Vi kunne denne uken lese om Nasjonal sikkerhetsmyndighet sine nye erfaringer rundt sikkerhetstesting i Digi.
I samme artikkel er det linket til NSMs «Ti sårbarheter i norske IKT-systemer». De fire første er relatert til passord (og i tillegg nevnt i den 5. 6. og 7.) Passord er nevnt 79 ganger i rapporten. MFA er ikke nevnt. Multi Faktor Autentisering er ikke nevnt. «Flerfaktorautentisering» er nevnt 4 ganger. Fire!!!!
Mangelfull nettverkssegmentering er nevnt som en sårbarhet, men ikke mangelfull flerfaktorautentisering.
Joda. Jada. Hva er en sårbarhet? Hvordan best adressere den? Når blir passord en sårbarhet? I dag kan «alle» systemer sikres med MFA, for det finnes teknologi i nettverket som sikrer MFA også for systemer som ikke støtter MFA. Vær klar over det.
Artikkelen er garantert skrevet av dyktige teknologer, men kommunikasjonsavdelingen burde kanskje vært mer på banen under skrivingen.
Mennesker og psykologi
Med fire «overskrifter» som inneholder passord, pluss 3 emner til som inneholder passord, og at ordet i tillegg er nevnt totalt 79 ganger i dokumentet, vil fokuset som oftest bli frustrasjon rundt passord og hvordan man i alle dager skal kunne gjøre noe med noe som er så komplekst. Det er alle steder, på mange forskjellige systemer, og adressering av det vil være meget forskjellig.
Det handler ikke bare om teknologi, men også om mennesker og psykologi. Å skrive om en sårbarhet er en ting. Man bør ta mer med seg hva man ønsker å opp med å skrive om disse tingene.
Hvem skriver disse anbefalingene?
NSM har en viktig og vanskelig rolle. En ting er teknisk kompetanse som disse er fulle av, men formidlingsevnen og psykologien burde få mer oppmerksomhet. Patching og passord er gjengangere i anbefalingene. Og det går fremover, men sakte. Å ha gode rutiner rundt oppdateringer og passord er viktig, men er det noe som kan gjøres mer proaktivt som ikke trenger kontinuerlig vedlikehold? For tid er noe alle sliter med.
De proaktive og preventive anbefalingene blir ofte nevnt i bi-setninger, slik som «flerfaktorautentisering».
To kategorier i NSMs rapport
De dynamiske og de statiske
Det er 10 sårbarheter som er nevnt. Disse vil jeg dele i to for å synliggjøre forskjellen på budskapet og adresseringen av dem.
Dynamiske tiltak er elementer man kontinuerlig må ettergå.
Statiske tiltak er ting man kan gjøre noe med og være «ferdig».
De dynamiske tiltakene
Å adressere «Svake passord», «Gamle, inaktive administratorkontoer», «Sårbar og utdatert programvare og protokoller» og «Ikke-støttede operativsystemversjoner» er viktig. Å adressere disse vil være en kontinuerlig og arbeidsom prosess. Å ikke adressere disse på skikkelig måte vil øke risikoen. Men det er dynamiske tiltak som hele tiden må være på arbeidslisten og noe man aldri blir ferdig med.
De statiske tiltakene
Å adressere de seks siste overskriftene anser jeg å være i den statiske, proaktive og mest forebyggende kategorien. «Uendrede standardpassord», «Ubeskyttede passord og autentiseringsdata», «For høye rettigheter på og for bred bruk av administratorkontoer», «Mangelfull nettverkssegmentering og trafikkstyring» og «Mangelfull herding av informasjonssystemet».
Å adressere disse vil i hovedsak være i «utføre -> gjort» kategorien. Deilig med alt man er ferdig med.
- Ha rutiner som sikrer at standardpassord alltid byttes.
- Man gjør det en gang, og så er man ferdig
- Sikre at passord og autentiseringsdata er beskyttet
- Man får på plass systemer og rutiner, og så er det på plass. Burde naturligvis kontinuerlig revideres, men jobben er gjort
- Sikre at tilganger gis i tråd med Least Privilege
- Man gjør det en gang, og så er man ferdig
- Sikre tilfredsstillende segmentering og trafikkstyring/tilgangskontroll
- Man gjør det, har god sikkerhet, men endret trusselbilde kan jo fremtvinge behov for ytterligere segmentering
- Sikre at «golden image» benyttes og at systemer herdes
- Man gjør det, og er «ferdig»
Hvor er MFA/flerfaktorautentisering sårbarheten?
At manglende MFA/flerfaktorautentisering ikke er nevnt som en sårbarhet er for meg bekymringsfullt. Ledelse må få dette punktet på sin pult for å enda bedre adressere det, og dermed gjøre passord mindre sårbart. I dag misbrukes moderne MFA løsninger, mens vi fortsetter å mase om passord. Når de klarer å misbruke MFA løsninger er IKKE bedre passord løsningen.
Heia NSM og NorSIS
Jeg heier på NSM. Nå har i tillegg NorSIS havnet inn under NSM. Disse to er meget viktige for Norges sikkerhet. Artikkelen høres helt sikkert ut som kritikk, noe den til dels er, men målet er endring. For som med alt annet må man være ydmyk og villig til å lære og forbedre.
Fortsett det gode arbeidet, og med litt justering av ordlyd tror jeg dette vil treffe veldig bra og utgjøre en enda større forskjell.

Leave a Reply