
Jeres medfølgende antivirus er ikke klassificeret som et produkt, leverandøren er forpligtet til at lukke sikkerhedshuller i. Det er ikke en fortolkning. Det er den officielle politik.
To kategorier, to løfter
Den dominerende styresystemleverandør opdeler sine sikkerhedsfunktioner i to kategorier i et offentligt dokument. Første kategori omfatter funktioner som diskkryptering og sikker opstart. Finder nogen en vej udenom, er leverandøren forpligtet til at udsende en rettelse.
Anden kategori kalder leverandøren “defense in depth”. Funktioner der giver ekstra beskyttelse, men som leverandøren ikke garanterer. Den antivirusløsning, der følger gratis med alle installationer, står i anden kategori. Leverandørens svar på en rapporteret omgåelse: “Ikke en overskridelse af en sikkerhedsgrænse.”
Tre angrebsværktøjer, ét standardlogin
I sidste måned frigav en sikkerhedsforsker tre angrebsværktøjer rettet mod antivirusløsningen. Det første giver en angriber fuld lokal systemadgang via løsningens egen oprydningsproces. Det andet opnår det samme via cloud-beskyttelsen. Det tredje stopper antivirusens opdateringer stille, mens dashboardet fortsat viser, at alt er i orden.
Alle tre kræver kun en standardbrugerkonto.
34 dage med åbne huller
Leverandøren rettede det første værktøj den 14. april. De to øvrige blev først rettet den 20. maj. 34 dage med dokumenterede og aktivt udnyttede sårbarheder. Både et uafhængigt sikkerhedsfirma og den amerikanske cybersikkerhedsmyndighed bekræftede aktiv udnyttelse.
Angrebskæden var dokumenteret: Brug det ene værktøj til at opnå forhøjede rettigheder, brug derefter det tredje til at blinde endpoint-beskyttelsen. Hver eneste dokumenteret sag startede med en kompromitteret VPN-konto uden multifaktor-godkendelse.
Ikke angribere udefra. Leverandørens egen politik.
Trusler, der omgår antivirus udefra, er velkendte. Men denne sag handler om noget andet. Den handler om, at leverandørens egen kategorisering eksplicit siger, at det produkt, de fleste organisationer stoler på som deres primære forsvar, ikke er garanteret at beskytte dem.
Dashboardet viser grønt. Opdateringerne er stoppet. Og leverandøren kalder det korrekt adfærd inden for deres egen politik.
Tre ting at gøre nu
Afklar om I stoler udelukkende på den medfølgende løsning. Spørg jeres IT-leverandør: Har vi dedikeret endpoint-sikkerhed med aktiv overvågning, eller hviler vores forsvar på et produkt, der ikke er garanteret?
Tjek om antivirusopdateringerne reelt kører. Et af de tre angrebsværktøjer virkede ved at blokere signatur-opdateringer, mens systemet rapporterede fuld beskyttelse. Kræv dokumentation for, at definitionerne faktisk opdateres på alle maskiner.
Gennemgå jeres VPN-adgange. Alle dokumenterede angreb startede med en kompromitteret konto uden multifaktor-godkendelse. Fjern ubrugte konti og aktivér den stærkeste godkendelse på alle aktive.
En penetrationstest kan vise, om jeres endpoint-beskyttelse rent faktisk stopper en angriber, eller om den kan omgås med de metoder, der allerede er offentliggjort. En uafhængig cybersikkerhedsaudit afslører, om jeres forsvar hviler på antagelser, leverandøren selv ikke deler.
Hvornår testede I sidst, om jeres antivirus faktisk stopper et angreb, i stedet for bare at rapportere at alt er i orden?
Har du brug for en penetrationstest eller en gennemgang af jeres endpoint-sikkerhed?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



