sikkerhet

NSM får stryk på sikkerhetssjekk: – Vi jobber med saken

– Det blir som å røyke mens du forteller barna at det er farlig, sier skuffet norsk sikkerhetsekspert.

Gjør som vi sier, ikke som vi gjør? NSM har ikke selv innført alle tekniske tiltak mot svindel og hacking via epost som de selv anbefaler norske virksomheter om å innføre. Arkivfoto fra sikkerhetsmyndighetens operasjonssentral NorCERT.
Gjør som vi sier, ikke som vi gjør? NSM har ikke selv innført alle tekniske tiltak mot svindel og hacking via epost som de selv anbefaler norske virksomheter om å innføre. Arkivfoto fra sikkerhetsmyndighetens operasjonssentral NorCERT.

Nasjonal sikkerhetsmyndighet (NSM) gir råd til norske virksomheter om hvordan de bør ruste seg mot digitale trusler.

Det inkluderer konkrete tekniske tiltak, uten at myndigheten nødvendigvis følger eller har innført sine egne anbefalinger.

Gjennom flere år har NSM anbefalt norske bedrifter å ta i bruk mekanismer som kan stoppe forfalskede epostmeldinger, som i et urovekkende omfang er brukt til alt fra direktørsvindel, hackerangrep med skadevare og ren spam.

DMARC (Domain-based Message Authentication Reporting and Conformance) er blant disse anbefalingene. Det er ordning som sammen med andre tiltak kan sperre mot epost med forfalskede avsendere eller avsenderdomener.

Stryk på sikkerhetssjekk

NSM har ikke innført DMARC på eget domene. Det viser en kartlegging digi.no har gjort ved hjelp av sikkerhetssjekken på Hardenize.com. Det er en foreløpig lukket tjeneste laget av eksperten Ivan Ristic, tidligere gründer av SSL Labs.

Ifølge tjenesten er det også «alvorlige problemer» med TLS-sikringen NSM har innført på sine eposttjenere. Det skyldes støtte for eldre TLS-versjoner med svak og utdatert kryptering.

NSM har heller ikke DNSSEC, selv om dette er noe godt over halvparten (58 prosent) av alle norske domener har innført, og som er en klar anbefaling fra Norid.

At det er Nasjonal sikkerhetsmyndighet som scorer dårlig på tiltakene de har anbefalt alle andre å innføre, tas imot med skuffelse.

– Jeg forventer mer av dem, og håper de nå tar til seg kritikken og gjør noe med det, for dette er viktige tiltak. Ellers blir det som å røyke foran barna sine, og samtidig be barna om ikke å begynne å røyke selv, fordi det er farlig, mener sikkerhetsekspert Per Thorsheim.

NSM: – Eposten er veien inn. Hver gang

Hans Christian Pretorius er avdelingsdirektør i NSM og følger dataangrep mot norske interesser tett gjennom operasjonssentralen NorCERT. Foto: Sikkerhetskonferansen 2017/skjermdump digi.no
Hans Christian Pretorius er avdelingsdirektør i NSM og følger dataangrep mot norske interesser tett gjennom operasjonssentralen NorCERT.

Epost er veien inn når en angriper forsøker å bryte seg inn i virksomhetenes datanettverk. Hver eneste gang.

Nasjonal sikkerhetsmyndighet (NSM) fortalte det under egen sikkerhetskonferanse i Oslo forrige uke, der de også la fram sin årlige rapport om risikobildet.

– Det er fascinerende å se hvor lite fokus det er på epost. Epost er også en sikkerhetsutfordring eller problem som vil være der både om to, tre eller fem år framover tid, mente avdelingsdirektør Hans Christian Pretorius.

Det er fascinerende å se hvor lite fokus det er på epost

Så godt som hele sikkerhetsutfordringen i dag er ifølge ham knyttet til epost. Det gjelder alt fra løsepengevirus (ransomware), direktørsvindel, forsøk på datainnbrudd for å kapre datamaskinen eller ren spionasje.

Det gjelder også både hvis angriperen er en tyngre kriminell organisasjon, en statlig sponset hackergruppering eller fremmede lands etterretning, og helt ned til angrep utført fra gutterommet med skadevare kjøpt til en billig penge online.

Pretorius som leder NSMs avdeling for IKT-sikkerhet kom også under konferansen med noen klare råd.

– Jeg ville begynt å se på hvordan jeg håndterer epost ut og inn av virksomheten. Tillater jeg kjørebare filer, for eksempel. Du har også sandkasse-teknologi, der vedlegg kan kjøres i et lukket miljø for å detektere unormal oppførsel.

Dette er faktisk blant tingene som han sier vil gi størst gevinst på sikkerhetsfeltet, i tillegg til det velkjente mantraet om å holde programvaren oppdatert.

