Een enkele smartphone bevat tegenwoordig meer rekenkracht dan de vluchtleiding tot haar beschikking had tijdens de maanlanding van Apollo 11. Dat soort rekenkracht maakt enorme productiviteit onderweg mogelijk. Maar het is ook een magneet voor cybercriminelen die gesprekken willen afluisteren en toegang willen krijgen tot bedrijfsnetwerken en cloudopslag. Dergelijke geavanceerde aanvallen vormen misschien niet voor alle organisaties een bedreiging, maar dat biedt weinig troost aan de organisaties die er wel het doelwit van zijn.

Gelukkig heeft het Britse National Cyber ​​Security Centre (NCSC) een nieuw model bedacht dat netwerkverdedigers zou kunnen helpen terug te dringen tegen hun cybervijanden. De jarenlange ontwikkeling van Advanced Mobile Solutions (AMS) zou organisaties met een hoog risico kunnen helpen de dreiging van ernstige data- en systeemcompromissen te beperken.

Waarom bedreigingen mobiel zijn geworden

Mobiele dreigingen bestaan ​​al lang. Maar de afgelopen jaren hebben commerciële spywarefabrikanten het risicolandschap veranderd door hun onderzoek naar en exploitatie van zero-day-kwetsbaarheden – met name in iOS-apparaten. Ze verkopen aan de hoogste bieder en maken vaak zero-touch cyberaanvallen mogelijk die doelapparaten kunnen compromitteren zonder enige tussenkomst van de gebruiker. Hun klantenbestand bestaat uit autocratische regeringen, waarbij dissidenten, journalisten en andere 'onruststokers' vaak het doelwit zijn. Maar dergelijke tools zouden net zo goed gebruikt kunnen worden om topmanagers en andere prominente personen te compromitteren.

De uitdaging, zoals NCSC- beveiligingsarchitect "Chris P" uitlegt, is dat de meeste organisaties niet investeren in op maat gemaakte, zeer veilige apparaten. In plaats daarvan gebruiken medewerkers standaard consumententelefoons – die complex en krachtig zijn, maar ook vaak kwetsbaarheden bevatten.

Deze apparaten kunnen niet alleen worden aangevallen om berichten die via het apparaat worden verzonden of de locatie van de gebruiker te monitoren, maar ook om essentiële bedrijfsinfrastructuren zoals e-mailservers te onderscheppen, waarschuwt het NCSC. Dit probleem wordt benadrukt in het nieuwe ISMS.online State of Information Security Report 2024 , waarin BYOD (Bring Your Own Device) een van de grootste uitdagingen vormt voor Britse respondenten. Zo'n 30% noemde het dit jaar, tegenover 25% in 2023.

Maak kennis met AMS

Dit is waar het nieuwe model van het bureau in beeld komt. AMS stelt dat:

⦁ Afzonderlijke apparaten kunnen af ​​en toe worden aangetast en sommige gegevens gaan verloren – dat is de prijs van productiviteit
⦁ Volledige apparatenparken moeten worden beschermd tegen compromissen
⦁ Elk compromis mag de grote hoeveelheden gegevens of de veiligheid van gevoelige systemen niet in gevaar brengen
⦁ Het systeemrisico (van personeel dat minder veilige systemen en tijdelijke oplossingen gebruikt) moet worden verminderd

Ervan uitgaande dat nationale en goed uitgeruste cybercriminaliteitsgroepen toegang zullen hebben tot zero-day exploits en geavanceerde social engineering-technieken, wil AMS drie principes volgen:

1) Mobiele apparaten zijn niet te vertrouwen en netwerken moeten zo worden ontworpen dat apparaten en gegevens worden beschermd als een of twee van deze apparaten worden aangetast.

2) Kernnetwerken en -diensten moeten worden beschermd met een “robuuste grens” tussen de mobiele infrastructuur en het kernnetwerk.

3) Gevoelige gegevens in platte tekst mogen nooit worden samengevoegd in de mobiele infrastructuur. Dit omvat gegevens die tussen servers worden verzonden en op servers worden opgeslagen

Een zespuntsarchitectuur

Het risicomodel wordt ondersteund door zes belangrijke architecturale elementen die zijn ontworpen om snel compromissen te detecteren en snel opnieuw in te zetten om te herstellen:

Gebruik mobiel apparaatbeheer (MDM)
om apparaten veilig te beheren en apps op de toelatingslijst te zetten. Gebruik altijd externe browserisolatiegateways om toegang te krijgen tot op internet aangesloten apps. MDM-implementatieconfiguraties kunnen worden ontworpen met cross-domein technologie om inbreuken op het hele wagenpark te beschermen.

Gebruik de beste commerciële technologie om gegevens op wereldwijde netwerken te beschermen.

