torsdag 28. november 2013

Ny Nederlandsk Cyberstrategi

Nederland har revidert sin cyberstrategi, og denne er på mange måter alt det vår nasjonale strategi for informasjonssikkerhet ikke er. Den favner mer helhetlig enn vår strategi, er ikke utydelig pga eksisterende strukturer og omfatter både privat næringsliv, sivile myndigheter og militær sektor.

Det er verdt å merke seg at den på en ganske god måte forsøker å balansere hensynet til både sikkerhet og personvern.

Les hele strategien her:

New cyber security strategy strengthens cooperation between government and businesses

onsdag 27. november 2013

FFI Forum - Cybermakt

Jeg prøver å holde tungen rett i munnen når jeg skriver denne bloggen fordi jeg ikke er ansatt i Cyberforsvaret til å uttale meg på vegne av organinasjonen. Noen ganger kan det være vanskelig å trekke en klar grense for når jeg uttaler meg som fagperson, og når jeg taler arbeidsgivers sak. Dette er en av de gangene.

Cyberforsvaret har bestillt "Cybermakt-studien" fra FFI, og jeg var sendt til FFI Forum 26 november for å gi Cyberforsvarets kommentarer til FFIs presentasjon av studien. Interessen for FFI Forum var stor denne gangen, med ca 120 påmeldte. I salen var også media, men jeg har ikke sett saken gjengitt i avisene.

(Foto: FFI)

FFI har lagt ut en sak om presentasjonen her:

Hva cybermakt kan bety

Den første Cybermakt-rapporten er gradert, så jeg vil ikke gå inn i detaljene i denne. Det vi fikk presentert fra FFI var en slags oppsummering av hvilke egenskaper cyberdomenet har, og hva dette betyr for militær maktanvendelse i dette domenet. Cyberforsvaret har støttet inneholdet i rapporten, og mener at det er svært viktig med en grundig forskningbase for doktrineutvikling og utvikling av militære kapabiliteter.
Som jeg sa under FFI Forum så tror vi at utviklingen i både cyberdomenet og måten vi tenker rundt militærmakt i domenet vil endre seg. Trolig mer enn vi er i stand til å forutse nå. Det er vanlig å sammenligne cyberdomenets rolle nå, med slik luftdomenets rolle var for 100 år siden. Den gang var det ingen som kunne forutse hvordan luftmakt anno 2013 ville fortone seg. Det er ikke urimelig å mene at f.eks. politiske eller teknologiske endringer kan få betydning for bruk av militærmakt i dette domenet.

Jeg har lyst til å kommentere noen påstander fra presentasjonen. Under overskriften "Hva er Forsvarets rolle?" ble det hevdet at Forsvaret i liten grad kunne rykke ut for å overta drifts-oppgavene til aktørene som eier og drifter nasjonal kritisk infrastruktur. Dette er selvfølgelig helt riktig, og det er heller ingen som har påstått av Forsvaret kan eller vil gjøre det. I andre land vurderer man "cyber-reservister", personell som i en nasjonal krisesituasjon underlegges militær ledelse, men  som fortsetter i den jobben de har. f.eks. som driftsansvarlig eller sikkerhetsekspert i en eier av kritisk infrastruktur. Anders Werp fra Høyre nevnte dette som en mulighet også her, uten at det er tatt noen beslutning på dette.

FFI satte det på spissen og mente at vi ikke kan sammenligne den bistand som Forsvaret gir på andre områder, med den bistand som Forsvaret kan gi i cyber-kriser. "Et helikopter er et helikopter, og flyr personell eller materiell fra A til B. Cyberkapabiliteter er mer spesialiserte". Om analogien er god eller ikke kan sikkert diskuteres, alle helikoptere kan ikke nødvendigvis brukes til alle formål. Og slik er det jo med cyberkapabiliteter også. Forsvarets kapabiliteter er dimensjonert og tilpasset Forsvarets behov, og de skal primært brukes til å beskytte Forsvarets egne datanettverk og informasjonssystemer mot cyberangrep (vi kaller det helst cyberhendelser.. et angrep er noe langt mer alvorlig i vår terminologi).

