energisektoren

DNV: Energisektoren venter dramatiske cyberangrep, men få ser behov for strakstiltak

Det må kanskje katastrofer til før holdningene i bransjen endres.

En ny DNV-undersøkelse om sikkerheten til energisektorens industrisystemer, som blir stadig mer koblet til IT-systemer, gir grunn til bekymring.
En ny DNV-undersøkelse om sikkerheten til energisektorens industrisystemer, som blir stadig mer koblet til IT-systemer, gir grunn til bekymring.

Cybersikkerheten i den globale energisektoren er ikke like høy som det mange skulle ønske. Gitt hvor kritisk energiforsyning er i livet vårt, kan det framstå som overraskende at mange i bransjen har en «vente og se»-holdning til innføringen av nye cybersikkerhetstiltak. Særlig gjelder dette på den tradisjonelle, industrielle OT-siden (Operational Technology).

DNV publiserte torsdag denne uken en rapport basert på en undersøkelse selskapet har gjort i samarbeid med Longitude i februar og mars i år. 948 industriledere (CXO-er) og sikkerhetseksperter i energisektoren globalt er blitt intervjuet om cybersikkerhet. Over halvparten er fra europeiske virksomheter.

Ifølge rapporten har angrep som det på Colonial Pipeline vært en vekker for bransjen. Hele 67 prosent av respondentene forteller at sjokket etter de nylig e angrepene har ført til at de har gjort større endringer i sin egne sikkerhetsstrategier og -systemer. Dette anses likevel bare som en begynnelse.

Venter en stor hendelse – hos andre

De fleste av respondentene tror at det innen to år vi skje en stor cybersikkerhetshendelse i sektoren som vil kunne medføre driftsavbrudd, skade på miljøet og i verste fall tap av menneskeliv.

Undersøkelsen avslører at respondentene i langt lavere grad tror at en slik hendelse vil kunne skje hos dem selv. Men dersom dette skjer, er driftsforstyrrelse den konsekvensen de fleste er bekymret for, sammen med skade på omdømme og tap av eller skade på data.

Avhengig av katastrofer

Trond Solberg har siden 2019 ledet de kunderettede cybersikkerhetstjenestene til DNV. Foto: DNV
Trond Solberg har siden 2019 ledet de kunderettede cybersikkerhetstjenestene til DNV.

Trond Solberg, leder for cybersikkerhet i DNV, er én av sju personer som har kommet med ekspertuttalelser i rapporten.

På spørsmål fra Digi.no om hva som kan være årsaken til at virksomheter i energisektoren inntar en slik «vente og se»-holdning til cybersikkerhet, svarer Solberg at det blir å spekulere, men viser til erfaringene fra «safety» – den andre biten av sikkerhet.

– For et par titalls års siden var det ingen som egentlig tok dette helt seriøst. Det måtte dessverre et par store ulykker til, dessverre, for gjøre det man gjør nå – å behandle det som en disiplin – altså noe som gjennomgriper alt fra vugge til grav i alle prosjekter, og det er dit vi må også med cybersikkerhet på den industrielle siden. Men det hadde vært veldig fint om vi kunne gjøre det uten å gå veien via store ulykker, sier Solberg.

– «Vente og se»-holdningen er en veldig farlig vei å gå, mener han.

Solberg sier han ikke har noe godt svar på hvorfor holdningen er slik.

Har ikke nok blitt rammet?

35 prosent av respondentene mener at de må rammes av en stor sikkerhetshendelse før de kommer til å bruke mer tid eller penger på forsvar. Andelen er høyest i Midtøsten og Afrika (44 prosent) og lavest i Europa (29 prosent). Dette til tross for at respondentene fra Midtøsten er de som har størst tro på at deres virksomhet vil bli angrepet i løpet av de nærmeste årene.

En mulig forklaring på dette er de fleste har unngått større angrep til nå. Bare 22 prosent av respondentene forteller at deres virksomhet har blitt rammet av et alvorlig cyberangrep de siste fem årene.

