Tre effektive råd: Sådan beskytter du mod målrettede angreb

Klumme: Danske virksomheder udsættes for flere målrettede angreb. Her får du tre gode midler til at bekæmpe dem.

Tyven har holdt huset under opsyn i tre dage. I den tid er ingen kommet ind eller ud. Postkassen bliver ikke tømt.

Nu er det nat. Parcelhuskvarteret ligger i mørke. Tyven slår en rude ind med albuen. Han standser. Lytter. Venter.

Lyden fra det smadrede glas får ingen til at reagere. Efter nogle minutter går tyven ind og begynder at lede efter værdier.

Den type indbrud findes også i en digital version. Vi kalder dem målrettede angreb.

I DKCERT ser vi stadig flere målrettede angreb. Det samme gælder hos vores kolleger i Center for Cybersikkerhed. De udsendte for nylig sikkerhedsanbefalingen "Spear-phishing - et voksende problem."

Et målrettet angreb er kendetegnet ved, at angriberen har udvalgt sig et bestemt mål. Det kan være en virksomhed, en organisation eller en enkelt person.

Derved adskiller det målrettede angreb sig fra de gængse angreb med virus og orme, som vi har kendt i mange år.

De er opportunistiske: De angriber, hvor der er mulighed for det uden hensyn til, hvem de rammer.

Mange hackerangreb er heller ikke målrettede: Hackeren scanner nettet efter sårbarheder og angriber derefter de servere, der ser ud til at være sårbare.

Målrettede mails
Spear-phishing er en angrebsform, der ofte indgår i et målrettet angreb.

Det er en udvidet form for phishing, hvor angriberen via e-mails forsøger at narre sit offer til at afgive fortrolige oplysninger.

En mail med spear-phishing er resultatet af en rekognoscering - ligesom tyven i eksemplet havde holdt huset under observation i flere dage.

Rekognosceringen giver angriberen viden om, hvad nøglemedarbejdere i virksomheden hedder, og hvilke afdelinger de sidder i.

Derefter kan en regnskabsmedarbejder modtage en mail, der ser ud til at komme fra den administrerende direktør:

"Vi har indgået aftale med en ny underleverandør. Vil du gøre klar til at oprette dem og overføre kr. 187.000 til dem, når jeg giver nærmere besked?"

Automatiseret og målrettet
Jeg hørte for nylig om en organisation, der fik sådan et brev.

Medarbejderen var tæt på at overføre pengene. Men heldigvis var der et uafklaret spørgsmål, som hun sendte til direktøren - der intet kendte til sagen.

Der er grader af målrettethed. Tidligere på året så vi et angrebsforsøg på et dansk universitet, der så ud til at være både målrettet og automatiseret.

Her sendte angriberne mails til navngivne forskere med henvisninger til publikationer, de forskere havde udgivet.

Formålet var at narre modtageren til at gå ind på en falsk login-side og dermed give angriberne adgang til brugernavn og password.

Angrebet var målrettet - men sandsynligvis ikke mod de enkelte forskere. Deres navne, adresser og publikationer så ud til at være hentet fra en web-database. Målet var universitetet, hvor de arbejdede.

Skjult i årevis
Nogle målrettede angreb er såkaldte APT-angreb (Advanced Persistent Threat). Her forsøger angriberen at holde sit angreb kørende i flere måneder eller ligefrem år.

Det kan lade sig gøre via avanceret malware, som antivirus ikke opdager.

Vi så et eksempel for nylig, hvor sikkerhedsfirmaet RSA opdagede den såkaldte GlassRAT.

Det er malware til informationstyveri, der var installeret i en multinational organisation i næsten tre år uden at blive opdaget.

Mennesker, processer og teknologi
Informationssikkerhed udgøres af tre elementer: Mennesker, processer og teknologi.

Alle tre skal i spil, når vi skal beskytte os mod målrettede trusler.

Begynd med menneskene. Dine kolleger skal vide, at disse trusler findes. De skal lære at være skeptiske, når de modtager en mail. Måske er mailen god nok.

Måske forsøger den at narre dem til at afgive fortrolige oplysninger. Måske vil afsenderen narre dem til at overføre penge.
Måske er der et vedhæftet regneark, der i virkeligheden er forklædt malware.

Kurser kan lære medarbejderne at være opmærksomme.

Følg det op med test, hvor I udsender phishing-mails og ser, hvor mange der klikker på dem.
Sørg for, at jeres forretningsprocesser er gearet til sikkerhedsudfordringerne. Hold opgaverne adskilt, og kræv godkendelser, hvor det giver mening.