Men; I en nasjonal krise er det mulig for sivile myndigheter å bruke disse kapabilitetene. Kapabilitetene er mobile, og kan brukes over hele landet. Det er åpenbart både tekniske og andre begrensninger for når og hvor de kan settes inn, men det vil i så fall være en vurdering i den situasjonen man er i.

Såvidt jeg vet er det kun Forsvaret som har slike kapabiliteter i Norge. Vi vet at andre nasjoner ikke har slike kapabiliteter, og NATO har først nylig etablert en tilsvarende evne. Men fungerer det? Her er noen av de erfaringene jeg har gjort meg gjennom de siste ti årene:


  • De har vært brukt med stor suksess i Forsvarets egne nettverk i både inn og utland
  • De har vært brukt med stor suksess i sivile aktørers nettverk under øvelser
  • Konseptet med mobile kapasiteter ble f.eks. brukt under øvelse Locked Shields 2012, hvor cyber defence laget som vant satte inn medbrakt utstyr som satte dem i stand til å håndtere situasjonen. Dette var utstyr som ble satt inn i et nettverk som var ukjent for dem inntil like før øvelsen startet. 
  • Det krever mye øving og trening for å mestre dette, og trolig også for å forstå muligheter, begrensninger og betydningen av å være i stand til å gjøre dette.
I tillegg til slike cyber defence kapabiliteter, har Forsvaret også (selvfølgelig) kapabiliteter for å etablere, forlenge, forsterke og endre "cyberspace" iht. våre operative behov. 


NSM har i sin blogg fokusert på begrensningene for slike kapabiliteter, og det synes jeg er synd ettersom de som koordineringsansvarlig for alvorlige cyberangrep burde ha satt seg mer inn i hvilke muligheter Forsvarets kapabiliteter kan gi. Jeg synes også det er litt rart, siden NSM også har vært med Forsvaret på øvelser både nasjonalt og i NATO, og selv observert disse i bruk.

NSM sitt blogginnlegg er her:
Lite sannsynlig med cyberkrig og -terror

I forkant av konferansen ble jeg bedt om å svare på noen spørsmål som kunne komme opp i paneldebatten. Disse ble ikke tatt opp spesifikt, men jeg deler dem gjerne her:

Hva er den største utfordringen i cyberdomenet?
Håndteringsevnen for alvorlige og sektorovergripende hendelser. Det er uavklarte spørsmål i grensegangen mellom håndtering av samfunnssikkerhet og statssikkerhet. Hvor alvorlig skal en hendelse være for at Forsvaret skal overta håndteringen, eller støtte sivil sektor i håndteringen? Vi mangler en nasjonal strategi som adresserer dette.
Sektorprinsippet vs prinsippet om samhandling. Her har vi ikke kommet spesielt langt.

Hvordan kan og bør Forsvaret bistå cybersikkerheten i det sivile samfunnet under kriser? 
Forsvaret har kapabiliteter som kan settes inn for å støtte sivile myndigheter under kriser. Forutsetter da at det er snakk om normal bistand. Dette kan være cyber defence kapabiliteter hvor vi kan deployere personell og utstyr som kan bistå i håndtering av slike hendelser, eller det kan være andre mobile ressurser som kan brukes til å etablere, tilpasse og utvide cyberdomenet i en slik situasjon.
For statssikkerhetstruende hendelser, må Forsvaret være i stand til å overta ledelsen av håndteringen av slike cyberkriser.

Kan Norge alene løse kompetansemangelen rundt cybersikkerhet?
Vi ser en satsning på forskning innen dette feltet, der flere av de store aktørene for eksempel støtter forskningssenteret på Gjøvik. NORSIS har i mange år gjort en god jobb med å heve den generelle forståelsen, og det er flere utdanningsløp spesifikt for informasjonssikkerhet. I Forsvaret har sin Forsvarets ingeniørhøgskole, som utdanner ingeniører og ledere i hele bredden av defensive cyberoperasjoner. Personell som er utdannet ved FIH er svært ettertraktet i sivil sektor, og styrker en rekke leverandører av sikkerhetstjenester og "CERT-funksjoner" i en rekke virksomheter.

