sikkerhet
Opplever at «sikkerhet» endelig inviteres til strategibordet for digitaliseringen
Det har skjedd et taktskifte, mener ledelsen i Check Point Norge.
OSLO (digi.no): IT-sikkerhetsbransjen har i flere år messet om at IT-sikkerhet må være noe toppledelsen og styrerepresentantene i virksomhetene er ansvarlig for, og ikke bare være noe som de i IT-avdelingen tenker på og driver med. Konsekvensene av sikkerhetsbrudd kan være svært store.
Under et møte med pressen i forrige uke fortalte norske representanter for det israelske IT-sikkerhetsselskapet Check Point at de opplever at dette nå er i ferd med å endre seg.
– Det er ganske spennende det vi ser nå, at sikkerhet holder på å bli en del av prosessen og strategien i den digitale strategien som foregår hos veldig mange kunder, både i Norge og globalt. Det er først nå det siste året at sikkerhet blir invitert til strategibordet i en digital transformasjon, fortalte Nils Ove Gamlem, teknologisjef i Check Point Norge.
Blir invitert til festen
– Vi ser det på hva vi nå blir invitert med på, og hvem som er interesserte i å høre på og snakke med oss. Jeg legger ikke skjul på at Check Point og andre sikkerhetsprodusenter har vært nede i brannmuravdelingen i det mørke rommet i den borterste kroken, nederst. Det er i dette fellesskapet vi har hatt våre diskusjoner. Nå treffer vi i økende grad andre, for eksempel de som har ansvaret for «compliance», noe som henger sammen med GDPR og andre regulatoriske krav. Det har skjedd et taktskifte i hvor vi blir invitert til festen, fortsatte han.
Han legger ikke skjul på at dette har skjedd i lyset av visse hendelser, altså alvorlige angrep.
Pressemøtet som Check Point inviterte til, handlet ellers mye om selskapets posisjon i markedet og nye løsninger. Norgessjef Jørn Nygaard fortalte at selskapets prosentvise vekst i Norge ble noe redusert i fjor, 13 prosent mot 29 prosent i 2018. Selskapet øker likevel omsetningen og vokser raskere enn den delen av sikkerhetsmarkedet hvor selskapet er representert, hvor veksten i fjor skal ha ligget på 7-8 prosent.
Det er særlig innen salg av nye løsninger at veksten har skjedd. Ikke minst gjelder dette sikkerhetsløsninger for skytjenester.
– Det er mye vekst innen Azure i Norge. 5 til 10 prosent av totalomsetningen vår var i 2019 innen skysikkerhet. I 2018 var det nesten ingenting, sa Nygaard.
Mye mer sky
Gamlem fortalte at selv om de store plattformtilbyderne, som Microsoft, VMware, Amazon og Cisco, tar mer plass i sikkerhetsmarkedet, så bidrar de også til å utvide markedet.
– Jo mer de snakker om dette, desto mer høster vi, sa Gamlem. Han nevner blant annet at selskapet er representert med løsninger i Microsofts Azure Marketplace.
– Men vi er også konkurrenter.
Gamlem fortalte også at Check Points oppfatning er at hoveddelen av dem som velger Microsofts Azure-tjenester, flytter eksisterende serverapplikasjoner fra egen infrastruktur og ut i skyen, også kalt «lift and shift».
– De fleste som bygger «native cloud»-applikasjoner for å bruke funksjonalitet i skyplattformene, de velger å gå til Amazon Web Services (AWS). Det er ingen tvil om at AWS har et mye rikere funksjonssett og tjenestespekter enn det vi ser hos Microsoft. Du kan bygge 98 prosent av applikasjonen din ved å velge fra de 2800 funksjonene («functions») i menyen. Lager du et fint GUI, så har du applikasjonen din klar, hevder Gamlem.
Sikring av funksjoner
Utfordringen er å sikre denne funksjonaliteten i applikasjonen, siden veldig mye av applikasjoner er basert på kall til ulike programmeringsgrensesnitt (API).
– Det handler om hva slags API-kall jeg skal få lov til å gjøre, sa Gamlem, før han nevnte en iscenesatt demo som Check Point hadde gjort hos en amerikansk bank. Den gikk ut på at man kunne be om banksaldoen sin ved å gi en beskjed til Google Assistant. I demoen ble blant annet «admin» og passordet «1234 is true» testet, og dermed fikk selskapet demonstrert hva som kan oppnås med en SQL-injeksjon, noe dette passordet-uttrykket førte til.
– SQL-injeksjoner er fortsatt blant topp ti sårbarheter, og i en «function-setting» åpnes de mulighetene enda mer, fortalte Gamlem.
Spørsmålet er hvordan alle deler av sikkerheten ivaretas med slik «drag and drop»-utvikling, som ikke krever virkelig programmering.
– På Github, Docker Hub, og så videre, så finnes det veldig mange ferdigproduserte funksjoner, som du som utvikler bare kan kopiere. Men hva er legitimiteten? Hvordan sjekkes de, spurte Gamlem.
– Dette er ting vi jobber med, sa Gamlem. Check Point har de siste årene kjøpt flere selskaper for å få raskt tilgang til teknologi som kan møte disse relativt nye problemstillingene.
Gamlem nevnte blant annet at selskapet nå har analysemotorer i deteksjonsløsningene som kan kjenne igjen strukturen i koden til skadevare. For selv om det kommer nye versjoner av skadevaren, så er ofte kildekoden bygget på den samme måten.
