woensdag 22 juni 2011

Cyberstorm III: Overheid niet voorbereid op hackers vanwege ontbreken coördinatie en daadkracht

Een interessant artikel in het AD vandaag over de status van beveiliging bij onze overheid. Blijkbaar is eindelijk eens vastgesteld dat een goed werkende IT beveiliging begint met coördinatie, en dat juist dat stuk ontbreekt bij de overheid. Hear hear!

Medusoft is inmiddels al weer een aardige tijd bezig met het structureel verkondigen van het Security Risk Management proces. Dat is een schematische weergave van hoe idealiter de IT Security zou moeten zijn georganiseerd. Is niet door ons bedacht, maar een algemeen door de industrie geaccepteerde weergave.

SRM begint met het bepalen van beleid, en dat is direct het punt waarop op grote schaal de fout in wordt gegaan. Het security beleid is er namelijk heel vaak niet, is niet up-to-date of is het eigendom van mensen op een laag niveau van de organisatie. Dat laatste sluit overigens aan op een meer algemeen probleem dat laatst nog eens benadrukt werd door Neelie Kroes: namelijk het ontbreken van een "CIO" bij veel organisaties. Iemand die op het allerhoogste niveau de verantwoordelijkheid heeft voor het coördineren van de ICT, en als onderdeel daarvan dus ook de beveiliging.

Stap 1 is dus het bepalen van beleid. Dat beleid mag geschreven worden door een specialist, maar het bestaan ervan moet bekend zijn op het hoogste niveau, en de inhoud ervan moet gedragen worden op datzelfde niveau. Dat biedt namelijk voor het eerst de mogelijkheid aan de IT afdeling om de beveiliging langs bepaalde voorgedefinieerde lijnen in te richten. Uitzonderingen op het beleid kunnen dan ook via het hoogste niveau verlopen: daar wordt dan de verantwoordelijkheid gedragen als iemand vind dat een bepaald systeem bijvoorbeeld geen Anti-Virus software hoeft te hebben. Nu is het vaak zo dat die anti-virus software wordt verwijderd zonder dat iemand verantwoordelijk is voor de potentiele risico's die dat met zich meebrengt. Slechte zaak.

SRM gaat na stap 1 nog een stuk verder, en daar mag je me naar vragen, maar begin maar eens met stap 1. Succes!

maandag 20 juni 2011

Noodkreet @NL.gov, het is menens!!! #AntiSec komt u halen en u maakt geen schijn van kans...

Hackersgroep LulzSec (omg wat een exposure, GJ) heeft de oorlog verklaard aan overheden, banken en andere grote instanties. "Operation Anti-Security" #AntiSec is gelanceerd in de vorm van een oproep aan iedereen die wil om mee te doen aan een grootschalige en voortdurende poging zoveel mogelijk geheime informatie te verkrijgen. Anonymous doet alvast mee...

Het is een soort Wikileaks 2.0. Waar Julian Assange de informatie aangeleverd kreeg, gaat LulzSec het gewoon halen. En in tegenstelling tot hun eerdere acties niet gewoon-omdat-het-kan (voor de Lulz), maar echt met een ideologische inslag, zo lijkt het. Ik had eerlijk gezegd best een beetje sympathie voor deze beweging. Ze legden feilloos bloot hoe gevaarlijk het internet is, wat inderdaad nodig is omdat mensen het maar niet willen begrijpen. Met deze actie krijgt het wel een iets andere draai en verliest de club mijn sympathie. Ik ben er namelijk van overtuigd dat geheimen soms noodzakelijk zijn en een buitenstaander kan het noodzakelijke niet van het vermijdbare scheiden; althans het lijkt niet eens de bedoeling te zijn het te proberen. Niet van Julian Assange en dus ook niet van LulzSec of Anonymous.

Nu wil ik deze dreiging voor onze overheid eens afzetten tegen een ervaring die ik heel recent had bij 1 van onze ministeries (ik zal maar geen namen noemen om het nog een beetje spannend te houden). Daar stond de beheerder van hun desktop beveiliging op het punt van vertrekken en die had zichzelf afgevraagd wie dat eigenlijk van hem over moest nemen. Hij had zelf dat beheer min of meer er altijd een beetje bij gedaan, wat neerkwam op hooguit 1 controlemoment per week en dat is nog hoog ingeschat. De vraag of dat voldoende aandacht voor endpoint beveiliging is, moest nog beantwoord worden. Even voor de duidelijkheid mijn antwoord: neeneeNEEN! Vooral niet als je zoals bij dit ministerie je gebruikers compleet vrij op het internet laat: geen content-scanning in http, en ook geen url-filtering. De enige beveiliging = anti-virus, die tegenwoordig elke dag 75.000 nieuwe virussen moet leren kennen in de vorm van een update. 1 gemiste update in 2011 staat gelijk aan een half jaar gemiste updates 10 jaar geleden. En dat controleer je dus NIET 1x per 2 weken maar gewoon elke dag, 7 dagen per week, 365 dagen per jaar. Inderdaad ja.

