Vokter digitale verdier
Internett sover aldri. Det gjør heller ikke de mørke sidene det fører med seg. Digitale vektere arbeider døgnet rundt for å beskytte store elektroniske verdier.
Tenk på it-miljøet ditt som en versjon av New York City. En pulserende og multikulturell asfaltjungel bygd av pionerer, et sted der forretningsfolk fra ulike kulturer kan utvikle nye muligheter og gjøre gjennombrudd.
Samtidig er det et sted der ondsinnede mennesker trives.
I Byen som aldri sover setter newyorkerne sin lit til at vaktselskaper, politi, brannvesen og rettsapparat trygger livene deres og hindrer kriminalitet.
På samme måte sover heller aldri internett- og it-verdenen, men her er det ingen myndigheter og regulering, og det finnes få beskyttelsestiltak som virkelig duger.
Digitale voktere
Ordene er hentet fra hjemmesiden til datasikkerhetsselskapet Secode, som – etter eget utsagn – er det ledende digitale vaktselskapet i Norden. Som innledningen antyder, dreier det seg om å føre tilsyn med immaterielle verdier. Dette gjøres med digitale vektere, altså it-kyndige personer som døgnet rundt leter etter ondsinnet aktivitet på kundenes datautstyr.
– Overvåkingen skjer ved at vi plasserer sensorer ute hos kundene. De kan enten plasseres i kundens interne nettverk eller utenfor brannmuren. Sensorene detekterer uønsket aktivitet, forklarer Åge Aanjesen, som er avdelingsleder ved Secodes overvåkingssenter utenfor Arendal.
– Sensorene kan være alt fra fysiske bokser som sniffer på data på nettverket til programvare som installeres i en server. Varsler om uønsket aktivitet sendes automatisk til oss.
Må kunne reagere raskt
– Våre operatører foretar deretter en analyse av hva verktøyene har rapportert. Etter en vurdering setter vi inn ulike tiltak. Tiltakene er på forhånd avtalt med kunde. Noen ønsker varsel på telefon døgnet rundt, mens andre vil at vi stopper all nettrafikk, stenger serveren eller blokkerer nettadresser.
– Vi har det som kalles 24/7/365-drift. Alle operatører må være våkne hele tiden, siden de kontinuerlig skal kunne håndtere varsler om mulig ondsinnet aktivitet.
Intern opplæring
– Ordinære vektere har gjerne utdannelse gjennom Vekterskolen. Hvordan er det hos dere?
– Våre vektere er hovedsakelig ingeniører og sivilingeniører. Ikke fordi utdannelsen nødvendigvis er et krav, men fordi det er blitt sånn i praksis. I tillegg må du ha en interesse for og en forståelse av sikkerhet.
– Stort sett har vi selv skolert våre ansatte i sikkerhet. Vi støtter selvfølgelig alle som ønsker å ta etterutdanning eller sertifisere seg på spesielle områder.
– Da firmaet var ungt, hadde mange av oss spesialisering som driftspersonell. Ettersom datafaget og utdannelsen utviklet seg, fikk vi også inn kompetanse på nettverk. Det var svært nyttig. En digital vekter må ha en god forståelse av hvordan nettverk fungerer og hva som kan være ondsinnet eller uønsket aktivitet.
Trygghet og vennlighet
– En vekter er gjerne opplært i service og vennlighet. Har den digitale vekter utstrakt kundekontakt, eller er han en ensom ulv foran dataskjermen?
– I likhet med et vanlig vaktselskap, lever også vi av å selge trygghet. En datavekter leverer jevnlige rapporter til kunden, og operatøren er dessuten førstelinje mot kunden når noe skjer. En prosjektleder vil selvfølgelig også ha kundekontakt, men da av den mer administrative typen, som kontraktsinngåelser og langtidsplanlegging.
– All informasjon som skal sendes til kunder, blir for øvrig kvalitetssikret av to personer. Så jeg vil hevde at digitale vektere er svært opptatt av kundekontakt og kvalitet.
Sosial sjarm
Mye av den ondsinnede virksomheten tar utgangspunkt i det som kalles social engineering, altså at kriminelle på forhånd gjør seg kjent med tekniske og menneskelige aspekter i et firma, for deretter å lure de ansatte til å gi fra seg opplysninger som kan brukes til å bryte seg inn i datanettverket deres.
– Det finnes ingen bokser som kan løse dette problemet. Dette må løses med en kombinasjon av bedriftskultur og årvåkenhet hos alle medarbeidere, sier Arnt Ove Nedrebø, som er Salg- og markedsdirektør i Secode.
– Mange hackere har en gang arbeidet i en it-avdeling. De kjenner den interne sjargongen, og kan uten problemer sette sammen et telefonmanus som inkluderer riktig navn og stilling på personer fra it-avdelingen og en historie det er lett å tro på. Veien er da åpen for å forsøke å få intetanende brukere i en bedrift til å levere fra seg brukernavn og passord til bedriftens nettverk.
(Utdrag fra artikkel i Aktuell Sikkerhet nr. 3-2006)