En kan nok hevde at vi ikke utdanner tilstrekkelig til å møte behovene, men en kan samtidig spørre om vi er organisert på den mest hensiktsmessige måten. Å etablere en enhet som har evne til å håndtere alvorlige cyberangrep mot virksomheten er svært ressurskrevende. Dersom alle virksomheter skal ha sine egne håndteringsenheter, er vi ikke i nærheten av å utdanne nok personell av denne typen.

Avslutningsvis vil jeg si at Anders Werp nevnte at regjeringen har som intensjon å styrke justissektoren med tanke på å kunne håndtere alvorlige cyberangrep/kriminalitet. For meg virker det fornuftig, og det er i så fall en videreføring av det som ble påbegynt i den nasjonale strategien for informasjonssikkerhet som vi fikk for et år siden. Les mine kommentarer fra den gang her:

tirsdag 14. mai 2013

3 Big Mistakes In Incident Response

I denne artikkelen presenteres det tre av de største feilene en kan gjøre når man håndterer cyberangrep.

http://www.darkreading.com/management/3-big-mistakes-in-incident-response/240154817/

Synes artikkelen i utgangspunktet er god. Hovedtema er at manglende SA (Situational Awareness) fører til feil beslutning. Det er imidlertid ikke alt jeg er enig i:

1. ASSuming It's An APT.
Budskapet er at selv om "it walks like a duck, its not a duck". Det er jo åpenbart mulig at "vanlige kriminelle" etterligner TTP'ene til etterretningsorganisasjoner og andre offensive cyberkapabiliteter, men er det grunn god nok til å la være å undersøke om en hendelse kan være utført av sistnevnte aktører?
Selvfølgelig ikke. Jeg mener at det tradisjonelle måten å tenke eskalering, ikke fungerer i en Cyber Defence organisasjon. Hendelseshåndtering som skjer i driftsorganisasjoner kan være organisert slik at den som trenger hjelp først kommer i kontakt med helpdesk. Denne kan være bemannet med personell som har mindre utdanning og erfaring enn det som kreves for å løse mer komplekse problemer. Hvorfor? Jo fordi at de aller fleste hendelsene kan løses med en "mekanisk" tilnærming til problemløsning. Det er derfor de utstyrt med flytskjema for problemløsning, og det er derfor du må snakke med noen andre hvis flytskjema ikke løser problemet. Eskalering funker for disse problemene.

For en Cyber Defence analytiker derimot, er det behov for at eksperten er i fremste rekke. Det krever mye kunnskap og mye erfaring for å kunne avgjøre om et stykke data/informasjon er relevant eller ikke. Jeg er blitt fortalt at akuttmottaket på sykehuset fungerer på samme måte. Det er eksperten som undersøker deg først. Det er vesentlig å finne ut om du bare har brukket armen i den bilulykken, eller om du også har en langt mer alvorlig hodeskade som skal behandles først.

Derfor skal Cyber Defence analytikeren undersøke saken først, og hver sak må behandles som om det er en avansert motstander en står over for.

2. Not Monitoring Traffic.
Sikkerhetsovervåking bygger SA. Det er ingen vei utenom. Vil du vite hva som skjer i nettverkene dine, så må du overvåke dem. Uten overvåking har du ingen evne til å håndtere hendelser. Er forøvrig helt enig i hva artikkelen skriver om Netflow analyse. Om jeg måtte velge kun ett verktøy for overvåking, ville det vært Netflow-analyse.

3. Focusing Only On The Malware. 
Selv om jeg er enig i at en ikke bør fokusere på malware alene, synes jeg artikkelen bommer med begrunnelsen. Malware-analyse kan være et viktig bidrag til å avdekke motstanders intensjon, kapabilitet og kapasitet. Det kan bidra til å avdekke hvilken informasjon som er kompromittert eller ødelagt, og hvilken som ikke er det. Å si at malware-analyse ikke kan gi deg "root cause" er direkte feil.

