Zero Trust Soldier

Cybersecurity is complex. Let's see if we can make it more understandable


Dekryptering er en nødvendighet for personvernet

“Krypteringen har gjort sikkerheten dårligere“

Hvordan skal man kunne skille de snille fra de slemme om man ikke ser?

Historien

Går man kun 10 år tilbake var mye av kommunikasjonen på internett i klartekst. Da gikk man til vg.no og kom til http://vg.no. IT avdelingen kjørte telnet på port 23 (som veldig mange fortsatt kjører dessverre). Sending og henting av mail med SMTP, IMAP og POP3 foregikk i klartekst. DNS var i klartekst (noe det i hovedsak er i dag også).

Når kommunikasjon foregår i klartekst sier det seg selv at alle med tilgang til nettverket kan lytte og lese kommunikasjon med websider, webmail, innhold i telnet kommunikasjon, innhold i e-post, og mer. Dette gjelder naturligvis også på internett, i hele verden, og er meget uheldig.

Kryptering har eksistert i “alle” år

Kryptering har forekommet i mange tusen år i forskjellige former, og naturligvis innen det militære. Dette er en helt egen historie vi ikke har tid til å gå igjennom nå, men det er mye å lese om det her, her og her om Enigma maskinen.

Kryptering i nettverkene og på internett, som vi kjenner det i dag, har ikke vært vanlig i veldig mange år. Jeg husker netcom.no kom med https tidlig, faktisk en god stund før VG. Litt googling har funnet http linker til VG artikler kun 10 år tilbake. Og det setter liksom tidslinjen litt.

Kryptering, trusselbildet og forsvarsmekanismer

Internett som vi kjenner det i dag kan man si kom rundt 1993. Da var det “ingen” verdier på internett, og trusselbildet var heller ikke noe særlig å snakke om. De kriminelle holdt på andre steder for å få tak i verdier. Men ettersom internett utviklet seg, kom det også mer verdier på internett, i form av personsensitiv informasjon, banker med penger og forretning. Internett er jo i dag en meget stor nødvendighet for alle. Dette vet naturligvis de kriminelle, og i tråd med at fysisk vinningskriminalitet har blitt vanskeligere, har digital kriminalitet økt ekstremt i mange forskjellige retninger. Et av tiltakene for dette har vært kryptering, som i dag gjøres for kommunikasjon, døde data, men også i produksjon.

De kriminelle krypterer også

Krypteringen gjør det også vanskeligere for sikkerhetsutstyr å se etter skadelig aktivitet, da de kriminelle krypterer sine aktiviteter. Og hvordan skal man da kunne skille på det snille og det slemme inne i en kryptert tunell?

Sikkerhet når alt er kryptert

Man bruker uttrykk som lagvis sikkerhet, fordi det er fornuftig å ha flere lag med sikkerhet, der de forskjellige lagene gjerne har forskjellig funksjonalitet.

Endepunktsikkerhet, tidligere gjerne omtalt som anti-virus, er i stand til å lese data, fordi det er et endepunkt av krypteringen, og dermed har dataene i klartekst igjen. Endepunktsikkerheten kan dermed gjøre sikkerhet med sine mekanismer fortsatt.

Men hva med alle de andre lagene man har vært vant til å ha i alle år, som f.eks brannmuren, som i tråd med det økte trusselbildet har fått stadig flere lag med sikkerhet? Alle kjøper en Next Generation Firewall for masse penger, og betaler for lisenser til funksjonalitet som gir enda flere lag med sikkerhet. Hvordan er denne investeringen når alt er kryptert? De ekstra lagene med sikkerhet har ikke blitt mindre viktige, da de fortsatt er i stand til å identifisere og stoppe forsøk på skadelig aktivitet, men det krever dekryptering. Det er bare å innse at sikkerheten er vingeklippet.

Skyen benyttes av alle på veldig forskjellige måter. Også der er det aller meste kryptert og man har den samme utfordringen relatert til lagvis sikkerhet som blir vingeklippet. Skyen består av SaaS, IaaS og mer. Muligheten for dekryptering vil være veldig forskjellig, men i IaaS er dekryptering mulig og viktig.

Sett på igjen vingene, for personvernets del

Man man si at krypteringen vingeklipper mye av sikkerheten, og dette er det viktig at alle er bevisste på i sitt daglige sikkerhetsarbeid. Man kan nesten si at krypteringen har gjort sikkerheten dårligere, neida, joda, dere skjønner. Det er klart at data skal krypteres for sikkerhetens del, men når krypteringen også skjuler det skadelige, blir man plutselig mer sårbar.