Dette har ført til at 42 prosent av det Check Points løsninger i dag blokkerer av skadevare, er ting som aldri tidligere har blitt sett. Resten er kjent for selskapet fra før.
Sjette generasjon
Gamlem snakket også om at Check Point nå er ferd med å innføre det selskapet kaller for sjette generasjon IT-sikkerhet, Nano Security.
– Her splitter vi hjerne og muskler. Kontroll og iverksettelse flyttes opp i skyen, mens selve utføringen gjøres av en nanobrannmur er mye mindre enn om all funksjonaliteten skulle ligge i denne, fortalte Gamlem.
Her splitter vi hjerne og muskler.
Størrelsen på denne nanobrannmuren, eller agenten, skal være på under 50 megabyte. Den blir utgitt som åpen kildekode, og Check Point håper på at den vil bli integrert i mange ulike endepunktsenheter. Dette inkluderer ikke bare PC-er, servere og smartmobiler, men også IoT-enheter som CT-maskiner og biler, klar til å bli skrudd på og knyttet til Check Points skybaserte tjenester. Det skal ikke være nødvendig å oppdatere agenten til stadighet.
Fordi det kun er metadata om filer og andre data som sendes til skyen, skal forsinkelsen være minimal. Men ifølge Gamlem skal det også være mulig å flytte skydelen av løsningen inn i kundens egen infrastruktur.
API-et til denne løsningen er allerede tilgjengelig, og agenter er under pilottesting hos kunder av Check Point.
Selv om Check Point nå snakker om denne sjette generasjonen av IT-sikkerhet, henger de fleste av kundene langt etter. Nivået har kanskje steget noe siden Check Point også nevnte dette for digi.no i 2018, men fortsatt har de fleste av selskapet kunder ikke kommet lenger enn til tredje generasjons løsninger – det vil si antivirus, brannmur og IPS (inntrengningsvern) – som ifølge Gamlem beskytter mot 2012-nivået på angrepene.
Terrassedøra åpen
Bare 3 til 4 prosent av Check Points kunder har det Gamlem kaller for avansert sikkerhet på mobilen. Dette til tross for at mange bruker mobilen mer enn de bruker PC-en. I tillegg er beskyttelsen mot phishing ofte langt dårligere på mobilen enn på PC-en, blant annet ved at det er vanskeligere å se hvor lenkene peker, noe også den finske sikkerhetsforskeren Mikko Hyppönen nylig pekte på.
I analyser i etterkant av en sikkerhetsbrist, så viser det seg at angrepene ofte har startet via mobilen.
– I analyser i etterkant av en sikkerhetsbrist, så viser det seg at angrepene ofte har startet via mobilen. Angrepene har først blitt oppdaget av sikkerhetsproduktene i fase seks eller syv, men da har angriperne allerede kommet seg inn i infrastrukturen, sa Gamlem.
For selv om selve mobilen kanskje er nokså sikker mot tilsendt skadevare, så kan det være brukeren lagrer filen i et delt filområde eller videresender den til resten av organisasjonen.
– Det er som å låse inngangsdøren, men la terrassedøren være åpen, og med lapp på døren foran om at døren bak er åpen, mener Gamlem.
Ikke for lite teknologi
Gamlem mener det ikke er noen mangel på teknologi for å gjøre situasjonen bedre. Men mange kunder har et sammensurium av løsninger som ikke bare kan være vanskelige å håndtere. De fungerer heller ikke sammen, selv om de hver for seg kanskje er best i klassen.
Dermed kan det oppstå huller i beskyttelsen, og ifølge Gamlem er det disse som angriperne da går etter.
– Vi har selv vært med på å skape denne kompleksiteten, men vi er på overtid med en ny tilnærming til hvordan vi gjør sikkerhet. Vi må konsolidere dette puslespillet, sa Gamlem.
Check Points svar på dette kaller selskapet for Infinity Next. Dette omfatter den nevnte nanoagenten og skal kunne dekke både ulike nettskytjenester og -tilnærminger, enhver enhet og ethvert nettverk.
IoT og industrisystemer
Gamlem nevnte også to nylige eksempler på manglende IT-sikkerhet som har gjort ham skremt. I det ene tilfellet fikk han høre fra en kunde at selskapet fortsatt har kontrollsystemer som kjører Windows 95 operativt.
– Plutselig blir dette koblet til nettet, eller noe slikt. Hva skjer da? Sikkerheten deres var at de hadde fylt silikon inn i kontakten på veggen, for å blokkere den, sa Gamlem.
– Eller hva om heisen har blitt kryptert av ransomware og stopper mellom to etasjer? Eller når annet OT-utstyr (Operational Technology, journ. anm.), som kanskje har stått der i 20 år, blir eksponert på et offentlig nett. Da skjer det noe ille.
Noen må stå opp og ta ansvar.
Gamlem er også skremt over at Philips brukte mer enn to år på å rette det svært alvorlige sikkerhetsproblemet i selskapets Hue-lyspærer, noe som nylig ble omtalt.
– Da er det noe fundamentalt galt. Noen må stå opp og ta ansvar, sa han.
Om angrepene som skjer, sa han volumet kanskje ikke har økt, men angrepene har blitt mye mer rettet.
– Dette er en milliarddollarindustri. Vi tror den neste bølgen av ransomware, vil være rettet mot nettskybaserte tjenester. Det har gått fra å være masseutsendelser for å finne alle som er villige til å betale ti dollar for å få tilbake bildene sine, til å bli mye mer rettet mot spesifikke organisasjoner, for nå å begynne å adressere nettskybaserte tjenester, sa Gamlem.