SIKKERHET | Månedens etterretning

HØSTKONTROLL: Høsten bør starte med å kontrollere de digitale inngangsdørene, skriver Yhomas Havdal Rydland: Er internettvendte systemer oppdaterte? Er unødvendige tjenester stengt? Og er MFA håndhevet for e-post, fjernaksess og kontoer med utvidede rettigheter?

Sommerens avsløringer: Sikkerhetssjekken du bør ta nå

Før sommeren advarte vi om økt risiko for svindel, med lavere bemanning og høy andel vikarer. Hendelser i løpet av ferien bekreftet bekymringen.

Publisert

Thomas Havdal Rydland

Thomas Havdal Rydland er leder for etterretning i Advania Cyber Defence Center. Han rapporterer månedlig til Computerworld om hva som beveger seg på sikkerhetsfronten for norske virksomheter. 

Nå bør virksomheter rydde i tilganger, kontrollere avhengigheter og lete etter spor av uønsket aktivitet.

Mange fikk hastemail fra sjefen i sommer

Direktørsvindel er noe vi tradisjonelt ser en økning av i løpet av sommermånedene. Også i år ble dette bekreftet. Det var en klar økning av svindlere som utnyttet fraværet av nøkkelpersonell, de spilte på hastverk og autoritet for å få ansatte til å godkjenne betalinger eller dele sensitiv informasjon.

De virksomhetene som klarte seg best, hadde allerede tydelige kontrollrutiner på plass. Uvanlige betalingsforespørsler ble bekreftet på telefon eller video, ikke bare i e-post. Der slike rutiner manglet, var det langt enklere for svindlerne å lykkes. 

Når én tjeneste påvirker mange

DDoS-angrepet mot ID-porten viste hvor avhengige norske virksomheter og innbyggere er av sentrale digitale fellesløsninger. Angrepet førte til innloggingsproblemer i blant annet Altinn og Helsenorge, men innebar ikke et sikkerhetsbrudd eller at personopplysninger kom på avveie. Konsekvensene ble likevel merkbare fordi mange tjenester er avhengige av den samme infrastrukturen.

Hendelsen minner oss om at god sikkerhet i egne systemer ikke alltid er nok når kritiske leverandører blir utilgjengelige. Det er viktig å kartlegge hvilke eksterne tjenester driften er avhengig av, vurdere konsekvensene av bortfall og avklare/ hvilke manuelle eller alternative rutiner som kan opprettholde de viktigste funksjonene. God beredskapen må også omfatte leverandørene dere ikke selv kontrollerer. 

Ubevoktede inngangsdører og statlige aktører

Mens mange IT-avdelinger gikk på halv maskin i fellesferien, så vi aktiv kartlegging og utnyttelse av kjente sårbarheter i VPN-løsninger, rutere og brannmurer. Dette er systemer som utgjør den raskeste veien inn i virksomhetens nettverk. Målet er ikke alltid et umiddelbart angrep. I flere tilfeller handler det om å etablere et usynlig fotfeste, slik at data kan hentes ut eller løsepengevirus aktiveres på et senere tidspunkt.

I flere tilfeller handler det om å etablere et usynlig fotfeste, slik at data kan hentes ut eller løsepengevirus aktiveres på et senere tidspunkt.

Samtidig har statssponsede aktører opprettholdt det massive trykket vi så før ferien. Russland bruker fortsatt cyberoperasjoner som en sentral del av sin aktivitet mot europeiske mål, og norske myndigheter vurderer etterretningstrusselen fra russiske tjenester som betydelig. Dette er aktører med tid, ressurser og utholdenhet, og de leter systematisk etter svakheter som kan utnyttes.

Vårt råd er derfor å starte høsten med å kontrollere de digitale inngangsdørene: Er internettvendte systemer oppdatert? Er unødvendige tjenester stengt? Og er MFA håndhevet for e-post, fjernaksess og kontoer med utvidede rettigheter?

Mangler du moderne multifaktorautentisering (MFA) i dag, er det ikke et spørsmål om du blir kompromittert, men når

Sikkerhetssjekken: Seks tiltak du bør prioritere nå

Nå som ferien er over og driften normaliseres, bør du først avklare om noe uønsket har skjedd hos dere. Deretter må angrepsflaten reduseres og egen beredskap testes.

Her er seks tilbake alle norske virksomheter bør gjøre nå, i prioritert rekkefølge:

1. Se etter uønsket aktivitet: Gå gjennom sommerens logger og varsler. Se etter nye administratorbrukere, uvanlige pålogginger, endrede rettigheter og ukjente videresendingsregler i e-post.

2. Rydd i tilganger: Fjern tilganger for sommervikarer, konsulenter og midlertidige ressurser som ikke lenger trenger dem. Kontroller også administrator-, delte- og servicekontoer.

3. Sikre inngangsdørene: Oppdater og kontroller VPN, brannmurer, rutere og andre internettvendte systemer. Steng unødvendige tjenester og håndhev MFA for e-post, fjernaksess og privilegerte kontoer.

4. Kartlegg leverandøravhengigheter: Identifiser hvilke tredjeparter som er kritiske for driften, hva som påvirkes ved bortfall og hvilke alternative rutiner dere har tilgjengelig.

5. Oppdater og test beredskapen: Kontroller kontaktlister, roller og eskaleringsrutiner. Test gjerne de første 30 minuttene av et scenario der en kritisk tjeneste blir utilgjengelig.

6. Gi ansatte en oppfriskning: Minn om direktørsvindel, phishing og sosial manipulasjon. Uvanlige forespørsler skal alltid kontrolleres i en annen kanal enn e-post.

Det er ikke mulig å eliminere all risiko, men å starte høsten med å få kontroll på tegn på innbrudd, hvem som har tilgang, hvilke systemer som er eksponert, og hvilke leverandører virksomheten ikke kan klare seg uten.

Med ønske om en trygg og produktiv høst!