Noe av årsaken til at virksomheter i energibransjen nøler med å investere mer i cybersikkerhet, ser ut til å være knyttet til vissheten om at dette også vil føre til avbrudd i den daglige driften. Dermed vil ikke dette bli gjort før produksjonsutstyret, for eksempel en turbin, skal skrus av for planlagt vedlikehold, og det kan være et år eller to fram i tid.

«The air gap» forsvinner

Bare 47 prosent av respondentene forteller at OT-cybersikkerheten deres er like god som IT-cybersikkerheten. Fire av ti sier at virksomheten deres er godt forberedt på angrep på OT-miljøet.

Tradisjonelt har OT vært fysisk skilt fra IT-systemene, gjerne kalt for «air gap». Ifølge en annen av ekspertene som uttaler seg i rapporten, Jalal Bouhdada, som er grunnlegger av og toppsjef i DNV-eide Applied Risk, er dagene til «the air gap» talte på grunn av økende krav om tilgang til data og analyse. Samtidig mener han at det er en kløft i modenheten mellom IT-sikkerhet og OT-sikkerhet på rundt 15 år med utvikling og investeringer.

– På informasjonssiden er hovedprioriteringene konfidensialitet, integritet og tilgjengelighet av informasjon. På OT-siden er hovedprioriteringene trygghet, pålitelighet og produktivitet for maskiner. Det hjelper heller ikke at installasjoner har blitt administrert av ingeniører, som aldri har hatt cybersikkerhet som hovedvirksomhet, sier Bouhdada.

Solberg utdyper overfor Digi.no:

– Dette er systemer som ikke har vært online, og de er tradisjonelt ikke laget for det, heller. Man har unngått de store angrepene, men alle er enige om at konsekvensbildet er veldig høyt. Gjennom digitaliseringen av de industrielle bransjene har systemene blitt koblet på for logging, analyse, fjernvedlikehold og til og med fjernstyring. Så har sikkerheten blitt fulgt opp i veldig varierende grad.

Når kanskje ikke fram med budskapet

Ikke overraskende er det respondentene med cybersikkerhetsbakgrunn som er de mest pessimistiske. Det antas at disse har mer førstehåndskjennskap til sikkerhetssituasjonen i egen virksomhet enn det CXO-ene (chief experience officer ) har.

I rapporten sier Solberg at dette misforholdet er bekymringsverdig.

– Ledere er klar over risikoen som virksomheten deres møter, men spesialistledere er kanskje ikke i stand til å nå ut med budskapet sitt på tvers av alle beslutningstakerne i virksomheten, sier han.

I rapporten heter det også at mens respondentene er klar over en økende trussel mot virksomheten, er de ofte reaktive i tilnærmingen til cybersikkerhet.

For eksempel mener 60 prosent av CXO-ene at virksomheten deres er mer sårbare mot cyberangrep enn noen gang tidligere, men bare 44 prosent regner med å gjøre raske forbedringer i løpet av de nærmeste årene for å forhindre angrep.

Skjulte sårbarheter

Bare 12 prosent av selskapene som driver med med OT-drift anser leverandøroversikt blant sine modne områder. Uten slik oversikt kjenner de heller ikke til de sårbarhetene de eksponerer, skriver DNV.

– Underleverandørbildet gjør det hele enda mer komplekst. Det er litt annerledes her enn det vi er vant til å tenke på når det gjelder IT-sikkerhet. Der har du jo Solarwinds og disse klassiske eksemplene. Mens her er det egentlig hardware vi tenker mest på. Du får underleverandører av PLS-er, automasjonssystemer og den typen ting, som også har sine regimer for slikt som fjernvedlikehold og datalogging, som da bli inngående i ditt prosjekt. Du blir stående med dette med mindre du har en policy og helt fra dag én tar styring når det gjelder sikkerhet, med de riktige kontraktene og kan følge det opp på riktig måte, sier Solberg.

Norske energiledere skiller seg positivt ut, ved at det er mer sannsynlig (71 prosent) at de norske vil prioritere investeringer for å sørge for cybersikkerheten til sine leverandører og leverandørkjede, sammenlignet med det globale tallet (64 prosent).

