it-bransjen

Ansatt som klikket på fil, vil koste dem millioner: – Vi hadde uflaks

En ansatt som kjørte en ukjent fil, vil koste Lørenskog millioner av kroner. Angrepet kunne vært unngått, mener Helse- og KommuneCERT.

IT-sjef Svein Erik Engebretsen i Lørenskog kommune sier til Digi at de var i oppløpet på sikringen av kommunens PC-er. Deres undersøkelser tyder på at de var et tilfeldig offer.
IT-sjef Svein Erik Engebretsen i Lørenskog kommune sier til Digi at de var i oppløpet på sikringen av kommunens PC-er. Deres undersøkelser tyder på at de var et tilfeldig offer.

– Dette er en angrepsvektor som det er mulig å sikre seg mot. Det var også derfor de jobbet med flere herdingstiltak.

Det sier leder Gunnar Johansen i Helse og kommuneCERT til Digi.

Enheten ligger under Norsk helsenett, og tilbyr en rekke sikkerhetstjenester til norske kommuner.

– Dette kunne vært unngått med ganske lavthengende frukt?

– Det kan man si, men det vil fort være sånn når man går igjennom en slik hendelse. Ofte vil det være et enkelttiltak som kunne forhindret angrepet, fortsetter Johansen.

Så langt har sikkerhetsselskapet Move fakturert Lørenskog 1,9 millioner kroner.

Kommunen har foreløpig ikke oversikt over det totale kostnadsbildet. Fagsystemet hvor overtidsarbeid føres er foreløpig ikke operativt.

Derfor er det ikke mulig å gi et eksakt estimat på hva oppryddingen etter angrepet har kostet.

Millionene løper

Men det kommer til å bli snakk om flerfoldige millioner, tror kommunikasjonssjef Kristin Klokkervold.

– Flere av systemene våre er fortsatt nede, noe som fører til en stor backlog i saksbehandlingen. Angrepet kommer til å koste oss et svært betydelig beløp, sier hun.

Det var heftig møteaktivitet på rådhuset i Lørenskog andre helga i mai etter at de oppdaget at hackere hadde tatt seg inn i IT-systemene.

– Dataangrepet spiser all ledig kapasitet, fortalte Klokkervold til Digi mandag 12 mai.

To dager tidligere hadde kommunen blitt kontaktet av et av kommunens sykehjem.

Et av fagsystemene var utilgjengelige via det trådløse nettet. Det skulle bli starten på noen hektiske uker for kommunen.

Gunnar Johansen leder Helse og kommune CERT. Han sier at norske kommuner har stor teknisk gjeld som gjør de ekstra utsatt for dataangrep. Foto: Arash A. Nejad
Gunnar Johansen leder Helse og kommune CERT. Han sier at norske kommuner har stor teknisk gjeld som gjør de ekstra utsatt for dataangrep.

Krisestab

Først ble det satt kriseberedskap, før fagsystem etter fagsystem ble stengt ned.

– Det har vært lange dager og mange timer på jobb, sier IT-sjef Svein Erik Engebretsen til Digi.

Avdelingen hans består av 14 ansatte hvorav to av medarbeiderne er lærlinger.

Sammen står de for daglig drift og support av kommunens infrastruktur.

De har også hovedansvar for at nye IT-prosjekter innføres etter planen.

– Vi gjør stort sett alt som trenges for at kommunen skal være operativ på IT-siden, sier Engebretsen.

Liv og helse

Siden angrepet i mai har de gått igjennom egen infrastruktur steg for steg.

Førsteprioritet har vært å sørge for at helsetjenesten har fått tilbake sine systemer.

Liv og helse trumfer alt, sammenfatter IT-sjefen.

– Nå jobber vi kontinuerlig med å få opp resten av systemene igjen, men vi er fortsatt langt unna en normalsituasjon.

– Det blir mange lange dager, men vi prøver ikke å bryte for mange regler i forhold til arbeidstid, fortsetter han.

At akkurat Lørenskog ble angrepet denne maihelgen, er en kombinasjon av tilfeldigheter og uflaks, tror Engebretsen.

Det var en ansatt på utkikk etter en brukermanual som førte til angrepet.

Medarbeideren lastet ned en fil, og kjørte den på kommunePC-en.

Over 3000 maskiner

Filen hadde ondsinnende hensikter, og inneholdt skadevare som ga hackere adgang til nettverket.

– Hvorfor har ansatte adgang til å kjøre nedlastede filer på kommunens PC-er?

– Det har vært en av utfordringene med oppsettet vårt som vi var i innspurten av å utbedre nå.

– Men det har vært mulig å begrense slik kjøring av filer i over 20 år. Hvorfor er ikke dette tatt tak i tidligere?

– Nettverket vårt består av litt i overkant av 3000 maskiner. Folk må gjøre jobben sine ute i virksomhetene, og det var under 200 maskiner som sto igjen da vi ble angrepet.

– Hadde dette skjedd en uke senere, hadde angrepet mest sannsynlig ikke skjedd. Vi hadde uflaks, konstaterer Engebretsen.

Bryter med grunnprinsipper

Det var i 2017 Nasjonal sikkerhetsmyndighet lanserte sine grunnprinsipper for IT-sikkerhet.

Listen over prioriterte tiltak inkluderer å sørge for å ha oversikt over alle systemer og programvare.

I tillegg skal sikkerhetsoppdateringer installeres umiddelbart. NSM anbefaler også at IT-avdelingene er nøye med hvem som har tilgang.

Det inkluderer å installere programvare på systemene.

Gunnar Johansen i Helse og kommuneCERT sier at de som blir angrepet må lykkes hundre prosent av gangene.

Lag på lag

Det viktigste er derfor å ha lag på lag med sikkerhet, minner han om.

– Kommunene har veldig mange tjenesteområder og leveranser, og de står ofte i en krevende situasjon med få ressurser, sier han og fortsetter:

– Da blir det fort vanskelig å holde tritt med trusselaktørene som kontinuerlig jobber for å komme seg inn i systemene deres.

Men selv om Lørenskog kommune kunne avverget hendelsen, har de likevel gjort mye rett.

Angrepet ble raskt oppdaget, og kommunen har vært flinke til å sikre resten av infrastrukturen med gode backupløsninger og adskilte nettverkslag.

Derfor er heller ikke data på avveie.

Da alarmen gikk, tok Engebretsen raskt affære.

– Jeg ble kontaktet av en ansatt på eiendomsavdelingen, og skjønte fort at dette måtte sjekkes ut nærmere.

– På et par timer stengte vi ned nettverket og gikk i gang med krisehåndteringen, sier Engebretsen.

Powered by Labrador CMS