Zero Trust Soldier

Cybersecurity is complex. Let's see if we can make it more understandable


Sårbarhetene fremtvinger Zero Trust

Assume Breach. Assume Compromise. Dette sier man hele tiden i arbeidet med å få stadig flere til å forstå viktigheten av Zero Trust.

Det er herlig å se F5 skrive dette i forbindelse med en ny sårbarhet i deres BIG-IP.

«It is not possible to prove a device has not been compromised; when there is any uncertainty, you should consider the device compromised.»

Assume Compromise

Det går ikke en eneste uke uten annonsering av enda en alvorlig sårbarhet, eller nulldags sårbarhet, på viktige produkter, løsninger og software. Det er ingenting som tyder på at dette vil avta, dessverre, og man ser vel nærmest det motsatte.

Alt øker, digitaliseringen, systemer, løsninger, software. Og med alt dette sier det seg selv at sårbarhetene også vil øke. Mange teknologer og myndigheter fortsetter å mase om patching og patch management. Å jada, det er uten tvil veldig viktig og må fortsette. Men…

Katt og mus

Innen IT er det veldig mye man hele tiden må gjøre. Primært skal man jo utvikle nytt for nye ting og effektivisering. Alt arbeidet med sikkerhet føles jo som regel bortkastet. Altså, det er jo selvfølgelig ikke det, men man gjør det jo bare fordi det eksisterer slemme folk der ute som ønsker å gjøre seg vondt.

Og når enda en ny sårbarhet annonseres starter jaget, fordi det er ikke bare du som har fått vite denne informasjonen, men også de slemme. Derfor haster det å oppdatere systemene sine raskere enn de slemme klarer å misbruke det.

Shodan er et viktig hjelpemiddel for dem, så de finner deg raskt.

Suksessfulle hendelser skjer i tillatt trafikk

En ting absolutt alle som jobber med IT sikkerhet må være klar over, og bevisste på, er at de kriminelle gjør suksess med sine angrep i tillatt trafikk. Derfor er det veldig viktig å ha et bevisst og strengt forhold til hva man tillater, alle steder. I sitt eget datasenter, for tjenester som er tilgjengelig fra internett, men også interne tjenester (Assume Compromise). Og det er her mange glipper, og utelater ting som f.eks MFA, er slappere med patching. Man MÅ ha et bevisst forhold på at sårbarheter eksisterer, det kommer stadig nye, og uvedkommende VIL komme seg inn. Derfor er det viktig å alltid anta det, og bygge sikkerhet deretter. Gjør man dette vil man kunne sove mye bedre. Dette gjelder også i SaaS og andre skytjenester. Det gjelder også hos tjenesteleverandørene, og du MÅ sjekke hva tjenesteleverandøren din holder på med, eller be meg om å sjekke det for deg og dere.

Kill Chain

Det er veldig viktig å være klar over at majoriteten av kriminelle angrep følger en modell tilsvarende Lockheed Martins «Cyber Kill Chain». Dette er veldig viktig å forstå fordi man da finner ut at beskyttelse mot de aller fleste angrep i dag er mulig.

Et typisk angrep består av flere steg, og klarer man å oppdage og stoppe et eller flere av disse stegene kan man klare å stoppe, eller i det minste oppdage, angrepet og dermed katastrofen. Altfor mange «hyper» opp at man er sjanseløs fordi det eksisterer en «Zero-day» sårbarhet, som er en sårbarhet uten oppdatering. Har man på seg skylapper blir dette riktig, men tenker man kill-chain vil man mest sannsynlig finne opptil flere steder man kan vingeklippe sårbarheten, fordi suksessfulle hendelser skjer i tillatt trafikk.

  • Er MFA på plass? Husk at MFA kan aktiveres for nettverkstrafikk når det ikke er support for det på tjenesten.
  • Er det tilstrekkelig segmentering?
  • Er tilgangskontrollene tilfredsstillende?
  • Er rettighetene korrekte eller for liberale?
  • Er brannmuren oppdatert med de siste signaturene?
  • Har vi tilgangskontroll igjennom brannmuren på bruker, applikasjon OG URL?
  • Er SSL dekryptering på plass slik at sikkerhetsfunksjoner som Anti-Virus, IPS og DNS sikkerhet kan gjøre en god jobb?

Zero Trust og Least Privilege

Det er viktig å ikke stole på datasystemer. Altså, man må jo så klart stole på at de fungerer fra et tilgjengelighets ståsted, men man MÅ anta at uvedkommende er inne i systemene. Man MÅ ha med dette i hodet når man planlegger, designer og implementerer.

Least Privilege handler om å kun tillate det som trengs, og IKKE noe mer. I skyen. I SaaS. Fra internett og inn. Internt i systemer. Fra innsiden og ut mot internett (VG testen). I applikasjoner hos tjenesteleverandøren (du MÅ anta at også tjenesteleverandøren får uønsket besøk og deretter stille krav. Fordi det er din sikkerhet).

Typisk har man en Next Generation Firewall som er bygget for granulær tilgangskontroll basert på bruker, applikasjon og URL. Er man bevisst på bruk av dette vil angrepsflaten reduseres dramatisk, og alle sårbarhetene som annonseres vil i de aller fleste tilfeller ikke være sårbare for deg og dere. Kudos. Bra jobbet.

Bruk Threat loggene

En indikasjon på forbedring finner man ved å lete i loggene. Der finner man garantert mange forsøk på misbruk av sårbarheter. Da må man tenke «er den kommunikasjonen nødvendig?», for forsøkene på misbruk skjer i tillatt trafikk. Derfor har jeg skrevet en egen artikkel om dette, da jeg bruker dette ukentlig i mitt arbeid med optimalisering hos kundene.

Konklusjon

Ingenting tyder på nedgang av sårbarheter. Mye tyder på at antallet vil øke, og vi må derfor tenke annerledes for å endre status quo.

Redusèr angrepsflaten ved bedre tilgangskontroll. Ikke tillatt mer enn akkurat det som trengs for at applikasjon eller system skal fungere.

For F5 sårbarhetene nevnt i starten av artikkelen handler det om segmentering og Least Privilege. Sikre at management interfacet er isolert fra resten av nettverket. Sikre god tilgangskontroll i brannmuren basert på brukerkontroll, slik at kun relevante administratorer kan få tilgang, og begrens tilgang til kun nødvendige applikasjoner med tilhørende porter. SSL dekryptering av kommunikasjonen muliggjør sterkere IPS beskyttelse.

Logging og overvåking er veldig viktig, og logger av tillatt trafikk inneholder de suksessfulle angrepene, så ikke vær likeglad med dette.



Leave a Reply

Discover more from Zero Trust Soldier

Subscribe now to keep reading and get access to the full archive.

Continue reading