Flere positive trekk i Norge

Solberg har litt mer ros å dele ut til enkelte norske aktører.

– Olje- og gassbransjen og norsk sokkel har vist vei i noen grad. Der gjøres det mye bra innen OT-sikkerhet. Det må det også, for olje- og gassinstallasjoner i Nordsjøen fjernkontrolleres i dag fra land. Det er en eksponering som gir scenarioer vi ikke liker å tenke på. Der gjøres det profesjonelt arbeid, og sånn sett har Norge drevet teknologien ganske bra, sier han.

– Et annet eksempel er kraftsektoren, altså elektrisitet. Der er det veldig profesjonelle aktører i Norge på dette temaet. Men så har du mindre aktører i dette bildet, og da er det straks litt verre. Dessuten har de sitt underleverandørbilde, og da blir det komplekst.

Solberg understreker at man ikke må være i tvil om relevansen til rapporten når det gjelder Norge.

– Mindre aktører med et komplekst underleverandørbilde … Du verden, i Norge også. Det er mye å si om det …

Noen anbefalinger

DNV mener at forbedring av modenheten til cybersikkerhet i energisektoren må være en kontinuerlig prosess . Dette er ikke noe som kan gjøres over natten.

For å oppdage sårbarheter er det ifølge DNV ikke nok med periodiske gjennomganger og prosesser. Slikt arbeid må gjøres interaktivt for å sikre motstandsdyktighet mot nye og kommende angrepsvektorer.

I rapporten heter det at noe av det som haster mest for virksomhetene i energisektoren, er å identifisere hvor prosjektene og driften er eksponert for trusler før hackerne kan finne dem. Som eksempel nevnes Log4Shell-sårbarheten, som hos mange kunne patches kort tid etter at den ble kjent. Men det var mindre kjent at egenskapene til sårbarheten betydde at den også var til stede i miljøer for industrielle kontrollsystemer.

Den siste anbefalingen i rapporten er å balansere investeringene innen cybersikkerhet mellom opplæring og trening på den ene siden og teknologi på den andre.

– Vi ser at villigheten til å investere i teknologi er på vei opp. Men det å investere i folk, bevissthet og øvelse på cyberrelaterte ulykkesscenarioer – noe man har gjort en god stund når det gjelder IT-sikkerhet – er veldig lang nede når det gjelder OT-sikkerhet, sier Solberg til Digi.no.

Ifølge rapporten oppga de fleste av respondentene at de er mer modne på oppgradering av sentrale IT-systemer enn de er på opplæring eller introduksjonen av cybersikkerhetsekspertise. Samtidig er det ifølge DNV slik at mye av sårbarheten i dagens virksomheter finnes i arbeidsstyrken.

Likevel optimist

På spørsmål om det er noen grunn til å være optimistisk på vegne av energibransjen på dette området, kommer Solberg med et klart ja.

– Dette er jo løsbart, og i de store sammenhengene i de industrielle sektorene er kostnaden du trenger å investere helt moderat, i alle fall i forhold til konsekvensbildet man ser for seg, fortsetter han.

Solberg syns det også er viktig å trekke fram de segmentene innen energisektoren som nå har muligheten til gjøre alt riktig helt fra starten av, for eksempel innen fornybar energi, som vindkraft.

– Det starter prosjektene nå, og de kan gjøre det som ikke alle andre har gjort, nemlig å ta sikkerhetsekspertise inn helt til å begynne med, når du designer. Det er der andre segmenter har bommet litt. Når man skal begynne å tenke sikkerhet når man kommer mye nærmere slutten av prosjektet, da er det for sent, sier Solberg.

– Kostnaden blir helt enorm og effekten dessuten mye mindre. Ekspertisen må altså være med fra dag én.

Solberg ser også positivt på at det kommer reguleringer som stadig blir mer modne.

– Det er fortsatt mye slik at det må være et krav før folk implementerer dette. Men nå er kravene i ferd med å modnes. Det gir grunn til optimisme.

Powered by Labrador CMS