Til slutt en påstand fra artikkelen som jeg ikke kan la passere:

But identifying the attacker is not straightforward in cyberattacks, and incident response isn't about ID'ing the individual attackers, anyway, Cylance's Shook says.
Dette utsagnet plasserer "incident response" nærmere tradisjonell informasjonssystemsikkerhet, enn slik jeg tenker rundt cyber defence. For sistnevnte handler det åpenbart om å forsøke å identifisere hvem motstanderen er, hva han vil, hvilke kapabiliteter og kapasiteter han har. Det er blant annet her at Cyber Defence skiller seg ut fra informasjonssystemsikkerhet.


torsdag 2. mai 2013

Komplekse adaptive systemer

Denne artikkelen diskuterer noen av problemene med komplekse adaptive systemer.

http://www.sciencedaily.com/releases/2013/05/130501131943.htm

Et av karakteristikaene ved slike systemer (skalarfrie nettverk) er at de en motstandsdyktige mot tilfeldige angrep, men sårbare mot målrettede angrep. Det globale internettet er et slike system.

I artikkelen foreslås det noen tiltak, blant annet å redusere størrelsen og konnektiviteten i slike nettverk. Det har jeg liten tro på, for det er jo nettopp "emergent properties" i slike netverk som gir effekt. Da er både størrelsen og effektiviteten vesentlige faktorer.

Adaptive defence?

Dennne artikkelen introduserer (?) begrepet adaptive defence.

http://securityblog.verizonbusiness.com/2013/05/01/adaptive-defense/

Nå er jo ikke begrepene "active defence" eller "active response" nye. Det er heller ikke diskusjonene som følger når dette diskuteres. Fra et IKT-sikkerhetsperspektiv, har man gjerne sett på dette som en ren teknisk respons, altså når en IDS dropper pakker eller lager brannmurregler for det den måtte oppdage. Fra et cyber defence perspektiv, handler det oftere om grensene mellom det defensive (CND) og det offensive (CNA og CNE).

Artikkelen beskriver en tilnærming som ligger mye nærmere slik vi forstår active defence i en militær kontekst, altså både det som handler om å møte en konkret trussel med de riktige forsvarsmekanismene, men også det som handler om å påvirke trusselaktøren, dog med defensive midler (villedning, redirigering, utarming av ressurser osv).

Jeg synes det er positivt at denne type konsepter blir mer vanlig, også i sivil sektor. At stadig flere tilbyr "cyberetterretinger" vil gjøre denne tilnærmingen enda mer effektiv.

tirsdag 23. april 2013

No "One size fits all"

Verizons rapport har flere interessante funn. Her er en oppsummering fra Darkreading:

http://www.darkreading.com/attacks-breaches/no-one-size-fits-all-in-data-breaches-ne/240153379

Det virker kanskje logisk at en "One size fits all" tankegang ikke vil fungere i praksis. Det er naturligvis forskjell på Statoil og en liten virksomhet med fem ansatte. Men hvordan står det egentlig til i realiteten? Selv om mange (større) virksomheter har solide strategier for sitt sikkerhetsarbeide og egne responsteams, er det langt flere som ikke har det. Hvem er det som ivaretar deres sikkerhetsbehov? Jeg antar at dette i stor grad blir overlatt til leverandøren av IT-tjenestene. Kan de tilby en skreddersydd pakke til hver kunde? Neppe. "One size fits all".

Det er også interessant at hele 60% av alle angrep rammer små virksomheter. I Norge har vi ca 500.000 små og mellomstore bedrifter. 400.000 har mindre enn 10 ansatte. Under Cyberkonferansen hørte vi Beitland i Næringslivets sikkerhetsorganisasjon fortelle om utfordringene denne delen av norsk næringsliv står over for. Kjetil Nilsen i NSM innrømmet at de ikke har klart å finne samarbeidsformer som ivaretar disse virksomhetene, og Tore Orderløkken i NorSIS fortalte at trusselaktørene nå rammer større virksomheter gjennom nettopp disse små virksomhetene. Hvorfor? Fordi de ikke evner å håndtere egen risiko, og ingen andre gjør det for dem heller.

Verizon sine funn viser også at 92% av angrepene kom fra utsiden. Dette er faktisk høyere enn det de rapporterte i 2010 (hvor ca 80% kom fra utsiden). Det er på tide av myten om at de fleste angrep kommer fra innsiden blir avlivet!

