trusselhåndtering

Cisco mener vi må jakte mer på de ukjente svakhetene og truslene

Dagens IT-sikkerhetsarbeid er ofte preget av brannslukking i stedet for kontinuerlig forbedring.

Vi behøver nok ikke å bli hettejakkekledde hackere alle sammen, men Cisco mener at virksomheter mer aktivt må se etter svakheter i, og trusler mot virksomhetens infrastruktur.
Vi behøver nok ikke å bli hettejakkekledde hackere alle sammen, men Cisco mener at virksomheter mer aktivt må se etter svakheter i, og trusler mot virksomhetens infrastruktur. Illustrasjonsfoto: Colourbox

De aller fleste store virksomheter, og også mange av de mindre, har investert i avanserte IT-sikkerhetsløsninger som de håper at blant annet skal stenge uvedkommende ute fra de ofte virksomhetskritiske IT-systemene. Likevel opplever mange virksomheter i alle størrelser at noen utenfra har greid å få tilgang til deler av IT-systemene og har opprettholdt denne i lang tid før de til slutt blir oppdaget.

Eller kanskje like vanlig: Det er uvedkommende som har tilgang til IT-systemene, uten at noen i virksomheten noen gang kommer til å oppdage det. I alle fall ikke dersom de ikke aktivt gjør noe for å finne inntrengeren.

Årsaken til at inntrengeren har fått tilgang, kan være én eller flere ukjente svakheter i IT-systemene.

Hjemmekino-PC

Cisco kom i september med en rapport og et tilhørende blogginnlegg om temaet trusseljakt («threat hunting»). Det handler ikke bare om å finne eventuelle inntrengere, men også om å avdekke små og store hull i virksomhetens IT-sikkerhet.

I blogginnlegget presenterer Cisco en situasjon som mange nok vil kunne kjenne seg litt igjen i.

Det handler om den Cisco-ansatte personen John, som har en egen hjemmekino-PC (HTPC) som han blant annet bruker til å strømme Netflix. PC-en er noen år gammel, og John opplever at den ikke helt henger med lenger under avspilling av video, blant annet ved at det hyppig oppstår en type visningsfeil som kalles for screen tearing, noe som innebærer at det vises bildeinformasjon fra flere enkeltbilder på en gang.

John er egentlig mer sikkerhetsbevisst enn de fleste av oss. Blant annet har han satt opp hjemmenettverket sitt slik at det er oppdelt i flere segmenter, sånn at bare enheter som skal ha tilgang til hverandre, befinner seg i samme segment.

Linux i hovedstrømmen

På alle enhetene kjører han en form for endepunkts sikkerhetsprogramvare, altså noe antivirusaktig. Men ikke på HTPC-en. Den er Linux-basert, og der er jo faren for å bli infisert av skadevare ytterst liten. Eller?

Det John tenker på, er ikke muligheten for skadevare, men om han må få seg en ny HTPC.

Kryptosnylting

Det som i historien til Cisco har skjedd, er at uvedkommende har fått tilgang til HTPC-en til John og driver med utvinning av kryptovaluta i bakgrunnen. Ofte vil dette gjøres så forsiktig at PC-en ikke merker det, men kanskje skadevaren her er litt feilkonfigurert.

Det var ingenting på maskinen til John som varslet at det pågikk kryptoutvinning i bakgrunnen. Dermed ble ikke John mistenksom, og derfor forsøkte han heller ikke å finne ut om det foregikk noe skjult på maskinen sin.

Det finnes mange verktøy som John kunne ha brukt, både gratisverktøy og verktøy fra Cisco og andre leverandører av IT-sikkerhetsløsninger. For eksempel kan dette være verktøy som logger eller overvåker CPU- eller nettverksbruken over tid. Skjer det topper i denne bruken på uforklarlige tidspunkter, for eksempel midt på natten når du normalt burde ha vært inaktiv, kan det være en grunn til å kikke nærmere på dette.

Det kan ha en helt naturlig forklaring, men det er gjerne verdt å undersøke.

Plasseringen til prosesser

I tilfellet med John kunne han med en prosessmonitor se at flere av prosessene på maskinen hans var kjørbare filer, som enten lå i hjemmekatalogen hans eller i mappen med nettleserens midlertidige filer. Det er lite sannsynlig at dette er legitime prosesser med mindre brukeren selv med hensikt har startet dem.

Når trusselen først er oppdaget og identifisert, kommer oppryddingsarbeidet. I fortellingen om John, valgte han å reformatere disken og å installere en mer sikkerhetsorientert Linux-distribusjon. Et mindre dramatisk skritt er å fjerne de aktuelle filene og å holde øye med at de ikke dukker opp på nytt. For det kan godt være at deler av skadevaren befinner seg andre steder på disken og kan gjenopprette seg selv derfra.

Hvorfor er Cisco opptatt av dette?

