sikkerhet
Sikkerhetseksperter etter IT-kollapsen: Vi lærer ingenting og endrer ingenting
Det er tvilsomt om den verdensomspennende IT-kollapsen på grunn av Crowdstrike vil føre til endringer i måten vi organiserer IT-systemer. Det sier IT-eksperter.
Sjelden har et enkelt stykke kode skapt så store forstyrrelser verden over.
Sikkerhetsfirmaet Crowdstrike er nå med i den eksklusive klubben, etter at millioner av Windows-maskiner viste den blå «dødsskjermen» fredag, etter at de rullet ut en oppdatering som inneholdt feil til sitt antivirusprogram Falcon.
Klubben inkluderer det russiske hackerangrepet NotPetya, som rammet bedrifter i 60 land og slo hardt ut mot Mærsk. Også det nordkoreanske ransomware-angrepet under navnet WannaCry spredte seg til blant annet minibanker over hele verden.
Den nåværende situasjonen skiller seg imidlertid ut på ett parameter: Det var ikke snakk om et ondsinnet hackerangrep, men om en feil i programvaren som skulle stoppe dem.
Det verste «angrepet»
Saken bør betraktes som en vekker, uansett om det var et hackerangrep eller oss selv, mener flere eksperter som Version2 har snakket med.
– Vi har nok aldri sett et så ille «angrep» som dette, sier Rene Rydhof Hansen, lektor ved Institutt for Datalogi ved Aalborg Universitet.
Totalt er 8,5 millioner enheter blitt berørt, ifølge Microsoft. Tusenvis av fly ble kansellert i USA alene. I Tyskland ble operasjoner utsatt, og i Danmark har Nordnets kunder hatt problemer med å overføre penger til sine konti.
Likevel kan det hele trolig bli glemt snart, mener lektoren i datalogi.
– Om et par uker har vi nok glemt alt om dette, og jeg tror ikke det kommer til å skje noen endringer, for det vil være altfor dyrt, sier Rydhof Hansen.
Han mener det er ufattelig at store flyselskaper ikke selv har kontroll på at deres sikkerhetsoppdateringer ikke får hele systemet til å stenge ned. Samtidig etterlyser han reelle konsekvenser for de ansvarlige.
– Hvis det skal skje noe, så må det være mulighet for å gi fengselsstraff eller reelle bøter, sier han.
Akkurat fengselsstraff har blitt diskutert i USA i forbindelse med de mange lekkasjene av persondata de siste årene. Med innføringen av NIS2 er det mulighet for å gi store bøter til firmaer som ikke lever opp til kravene for IT-sikkerhet.
– Vi legger alle våre egg i samme kurv
Det massive kollapsen var resultatet av flere dominobrikker som falt. For torsdag kveld gikk Microsofts sky-løsning Azure ned, og dermed ble det en perfekt storm da Crowdstrike sendte ut sin defekte kode, som fikk Windows-datamaskiner til å gå i en katastrofal spiral av omstarter og oppdateringer.
Selv om de to hendelsene er uavhengige av hverandre, mener Jørn Guldberg, som er IT-sikkerhetsekspert hos den danske ingeniørforeningen IDA, at saken illustrerer et grunnleggende problem.
– Vi legger alle våre egg i samme kurv, og når en komponent som alle bruker går i stykker, så får vi disse store kollapsene, sier han.
De små bedriftene kan ifølge Guldberg ikke gjøre stort, men store bedrifter bør ha alternative løsninger eller en plan B klar, for det vil skje igjen på et tidspunkt, mener han.
– Denne gangen var det ikke et ondsinnet angrep, men neste gang kan det bli mye vanskeligere å komme tilbake, sier Guldberg.
Vanskelig å fikse problemet
Crowdstrike har selv ennå ikke meldt ut hva som nøyaktig gikk galt. Selskapets CEO, George Kurtz, uttalte fredag at problemet er løst, og at det er laget en fix.
I et litt mer detaljert blogginnlegg på deres hjemmeside skriver Crowdstrike at årsaken til kollapsen var en konfigurasjonsfil som ble rullet ut som en oppdatering til Falcon. At Falcon har tilgang til selve kjernen av operativsystemet skyldes at den konstant skal kunne overvåke aktivitetene på nettverket, og dermed slå alarm ved et angrep. For å kunne gjøre det, må den også ha mulighet til å oppdatere seg selv automatisk.
Måten problemet kan fikses på, er ifølge flere eksperter relativt komplisert, da det krever flere trinn og manuell tilgang til enhetene. Og at oppdateringen skjedde en fredag midt i sommerferien, hvor IT-avdelingene er borte, har bestemt ikke gjort saken enklere.
– Det er en perfekt storm, hvor alt ramler sammen, sier IT-sikkerhetsekspert Peter Kruse, som jobber som CISO hos Clever og har fulgt saken tett.
Kruse hører gjennom sitt nettverk at det fortsatt er mange problemer rundt om i verden til tross for de ulike løsningene som også Microsoft har meldt ut, som kan fikse problemet.
– Det er ingen enkel løsning. Mange tusen datamaskiner har fortsatt problemer, fordi løsningen krever at IT-avdelingen kan få tak i maskinen og starte den manuelt på nytt, så det kommer til å bli en langvarig prosess på grunn av sommerferien, sier han.
Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.