Rapporten sier videre at det tar lang tid før cyberangrep blir oppdaget, og at en stor andel faktisk ikke finner dette ut selv, men får det rapportert fra andre. Dette er kanskje ikke så overraskende, for tradisjonell forebyggende sikkerhet (og compliance-basert sikkerhet) har lite forkus på overvåking, deteksjon og analyse. For å redusere tiden det tar fra angrep til deteksjon, må det bygges opp solide team som har dette som primæroppgave.

Med tanke på at BYOD har blitt forklart som det neste store risikoelementet, var det kanskje overraskende at rapporten ikke har funnet at mobile enheter har spilt en vesentlig rolle. Det er jo noe å tenke på.

Rapporten finner du her:

http://www.verizonenterprise.com/resources/reports/rp_data-breach-investigations-report-2013_en_xg.pdf

2012 rapporten:
http://www.verizonenterprise.com/resources/reports/rp_data-breach-investigations-report-2012-press_en_xg.pdf

søndag 21. april 2013

Cyberkonferansen 2013

18 april arrangerte Cyberforsvaret, i samarbeid med Atlanterhavskomiteen, Cyberkonferansen 2013 i Gamle Logen i Oslo. Det var annonsert en spennende agenda, med gode foredragsholdere fra USA, UK og Norge. Det var ca 250 tilhørere i salen.


Generalmajor Roar Sundseth og statssekretær Eirik Thorshaug

Ved konferansens start, ble det annonsert at Richard Clark ikke kunne stille, pga bombeepisoden i Boston og giftbrevene som var sendt til myndighetspersoner i USA. Som erstatning for Clark, fikk vi et foredrag av Tangen Nilsen i Telenor.

Her er en kort beskrivelse av foredragene.

Åpning av Eirik Thorshaug, FD.
http://www.regjeringen.no/nb/dep/fd/aktuelt/taler_artikler/politisk_ledelse/taler-og-artikler-av-statssekretar-eirik/2013/opening-remarks-cyber-conference-2013.html?id=723124

Thorshaug holdt et godt innlegg der han blant annet presiserte at vi må bli bedre til å beskytte oss mot, oppdage og forsvare oss mot en økende cybertrussel. Forsvaret må kunne støtte sivile myndigheter dersom det er behov for det. Han presiserte også at det norske synet er at vi ikke trenger særlover for cyberdomenet.
Folkeretten gjelder også i cyberspace.

How will the developments in cyberspace shape the nature of future defense operations - Mr David Ferbrache, MOD UK.
Ferbrache ga oss et godt innblikk i hvordan UK tenker rundt en helhetlig tilnærming til utfordringene i cyberdomenet. Han gjorde det klart at cyberangrep nå er en del av samtlige sikkerhetspolitiske kriser og konflikter, og brukte konfilkten i Georgia som et eksempel på dette. Ferbrache fortalte at en stadig større del av en nasjons økonomiske vekst og velstand, kommer som en direkte følge av cyberdomenet. Av det følger det at cyberdomenet blir en stadig viktigere nasjonal interesse, og at disse må beskyttes. Stadig flere nasjoner er åpne om sine offensive cyberkapabiliteter, og en ser på cybermakt på lik linje med all annen maktbruk.
Han viste til at de observerer en økning i cyberangrep mot energisektoren, og at dette er bekymringsfullt fordi det trolig ikke er vanlige kriminelle grupper som står bak.

Cyber operations - a gamechanger or supporting activity? - Tidligere forsvarssjef General Sverre Diesen

Diesen er nå en del av et forskerteam som arbeider med en studie i cybermakt, et arbeide som er bestillt av Cyberforsvaret. Foredraget til Diesen var basert på blant annet dette arbeidet. Han redegjorde for noen av likhetene og forskjellene mellom cyberdomenet og de øvrige domenene (land, sjø, luft). Vi fikk et innblikk i noen av dilemmaene som kan oppstå når militærteori møter cyberspace. Feks, hva med ikke-stridende som deltar med cyberangrep i en konflikt? Vil en nasjon alltid ønske å skjule sine spor? 
Diesen konkluderer med at cybermakt har sin plass sammen med tradisjonelle militære maktmidler, men trolig ikke som et virkemiddel som brukes alene.





