211service.com
Cybersikkerhed kan beskytte data. Hvad med elevatorer?
I forbindelse med Cortex Xpanse fra Palo Alto Networks
Avancerede cybersikkerhedsfunktioner er afgørende for at beskytte software, systemer og data i en ny æra med sky, tingenes internet og andre smarte teknologier. I ejendomsbranchen er virksomhederne for eksempel bekymrede over potentialet for kaprede elevatorer samt kompromitterede bygningsstyring og varme- og kølesystemer.
Ifølge Greg Belanger, vicepræsident for sikkerhedsteknologier hos CBRE, verdens største kommercielle ejendomsservice- og investeringsselskab, er sikringen af virksomheden blevet mere kompleks – sikkerhedsteams skal være fortrolige med kontroller og hardware på nye enheder, samt hvilken version af firmware er installeret, og hvilke sårbarheder der er til stede. For eksempel, hvis et varme-, ventilations- og klimaanlæg (HVAC)-system er forbundet til internettet, stiller han spørgsmålstegn ved: Er den firmware, der kører HVAC-systemet, sårbar over for angreb? Kunne du finde en måde at krydse det netværk og komme ind og angribe medarbejdere i den virksomhed?
At forstå virksomhedens sårbarheder er afgørende for at beskytte fysiske aktiver, men at investere i de rigtige værktøjer kan også være en udfordring, siger Belanger. Kunstig intelligens og maskinlæring har brug for store datasæt for at være effektive til at levere indsigten, forklarer han. I æraen med cloud-first og industriel internet of things bliver omkredsen langt mere flydende. Ved at anvende kunstig intelligens og maskinlæring på datasæt, siger han, begynder du at se mønstre af risiko og risikabel adfærd begynde at dukke op.
En anden prioritet ved sikring af fysiske aktiver er at omsætte indsigt til målinger, som C-suite-ledere kan forstå, for at hjælpe med at øge beslutningstagningen. Administrerende direktører og medlemmer af bestyrelser, som bliver mere sikkerhedskyndige, kan drage fordel af aggregerede scores til styring af angrebsoverfladen. Alle vil vide, især efter et angreb som Colonial Pipeline, kunne det ske for os? Hvor sikre er vi? siger Belanger. Men hvis din virksomhed er i stand til at tildele værdier til forskellige funktioner eller score dem, så er det muligt at måle forbedringer. Belanger fortsætter. Vores evne til at se scoren, reagere på truslerne og derefter holde denne score forbedret er en nøglemåling.
Derfor er angrebsoverfladestyring kritisk, fortsætter Belanger. Vi får faktisk synlighed for CBRE, som en angriber ville, og ofte er disse værktøjer automatiserede. Så vi ser langt mere, end nogen hacker ville se individuelt. Vi ser hele vores miljø.
Denne episode af Business Lab er produceret i samarbejde med Palo Alto Networks.
Fuld udskrift
Laurel Ruma: Fra MIT Technology Review hedder jeg Laurel Ruma, og dette er Business Lab, showet, der hjælper virksomhedsledere med at forstå nye teknologier, der kommer ud af laboratoriet og ind på markedet. Vores emne i dag er sikring af fysiske aktiver. Der har naturligvis været meget fokus på cyberdelen af cybersikkerhed, men virksomheder har også fysiske aktiver, herunder olie- og gasinfrastruktur, produktionsfaciliteter og fast ejendom. Når du smider fusioner og opkøb, ubegrænsede cloud-instanser, IoT-sensorer og enheder ind overalt, kan en virksomheds angrebsflade være bred, sårbar og stort set ukendt.
To ord til dig: Kaprede elevatorer.
Min gæst er Greg Belanger, vicepræsident for sikkerhedsteknologier hos CBRE. CBRE er verdens største kommercielle ejendomsservice- og investeringsfirma med mere end 100.000 ansatte på verdensplan.
Denne episode af Business Lab er produceret i samarbejde med Palo Alto Networks.
Velkommen, Greg.
Greg Belanger: Hej.
Laurel: Til at starte med siges det ofte, at enhver virksomhed er en teknologivirksomhed. Så hvordan spiller cybersikkerhed en rolle inden for erhvervsejendomme? Fysisk sikkerhed er sandsynligvis noget, de fleste kender til, men hvad med, når det kommer til systemer, sensorer og data?
