Spring til indhold
Mass IT

Blog

Når hackeren logger ind med jeres egen adgangskode

Billedet af et hackerangreb er nogen, der bryder gennem en mur. I praksis sker det næsten aldrig sådan. Angriberen skaffer sig en adgangskode og logger derefter ind som en helt almindelig bruger. Der er ingen dør at låse – der er kun noget at opdage.

Der bliver ikke sparket nogen dør ind

De fleste angreb i dag bryder ikke ind. De logger ind. Angriberen skaffer sig en adgangskode – typisk gennem en falsk login-side – og bruger den så, som en medarbejder ville gøre.

Set fra systemet sker der ikke noget forkert. Det er det rigtige brugernavn, den rigtige kode, og ofte også en godkendt totrinsgodkendelse, fordi medarbejderen selv trykkede “ja” i appen uden at tænke over det.

Der er altså ikke noget at blokere. Alt ser lovligt ud, og det bliver det ved med, indtil nogen opdager, hvad kontoen bruges til.


Det er adfærden, der afslører det

En overtaget konto opfører sig anderledes end sin ejer. Der bliver logget ind fra et andet land få minutter efter et login i Esbjerg. Der bliver oprettet en regel, som flytter alle mails fra bogholderiet til en mappe, ingen kigger i. Der bliver tilføjet en ny godkendelsesmetode, så angriberen kan komme ind igen senere.

Det er dét, jeg overvåger. Ikke maskinen, men kontoen: hvor der logges ind fra, hvad der bliver ændret, og om mønsteret pludselig ikke passer til den, der ejer den.

Sker det, bliver kontoen lukket automatisk, og adgangen afbrudt med det samme – også klokken tre om natten.


Konti og enheder er to forskellige ting

Det her er ikke det samme som overvågningen af jeres computere. Den holder øje med, hvad der foregår på selve maskinen – skadelig software, mistænkelige programmer – og den har jeg skrevet om i MDR & SOC: Hvad er det nu for noget?.

Overvågning af konti handler om identiteten i stedet. En hacker, der logger ind i jeres Microsoft 365 fra sin egen computer, kommer aldrig i nærheden af jeres.

I branchen hedder disciplinen ITDR. Navnet er mindre vigtigt end forskellen.


De to ting dækker hvert sit hul

Jeres enheder kan være helt rene, samtidig med at en konto er overtaget. Og en konto kan være i orden, mens der kører noget skadeligt på en bærbar.

Derfor giver det ikke mening at vælge mellem dem. Det er to forskellige veje ind, og de skal begge være lukkede.

Skrevet af Mads Hansen, indehaver af Mass IT ApS. Har du et spørgsmål til indlægget, er du velkommen til at ringe på +45 35 95 95 59.

Skal jeg kigge på jeres IT?

Jeg hjælper virksomheder med at få styr på Microsoft 365, sikkerhed, backup og drift — så I kan bruge tiden på forretningen.