Het controleren van je beveiligingstechnologie is zoals het bekijken van de beelden van een bewakingscamera. Als je niet zeker weet dat die camera het nog doet: wat is dan het nut? Een grove fout is dat men in de IT Security vaak calamiteiten denkt op te lossen door technologie aan te schaffen. Weer in vergelijk met die camera: als je mazzel hebt, wordt ie opgehangen...

Nee NL overheid, u kunt maar beter direct beginnen in actie te komen. Als ze bij de N zijn is het te laat.

donderdag 16 juni 2011

LulzSec legt de ene na de andere website plat. Wat te doen?

Hackersgroep LulzSec heeft zich als doel gesteld om aan te tonen dat de beveiliging van websites vaak zwaar ondermaats is. Zij slagen er dan ook in om de één na de andere website plat te leggen. Het hoogtepunt was afgelopen nacht, toen ze de CIA hebben aangepakt.

Rijst de vraag: wat moeten we hier nu weer mee?

Welnu. De website is bereikbaar op 1 extern ip-adres. Er zijn tal van dienstverleners die in staat zijn om een gedegen Penetration Test (PenTest) uit te voeren op dat ip-adres. Zo'n PenTest resulteert in een rapport waaruit blijkt op welke vlakken het IP-adres, en dan met name de website, kwetsbaar is vanaf het internet. Die kwetsbaarheden worden door een partij als LulzSec gebruikt om hun trucje te doen. Wegnemen van de kwetsbaarheden is dus de sleutel, maar dan moet je wel weten op welke punten je nu feitelijk kwetsbaar bent, en die punten veranderen van dag tot dag. Om de gewenste informatie op dagelijkse basis middels een gemiddelde PenTest te verkrijgen, is nogal kostbaar.

Een dergelijke PenTest zou bijvoorbeeld jaarlijks kunnen worden uitgevoerd, waarbij tussentijds een geautomatiseerd systeem het ip-adres monitort. McAfee biedt een dergelijke geautomatiseerde scan op kwetsbaarheden aan in de vorm van SaaS Vulnerability Assessment. Kosten zijn rond de 415 euro per ip-adres per jaar (commerciële prijzen, gaan omlaag bij meerdere ip-adressen). Vandaag aanschaffen is morgen het eerste rapport.

Interesse in een PenTest of de McAfee service? Contact me!

iOS 5 & iCloud = Data Anarchy

Met de release van iOS 5 zal straks definitief het doek vallen voor het gemiddelde bedrijf als het gaat om databeveiliging. Complete anarchie, wanneer de data op zakelijk gebruikte privé iPhones op de servers van Apple zal worden opgeslagen. En om het allemaal nog spannender te maken, vertelt Apple lekker helemaal niks over hoe ze de beveiliging hebben geregeld totdat iedereen de upgrade al gemaakt heeft en de eerste hacks hebben plaatsgevonden. Jaja. De systeembeheerder raakt definitief hopeloos achterop en als er iets mis gaat dan is ie nog de Sjaak ook.

Noem me een doemdenker, maar op dit moment is zowat geen enkele organisatie goed in staat om om te gaan met de nieuwe hype-term "BYOD" (Bring Your Own Device). En "niet goed in staat" betekent natuurlijk: niks geregeld, nooit bij stil gestaan. Dus die prachtige ongeëvenaarde iPhone is lekker de mailbox en documenten van de manager aan het synchroniseren zonder dat men controleert of af kan dwingen dat de iPhone wel is beveiligd met een wachtwoord. Vervolgens kan diezelfde manager nog alle apps installeren op diezelfde iPhone die hij wilt ook. Komt een beetje overeen met iedereen Admin-rechten geven op de PC, zonder wachtwoord. Terug naar de middeleeuwen.

Neenee, we zijn nog niet klaar voor BYOD. En al helemaal niet voor iClouds, Dropboxen en Cloud Drives. Dit gaat fout. Of de mensen die het voor het zeggen hebben moeten HEEEEEEEEEEEEEEL snel het gebruik van die Own Devices gaan reguleren.

