Igår ved 11 tiden begynder vores anti-virus at meddele at Welchia er banen
inden for murene (Læs: LAN). Vores servere angribes og de afviser virusen,
da de selvfølgelig har et opdateret anti-virus program installeret.
Forhistorien er at vi for uger siden havde fået flere varsler om at der er
noget i gære fra et firma, vi betaler beskyttelsespenge til for at få
varsler i god tid. Derfor havde vi selvfølgelig patchet og ekstraordinært
havde vi spærret portene i vores firewall. Vi havde sendt samme anbefalinger
ud til de LAN vi har VPN tunnel til.
(Vores virksomhed er opdelt i to forsvarzoner, som styrer antivirus forsvar
selvstændig uden kommunikation med hinanden: FADC og VADC.) I princippet kan
den anden zone godt patche anderledes end os, da vi ikke ved hvordan de
patcher. Derfor kunne vi i teorien godt være angrebet af den anden zone.
Da vi ved at vi har patchet og vi har blokeret de porte, som virusen bruger
for at komme ind udefra, disabler vi alle VPN-tunneler for at slås med
problemet her. VADC informeres og de cutter forbindelsen fra deres side.
Angrebene fortsætter og trafikken er nu så voldsom, da brugerne for besked
på at logge af for at vi kan slås alene, men samtidig for de besked på at
holde maskinerne tændte, så vi kan lukke dem kontrolleret ned og spore
angriberen.
Da vi går ind i vores DHCP manager for at se hvilke maskiner, der har lease
finder vi pludselig en maskine på vores LAN, som ikke kendes af os.
Efter et kvarter lokaliserer vi så synderen. En af vores trykmaskiner, som
er computerstyret, har teknikkerbesøg. Teknikkeren plugger sin bærbar PC ind
i trykmaskinen. Trykmaskinen fungerer åbenbart som en router, da den også
har netkort til vores LAN. PC'en har XP med en anti-virus, som var opdateret
pr. 1. august. Ud med den bærbare og nettet falder til ro.
Klokken er nu ca. 12 og vi gendanner forbindelsen med VADC, åbner
tunnelerne, informerer brugerne om at de må gå på, kører manuel check på
hele serverparken bare for helbreddets skyld og sætter os ned for at skrive
nogle nye kapitler ned i firmaets sikkerhedspolitik.
--
Med venlig hilsen
Carsten Overgaard
http://www.carstenovergaard.dk/undskyld.htm