Vi er inne i en omfattende prosess med bytte av plattform for ugradert arbeid inklusive epostløsning

Bekrefter manglende tiltak

Likevel viser det seg at NSM har en del ugjort når det gjelder å sikre egen virksomhet.

– Det er flott med denne type tilbakemeldinger. Det er naturlig nok mange som sjekker våre eksponerte tjenester og tar kontakt med oss, skriver sikkerhetsmyndigheten til digi.no etter å ha blitt forelagt våre funn.

NSM forteller videre at de er midt inne i en større oppgradering, som skal munne ut i langt bedre sikkerhet.

– Når det gjelder disse konkrete funnene er dette kjente problemstillinger vi jobber med. Vi er inne i en omfattende prosess med bytte av plattform for ugradert arbeid inklusive epostløsning. Den nye løsningen vil inneholde en vesentlig styrkning av sikkerheten rundt epost. Blant annet sandboxing, som Hans Christian Pretorius nevnte under sikkerhetskonferansen. Ved overgang til denne løsningen vil også en ferdig konfigurert nsm.no bli tatt i bruk. Når det gjelder det konkrete funnet knyttet til TLS, så har dagens epostløsning av kompatibilitetshensyn aktiv både TLS 1.0, 1.1 og 1.2. Moderne epostklienter som støtter 1.1 eller 1.2 vil imidlertid benytte disse standardene som default ved trafikkryptering.

– Når gjelder våre egne veiledninger, så er vi opptatt av at disse publiseres fortløpende. Vi vil derfor kunne komme i en situasjon hvor vi jobber med egen implementering av ulike tiltak i etterkant av publisering. Dette mener vi er akseptabelt og vi ønsker ikke at våre interne tekniske tidslinjer påvirker ulike publiseringsdatoer for veiledninger.

(Artikkelen fortsetter under)

Per Thorsheim i Passordninja holder jevnlig foredrag om hvorfor bedrifter bør innføre blant annet SPF og DMARC. Han er skuffet over at NSM ikke er kommet lenger. Foto: Marius Jørgenrud
Per Thorsheim i Passordninja holder jevnlig foredrag om hvorfor bedrifter bør innføre blant annet SPF og DMARC. Han er skuffet over at NSM ikke er kommet lenger.

Enkelt å sette opp

Domenet nsm.stat.no får laveste score (markert med rødt) på flere av sikkerhetstestene til hardenize.com. Foto: Skjermdump digi.no
Domenet nsm.stat.no får laveste score (markert med rødt) på flere av sikkerhetstestene til hardenize.com.

Per Thorsheim registrerer at NSM allerede har fått på plass en annen sikringsmekanisme i form av SPF eller Sender Policy Framework, en protokoll som validerer avsenderdomenet eller «konvolutten» til epostmeldingen.

Det er positivt og er ifølge ham kanskje det største steget for å «være en del av løsningen, ikke en del av problemet» som han sier.

Ikke desto mindre bør man også aktivere DMARC. Dette for å kunne få en idé eller varsling om noen forsøker å misbruke virksomhetens gode navn og rykte, eller i praksis domenet.

– En tekniker kan sette opp dette på en time eller to. Det er en filleting å sørge for slik sikring, mener Per Thorsheim.

DMARC krever at man har støtte for SPF eller DKIM (Domain Keys Identified Mail) på plass, gjerne begge deler. Dette er ikke teknologier og tiltak som en vanlig sluttbruker forholder seg til, men som samlet kan gi bedre sikkerhet for alle mottakere av epost.

– SPF er noe du setter opp for å fortelle hele verden hvilke mailservere som har lov til å sende epost på dine vegne. Ulempen er at når det er satt opp har du ingen idé om noen bryr seg om din SPF-oppføring (record), og du vet ikke om noen faktisk forsøker å sende epost som fremstår som om den kommer fra ditt domene. Med DMARC på toppen forteller du hele verden at du har SPF på plass.

Dersom du mottar epost som hevder å komme fra et domene, uansett om meldingen er ekte eller sendt fra en svindler eller angriper, så åpner DMARC for å rapportere tilbake hva du velger å gjøre med meldingen. Dette skjer på servernivå og blir som en slags revisorrapport å regne, forklarer Thorsheim.

NSM har anbefalt innføring av sikkerhetstiltakene vi tar opp i denne artikkelen ved en rekke anledninger, og i hvert fall siden høsten 2015.

Senest for få dager siden gjentok de anbefalingen at bedrifter bør se på muligheten for å innføre beskyttelses- og rapporteringsmekanismene SPF og DMARC på sine domener, inkludert på domener som ikke benyttes for epost.

Powered by Labrador CMS