om NSM hadde annonsert at MobileIron var sårbart, og rådet var å sperre all kommunikasjon til og fra internett, ville ikke det røpet noe som helst hverken om sårbarhet eller hvem som har produktet, sier Tømte.
– Shodan vil uansett vise hvem som har produktet til dem som skulle ønske å gjøre noe mer med dette, legger han til.
Digi har bedt om kommentar fra NSM, og vil oppdatere saken dersom de svarer på kritikken.