sikkerhet

Moderne epost-beskyttelse leser alt du skriver fra jobbmailen din

Anno 2019 er det ganske vanlig praksis at antivirusprogrammer lagrer og gjennomsøker medarbeidernes eposter for trusler.

Illustrasjonsfoto.
Illustrasjonsfoto. Glenn Carstens-Peter on Unsplash

Hvor og når jobber jeg vanligvis? Hvordan pleier jeg å skrive fra jobbkontoen min, og hvor pleier jeg å kommunisere fra?

Slike spørsmål kan mange antivirus-selskap svare på. De har nemlig snabelen helt nede i jobb-eposten, og dette er nødvendig hvis man vil sikre seg så godt som mulig, forteller Hatem Naguib, som er COO i Barracuda. De lager blant annet sikkerhetsløsninger for epost-systemer.

– Ingen mennesker kan reagere raskt nok, så vi har lagd et system som kan hjelpe til med å identifisere angrepene og reagere for å stoppe dem, forteller direktøren til danske Version2 under bedriftens årlige presentasjon av produktene sine i Østerrike.

– Vi går gjennom en milliard eposter om dagen, lyder det stolt fra Hatem Naguib.

Risikerer gråsone

Barracuda er langt fra alene om denne adgangen, forteller Thomas Bøjstrup Johansen, som er sikkerhetskonsulent hos den danske sikkerhetsbedriften Dubex, som selger disse produktene til interesserte danske kunder.

Slik fungerer Barracudas system

Barracudas epost-produkt, Sentinel, er blant annet basert på en maskinlærings-algoritme som skanner alle eposter og gir dem poeng etter mistenkelighet.

Hvis en medarbeiders epost for eksempel sendes utenfor normal arbeidstid, eller hvis språkbruken avviker fra medarbeiderens profil, skårer eposten høyere.

Hvis den skårer høyt nok, varsles bedriftens admin.

Deretter kan admin ta stilling til trusselen, og eventuelt advare medarbeideren om at det dreier seg om en svindel.

Kilde: Hatem Naguib, Barracuda

– Stort sett alle antivirusprodusenter oppretter en skyløsning som kobles opp mot epost-klienten, uavhengig av om det er snakk om Gmail, Microsoft eller noe annet, sier Thomas Bøjstrup Johansen, og utdyper:

– De skannede epost-innboksene utgjør altså bare en database som det tas utgangspunkt i når man foretar sikkerhetsvurderinger, og dette gjelder for alle produsenter. Både Cisco, Trend Micro og Barracuda gjør det.

Det er altså snakk om en helt vanlig adgang til sikkerheten rundt jobb-eposter, forteller Thomas Bøjstrup Johansen, som mener at danske bedrifter generelt er flinke til å informere medarbeiderne om at epostene deres er underlagt en del sikkerhetsforanstaltninger gjennom diverse policyer.

– Men det er klart at man må være flink til å informere medarbeiderne. Ellers kan det helt klart oppstå en gråsone der medarbeiderne kan føle seg overvåket, sier Thomas Bøjstrup Johansen.

Nye trusler

Hatem Naguib forteller at man helt klart er oppmerksom på gråsonene, men at nye trusler krever nye mottiltak fra sikkerhetsfirmaene.

Blant annet forteller han at bedrifter i økende grad blir angrepet med eposter uten lenker og uten filer, men bare med tekst. Og det gjør det vanskeligere å uskadeliggjøre angrepet med enkle metoder som systematisk å fjerne eller advare mot vedlegg og linker.

– Det har blitt enklere for hackere og svindlere. Programmering er lettere tilgjengelig enn noen gang tidligere, og alle bruker etter hvert epost, så antallet eposter øker. Dermed er det flere å gjemme seg blant hvis man har onde hensikter, sier Hatem Naguib.

I tillegg har hackerne fått en stor gave, mener Hatem Naguib: Bitcoins og andre ikke-sporbare betalingsformer som generelt gjør det enklere å svindle.

Stolte mer på svindel-epost enn på sikkerhetssjefen

Teknologien demonstrerer ofte verdien sin, fastslår Hatem Naguib. Blant annet nevner han en epost-korrespondanse mellom en medarbeider hos en av Barracudas kunder og en svindler som prøver å narre medarbeideren til å kjøpe et gavekort til Apples onlinebutikk.

Dette gjør angriperen fra en epost som med bare ett enkelt tegn skiller seg fra direktørens epost-adresse og bedriftens epost-domene.

– Systemet vårt flagger korrespondansen som problematisk. Dels fordi avsenderens epost-adresse er ekstern, men også fordi samtalens innhold skiller seg ut i forhold til hva den aktuelle sekretæren ellers skriver om, sier Hatem Naguib.

Et utsnitt av samtalen mellom den godtroende medarbeideren og angriperen som håpte på raske penger. Skjermbilde: Barracuda
Et utsnitt av samtalen mellom den godtroende medarbeideren og angriperen som håpte på raske penger. Skjermbilde: Barracuda

– Etter at systemet flagger, skriver bedriftens admin at Alice altså ikke bør svare på denne eposten. Men hun tror relativt langt på vei i den påfølgende korrespondansen at angriperen er legitim på grunn av hans velskrevne epost, sier Hatem Naguib, men forteller at de lyktes med å få overtalt Alice til ikke å kjøpe gavekortene.

I dette tilfellet var angriperens hensikt enkel. Men i andre tilfeller blir det bedt om viktige innloggings-opplysninger som tillater angriperen å eskalere angrepet. Hvis det skjer, ligger det an til et stort opprydningsarbeid for den angrepne bedriften.

– Det er en administrators mareritt hvis en medarbeiders epost og/eller innloggings-opplysninger blir kompromitterte. Da må man oppdatere passord, svarteliste url-er og så videre hos alle de medarbeiderne som er – eller bare kan ha blitt – kompromitterte.

Også i dette henseendet kan det være en fordel med en stor epost-database som holder øye med hvem som skriver til hvem og hvordan. Det kan nemlig gjøre det atskillig enklere å finne tilbake til skadelig innhold når skaden har skjedd, forteller Hatem Naguib.

Artikkelen er levert av vår samarbeidspartner Version2.dk, en del av Teknologiens Mediehus.

Powered by Labrador CMS