Greg: CBRE har været på en digital transformationsrejse i de sidste fem år i forventning om, at vores marked ændrer sig. Tidligere var der ingen, der tænkte på erhvervsejendomme som en software- eller teknologivirksomhed, men det ændrer vi på. Vi ser på, hvad der er sket med andre industrier som Uber. Hvad Uber gjorde ved taxaer og Airbnb gjorde mod hoteller, vil vi gerne sikre os, at CBRE er på forkant med. Så vi har besluttet at disrupte os selv og transformere os til en teknologivirksomhed. Vi er et kommercielt ejendomsselskab med teknologi og data som differentiatorer. Med alt dette er der meget mere innovation, applikationer, migrering til skyen og smarte bygningsteknologier. CBRE's ledelse vidste tidligt, at vi skulle have en avanceret cybersikkerhedskapacitet for at beskytte vores kunder over hele verden i den nye æra. Så sikring af vores softwares sikkerhed og sikring af vores data er topprioriteter for denne virksomhed år efter år.
Laurel: Det er virkelig interessant, for du har ret. Folk tænker ikke nødvendigvis over, hvordan et ejendomsselskab kunne være en teknologivirksomhed. Har det været fem svære år? Tror du, det har taget folk et stykke tid at forstå vigtigheden og det haster med denne digitale transformation?
Greg: Det har været fem fantastiske år. Det har bestemt været en forandring for dem, men der var mange forandringer, der blev introduceret af den bløde side af huset. Så at skifte fra et kommercielt ejendomsselskab til et firma, der udnytter kommerciel ejendomsmægler og software til at drive disse bygninger, for at udnytte de data, vi har om mennesker, det har også været en stor forandring. De ændrede ikke kun sikkerheden, men de flyttede til praksis som agil softwareudvikling, mobilteknologi og den slags. Sikkerhed var blot endnu et lag, der blev tilføjet oven på den allerede eksisterende ændring. Derfor havde vi ikke en CIO. Vi havde en chef for digital transformation ved roret.
Laurel: Det er et interessant setup, for så bliver cybersikkerhed bare fuldstændig integreret i, hvad end du gør. Det betragtes ikke som en separat tilføjelse.
Greg: Absolut. Jeg blev faktisk ansat til at være vicepræsident for devSecOps, som integrerede sikkerhed i alle disse agile softwareudviklingsmetoder. Sikkerhed var fokuseret på, hvor vi var for fem år siden – når du er klar til at gå live, tester vi dig og fortæller dig, om du vil komme til at gå i produktion eller ej. Nu arbejder vi tæt sammen med vores udviklere som partnere, og vi forsøger at flytte så langt til venstre, som vi overhovedet kan. Så kør test og giv dem designideer, trusselsmodellering, sådan noget for at prøve at sikre, at uanset hvilken software de udgiver, er klar til at gå på dag ét.
Laurel : Bare for at give folk en forståelse af, hvad devSecOps er, så er devOps en praksis med kontinuerlig softwareudvikling med fokus på it-drift, og så tilføjer du sikkerhed. Så så trækker du faktisk alle disse teams ind for at bygge bedre software til virksomheden generelt og også beskytte den.
Greg: Fuldstændig ret. Nøglen til det er, at vi ønskede, at sikkerheden skulle være så automatiseret som muligt. Når du tænker på devOps, kræver det meget af den proces med at bygge software og implementere software og gøre det konstant. Vi ville sikre os, at sikkerheden var i samme lys. Da du gjorde dig klar til at udvikle software og migrere software, var denne sikkerhed involveret i vigtige trin på vejen.
Laurel: Jeg havde engang en hårrejsende samtale med en chef om kaprede elevatorer. Kan du give vores lyttere nogle eksempler på specifikke cybersikkerhedsproblemer, som bygninger og ejendomstjenester kan støde på, og som er anderledes end nødvendigvis, f.eks. en Uber?
