sikkerhet

– Mange har dyppet tærne i «zero trust» under pandemien

Microsoft mener flere prøver ut ny sikkerhetstilnærming på grunn av pandemien.

Den tradisjonelle «borg og vollgrav»-tilnærmingen for IT-sikkerhet tar utgangspunkt i at alt som er på innsiden av de ytre grensene er til å stole på, og at ingen uvedkommende kan trenge seg inn. I mange av dagens IT-miljøer er ikke dette en realistisk forutsetning.
Den tradisjonelle «borg og vollgrav»-tilnærmingen for IT-sikkerhet tar utgangspunkt i at alt som er på innsiden av de ytre grensene er til å stole på, og at ingen uvedkommende kan trenge seg inn. I mange av dagens IT-miljøer er ikke dette en realistisk forutsetning.

Kontoransatte over hele verden har på grunn av covid-19-pandemien måttet jobbe fra hjemmekontoret. Dette har budt på mange utfordringer, men kanskje aller størst for virksomheter som baserer IT-sikkerheten sin på den tradisjonelle tilnærmingen om at bedriftsnettverket skal være en uinntakelig borg, omgitt av en vollgrav. For at eksterne brukere skal få tilgang til virksomhetens interne IT-systemer, er det gjerne VPN (Virtual Private Network) som er løsningen.

Sprengt VPN-kapasitet

– VPN er et forsøk på å holde på den gamle modellen, men VPN-gatewayen har ikke alltid kapasitet når tusenvis av ansatte jobber hjemmefra, sa Cyril Voisin, en ledende sikkerhetsrådgiver i Microsoft EMEA, under et webinar tirsdag denne uken.

Dette kan ha ført til at mange virksomheter i større grad har tatt i bruk skybaserte tjenester, som ikke avhenger av å bli overført via VPN. Spesielt nevnte Voisin Microsofts egen Teams-tjeneste, som har fått mange flere brukere denne våren.

Skybaserte tjenester befinner seg selvfølgelig på utsiden av virksomhetenes nettverk og må derfor beskyttes på en helt annen måte.

Den «nye» tilnærmingen

– I stedet for å kontrollere nettverksomkretsen, er det i dag identitetsomkretsen vi vil kontrollere. Typiske angripere i dag logger seg på, de bryter seg ikke inn i den tradisjonelle borgen, sa Voisin.

Denne sikkerhetstilnærmingen har siden 2010 blitt kalt for «zero trust», noe Digi.no har omtalt i blant annet denne saken (for abonnenter). Dette handler blant annet om at man ikke uten videre kan stole på verken brukere eller enheter, og at alle forespørsler må autentiseres og inspiseres for uregelmessigheter, slik som at en bruker plutselig ber om tilgang fra et annet land enn det hun var i da hun logget seg på for noen minutter siden

Zero Trust-tilnærmingen er ikke ny. Allerede i 2004 spådde Jericho Forum at bedriftsnettverkene etter hvert vil forsvinne og at alt kommer til å være direkte knyttet til internett. Illustrasjon: Microsoft
Zero Trust-tilnærmingen er ikke ny. Allerede i 2004 spådde Jericho Forum at bedriftsnettverkene etter hvert vil forsvinne og at alt kommer til å være direkte knyttet til internett.

Dypper tærne

Voisin mener at covid-19-nedstengningen har ført til at flere virksomheter nå har begynt å dyppe tærne ned i konseptene som zero trust innebærer, og at konsekvensene av pandemien vil fortsette å akselerere utbredelsen av zero trust. Ikke minst blir dette drevet fram av at mange nå er nødt til å benytte sine private enheter til å aksessere jobbressursene, gjerne kalt «Bring Your Own Device».

Ifølge Voisin vil investeringer innen områder som åpner for sikkert fjernarbeid kunne gjøre det enklere for virksomheter som i dag sliter med å holde seg flytende på grunn av covid-19-nedstengningene.

Nimda-ormen ble et veiskille

I webinaret fortalte Voisin også om Microsoft vei mot bedre sikkerhet. På mange måter startet det med Nimda-ormen som slo til den 18. september 2001. Den rammet blant annet en rekke norske virksomheter, inkludert NTNU, P4 og IT-akademiet.

Voisin forteller at Microsoft på denne tiden nok var mer opptatt av at programvaren skulle være enkel å bruke, enn at den skulle være sikker. I Windows Server var typisk alt av funksjonalitet skrudd på som standard, inkludert webserveren IIS.

Mange husker nok også at dersom man koblet en PC med en fersk, men ikke oppdatert utgave av Windows XP direkte til internett, ville PC-en ofte bli infisert av skadevare i løpet av minutter. Med Windows XP Service Pack 2 og brannmuren som fulgte med der og som var skrudd på som standard, ble alt svært mye bedre.

I tillegg til å bli spredd som et e-postvedlegg, kunne Nimda-ormen utnytte en sårbarhet i nevnte IIS, eventuelt en IIS-basert bakdør som kunne skapes av to andre ormer. Dermed kunne også IIS, som altså kjørte automatisk på de fleste servere, brukes til å spre Nimda-ormen ytterligere.

Stoppet utviklingen

Dette ble en vekker for Microsoft, som ifølge Voisin stoppet all utvikling av Windows Server i 2002 inntil alle de ansvarlig for produktutviklingen hadde fått opplæring i hva sikker programvare innebærer. I 2003 etablerte Microsoft initiativet Security Development Lifecycle (SDL) for løpende forbedring av sikkerheten og programvarekvaliteten til selskapets produkter.

I 2008 gjorde Microsoft SDL-rammeverket og -verktøyene tilgjengelig for andre. I ettertid skal de ha blitt tatt i bruk av blant annet Adobe og Cisco. I 2010 kunne selskapet, uten å få altfor mye pepper, komme med en rapport hvor det bemerket at programvareutviklere i liten grad prioriterer sikkerhet i programvaren.

Mangel kan løses med økt produktivitet

Med årene har Microsoft også utviklet seg til å bli en betydelig leverandør av sikkerhetsløsninger. Et mål er ifølge Voisin at brukerne både skal kunne være sikre og produktive.

Dette gjelder også de som jobber med IT-sikkerhet.

– Det stor mangel på mennesker som jobber med IT-sikkerhet. Derfor er det viktig at de som jobber med dette, er svært produktive, sa Voisin.

Han mener at det meste av enkle og tidkrevende oppgaver må automatiseres, mens kunstig intelligens kan brukes til å fjerne støy.

Powered by Labrador CMS