En kritisk sikkerhetssårbarhet har nettopp blitt kjent, og angripere tester den allerede i praksis. Det er kjernen i en nylig rapport som beskriver en fersk null-dagers sårbarhet med utnyttelsesforsøk i gang før en oppdatering er fullt ut rullet ut. For store virksomheter med egne sikkerhetssentre er denne typen hendelser forstyrrende, men håndterbare. For små og mellomstore bedrifter kan de være eksistensielle. Dette er nettopp grunnen til at beskyttelse mot null-dagers sårbarheter for små og mellomstore bedrifter har blitt en av de mest presserende, og minst omtalte, prioriteringene for mindre organisasjoner med slanke IT-team.

Hva gjør null-dagers utnyttelser spesielt farlige for mindre bedrifter

En null-dagers sårbarhet er en feil som blir offentlig kjent, eller blir aktivt utnyttet, før leverandøren har en løsning klar eller før den løsningen er bredt tatt i bruk. I det øyeblikket angripere får vite at et system er eksponert, handler de raskt, ofte ved å automatisere skanninger over internett for å finne hver sårbar enhet før forsvarere kan reagere. Større selskaper har vanligvis sikkerhetsteam som overvåker trusselintelligens-feeder døgnet rundt og kan iverksette nødtiltak innen timer. Små og mellomstore bedrifter har sjelden den luksusen. IT håndteres ofte av én generalist, eller er satt ut til en leverandør av forvaltede tjenester som sjonglerer dusinvis av kunder. Det er dette gapet i overvåkingskapasitet, ikke noen teknisk svakhet i programvaren i seg selv, som ofte gjør at en null-dagers avsløring blir et faktisk brudd for mindre organisasjoner.

Innsatsen er også annerledes. En stor virksomhet kan vanligvis tåle noen dagers forstyrrelse mens den oppdaterer systemer på en kontrollert måte. En liten bedrift som driver noen få servere, et kassesystem eller en kundedatabase har kanskje ikke innebygd redundans. Hvis løsepengevirus eller datatyveri følger etter en null-dagers utnyttelse, kan gjenopprettingskostnader og omdømmeskade bli forholdsmessig langt mer alvorlige for et selskap med begrensede kontantreserver og ingen dedikert hendelsesrespons-personale.

Hvordan angripere utnytter oppdateringsgapet før løsninger er tatt i bruk

Perioden mellom at en sårbarhet blir kjent og at en organisasjon faktisk tar i bruk løsningen kalles ofte oppdateringsgapet, og det er der mesteparten av den virkelige skaden skjer. Når en feil er offentlig, enten gjennom en leverandørvarsel, en sikkerhetsforskers avsløring eller lekkasje av utnyttelseskode, reverserer angripere den raskt og begynner å skanne etter eksponerte systemer. Automatiserte verktøy betyr at dette kan skje innen dager, noen ganger timer.

Små bedrifter har en tendens til å komme på etterskudd i dette vinduet av noen forutsigbare grunner: oppdateringer testes og distribueres ikke etter en fast plan, kritiske systemer kan ikke tas offline i arbeidstiden, eller ingen er spesifikt ansvarlig for å følge med på nye varsler. Infrastruktur for fjern tilgang, inkludert VPN-gatewayer og tjenester for ekstern skrivebordstilgang, er et spesielt attraktivt mål i dette vinduet fordi ett enkelt kompromittert inngangspunkt kan gi angripere fotfeste i hele det interne nettverket.

Praktiske tiltak: Segmentering, VPN-tilgangskontroll og oppdateringsrutiner

Det finnes ingen måte å fullstendig eliminere risikoen for null-dagers utnyttelse, men små og mellomstore bedrifter kan redusere eksponeringsvinduet betydelig med noen konkrete tiltak. Nettverkssegmentering er ett av de mest effektive: å skille kritiske systemer (finansdata, kunderegistre, sikkerhetskopier) fra generelle kontornettverk betyr at selv om angripere bryter seg inn i ett segment, kan de ikke bevege seg fritt til alt annet.

VPN-konfigurasjon fortjener spesiell oppmerksomhet, siden den ofte er inngangsdøren for fjernarbeid. Bedrifter bør håndheve flerfaktorautentisering på alle VPN-kontoer, deaktivere ubrukte eller eldre protokoller, begrense VPN-tilgang til kun de brukerne og enhetene som virkelig trenger det, og loggføre tilkoblingsforsøk slik at uvanlig aktivitet blir synlig raskt. En feilkonfigurert eller altfor åpen VPN kan gjøre ett stjålet passord om til full nettverkstilgang, som er nettopp den typen lateral bevegelse angripere er avhengige av etter å ha utnyttet en null-dagers sårbarhet.

På oppdateringssiden har små og mellomstore bedrifter nytte av å ha en definert, om enn enkel, oppdateringsrutine: en utpekt person eller leverandør ansvarlig for å overvåke leverandørvarsler, en regel om at kritiske oppdateringer tas i bruk innen et fastsatt antall dager, og en reserveplan (for eksempel midlertidig å begrense tilgangen til en sårbar tjeneste) for situasjoner der en oppdatering ennå ikke er tilgjengelig.

Å bygge en hendelsesresponsplan før neste null-dagers sårbarhet inntreffer

Å vente til et angrep er i gang med å finne ut hvem som gjør hva er en kostbar feil. En grunnleggende hendelsesresponsplan trenger ikke være omfattende: den bør identifisere hvem som varsles først, hvordan systemer isoleres fra nettverket, hvor rene sikkerhetskopier lagres, og hvem som håndterer kommunikasjon med kunder eller myndigheter hvis data er berørt. Å teste denne planen selv bare én gang i året, gjennom en enkel bordøvelse, gjør en enorm forskjell når en reell hendelse inntreffer under tidspress.

Hva dette betyr for deg

Hvis du driver IT for en liten bedrift, er læren fra denne typen avsløring ikke å få panikk over en spesifikk feil. Det er å erkjenne at mønsteret – kritisk sårbarhet kunngjort, angrep som følger nesten umiddelbart – vil gjenta seg igjen og igjen. Din motstandskraft avhenger mindre av noen enkelt oppdatering og mer av hvor raskt du kan oppdage eksponering og begrense skade. Å gjennomgå oppsettet for fjern tilgang nå, i stedet for etter et angrep, er det enkeltiltaket med høyest effekt som er tilgjengelig for de fleste mindre organisasjoner.

Viktige punkter

  • Revider VPN- og fjern tilgang-konfigurasjonen din nå: håndhev MFA, begrens tilgang etter rolle, og fjern ubrukte kontoer.
  • Segmenter nettverket slik at ett kompromittert system ikke eksponerer alt.
  • Tildel klart ansvar for å følge med på leverandørers sikkerhetsvarsler og ta i bruk kritiske oppdateringer raskt.
  • Utarbeid en enkel hendelsesresponsplan og test den før du trenger den.

Null-dagers sårbarheter forsvinner ikke, og mindre bedrifter vil fortsette å møte dem uten ressursene til et stort virksomhetssikkerhetsteam. Å styrke det grunnleggende, spesielt sikkerhet for fjern tilgang, gir deg en reell sjanse i det farlige vinduet mellom avsløring og oppdatering.