finanstilsynet
Norges finansielle infrastruktur står stødig imot endringene i trusselbildet
Finanstilsynet skriver i risiko- og sårbarhetsanalysen for 2021 at den finansielle infrastrukturen i Norge er robust.
Finanstilsynet la torsdag fram sin årlige risiko- og sårbarhetsanalyse. Hovedkonklusjonen er at den finansielle infrastrukturen i Norge er robust, noe som resulterte i at det ikke skjedde noen alvorlige ITK-sikkerhetshendelser i sektoren i fjor. Med dette menes hendelser som kunne ha fått konsekvenser for finansiell stabilitet og samfunnet.
Dette fortalte seksjonssjef for IT og betalingstjenester i Finanstilsynet, Olav Johannessen, under en pressekonferanse.
Omfanget er det samme
Det vurderes at omfanget av datakriminalitet var på samme nivå i 2021 som i året før, til tross for at trusselbildet stadig er i endring. Det som har vært av angrep, har blitt avverget før det har ført til konsekvenser.
Det betyr ikke at det ikke har vært alvorlige hendelser, men disse har ikke vært sikkerhetsrelaterte. Johannessen nevnte blant at Danske Bank hadde en driftshendelse i oktober i fjor som førte til en del timers nedetid. Han nevnte også kapasitetsproblemer ved bruk av BankID-appen og kodebrikken, noe som varte fra slutten av november og fram til jul.
Stadig mindre utilgjengelighet
Til tross for at dette viser rapporten at tilgjengeligheten av bank- og finanstjenestene i Norge stadig blir bedre, selv om tilgjengeligheten har gått litt opp og ned de siste 12 årene. I årene 2011, 2014, 2017 og 2020 gikk utviklingen feil vei, men de etterfølgende årene har vært til dels langt bedre enn de foregående.
Blant det som har vært av angrepsforsøk, nevnte Johannessen at det har vært flere forsøk på å utnytte de mye omtalte Log4j-sårbarhetene, skadevareangrep på e-postservere og et sikkerhetsbrudd hvor en ansatt utførte ikke-tjenstlige oppslag.
Nok å gripe fatt i
Til tross at infrastrukturen kan virke robust, så har Finanstilsynet avdekket en rekke svakheter og sårbarheter som øker risikoen for alvorlige hendelser i finanssektoren.
Blant annet er det funnet og påpekt svakheter i virksomheters arbeid med kontinuitets- og beredskapsplaner, samt mangler ved dokumentasjonen av virksomheters egen infrastruktur. Det er også avdekket mangler knyttet til oppfølging av leverandører og svakheter ved sikkerhetsarbeid.
Johannessen nevnte i sin presentasjon en rekke nødvendige. Som et nasjonalt tiltak trakk han fram TIBER-NO, et rammeverk for testing av cybersikkerhet i finanssektoren, som skal bidra til økt robusthet. Dette ble lansert i fjor.
Han nevnte også tiltak som hver av foretakene må gjøre, inkludert å utføre risikovurderinger, installere programvareoppdateringer, ha planer for lengre avbrudd og gjenoppretting av systemer og data, samt øve på dette og mer. Samarbeid og informasjonsutveksling gjennom blant annet NFCERT (Nordic Financial Computer Emergency Response Team) skal gi bedre risikoforståelse.
Andre momenter som Johannessen vektla, var at utkontraktering av IKT-virksomhet, noe nesten alle i bransjen gjør, fører til økt kompleksitet og et mer sammensatt risikobilde. Samtidig ser man at bruken av skytjenester øker.
Kundetjenester
Når det gjelder risikoen knyttet til kundenes bruk av digitale tjenester, nevnte Johannessen blant annet at BankID nå brukes så mange steder at det kan føre til en form for «slitasje» med den konsekvens at brukerne blir mindre årvåkne.
Han nevnte også det etter hvert ganske gamle rådet om ikke å oppgi lenker i e-poster og SMS-er til kundene, men i stedet be kundene om å logge seg inn på foretakets nettsted og lede kunden videre derfra.
Endringene i trusselbildet
Finanstilsynet opplyser at trussel fra digital kriminalitet er økende, og at det har blitt flere angrepsflater. Samtidig har det blitt vanskelig å trekke grensen mellom trusler fra organiserte kriminelle og fremmede etterretningstjenester. I tillegg er det kriminelle miljøer som selger tjenester til statlige aktører.
Foretakene i finansbransjen svarer på dette gjennom videreutvikling av systemene for overvåking av unormal aktivitet, samt med automatisk håndtering og avverging av angrep.
Finanstilsynet mener at foretakene må fortsette å styrke arbeidet innen IKT-området, og da med vekt på utviklingen i det digitale trusselbildet.