telekom
Norsk Tipping og ID-Porten rammet: Slik beskytter du deg mot Ddos-angrep
– Ofte er det forberedelsene som mangler, sier sikkerhetsekspert.
Denne uka ble en rekke offentlige digitale løsninger midlertidig satt ut av spill da et Ddos-angrep mot Digitaliseringsdirektoratets driftspartner Vivicta rammet ID-Porten, som er den felles nasjonale innloggingsløsningen for offentlige tjenester i Norge.
Det er andre gang i sommer at løsningen har vært ute av drift i bortimot et døgn på grunn av slike angrep. Det siste angrepet startet natt til mandag, og ID-Porten var ikke i normal drift igjen før tirsdag formiddag.
I sikkerhetsmiljøene regnes slike tjenestenektangrep som mer plagsomme enn farlige, fordi angriperne ikke har kommet seg inn i virksomhetenes IT-systemer, men ID-Porten er inngangen til nesten 5000 tjenester og håndterer mer enn 300 millioner innlogginger i året. Digitaliseringsminister Karianne Tung (Ap) beskriver angrepet som alvorlig.
– Utilgjengelighet kan være alvorlig nok i seg selv, særlig for samfunnskritiske tjenester, betalingsløsninger og virksomheter der digital tilgjengelighet er en del av selve leveransen, sier André Schackt, som er teknologidirektør i Telenor Cyberdefence.
Selskapet håndterer sikkerhet for en rekke norske virksomheter døgnet rundt og har denne uka blant annet jobbet med å hjelpe Norsk Tipping. Spillselskapet blir jevnlig utsatt for både tjenestenektangrep og andre typer dataangrep, og ble angrepet igjen både fredag 7., tirsdag 4. og søndag 2. august.
Viktig med forberedelser
– Hva er det som oftest har sviktet når en virksomhet rammes av et Ddos-angrep?
– Det handler ofte om manglende forberedelser. Mange har ikke god nok oversikt over hvilke tjenester som er mest kritiske, avhengigheter mellom tjenestene, hvilke leverandører de er avhengige av, og hvem som faktisk kan hjelpe når trafikken treffer.
Schackt poengterer at han snakker generelt, ikke om erfaringer med noen av selskapets kunder.
Et Ddos-angrep gjennomføres ved at angriperen sender så enorme mengder trafikk mot et nettsted eller en server at den blir utilgjengelig for de vanlige brukerne.
Schackt forklarer at håndteringen av et angrep handler om å sortere ut så mye som mulig av den fiendtlige trafikken. Til det har man flere verktøy.
– Det viktigste er å stoppe eller filtrere bort trafikken så langt ute i infrastrukturen som mulig, før den treffer virksomhetens egne systemer. For mange virksomheter vil håndteringen av et stort Ddos-angrep kreve involvering av selskapet som leverer internett-tilgangen eller drifter skyplattformen.
Når Ddos-angrepet er i gang, er dette blant de mest brukte tiltakene for å håndtere det:
- Geofiltrering kan brukes for å stanse trafikk fra den delen av verden hvor angrepet kommer fra, eller bare tillate norsk trafikk dersom brukerne i hovedsak er norske.
- Rate Limiting innebærer at man setter en grense for hvor mange forespørsler som tillates innen et gitt tidsrom, det vil fungere som en køordning som gjør det lettere for ordinær trafikk å komme gjennom.
- Pakkeinspeksjon vil si at man analyserer datapakkene i den fiendtlige trafikken for å finne særtrekk ved den som man kan lage egne filtre mot.
Har man forberedt seg ved å organisere IT-systemet sitt, vil man også kunne lede skadelig trafikk til deler av systemet hvor den ikke gjør så mye skade, mens de kritiske funksjonene opprettholdes, forklarer Schackt.
Varer ikke evig
Han sier at det sjelden er mulig å beskytte seg mot Ddos-angrep bare ved å ha kraftige nok servere.
– Å skalere egen maskinvare alene er sjelden nok, fordi kapasiteten kan bli overveldet før trafikken når frem til virksomhetens egne løsninger. Å bygge skalérbar arkitektur i en skyplattform kan bli veldig dyrt.
Schackt sier at de fleste virksomheter kontinuerlig opplever forsøk på datangrep. Ddos-angrep kan i dag kjøpes som en tjeneste, og det kreves ikke mye kunnskap for å gjennomføre dem.
– Derfor rammer de også virksomheter som ellers har mye sikkerhet på plass.
For virksomheter som opplever et tjenestenektangrep, er trøsten at de som regel ikke varer veldig lenge. Selv om det ikke krever mye å sette i gang slike angrep, løper angriperen en risiko som vokser jo lenger man holder på, forteller Schackt.
– Ddos-angripere har gjerne skaffet seg tilgang til en stor mengde PC-er og datamaskiner og bruker dette botnettet til å sende de store mengdene trafikk som trengs for å overbelaste målet for angrepet. Men jo lenger angrepet pågår, jo mer av infrastrukturen din røper du. Holder du et angrep i gang veldig lenge, vil de som drifter nettverkene du utnytter til angrepet ditt, oppdage hva du holder på med og prøve å stoppe deg.
– Skjer ikke meg
Schackt tror ikke norske virksomheter er mer utsatt for Ddos-angrep enn virksomheter i andre land. Og heller ikke dårligere beskyttet.
– Mange har gode tekniske tiltak, men modenheten er ofte lavere når det gjelder øving, beredskap, leverandøravtaler og praktisk håndtering av angrep. For større selskaper og i kritiske sektorer ligger vi antagelig godt an. I mindre bedrifter er beskyttelse mot slike angrep ofte nedprioritert.
Tidligere i sommer publiserte Telenor en undersøkelse hvor bare 7 prosent av norske virksomheter sa at de er svært godt rustet til å håndtere et alvorlig cyberangrep. En drøy tredel (37 prosent) av virksomhetene sa de hadde en oppdatert og testet plan for å håndtere slike angrep, mens hver fjerde virksomhet innrømmet at de ikke hadde noen slik plan overhodet.
– Det er nok en vanlig holdning at dette skjer ikke meg, sier Schackt.
Han sier at selskaper som bruker mye på cybersikkerhet, enten har en god sikkerhetsledelse, er styrt av regulatoriske krav eller har vært utsatt for angrep tidligere.
– Men varigheten av den effekten er ikke alltid så lang. Flere har en tendens til å falle tilbake til gamle vaner når krisen er avverget.