Gebruik hoogwaardige of tijdelijke VPN-terminators om het risico op directe aanvallen vanaf internet te verkleinen. En stel monitoringregels in om het DDoS-risico te verminderen en kwaadwillige activiteiten te identificeren.

Bescherm de zone voor toegang op afstand – de infrastructuur tussen het internet en de gateways voor meerdere domeinen die de kernsystemen van de onderneming beschermen. Zorg ervoor dat slechts een beperkt aantal services of gebruikersgegevens behouden blijven tussen sessies. Dit maakt het voor aanvallers moeilijker om persistentie te behouden en vermindert het risico op diefstal van grote hoeveelheden gegevens. Versleuteling op dit niveau helpt ook het risico op datalekken te verkleinen.

Bescherm kernnetwerken en -systemen met behulp van domeinoverschrijdende oplossingen die gebouwd zijn op hardwarematige (FPGA) gateways om alle gegevens die de kernnetwerken binnenkomen te inspecteren. Gebruikersidentificatie op basis van publieke sleutelcryptografie helpt datalekken op dit niveau te voorkomen.

Een werk in uitvoering

Het NCSC begrijpt dat geen twee organisaties hetzelfde zijn. Daarom schrijft het bedrijf momenteel risicorichtlijnen, zodat individuele beveiligingsteams begrijpen welke afwegingen ze moeten maken door af te wijken van de architectuur. Volgens Chris P is er al een beheerde dienst op basis van AMS beschikbaar bij de overheid, en wil de dienst de “patronen en technologie” van het model uitbreiden naar andere sectoren van de kritieke nationale infrastructuur.

Mayur Upadhyaya, CEO van APIContext, verwelkomt de AMS als een “goed gestructureerde routekaart” om organisaties met een hoog risico te helpen de mobiele toegang tot gevoelige gegevens te verbeteren.

“De belangrijkste sterke punten liggen in het realistische dreigingsmodel, de gelaagde beveiligingsarchitectuur en de nadruk op continue monitoring en snelle respons”, vertelt hij aan ISMS.online. “Beveiligingsexperts zullen deze aspecten waarschijnlijk waarderen, vooral de focus op het aannemen van compromissen en netwerksegmentatie.”

Sommige organisaties kunnen echter moeite hebben om AMS ongewijzigd te implementeren, voegt hij eraan toe.

“Het model is sterk afhankelijk van geavanceerde technologieën zoals hoogwaardige cryptografie op consumentenapparaten, die misschien niet direct beschikbaar zijn. Bovendien zou de complexe, gelaagde architectuur met op hardware gebaseerde beveiliging en geavanceerd beheer van mobiele apparaten voor sommige organisaties veel middelen kunnen vergen”, betoogt Upadhyaya.

“Verder is het vinden van een balans tussen veiligheid en bruikbaarheid cruciaal. Strenge controles kunnen de gebruikerservaring en de flexibiliteit van de mobiele workflow belemmeren. En het voorkomen van data-aggregatie op mobiele netwerken zou de functionaliteiten van datagestuurde mobiele applicaties kunnen beperken.”

Cybereason-CISO op mondiaal gebied, Greg Day, voegt eraan toe dat Apple's introductie van sideloading in iOS onder druk van de EU waarschijnlijk zal leiden tot een toename van het aantal mobiele bedreigingen. Dat zal risicobeheer nog belangrijker maken voor bedrijven die voor hun productiviteit afhankelijk zijn van draagbare apparaten, zegt hij.

“Hoewel de AMS-richtlijnen het belang van MDM benadrukken, is het verrassend dat Mobile Threat Defense (MTD) niet ook wordt benadrukt als een cruciale vereiste. MDM is effectief bij het opzetten van basiscontroles, maar schiet tekort bij het detecteren van geavanceerde bedreigingen zoals gejailbreakte of geroote apparaten”, vertelt Day aan ISMS.online.

“In tegenstelling tot MDM, dat zich vooral richt op het controleren van de toegang tot appstores en het op de zwarte lijst zetten van apps, evalueert MTD het risico van elke app op basis van de functionaliteiten ervan. Bovendien kan MTD netwerk- en phishing-aanvallen detecteren, waardoor geavanceerdere URL-filtermogelijkheden worden geboden.”

Uiteindelijk zijn er geen snelle oplossingen voor de uitdaging van de beveiliging van mobiele apparaten. Gebruikerseducatie en segmentatiestrategieën zijn echter een goed beginpunt, betoogt hij.

“Organisaties moeten prioriteit geven aan zichtbaarheid en risicozwemroutes opzetten, waarbij onderscheid wordt gemaakt tussen gegevens met een laag, gemiddeld en hoog risico”, besluit Day. “Het is van cruciaal belang om te voorkomen dat gegevens met een hoog risico in categorieën met een lager risico terechtkomen.”