sikkerhet
Netsecurity lanserer trusselinformasjon som en tjeneste
– Hvem som helst kan kjøpe trusseletterretning på nettet, men du må kunne bruke det på rett vis, sier det norske IT-sikkerhetsforetaket.
Netsecurity samler inn digital trusseletterretning fra en rekke kilder, bearbeider den og setter det hele sammen. Det er verken nytt eller spesielt oppsiktsvekkende. Flere gjør mye av det samme.
Levert som en abonnementstjeneste er det kanskje mer unikt, i hvert fall i det norske markedet. Produktet, som er døpt Threat Intelligence Management, benytter en jevn strøm av informasjon om skadevare, men også de cyberkriminelles teknikker, rammeverk og angrepsmønstre. Slik skaper de lister over URL-er, IP-adresser og domenenavn som trussalaktørene bruker i angrepene sine.
Dette er maskinlesbare data som kan plugges inn i eksisterende løsninger for å oppdatere kundenes sikkerhetsløsninger og gjøre dem mer robuste. Netsecurity legger også sin egen etterretning inn i kildegrunnlaget. Det norske IT-sikkerhetsselskapet har egen 24/7 sikkerhetsovervåkningssentral i Kristiansand.
– Vi samler inn data fra et større antall kilder. Noen av disse er samleindekser igjen, slik at det totalt kan dreie seg om hundretusenvis av datakilder, sier daglig leder Jan Søgaard.
Målgruppen er alle virksomheter med nettilkoblet infrastruktur, uavhengig av bransje og størrelse. Det kan inngå i SOC-leveransene de tilbyr, eller som en helt frittstående tjeneste.
Premiumtjenesten koster om lag 5000 kroner i måneden, noe som inkluderer støtte for å oppdatere kundens sikkerhetssystemer. Eksempler er blant annet løsninger for endepunktsikkerhet eller brannmurer. Det finnes også en enklere og rimeligere versjon av tjenesten, men den krever desto mer av kunden.
– Standardtjenesten krever mer kompetanse enn premiumvarianten, for da må du behandle trusselinformasjonen selv. Det blir din egen hodepine, sier Henrik Byberg, som leder selskapets døgnbevoktede operasjonssentral.
Indikatorer på angrep
Signaturfiler er gårsdagens råstoff, slik Søgaard ser det. Nå handler det stadig oftere om såkalte indikatorer.
– En signatur innebærer at du må kjenne trusselen på forhånd. Den må ha blitt gjenkjent tidligere. Indikatorer berikes ved hjelp av maskinlæring og AI for å kvalifisere om en kombinasjon av ulike indikerer utgjør en trussel, sier han.
Hvis en applikasjon tas i bruk av en brukerkonto på en tid av døgnet som er uvanlig, eller om store datamengder blir overført til en nettressurs som tidligere er ukjent, kan det være indikatorer på at noe er galt.
Det samme gjelder såkalt lateral eller sideveis forflytning i nettverket. Kort fortalt at det skjer noe uvanlig, mot normalt eller utenfor definerte rammer.
– En indikator kan være hvordan en angriper eller aktør vanligvis opererer. Hvilke Powershell-operasjoner de gjør og i hvilken rekkefølge. Angripernes metodikk – ikke nødvendigvis ett trekk, men en kombinasjon av hendelser, kjennskap til trusselaktørenes metodikk og rammeverk, det som ofte kalles TTP (taktikk, teknikk og prosedyre) i fagspråket – er en viktig indikator. Det samme er kjennskap til sårbarheter, hvilke som er nyest, hvilke som utnyttes aktivt og så videre.
Maskin og mennesker i samspill
Søgaard viser til at dette er tyngre analyser som det ikke er mulig for mennesker å gjøre manuelt. Ekspertene må få hjelp av datamaskinen.
– Det kan være mange tusen ulike vurderinger som inngår i en sånn analyse samtidig, sier han.
Innsikten kan brukes til å oppdatere servere og nettverk, eller stadig oftere klientmaskiner og det som kalles endepunkter. Men teknologi er ikke nok alene.
– Det har vi sett i stor skala under covid-19. Mange mindre organisasjoner måtte forte seg å etablere hjemmekontorløsninger, VPN og terminalservere, som ikke var godt nok sikret og som ble angrepsvektoren inn hos mange. Teknologien kan i seg selv være trygg og sikker, men det er viktig å ha kompetanse til å bruke den riktig. Det samme gjelder korrekt bruk av trusseletterretning.
– Hvem som helst kan kjøpe trusseletterretning på nettet, men du må også kunne bruke det på riktig måte, poengterer Søgaard.
95 prosent automatikk
Når det er sagt, er også målet til Netsecurity å automatisere så mye som mulig, unntatt det som krever oppsyn eller analyse av mennesker.
– Vi automatiserer omkring 95 prosent av alle alarmer som genereres av systemene ute hos kundene. Resten må håndteres av mennesker, men de tar egentlig bare avgjørelsen om hvordan automatikken skal håndtere det videre igjen.
Det meste av datatrafikken som flyter på nettet i dag, er kryptert. Derfor er det helt nødvendig å overvåke infrastrukturen på innsiden av brannmuren.
Kundene kan gjerne eie sitt eget system for endepunktsikkerhet, eller få det levert av noen andre, men som et minimum må Netsecurity ha tilgang til løsningenes alarmer. Det er dette de mener når de sier at de støtter en åpen arkitektur.
–De lærer fort og er godt organiserte
Det skjer nesten hver dag at en norsk virksomhet blir rammet av et hackerangrep. Sakene som blir overskrifter i avisene, er likevel bare toppen av et veldig stort isfjell, hvis vi skal tro Netsecurity, som er blant en håndfull leverandører som har oppnådd godkjenning fra Nasjonal sikkerhetsmyndighet (NSM) for håndtering av IKT-sikkerhetshendelser.
– Det er store mørketall, og veldig få av casene våre blir publisert. Jeg tror ikke det går an å peke på noen spesifikk bransje heller, dette gjelder på tvers av alle slags næringer.
Vi snakker om flere tusen norske selskaper i året
Jan Søgaard og kollega Henrik Byberg er tilbakeholdne med å tallfeste hvor stort omfanget av datainnbrudd og hackerangrep er mot virksomheter i Norge.
I noen tilfeller er det også hemmelig internt hvem som er blitt rammet. Alt ettersom hva kundene krever i sine avtaler.
At det er mange som merker at trusselbildet har blitt mer alvorlig de siste årene, er det likevel ingen tvil om.
– Vi snakker om flere tusen norske selskaper i året som blir tatt. Nøyaktig hvor mange og hvor store verdier som går tapt, kan man bare spekulere på. Her finnes det også bare estimater fra myndighetenes side. Vi ser rett og slett bare toppen av et isfjell. Det er også tydelig at angrepene øker i kompleksitet. Angriperne blir flinkere og flinkere. Det handler ikke bare om at hvem som helst kan kjøpe seg et angrep som en tjeneste på internett i dag, men også at de kriminelle trusselaktørene lærer fort og er godt organisert, avslutter Jan Søgaard.