Zero Trust Soldier

Cybersecurity is complex. Let's see if we can make it more understandable


Tør du ikke å dele passordet stoler du ikke på sikkerheten

Passord anbefalinger er forskjellige for forbrukere og administratorer. Og det må de være. Joda, lange og god passord, men deretter skiller det seg en del. Unike passord per tjeneste bør IKKE være en anbefaling for bedrifter, da SSO (Single Sign-On) med MFA (Multi Factor Authentication) MÅ være en mye sterkere anbefaling som er oppnåelig for alle, for det er det faktisk. Jada, det finnes unntak, men ikke la det bli regelen. Anbefalinger må være sterke og klare slik at flest mulig etterstreber å etterleve dem. La oss legge passordene litt på hylla en stund.

Denne artikkelen er ment for forretninger med et styre, en ledelse, sikkerhetsansvarlige og administratorer, i stor eller liten grad. Ansvaret er ufravikelig og sitter alltid på toppen.

Det er klart man ikke bør dele passordet sitt, men i en verden som i stadig større grad går bort fra passord, og der det er passord kommer de stadig på avveie, kan man lure på risikoen ved å dele det. Man må alltid anta at passordet er svakt eller på avveie og adressere det med tiltak.

Om noen spør deg om å få passordet og du er skeptisk til det, må du gå i deg selv og tenke hva de kan gjøre med det tilgjengelig. En ting er om du bevisst gir det fra deg, men hva med alle andre som har det uten din viten?

Det er viktig for sikkerheten å ikke være redd for å dele

Anta at passordet er på avveie, hele tiden. Jeg har selv stått på scenen og delt min mail adresse og domenepassord. Flere vil nok si det er tullete, men jeg har valgt å stole på sikkerhetstiltakene med MFA (Multi Faktor Autentisering), generell sikkerhet og overvåking. Jeg gjør provoserende ting for å forhåpentligvis få flere til å bli mer bevisst på trusselbilde og sikkerhet.

MFA. Kjært barn, mange navn

MFA, Multi Faktor Autentisering, flerfaktorautentisering. Kjært barn, mange navn. Alle kjenner til BankID, og alle har det. Alle forstår hvorfor dette er viktig, da dette benyttes for ekstra tilgangskontroll til kritiske verdier og tjenester.

Altfor mange kjører allikevel mange tjenester uten MFA. Bruken er økende på tjenester som er direkte tilgjengelige fra internett, men “internt” er bruken heller mangelfull. Forståelsen av trusselbildet er viktig, for da ser man at uvedkommende stadig kommer “inn” via manglende MFA, software sårbarheter eller phishing. Derfor er det viktig å ha MFA på alle kritiske tjenester og verdier, uansett hvor de er, og uansett hvor du er. Flere gjør stadig unntak for IP adressene som er på kontoret, noe som er å gjøre seg selv en stor bjørnetjeneste. Eneste grunnen til å gjøre slike tiltak er når MFA løsningen ikke er brukervennlig, og det må adresseres.

At en gammel løsning ikke har støtte for MFA er ingen unnskyldning da MFA kan etableres i nettverket for alle tjenester (les artikkel).

Phishing. Anta phishing

“Alle” holder på med bevissthetstrening og phishing tester. Og det er bra, men spørsmålet er hvor mye tid og penger man skal bruke på det, for man må alltid huske på at noen allikevel vil bli lurt. Hva da? Har dere tatt med det i risikovurderingen og tiltakene? Ikke om, men NÅR en bruker blir lurt og klikker, hva da? Skjer det umiddelbar kryptering? Det kan skje, og det må man ta høyde for, men mest typisk er nok tap av data, som f.eks brukernavn og passord, og da er vi tilbake til starten av denne artikkelen, at passord er på avveie. Og når man er bevisst på at passord er på avveie, kan man starte arbeidet med “hva da”, og begynne med preventive tiltak.

Ikke la “gode” passord bli en sovepute

Joda, gode passord er en god anbefaling, men det hjelper lite når de er på avveie. Du skal som sagt alltid anta at de er på avveie…..

MFA for tjenester, ikke brukere

Mange MFA anbefalinger sier at man skal ha MFA på alle brukere. NEI. Det blir jo helt feil. Man må snu på det og sikre at man har MFA tilgangskontroll til alle tjenester.

Anbefalingen om MFA for alle brukere ender opp i det jeg selv har sett, at bedrifter aktiverer MFA for alle brukere på Microsoft 365, slår seg på brystet og krysser av for anbefalingen, som i ordets rette forstand er oppnådd.

Det er alltid viktig å identifisere og kartlegge alle verdier. Deretter er det en soleklar viktig anbefaling å sikre at disse er knyttet til SSO med MFA. For det er verdiene det handler om, ikke brukerne (ikke kom med personvern, for det er en helt annen diskusjon).

Når man skal ut å kjøpe en ny tjeneste vil SSO støtte være et soleklart topp 3 krav, sammen med API (man kan ikke kjøpe en eneste tjeneste i 2023 uten å kreve API støtte)

MFA for ALLE kontoer

Vær bevisst på at MFA skal være aktivert for alle kontoer, etter at man har identifisert og kartlagt alle verdier. Men, det kan være legitime og forklarelige grunner til at noen kontoer ikke har det, men da er det viktig med conditional access.

Jeg har selv sett mer enn en gang at en del kontoer, inkludert administratorer til SaaS tjenester, ikke har MFA. Noen har funnet det praktisk å ikke ha MFA for visse brukere, og det er en gavepakke til de kriminelle.

Start verifiseringen i dag. Sjekk at tjenester og verdier er knyttet til en SSO tjeneste. Sjekk at alle kontoer (ikke glem eksterne brukere) har MFA aktivert. Sjekk administrator kontoene, inkludert eksterne brukere, og sikre at MFA er aktivert.

Konklusjon, ikke la unntakene lage reglene

Det er mange anbefalinger der ute. Noen velger å justere ned de strenge anbefalingene fordi det finnes unntak. Ja, det vil alltid være unntak, men ikke la det skape regelen. En anbefaling er en anbefaling.

Anbefalingen må være klar og sterk, og de som avviker fra den må være klar over at det er et avvik og ta det med i risikovurderingen for å se på alternative tiltak.



Leave a Reply

Discover more from Zero Trust Soldier

Subscribe now to keep reading and get access to the full archive.

Continue reading