Posts tonen met het label kwetsbaarheden. Alle posts tonen
Posts tonen met het label kwetsbaarheden. Alle posts tonen

vrijdag 8 maart 2024

RITA

 

Afbeelding via Pixabay

Onlangs kwam RITA in mijn leven. Ze kwam zomaar binnenfladderen tijdens een risicoanalyse, en geboeid luisterde ik naar wat een collega over haar te vertellen had (dankjewel Henk!). Later ging ik haar googelen en ik raakte onder de indruk van haar innemende persoonlijkheid. Haar beeltenis is wat minder flatteus, maar ik beoordeel RITA toch liever op haar karakter dan op haar uiterlijk.

RITA is een acroniem dat staat voor Reliable Internetwork Troubleshooting Agent. Het is een 1-april-grap uit 1998, in de vorm van een RFC. Die afkorting staat voor Request for Comments. Een RFC is dus letterlijk een verzoek om ergens commentaar op te leveren. Dat ‘ergens’, dat zijn protocollen en andere documenten die de werking van het internet beschrijven. Uiteindelijk wordt een RFC een standaard, maar gek genoeg blijkt hij dan RFC heten.

RFC 2321 beschrijft “het gebruik van non-deterministische probleemoplossing en diagnostische methodologieën voor toepassing op de hedendaagse complexe non-deterministische netwerken en omgevingen”. Het moeilijke woord, dat twee keer in de vorige zin staat, betekent dat de uitkomsten variabel zijn, zelfs als de omstandigheden gelijk zijn. De onder leken gangbare aanname, dat computers in identieke situaties – met name met identieke input – steeds dezelfde output opleveren, heb ik helemaal aan het begin van mijn carrière al terzijde gelegd. Ik was destijds verantwoordelijk voor de COBOL-programmatuur die de nachtelijke verwerking van loonbelastinggegevens verzorgde. Op een avond belde een operator (dag Oscar!) me op omdat de verwerking was vastgelopen. Ik zei hem de verwerking gewoon opnieuw op te starten. Nooit meer iets over gehoord.

RITA is van een charmante eenvoud, en de manier waarop zij haar diagnose stelt, al evenzeer. Bovendien is de uitkomst gemakkelijk te begrijpen, want die is binair: het is goed of fout, er is geen tussenweg. Het primaire inzetgebied van RITA is hardware en software, maar ik denk dat RITA ook in talloze andere omgevingen, zelfs buiten de ICT, succesvol kan worden ingezet. 

RITA is een rubberen kip met een lengte van 51,25 cm en haar werking is kinderlijk eenvoudig. Je legt haar op het te analyseren apparaat of, in het geval van software, op een nog verpakt exemplaar van de software, of desnoods op een printje van de broncode (die oude COBOL-programmatuur van mij was met gemak een decimeter dik). En nu komt de clou: als RITA wegvliegt, dan is het te analyseren object foutloos. Blijft RITA daarentegen liggen, dan is er iets mis. Je begrijpt het al: rubberen kippen vliegen niet, tenzij ze gegooid worden.

Moraal van het verhaal: hardware en software bevatten altijd fouten, want ze zijn ontzettend complex. En, voeg ik daar altijd aan toe, een deel van die fouten heeft negatieve gevolgen op de beveiliging van het object, en mogelijk ook op de beveiliging van de wijde omgeving waarin het actief is (een gehackte babyfoon is niet alleen vervelend omdat de hacker in jouw huis kan kijken, maar ook omdat het apparaat kan worden misbruikt in een DDoS-aanval op een organisatie aan de andere kant van de wereld).

In onze risicoanalyses komt altijd de vraag langs hoe kwetsbaar een bepaald object is voor fouten in software, uitgesplitst naar zelfbouw en ingekochte programmatuur. Kwetsbaarheid wordt bepaald door de maatregelen die je hebt getroffen om een dreiging het hoofd te bieden. Steevast wordt het toepassen van het OTAP-model als maatregel genoemd: het ontwikkelen, testen, accepteren en ten slotte in productie draaien van de software vindt plaats op van elkaar gescheiden omgevingen, waarbij het de bedoeling is dat een fout in één van deze stappen aan het licht komt. Middels attack & penetration testing wordt vaak nog onderzocht of een aanvaller zich toegang tot het object kan verschaffen. En met vulnerability scanning wordt regelmatig nagegaan of een product bekende kwetsbaarheden bevat. Wat na al dit goede werk overblijft, zijn de fouten die tóch nog over het hoofd zijn gezien. En geloof me: RITA zal nooit het luchtruim kiezen. De vraag is alleen wie een risicovolle fout als eerste ontdekt: een boef of een integer iemand.

