Vad som hände
I början av augusti bekräftades att angripare utnyttjat ett hål i N-able N-central, en plattform som IT-leverantörer använder för att fjärrstyra sina kunders datorer. Enligt The Hacker News och Rapid7 gick det att kringgå inloggningen och ta över servern.
Den amerikanska myndigheten CISA lade in sårbarheten i sin lista över hål som aktivt utnyttjas, efter verkliga intrång hos kunder. Det är inte en teoretisk risk. Det hände.
Varför det angår er, även om ni aldrig hört talas om N-able
Nästan alla IT-leverantörer använder någon form av fjärrstyrning. Det är så vi kan installera, patcha och felsöka utan att åka ut till er varje gång. Verktyget heter olika saker hos olika leverantörer, men principen är densamma: en liten agent på varje dator, med höga rättigheter, styrd från en central server hos leverantören.
Det betyder att er säkerhet aldrig är bättre än er leverantörs säkerhet. Ni kan ha ordning på allt hos er själva och ändå bli drabbade, för att någon annan blev det först. Det är obekvämt att säga som leverantör, men det är sant.
Fem frågor att mejla er IT-partner den här veckan
Ställ dem till oss också. En leverantör som blir irriterad över frågorna svarar på dem indirekt.
- Vilket fjärrstyrningsverktyg använder ni, och var körs servern? Ni har rätt att veta vad som sitter på era datorer.
- Hur snabbt patchar ni det, när det kommer ett kritiskt hål? Svaret ska vara i timmar, inte "vi brukar hinga med".
- Har ni multifaktorinloggning på själva konsolen? Om administratörsverktyget bara skyddas av lösenord är resten av samtalet meningslöst.
- Står det i avtalet att ni meddelar oss om ni själva blir drabbade? Många avtal reglerar era incidenter, men inte leverantörens.
- Får vi se loggarna över vad ni gjort på våra datorer? Insyn är inte misstro. Det är hygien.
Vad vi rekommenderar
Fjärrstyrning är ett legitimt och nödvändigt verktyg. Alternativet, att ingen håller era datorer uppdaterade, är värre. Men det är permanent en enskild punkt där mycket kan gå fel, och vem som helst som påstår att just deras produkt löst det problemet överdriver.
Det ni kan göra är att välja en leverantör som svarar rakt på frågorna ovan, som patchar snabbt, och som skriver ner vad som gäller. Hos oss ingår det i Managed IT: dokumenterat, med er insyn, och utan bindningstid. Vill ni ha en oberoende genomgång av vad era nuvarande leverantörer faktiskt har tillgång till? Boka en kostnadsfri konsultation.