it-bransjen

– Vi har spøkt med han som oppdaget angrepet, at han skal få en egen statue

18. desember stengte Gran ned nettverket. Ikke før tirsdag ettermiddag åpnet de det opp igjen for alle ansatte. Kommunalsjef Ellen Sagengen roser nå egen IT-avdeling.

Tirsdag 17. desember stengte Gran ned internettforbindelsen og ba hjemmetjenesten forberede seg på det verste. Først tre uker etterpå er kommunen på nett igjen.
Tirsdag 17. desember stengte Gran ned internettforbindelsen og ba hjemmetjenesten forberede seg på det verste. Først tre uker etterpå er kommunen på nett igjen.

– Det har vært tre uker med intensivt arbeid. IT-avdelingen har stått på vanvittig godt. Vi har spøkt med han som oppdaget angrepet, at han skal få en egen statue, men det ville han ikke ha noe av, sier Sagengen til Digi.

Det blåste moderat bris denne onsdags morgenen i desember og gradestokken viste nærmere sju minus. Men det var det ingen som enset inne på kommunehuset.

Der var det full ståhei og omfattende møteaktivitet for å kartlegge konsekvensene av dataangrepet som ble oppdaget kvelden i forveien 17. desember.

Bamsemums og Battery

Kommunalsjef Ellen Sagengen i Gran kommune forteller at de har jobbet iherdig for å åpne opp nettet igjen. Foto: Gran kommune
Kommunalsjef Ellen Sagengen i Gran kommune forteller at de har jobbet iherdig for å åpne opp nettet igjen.

Det var en fast ansatt IT-konsulent som avverget det pågående angrepet.

Han oppdaget det han mente var mistenkelig aktivitet på en filserver og varslet raskt om hendelsen.

IT-avdelingen iverksatte straks en kontrollert nedstenging av nettet de selv drifter.

Sagengen forteller at avdelingen, som teller fire seniorer og to lærlinger, har blitt smurt opp med Bamsemums og Battery gjennom jula for å holde motivasjonen gående.

– Flere av disse skal nå få en skikkelig påskjønnelse, det skal vi få orden på, sier hun.

Avgjørende nedstengning

Allerede samme kveld angrepet ble oppdaget, hyret kommunen inn Defendable for å bistå med undersøkelser og tiltak.

Å stenge ned internettforbindelsen raskt skulle vise seg å være avgjørende.

Ikke bare har det begrenset risikoen i ettertid, det har trolig også sørget for at angriperne ikke har fått gjort vesentlig skade og stukket av med sensitive data.

De siste tre ukene har sikkerhetsselskapet jobbet med å scanne nettet. Selskapet har også gått igjennom all aktivitet gjennom omfattende loggmateriale.

24/7-overvåking

Sagengen mener arbeidet viser at ingen data er tapt. Det er heller ikke funnet tegn til virus eller annen skadevare. For å forhindre ytterlige angrep er det iverksatt flere tiltak på sikkerhetssiden.

– Vi vil ha 24/7-overvåking av nettet vårt de neste tre månedene. Det gir oss trygghet til å oppdage uønsket aktivitet fort, sier hun.

Med gjenåpnet nett fungerer alle kommunens tjenester som normalt igjen. Dermed kan de igjen motta søknader og skjemaer digitalt fra innbyggerne.

Disse tjenestene har vært helt stengt fra 18. desember, og har påvirket blant annet det lokale barnehageopptaket.

– Vi har hatt normal drift i rundt ett døgn og er godt i gang med å teste de ulike datasystemene og IT-løsningene. Så langt har vi ikke oppdaget problemer, fortsetter kommunalsjefen.

Avdelingsdirektør Gunnar Johansen ved Helse- og KommuneCERT har vært imponert over håndteringen av dataangrepet til Gran kommune. Her avbildet helt til venstre da han digitaliserings- og forvaltningsminister, Karianne Tung (Ap), da Norsk helsenett lanserte sin nye storslåtte sikkerhetssatsing tidligere i vinter. Foto: Norsk helsenett / Vegar Herstrøm
Avdelingsdirektør Gunnar Johansen ved Helse- og KommuneCERT har vært imponert over håndteringen av dataangrepet til Gran kommune. Her avbildet helt til venstre da han digitaliserings- og forvaltningsminister, Karianne Tung (Ap), da Norsk helsenett lanserte sin nye storslåtte sikkerhetssatsing tidligere i vinter.

Imponerte

Helse- og KommuneCERT ble tidlig påkoblet hendelsen. Avdelingsdirektør Gunnar Johansen sier til Digi at de er imponert over kommunens håndtering.

Han trekker frem kommunens åpne deling med mediene som eksemplarisk.

I tillegg mener sikkerhetssjefen de var gode på å informere ansatte fortløpende om situasjonen.

– Gran koblet tidlig på tredjeparter og fikk ekstern bistand. Vi opplever at kommunen har håndtert angrepet veldig bra. At IT-avdelingen oppdaget inntrengningen selv og satt beredskap så fort har vært imponerende å se på, sier Johansen.

Pågående etterforskning

KommuneCERT-sjefen sier de vil komme tilbake med læringspunkter fra angrepet på et senere tidspunkt.

– Vi går snart i gang med en skikkelig oppsummering, slik at flere kommuner kan lære av det, konstaterer han.

Aktiviteten på filserveren til Gran kommune kom utenfra.

Defendable mener det skal være snakk om to kjente trusselaktører som står bak angrepet, opplyser kommunalsjefen.

Sagengen vil ikke dele for detaljert informasjon.

Hun kan likevel si at hackergrupperingene har brukt et angrepsmønster som norske myndigheter kjenner til fra tidligere.

– Saken er fortsatt under etterforskning, og jeg tenker at det må være opp til Kripos og NSM å gå ut med disse opplysningene når de anser seg ferdig med etterforskningen, avslutter hun til Digi.

Powered by Labrador CMS