
Henrik Moltke afferma; È stimolante che non abbiano avuto una gestione dei fornitori migliore di quella che ciò può accadere senza che vengano visualizzati i dettagli dell’attacco. Io stesso non sono un esperto di sicurezza IT, ma ho abbastanza conoscenze in materia per sapere che nessun management dei fornitori può prevenire questo tipo di incidenti. Qualcuno sa cosa intende qui Henrik Moltke? Ha ragione?
https://www.dr.dk/nyheder/indland/stort-hackerangreb-mod-odense-universitetshospital-faar-omfattende-konsekvenser
di B00gieBeast
5 commenti
Man kan jo sikre sig, at de tager backups, og at de strukturerer deres sikkerhed således, at et randomsware angreb ikke kan nedlægge hele biksen.
Det er for mig ret vagt hvad de egentlig leverede af tjenester. Noget overvågning af “udstyr”? Efter at have googlet firmaet lidt, så lader det til at være en lillebitte hosting virksomhed som kører på en gimmick, at deres servere ligger i en bunker. På linkedin finder man [dette opslag](https://imgur.com/a/07IQJLf), der nok hører til på /r/agedlikemilk
Prøv lige at check deres beskrivelse på linkedin:
“Security Deep Underground: Danish Hosting, Security Without Weaknesses. We are your 24/7/365 online guard”
Jeg ved heller ikke hvad “Henrik Moltke” mener, da der er tale om en outsourced it-afdeling, og den eneste side der er nede for OUH, er deres monitorering af deres it
Hvis en professionel IT virksomhed ikke har cold storage backups, så er det vidst bedst for alle at de går konkurs.
Leverandørstyring er en kernedel af NIS2, så alle de her små It-bikser uden styr på sikkerhed i dybden vil ende med at lukke dørene, da de ikke vil overleve de tilsyn som f.eks. AUH kommer til at gennemføre. Hvordan sådan tilsyn skal gennemføres bliver spændende eftersom det lidt er en overfladisk fluebens øvelse indenfor databehandlingsaftaler.
Lad os lige undersøge udtalelserne fra Henrik Moltke:
>Det er tankevækkende at man ikke har haft bedre leverandørstyring, end at det her kan ske, siger han.
Alle ønsker at man kan tjekke en leverandør i sømmene når man indgår et samarbejde. Den nemme måde er at tjekke om leverandøren er ISO/SOC/andet godkendt.
Heldigvis for OUH er angrebet begrænset til leverandørens netværk. Jeg har haft mange sager hvor bagmændene har kompromitteret en underleverandørs netværk og eskaleret sig videre – primært fordi integratørene har brugt overprivilegeret brugerkonti.
Jeg vil mene at “Leverandørstyring” som er mere end at ridse i overfladen kun er teoretisk muligt. En systemsintegratør ved ikke bedre når den officielle dokumentation af systemet angiver man skal logge ind med en privilegeret brugerkonto som pga. de usikre brugergodkendelsesprotokoller Microsoft har designet nemt kan eksfiltreres af hackere.
>Det er første gang, jeg ser et hospital blive ramt af det her. De hackere, der bruger ransomware, angriber sjældent store offentlige it-systemer, fordi disse ikke må betale løsesum. Derfor angriber de kun mindre private leverandører, men det rammer jo hospitalet alligevel, fordi det er et kæmpe arbejde at få systemerne op at køre igen.
Det er faktuelt forkert at hackerne kun går efter mindre private leverandørere. Det kommer nok som en overraskelse for mange, men angrebsgrupper tager hvad de kan få, og angrebsgrupper er ikke de samme som ransomwaregrupper. Det er selvfølgeligt svært at sige hvad disse grupper tænker og gør, men langt de fleste sager jeg har opklaret har været store enterprise-niveau virksomheder (også i det offentlige).
En angrebsgruppe som misbruger fjernkodesafviklingsfejl (RCE) i en VPN diskriminerer ikke på størrelsen eller andre faktorer af virksomheden. De ser kun om sikkerhedsfejlen virker eller ej. Når adgangen sælges videre til ransomwaregrupper, så kan der være et kriterium, men i min erfaring betaler store og små virksomheder i samme omfang.
Kilde: 15 år med forensics, 6 år med incident response (IR). 150+ IR sager i Danmark og Europa. Har du læst en artikel om ransomware hos større Dansk virksomhed de sidste 6 år, så er der 50% chance for det har været min sag.