Når antivirus og firewall giver op: Statistik og kunstig intelligens renser dit netværk, når malware er sluppet ind

Hvis der går hul på dit netværksforsvar og ubudne gæster trænger ind, så kan statistik og algoritmer udgøre den dørmand, som du står og har brug for. Den retrospektive sikkerhed vinder mere og mere frem i erkendelse af, at man ikke kan stoppe alt.

Artikel top billede

(Foto: Maksim Kabakou / Maksim Kabakou)

Den gængse vej mod bedre sikkerhed har gennem mange år været at bygge sine forsvarsværker højere og højre.

Men i erkendelse af at de it-kriminelle hele tiden er et skridt foran, så er oprydningen efter sikkerhedsuheld kommet i fokus i it-afdelingerne.

Denne del af sikkerhedskæden kan selvfølgelig ikke stå alene, men skal gå hånd i hånd med de mere traditionelle sikkerhedstiltag i netværket.

Den retrospektive sikkerhed er sådanset ikke en ny ide, eksempelvis har Czech Technical University i Prag arbejdet med teknologier til denne form for sikkerhedsbeskyttelse i mere end ti år. Arbejdet blev dengang sendt i udbudt af den amerikanske hær og flåde, der ønskede at se nærmere på mulighederne.

Grund-ideen i det, man kalder network behavior analysis (NBA), bestå i at anvende kunstig intelligens og machine learning - altså automatiske processer - til at holde øje med trafikken i netværket og gå på jagt efter den mistænkelige trafik.

Cloud-teknologien har samtidig tilføjet en ekstra dimension til teknologien, da sikkerhedsleverandørerne nu hurtigt og effektivt kan samle sikkerhedsproblemer frahele internettet i en pulje, som så kan bruges til at opdatere de enkelte virksomheders netværk i næsten realtid.

En af de virksomheder, der slår på tromme for retrospektiv sikkerhed, er Cisco.

Christian Heinel, der er sikkerhedsekspert i den virksomhed fortæller, at det langt hen ad vejen handler om kommunikation mellem traditionelle og nye sikkerhedsteknologierne - præcis som kommunikationen mellem forretning og it er vigtig.

"Hvis vi skal imødegå den voksende trussel, bliver vi nødt til at gøre som hackerne, der flittigt kommunikerer med hinanden. Derfor skal virksomheder sørge for, at deres sikkerhedsløsninger taler sammen, så de kan supplere hinanden og derved kan beskytte virksomheden mere effektivt," siger han.

På den måde kan den præventive sikkerhed eksempelvis i form af virksomhedens firewall eller antivirus-program kommunikere med de teknologier, der skal tage over, hvis der går hul på netværket.

På jagt efter det unaturlige

Jagten på problemer i netværket er baseret sig på kunstig intelligens, machine learning og statistiske modeller.

Da sikkerhedsfirmaerne indsamler enorme mængder af data om sikkerhedsproblemer i skyen, så er løsningerne som udgangspunkt også cloud-baserede.

Teknologien går først på jagt i netværket for at lede efter afvigelser.

Når der opdages mistænkelig trafik, så kan resultaterne fra netværket sammenlignes med indholdet i den store sky-baserede database med sikkerhedsproblemer for at se, om der er tale om ulovlig indtrængen eksempelvis i form af malware i netværket.

"Det, der er fælles for en virksomheds ansatte er, at de bruges netværket i et ret fast mønster. Når man analyserer på trafikken, så vil langt hovedparten være ganske almindelig trafik, men hvis der eksempelvis er en udgående forespørgsel, på et bestemt tidspunkt hver dag så bør alarmklokkerne lyde. På denne måde kommer man også uden om signaturer, og man behøver ikke åbne pakkerne, der jo også ofte vil være krypterede. Det er en lukket model i det enkelte firma."

Malware lever i 100 dage

Trafikkarakteristika opfanges typisk gennem log-data, hvor teknologien hurtigt kan sortere alt den lovlige trafik fra.

Den trafik, der så bliver tilbage, analyseres så for at finde eventuelle problemer. Opklaringsarbejdet handler således om, hvor trafikken går hen, hyppighed og lignende faktorer.

"På den måde kan man stadfæste om afvigelserne er malware eller ej. Derved kan man meget hurtigt opdage sikkerhedsproblemer, der ellers kan leve meget længe i et netværk, når de først er kommet ind."

Ifølge Cisco går der i gennemsnit 100 dage fra virksomheder bliver inficerede med ukendt malware til de opdager den.

Samtidig kan teknologien sætte spotlight på den eller de steder, maskiner eller brugere, der opstår mistænkelig trafik omkring.

Bare for at slå det fast. Denne teknologi virker kun, når det er gået galt?

"Ja, det er korrekt. Det handler om at finde usikkerheder i netværket så hurtigt som mulig, for at få dem ud af verden uden at de ødelægger for meget."

Der findes flere forskellige udgaver af disse løsninger, men et af de parametre som de forskellige sikkerhedsfirmaer konkurrerer om, er hastigheden. Hvem kan hurtigst opdage problemerne.

Er det i retning af retrospektiv sikkerhed eller NBA, at sikkerheds-branchen nu bevæger sig

"Ja, absolut. Teknologier som antivirus, netværksfiltre eller firewalls fejler hver dag. Derfor er det nødvendigt at rydde op efter de trusler, der slipper igennem. Mange firmaer flytter også budget fra det præventive til retrospektive område," siger han, og fortsætter:

"Der er en grænse for, hvor høje mure man kan bygge omkring sit netværk."

Er det ikke en falliterklæring, at opgive sit forsvar og acceptere, at netværket er hullet?

"Der er nok enighed om, at præventiv sikkerhed aldrig bliver 100 procent sikker. Hvis det er præmissen, så giver det rigtig god mening at følge op på sikkerheden på denne måde. Samtidig er teknologien velegnet til eksempelvis at overvåge IoT-enheder, der ofte vil have et simpelt trafikmønster, hvor man hurtigt vil opdage uregelmæssigheder," fortæller Cisco-manden.

Læs også:
CSC's sikkerhedsdirektør: Ni ud af ti sikkerhedshændelser opstår på grund af manglende hjemmearbejde

Ransomware-banditterne er i direkte krig med hinanden bag frontlinjen - det kan faktisk gavne dig

Sikkerhedsekspert advarer: Vi er i gang med at smadre det internet, vi kender i dag

Annonceindlæg fra Deloitte

Teknologiens frontløbere i en forandringsfyldt verden

CIO’erne spiller en centrale rolle i at drive moderne virksomheder fremad i en usikker tid.

En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

Lars Jacobsen

Chefredaktør på Computerworld

Se alle Lars's artikler her

Netcompany A/S

IT Manager

Københavnsområdet

Erhvervsakademi København

Underviser til IT-arkitektur- og datamatikeruddannelsen

Københavnsområdet

Navnenyt fra it-Danmark

IT Confidence A/S har pr. 1. oktober 2025 ansat Johan Léfelius som it-konsulent. Han skal især beskæftige sig med med support, drift og vedligeholdelse af kunders it-miljøer samt udvikling af sikre og stabile løsninger. Han kommer fra en stilling som kundeservicemedarbejder hos Telia Company Danmark A/S. Han er uddannet (under uddannelse) som datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kundeservice, salg og teknisk support. Nyt job

Johan Léfelius

IT Confidence A/S

Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

Rasmus Stage Sørensen

Norriq Danmark A/S

Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

Jesper Krogh Heitmann

Danske Spil

Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

Thea Scheuer Gregersen

Norriq Danmark A/S