sikkerhet
Utdatert programvare er bare én av mange veier inn når hackere angriper
Cybersikkerhetsmyndigheter i flere land har kommet med en veileder om de viktigste angrepsvektorene.
Det hjelper lite å installere alle sikkerhetsoppdateringene dersom alle brukerne har tilgang til alt. Og det hjelper lite med en nøye tilpasset tilgangskontroll dersom det er enkelt for uvedkommende å logge seg inn på andres konto.
Dette er noe av budskapet i en fersk rapport som cybersikkerhetsmyndigheter i Canada, Nederland, New Zealand, Storbritannia og USA har utgitt i fellesskap.
– Cyberaktører utnytter rutinemessig dårlige sikkerhetskonfigurasjoner (enten feilkonfigurert eller latt være usikret), svake kontroller eller andre former for dårlig cyberhygiene-praksis, for å få den første tilgangen eller som en del av andre taktikker for å kompromittere systemet til et offer, heter det i rapporten, som har som mål å identifisere ofte utnyttede kontroller og praksiser, men også å komme med råd om avbøtende tiltak.
Flerfaktorautentisering
Amerikanske CISA og de andre nasjonale cybersikkerhetsmyndighetene lister i rapporten opp fem generelle angrepsmetoder og en rekke spesifikke mangler som gjør det mulig å benytte disse angrepsmetodene.
De fem generelle metodene er utnyttelse av enten offentlig eksponerte applikasjoner, eksterne tjenester, tiltrodde forhold, gyldige kontoer eller phishing.
Det er uklart om punktene i listen over mer spesifikke mangler er gjengitt i en prioritert rekkefølge eller ikke, men øverst troner manglende håndheving av flerfaktorautentisering (MFA – Multifactor Authentication). Dette bør ifølge sikkerhetsmyndighetene være obligatorisk for alle brukere, ikke minst de med vide privilegier, og ikke minst i forbindelse med «remote desktop access», hvor RDP (Remote Desktop Protocol) trekkes fram som én av de vanligste infeksjonsvektorene for utpressingsvare.
Aksesskontroll og sikkerhetsoppdatering
Et annet punkt på listen er feil og mangler i privilegier, tillatelser og aksesskontrollister. Dette kan føre til at ikke-autoriserte brukere eller systemprosesser får tilgang til objekter de ikke skal ha tilgang til.
Programvare som ikke er oppdatert, er oppgitt som det tredje punktet. Svært mye programvare har skjulte sårbarheter, og når disse oppdages, haster det ofte å få fjernet dem. Sårbarheter kan ofte utnyttes til å få tilgang til følsom informasjon, utføre tjenestenektangrep eller oppnå full systemtilgang. Ifølge rapporten er dette et av de områdene der det oftest er dårlig sikkerhetspraksis.
Andre svakheter som ofte utnyttes av angripere inkluderer blant annet manglende utskiftning av standardpassord og -konfigurasjoner, ubeskyttede skytjenester, feilkonfigurerte tjenester som er eksponert mot internett og manglende deteksjon og blokkering av phishingforsøk.
Foreslår tiltak
Rådene om tilgang inkluderer å få bedre tilgangskontroll, forsterke autentiseringen av brukerne, etablere en sentralisert loggadministrasjon, installere sikkerhetsprogramvare som kan oppdage og blokkere skadevare og å oppdage sårbarheter.
Det anbefales også at det sørges for sikker konfigurasjon av alle tjenester som er eksponert mot internett, samt etableres en ordning som sørger for programvare holdes oppdatert og at det innføres tiltak for å beskytte programvare og fastvare som av en eller annen grunn ikke kan oppdateres. Patching av sårbarheter som allerede utnyttes i angrep, bør prioriteres.