Het begon met een netwerkbeveiligingsopdracht. ‘Een van onze klanten is Rabobank’, zegt Dimitri Hehanussa, Business Development Manager Cybersecurity bij TNO. De bank wilde zich beschermen tegen cyberaanvallen en vroeg TNO om een idee uit te werken. De opdracht leidde tot het bedrijf Sceptr, en de beveiligingssoftware DNS Analysis.
TNO
Het probleem bij banken is dat ze last hebben van gerichte aanvallen’, zegt Hehanussa. Dat betekent dat de standaardmethode signature detection, waarbij je speurt naar internetverkeer via adressen op een zwarte lijst, niet werkt, omdat banken juist geconfronteerd worden met de eerste aanval vanaf verse adressen. ‘Het gaat hier om groepen criminelen die zelf ook een innovatie-afdeling hebben’, schetst Hehanussa het gevaar van deze ontwikkeling.
Afwijkend gedrag
Het idee van TNO was om afwijkend gedrag op het spoor te komen door analyse van het Domain Name Server (DNS)-systeem, ‘het telefoonboek van internet’. Als een computer een website wil bezoeken, vraagt hij aan een DNS-server – een computer in het netwerk – om het bijbehorende IP-adres. Als die DNS-server dat niet weet, verwijst die door naar een volgende DNS-server, net zo lang tot het IP-adres boven tafel is. ‘DNS wordt door allerlei applicaties gebruikt, en geeft dus inzicht wat er gebeurt in een netwerk’, zegt Tim Ruhl, Chief Technology Officer bij Sceptr. ‘De vraag was: kun je gedragingen zien die duiden op malicieus gedrag?’ Daarbij kun je bijvoorbeeld denken aan een machine die domeinen opvraagt in een ongebruikelijk gebied, bijvoorbeeld een domein in Rusland. Een andere mogelijkheid is dat de vijandelijke software informatie naar buiten sluist. Dat kan door meerdere DNS-verzoeken te doen, die uiteindelijk bij een vijandelijke server terechtkomen. In de opgevraagde URL-namen kun je data coderen, legt Ruhl uit. ‘Er past weliswaar niet veel data in één URL-naam, maar je kunt wel heel veel DNS-verzoeken doen, en daarmee veel data naar buiten sluizen.’ Afwijkend DNS-gedrag kan dus een aanval verraden, maar hoe detecteer je verdacht gedrag zonder de hele tijd valse alarmen af te laten gaan? ‘Daarvoor hebben we toen een AI ontwikkeld die gedragsveranderingen op DNS-gebied detecteert’, zegt Hehanussa.
Maatschappelijk verantwoord
Die software, destijds DNS Ninja genaamd, bleek prima te werken. ‘De bank zei: we willen dit wel als product afnemen. Dat was ook vanuit maatschappelijke verantwoordelijkheid, zodat andere partijen zich ook konden beschermen. Maar TNO is geen productorganisatie: we onderzoeken en ontwikkelen. Maar onderhoud, upgrades, marketing, en het opzetten van een serviceorganisatie, dat doen we allemaal niet. Ik zag daar een kans in, en heb me aangemeld voor TNO’s spin-off-programma.’ Dus zette Hehanussa het bedrijf SightLabs op, dat in 2020 werd overgenomen door het bedrijf NetDialog, gespecialiseerd in network monitoring: het in de gaten houden van het netwerk om te zorgen dat het goed blijft presteren. Dit cybersecurity- en IT management-perspectief vullen elkaar goed aan, zegt Ruhl, en inmiddels is het bedrijf omgedoopt in Sceptr. Om die bredere toepassing te benadrukken is ook de naam DNS Ninja, met zijn sterke nadruk op cybersecurity, veranderd naar in DNS Analysis. Ruhl: ‘Maar de ninja in het logo hebben we wel gehouden.’