Greg: Absolut. Kaprede elevatorer, bygningsstyringssystemer, HVAC-systemer er alle en bekymring. Man hører meget om disse ting i nyhederne, noget som vi har oplevet personligt. Vi kigger på at udvikle mobilapplikationer, som du kan integrere på din telefon og derefter bruge ting som Bluetooth Low Energy til faktisk at åbne døre til vores bygninger. Så når du tænker på fysisk sikkerhed, er der nu et berøringspunkt med informationsteknologi og tingenes industrielle internet. Vi har faktisk udviklet en applikation, der giver en medarbejder mulighed for at komme ind og bruge sin telefon til at låse en dør op, for at få adgang til sin arbejdsplads.
Hvis du nogensinde har arbejdet et sted, der er så stort, at de skal give dig et kort for at gå fra et sted til et andet på et kontor, har vi udviklet det, vi kalder waypoint-teknologier for at give brugere med denne mobilapplikation mulighed for at navigere mellem de steder, hvor de er. sidder og hvor mødelokalet var og giv dem feedback undervejs. Alt dette sker gennem Bluetooth og integrationer til mobilen. Det skal vi som sikkerhedsprofessionelle værne om.
Vi skulle se på denne mobile enhed, som var forbundet til en sensor, og den sensor var forbundet til en gateway, og den gateway var forbundet til internettet, men hvordan fungerede det hele? Hvordan kom data ind? Hvordan kom den ud? Sørg for, at disse enheder er på separate, segmenterede netværk. Det er alle kritiske bekymringer for os. Vi kørte også penetrationstest mod disse applikationer og enheder for at sikre, at de var sikre.
Vi ser på alle risici ved disse nye teknologier som en del af vores moderne færdigheder, og vi ser på softwareudviklere. De laver disse teknologier, og infrastrukturhold stiller dem op, mens vi forsøger at sikre virksomheden.
Laurel: Lidt mere om penetrationstestning eller penetest - det var dengang, du faktisk prøvede at se, hvor sikkert dit netværk og miljø er?
Greg : Det er rigtigt. Vi betaler folk for at prøve at bryde ind. Hacking er ikke en forbrydelse. Vi forsøger at betale etiske hackere for at bryde ind i vores systemer for at fortælle os, hvor skurke, rigtige skurke rent faktisk kan finde måder at eksplodere vores systemer.
Laurel: Så vi taler virkelig om noget, der går ud over en smart bygning. Når vi ser på de seneste cybersikkerhedsbrud, f.eks. hacker vandbehandlingen ned i Florida, hvad vi ser, at overfladearealet af en bygning eller en virksomhed faktisk er ret bred, og måske viser steder, der ikke er de mest oplagte for folk eller pen-tests eller uetiske hackere til rent faktisk at hacke sig ind i en bygning eller en virksomhed.
Greg : Det er rigtigt. Det er et relativt nyt felt. Der er en række fantastiske virksomheder, der kigger på denne operationelle teknologi (eller OT) for at prøve at teste for at finde ud af, hvilke sårbarheder der findes. Det er en anden disciplin. Du skal være bekendt med nogle af kontrollerne eller noget af hardwaren, der styrer disse miljøer, hvilken slags firmware der bruges på disse enheder, og så hvilken slags sårbarheder der faktisk er til stede i den firmware.
Det er lidt forskelligt fra it-penetrationstesten eller ting, som vi normalt forstår som drivere og biblioteker, der også kunne have sårbarheder indbygget i dem. Så føj dertil, der er nu kontaktpunkter. Så hvis du har et HVAC-system, der er forbundet til internettet, er firmwaren, der kører HVAC-systemet, sårbar over for angreb? Kunne du finde en måde at krydse det netværk og komme ind og angribe medarbejdere i den virksomhed? Så det er nogle centrale bekymringer for os.
Laurel: At have de rigtige værktøjer til at forsvare en virksomhed er også en udfordring, da sikkerheden fortsætter med at udvikle sig, for at møde forskellige modtrusler. Noget af det kan være mere automatiseret som kunstig intelligens, men det, der er afgørende, er at forstå din virksomheds sårbarhed, ikke? Så den mulige angrebsflade for hele din virksomhed, ikke?
Greg: Absolut. Kunstig intelligens og maskinlæring kræver store datasæt for at være effektive til at levere indsigten. I æraen med cloud-first og industriel internet of things (IIoT), bliver denne perimeter, som du forsøger at få information om, langt mere flydende. Traditionelt var omkredsen veldefineret. Det var hærdet mod angreb, men nu med cloud-forekomster kan IIoT-enheder dukke op på dit netværk og kan blive udsat for internettet uden meget advarsel. Selv i en tid med traditionelle perimeter dages forsvar, var det en vanskelig opgave at se din virksomhed som en angriber udefra og ind.
