Skal hacke norske virksomheter
Skal hacke norske virksomheter

Åne Folkeson Arneberg er ny Manager i Forensic Technology Services (FTS).

Åne Folkeson Arneberg er ny Manager i Forensic Technology Services (FTS).
Når Åne Folkeson Arneberg forsøker å bryte seg inn i en virksomhets IT-systemer, er det heldigvis på oppdrag fra virksomheten selv.
Sikkerhetstesting, eller etisk hacking, blir en viktig del av arbeidshverdagen hans i BDO. Målet er å avdekke hvordan en reell angriper kan komme seg inn, før virksomheten blir utsatt for et angrep.
– For å beskytte en virksomhet, må jeg forstå hvordan angriperne tenker. Vi tester systemene, identifiserer mulige innganger og undersøker hvilke konsekvenser det kan få dersom noen utnytter svakhetene, forteller Arneberg.
Veien inn i politiet startet med en sterk samfunnsinteresse. Åne studerte først sosiologi ved Universitetet i Oslo, før nysgjerrigheten på det som foregår under overflaten, førte ham videre til Politihøgskolen.
– Jeg har alltid vært opptatt av hvordan samfunnet fungerer, men også av det som skjules bak strukturer og lukkede miljøer. Det finnes en skyggeside som folk flest sjelden får innblikk i. Den ønsket jeg å forstå mer av, forteller den ferske BDO-eren.
De første fem årene i politiet arbeidet han med økonomisk kriminalitet. Deretter fulgte seks år med datakriminalitet hos Kripos.
Sakene var ofte komplekse og kunne involvere både avansert teknologi og ressurssterke aktører.
– Økonomisk kriminalitet og datakriminalitet krever at du klarer å sette sammen mange små informasjonsbiter. Aktørene kan ha betydelige ressurser, og det er ikke nødvendigvis åpenbart hvem som står bak eller hvordan kriminaliteten er gjennomført.
Et av Arnebergs spesialfelt er søk og analyse i åpne kilder, kjent som Open Source Intelligence, eller OSINT. Det innebærer å hente inn, kontrollere og sammenstille offentlig tilgjengelig informasjon for å avdekke forbindelser og hendelsesforløp.
Arbeidet med datakriminalitet vekket samtidig interessen for hacking.
– Å etterforske digitale angrep, betyr at du må forstå metodene angriperne bruker. Det ga meg lyst til å lære mer om hvordan systemer blir kompromittert, og hvordan den samme kunnskapen kan brukes til å forebygge angrep, sier sikkerhetseksperten.
I profesjonell sammenheng omtales dette gjerne som sikkerhetstesting. Testerne undersøker IT-systemer og fysiske sikkerhetstiltak fra angriperens perspektiv, men med virksomhetens tillatelse.
- Samtidig ser vi en rask utvikling i kunstig intelligens på både godt og vondt, sier Arneberg.
- Forskning viser at AI kan gjøre kompetente hackere flere ganger mer effektive. Samtidig gir AI også nye muligheter på forsvarssiden. Utviklingen er derfor ikke entydig negativ, men den gjør det viktig å følge tett med på hvordan både angrep og forsvar utvikler seg.
Overgangen fra politiet til konsulentrollen betyr ikke at Arneberg legger den tidligere erfaringen bak seg. Mye av arbeidet i BDO Forensic Techonology Services bygger på de samme metodene, men skjer på et tidligere tidspunkt.
– Virksomheten må ha fakta på bordet. Hva har skjedd, hvem har hatt tilgang, og hvilke digitale spor finnes? Som konsulenter kan vi sikre og analysere bevis, slik at virksomheten får et best mulig beslutningsgrunnlag.
Det kan blant annet innebære sikring og gjennomgang av datamaskiner og mobiltelefoner.
– Det er ikke alle hendelser som ender med en anmeldelse. Noen virksomheter ønsker først og fremst å forstå hendelsesforløpet og finne ut hvordan de kan hindre at det skjer igjen.
Åne skal også arbeide med bakgrunnsundersøkelser og due diligence opp mot personer og virksomheter. Her blir erfaringen med åpne kilder særlig relevant. Nå ser han frem til å kombinere politierfaringen med en mer forebyggende rolle.
– Jeg har brukt mange år på å finne ut hva som skjedde etter at kriminaliteten hadde funnet sted. Det skal jeg fortsette med, men nå får jeg også være med på å oppdage svakhetene tidligere. Det er en ny måte å bruke kompetansen min på.
Behovet for sikkerhetstesting har blitt større i takt med at stadig mer informasjon blir lagret og delt digitalt.
Ifølge Åne finnes det store mengder lekkede brukernavn, passord og personopplysninger tilgjengelig på nettet. Informasjonen kan stamme fra tjenester som tidligere har blitt utsatt for datainnbrudd.
– Du kan ha gjort mye riktig selv, men likevel bli rammet fordi en tjeneste du bruker, blir hacket. Hvis du i tillegg har brukt det samme passordet flere steder, kan opplysningene gi angripere en inngang til andre kontoer og systemer.
Grensen mellom privat- og arbeidsliv kan også skape risiko. Det gjelder særlig dersom samme enhet brukes til både private og jobbrelaterte aktiviteter.
– Skadevare som er ute etter informasjon, skiller ikke mellom private profiler og bedriftsinformasjon. Dersom enheten inneholder begge deler, kan også virksomhetssensitiv informasjon komme på avveie, sier Arneberg.
Løsepengevirus er fortsatt en betydelig trussel mot norske virksomheter. Tradisjonelt har angriperne kryptert virksomhetskritiske systemer og krevd betaling for å låse dem opp. Men nå ser Arneberg en ny utvikling.
– Mange virksomheter har blitt bedre på sikkerhetskopiering og på å gjenopprette systemene sine. Derfor ser vi at angriperne i større grad stjeler informasjon og truer med å publisere den dersom virksomheten ikke betaler.
I noen tilfeller kombineres flere former for press. Angriperne kan både låse systemene, true med å publisere informasjon og kontakte virksomhetens kunder eller leverandører. Enkelte blir også utsatt for tjenestenektangrep mens utpressingen pågår.
– Konsekvensene handler ikke bare om at IT-systemene blir utilgjengelige. Et angrep kan ramme driften, omdømmet og tilliten hos kunder og samarbeidspartnere.
Det er slike scenarioer BDO bistår virksomhetene med å forberede seg på.
– Vi tester hvor robust virksomheten er før en alvorlig hendelse skjer. Målet er å identifisere svakhetene og gi konkrete anbefalinger, slik at konsekvensene blir mindre hvis noen forsøker å angripe.
Nå skal Arneberg se sikkerhetsarbeidet fra en ny vinkel.
– En viktig grunn til at jeg begynte i BDO, var nysgjerrigheten på hvordan det fungerer i privat sektor. Overgangen er stor, men samtidig er mye kjent. Jeg har mange erfaringer og metoder fra politiet som jeg kan bygge videre på.
Nå som Arneberg er på plass, skal han først gjennom BDOs onboarding- og utviklingsløp for nye ledere. Deretter venter konsulentlivet og sikkerhetstesting av norsk næringsliv.
Ønsker du å få tilsendt lignende saker? Meld deg på nyhetsbrevet vårt og få nyheter og innsikt fra BDO 1-2 ganger i måneden.