Endelig skal teknologien være på plads.

Antimalware-løsninger til slutbrugernes udstyr er vigtigt. Husk også at holde al software opdateret, både på klienter og servere.

De målrettede angreb er en ny trussel for de fleste virksomheder. Andre har kæmpet mod dem i form af industrispionage i årevis. Deres erfaringer kan I med fordel trække på.

Så deltag i erfaringsudvekslingen, så I hele tiden er opdateret om trusler og forholdsregler.

DKCERT (www.cert.dk) er et dansk Computer Security Incident Response Team, der håndterer sikkerhedshændelser på forskningsnettet. I samarbejde med tilsvarende organisationer over hele verden indsamler DKCERT information om internetsikkerhed. DKCERT er en organisation i DeIC, DTU.

Henrik Larsen opdaterer en gang om måneden Computerworlds læsere med de seneste tendenser inden for informationssikkerhed.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
EG A/S
Udvikling, salg, implementering og support af software og it-løsninger til ERP, CRM, BA, BI, e-handel og portaler. Infrastrukturløsninger og hardware. Fokus på brancheløsninger.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Strategiske it-sikkerhedsdage 2021

God it-sikkerhed er blevet en strategisk disciplin der kombinerer ledelse, adfærd, processer og teknologi. Men hvor lægger du niveauet? Hvad er vigtigt for forretningen og den drift? Hvad er knapt så vigtigt? Hvordan indtænker du it-sikkerheds-indsatsen strategisk? Hvad gør du, når skaden er sket? Bliv klogere på ”Strategiske it-sikkerhedsdage 2021: Trusler, tendenser og værktøjer”.

26. januar 2021 | Læs mere


Fuel your IT with the best-kept secret in IBM

It takes massive computing power to accurately calculate weather forecasts – and to secure that people and businesses are able to access detailed information about whether it is going to rain, shine, storm, or snow. In this seminar, you will have the chance to hear the British Met Office describe how they do exactly that.

28. januar 2021 | Læs mere


Sandheden om Schrems II – erhvervslivets nye Cuba-krise

Konsekvenserne af Schrems II kan meget vel gå hen og blive en af de største udfordringer for danske virksomheder i 2021. Så tjek ind på denne onlinebriefing, hvor den hemmelige Schrems II gæst, ComplyCloud og Datatilsynet giver dig indsigt i, hvad dommen i virkeligheden handler om, og hvilke menneskelige hensyn der ligger bag.

29. januar 2021 | Læs mere






Premium
Tirsdag kårer Microsoft de bedste partnere i Danmark: Proactive og Delegate fører feltet an med flest nomineringer
Landets ypperste Microsoft-partnere bliver tirsdag hædret af Microsofts danske ledelse. 20 virksomheder har fået en indbydelse til det prestigefyldte arrangement. Her er et overblik over, hvem der er blevet nomineret.
Computerworld
Biden sender skjult besked til kode-folket: "Hvis du læser dette, har vi brug for din hjælp”
En stående invitation er blevet opdaget i kildekoden på Det Hvide Hus' hjemmeside. Men den er kun til de eksperter, der selv kan finde den.
CIO
Podcast: Her er seks gode råd om ledelse og digitalisering fra danske top-CIO'er
The Digital Edge: Vi har talt med 17 af Danmarks dygtigste digitale ledere - og samlet deres seks bedste råd om digitalisering og ledelse. Få alle rådene på 26 minutter i denne episode af podcasten The Digital Edge.
White paper
Digital transformation tvinger organisationer til at nå deres digitale mål på nye måder
Allerede for to år siden hævdede nordiske virksomheder, at virksomhedernes konkurrenceevne og sågar overlevelse var afhængig af en vellykket digitalisering. De var klar, fulde af håb og på vej mod det digitale paradis. Hvordan gik det så? Hvor er de nu? For at finde ud af det, interviewede DigiPlex og Norstat 377 forretningsledere og IT-beslutningstagere fra organisationer fordelt over hele Danmark, Sverige og Norge om deres digitaliseringsfremskridt, om hvordan de har håndteret pandemien, og om hvordan IT understøtter eller står i vejen for indfrielsen af deres bæredygtighedsmål. DigiPlex kan nu dele en rapport med resultaterne fra undersøgelsen samt tanker om, hvordan man håndterer dem. De deler også nogle nyttige tips til, hvordan man skaber en pålidelig infrastruktur, der kan tilskynde til og understøtte ambitioner i den digitale økonomi. Læs mere i rapporten Nordic Data Center Trends 2020: Riding out the Storm.