Nu har vi mere moderne værktøjer, der ikke kun viser disse systemer i realtid, men som advarer dig om de sårbarheder, der kan påvirke dine resultater. Vi ser ting som skygge-IT, forkert konfigurerede IoT-enheder, cloud-systemer, foruden meget mere synlighed i, hvad der foregår på vores kontorer verden over. Ved at anvende AI-maskinlæring på det datasæt, begynder du at se mønstre af risiko og risikabel adfærd begynde at dukke op.
Laurel: Når du tænker på outside-in, hvordan ser du så på det – som en outsider, der ser på din virksomhed og mulige områder at udnytte?
Greg: Konceptet med nogle af disse angrebsoverfladestyringsværktøjer er, at de giver os den samme synlighed, som enhver på internettet ville have til vores virksomhed. Det er svært at se vores virksomhed i sin helhed. Når du tænker på en virksomhed på størrelse med CBRE, hvor er så alle dine digitale aktiver? Ved du med sikkerhed, at nogen ikke har oprettet et websted på en cloud-hostingudbyder, f.eks. i Sydafrika og derefter brugt dit logo og dit navn, og brugt det til en eller anden form for uskadelig markedsføringsformål, men det kunne stadigvæk har indflydelse på dit brand? Den slags ting dukker ikke altid op gennem normale værktøjer, som vi har til at scanne vores kendte miljø.
Så ser vi på angrebsoverfladestyring, går vi ud og identificerer alle disse aktiver, der kan være relateret til CBRE. Så er den anden opgave for os at gå ind og se på disse aktiver og faktisk korrelere dem med identitet, CBRE IP-rummet. Så vi får faktisk synlighed for CBRE, som en angriber ville gøre, og ofte er disse værktøjer automatiserede. Så vi ser langt mere, end nogen hacker ville se individuelt. Vi ser hele vores miljø.
Laurel : Så det er sådan, du måler din angrebsflade.
Greg: Nemlig.
Laurel: Du prøver at finde alt, hvad du overhovedet kan. Nogle organisationer bruger denne opgørelse som en metrik, som hvor hurtigt tager det faktisk at måle alle dine aktiver for at lave en fuld aktivopgørelse og derefter sammenligne det med det, angriberne ser? Som du nævnte, kan en angriber kun se én ting, men angribere arbejder ofte som et team, som vi så det for nylig med Colonial Pipeline-udnyttelsen. Så hvordan giver dette virksomheder et ben op?
Greg: Det er en rejse. Du er nødt til at se på, når du starter med styring af angrebsoverflader, din valgte platform vil identificere en masse aktiver, der måske eller måske ikke er forbundet med din virksomhed. Så den første ting du vil se på er, hvor stor en procentdel af aktiver har vi identificeret positivt som vores aktiver? Den første metrik er, hvor mange har du opdaget? Hvor mange har vi identificeret? Hvad skal der gøres? Derfra gik vi personligt videre for at se på vores næste fem store emner. Så ting som: Afslørede vores angrebsoverfladestyringsværktøj udløbne certifikater, skykonti, som vi måske ikke var klar over? Har vi opdaget malware, der kommer ud af et af vores tilstedeværelsespunkter?
Jeg vil give dig et eksempel: Vi havde et tilfælde, hvor de opdagede malware, der kom ud af et af vores kontorer i Europa, og så gik vi straks i gang. Vi forsøgte at identificere, hvilket aktiv det var. For vores liv kunne vi ikke identificere, hvilket aktiv det var. Vi kiggede på aktivmærket. Det var en bærbar computer, men vi havde den ikke på vores netværk. Det var ikke knyttet til en bruger. Vi indså på grund af det, at vores gæstenetværk kom ud af det samme tilstedeværelse fra det kontor, og så det var noget. Det var heldigvis ikke en rigtig malware-hændelse, men en person, der var gæst i vores netværk, havde noget, der var et berørt aktiv.