Onze oplossing? McAfee Enterprise Mobility Management (EMM).

woensdag 15 juni 2011

McAfee opent prachtig democentrum in Schiphol-Rijk

Vandaag ben ik bij de opening geweest van het Executive Briefing Center (EBC) van McAfee in hun nieuwe kantoor te Schiphol-Rijk. Deze supermoderne demofaciliteit dient voor klanten in heel EMEA, en moet ruimte bieden om op een inspirerende manier demo's te krijgen over de verschillende oplossingen van McAfee. Ik kan niet anders zeggen dan dat ik erg onder de indruk was van de locatie. Ik hoop dan ook veel klanten hiernaartoe te mogen begeleiden!

Zo ik begreep was de plaatsing van dit centrum in ons landje 1 van de wensen van de nieuwe (Nederlandse) President EMEA, Gert-Jan Schenk. Goed werk!

(sessie bijwonen in het EBC? contact me :))

woensdag 1 juni 2011

Gevolgen Malware Q1 2011: Whitelisting, Mobile Security & Web Regulering

McAfee heeft het rapport uitgebracht over bedreigingen in het eerste kwartaal van 2011. Daaruit blijken een aantal opvallende zaken:

Gemiddeld 65.000 nieuwe malware samples per dag
De telkens terugkerende conclusie is dat Anti-Virus in de klassieke vorm, de strijd gaat verliezen. Het tempo waarin nieuwe virussen vandaag de dag uitkomen leidt tot: steeds grotere kans op non-detectie, virusdatabase groeit in omvang met gevolgen voor performance en distributiesnelheid, steeds grotere kans op false-positives wegens druk op ontwikkeling anti-virussen. HET antwoord op dit probleem: Application Whitelisting.

Groei van malware voor Android
Voor mobile devices worden steeds meer virussen geschreven, en mobile devices die op Android draaien, zijn een steeds populairder doelwit. De beveiliging op dit soort devices is doorgaans beperkt, en ook de bewustwording van gebruikers van Mobiles ligt achter op die van Windows PC's. Logische doelwit is, en langzamerhand begint de noodzaak van security op mobiles toch echt dringende vormen aan te nemen. Onze oplossing: Enterprise Mobility Management.

Toename Fake AV varianten
Ook Social Engineers ala Kevin Mittnick hebben tegenwoordig de automatisering uitgevonden. Resultaat: Fake AV. Dit soort malware kent een interessant verdienmodel en blijft succesvol. Inmiddels worden ook Macintosh gebruikers hiermee bestookt, en is dit fenomeen dus niet meer weg te denken. De verspreiding van Fake AV vindt voornamelijk plaats, net als veel malware natuurlijk, via het internet. Het beveiligingsniveau van alleen Anti-Virus op de Desktop tegen bedreigingen op het internet, is ontoereikend. Gebruik van internet moet dus worden gereguleerd, en de eerste stap is simpelweg blokkeren van websites met een schadelijke reputatie. Aan de gateway middels een Web Gateway. Op de endpoint middels SiteAdvisor.

Groei Schadelijke Websites, daling SPAM
Het oprollen van grote botnets heeft geleid tot een forse neergang van de hoeveelheid Spam. Tegelijkertijd stijgt de hoeveelheid schadelijke content op het internet. Deze verschuiving is om nog een reden verklaarbaar. Waar e-mail vandaag de dag vaak goed beveiligd is en wel door 3 filters heen loopt voordat de ontvanger het te zien krijgt, is Webverkeer vaak nog ongelimiteerd toegestaan en dat weten de malwareschrijvers maar al te goed. De tijd dat dit zonder zorgen mogelijk was is echt wel voorbij. Iedereen trapt in de "scams" die tegenwoordig worden uitgehaald, of kan tegen drive-by downloads aanlopen die misbruik maken van zero-day attacks. Waar "spamberichten" vroeger altijd e-mails waren, zijn sites als Facebook, Twitter, LinkedIN etc. nu veel beter resulterende distributiekanalen. Dus nogmaals en deze keer rijmend: reguleer uw internetverkeer. Aan de gateway middels een Web Gateway. Op de endpoint middels SiteAdvisor.

Het rapport is hier te downloaden:
rp-quarterly-threat-q1-2011.pdf

dinsdag 24 mei 2011

Google Chromebook veilig zonder Anti-Virus! Oh nee toch niet...

