SIKKERHET | Månedens etterretning

BRUTALT: Det tekniske kappløpet er brutalt, men vi må ikke glemme at angriperne fortsatt velger minste motstands vei og den går som oftest gjennom menneskene, skriver Thomas Havdal Rydland.

En dobling av sikkerhetsalarmer

I min forrige kommentar advarte jeg om at vi sto foran en krevende tid. Tallene fra august gir oss fasiten, trusselaktørene skrudde opp tempoet kraftig i det vi kom tilbake fra ferie.

Publisert

Thomas Havdal Rydland

Thomas Havdal Rydland er leder for etterretning i Advania Cyber Defence Center. Han rapporterer månedlig til Computerworld om hva som beveger seg på sikkerhetsfronten for norske virksomheter. 

August ble en uvanlig travel måned. Microsoft rettet nesten 400 feil, inkludert nulldagssårbarheter utnyttet av den nordkoreanske trusselaktøren Lazarus. Vi så også aktive advarsler fra myndighetene om utnyttelse av sårbarheter i utbredte løsninger som Cisco VPN og Progress LoadMaster. I tillegg rammet datainnbrudd og tjenestenektangrep profilerte aktører som Norsk Tipping, Ryde og flere andre.

Det er særlig en trend vi ser som bekymrer oss og det er at "Time-to-exploit" er kortere enn noen gang. Statssponsede aktører og kriminelle nettverk står klare til å utnytte svakheter i internetteksponerte systemer nesten umiddelbart etter at de blir kjent. Det å ikke patche, eller utsette patching av sikkerhetshull er det samme som å la inngangsdøren stå på vidt gap.

Phishing-bølge og doblet alarmvolum

Det tekniske kappløpet er brutalt, men vi må ikke glemme at angriperne fortsatt velger minste motstands vei og den går som oftest gjennom menneskene.

Tallene fra august er tydelige. Vi har sett en dobling av alarmer i våre systemer, og en 50 prosent økning i sikkerhetshendelser (incidents) sammenlignet med foregående måneder.

Mye av denne økningen drives av en kraftig bølge med målrettede phishing-angrep. Svindlerne utnytter kynisk overgangen fra ferie til hverdag, med falske innkallinger til møter, fakturaer som haster, og troverdige påloggingsportaler som lurer ansatte til å gi fra seg brukernavn og passord. 

Sjefen ber (tilsynelatende) om en overføring

En spesiell variant av denne bølgen som alltid skyter fart rundt ferieavvikling og oppstart, er direktørsvindel (Business Email Compromise (BEC)). Svindlerne utnytter fravær, travle innbokser og respekt for autoritet til å lure ansatte til å utføre hastebetalinger eller endre kontonumre til leverandører.

Vi ser at angrepene er blitt mer sofistikerte og skreddersydde de siste årene, ofte basert på grundig kartlegging av virksomhetens rutiner og hvem som har økonomiske fullmakter.

I oktober er det Nasjonal sikkerhetsmåned, og årets tema er "Digital dømmekraft – Små valg, store konsekvenser". Den tekniske sikringen må gå hånd i hånd med å bygge en sterk sikkerhetskultur internt. Ofte er det de små, menneskelige feilene – et klikk på feil lenke eller manglende rutiner for kontroll av betalinger – som åpner døren for de store katastrofene. 

Fem tiltak du bør ta i dag

For å redusere risikoen for å bli en del av høstens statistikk, bør du prioritere følgende nå:

Rust opp forsvaret mot phishing og svindel: Med den kraftige økningen i e-postsvindel, må tekniske barrierer som DMARC, SPF og DKIM være riktig konfigurert. Sørg også for at uvanlige betalingsforespørsler alltid verifiseres i en annen kanal (telefon/video) enn e-post.

Revider tilganger (Zero Trust): Fjern tilganger for sommervikarer og ressurser som ikke lenger trenger dem. Innfør prinsippet om minste privilegium og krev flerfaktorautentisering (MFA) for alle, også tredjeparter.

Kartlegg leverandøravhengigheter: Angrep på IT-leverandører (som vi så flere eksempler på i august) rammer kundene hardt. Hvem er kritiske for deres drift, og hvilke manuelle rutiner har dere hvis de må kobles fra umiddelbart?

Få kontroll på inngangsdørene: Sørg for at internettvendte systemer som VPN, brannmurer og rutere er oppdatert, og lukk tjenester dere ikke strengt tatt trenger å ha eksponert.

Oppdater de ansattes digitale dømmekraft: Bruk tiden frem mot Sikkerhetsmåneden til å gi ansatte en oppfriskning. De må vite hvordan de avslører moderne, manipulerende phishing-forsøk, og terskelen for å melde fra om noe mistenkelig må være lav.

Høsten er tiden for å ta kontroll. Sørg for at virksomheten har mekanismene på plass til å fange opp truslene før de eskalerer til å bli hendelser.