Teknologi

Hvad er et databrud, og hvorfor varer det 194 dage, inden det opdages

Susan Hill

De fleste databrud når frem til enkeltpersoner gennem en velkendt kuvert: et brev fra virksomheden, en forsigtig undskyldning og et tilbud om tolv måneders gratis kreditovervågning. Hvad brevet ikke beskriver, er alt, hvad der skete, før det blev sendt. Mellem det øjeblik, en angriber først trænger ind i et netværk, og det øjeblik, du får at vide, at dine oplysninger var involveret, går der i gennemsnit 194 dage. At forstå, hvad der sker i disse måneder, og hvorfor de forbliver usynlige, er mere nyttigt end overvågningstjenesten.

Et databrud er enhver sikkerhedshændelse, hvor beskyttede oplysninger tilgås, kopieres eller udtrækkes uden tilladelse. Dette omfatter kundedata, finansielle oplysninger, medicinske filer, statslige identifikatorer og medarbejderoplysninger. De juridiske rammer, der regulerer dem, tilføjer endnu et lag: under den europæiske generelle databeskyttelsesforordning (GDPR) skal organisationer underrette myndighederne inden for 72 timer efter at have fået kendskab til et brud. Det operative udtryk er “fået kendskab”, og kløften mellem hvornår et brud begynder, og hvornår en virksomhed får kendskab til det, er netop der, hvor størstedelen af skaden akkumuleres.

Angribere finder vej ind gennem et lille antal pålidelige metoder. I 2024 stod udnyttelse af sårbarheder rettet mod sikkerhedsfejl i software, især i VPN’er, firewalls og fjernadgangsværktøjer, som organisationer bruger som sikre indgangspunkter, for 33 procent af bruddene. Stjålne eller kompromitterede legitimationsoplysninger stod for 16 procent og phishing-e-mails for 14 procent. MOVEit-bruddet, som ramte mere end 62 millioner mennesker på tværs af hundredvis af organisationer i en enkelt kampagne, illustrerer, hvordan en enkelt ikke-offentliggjort sårbarhed i en bredt betroet filoverførselssoftware kan blive bevæbnet, før leverandøren overhovedet har kendskab til den. Forsyningskædeangreb af denne type udnytter den tillid, organisationer har til tredjepartsværktøjer; når først softwaren er kompromitteret, bliver hver organisation, der bruger den, et potentielt mål samtidigt.

At komme ind i et netværk er begyndelsen, ikke målet. Når først en angriber har initial adgang, begynder arbejdet med at bevæge sig gennem netværket: indsamling af yderligere legitimationsoplysninger, eskalering af privilegier og identifikation af de systemer, der indeholder de mest værdifulde data. Denne fase, kaldet lateral bevægelse, tager tid og er designet til at forblive usynlig. Change Healthcare-bruddet, som i sidste ende ramte anslået 100 millioner amerikanere og kostede mere end 2,4 milliarder dollars i direkte responsomkostninger, begyndte med en enkelt kompromitteret legitimationsoplysning til en fjernadgangsportal, der manglede multifaktorautentificering. Autentificeringshuller på adgangsniveauet, en manglende anden faktor eller en uopdateret login-grænseflade, viser sig konsekvent at være mere afgørende end sofistikerede tekniske udnyttelser.

Det gennemsnitlige detektionstid på 194 dage afspejler en fundamental asymmetri: angribere arbejder i deres eget tempo i et netværk, de allerede kontrollerer, mens forsvarere leder efter signaler, som angriberen aktivt skjuler. Når organisationer opdager brud gennem deres egen overvågning, falder den mediane opholdstid dramatisk til 16 dage, hvilket antyder, at interne detektionsevner, når de findes og fungerer korrekt, fanger indtrængen langt tidligere. Virksomheder, der bruger realtidstrusselsintelligens, identificerede indtrængen i gennemsnit 28 dage hurtigere. Efter detektion tager det i gennemsnit yderligere 64 dage at inddæmme et brud, hvilket giver en samlet livscyklus fra indtrængen til inddæmning på omkring 258 dage.

Før detektion finder sted, har eksfiltration næsten altid allerede fundet sted. Stjålne data følger forudsigelige ruter gennem kriminelle markeder. Højværdiposter, herunder Social Security-numre, medicinske identifikatorer og oplysninger om finansielle konti, sælges i bulk og videresælges til specialiserede købere. National Public Data-bruddet kompromitterede anslået 2,9 milliarder poster, herunder Social Security-numre for personer i USA, Storbritannien og Canada, hvor datasættet blev tilbudt til salg for 3,5 millioner dollars, før virksomheden kom med en offentlig erklæring. Automatiserede værktøjer accelererer nu både udnyttelses- og monetiseringsstadierne, hvilket betyder, at vinduet mellem et vellykket brud og den første kriminelle brug af udtrukne data kan være langt kortere end vinduet mellem bruddet og din underretning.

De efterfølgende virkninger af et brud er ikke umiddelbare eller ensartede. Identitetssvigstab i 2025 nåede 27,3 milliarder dollars, men de fleste svigagtige konti åbnet med stjålne identiteter dukker op måneder eller år efter bruddet, når kriminelle vurderer, at tidspunktet er fordelagtigt. Medicinsk identitetstyveri har sin egen særlige tidslinje: svigagtige forsikringskrav indgivet under en stjålet identitet kan korrumpere den legitime indehavers medicinske historie, påvirke fremtidig dækning og tage år at identificere og korrigere. Bevidsthed om, hvordan denne pipeline fungerer, er blandt de mest effektive individuelle forsvar, der findes, ikke fordi bevidsthed forhindrer brud, men fordi tidlig genkendelse af mistænkelig aktivitet dramatisk reducerer den eventuelle skade.

Ingen sikkerhedsinvestering eliminerer risikoen for brud fuldstændigt. De organisationer, der led de største og mest konsekvensrige brud i de seneste år, var ikke uagtsomme. De opererede komplekse systemer i stor skala, og angribere fandt de huller, der uundgåeligt findes i komplekse systemer i stor skala. Hvad sikkerhedsudgifter ændrer, er detektionstid og omfanget af adgang, en angriber kan akkumulere, før de bliver fundet. Brud opdaget inden for 200 dage koster organisationer i gennemsnit 1,39 millioner dollars mindre end dem, der forblev uopdaget længere. Det realistiske mål er ikke uigennemtrængelighed, men reaktionsevne.

Hvis du modtager en underretning om databrud, er tre trin vigtigere end tilbuddet om kreditovervågning. For det første: frys din kredit hos de store kreditbureauer – dette forhindrer, at der oprettes nye konti i dit navn, og optøning er ligetil, når du skal ansøge om kredit. For det andet: tjek det gratis værktøj Have I Been Pwned for at se, om din e-mailadresse optræder i kendte bruddatasæt. For det tredje: skift enhver adgangskode, der deles mellem den kompromitterede tjeneste og andre konti, da credential stuffing er afhængig af genbrugte adgangskoder. GDPR-underretningen, du muligvis modtager fra en europæisk virksomhed, repræsenterer 72-timers vinduet fra det tidspunkt, hvor organisationen fik kendskab, ikke fra da bruddet begyndte. Den mest nyttige detalje i ethvert underretningsbrev er den specifikke type data, der er involveret: at vide, om dine medicinske optegnelser, finansielle legitimationsoplysninger eller statslige identifikatorer blev eksponeret, afgør, hvor hurtigt du skal handle.

Tags: , , , , ,

Debat

Der er 0 kommentarer.