Så det er den type indsigt, vi begyndte at hente fra angrebsoverfladestyring i løbet af de sidste tre år. Nu søger vi at blive mere avancerede og se på at samle alle disse ting i en samlet score, meget ligesom en kreditscore.
Laurel : Det er forbløffende, du kunne hurtigt komme i gang, når du bemærkede, at noget ikke var helt i orden i sådan et globalt netværk. Det virker presserende, ikke? Så hvordan udtrykker du egentlig til dine kolleger og leverandører og alle partnere nede i hele kæden og økosystemet, hvor vigtigt det er at genkende angrebsoverfladestyring? Også for dig selv, finder du dig selv en pioner eller måske en paradeleder, hvor du leder vejen for, at mange andre virksomheder forstår, at denne form for teknologi og måde at tænke sikkerhed på er her, som om det er en rigtig ting?
Greg: Så meget som jeg gerne vil kaldes en visionær, så er jeg bestemt ikke en visionær, men det er begreber, som har været kendt i et stykke tid. De er lige nu begyndt at blive adopteret i stor skala. Da jeg begyndte at tale om angrebsoverfladestyring, var det ikke let at forstå.
Når du først har forklaret, hvad det er, du laver, og hvad angrebsoverfladestyringsværktøjerne rent faktisk vil give dig, opstod det pære-øjeblik meget hurtigt. Vores CISO så med det samme værdien i dette værktøj og sagde straks, at vi absolut skulle sikre os, at vi identificerer alle vores aktiver. Hvad mere kan vi få ud af disse systemer? Det var godt. Vi så skygge IT. Vi så skykonti, som vi ikke vidste eksisterede. Vi så forkert konfigurerede enheder eller certifikater, der var ved at udløbe. Så værdien af det bliver straks tydelig, men det er noget, der kræver lidt forklaring.
Laurel: Så når du talte om den samlede score for angrebsoverfladestyring, lyder det som noget, der er lidt mere forståeligt for en bestyrelse og forskellige administrerende direktører og andre ledere. Så man kan sige, at vi forbedrer os, eller også gør vi det ikke så godt i år eller kvartal, når vi ser på resultaterne samlet én efter én. Tror du, at denne opgørelse eller måde at bringe et scorecard til sikkerhed på, vil hjælpe på den diskussion med administrerende direktører, direktører og bestyrelser generelt?
Greg : Absolut. Det har længe været en vanskelighed. Alle vil vide, især efter et angreb som Colonial Pipeline, kunne det ske for os? Hvor sikre er vi? Hvad er vores score, eller er der et mål, du kan give mig for at fortælle mig, om jeg er sikker eller ej, eller om vores program er effektivt? Ofte giver vi dem en række forskellige metrics. Her er alle de sårbarheder, vi har. Her er de malware-forekomster, som vi har opdaget og renset. Her er alle de sikkerhedshændelser, vi ser hver dag. Men de betyder ikke nødvendigvis, er vi sikre? Bliver vi bedre? Er der områder, hvor vi kan fokusere? Så når vi ser på at give én metrik, hjælper det bestemt med at tydeliggøre dette billede. Hvis du kan forklare, hvordan denne metrik blev udledt, hvordan den var en lang række faktorer som certifikater eller sårbarheder eller konfiguration, og hvad med den samlede mængde af din applikation, der scannede din applikationssikkerhedstest?
Hvis du ser på, hvordan vi har reduceret alle vores højrisikosårbarheder ud fra et applikationssikkerhedsperspektiv, er det med i det. Så at komme med den formel, det er bestemt svært. Det er noget, der er en udfordring, og folk som mig selv i sikkerhed trives med den slags udfordringer. Men det er bestemt der, jeg ser de administrerende direktører og bestyrelser, som helt sikkert bliver mere sikkerhedskyndige, det er der, jeg ser, at de gerne vil have det mål. De ønsker at se en score, der giver dem en følelse af komfort, at vi gør det bedre, og det er ikke noget statisk. Det er ikke noget, der altid vil forbedre sig, fordi nye sårbarheder, nye angreb opstår hele tiden, og den score vil ændre sig. Men vores evne til at se scoren, reagere på truslerne og derefter holde denne score forbedret er en nøglemåling for os.
Laurel: Føler du, at bestyrelser og ledelsesteams bliver mere sikkerhedskyndige? Jeg mener, det er umuligt, ikke sandt, ikke at se overskrifterne næsten hver uge nu af et eller andet brud, men filtrerer det igennem?
