digitalisering og offentlig it

Simulerer angrep mot kommunenes IKT-infrastruktur: – Du er ofte satt sjakk matt fra start

Onsdag og torsdag denne uka simulerer fire kommuner i Gjøvik-regionen et storstilt cyberangrep mot IKT-infrastrukturen. Angrepsvektorer, metode og maler skal deles etterpå.

Norwegian Cyber Range ligger hos NTNU på Gjøvik. Det er her de fire kommunene skal øve på et realistisk hackerangrep denne uka. Bildet er fra åpningen i august 2022.
Norwegian Cyber Range ligger hos NTNU på Gjøvik. Det er her de fire kommunene skal øve på et realistisk hackerangrep denne uka. Bildet er fra åpningen i august 2022.

Norske kommuner er gode på å øve på kriseledelse rundt flykrasj, skred, flom og strømbrudd. Men cybersikkerhetshendelser har ikke vært høyt på agendaen.

– Kommunene øver sjelden på sånne typer hendelser, sier rådgiver Pål Godard i Gjøvik kommune.

Fullskala

Når det først øves, skjer det ofte som en diskusjonsøvelse rundt bordet i administrasjonen. Kanskje kjører IT-avdelingen en liten simulering av en hendelse internt.

Dette skal være første gang en realistisk, simulert hendelse kjøres mot kommunal IKT-infrastruktur i Norge.

– Nå har vi rigget oss for å kjøre en fullskalaøvelse. Vi øver både på den tekniske IKT-biten og selve kriseledelsen. Poenget er å lage høy grad av realisme, sier Godard.

Én av tre kommuner oppgir i en fersk undersøkelse fra Telia at de har blitt utsatt for dataangrep.

Over halvparten av kommunene sier at de er mer bekymret for sikkerhetshendelser enn før. Samtidig var fire av ti usikre på om de er godt nok forberedt på angrep.

Pål Godard er rådgiver i Gjøvik kommune. Han har vært med å utforme cybersikkerhetsøvelsen som de fire kommunene skal øve på denne uka. Foto: Gjøvik kommune
Pål Godard er rådgiver i Gjøvik kommune. Han har vært med å utforme cybersikkerhetsøvelsen som de fire kommunene skal øve på denne uka.

Ekstra sårbare

Kommunene i Gjøvik-regionen er ekstra sårbare med sin nærhet til forsvarsindustri, Cyberforsvaret og sikkerhetsmiljøene ved NTNU.

– Vi ser at endringene i det sikkerhetspolitiske klimaet også gjenspeiles i et tøffere digitalt trusselbilde. I kommunene her har vi miljøer som gjør oss til mulige mål. Da tenker vi at det er naturlig å øve på denne typen hendelser, sier Godard.

Gjøvik, Vestre Toten, Søndre Land og Nordre Land kommuner deltar på øvelsen. Det er NTNUs Cyber Range-avdeling som står for selve simuleringen.

Servere og klienter

Det er en arena hvor sikkerhetspersonell kan teste, trene og øve på cybersikkerhetshendelser. NTNU har satt opp et virtuelt miljø som skal simulere de norske kommunenes IKT-infrastruktur.

Miljøet består av flere titalls servere og klienter. Håpet er å skape et så hendelsesnært angrep som mulig.

Andre kommuner som ønsker å gjennomføre tilsvarende øvelser, kan få tilgang til metoder og maler for gjenbruk.

– Lærdommen kommunene får fra den simulerte hendelsen og egen håndtering, vil gjøre dem bedre rustet den dagen en skarp cyberhendelse oppstår, sier Godard og fortsetter:

– Vi kan ikke gå inn i hva slags scenarier det er, for det skal komme overraskende på deltakerne.

Dette øver kommunene på

  • Kommunikasjon og koordinering mellom kriseledelse og IKT-avdeling, inndeling i taktiske og operative team og utstrakt bruk av ekstern IKT-kompetanse.
  • Kommunikasjon og koordinering med nasjonale aktører somNasjonal sikkerhetsmyndighet, PST, Datatilsynet og KommuneCERT.
  • Varsling og håndtering av berørte innbyggere som for eksempel har fått personopplysninger kompromittert.
  • Håndtering av medier, ansatte og pårørende.
  • Deteksjon og håndtering av uønsket aktivitet i kommunens IKT-systemer. Finne spor etter hackerne og begrense skadeomfang.

Koster millioner

Men det som er helt sikkert, er at det ikke blir et løsepengevirusangrep, slik Østre Toten ble rammet av januar 2021.

Da ble alle fagsystemer i hele kommunen utilgjengelige, og hackerne offentliggjorde cirka 10.000 dokumenter etter angrepet.

Angrepet kostet kommunen 33 millioner kroner i oppryddingsutgifter, og de ble også bøtelagt av Datatilsynet med 16 millioner kroner.

Østre Toten kommune er en del av cybersikkerhetsprosjektet, men deltar ikke i øvelsene.

– Et løsepengevirusangrep er svært lite dynamisk som øvingsscenario. Du er ofte satt sjakk matt fra start, og det eneste IT-avdelingen får gjort, er å starte og kjøre restore.

Simuleringen av cybersikkerhetshendelsen de fire kommunene skal bryne seg på, er tenkt å være mer dynamisk.

– Håndtere usikkerhet

Det kan være snakk om typiske nulldagssårbarheter hvor det ikke finnes sikkerhetspatcher, noe som gjør at hackerne får adgang til systemene, sier Godard.

Både IT-avdelingen og kriseledelsen må jobbe i samspill. De må bevege seg raskt, men samtidig sørge for at det blir tatt veloverveide vurderinger underveis.

– Det å håndtere usikkerhet blir derfor veldig viktig. Øvelsen vil simulere at ondsinnede aktører prøver å skade kommunen. Det er ikke snakk om tilfeldige datafeil.

– Den tekniske biten blir veldig viktig, men samtidig er det vel så viktig at internkommunikasjonen fungerer slik at det blir tatt gode beslutninger, sier Godard.

Powered by Labrador CMS