Leif Sundsbø, cybersikkerhetsspesialist hos Cisco, forteller til digi.no at selskapets kunder ønsker å gå vekk fra brannslukking og i stedet drive med kontinuerlig forbedring.

– Tidligere har vi stort sett hatt punktløsninger som har stoppet én type problem. Nå ser vi mer helhetlig på sikkerheten i en bedrift, og dette med threat hunting er en del av dette, sier Sundsbø.

Det kanskje aller viktigste er logger. Ifølge Sundsbø sliter Nasjonal sikkerhetsmyndighet (NSM) ofte med å få klarhet i hva som har skjedd hos en virksomhet som etaten skal hjelpe etter et angrep, på grunn av mangel på logger hos offeret.

– Så ta vare på logger, sier Sundsbø.

Se etter svakheter

Ifølge Sundsbø handler jakten på trusler ikke bare om å funne ut om det er noen eventuelle trusler, men også hele tiden å se etter potensielle svakheter.

– Ofte er det slik at noen i ledelsen i virksomheten har lest om at noe har skjedd, ringer it-sjefen og spør om de er utsatt for dette. Dette er ikke alltid så lett å svare på, fortsetter han.

Leif Sundsbø har tittelen Cyber Security Partner Account Manager i Cisco Systems Norway. Foto: Kurt Lekanger
Leif Sundsbø har tittelen Cyber Security Partner Account Manager i Cisco Systems Norway.

– Noe av det aller viktigste er å holde programvare oppdatert og å holde oversikt over sårbarhetene. Følg med på hvilke sårbarheter som finnes og ha en patche-rutine. Se på trendene, hva er angriperne interessert i, sier Sundsbø.

Sundsbø sier at Cisco har et generelt ønske om at alle skal komme dit at de blir mer proaktive. Han anbefaler trusseljakt som bør gjøres med jevne mellomrom.

– Dette for å bli bedre kjent med nettverket ditt og for å finne utfordringer, sier han.

Gjør arbeidet mer interessant

Han mener at trusseljakt kan bidra til å gjøre virksomheten mer attraktiv som arbeidsplass for sikkerhetsspesialister.

– Det er vanskelig å finne sikkerhetsressurser. Trusseljakt gjør jobben mer spennende enn bare å drive med brannslukking. Vi vil også komme dit at dette mer blir automatisert, slik at ansatte kan jobbe mer med kontinuerlig forbedring.

Trusseljakt gjør jobben mer spennende enn bare å drive med brannslukking.

Leif Sundsbø, Cisco Systems Norway

På spørsmål om hvor vanlig det er at virksomheter aktivt leter etter trusler i egen infrastruktur, svarer Sundsbø at han har inntrykk at kundene ønsker å få det til, men at det likevel gjøres i liten grad.

– De søker hjelp for å finne ut hvordan de kan gjøre det. Det er mest i større bedrifter at dette gjøres, men det er viktig at også mindre bedrifter setter av ressurser til dette, eller søker ekstern hjelp, mener Sundsbø.

Ciscos verktøy

– Det er viktig å ta utgangspunkt i det man har, og så se hvor det er enklest å komme til et høyere nivå enn det man er i dag. Begynn gjerne med relativt enkle ting. Man må ta ned kompleksiteten innen IT-sikkerhet. Der har også vi som leverandør et ansvar, sier Sundbø.

Mange IT-sikkerhetsselskaper offentliggjør gjenkjennbare indikatorer om kompromittering (IoC - Indicator of Compromise). Dette kan være domener eller IP-adresser som skadevare benytter, filhasher eller andre ting som kan gjenkjenne nettverkstrafikk og på lagringsenhetene.

– Cisco har verktøy som tar utgangspunkt i IoC-er som publiseres og som sjekker om dette finnes i ditt miljø, sier Sundsbø. Han understreker at det ikke kreves veldig høy kompetanse for å bruke slike verktøy.

– Det er litt mer avanserte å gå videre derfra igjen, for å finne ut hvor det kommer fra, hvordan det kommuniserer, og så videre. Men heller ikke dette er veldig krevende, sier han.

– Kjøper du en endepunktsverktøy fra oss, følger dette med i pakken. Det vil være en integrert del av våre sikkerhetsprodukter framover. Det er enkelt å bruke, til og med rett i nettleseren. Og det krever veldig få klikk å bruke det.

Cisco har også mer avanserte verktøy, blant annet ett som først må kjøres i 30 dager for å finne normaltilstanden i virksomhetens nettverk. Etter det vil det varsle når normaltilstanden brytes.

– Cryptoutvinning, for eksempel, er ikke så lett å oppdage, men det vil være en unormal situasjon i bedriften at PC-er går tregere enn vanlig, eller mye trafikk går ut i en eller annen retning, sier han.

Powered by Labrador CMS