sikkerhet
Når pentest ikke er nok: – Dette lar oss spille samme sport som kriminelle hackere
Mange sitter altfor passive og venter på innbrudd. Sånn bør det ikke være, sier norsk sikkerhetsekspert.
Med sin dystre påstand «alle kommer til å bli hacket» startet sikkerhetsekspert Chris Dale og medgründer Magnus Holst eget firma i fjor sommer.
River Security har siden tilbakelagt et hektisk første år, preget av pandemi og et galopperende trusselbilde.
– Vanvittig mye har skjedd siden i fjor, da vi var i startfasen med å lage vår egen teknologi, sier daglig leder Magnus Holst, uten å overdrive.
I perioden har de gått fra null til 40 kunder i fem land. Såpass hektisk at de har vokst til syv, snart åtte ansatte. Det norske sikkerhetsforetaket har også fått tilsagn om offentlige midler til produktutvikling gjennom Forskningsrådet og Skattefunn-ordningen.
I kroner og øre er det vanskelig å anslå hvor mye støtten blir på. Det avhenger av innrapportering, men Holst tror det kan dreie seg om et beløp tilsvarende 2-3 årsverk over en treårsperiode.
Skal slå bandittene hver dag
Penetrasjonstesting er kunsten å hacke seg inn på kundens systemer. Det skjer i avtalt spill som kan sammenlignes med en brannøvelse.
Men én årlig brannøvelse gir lite mer enn falsk trygghet. Når trusselaktørene jobber ustanselig med å finne en vei inn, så er forsvaret nødt til å gjøre det samme, mener Chris Dale.
– Det er litt kjipt å konstatere at det er 2021 og de fleste virksomheter er ekstremt reaktive. De sitter og venter på at en angriper skal hacke dem, sier sikkerhetseksperten.
Praksisen kan ifølge ham sammenlignes med en bonde som inspirerer gjerdet på jakt etter hull én gang i året, for å unngå at sauene slipper ut – eller ulven inn.
– Det er jo egentlig helt latterlig. En gang i året var kanskje greit i 1990. I dag er det veldig få grunner til å sjekke sikkerheten så sjeldent. De kriminelle gjør det i hvert fall ikke, konstaterer Dale.
Løftet hans er at de skal prøve å slå hackerne, hver eneste dag. For å gjøre det er de nødt til å automatisere noe av jobben. Stikkordet er kontinuerlig overvåkning av virksomhetens angrepsflater over internett.
Produktet er en nettbasert overvåkningstjeneste de har døpt «Active focus», som må konkurrere mot en rekke andre aktører internasjonalt. Det er del av et nisjemarked som analysehuset Gartner har begynt å anerkjenne som «Attack Surface Management» (håndtering av angrepsflate, journ.anm.).
– Dette er en gamechanger i sikkerhetsoperasjoner, sier et selskap som Palo Alto Networks. Det er jeg helt enig i. Nå spiller vi den samme sporten som de kriminelle, sier Chris Dale.
Mer enn en portskanner
– Det vi har bygd er en teknologi som lar oss straks oppdage at en kunde endrer seg. De kan ha opprettet et nytt subdomene, åpnet porter til nye IP-adresser, lastet opp et sensitivt dokument til et CMS (publiseringsverktøy) eller noe annet. Da skal vi finne det ASAP for å vurdere risikoen, sier Dale.
De hevder å ha gjort flere oppsiktsvekkende funn hos kunder på denne måten. Det mest oppsiktsvekkende eksempelet:
River Security påstår at de fant adminpassordet til en amerikansk internettleverandør i klartekst, visstnok veien inn til en lang rekke virksomheter, samt adminpassordet til egen kunde i samme slengen. Dessverre lar ikke den historien seg bekrefte, så lenge de ikke kan dele de berørtes navn med oss.
Dale og Holst snakker også om funn av en regnskapsrapport til en større, børsnotert bedrift, før planlagt publisering, som fort kan være ulovlig innsidekunnskap. I et annet tilfelle skal en kunde ha lastet opp sensitive lønningslister, som ikke bør deles åpent.
Dette er helt klart noe mer enn en simpel portskanner, men tjenesten skanner naturligvis kundens porter også.
– En forskjell er at i dét porten åpner seg, så går det en push-melding til teamet vårt, og så hopper vi på penetrasjonstesting av den porten, sier Chris Dale.
Manuell bistand
Dette blir verktøy som de mener er nødvendig for å kunne slå de kriminelle i det evige kappløpet om å bryte seg først inn hos kundene.
Den digitale overvåkningen blir kombinert med data og innsikt, inkludert blant annet trusseletterretning som er kjøpt inn fra tredjeparter. Eller adgang til kjente og mer ukjente passord-lekkasjer fra den anerkjente gratistjenesten «Have I been pwned», men også mange andre kilder.
Når løsningen oppdager endringer, så er det meningen at en av selskapets sikkerhetseksperter skal avdekke eventuelle sårbarheter. Dale sier det slik:
– Vi skal finne sårbarhetene før de kriminelle gjør det. Vi skal slå de kriminelle på hastighet og kompetanse, konstaterer Chris Dale.
Deler av arbeidet er nødvendigvis manuelt. Spørsmålet som melder seg da er hvorvidt produktet kan skalere. Alle vet at sikkerhetseksperter ikke vokser på trær.
– Det skalerer relativt bra, til tross for at det er en del endringer der ute hos kundene.
Har global ambisjoner
Det vil si, teknologien bak, som er utviklet siden tredje kvartal 2020 med støtte fra Forskningsrådet, er det som kan skalere.
– Absolutt, og her har vi globale ambisjoner. På noe sikt vil det også være naturlig at kundene selv, enten alene eller med kompetente partnere, kan drifte teknologien. Salg via partnere er tradisjonelt veien å gå for å skalere raskere. Vi er allerede i tett dialog med mange aktører som ønsker å videreselge vår teknologi, røper Magnus Holst.
Active Focus-tjenesten de selv drifter i dag, er i mindre grad skalerbar. Det er i stedet noe de framstiller som en såkalt high-end-leveranse primært for entreprisekunder.
– Den tjenesten er bygd på tanken om å skape risikoreduserende tiltak for å minimere sjansen for at bedrifter blir kompromittert. Vi håper å kunne hjelpe flest mulig før angrepsbølgen med løsepengevirus for alvorlig skylles inn over landet, sier daglig leder Holst.