sikkerhet

Sikkerhet og strømsparing kan gå hånd i hånd

Ved å slå av servere og tjenester du ikke trenger, kan både sikkerhet og energieffektivitet økes, mener de to ekspertene.

Magnar Barsnes og Gøran Tømte mener du både kan spare energi og øke datasikkerheten din med samme enkle grep.
Magnar Barsnes og Gøran Tømte mener du både kan spare energi og øke datasikkerheten din med samme enkle grep.
En podkast fra

Hør Dobbeltklikk på...

Gøran Tømte har jobbet innen IT-sikkerhet siden 1996, og han jobber nå som field security responsible i Rubrik. Magnar Barsnes er senior løsningsarkitekt for IT-sikkerhet i Conscia Norge.

Begge mener at strømsparing og sikkerhet kan gå hånd i hånd, og ved å ha fokus på det ene kan man også øke det andre.

– Bedrifter er i kne, for det er så ekstreme kostnader på strøm, sier Tømte når han og Barsnes er innom Digis podkaststudio.

Denne teksten skraper bare på overflaten av samtalen.Hør det fullstendige, redigerte opptaket i podkasten Dobbeltklikk.

Slå av det du ikke trenger

Slår du av en server du ikke trenger eller bruker, reduserer du både strømforbruket og angrepsflaten din, mener de to.

Det gjelder å være bevisst på hvilke systemer du trenger tilgang til hele tiden, hvilke du trenger tilgang til en gang i blant og hvilke du nærmest aldri trenger. Sistnevnte kan man slå av eller fjerne og i stedet bare hente dataene når man trenger dem. Heller det enn å ha systemer man nesten aldri bruker ,stående på hele tiden – og kanskje gi kriminelle en mulig vei inn.

– Man må også tenke over hvilke systemer man har sensitive data på, mener Tømte. Det kan hende man ikke trenger å ha sensitive data på 15 ulike servere.

Denne tankegangen kalles «Stale Data Removal» og går kort og godt ut på at data som ingen har hatt behov for på lang tid, ikke trenger å være like lett tilgjengelig som data man trenger oftere.

Tømte mener det ikke er noen grunn til at slike data skal eksistere i systemet ditt.

– Hva med å bare fjerne dem? Du vil jo uansett ha dem i backup. Har du et tiårsperspektiv på backup, kan du enkelt gjenopprette fra backup ved behov, men angripere har da ikke nødvendigvis tilgang til gamle, men sensitive data i systemet ditt.

Strømstyring og -sparing

Smartstyring i hjemmet blir mer og mer vanlig, påpeker de to, men hvorfor ikke på jobb også?

Selskaper som har store kontorlokaler som står folketomme og fullt opplyst og med varmen på store deler av døgnet – eller uken, hvis de ansatte ennå har utstrakt hjemmekontor – her kunne man spart mange kilowatt på å slå av lys og skru ned varme når lokalene ikke er i bruk.

– Men når du nå begynner å snakke om smartstyringer, både lys og varme og ventilasjon, så begynner det å klø baki denne sikkerhetshjernen min, sier Barsnes. For det kan jo ofte også utvide angrepsflaten din, i form av at plutselig er det ikke du som styrer varmen lenger.

– Jeg ser ikke på smartstyring i jobblokaler som et problem, fordi det handler bare om sikring, det handler om risikovurdering, det handler om tiltak, mener Tømte. Hvis behovet er smartstyring, så OK, la oss risikovurdere det.

Trusselbilde og risikovurdering

– Jeg liker å si at vi må få folk til å forstå trusselbildet, mener han. – Jeg tror det er viktig å forstå trusselbildet – at de forstår risikoen opp mot trusselbildet

Det kommer 70 nye sårbarheter hver eneste dag i snitt, påpeker Barsnes.

– Og så har vi ett patchevindu i måneden – kanskje. Som kanskje bare er på fire timer. Det er ganske mange sårbarheter du ikke rekker å patche på de fire timene, som blir flyttet over på neste.

Dermed fokuserer man lett på de som er vurdert som kritisk der og da, mener han, og ikke de som kanskje allerede blir utnyttet.

– Vi ser flere og flere tilfeller av sårbarheter som er vurdert som lave eller middels viktige, som blir alvorlige rett og slett fordi de aldri prioriteres for fiksing før de blir kritiske.

– Hvis to sårbarheter som er av lav viktighet kan utnyttes sammen, kan de til sammen bli kritiske, uten at det nødvendigvis fanges opp. På grunn av knapphet med tid kan det hende disse ikke blir fikset.

Anta at du er for sent ute

Uansett om det gjelder patching av sårbarheter eller annet, må man anta det verste, påpeker de to.

– Selv om du tror en maskin er 100 prosent patchet, bør du slå den av hvis du ikke bruker den, sier Barsnes. – Slå den av, for uansett hvor patchet du tror den er, vil den øke angrepsflaten din.

– Nå kommer vi inn på min baby, «Zero Trust» skyter Tømte inn.

«Zero Trust» og «Assume Breach»

Dette er tankesett som er velkjent i sikkerhetskretser. Som begrepene antyder går det på at man ikke bør stole på at noe er trygt, men anta at man allerede har uvedkommende på innsiden.

Selv om du patcher en sårbarhet så raskt som overhodet mulig, mener de to, er det likevel en mulighet for at noen har utnyttet sårbarheten og allerede er på innsiden. Patchen vil da ikke fjerne dem som allerede har utnyttet den. Er de allerede på innsiden, kan de gjøre stor skade.

– De trenger ikke sårbarheten lenger hvis de allerede er på innsiden, så bare det å patche er ikke nødvendigvis godt nok.

Vanntette skott

– Det har vært ganske store angrep som har fått fatale konsekvenser, sier Tømte. Og hvorfor blir det så kostbart? Jo, for når kriminelle først kommer inn og begynner å spre ting, har de nesten fritt leide. Det er fordi det mangler god nok segmentering.

Han sammenligner tankegangen med brannvegger mellom leiligheter eller vanntette skott i skip og mener det er akkurat samme filosofien i et datasenter. Hvis du ikke har god nok segmentering, vil kriminelle som har kommet seg på innsiden, kunne spre skadevare som de vil.

Powered by Labrador CMS