Nettet flyder med mistænkelig trafik
Ikke al trafik på internettet er af den gode slags. Mange computere bag firmaets firewall kontrolleres i dag af lyssky firmaer, som har installeret botnet, som kan bruges til fjendtlige angreb. Vi giver her et par tips til bedre sikkerhed
Del artiklen på-Check Points 2014 Security Report giver et overblik over graden af påvirkninger, og hvor avancerede de nye trusler er. Vi kan se, at virksomheder ofte er uforberedte på, hvor alvorlige konsekvenser et bot-angreb kan have, og hvilke andre trusler, der lurer i deres netværk. Ofte skal der en helt ny sikkerhedsarkitektur til for at komme problemerne til livs, siger Jan Johannsen, sikkerhedsekspert hos Check Point Software Technologies. Jan giver i det følgende et par tips til sikring inden for forskellige segmenter.
Rapporten giver et ganske godt billede af, hvordan udviklingen har været inden for en række specifikke trusselsområder – og derigennem måske et fingerpeg om, hvor man selv som it-sikkerhedsansvarlig bør lægge sit fokus.
Arbejdes der i organisationen med sundhedsdata, bør vægten lægges på adgangskontrol, lækagedetektering og kryptering af indhold og data i transit.
For en finansiel virksomhed bør der også være kig på lækage af finansielle data som konto- og kreditkortinformation, men også cyber- og ude-af-drift angreb skal være fokusområder.
Generelt for større organisationer bør detektering af botnets og zero-day trafik have et fokus, ligesom en vis regulering af benyttede Apps og kontrol med adgang til kritiske websites er et must.
Al trafik analyseres
Rapporten, som er foretaget på basis af mere end 200.000 timers overvågning af internettrafikken via 9000 security gateways hos 996 virksomheder i 122 lande indsamlet i 2013 – altså mere end bare et interview med virksomhedernes it-chefer, som for eksempel Verizon og Symantec gør. I undersøgelsen indgår 50-60 virksomheder fra de nordiske lande, så undersøgelsen er derfor også repræsentativ for Danmark. Der indgår alt fra mellemstore virksomheder til store virksomheder.
I praksis foregår overvågningen ved, at man efter ønske fra firmaet kopierer al trafikken, som passerer firmaets firewall. Trafikken kopieres over i en Check Point boks, hvor alle sikkerhedsfunktionerne er slået til. Undersøgelsen af trafikken ind og ud af en virksomhed tager typisk en uge, hvorefter virksomheden får en rapport som sikkerhedsniveauet.
Hvis en brugers pc er blevet inficeret med for eksempel et botnet, så begynder den på et tidspunkt at kommunikere på nettet på en ikke-legal måde. Der kigges ikke kun på portnumre, men på det faktiske indhold. Ofte er kommunikationen med botnet krypteret og vil derfor ikke kunne afsløres med en normal firewall
Anti-bot-blade er en service funktion, som udelukkende kigger på botnet, som har en liste med millioner af ip-adresser eller dns-record., som med stor sandsynlig styrer et botnet. Når man opdager kommunikation med et element i listen, er der derfor stor sandsynlighed for, at der sker noget uregelmæssigt. Hvis trafikken samtidig er krypteret, så øges sandsynligheden for, at det er et botnet. Ofte sker kommunikationen hver 20 minut, hvor pc’en spørger, om den skal gøre noget. Dermed er pc’en med stor sandsynlighed inficeret, så systemadministratoren får en mail, som anbefaler, at den inficerede pc tages af nettet og renses. Samtidig blokeres adgangen fra firewallen til serveren, som kontrollerer botnettet.
I over 70 procent af de virksomheder, som Check Point har undersøgt, har man fundet et eller flere botnet.
Mange former for angreb
Der findes mange former for angreb. Nogle kinesiske virksomheder kan sætte et målrettet angreb ind mod en virksomhed for at høste information. Det kaldes harvesting.
En agent på en pc kan også systematisk søge disken igennem for at finde kreditkortnumre sammen med password og udløbsdato, som så sendes til en person, der videresælger oplysningerne. Der kan gå uger eller måneder, før oplysningerne bruges til at hæve penge på kreditkortet..
Hvis kan man få held til at få administratorens password, så kan man få adgang til al information på en server. Det var, hvad der skete for nogle år siden, da en lang række kørekortnumre i Danmark blev malket.
Trojanske heste
Hvis man er ude af huset, så er det nemt for hackere at få adgang til en pc. De fleste har installeret antivirus, som har en database over kendte trusler. Problemet med zero-day angreb er, hvis man endnu ikke har en signatur, da det er en helt ny trussel. For at opdage en zero-day trussel skal man måle på, hvad en ny fil, der kommer ind på harddisken, bruger af ressourcer,
35 procent kommer ind via en pdf-fil. Inde i pdf-filen et der embedded noget kode, typisk Java, som ikke kan ses i dokumentet, men er skjult bag koderne. Firs til halvfems procent udnytter svagheder i en browsers java-plugin, som ikke er opdateret. En zero-day trussel er endnu værre, da der ikke findes en opdatering, som beskytter mod den.