 

En in de grote boze buitenwereld …

 

 

vrijdag 18 november 2022

Bescherm het universum

 

Afbeelding via Pixabay

Het is geen eerlijke strijd. Een hacker hoeft maar één piepklein gaatje te vinden om ergens in te breken, terwijl wij het hele universum moeten beschermen. Als de hacker een systeem weet te vinden waar de laatste security patch ontbreekt en hij heeft een exploit waarmee hij het gevonden lek kan uitbuiten, dan is hij binnen. We hebben zóveel systemen waar zóveel software op draait, dat er altijd wel ergens een kwetsbaarheid is. Het is niet eerlijk. Deze verzuchting heb ik mijn gehoor tijdens talloze presentaties voorgehouden.  

Ken je MythBusters, het vaak spectaculaire programma van Jamie Hyneman en Adam Savage, dat op Discovery Channel werd uitgezonden? Afgelopen woensdag waande ik mij in een speciale aflevering hiervan, toen Etay Maor op het Risk Event van ISACA een keynote gaf getiteld “Busting cyber security myths”. De allereerste mythe, die hij fijntjes de grond in boorde, was precies wat in de alinea hierboven staat. Ai.

Hij deed dat aan de hand van de MITRE ATT&CK matrix (sorry, maar bij de MITRE Corporation vinden ze dat je “attack” zo hoort te schrijven). Die matrix is veertien kolommen breed, en in de laatste staat welke soorten impact een aanval zoal kan hebben: datamanipulatie en –vernietiging, versleuteling van gegevens (ransomware) en denial of service, om er maar een paar te noemen. En in alle andere kolommen staan activiteiten die een aanvaller kan ontplooien om de gewenste impact te bereiken. Dat begint in de eerste kolom met allerlei vormen van verkenning, daarna komen het vergaren van de benodigde spullen, het verkrijgen van toegang en vervolgens nog allerlei stappen om het beoogde systeem in je macht te krijgen. Iedere kolom is een soort keuzemenu. Niet dat een aanvaller deze matrix zal gebruiken om te bepalen hoe hij te werkt zal gaan – deze matrix richt zich op analisten, die zo tot een beter begrip van een aanval kunnen komen.

Om zijn punt te maken heeft Etay Maor de REvil ransomware gemapt op de MITRE ATT&CK matrix. Dat was trouwens vrij gemakkelijk, want op de site van MITRE is die ransomware al helemaal ontleed; Maor hoefde alleen nog de bijbehorende vakjes in de matrix in te kleuren. Dat leverde maar liefst veertien rode vakjes op, verdeeld over zeven kolommen. Veel van die vakjes kun je ook nog eens uitklappen. De laatste kolom, met de impact, bevat nog eens vier rode vakjes. De maker van REvil moest dus heel wat meer doen dan één gaatje zoeken. De complete tabel met activiteiten voor REvil is veertig rijen lang. Overigens is REvil niet zomaar ransomware, maar ransomware-as-a-service (RaaS). Dat betekent dat REvil een dienst is die door anderen kan worden afgehuurd. Ja mensen, ook de onderwereld kent dienstverleners.

Terug naar de vermeende oneerlijke strijd. Mijn startpunt was een verhouding van één op oneindig – één gaatje ten opzichte van het hele universum. Het voorbeeld van Maor brengt de verhouding naar veertig op oneindig. Ik blijft toch wel vinden dat het oneerlijk verdeeld is, al kijk ik er nu wat genuanceerder naar.

De vraag is: wat doe je eraan? Hoe bescherm je het universum, of specifieker: het cyberuniversum? Dat begint met security by design, het van meet af aan meenemen van beveiliging in het ontwerp van je applicatie en je infrastructuur. Want als het ontwerp van een nieuwe auto al helemaal klaar is en je er dan pas achter komt dat er nog remmen in moeten, dan wordt het knap lastig – en kostbaar. Verderop in het proces, tijdens de realisatie, is het zaak om die security mindset vast te houden. Daar komt het vakmanschap bij om de hoek kijken. De remleidingen moeten goed aangesloten worden en testen op lekkage is ook wel zo prettig. En als het product dan eenmaal draait, dan is het zaak om de boel goed te onderhouden (in de auto-analogie vind je dat vanzelfsprekend). Daar hoort het besef bij dat hard- en software per definitie fouten bevat, en dat een deel van die fouten niet alleen schadelijk kan zijn voor de beveiliging van het product zelf, maar ook impact kan hebben op andere producten. Je moet daar naar blijven zoeken zolang als het product in gebruik is, en gevonden gebreken moet je tijdig verhelpen. Voordat iemand anders ze vindt en er oneerlijk gebruik van maakt.

Op donderdag 24 november verschijnt een special naar aanleiding van Check-je-wachtwoorden-dag. De reguliere Security (b)log vervalt in die week.

 

En in de grote boze buitenwereld …