Greg: Ja. Jeg ved personligt, at for os får vi altid en årlig liste over prioriteter, der kommer ud af vores administrerende direktør og vores bestyrelse. Siden jeg har været i mit firma på CBRE nu, har det været vores nummer et eller nummer to prioritet hvert eneste år. Så det er en topprioritet, for de ser overskrifterne.
Som enhver sikkerhedsprofessionel vil fortælle dig, hver gang noget kommer ud af sårbarhed, en nul dag, et angreb som Colonial Pipeline, bliver vi alle stillet det samme spørgsmål. Kunne det ske her? Er vi i fare? Så den slags ting presser absolut på vores bestyrelses sind. Det, der er interessant for mig, er, at bestyrelserne nu ønsker at hente medlemmer, der selv er mere sikkerhedskyndige, og de stiller svære spørgsmål. Hvad gør du ved disse sårbarheder? Hvor hurtigt kan du lappe? Hvad er din mellemtid mellem sårbarhed og patching?
Det er ting, der direkte taler til vores sikkerhedsfaglige sprog. Bestemt, de er meget relevante for os, men de er bestemt mere direkte og mere investerede, og de giver bestyrelsen en følelse af trøst, at nogen på deres side, der taler sikkerhedssproget.
Laurel : Jeg mener, det er det, du vil se, ikke? Det er klart, at bestyrelsens prioriteter er enorme, og en af dem er at tjene penge, men den anden er ikke at miste profit, og et cybersikkerhedsangreb kan skade det. Så du skal sikre dig, at du taler sproget på tværs af hele virksomheden.
Greg : Absolut.
Laurel : Du talte lidt om, hvordan administration af angrebsoverflader faktisk giver dig denne indsigt i at vide, at selve computeren har malware på sig, men det har ikke påvirket netværket endnu. Så er der andre indsigter, du har set fra software til håndtering af angrebsoverflader, som bare overraskede dig eller fik dig til at indse, hvor vigtigt det var at have denne evne?
Greg : Ja. Ligesom mange store virksomheder udfører vi en årlig pentest. Det vil sige, at vi hyrer nogen uden for vores virksomhed til at angribe os, som en dårlig fyr ville. Dette giver os en fornemmelse af, hvor langt de kan gå. Forskellen med faktiske angreb og disse virksomheder, som vi hyrer, er, at vi giver dem et fast tidssæt. Vi siger: 'Du har seks uger til at bryde ind og komme så langt, som du kan, til vores miljø,' og vi giver dem betingelserne for engagement. Du har lov til at gøre disse ting, men ikke lov til at gøre disse andre ting.
I de år, hvor vi har haft angrebsoverfladestyring, har det været fantastisk at se disse angreb. De kommer tilbage, og de giver dig en aflæsning uge efter uge, det er det, vi ser, det er de ting, vi har udnyttet. Vi er i stand til at se mange af de samme ting, som de er i stand til at se.
For eksempel pegede de i år på en hjemmeside, der er hostet i Sydafrika. De sagde, at det kører denne ramme, og det ser ud til at være på denne hostingudbyder. Der ser ikke ud til at være nogen sårbarheder, men vi angriber det og ser, om vi ikke kan bryde ind i det. Er det din IP? Ja, det er det. Det er vi opmærksomme på gennem vores angrebsoverfladestyringsværktøj. Vi er opmærksomme på ansøgningen. Vi kan ikke nødvendigvis sikre det, fordi vi ikke holdt det op. Det er en del af skygge-IT.
Men fordi vi har opdaget det, er vi nu i stand til at prøve at finde ud af præcis, hvem der kørte den hjemmeside, hvad de skal gøre for at sikre den, om de skal have den med i vores folder og hoste den med vores standard virksomheds IT-hostingudbydere, den slags ting.
Så det har været uvurderligt set i forhold til at se på det som en pentest, vi er i stand til at se mange af de samme ting, som vores penetrationstestere ser gennem vores angrebsoverfladestyring. Så det har været trøstende at vide, at vi har øjne og syn på de samme ting, som en angriber ville.
