sikkerhet
Starter opp nytt IT-sikkerhetsfirma med snille hackere
– Alle blir hacket. Det er bare et spørsmål om tid, sier ekspert Chris Dale.
I juni så River Security dagens lys. Det er en liten norsk tech-oppstart, som helt fra starten tar mål av seg å lykkes internasjonalt med en satsing på seniorkompetanse.
De tar seg betalt for å kartlegge og bryte seg inn i bedrifters datasystemer, samt tilhørende rådgivning og konsulenttjenester innen cybersikkerhet.
Allerede etter to uker er de i gang med å bygge opp et sikkerhetsmiljø i Spania, som ett av hittil to kundeoppdrag. At ett nytt sikkerhetsmiljø bidrar til å bygge et annet, faller mer naturlig enn mange skulle tro.
Et befriende valg
Utradisjonelt nok har de imidlertid verken investorer, teknologipartnere eller andre leverandørbindinger.
– Vi ønsket å bygge et spesialistselskap og å skille oss ut fra mengden. Bransjestandarden for slike selskaper er at de er fundert på teknologipartnere, enten amerikanske, israelske eller andre. Slike bindinger gjør at rådgivningen kan komme i konflikt, mener daglig leder og medgründer Magnus Holst.
Han forsikrer at de ikke har noen planer om å bli store. Går alt som planlagt er de kanskje 8–10 mann i løpet av 2022, noe han selv kaller et hårete mål. I sommer ser de for seg å ansette 1–2 nye eksperter.
Ifølge Holst skal de bygge et rent seniorteam. Det betyr at de verken vil tilby juniorer eller udefinert kompetanse.
Chris Dale er den andre, litt mer profilerte medgründeren. Han er sikkerhetsekspert fra Bergen og har også sittet i ekspertutvalget for digital sikkerhet i den regjeringsutnevnte Digital 21-gruppen.
En del vil kjenne ham igjen fra diverse medieoppslag og TV-opptredener, som leder for penetrasjonstesting hos Netsecurity og mangeårig sertifisert instruktør ved Sans Institute.
– Det er utrolig befriende for oss teknikere å være uavhengig av Palo Alto, Checkpoint og de andre leverandørene av sikkerhetsprodukter. Kundene tar de teknologivalgene de ønsker, og vi gir dem gjerne råd, sier Dale.
Kontroll, ikke fancy produkter
Dale har også vært sikkerhetssjef i et olje- og gasselskap tidligere i karrieren, og har dermed sittet på begge sider av bordet. Da opplevde han salgsfremstøt fra de ulike leverandørene.
Erfaringen hans er at det ikke finnes noen fasit for hvilke IT-sikkerhetsløsninger som er best.
– Det er ingen fasit. I det jeg finner 40 måter å komme meg forbi brannmuren din, så forteller jeg det til leverandøren, så ettergår de problemet og er plutselig blitt den sterkeste.
Vi må vekk fra de gullkantede, fine boksene, som du kan betale en masse penger for
Alle er like gode, og de slenger gjerne drit om hverandre. Sannheten er at styrkeforholdet endrer seg fra uke til uke. Det finnes ingen fasit, mener han.
– Vi må vekk fra de gullkantede, fine boksene, som du kan betale en masse penger for. I stedet må vi fokusere på god, gammel IT-drift, segmentering av nettverk og kontroll. Det gjøres ikke ved å kjøpe seg fri fra problemet. Da handler det om synlighet og rett og slett god IT-skikk, sier Chris Dale.
Han begynte som systemutvikler i Nextgentel, før han gikk over til IT-drift, hele veien med ett mål for øye: Å bli en drivende god hacker. Siden er det blitt mange år i rollen som sertifisert instruktør ved Sans Institute, som har gitt ham et bredt kontaktnett verden over.
River Security legger ikke skjul på at de vil bruke Dales merkevare, men også hans bekjentskaper som en spydspiss, når de skal satse i Norge og internasjonalt.
Det begynner med kartlegging
Chris skal, som selvutnevnt hacker av den snille typen, selv hjelpe kundene med å få kontroll på datasikkerheten. Det første de gjør er å kartlegge kundens digitale angrepsflate.
Alt fra kundens sosiale medier-profiler til skanning av åpne porter og kontroll med lekkede brukerkontoer kan inngå i en slik gransking.
– Disse tingene ønsker vi å vise kunden før vi i det hele tatt starter med hacking. Det er ikke noe gøy med oppdrag der vi bryter oss inn allerede på første timen. Det er utrolig demotiverende å innse at bransjen vår har tapt så sinnssykt, sier han.
