Antivirus kører. Alarmen slipper ikke ud

Jeres antivirus kan have bind for øjnene og ingen at rapportere til. Angribere slår alarmeringen fra, inden de bryder ind. Uden central overvågning opdager I det aldrig.

To metoder, begge offentligt dokumenterede

En sikkerhedsforsker har offentliggjort et gratis værktøj, der gør præcis det. Det bruger en funktion, der allerede findes i styresystemet, til at begrænse antivirusprogrammets forbindelse til omverdenen, så ikke en eneste alarm slipper igennem.

Selve programmet kører videre. Det ser normalt ud. Men det kan hverken sende en alarm eller modtage instrukser.

En anden metode bruger systemets egen adgangskontrol til at forhindre beskyttelsen i at starte efter en genstart. Den kræver ingen skadelig software og giver ingen alarm.

Begge er frit tilgængelige. Og begge angriber det, I stoler på, nemlig at antivirus melder fra, når noget går galt.

Den indbyggede beskyttelse er ikke en virksomhedsløsning

Den mangler det ene, der gør forskellen. Central overvågning.

Ingen modtager en alarm, hvis en agent bliver tavs. Ingen ser et samlet overblik. Ingen kan isolere en kompromitteret maskine fra kontoret.

For en virksomhed med ti, tyve eller halvtreds computere er hver eneste maskine et blindt punkt, der kan kompromitteres i stilhed.

Tallet, der gør det konkret

Ifølge en stor leverandørs årlige trusselsrapport startede 92 procent af de ransomware-angreb, der nåede krypteringsfasen, fra enheder uden central sikkerhedsovervågning.

Det er samme mønster som i de sager, hvor alarmen blev slukket først. Foranstaltningen fandtes. Den blev bare taget ud af drift, før den kunne sige noget.

Tre ting I kan gøre

Find ud af, om nogen modtager en alarm, hvis en af jeres maskiner holder op med at rapportere. Er svaret nej, er antallet af blinde punkter lig med antallet af maskiner.

Kræv, at jeres leverandør kan vise et samlet overblik over alle enheder med status og sidste kontakt.

Test det. Sluk for en maskines forbindelse en formiddag, og se om nogen bemærker det.

Hvem ser jeres alarmer

Ved I, hvem der ser på alarmerne fra jeres enheder, og hvad der sker uden for arbejdstid?

En teknisk gennemgang svarer på, hvordan overvågningen faktisk er sat op, og om det leverandøren rapporterer, stemmer med det, der ligger i systemerne.

Har du brug for at få det efterprøvet? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

Gør som 4.400 andre. Få mønstre fra 500 dokumenterede sager og konkrete anbefalinger om cybersikkerhed og digital suverænitet hver 14. dag.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Kun fem procent af miljøet blev overvåget

Kun fem procent af miljøet blev overvåget

Et forsyningsselskab kørte stadig et styresystem, der mistede sikkerhedssupport i 2015. Angriberne var inde i tyve måneder, før nogen opdagede det. Sådan begyndte det I september 2020 modtog en medarbejder hos et britisk vandselskab en phishing-mail med en vedhæftet...

En dansk styrelse flyttede på ni måneder

En dansk styrelse flyttede på ni måneder

En dansk styrelse med data om millioner af danskere har flyttet hele sin infrastruktur væk fra amerikansk cloud. Det tog ni måneder. Hvad systemerne indeholder Styrelsen driver de fagsystemer, som alle 94 jobcentre og samtlige a-kasser i Danmark er afhængige af....

Supportbotten udleverede fremmedes konti

Supportbotten udleverede fremmedes konti

En stor social platform har lukket en sårbarhed, hvor angribere kunne overtage konti gennem platformens egen AI-supportassistent. Fremgangsmåden var enkel Angriberen brugte en VPN til at forfalske sin placering. Derefter gik vedkommende ind i platformens flow for...