Laurel : Når du taler om det, hvordan hjælper det så dit sikkerhedsteam med at få mere succes med at afvise angreb? Hvordan hjælper ASM eller attack surface management med det?
Greg : Synlighed er navnet på spillet fra et sikkerhedsperspektiv. Vi ville gerne kunne se alt i vores miljø. Så tager du et skridt ud over det, og du siger, okay, nu hvor vi kan se alt, hvilken slags adfærd ser vi ud af disse aktiver? Det var det næste skridt, at arbejde sammen med vores partner i angrebsoverfladestyring, for at begynde at se adfærden af disse aktiver, uanset om de indikerer, at der måske er et kompromis, eller at der var en form for sårbarhed. Det er meget ligesom emissionstest. Så når du tænker på din bil, og du tager den til emissionstest, tilslutter de en enhed til dit udstødningsrør, og de ser, hvad der kommer ud af din bil, og de giver dig en bestået eller ikke-bestået karakter.
Angrebsoverfladestyring ligner meget det. Fra et adfærdsmæssigt synspunkt er vi i stand til at se på alle disse tilstedeværelsespunkter, alle disse internet-IP-adresser og se, hvad der kommer ud af dem. Det giver os nogle indsigter i deres adfærd. Så tager vi det et skridt videre nu, og vi integrerer faktisk det hele i realtid med vores SIM-kort, vores sikkerhedshændelses- og hændelsesstyringssystem. Det overvåges 24/7 af vores sikkerhedsoperationscenter, så når vi ser noget, der stiger til niveauet for en sikkerhedshændelse, kan vi reagere på det i realtid.
Laurel: Hvilket er præcis, hvad du vil gøre, få maskineriet til at gøre en masse af de tunge løft, og så bringe mennesker ind til rent faktisk at finde ud af, hvad der sker og foregår og sikre hele virksomheden.
Greg: Absolut, ja.
Laurel: Hvordan påvirker den næsten allestedsnærværende indførelse af cloud-tjenester den måde, du tænker på sikkerhed og angrebsoverfladestyring. Uanset om det er en spun up instanser eller en elevator, er det stadig en overflade, ikke?
Greg: Det er rigtigt, og det er en central bekymring. Når du tænker på den elastiske karakter af de fleste cloud-tjenesteudbydere, kan en masse infrastruktur stå op på få minutter, og du er måske eller måske ikke klar over den infrastruktur, hvordan den er forbundet, hvilke sårbarheder den har indbygget i den. Angrebsoverfladestyring giver os den samme synlighed, som en angriber ville have. Så efterhånden som tingene bliver spundet op, hvis de for eksempel er forkert konfigureret, og de lækker data på en eller anden måde, endda metadata, rundt, hej, jeg er her, jeg er en webserver. Her er min version. Her er mit nummer, der giver en angriber en mængde information, som vi ikke nødvendigvis ønsker, at de skal se. Hvilken type sårbarheder findes der for den pågældende webserver og version, og hvilke ting kan jeg afsløre? Selve eksponeringen giver også angriberne fodfæste. De kan begynde at scanne det pågældende aktiv og se på måder, hvorpå de brutalt tvinger eller banker på døren, så de faktisk kan finde en måde at komme ind i vores miljø.
Så fra vores perspektiv giver angrebsoverfladestyring os det overblik, hvis vi ser på alle vores skymiljøer, og vi kan fortælle dem, hvad vi bruger, og hvad vi er opmærksomme på, så kan de overvåge dem for ændringer i vores kropsholdning der kommer ud, og se på, om vi har aktiver eller ej, som vi ikke nødvendigvis mente at afsløre internettet, og hvad vi fortæller verden gennem eksponeringen af disse aktiver. Så det har bestemt været en game changer for os, når vi tænker på, hvordan vores cloud-miljø fungerer. Det har hjulpet os med at sikre, at vores cloudmiljø, bortset fra meget specifikke tilstedeværelsespunkter, stort set er indeholdt i det private cloud-netværk.
Laurel : Det har været et temmelig hårdt år for mange mennesker og mange industrier, men genklangen af pandemien i hele den kommercielle ejendomsindustri vil bølge over i årevis, hvis ikke årtier. Hvad tænker du anderledes om med sikkerhed på grund af pandemien?
