DK-CERT: P2P underminerer borgmuren

Trusler sniger sig ind via programmer, som brugerne installerer uden it-afdelingens vidende, skriver lederen af DK-CERT, Shehzad Ahmad, i månedens klumme om it-sikkerhed.

Artikel top billede

Da firewalls begyndte at blive populære, sammenlignede leverandørerne gerne deres kunders netværk med en middelalderborg: Alt det værdifulde befandt sig i sikkerhed bag borgens tykke mure.

Firewallen var borgporten, den eneste adgangsvej ind i borgen. Alle gæster blev undersøgt af vagterne, før de fik lov at træde ind gennem porten.

Hvis man skal bruge billedet i dag, er der sket en ændring. Borgmuren og borgporten findes stadig. Men under muren skyder der hundredvis af tunneler ud i det fri.

Tunnellerne er ikke gravet af angribere udefra.

De flittige tunnelgravere befinder sig inde i borgen, hvorfra de ivrigt kommunikerer ud.

Midlerne hedder chat, fildeling, internet-telefoni og andre former for peer-to-peer-programmer (P2P).

Orme bruger chat

Men er det ikke bare applikationer, som brugerne anvender? Hvorfor opfatter jeg dem som en sikkerhedsrisiko?

Forklaringen er, at disse applikationer sjældent er godkendt af virksomhedens it-ansvarlige. De udgør en tunnel, som angribere kan udnytte. For eksempel er der adskillige orme, der anvender chat-systemer.

Ormen dukker op i form af en besked fra en bekendt med henvisning til et websted, hvor der ligger et program.

Hvis man henter programmet og installerer det, bliver ens chat-klient også inficeret. Den sender så beskeder ud til ens egne kontaktpersoner.

På samme måde kan medarbejdere, der henter musik eller film over fildelingssystemer, komme til at hente skadelige programmer.

Det sker, når "Britney_Spears_completely_nude_XXX.mpg.exe" viser sig at være en trojansk hest, der aflytter tastetryk og opsnapper passwords.

Ni ud af ti har problemer

En amerikansk undersøgelse viste for nylig, at ni ud af ti it-ansvarlige havde oplevet sikkerhedsproblemer som følge af medarbejdernes brug af chat, fildeling og internettelefoni.

I gennemsnit brugte it-folkene 289.000 dollars om året på at rydde op efter angreb, der stammede fra disse kilder.

Undersøgelsen, Greynets in the Enterprise, er godt nok finansieret af firmaet FaceTime, der leverer sikkerhedsløsninger til at styre netop den type applikationer.

Men jeg er ikke i tvivl om, at tendensen er korrekt: Flere vellykkede angreb kommer i dag ind gennem de tunneller, medarbejderne selv har gravet, mens borgvagten intet ser.

Virksomheder skal derfor sørge for, at deres it-sikkerhedspolitik tager højde for chat, fildeling og lignende applikationer.

Skal brugerne have lov til at bruge dem? På hvilke betingelser? Og hvordan vil man i givet fald styre brugen?

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

DK-CERT's leder, Shehzad Ahmad, opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Annonce

Annonceindlæg fra Kingston Technology

Styrket dataresiliens med hybrid og suveræn cloudlagring

Cloudcomputing er i dag en central del af virksomheders IT, men mange organisationer er stadig stærkt afhængige af én enkelt cloududbyder.

Navnenyt fra it-Danmark

Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation, har pr. 1. september 2026 ansat Alfredo Paladino, 32 år,  som Account Manager for det danske marked. Han skal især beskæftige sig med salg af Iduras MitID- og signaturløsninger i Danmark. Han kommer fra en stilling som Head of Business Development hos Goodwings. Han er uddannet kandidat i e-business. Han har tidligere beskæftiget sig med at opbygge Goodwings' kommercielle funktion og lede et internationalt BDR-team på 12 personer. Nyt job

Alfredo Paladino

Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation,

Norriq Danmark A/S har pr. 1. januar 2026 ansat Allan Kimmer Jensen som Lead Solution Architect. Han skal især beskæftige sig med at sikre vores kunder får en verdensklasse brugeroplevelse gennem stærk frontend-arkitektur og kodekvalitet. Han kommer fra en stilling som Freelance Consultant hos Remmik. Han er uddannet hos Center for Medie og Kommunikation, Roskilde. Nyt job

Allan Kimmer Jensen

Norriq Danmark A/S

Netip A/S har pr. 17. august 2026 ansat Jesper U. Sørensen som Seniorkonsulent ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Chief Technology Officer hos NetSec ApS, hvor han også var partner. Nyt job
Elbek & Vejrup A/S har pr. 1. august 2026 ansat Nathalie Kajberg Knudsen som Supportkonsulent i Evita/Forsyning. Hun skal især beskæftige sig med support af Evita/Forsyning samt bidrage til videreudviklingen af supportsetup på Evita og Appia. Hun kommer fra en stilling som support indenfor Kundeadministration og Afregning hos KMD Easy Energy. Hun har tidligere beskæftiget sig med kørselskoordinering og kørselsledelse hos FKS Slamson og Godik. Nyt job

Nathalie Kajberg Knudsen

Elbek & Vejrup A/S