Etter kartlegging, eller rekognosering om du vil, så er penetrasjonstesting neste skritt. Det vil si avtalte innbrudd i datasystemer for å avdekke sårbarheter hos kunden.
– Tjenestespekteret baserer seg på offensive tjenester. Så bistår vi med ekspertråd og dialog. Det er gjerne de bedriftene som søker en dialog om hvordan få tingene til på lengre sikt, som er de som blir mest fornøyd.
De er også straks klare med en slags helautomatisert skannetjeneste, men den skal suppleres med egne script og manuelle rutiner knyttet til penetrasjonstesting.
Fikk det inn med morsmelken
Chris er ikke typen som ser så mye bakover, betror han oss. Likevel trekker han frem erfaringer fra sine yngre dager, som en forklaring på yrkesvalget.
En storebror, som i likhet med ham selv alltid har vært datainteressert, var nemlig den som først introduserte ham for et datavirus.
– Jeg fikk det inn med morsmelken, sier Chris, som fortsatt husker godt hvordan CD-romskuffen hans gikk ut og inn, uten forklaring. Broren hadde lurt ham med et tilsynelatende uskyldig spill, som lot avsenderen ta kontroll over offerets datamaskin.
Flere lesere vil sikkert huske Netbus, som var en Windows-basert trojaner som herjet på slutten av 1990-tallet. Til enkeltes forlystelse, og enda fleres fortvilelse.
Sikkerhet ble en stor lidenskap for Chris i årene som fulgte. Enda godt at det ble noe fruktbart, for han vedgår at han lett kan bli hektet på ting.
– Jeg kunne gjerne vært en uteligger og spilt World of Warcraft, altså fysisk vært en uteligger, for jeg blir hektet på ting. Men så ble jeg hektet på cybersikkerhet, gliser han.
Kanskje er lidenskapen også nødvendig, for dette er nok ikke fagfeltet for dem som liker en standard 37,5 timers arbeidsuke.
– Jeg har jobbet med Chris og hans bransjekolleger i mange år. Dette er ikke noen A4-typer som jobber fra 8–16 og stempler ut for dagen. Det er aldri over. Et menneske skal selvsagt ikke operere 24/7, men de jobber, tar pause, jobber og tar nye pauser om hverandre. Det er en kontinuerlig jobbing mens hodet kverner. Det er også et yrke der man må være kreativ og holde seg oppdatert. Chris med sin Sans-bakgrunn har veldig mange kontakter i bransjen, og mange å spille på. Man kan ikke bli god alene, men trenger bistand fra nettverk, mener Holst.
Han innrømmer at det gjerne tikker inn en e-post eller en Teams-melding fra kollegaen midt på natten med noe nytt. Det er ikke noe problem, hevder han.
Fjernarbeid
Pandemien som har preget verden de siste månedene har på sett og vis hjulpet det nystartede selskapet, som har hovedkontor i Oslo, men der ekspertene kan sitte hvor som helst.
– Covid-19 har vist verden at det å jobbe fra hjemmekontor eller outsourcing og fjernarbeid er blitt ganske normalt. Det er litt kjedelig å miste den tilknytningen som vi har nå over en kopp kaffe, ikke sant, men i dag ser du at bedrifter kan kjøpe inn hundrevis av utviklere fra India. Da kan de også hente inn en spesialist fra Norge eller Belgia, selvfølgelig. Man må finne folk man kan stole på, som gir deg gode løsninger. Det får man ikke alltid nede på hjørnet hos IT-bedriften Knoll & Tott, konstaterer Chris Dale.
River Security sier de skal bistå kunder i hele Europa, uten at de trenger å ha noen fysisk tilstedeværelse der jobben skal gjøres. Den kan gjøres over internett.
– Teknologien er der. Vi opererer som snille hackere. Hackere jobber da også remote, og det kan vi også gjøre, utdyper daglig leder Magnus Holst.
Målgruppen de sikter seg inn mot er både store og små, egentlig ingen konkret størrelse, bransje eller sektor, men kunder som verdsetter det han hevder er høy kvalitet.
Etterlyser deling av kunnskap
På et tidspunkt kommer vi inn på deling av trusselinformasjon, som er en viktig del av det moderne arbeidet med å håndtere sikkerhetshendelser og cyberangrep.
– Er vi gode nok på deling av trusselinformasjon i dag?
– Nei, nei, nei. Langt ifra. Her er mye uløst. Trusseldeling er et veldig viktig fagfelt, som gjør det vanskeligere å være kriminell, svarer Chris Dale kontant.