Greg: Det første, der kom til at tænke på sidste år med alle, der arbejder hjemmefra, og jeg tror, det vil være sandt i en årrække, er, hvordan beskytter vi folk, der nu arbejder hjemmefra? Hvordan beskytter vi medarbejdere, der er på et hjemmenetværk med deres familier? Deres familier har muligvis ikke de samme sikkerhedsværktøjer, som vi har, og vores aktiver kan blive afsløret. Så vi har set på ting som Always On VPN, som vil beskytte vores medarbejdere mod, hvad der end sker på netop deres hjemmenetværk. Det har bestemt været nyttigt. Vi kigger også på nye teknologier som Secure Access Service Edge, så vi kan prøve at bringe alle vores værktøjer og teknologier meget tættere på folk, der ville arbejde hjemmefra eller arbejde fra et hvilket som helst sted for den sags skyld.
Så synes jeg endelig, at det har lagt stor vægt på sikkerheden som helhed. Der er meget mere bevidsthed om ting, der er sket i løbet af det sidste år eller deromkring, som virkelig har drevet behovet for et godt cybersikkerhedsprogram hjem. Så det har haft den effekt at gøre en i forvejen dårlig situation for at finde rigtig gode, pålidelige sikkerhedseksperter endnu mere alvorlig. Det er meget svært at finde, og deres omstændigheder er nu anderledes. Mange sikkerhedsprofessionelle arbejder hjemmefra, og de ønsker den øgede fleksibilitet til at fortsætte arbejdet hjemmefra, have en fleksibel tidsplan eller arbejde fra et andet kontor. Så det er bestemt sværere at finde rigtig gode mennesker efter en pandemi.
Laurel : Det er, tror jeg, et problem, ikke kun for sikkerhedsfolk, men generelt, da folk ændrer måden, de lever og ønsker at arbejde på. Noget interessant, du sagde, var bare ideen om at sikre hjemmenetværket, hvilket betyder, at en virksomheds ansvar begynder at strække sig ud over virksomhedens normalt ret veldefinerede områder. For virkeligheden er, at hvis huset ikke er sikret, så er netværket ikke sikkert, og så er din medarbejder ikke sikker.
Greg : Det er helt rigtigt. Når man tænker over det, har vi en vis viden om, hvem der er vores mest angrebne mennesker. Vi kender nogle af de mennesker, der oftere er målrettet, enten fordi de er en leder af en slags, eller de har arbejdet i en leder, eller de er i en position, f.eks. inden for juridisk eller finans, hvor en angriber kan udnytte disse positioner for at begå noget bedrageri.
At tænke på, hvordan vi beskytter disse mennesker, når de arbejder hjemmefra, er en vigtig bekymring for os. Dette Always On VPN, det har været en udfordring at få det rullet ud overalt, men vi har gjort det på kort tid. Nu har vi den samme sikkerhed for alle vores medarbejdere, uanset om de er hjemme eller ej, uanset om de er på kontoret eller ej, eller de er på en café. Jeg tror bestemt, at det har mindsket en del risiko.
Laurel : Greg, mange tak for at være med i dag i det, der har været en fantastisk samtale på Business Lab.
Greg: Tak skal du have. Jeg sætter virkelig pris på det.
Det var Greg Belanger, vicepræsident for sikkerhedsteknologier hos CBRE, som jeg talte med fra Cambridge, Massachusetts, hjemsted for MIT og MIT Technology Review, med udsigt over Charles River. Det var det for denne episode af Business Lab. Jeg er din vært Laurel Ruma. Jeg er direktør for Insights, den tilpassede udgivelsesafdeling af MIT Technology Review. Vi blev grundlagt i 1899 på Massachusetts Institute of Technology, og du kan finde os på tryk, på nettet og i arrangementer hvert år rundt om i verden.
For mere information om os og showet, tjek venligst vores hjemmeside på technologyreview.com. Showet er tilgængeligt overalt, hvor du får dine podcasts. Hvis du kan lide denne episode, håber vi, at du vil bruge et øjeblik på at vurdere og anmelde os. Business Lab er en produktion af MIT Technology Review. Denne episode blev produceret af Collective Next. Tak for at lytte.
Denne podcast-episode blev produceret af Insights, den tilpassede indholdsarm af MIT Technology Review. Den blev ikke produceret af MIT Technology Reviews redaktion.
