13.07.2015 Views

Konferanseavis for NSMs sikkerhetskonferanse 2009.

Konferanseavis for NSMs sikkerhetskonferanse 2009.

Konferanseavis for NSMs sikkerhetskonferanse 2009.

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Infiserer millioner av maskiner:Fortsatt stor spredning avConfickerConficker-ormen er ikke død selv ommedia har sluttet å snakke om den.dermed spre seg også på datasystemersom ikke er koblet til internett. Der<strong>for</strong> erdet også viktig å ha en god og innarbeidetsikkerhetspolicy <strong>for</strong> minnepinner ivirksomheter.av på systemene du har ansvar <strong>for</strong>. Detskal sies at Windows Vista og Windows7 ikke vil starte CD-er eller U3-minnepinnersom standard, men dialogen fraAutoPlay vil komme opp og kan utnyttesslik Conficker gjorde det.Du finner in<strong>for</strong>masjon om hvordan duskrur av AutoRun-funksjonen på Windows´hjemmesider på lenken http://support.microsoft.com/kb/967715.Ett trykk er nok: Har du fått Conficker på en USBpinne,er et museklikk på feil ikon nok til at du blirinfisert.Confickerormen fikk stor medieoppmerksomhettidligere i år, etter å hainifisert både nettverkene i Helse Vestog politiet. Nå er oppmerksomhetenmindre, men ormen er fremdeles i fullaktivitet. Det er nesten like mye spredningav ormen nå som da den herjet somverst første halvår i <strong>2009.</strong> Foreløpig gjørikke Conficker annet enn å spre seg, ogden er ufarlig per dags dato.I september rapporterte NorCERT om10.700 norske IP-adresser som kan identifiseredatasystemer infisert med Confickerormen.Conficker Working Group(CWG), en samarbeidsgruppe mellomindustrien og frivillige organisasjoner,ser <strong>for</strong>tsatt mellom 5.6 og 6.5 millionerunike IP-adresser fra 164 <strong>for</strong>skjelligeland som blir infisert hver dag.I Norge ser man fremdeles utbrudd avormen. NorCERT varslet allerede i oktoberi fjor om en viktig Microsoft oppdatering(CVE-2008-4250) som tetter etav sikkerhetshullene Conficker benytterseg av <strong>for</strong> å komme seg inn i systemer.Viktige tiltak er å patche datasystemeneog kjøre sikkerhetsoppdateringer.Conficker har vært en av de førsteormene som i stort omfang har benyttetseg av USB-medier som minnepinner <strong>for</strong>å spre seg og komme inn på virksomhetenesinterne datanettverk. Ormen kanSkru av Autorun!Det blir stadig viktigere å ha kontrollpå Autoplay-funksjonen i Windows<strong>for</strong> å hindre spredning av ondsinnetkode og skadevare.AutoRun er en funksjon i WindowsExplorer som ble introdusert i Windows95. AutoRun kunne brukes til å starte etprogram automatisk da en CD ble satt imaskinen. I Windows XP ble AutoPlayintrodusert. AutoPlay er dialogboksensom normalt kommer opp når man setterinn en minnepinne.AutoRun kan starte et program påflere måter:• Programmet kan starte automatisk.• Bruker velger å starte programmetvia dialogboksen AutoPlay.• Bruker velger å starte programmetvia et element i høyreklikk-menyen.• Bruker dobbeltklikker på stasjonen iExplorer.Conficker.B benyttet seg av minnepinner<strong>for</strong> å spre seg. Den kopierte seg tilminnepinner som ble satt inn i infisertesystemer og la inn en autorun.inf-. Når enbruker satt minnepinnen inn i en annenmaskin ville brukeren få opp en dialogboksfra AutoPlay som lurte brukeren tilå starte Conficker. Conficker ville ogsåstarte om brukeren dobbeltklikket påminnepinnen i Explorer.Det finnes også en spesiell type minnepinnersom benytter en teknologi somheter U3. U3-minnepinner gir seg ut <strong>for</strong>å være både en CDROM og en vanligminnepinne. Dermed kan CDROMdelen,på samme måte som en normalCD, starte et program når den settes inn imaskinen.Hvis man ikke allerede har gjort det såbør denne artikkelen få deg til å dobbeltsjekkeat sikkerhetsoppdateringen erinstallert og AutoRun er fullstendig slåttSikrere bruk avminnepinnerÎÎVær bevisst hvordan du brukerminnepinner.ÎÎSlett in<strong>for</strong>masjon du ikketrenger, men vær bevisst på atin<strong>for</strong>masjonen kangjenskapes.ÎÎIkke bruk samme minnepinneprivat og på jobb.ÎÎIkke bruk minnepinner du fåri gave på virksomhetens datanettverk.ÎÎKrypter in<strong>for</strong>masjon som trengerbeskyttelse.ÎÎIkke undersøk innholdet påminnepinner du finner. Gi demtil virksomhetens sikkerhetsansvarlige.ÎÎSkru av autoplay- og autorunfunksjonenei Windows <strong>for</strong> åunngå at programvare startesautomatisk når en minnepinnesettes inn. Be om hjelp fra driftspersonell.ÎÎHvis du mister en minnepinne:Meld fra til virksomhetenssikkerhets-ansvarlige.ÎÎFor sikker destruksjon: Leverminnepinnen til virksomhetenssikkerhetsansvarlige.Last ned brosjyren "Sikrere bruk avminnepinner" fra www.nsm.stat.no.<strong>Konferanseavis</strong> <strong>for</strong> <strong>NSMs</strong> <strong>sikkerhetskonferanse</strong> 200915

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!