For at tjekke et nyt pdf-dokument kan man i en Check Point appliance detektere, om dokumentet åbner nye filer eller genererer netværkstrafik. Endelig kan man tjekke, om der er ændret i registreringsdatabasen eller startet nye systemprocessorer op.
Rapporten afslører, at farerne, der lurer på internettet, bliver flere og flere, værre og værre og mere og mere udspekulerede. I et samfund, der i højere og højere grad baserer sig på digital og online adfærd, er det utrolig vigtigt, at man forstår, hvordan truslerne fra internettet kan påvirke vores hverdag, og at man er på forkant med de nyeste tendenser inden for cyberkriminalitet. Især virksomheder, hvis forretning er afhængig af internet og oppetid, bør væbne sig mod eksterne angreb og forudse interne trusler.
De mest iøjnefaldende tendenser i trusselsbilledet, som det ser ud lige nu, er:
Malware-aktiviteter er stigende både i hastighed og omfang
Generelt stiger aktivitetsniveauet for malware voldsomt år for år. I 2013 blev der fundet inficeret software hos 84 procent af virksomhederne, der deltog i undersøgelsen. 14 procent af virksomhederne oplevede i 2012, at der blev downloadet malware hver anden time eller oftere. I 2013 er det 58 procent af virksomhederne, der oplever downloads med denne hastighed – altså mere end en tredobling.
“Ukendt” malware på dagsordenen
Malwaren er blevet smartere, mere avanceret og mere fleksibel i løbet af 2013. Check Points Threat Emulation-sensorer afslørede, at 33 procent af virksomhederne i undersøgelsen downloadede mindst én inficeret fil med ukendt malware i perioden mellem juni og december 2013. Af de inficerede filer var 35 procent pdf-filer. Nye værktøjer som de såkaldte “crypters” gør det muligt for malware-udviklerne at omgå anti-malware-softwaren.
Bot-angreb
Bot-angreb var fortsat den mest udbredte trussel i 2013. En host-server blev angrebet hvert døgn. I 2013 blev der opdaget mindst én bot-infektion hos 73 procent af de overvågede virksomheder, hvilket er en stigning fra 68 procent i 2012. Check Point fandt, at 77 procent af bot-angrebene var aktive i over fire uger. Disse bots kommunikerede med deres Command and Control (C&C) hvert 3. minut.
Risky applikationer resulterer i risky business
I løbet af 2013 er der også sket en stigning i brugen af de såkaldte højrisiko-applikationer som for eksempel anonymizers og fildelingsprogrammer, der i gennemsnit bliver brugt hvert 9. minut hver dag. Brugen af fildelingsprogrammer er steget fra 61 procent af virksomhederne i 2012 til 75 procent af virksomhederne i 2013. Samtidig er andelen af virksomheder, der kørte anonymizer proxy-applikationer steget fra 43 procent i 2012 til 56 procent af virksomhederne i 2013.
Fra ‘fortroligt’ til offentligt tilgængeligt
Med de seneste brud på og massetyveri af forbrugerdata fra virksomheder som Target, Neiman Marcus og Michaels var tyveri af personlige data top-of-mind i 2013. Check Point-undersøgelsen viser, at 88 procent af virksomhederne fra undersøgelsen havde oplevet mindst én potentiel hændelse med tab af data til følge, hvilket er en stigning fra 54 procent i 2012. Hos 33 procent af de finansielle institutioner, som indgik i Check Points undersøgelse, blev kreditkortoplysninger sendt uden for virksomheden, og hos 25 procent af virksomhederne inden for sundhedsvæsnet og forsikringsbranchen skete der læk af personoplysninger.
FireEye laver samme konklusion
Det er ikke kun CheckPoint, der advarer om mistænkelig trafik. En svensk undersøgelse af 14 virksomheder fandt frem til, at kun en af dem ikke var inficeret med skadelig software. Halvdelen af de skadelige programmer var ukendte.
Revisionsfirmaet KPMG placerede en NX 7400 appliance fra sikkerhedsfirmaet FireEye hos firmaer af forskellig størrelse i både privat og offentligt regi. Gennem en måned opsamlede boksene mistænkelig trafik.
Hos 13 af de 14 organisationer prøvede pc'er at kontakte servere, der anvendes af skadelige programmer. Det var typisk botnet eller trojanske heste. I alt identificerede analytikerne 195 forskellige skadelige programmer, der havde inficeret computere hos virksomhederne. 49 procent af alarmerne handlede om trusler, som endnu ikke er kendt af sikkerhedsbranchen.