kommentar

Først ble Stortinget hacket. Så ble det helt stille

Hemmelighold bygger ikke god sikkerhetskultur.

Hemmelighold bygger ikke god sikkerhetskultur.
Hemmelighold bygger ikke god sikkerhetskultur. Illustrasjonsfoto: Gorm Kallestad, NTB

Denne kommentaren gir uttrykk for skribentens meninger. 

Tirsdag kom nyheten om at flere ansatte og folkevalgte på Stortinget var blitt hacket, og at utenforstående kan ha fått tilgang til data. Flere politiske partier skal være rammet. Så ble det fort stille.

Stortingets administrasjon har etter det digi.no erfarer bedt både representanter og ansatte om ikke å kommentere hackerangrepet.

På tirsdagens pressekonferanse i vandrehallen holdt Stortingets direktør seg til innøvde fraser, som at de har vært utsatt for et «omfattende dataangrep» og at deres analyser viser at «data er hentet ut».

Ingen forventer at saken er ferdig etterforsket, og kanskje får vi aldri vite hvem som sto bak. Akkurat som da PST henla saken etter datainnbruddet hos Helse Sør-øst i 2018.

Les svaret fra Stortingets direktør her: Sikkerheten er viktigst

Deling bygger kultur

Men hva slags data ble stjålet fra våre folkevalgte? Hvordan skjedde angrepet? Hvilke teknikker eller metode ble anvendt? Ble det utnyttet én eller flere sårbarheter?

Foreløpig står disse spørsmålene ubesvart.

Hemmelighold bygger ikke god sikkerhetskultur. God sikkerhetskultur bygger vi ved å dele. Selv om det var menneskelig svikt å åpne det vedlegget. Selv om IT-sjefen skulle krevd sterkere passord selv om de er vanskeligere å huske.

God læringskultur er å huske at det ikke er flaut å gjøre feil. Alle gjør feil. Det som er flaut, er å ikke lære av feilene man gjør. Det er også enklere å få brukere til å akseptere og etterfølge strengere sikkerhetstiltak hvis de kjenner historikken som ligger bak.

I stedet får vi høre om et stadig mer krevende trusselbilde. Akkurat det er ingen nyhet. Det har lenge vært normalen at virksomheter blir forsøkt angrepet, både i Norge og i utlandet. I Teknisk Ukeblad Media, som eier Digi.no, ble vi for fem år siden utsatt for et ransomware-angrep som fikk langt mer alvorlige konsekvenser enn det trengte å få. Det har vi lært av.

Gjør som Hydro

Nå får ikke våre journalister engang svar på hvilket epost-system Stortinget benytter. Man skulle ikke tro at det var noen forretningshemmelighet.

Hydro valgte annerledes. Etter at de ble tatt ned, med store konsekvenser for driften, valgte de å dele erfaringer fra angrepet. Med detaljer som i ettertid trolig har hindret nye angrep mot andre virksomheter.

Dette fikk de da også en velfortjent pris for.

Vi håper at Stortingets administrasjon, når de får tenkt seg om og kommet til bunns i hendelsesforløpet, også velger å dele det som kan deles om dette angrepet. Ikke fordi det er viktig å plassere skyld, men fordi dette kommer til å skje igjen. Og når det skjer, må vi være så godt forberedt som vi kan være.

Powered by Labrador CMS