Wat een grap. Googles marketing machine heeft behoorlijk wat onrust in security land veroorzaakt, en nog onterecht ook. In een blog wees Linus Upson twee weken geleden (11 mei) op de geïntegreerde securityfunctionaliteiten van het aangekondigde Chromebook. Ik ga maar even niet uitleggen wat een Chromebook is en hoe die beveiliging eruit ziet, want dat is prima te vinden op Google :).

In het kort stelt Google dat vanwege de sandbox functionaliteit, het auto-herstel proces bij opstart EN het feit dat alle data in de cloud is opgeslagen, een Chromebook geen Anti-Virus nodig heeft. Dapper, en deels misschien ook nog wel waar, maar voor mensen waarvoor Endpoint Security ophoudt bij Anti-Virus betekent een dergelijke stelling waarschijnlijk zoveel als dat je met een Chromebook gegarandeerd veilig bent. FOUT.

Maar goed, voor security-correspondent Andy Greenberg van Forbes was dit blogartikel voldoende om zich af te vragen of het nu gedaan is met Anti-Virus producenten in zijn eigen Blog...

... wat vervolgens weer leidde tot een overhaaste reactie van George Kurtz (CTO, McAfee) dat Anti-Virus misschien niet meer nodig is, maar dat andere vormen van Security (bijv. Application Whitelisting) nog steeds heel bruikbaar zijn...

... wat daarna weer leidde tot een artikel op Security.nl getiteld "Chromebook betekent einde virusscanner"...

Ik ben natuurlijk hierover gaan nadenken en wilde vandaag een reactie schrijven om aan te geven dat volgens mij de sessie van een gebruiker op een Chromebook toch echt gecompromiteerd kan worden. En dat die sessie voldoende kan bieden aan een hacker (passwords, creditcard nrs, etc.) om schade toe te brengen. En ook al draait Chromebook zijn apps op het internet, er zijn altijd lokale applicaties, zoals de browser. Deze discussie komt ook enigszins overeen met de vraag of een Virtual Desktop die telkens terugkeert naar een Golden Image nog Anti-Virus nodig heeft. NEE!, want alle data wordt verwijderd bij terugkeer naar het Golden Image, zeiden de tegenstanders. JA!, want die data kan genoeg schade toebrengen gedurende de sessie van de gebruiker, zeiden de voorstanders.

Het verschil tussen de Chromebook en VDI discussies is dat er evenveel (zo niet meer) vulnerabilities in een Virtual (Windows-based) Desktop bestaan als in een Fysieke (Windows-based) Desktop en dat die dus even actief worden misbruikt. Maar de stelling dat een Chromebook geen vulnerabilties bevat, durft Google denk ik niet aan. Waarom zouden ze anders een auto-herstel functie maken?

Dus ik ging nog eens teruglezen wat de verschillende meningen zijn over deze stelling van Chromebook en kwam daarmee nog even op het artikel van Andy Greenberg, Forbes. En wat blijkt: na publicatie van het artikel heeft meneer Greenberg even een kleine update gedaan (wanneer is niet duidelijk) omdat zijn beweringen toch op wat verweer stuitte. De update:

A critical response post at Tom’s Tech Blog points out a few issues I missed here. Google is releasing a software development kit for native applications, which could potentially introduce security vulnerabilities. And with regard to Charlie Miller’s quote above, even a hijacked browser could potentially steal a user’s credentials, which could allow access to his or her cloud-stored data. (Though the point remains that this isn’t an issue that necessarily can be fixed by antivirus software.) Apologies for these oversights.


Fijne nuance is dat. Jammer dat een dergelijke update niet uiteindelijk ook beland bij Security.nl en dat mensen die niet verder lezen dus nog steeds in de veronderstelling zijn dat hun Chromebook onbreekbaar is.

Google valt niets te verwijten, hun stelling is juist: een Chromebook heeft geen Anti-Virus nodig. George Kurtz heeft echter ook gelijk: om ook gedurende de gebruikerssessie misbruik te voorkomen, is Whitelisting nog steeds wel van absolute toegevoegde waarde.

En oh ja dan nog iets: we willen toch niet serieus beweren dat zakelijke gebruikers bewust hun data bij Google gaan opslaan? Als je naar de reacties op Security.nl kijkt in elk geval niet. Ik ben benieuwd hoe IT afdelingen in zakelijke omgevingen voorbereid zijn op de eerste hippe manager die straks aan komt wandelen met zijn Chromebook om even te laten syncen met Exchange. Veel succes daarmee...