DEBATT

Det digitale brannvesenet blir glemt

Kommunikasjonen mellom kommunene og responsmiljøene må styrkes for å håndtere og forhindre cyberangrep med store konsekvenser.

Vilja Steffensen og Vahiny Gnanasekaran skriver i kronikken om CSIRT-er og viktigheten av å forbedre kommunikasjonen under hendelseshåndtering.
Vilja Steffensen og Vahiny Gnanasekaran skriver i kronikken om CSIRT-er og viktigheten av å forbedre kommunikasjonen under hendelseshåndtering. Foto: Linjeforeningen Abakus, NTNU
Vilja Steffensen, masterstudent ved NTNU, og Vahiny Gnanasekaran, doktorgradsstipendiat ved NTNU og Sintef
26. jan. 2024 - 14:12

En undersøkelse gjennomført av Telia oppgir at 28 prosent av kommunene har vært utsatt for cyberangrep, og mange i kommunene er usikre og bekymret for kommunenes datasikkerhet. 

Bekymringene deres er ikke ubegrunnet. Østre Toten fikk mye medieoppmerksomhet i ukene etter cyberangrepet for tre år siden hvor person- og helsedata kom på avveie, noe som blant annet medførte blant annet at helsetjenestene i kommunen ble redusert. NSM rapporterer i sin årlige trusselrapport om mer sofistikerte cyberangrep og en økt trusselaktivitet i helsesektoren.

Når et cyberangrep får medieoppmerksomhet, setter man som oftest fokus på hva som gikk galt, konsekvensene av det og mulige cybertiltak. Likevel er håndteringsfasen et like viktig steg, men blir ikke like mye diskutert. For hva kan kommunene gjøre når et angrep først har oppstått? 

– Landets helsevirksomheter og landets kommuner kan være trygge på at vi er tilgjengelige, skriver Jostein Jensen, sikkerhetsdirektør Norsk helsenett og Gunnar A. Johansen, avdelingsdirektør HelseCERT og KommuneCERT, i dette tilsvaret.
Les også

Vi ruster opp det digitale brannvesenet – det er ikke glemt

Det digitale brannvesenet

I Norge har vi flere responsmiljøer som er ansvarlige for å håndtere sikkerhetshendelser i sin sektor. Disse såkalte sektorspesifikke responsmiljøene (SRM) er underlagt NSMs nasjonale cybersenter (NCSC). Hensikten er at selskaper i samme sektor skal kunne henvende seg til folk som forstår og kjenner bransjen deres, for så å kommunisere tverrsektorielt og til det nasjonale responsmiljøet hos NCSC.

SRM-ene i Norge er organisert som Computer Security Incident Response Teams (CSIRT). Opprinnelig brukte Carnegie Mellon University (CMU) begrepet CERT, men CERT og CSIRT blir brukt om hverandre i dag.

Siden 2011 er det HelseCERT som har støttet kommunene og andre deler av helsesektoren med hendelseshåndtering, men i desember i fjor fikk Norsk Helsenett i oppdrag fra regjeringen å opprette KommuneCERT som en ny SRM, til tross for at kommunene Gjøvik og Lillehammer etablerte KommuneCSIRT i 2020. 

Det er dessverre slik at få hendelser blir rapporter til disse CSIRT-ene. Ifølge Mørketallsundersøkelsen fra 2022 var det kun 2 prosent av virksomhetene som innrapporterte hendelsen til en sektorspesifikk CSIRT.

Størrelsen på virksomhetene har stor betydning for om de er mer villige til å rapportere, hvor 14 prosent av virksomheter med over 100 ansatte rapporterte hendelsen, mens med under 100 ansatte blir tallet mye lavere (20-99, 3 prosent og 1-19, 1 prosent).

Mindre virksomheter benytter seg altså ikke like mye av CSIRT-er, selv om man har sett en økning av cyberangrep i den siste tiden, også mot de små aktørene. I undersøkelsen til Telia kommer det frem at det er en signifikant forskjell mellom ulike regioner i Norge, noe som kan tyde på at mindre kommuner stiller seg enda mer sårbare om de ikke benytter seg av tjenestene til sin CSIRT.

Rammeverket for håndtering av IKT-hendelser sørger for håndtering av sikkerhetshendelser på nasjonalt og sektorielt nivå. SRM-ene, eksempelvis HelseCERT og nyetablerte KommuneCERT, er «digitale brannvesen» som er ansvarlige for å kommunisere med virksomheter i sin sektor, andre CSIRT-er og NCSC.