Decryption to the rescue

Mange angrep kunne vært unngått om SSL/TLS dekryptering hadde vært på plass i nettverket, da din NGFW kunne benyttet sine IPS funksjoner, DNS sikkerhetsfunksjoner, Anti-Spyware funksjoner, sandkasse funksjoner, og mer, til det fulle. Dekryptering er teknisk sett lite vanskelig å få på plass, og jeg pleier å illustrere dette i tre steg:

  • Inngående dekryptering til tjenester man selv administrerer. Dette er meget enkelt å etablere, tar 3-5 minutter, og er meget viktig for å være i stand til å identifisere og stoppe misbruk av sårbarheter.
    • Denne type dekryptering vil også være like enkel og viktig å etablere for interne tjenester.
    • Mange av disse tjenestene innehar personsensitiv informasjon, og man er databehandler. Det er viktig med flere lag sikkerhet for å sikre disse dataene. Dataene er allerede lesbare på servere, i applikasjoner og flere steder. Å dekryptere i nettverket for å sikre flere lag med sikkerhet er derfor en nødvendighet som øker sikkerheten i tråd med GDPR.
  • Utgående dekryptering for servere er enkelt og viktig. Dette er for kommunikasjon fra servere mot internett. Denne kommunikasjonen bør i første omgang hvitelistes i tråd med VG testen, og da står man igjen med lite trafikk, og relativt statisk adferd, som gjør denne oppgaven enkel å adressere slik at din NGFW kan inspisere og beskytte med IPS, Anti-Virus, Anti-Spyware, DNS sikkerhet, og mer.
    • Om et angrep er aktivt, og kriminelle har fotfeste på deres servere, vil utgående kommunikasjon være nødvendig for etablering av bakdør, men også lekkasje av data. Om VG testen ikke er adressert, og dekryptering ikke er på plass, blir det enkelt å være kriminell.
  • Utgående dekryptering for klienter er viktig for mange grunner, og en av dem er phishing angrep. Alle vet at den mest brukte initielle angrepsvektoren er phishing, og alle vet at mennesker blir lurt, og klikker. Hva da? Det første som skjer er DNS kommunikasjon, som i økende grad er kryptert, og man trenger da dekryptering for å få DNS sikkerheten skikkelig på plass. DNS sikkerheten, sammen med dekryptering, er mekanismene som har bidratt til at alle phishing linker jeg har klikket på de siste årene har blitt stoppet. Dette henger også sammen med Always-On VPN.
    • Denne delen av dekryptering er den som krever mest arbeid, men allikevel ikke veldig mye arbeid. Viktigheten er der, så det er bare å bestemme seg for å få det på plass. Prioritering.

Sinnasnekker’n tankesett

Når Sinnasnekker’n kommer på besøk og sier “hvorfor i alle dager har dere ikke satt opp den lista på kjøkkenet? Det tar 15 minutter”, så kan man dra det rett over til digital sikkerhet.

  • Hvorfor har dere ikke etablert inngående dekryptering, også for interne tjenester? Det tar maks 15 minutter å etablere for den første serveren.
    • Kom i gang. Videre utrulling er gjerne enda enklere og raskere. Start med en tjeneste, test det, se at det fungerer, og jobb videre.
  • Hvorfor har dere ikke etablert utgående dekryptering for servere? Det tar maks 15 minutter å etablere for den første serveren.
  • Hvorfor har dere ikke etablert utgående dekryptering for klienter? Dette krever litt mer planlegging, men er intern CA etablert og på plass på alle klientene, vil dette være meget raskt og enkelt å etablere. Start med en gruppe ressurser, og fortsett videre utrulling.

Ledelsen må på banen

Det er alltid ledelsens ansvar. Ledelsen vil delegere forskjellig ansvar til forskjellige ressurser, som CISO, IT sjef, osv. Men ansvaret ligger fortsatt på toppen. Det er derfor delvis viktig at ledelsen også er klar over dagens situasjon med tanke på dette med kryptering, hvordan det vingeklipper sikkerheten, dilemmaet med konfidensialitet, osv. Ledelsen må vite at dekryptering er viktig, og stille kontrollspørsmål om det.



Leave a Reply

Discover more from Zero Trust Soldier

Subscribe now to keep reading and get access to the full archive.

Continue reading