Ett eksempel han trekker fram, er at domenenavn, IP-adresser, registeroppføringer, mappestrukturer og signaturer fra angrep, med fordel kan og bør deles i miljøet. I større grad enn i dag.
– Det vil ha en effekt. I dag klarer ikke engang E-tjenesten å dele med politiet og forsvaret. Det er vanskelig, ikke sant. Samtidig så er teknologien der, gratis og open source, og relativt trygg i bruk. Men man er nødt til å være litt mer progressive. Man er nødt til å tørre å stikke tærne i kaldt vann og kjenne litt på følelsen. Innen sikkerhet er vi også nødt til å være smidige, lære av hverandre og bevege oss raskere. Gjør vi ikke det, så ser vi at kriminelle vinner lottogevinsten hele tiden.
– Alle blir hacket
Vi hyller de selskapene som tør å stå fram i mediene og innrømme at de har vært utsatt for noe.
Hydro-angrepet er et eksempel på et stort og alvorlig cyberangrep, der offeret har fått skryt for åpenhet i etterkant. I motsatt ende av skalaen finner vi det norske verftet Vard, som nekter å kommentere angrepet de nylig ble rammet av.
– Vi hyller de selskapene som tør å stå fram i mediene og innrømme at de har vært utsatt for noe. Det er bare toppen av isfjellet og fåtallet som deler. Men det er ekstremt viktig å dele. Før har synet vært at man ikke kan vise svakhet overfor bransjen, eller at det kan påvirke aksjekursen eller anseelsen til merkevaren, men vi mener at det kan snus på hodet. Ved å vise åpenhet og at du er klar over ting, at du viser ansvar og er villig til å gjøre tiltak, enten du samarbeider med oss eller andre, at du tar grep om noe som har skjedd. Vi vet at man før eller siden blir hacket, sier Magnus Holst.
Han får støtte fra kollegaen, som ikke er noe mindre bombastisk, eller noe mindre positiv på vegne av dem som tror de kan unngå digitale trusler.
– Du kommer til å bli hacket. Om ikke i morgen, så skjer det i i overmorgen. Og grunnen til at du blir hacket, er ikke nødvendigvis fordi du har en misfornøyd eller sint ansatt. Det kan være derfor også, men til og med sikkerhetsproduktene dine kan være veien inn. Selv antiviruset du har installert har sårbarheter. Du blir hacket, sånn er det bare, konstaterer Chris Dale.
– Ikke lytt til gretne, gamle gubber
– Hvordan skal vi forholde oss til en så dystopisk virkelighet?
– Riktig, nå begynner vi å snakke om hvor vi er nødt til å være i 2020. Russerne er målt ned til en snittid på 18–19 minutter fra de har kompromittert en PC og til de har spredt seg i nettverket. Ser du på kineserne og alle de andre store, tar det i snitt fire timer fra man har hatt innbrudd og til aktøren sprer seg til nye eiendeler, sier Chris og fortsetter:
– Hvis jeg forteller deg at vi må patche et system i produksjon, eller om IT-avdelingen får høre det, så får de vondt. De tenker nei, nei. Men jeg sier jo. Det er der vi nødt til å være. Vi må kunne snu oss i fart og må være agile. Dette er vi nødt til å gjøre nå, sånn er verden blitt. Og hvis systemene dine ikke støtter dette, så finnes det råd. De kan få redundans bygget inn i tjenestene, slik at de kan patches i produksjon. Jeg kan også kjøre A/B-tester på noen få brukere i brukermassen din. Dette krever kanskje en helt ny arkitektur og alt redesignet, men hvis du tar rådet fra de jeg kaller «gretne gamle gubber» – de som har sittet i bedriften i 20 år og dem som det blir stolt på, så får du svaret at nei, dette lar seg ikke løse, det blir vanskelig. Vi prøvde det i 1997 og det funket ikke, så da fryser vi det nå.
– Hva med en mer ekstrem tilnærming til truslene; Kan det være en idé å holde seg vekk fra internett?
– Jeg ser hvor du kommer fra, men problemstillingen er motsatt. Innovasjon tvinger oss på internett. Med en gang sikkerheten stanser innovasjonen, så oppstår det en hel del forskjellige problemer i organisasjonen. Du risikerer for eksempel å få to ulike IT-avdelinger, en for markedsavdelingen og en vanlig. Du risikerer at folk bare ruller ut ting og kjøper seg skytjenester, som kan eksponere data. Det er bedre å si ja til internett, men at det skal gjøres på en skikkelig måte, mener Chris Dale.