Sikkerhedsudfordringerne dukker op overalt
Internet of things, mobile enheder og uopmærksomhed gør hverdagen til et sikkerhedsmæssigt potentielt mareridt, det mener sikkerhedsekspert fra Check Point
Del artiklen påAf Lars Bennetzen
Sikkerhedsudfordringer har været ganske almindeligt gennem mange år, men efterhånden som vi altid er online, så er mængden af trusler steget. Samtidig er forbundne enheder blevet en del af hverdagen for både private og virksomheder, så der er rigtig mange måder, hvorpå truslerne kan snige sig ind på computere og netværk.
- Vi ser det allerede ske, og konsekvenserne kan være enorme. Se bare hele Qual-Comm-historien. En sårbarhed i en af de mest brugte processorer til smartphones betød, at ikke mindre end 900 millioner Android-enheder pludselig var sårbare over for angreb, fortæller Jan Johannsen, teknisk chef i Norden hos Check Point.
Et af de andre sikkerhedsproblemer, der dukker op, er forbundne biler og overvågningssystemer, der går på nettet. Fælles for dem er, at de i høj grad er fremstillet af færdigproduceret hardware, som primært er fremstillet for at være billige.
- Tag f.eks. ECU’en i bilen. Det er den enhed, der styrer alt i en bil, og den er fremstillet af generiske komponenter. Det gøres for at sikre, at de enkelte komponenter kan bruges i så mange biler og bilmærker som muligt. Men fordi det er en lille og billig enhed, så er der ikke plads til at tænke sikkerhed ind her. Det betyder så, at på en enkelt måde har du adgang til hele systemet, og du kan i realiteten manipulere med alt, lige fra bremser til tænding, pointerer Jan Johannsen.
Sikkerhed for dyr
Det er langt fra første gang, at denne problemstilling dukker op. Jan Johannsen fortæller, at problemet også var til stede på nogle billige routere for et par år siden.
- Den web-klient, der blev brugt til konfiguration af routeren, var et stykke standardsoftware, og hardwaren var grundlæggende set den samme i de billige routere. Det betød, at hackerne ikke skulle anstrenge sig ret meget for at få adgang til rigtig mange routere, forklarer Jan Johannsen.
Det kunne så være fristende at klandre de firmaer, der lever af at lave sikkerhed til f.eks. computere. For burde de ikke udvikle sikkerhedsløsninger til andre systemer end blot pc, Mac og Android?
- Vi ville rigtig gerne lave sikkerhedsløsninger til den slags sårbare komponenter. Men der er et par knaster, der gør det meget kompliceret, blandt andet at det ikke må koste noget, siger Jan Johannsen.
Check Point har tidligere været i kontakt med producenter af hardware til forbundne enheder for at høre, om det ikke ville være en god idé at få sikkerhed indarbejdet. Men en sikkerhedsløsning skal koste under en dollars pr. enhed, ellers bliver det for dyrt.
- De komponenter, der skulle have sikkerhedssoftware indbygget, koster under 100 dollars at producere, så der må ikke være noget, der fordyrer produktionen, og til de priser kan vi bare ikke levere et produkt, fortæller Jan Johannsen.
Pas på når du er på mobilen
Sikkerhedsproblemet dukker også op, når talen falder på smartphones og tablets. For rigtig mange bruger deres mobile enheder privat, og det betyder også, at der ofte installeres problematiske apps på dem.
- Der var et meget populært spil, hvor du kunne samle tøj og klæde figurer på. Spillet var gratis, men man kunne downloade såkaldte Dress Ups, som indeholdt tøj til figurerne. Problemet var blot, at de Dress Ups ofte indeholdt malware, som igen blev til ransomware, når de kom ind på smartphonen, forklarer Jan Johannsen.
Men problemet stoppede ikke der, for mange af de Dress Up-applikationer brugte Googles login-detaljer, og det betød, at brugerne reelt gav app-udviklerne adgang til deres Google-univers, lige fra dokumenter til mails og billeder.
- Så pludselig var der direkte adgang til kontaktdetaljer og meget mere. Et rent slaraffenland for de cyberkriminelle, mener Jan Johannsen og fortsætter:
- Den samme problemstilling har vi omkring login via Facebook, og vi kommer til at se den med IoT-enheder. Og folk er altså nødt til at huske på, at når du giver adgang til f.eks. dine kontakter, så giver du i princippet også andre adgang til dem, pointerer Jan Johannsen.
Du bærer selv et ansvar
Derfor er det da også vigtigt at erkende, at ansvaret for sikkerheden, når det kommer til forbundne enheder, i høj grad ligger hos brugeren.
- Folk er nødt til at være opmærksomme selv. I 90 % af tilfældene skyldes sikkerhedsbrud, at folk er uopmærksomme eller ikke tænker sig om, siger Jan Johannsen.
For virksomheder er det ekstra vigtigt, at deres ansatte tænker sig om, for barrieren mellem privatsfæren og forretningsverdenen bliver nedbrudt, og det, de foretager sig på deres mobile enheder, påvirker både dem selv og deres arbejdsgiver.
- Mange er fristede til at sige, ’hvor galt kan det lige gå’, og her er svaret ’meget galt’, så der er god grund til at passe på, advarer Jan Johannsen.
Men heldigvis er vi i norden mere op mærk somme på, hvordan vi kan tillade os at opføre os.
- Vi er lidt mere kritiske og er bedre til f.eks. at beskytte vores netværk. Det er også grunden til, at vi ser færre store angreb, som dem vi ser i f.eks. USA, fortæller Jan Johannsen.
Trusler kommer fra hjemmet
Det er dog ikke kun folks brug af mobile enheder, der giver afsæt til, at de cyberkriminelle kommer ind på virksomhedernes netværk. Også de forbundne enheder, der findes i private hjem, er med til at gøre vejen klar for hackerne.
- Truslerne vokser ud fra hjemmet. I dag er der dørlåse, der åbner, når du nærmer dig med din mobil, men en bagdør i det system ville give adgang for andre til dit hus. Problemet er så bare, at samme teknologi vil blive brugt i virksomhederne, og når hackerne først har øvet sig på private hjem, så er de klar til et større angreb på en virksomhed, siger Jan Johannsen.
Han slutter af med at fortælle, at den type angreb, vi ser i dag (ransomware, red.), er meget målrettede angreb, og den tendens vil fortsætte på mobile og forbundne enheder.
- Men samtidig kan man sagtens tænke sig, at ransomware vil kunne springe fra computeren til IoT-enheder, specielt dem der er baseret på Android, siger Jan Johannsen og slutter:
- Derfor handler det om at udvise rettidig omhu. Hvis folk tænker sig om, og hvis virksomhederne har gode backup-planer, så vil problemet være begrænset.