Kan cybermakt brukes til å påvirke andre stater? - Hans-Inge Langø, NUPI

Langø presenterte en ny måte å se på hvordan en kan dele inn "grupperingene" innen cybermakt-feltet. Traditionalists, Revolutionists og Environmentalists. 
Revolutionists argue the potential of cyber power… Traditionalists demand proof.
Personlig synes jeg at Langø sitt innlegg var det som presenterte nye idéer og ny innsikt. Etter å ha hørt foredraget, innså jeg for eksempel at Ferbrache trolig er en Environmentalist, mens Diesen trolig er en Traditionalist.
Langø delte Diesens syn om at cybermakt alene har et begrenset potensiale.

Obligation to share …when the spies hit us - Hanne Tangen Nilsen, CSO Telenor

Tangen Nilsen presenterte både utfordringer og hendelser som Telenor har vært utsatt for. Naturlig nok fikk spionasjehendelsen en del oppmerksomhet, ikke minst fordi den har ført til noe diskusjon i ettertid. Tangen Nilsen argumenterte for at informasjonsdeling er den eneste måten vi kan møte utfordringene i cyberspace sammen, og at NorCERT som vårt nasjonale senter, må bli mye bedre til dette. Hun mente videre at Norge har behov for en nasjonal cyberstrategi, og at den nasjonale strategien for informasjonssikkerhet ikke er tilstrekkelig. (Merk: den gjelder ikke for private selskaper. De militære cyberkapasitetene er heller ikke omtalt)

Nasjonal IKT-sikkerhet, fra mandat til gjennomføring - Kjetil Nilsen, Nasjonal Sikkerhetsmyndighet.
https://www.dropbox.com/s/woh721fviqxil19/Kjetil%20Nilsen%20DNAK%2018%20april.pptx

Nilsen presenterte NSMs tilnærming til utfordringene i cyberspace. Fokus på både forebygging og til å håndtere IKT-hendelser. Ønsker sterkere responsmiljøer i sektorene, men mener at det er for mye fokus på trusselaktørene. Viste også til at det er utfordrende å finne gode samarbeidsformer med de 500.000 små og mellomstore bedriftene.

Utfordringer for næringslivet - behovet for samarbeid mellom offentlige og private aktører - Kristine Beitland, Direktør Næringslivets Sikkerhetsråd

Beitland holdt et godt innlegg der hun blant annet presiserte at nasjonal strategi for informasjonssikkerhet er ikke dekkende nok, og burde ha mer fokus på det operative. I praksis vet man ikke hvem man skal forholde seg til når en blir utsatt for cyberangrep, og dette er ikke holdbart.

Status og løsninger - fra et uavhengig ståsted - Tore Larsen Orderløkken, NorSIS
Oerderløkken presenterte en status, sett fra NorSIS. Vi fikk et innblikk i kompleksiteten i det nasjonale apparatet som kan bli involvert når cyberangrep skjer. 

Cyberdomenet – i et helhetlig perspektiv - Sigurd Heier, tidligere avdelingssjef i Cyberforsvaret

Heier ledet arbeidet med å lage cyberretningslinjer for Forsvarssektoren, inntil han sluttet i Forsvaret sommeren 2012. Han ga oss et innblikk i dette arbeidet, og brukte en modell der han forklarte dette i ulike dimensjoner. 

Konferansen ble avsluttet av utenriksminister Espen Barth Eide. Dette var et svært underholdende og interessant innlegg.



Noen av momentene jeg noterte meg:
  • At cyberdomenet finnes, er grunn i seg selv til at vi skal hevde våre interesser der
  • Potensiale for å forårsake skade (angep) er mye større enn potensialet for å forsvare seg
  • En stat har en mye større potensiale for å skape ødeleggelse, enn det en kan fra gutterommet
  • Folkeretten gjelder i cyberspace, men det kreves tolkning. Feks, når er et cyberangrep et væpnet angrep?
  • Menneskerettene gjelder selvfølgelig også i det digitale rom
Sjef Cyberforsvaret, Generalmajor Roar Sundseth, avsluttet med å si at hensikten med konferansen var å skape et felles situasjonsforståelse, og et felles grunnlag for det videre arbeidet. Den umiddelbare oppfatningen var at det hadde man lykkes med, og at denne konferansen vil bli arrangert årlig.