artikler

– Omfanget av digital kriminalitet ser ut til å øke

Seksjonssjef for IT og betalingstenester Olav Johannessen presenterer ROS-analysen.
Seksjonssjef for IT og betalingstenester Olav Johannessen presenterer ROS-analysen.

Tirsdag slapp Finanstilsynet sin årlige risiko- og sårbarhetsrapport. I rapporten presenteres funn fra tilsyn gjort i 2022 og 2023. Tilsynet mener trusselbildet er i stadig endring, men konstaterer at det har vært færre angrep på finansiell infrastruktur enn tidligere.

– Det digitale trusselbildet er i stadig endring som følge av Russlands angrep på Ukraina og økning i digital kriminalitet. Det var færre angrep, men omfanget av den digitale kriminaliteten mot finanssektoren ser ut til å øke.

– Så langt har det ikke ført til store systemkriser eller alvorlige hendelser - selv om det er avdekket sårbarheter som kunne gitt store konsekvenser om de hadde blitt utnyttet. Det sier seksjonssjef for IT- og betalingstjenester Olav Johannessen i Finanstilsynet.

Les hele rapporten her: Risiko og sårbarhetsanalyse 2023

300 hendelser

I rapporten går de gjennom sine vurderinger av digital infrastruktur, trusselbildet i norsk finanssektor og risikoen de mener de ser knyttet til bruken av digitale betalingssystemer og tjenester i Norge.

Finanstilsynet mener at mangler i bankenes forsvarsverk mot digital kriminalitet er den mest alvorlige IKT-risikoen i dag. Totalt ble det rapportert om rundt 300 hendelser i 2021 og 2022.

– Det var ingen IKT-hendelser med store konsekvenser for finansiell stabilitet i 2022. Det ble også rapportert færre operasjonelle hendelser enn i 2021, og om lag like mange sikkerhetshendelser. Ingen av sikkerhetshendelsene ble vurdert som kritiske, sier seksjonssjefen.

Finanstilsynet mener driftsstabiliteten har vært tilfredsstillende og bedre enn tidligere år. De fleste av sikkerhetshendelsene som er rapportert inn kommer fra bankene.

– Hendelsen som er rapportert inn som sees på som den mest alvorlige var betalingsfeilen som oppstod rundt kortbetaling som mange sikkert husker 16. mai i fjor, sier Johannessen.

Log4j

Finanstilsynet sier at det også var flere avvik knyttet til transaksjonsovervåking for å avdekke hvitvasking og terrorfiansierisering.

Det er også rapportert om hendelser knyttet til Log4j.

Sårbarheten i loggverktøyet ble omtalt som den verste noensinne, og ble først avdekket i november 2021. En feil i det Java-baserte loggrammeverket åpnet for fjernkjøring av vilkårlig kode.

Både Brønnøysundregistrene og Altinn valgte i begynnelsen av desember 2021 å ta ned flere av tjenestene sine for å sikre seg.

– Angriperen fikk tilgang til et foretak og fikk fotfeste, men vi fant ikke spor av utnyttelse i gjennomgangen av systemene, sier Johannessen om hendelsen.

Dårlige beredskapsplaner

Gjennom tilsynsvirksomheten ble det i 2022 avdekket dårlige rutiner som Finanstilsynet mener utgjør en stor IKT-risiko. Avvikene går på dårlige krisehåndterings- og beredskapsplaner.

I tillegg ble det avdekket manglende involvering i leverandørenes testing av krisehåndteringløsningene som benyttes.

Det ble også funnet mangler i etterlevelsen av regelverket ved tjenesteutsetting.

Finanstilsynet er svært kritiske til at flere tjenesteutsettingavtaler ikke er behandlet av selskapenes styre. I tillegg er er de kritiske til at det er avdekket mangelfull oppfølging av tredjepartsleverandørenes sikkerhetsrutiner.

– Sårbarheter i foretakenes forsvarsverk mot digital kriminalitet anses som den mest sentrale IKT-risikoen. Det skyldes både høy sannsynlighet for angrep og alvorlige konsekvenser om angrepene lykkes, sier Johannessen.

Økt oppmerksomhet

Endringen i det digitale trusselbildet har bidratt til økt oppmerksomhet rundt faren for systemiske cyberhendelser. Tilsynet mener det viser viktigheten av digital robusthet og motstandsdyktighet innen finanssektoren.

– For å opprettholde en robust finansiell infrastruktur mener vi man fortsatt må styrke arbeidet på IKT-området. Blant annet ved å redusere sannsynligheten for operasjonelle hendelser, øke motstandsdyktigheten mot digital kriminalitet og bedre IKT-sikkerheten generelt. Arbeidet må tilpasses utviklingen i det digitale trusselbildet, sier seksjonssjefen.

Samlet økte tapene med 106 millioner kroner fra 2021 til 2022, til 614 millioner kroner. Økningen skyldes særlig økt phishing-aktivitet, der kriminelle forsøker å få tilgang til brukernes innloggingsdetaljer.

Selv om svindel mot betalingstjenester øker, bidrar bankenes arbeid med løpende forebygging og avdekking til begrensning av tapene, sammenfattet seksjonssjefen.

Powered by Labrador CMS