sikkerhet

Rammet av 15 alvorlige angrep i 2022: Nå advarer de spesielt mot disse metodene

Bare i fjor opplevde den norske storbanken 15 alvorlig angrep. Det er én ting som klart skiller seg ut i alle disse angrepene.

Anders Hardangen er direktør (CSO) for sikkerhetsavdelingen til DNB.
Anders Hardangen er direktør (CSO) for sikkerhetsavdelingen til DNB.

DNB mener at cyberangrep kommer til større omfang i år enn tidligere. Storbanken mener det skyldes at angrep mot tredjeparter har et langt større nedslagsfelt enn vi har vært vant med fra tidligere.

− Selv om vi har et stekt forsvar, hender det at angriperne er heldige. Heldigvis har de ikke hatt alvorlig konsekvenser, og vi klarer som regel å begrense omfanget av angrepene. Men det kan endre seg, og det er derfor vi ønsker å være åpne om trusselvurderingen.

− Alle kan rammes av cyberangrep når som helst, alt som skal til er at en sårbarhet ikke er tettet fort nok, eller at en ansatt klikker på noe de ikke skal. For å bli bedre er vi avhengige av et godt samarbeid med resten av bransjen.

Følger opp alle leverandører

Det sier sikkerhetsdirektør Anders Hardangen. I DNBs trusselrapport for 2023 heter det at tredjepartsangrep kommer til å bli en økende utfordring utover året.

Av alle de alvorlige hendelsene DNB har stått i det siste året, har majoriteten av angrepene gått direkte på storbankens tredjepartsleverandører. Kommer de seg dypt nok inn i infrastrukturen, kan det gjøre alvorlig skade, argumenterer Hardangen.

− Det kjøpes flere og flere tjenester fra tredjepartsleverandører. Derfor må man bli bedre på oppfølging av disse. Både rene nettskyleverandører og partnere som leverer programvare som en tjeneste (SaaS) er utsatt.

− Vi er spesielt bekymret for at leverandørene våre skal bli utsatt for kryptovirus som finner veien videre inn i infrastrukturen vår. DNB har et stort fokus på tett dialog med alle våre leverandører, sier sikkerhetsdirektøren.

I trusselvurderingen skriver DNB at kryptoangrepene ofte er målrettede, men at de også kan få utilsiktede konsekvenser fordi de kan spre seg og ramme utilsiktede mål.

Kryptovirus fortsatt på topp

Dette har blant annet blitt observert i Ukraina, der ormer som var myntet på ukrainske mål spredde seg til infrastruktur i Latvia og Litauen. Kryptovirusene kommer gjerne inn med målrettet e-post som er sendt til sårbare ansatte.

Deretter sprer de seg vertikalt i nettverket og kan nå kritisk infrastruktur om nettet ikke er segmentert og delt opp i sikre soner. DNB har i dag et godt indre forsvar, mener sikkerhetsdirektøren.

E-post filtreres gjennom strenge sikkerhetssluser, og vedlegg sendes gjennom sandkasser for skanning før de slippes gjennom. Det samme opplegget kjører når ansatte surfer på nett.

Totalt skannes rundt 20 millioner e-post i året. 200.000 hver eneste dag.

− Dybdeforsvaret må legges der det har størst effekt, sier Hardangen.

Reduser angrepsflaten

Sikkerhetsavdelingens beste tips er å redusere angrepsflaten ved hjelp av god sikkerhetshygiene. I DNB inkluderer det sterke passord, tofaktorautentisering, automatisering av patching og vedlikeholdsoppgaver, serverless og mer bruk av skytjenester.

I tillegg har de egne team som jobber med kodeanalyse og penetrasjonstesting. DNB lener seg også kraftig på applikasjons gateways.

Noe som i praksis er en brannmur for nettbaserte applikasjoner. Selv om banken kan være sårbar på systemer og applikasjoner blottlagt internett, vil ikke tjenester dypere inn i nettet være tilgjengelig for angriperne.

− Vi tar i bruk mer og mer teknologi for å bygge redundans. De siste årene har DNB vært gjennom et moderniseringsløft. Nå kan vi blant annet automatisere patchingen mens applikasjonene kjører.

− Tidligere var vi nødt til å ta ned tjenestene mens dette arbeidet pågikk. I en så stor organisasjon som vår er det ikke lenger mulig å gjøre dette manuelt.

20.000 hendelser i 2022

I trusselvurderingen heter det at det digitale trusselbildet i økende grad har blitt et samfunnsproblem. Etter krigen i Ukraina har flere av cyberkriminelle valgt side i konflikten, og utfører angrep til støtte for deres part.

Lars Arne Sand, leder DNBs Cyber Defense Center. Foto: Stig B. Fiksdal
Lars Arne Sand, leder DNBs Cyber Defense Center.

Totalt har storbanken registret rundt 20.000 hendelser mot egen infrastruktur i 2022. Opp fra 15.000 i 2021, og 17.000 i 2020. Av hendelser med alvorlig utfall har DNB likevel en nedadgående kurve, med 47,27 og 15 de siste tre årene.

− Tatt i betraktning det skjerpede trusselbildet og krigen i Ukraina, så hadde vi forventet en økning i alvorlige cyberangrep.

− Men erfaringene fra 2022 har vært det motsatte, sier leder for DNBs Cyber Defense Center (CDC), Lars Arne Sand.

Svært gode på DDoS

Ifølge rapporten er de cyberkriminelle mer opptatt av storkrigen i Europa. Grupperingene som tradisjonelt angriper mål i Norge og Norden er gjerne lokalisert i Russland, Ukraina og Baltikum.

Hardagnen sier mange av disse grupperingene har valgt side i konflikten, og nå bruker mye av sine ressurser på digital krigføring.

Destruktive cyberangrep, digitale desinformasjonskampanjer og tjenestenektangrep er alle ledd i disse kampanjene. Sistnevnte har nordmenn merket på kroppen de siste månedene.

Både nettsidene til SSB og NSM var for to uker siden utilgjengelig som følge av angrepsformen. Også bankene i Norge, Sverige og Danmark har merket angrepene på kroppen i årets første måneder.

Hardangen sier at de ofte rekonfigurerer serverne når de oppdager så store trafikkmengder. Å være helt konkret på tiltakssiden er vanskelig, siden skurkene endrer metode og angrepsprotokoller hver gang, sammenfatter han.

− Dette er en angrepsform som finanssektoren har vært kjent med i mange år og er gode til å beskytte seg mot. Klart – de kan overbelaste nettsider og ta ned enkelttjenester, men vi tar stort sett lite skade av det, sier Hardangen.

Powered by Labrador CMS