dataangrep

Uklart hvor mye persondata som er på avveie. Det var Sykehuspartner som oppdaget angrepet

Helseforetaket er nå i beredskap og mottar bistand fra myndighetene: – Vi vil etterstrebe å dele så mye vi kan om hendelsen, når vi kan.

Det jobbes med å få oversikt over hvilke data som er stjålet i dataangrepet mot Sykehuset Innlandet. Bildet viser sykehuset på Lillehammer.
Det jobbes med å få oversikt over hvilke data som er stjålet i dataangrepet mot Sykehuset Innlandet. Bildet viser sykehuset på Lillehammer. Illustrasjonsfoto: Geir Olsen, NTB scanpix

Det var Sykehuspartner CERT som lørdag oppdaget at en ukjent trusselaktør har gjennomført et angrep mot enkelte nettjenester. Se faktaramme.

Dette er tjenester som er og skal være eksponert mot internett, og som tilhører Sykehuset Innlandet.

Det fryktes nå at hackere kan ha hentet ut personsensitiv informasjon, men utover en pressemelding er det mandag ettermiddag lite partene kan dele om hendelsen.

– Vi har dessverre ikke mer utdypende opplysninger å komme med foreløpig. Vi bruker tiden aktivt på å jobbe med Sykehuspartner for å få kartlagt omfanget, sier kommunikasjonsrådgiver Line Fuglehaug ved Sykehuset Innlandet til digi.no.

Persondata om avdøde, ansatte og studenter

  • Labhåndboka: Beskrivelse av ulike analyser og prøvetaking. Bestillinger på utstyr fra legekontor til lab på Sykehuset Innlandet HF. Tjenesten inneholder ikke helseopplysninger.
  • MorsReg: Innmelding av dødsfall fra Sykehuset Innlandet HF og fra begravelsesbyrå. Inneholder opplysninger om avdøde.
  • Checkbox: System for innhenting av opplysninger fra pasienter i forbindelse med kvalitetsarbeid og forskningsprosjekter. Inneholder helseopplysninger.SI Aktiv: System for registrering av treningsdata for ansatte (bedriftsidrett). Inneholder personopplysninger om ansatte.
  • Elektronisk kvalitetshåndbok: Kvalitetshåndbok publisert på internett. Denne inneholder ikke personopplysninger.
  • Elektronisk studentvurdering: Inneholder informasjon som navn og fødselsnummer på studenter.

– Foreløpige analyser gir så langt grunn til å tro at det er hentet ut data. Sykehuset Innlandet HFs pasientbehandling og drift går som normalt, opplyser helseforetaket i en pressemelding.

Sykehuset Innlandet står selv for IT-drift av de berørte systemene. Sykehuspartner er involvert i saken først og fremst fordi det var de som oppdaget angrepet. Det gjorde de ved hjelp av deteksjonsverktøy Sykehuspartner benytter i sin sikkerhetsovervåkning.

Beredskapsmøter

Helseforetakene er i beredskap. De har også dialog og mottar bistand fra HelseCERT (som ligger under Norsk Helsenett) og NorCERT, som er operasjonssentralen hos Nasjonal sikkerhetsmyndighet.

Verken Norsk Helsenett eller NSM vil gi noen utdypende kommentarer når digi.no ringer.

– Hovedfokuset er på hendelseshåndtering og analyse. Vi kommer tilbake så fort vi vet mer, sier pressekontakt Elisabeth Hersvik i Sykehuspartner til digi.no.

– Kan dere utdype hva de foreløpige analysene indikerer om hvor mye data eller hva slags personopplysninger som kan være på avveie?

– Nei, dessverre, sier Hersvik.

– Tar alle hendelser veldig alvorlig

Det er ikke første gang helsesektoren i Norge rammes av hackerangrep. Mange vil huske det alvorlige datainnbruddet mot Sykehuspartner og Helse Sørøst romjulen 2017, der man fryktet at pasientopplysninger om tre millioner nordmenn ble stjålet.

Politiets sikkerhetstjeneste (PST) klarte aldri å avdekke hvem som sto bak den mye omtalte hendelsen. Saken ble til slutt henlagt etter om lag 12 måneders etterforskning.

Fremstår angrepet mot Sykehuset Innlandet, som ble oppdaget nå i helgen som mer eller mindre alvorlig enn innbruddet i datasystemene til Helse Sørøst i 2017?

– Det kan jeg heller ikke si, men vi tar alle hendelser veldig alvorlig, sier pressekontakt Elisabeth Hersvik i Sykehuspartner.

Døgnkontinuerlig overvåkning

Sykehuspartner har et eget CERT-miljø (computer emergency response team) som driver døgnkontinuerlig overvåking av flere hundre kritiske tjenester. Det var dette fagmiljøet som oppdaget angrepet på lørdag.

Det har foreløpig ikke vært mulig å få snakke med teknisk personell involvert i arbeidet med å analysere og kartlegge hendelsen.

– De må nesten få arbeidsrom til å fortsette sine analyser, og kan heller ikke si noe akkurat nå. Men vi håper at vi kan stille de til rådighet senere, når det er noe å si. Dette vil ta noe tid. Vi etterstreber å være åpne og dele så mye vi kan, når vi kan, sier pressekontakt Hersvik i Sykehuspartner.

Vil ikke dele trusseletterretning

Nasjonal sikkerhetsmyndighet (NSM) og deres operative avdeling Nasjonalt cybersikkerhetssenter (NCSC) der NorCERT inngår, har ingenting å legge til.

Digi.no har spurt om de kan dele trusseletterretning knyttet til det aktuelle angrepet, hvorvidt det er utnyttet sårbarheter det er grunn til å advare mot eller andre forhold som kan bidra til å belyse hendelsen, men uten hell.

– NSM/NCSC kjenner til saken, og vi er i tett dialog med Sykehuspartner. Vi har ingenting å legge til utover det Sykehuspartner skriver i sin egen pressemelding, svarer NSMs førstekonsulent Herman Ringstad i en epost til digi.no.

Vet du noe om denne saken? Kontakt redaksjonen.

Powered by Labrador CMS