datainnbrudd

Kartverket fikk seg en vekker etter datainnbrudd

Vil være langt bedre forberedt neste gang.

Kartverket ble angrepet av en statssponset trusselaktør i 2017.
Kartverket ble angrepet av en statssponset trusselaktør i 2017.

HØNEFOSS (digi.no): Det er trolig ukjent for de fleste, men Kartverket opplevde i 2017 et datainnbrudd fra det IT-direktør Olav Petter Aarrestad omtaler som en statsaktør, altså en statlig sponset trusselaktør.

– Vi slapp vel unna mediene fordi en annen større offentlig virksomhet hadde noe mer alvorlig samtidig, sier Aarrestad til digi.no.

Faretruende nærme

– Angrepet i 2017 fikk ikke andre konsekvenser for oss enn at det satte i gang et mer omfattende sikkerhetsarbeid hos oss. De kom aldri i nærheten av data. De var inne på et testsystem, men vi syntes det var faretruende nærme nok til å ta et langt større grep da, fortsetter han.

Vi har i alle fall lagt en policy som sier at vi skal kunne håndtere et angrep fra en statlig trusselaktør.

Olav Petter Aarrestad, Kartverket

Aarrestad forteller videre at siden Kartverket har så store datasentre og samfunnskritiske data, så er sikkerhet et tema som har vært og ikke minst er veldig sentralt for etaten.

– Vi har i alle fall lagt en policy som sier at vi skal kunne håndtere et angrep fra en statlig trusselaktør, og vi har et prosjekt gående ut neste år for å etablere et NIST-4-nivå på sikkerheten vår, forteller han.

Vurdering av modenhet

– Det baserer seg på at vi har hatt Deloitte til å gjøre en vurdering av oss, hvor de blant annet har sett på hva slags data vi har og hvordan trusselbildet ser ut. Så har vi gjort en vurdering av modenhetsnivået vårt: «hvor er vi hen og hvor har vi noe å ta tak i», og deretter lagt en plan for hvordan vi kommer opp på NIST-4-nivået, fortsetter Aarrestad.

Han sier videre at NIST-4 tilbyr veldig konkrete tiltak for hva man gjør for å kunne håndtere disse statlige aktørene.

– Men det er også en kontinuitet i det, og man får inn en sikkerhetskultur. I dette tilfellet hadde vi en statsaktør som angrep via fiberen, men det er fortsatt sånn at hva de ansatte gjør og ikke gjør, er den største enkelttrusselen, mener Aarrestad.

– Det vi må sørge for at vi tar med oss alle aspekter av sikkerhet, også fysisk sikring, når vi skal vurdere hvilke tiltak og kontroller vi skal ha for å kunne sikre oss i størst mulig grad mot den verden som er der ute. Det pekes på jo jevnt og trutt på at det bildet ikke akkurat blir noe hyggeligere for Norge, fortsetter han.

Mer systematisk

Selv om Kartverket har jobbet ekstra for å skjerpe sikkerheten etter angrepet, avviser Aarrestad at sikkerheten ble neglisjert tidligere.

Det vi har holdt på med de siste årene, er mye mer systematisk

Olav Petter Aarrestad, Kartverket

– Vi har jobbet med sikkerhet i alle år, men det vi har holdt på med de siste årene, er mye mer systematisk, sier han.

Pål Arnesen, avdelingsdirektør for IT-drift hos Kartverket, setter også pris på samarbeidet med Nasjonal sikkerhetsmyndighet (NSM).

– Vi har et godt samarbeid med NSM. Det har vært trygt og godt å ha dem i bakhånd. Så fort vi lurer på et eller annet, kan vi alltid snakke med dem, sier Arnesen til digi.no.

Langt framme

Aarrestad sier han tror at arbeidet som Kartverket har gjort på sikkerhetssiden de siste årene, er i front av det som det offentlige Norge driver med.

– I Forsvaret og innen en del enkeltområder ellers, er det sikkert dette og mer til, men vi tror vi ligger langt framme i forhold til mange andre. Vi har holdt noen foredrag om dette, og tenker at det er bra å fortelle at når ting skjer, så må man også være veldig bevisst på hva man gjør med det, og at det å drive med systematisk arbeid egentlig er det eneste svaret på å etablere et nivå som er forsvarlig og som disse dataene fortjener, sier han.

– Blant målene konfidensialitet, integritet og tilgjengelighet, så er det integritet og tilgjengelighet som er tema for våre data. Vi har selvsagt fokus også på konfidensialitet, og GDPR-spørsmål følger vi opp nøye, men jeg syns nok de to andre områdene for såpass sentrale data for AS Norge, har kommet litt i bakgrunnen, avslutter Aarrestad.

Powered by Labrador CMS