Svært at bekæmpe online kriminalitet
Balancen mellem sikkerhed, forståelse og frihed for brugerne gør det svært at bekæmpe kriminalitet online
Del artiklen påTekst og foto af Lars Bennetzen, NetEvents, London, England
En af de store udfordringer med it-sikkerhed er, at de kriminelle har alle fordelene. Situationen er, at de kun skal være heldige en gang, mens de, der forsvarer sig, skal være heldige hver eneste gang.
- Det er det første problem, det andet er ting som 0-day sårbarheder, som det er meget kompliceret at forsvare sig imod, siger Guy Franco, CTO og Co-founder af Javelin på årets NetEvents konference i London.
Derudover så er der et indbygget dilemma for sikkerhedsindustrien. De kriminelle får hurtigt folk til at bekymre sig og bruge penge på sikkerhedsforanstaltninger, de reelt ikke ved, om de får brug for.
- De kriminelle har altid været der, og når de får et åbent miljø, så vil de udnytte det. Men hvis vi begrænser mulighederne for de kriminelle, så begrænser vi også vores egne muligheder for at vokse, forklarer Arthur Snell, tidligere chef for forebyggelsesprogrammet hos det engelske Udenrigsministerium.
Problemet bliver faktisk endnu værre af nettets grænseløse tilstedeværelse. For som Brian Lord OBE, pensioneret Deputy Director for Intelligence & Cyber Operations hos den engelske efterretningstjeneste GCHQ pointerer:
- De kriminelle arbejder på tværs af grænser, mens myndighederne ikke har nogen reel mulighed for en fælles indsats mod dem. De kriminelle kan bare angribe på tværs af grænser, og det giver dem en klar fordel. Vi skal derfor blive bedre til at reagere hurtigt.
En kamp op ad bakke
På NetEvents 2017 blev spørgsmålet rejst, at når de kriminelle nu har så mange fordele, er der så ikke områder, hvor ’de gode’ har fordele i kampen. Det var dog så som så med de positive tilbagemeldinger her.
- Alle regeringer stoler på, at folk gør det rigtige, men når det kommer til it, så gør folk ikke altid det rigtige. Folk har en fin forståelse for hvad, der er rigtig og forkert f.eks. omkring tabte ting. Men alle vil logge på et åbent netværk, og ingen vil gå ind til naboen og fortælle ham, at hans netværk står pivåbent, siger Arthur Snell.
Det betyder dog langt fra, at det behøver at være en tabt kamp. For grundlæggende proaktive handlinger kan gøre en kæmpe forskel for at forhindre datalækager og lignende.
- Virksomheder og regeringer skal bare gøre de mest grundlæggende foranstaltninger, og så vil de hæve sig langt over de fleste opportunistiske kriminelle, pointerer Brian Lord.
Det næste, og noget sværere skridt at tage, er at forske i data. Der findes masser af værktøj, der giver mulighed for de undersøgelser, men der er en stor modvillighed hos virksomheder til at stå frem, når de har oplevet en lækage.
- Langt den største mængde af angreb bliver ikke meldt til politiet, og hvordan skal det så efterforskes? Virksomhederne betragter det ikke som rigtig kriminalitet, og det betyder, at vi mister en fordel i kampen, siger Brian Lord.
Virksomhederne er nødt til at indrømme, når de bliver ramt. Hackerne researcher dig, dit netværk og din virksomhed, inden de forsøger at hacke dig, og virksomhederne bør beskytte sig på samme måde.
- Der findes værktøjer, der kan hjælpe dig til at opdage, når en hacker undersøger dig, men det kræver, at du er klar til at fortælle om dine bekymringer i den retning, pointerer Brian Lord.
Send hackeren videre
Faktisk så minder it-sikkerhed på mange måder om den sikkerhed, virksomheder og private bruger.
- Det er umuligt at forhindre en hacker i at få adgang til din virksomhed på samme måde, som det er umuligt at forhindre en tyv i at få adgang til dit hus. Men hvis du gør det besværligt nok, så går han efter din nabo i stedet. De har sjældent de store ressourcer til meget avancerede angreb, siger Guy Franco.
Det rejser så et nyt problem, nemlig at vi altid er bagud de kriminelle. Udover at det kan være svært at gætte på, hvor man skal rette skytset hen, når det kommer til it-forsvar, så er der også lige den pointe med, at sikkerhed har en pris.
- Jo mere sikkerhed du har, jo mindre muligheder giver du brugerne. Du skal altid tænke på sikkerhed, men du skal også finde balancen mellem funktioner og sikkerhed, siger Guy Franco.
- Du kan f.eks. godt gøre et fly helt sikkert mod angreb, hvis vi alle sad nøgne i små sikrede rum. Men som Guy siger, så skal der være en balance mellem funktioner og sikkerhed, siger Arthur Snell.
Dernæst så kæmper sikkerheden også med folks holdninger til sikkerhed.
- Folk har det fint med, at Facebook og Google har deres private data, men regeringerne har et problem med at overbevise folk om, at de skal have deres informationer, siger Brian Lord.
Dilemmaet i sikkerhed
Et andet og lige så alvorligt problem er, at alt for mange virksomheder ikke har styr på deres it-aktiver. Derfor har de alt for mange gamle enheder liggende, der ikke bliver opdateret korrekt.
- Når it ikke bliver opdateret, også forbundne enheder, så er de sårbare, og hvis angriberen kommer derind, så kan han sprede sig til resten af virksomheden, forklarer Josh Applebaum, VP of Product Strategi hos Ziften.
Men det er ikke kun gamle enheder, der har den udfordring med at være sårbare, mange nye forbundne enheder har ikke den fornødne sikkerhed.
- Det understreges f.eks., når direktøren for Samsung anbefaler, at du ikke har følsomme samtaler foran dit tv. Når producenten af smarte tv, der blandt andet kan lytte med på dine samtaler, siger, at du skal være forsigtig, så ved du, at der er grund til at være påpasselig, siger Scott Register, VP Product Management hos ixia.
Helt sikkert er det også, at kampen mod it-trusler ikke kan vindes uden information, og det betyder, at virksomhederne også er nødt til at dele ud af deres egne informationer.
- Du kan ikke vide alt, du er nødt til at få informationer fra andre, og det er en dobbeltrettet gade. Du kan ikke få informationer uden at give informationer, siger Laurance Dine, Managing Principal for Verizon Investigative Response team, og fortsætter:
- Du er også nødt til at spore din egen interne information. Du skal kunne se, hvad forskellen er fra mandag til tirsdag. Du skal kunne reagere på små ændringer. For hackerne går ikke ind om mandagen og stjæler samme dag. Næ, de går ind om mandagen, og så seks måneder senere napper de den information, de har bug for. DE har masser af tid.
Han slutter af med at sige, at der er alt for mange folk og virksomheder, der har for dårlig sikkerhed, og før de får styr på den, kan vi ikke vinde kampen mod hackerne.