CSIRT-medlemmer er virksomheter som eksempelvis kommuner og sykehus. De kan ringe «110» for å tilkalle og varsle CSIRT om en sikkerhetshendelse har skjedd, eller det er mistanke om det. Selv om CSIRT-en ikke nødvendigvis rykker ut fysisk til lokalet der sikkerhetshendelsen har skjedd, bistår de over telefon eller på e-post. Det er også viktig å forhindre at kriser oppstår i utgangspunktet, og derfor er det viktig å ha fokus på bevissthetstrening og å bidra til å forbedre sikkerhetsstandarder.

Advokat Kristian Foss, advokatfullmektig Tara Årøe og advokat Sara Lamøy Engberg i Bull & Co Advokatfirma tar i kronikken for seg én av flere nye EU-lover i det digitale domenet som norske virksomheter må tilpasse seg til.
Les også

Nye krav til dingser: Disse punktene bør du vite om Cyber Resilience Act

Hva skal til for å varsle mer?

Mørketallsundersøkelsen viser ikke tall for de ulike sektorene i Norge, men det er nærliggende å tro at helse- og kommunesektoren dessverre ikke skiller seg positivt ut. CSIRT-ene i Norge tilbyr medlemskap for virksomhetene i sektoren sin, og noen stiller krav for rapportering av hendelser. Hvorfor er det da så mange hendelser som ikke blir rapportert?

Ikke alle kommuner er medlem av sektorens CSIRT. Det kan være flere grunner til dette, men konsekvensen av det er at man ikke er like oppdatert på det digitale situasjonsbilde i sektoren sin som de som er medlemmer, og at man ikke har et digitalt brannvesen som kan hjelpe til å slukke «brann» eller forhindre at den oppstår.

Med så mange som er bekymret i kommunene, er det gode grunner til å se litt nærmere på nåværende og kommende praksis hos HelseCERT og KommuneCERT. Hvordan er kommunikasjonen med kommunene, både før, under og etter krisehåndtering? Hvordan mindre kommuner (og de uten medlemskap) blir hørt, er noe av det som skal undersøkes nærmere denne våren, som en del av en masteroppgave på NTNU.

Rammeverket for håndtering av IKT-hendelser viser hvordan de aktuelle aktørene kommuniserer med hverandre (blå piler). Samspillet mellom virksomheter i sektoren og hvordan medlemmer av en CSIRT kommuniserer med den (rød piler) bør undersøkes videre for å forstå de lave rapporteringstallene. <i>Illustrasjon: Vilja Steffensen</i>
Rammeverket for håndtering av IKT-hendelser viser hvordan de aktuelle aktørene kommuniserer med hverandre (blå piler). Samspillet mellom virksomheter i sektoren og hvordan medlemmer av en CSIRT kommuniserer med den (rød piler) bør undersøkes videre for å forstå de lave rapporteringstallene. Illustrasjon: Vilja Steffensen

Basert på funn fra litteratur vet vi at det er et ønske om forbedret kommunikasjon mellom fagmiljøene i CSIRT og aktørene deres, siden villighet til informasjonsdeling er noe av det viktigste i arbeidet for å forhindre og håndtere cyberangrep. Foreløpig har det blitt kartlagt uavklarte kommunikasjonskanaler mellom medlemmene og CERT-ene (se bildet over), men disse kommunikasjonskanalene fungerer best når aktørene har tillit til hverandre. Dermed blir det ekstra viktig å skape tillit blant kommunene med den nyetablerte KommuneCERT, slik at informasjonsdeling og varsling blir standard prosedyre.  

Vi trenger et godt brannvern mot digitale ildspåsettelser og å slukke de digitale brannene som oppstår!

Innleggsforfatterne fra Norwegian Cybersecurity Cluster frykter at nyhetsbildet som det vi ser nå, vil underminere NSMs rolle både politisk og operasjonelt. Fra venstre Guro Storlien Evensen, klyngeleder i Norwegian Cybersecurity Cluster, og Trond Solberg, styremedlem i Norwegian Cybersecurity Cluster og CEO i Defendable. Også Sigrun Hansen Bock, styreleder i Norwegian Cybersecurity Cluster og sikkerhetsdirektør i Tietoevry, er medforfatter av debattinnlegget.
Les også

Derfor er NSM viktig for norsk sikkerhet

Les mer om:
Del
Kommentarer:
Du kan kommentere under fullt navn eller med kallenavn. Bruk BankID for automatisk oppretting av brukerkonto.