sikkerhet
Når SAP kommer med sikkerhetsfikser, haster det ofte med å installere dem
Angrep kan være i gang etter bare få dager, skriver selskapet i en rapport.
Mange IT-angrep hvor angriperne utnytter sårbarheter i programvare, gjøres mulig fordi eksisterende sikkerhetsfikser installeres for sent. Windows-sårbarhetene som ble utnyttet av blant annet skadevarene Wannacry og Notpetya, er kanskje de mest kjente eksemplene på dette.
Begge skadevarene var basert på Eternalblue, et angrepsvåpen som tidligere var blitt stjålet fra amerikanske etterretningsorganisasjonen NSA.
Ofrene for disse angrepene kunne ha sluppet unna dersom de hadde vært raskere med å installere sikkerhetsoppdateringene som Microsoft kom med i mars 2017, en måneds tid før Eternalblue ble lekket, og ytterligere en måned før Wannacry-angrepene startet.
Deretter gikk det enda en måned før Notpetya kom. Da var det fortsatt mange som ikke hadde installert sikkerhetsoppdateringene. Noen av disse ble hardt rammet.
Les også: – Skrinla oppgradering av IT-sikkerheten hos Mærsk fordi det ikke ga lederne økt bonus
Dager, ikke måneder
I begge disse tilfellene hadde systemeierne svært god tid på seg til å sikkerhetsoppdatere systemene før angrepene startet. Men slik et det ikke alltid.
I en rapport som ble lagt fram denne uken av SAP i samarbeid med IT-sikkerhetsselskapet Onapsis, fortelles det at angripere kan være svært raske med å utnytte sårbarheter etter at de har blitt kjent. I rapporten heter det at tidsvinduet mellom utgivelsen av sikkerhetsfikser og til faktiske angrepsverktøy foreligger, kan være på under 72 timer.
Et eksempel på dette var sårbarheten CVE-2020-6287. SAP kom med en sikkerhetsoppdatering som fjernet denne den 14. juli i fjor. Allerede dagen etter ble det utgitt konseptbevis på hvordan sårbarheten kan utnyttes. Den 16. juli ble det observert masseskanning etter sårbare systemer, før det den 17. juli ble offentliggjort et angrepsverktøy som kunne brukes til å opprette ikke-autoriserte SAP-brukere på de sårbare systemene.
Dette berørte først og fremst applikasjoner som er direkte eksponert mot internett. Systemer som kun er tilgjengelig via et lokalnett eller VPN, er ikke like utsatt for eksterne angrep.
Ettertraktede mål
SAP har mer enn 400.000 kunder i de fleste sektorer. Mange av kundene er store aktører som det kan være svært interessant for uvedkommende å innsikt i, og mye av denne innsikten kan oppnås ved å få tilgang til SAP-løsningene.
– Et orkestrert og vellykket angrep mot ubeskyttede SAP-systemer kan ha vidtrekkende konsekvenser, skriver SAP og Onapsis i rapporten.
Blir raskt funnet
På grunn av den automatiserte skanningen etter sårbare systemer, tar det ofte svært kort tid før nyopprettede SAP-installasjoner blir oppdaget, dersom de er eksponert mot internett.
Ifølge en analyse Onapsis har gjort, tar det i gjennomsnitt 2,1 dager før en ny installasjon blir registrert gjennom masseskanning, og i snitt 6,7 dager før kjente sårbarheter blir utnyttet og systemet kompromittert. I det mest ekstreme tilfellet som ble registrert, tok det bare litt over tre timer før kompromitteringen var et faktum.
Tallene gjelder også SAP-programvare som kjøres i datasentre driftet av tjenesteleverandører eller kundene selv, men ikke for skytjenestene til SAP selv. De blir forhåpentligvis patchet så raskt det lar seg gjøre.