kraft

Slik beskytter Norges største strømleverandør seg mot angrep

Jon Andreas Pretorius er IT-sjef i Hafslund Nett. Han har aldri opplevd målrettede angrep mot strømnettet, men kan ikke utelukke at det kan skje.
Jon Andreas Pretorius er IT-sjef i Hafslund Nett. Han har aldri opplevd målrettede angrep mot strømnettet, men kan ikke utelukke at det kan skje.

Deler av strømforsyningen i Ukraina ble lille julaften 2015 slått ut av et kyberangrep verden aldri før hadde sett maken til.

230 000 innbyggere mistet strømmen i opptil seks timer. Flere kraftdistributører ble rammet av omfattende digital sabotasje, som var forberedt og planlagt lang tid i forveien.

Kan slike angrep ramme strømnettet også i Norge?

– Jeg tror (ekstremværet) Urd er en større trussel for oss enn hackerangrep. Samtidig er det viktigere enn noen gang å ivareta datasikkerheten, sier IT-sjef Jon Andreas Pretorius i Hafslund Nett.

Vi besøkte landets største strømleverandør og nettselskap for å høre deres erfaringer og hvordan de håndterer truslene.

Sofistikert angrep

Men først et lite tilbakeblikk fra det historiske angrepet i Ukraina:

En driftsoperatør oppdaget at muspekeren begynte å leve sitt eget liv. Han hadde ikke lenger kontroll over egen arbeidsstasjon.

I stedet ble han hjelpeløst vitne til at en ukjent trusselaktør styrer kontrollpanelet på skjermen.

Helt målbevisst blir transformatorstasjonene deaktivert én etter én, slik Wired gjenforteller de første hendelsene i Ukraina fra julen 2015.

Det meldes om nye hendelser for bare noen uker siden, med angrep som visstnok kunne ha fått større konsekvenser. Det spekuleres i om dette kan være en trusselaktør som prøver ut sin evne til å drive digital krigføring, for senere å kunne utføre aksjoner andre steder i verden.

Eksperter som har gransket angrepene har beskrevet disse som meget sofistikerte. Også i Norge følger man spent med.

– Det siste angrepet er fortsatt under etterforskning og er ikke bekreftet, men forrige runde vet jeg en hel del om, sier daglig leder Margrete Raaum i KraftCERT.

Ifølge Raaum er det verdt å merke seg at datasabotasjen mot ukrainske kraftselskap, julen 2015, ble utført av noen som hadde tatt seg meget god tid, både til å kartlegge hvem og hvordan de skulle gå løs på infrastrukturen de mente å ramme.

En lærdom her: – Jeg tror at nesten uansett hvordan man beskytter seg, hvis en angriper har god nok tid, så har man et problem. Du må nesten regne med at den ytre beskyttelsen ikke holder. Man må også detektere på innsiden, sier Raaum.

Kritisk infrastruktur

Et vellykket kyberangrep mot Hafslund kan potensielt slå ut strømmen for 1,5 millioner innbyggere i Oslo, Akershus og Østfold.

I alle land er strømforsyning samfunnskritisk. I dag er datamaskiner, servere, industrielle kontrollsystemer og sensorer involvert både i produksjon, vedlikehold eller distribusjon av elektrisitet.

Bryterne som kobler om strøm er hos mange kraftselskaper nå styrt av industrielle kontrollsystemer, såkalte SCADA-systemer. Slik er det også i Norge.

Det trenger ikke være noe mer mystisk enn at fysiske brytere og industrielle systemer styres av en Windows-applikasjon.

Skadevaren som ble er brukt i Ukraina, blant annet en trojaner døpt Black Energy og en skadevare kalt KillDisk, er observert tidligere. Det er forholdsvis kjente trusler.

– De benyttet angrepsverktøy som allerede er kjent. Dersom strømselskapene som ble rammet hadde hatt tilgang til trusseletterretning ville de ha kunnet detektere dette, mener KraftCERT-leder Raaum.

– Dette er helt logisk adskilt

Det er viktigere enn noen gang å ivareta datasikkerhet, mener IT-sjef Jon Andreas Pretorius. Foto: Marius Jørgenrud
Det er viktigere enn noen gang å ivareta datasikkerhet, mener IT-sjef Jon Andreas Pretorius.

Hafslund har et ordinært IT-miljø administrasjonsmessig. Men i tillegg har de en SCADA-operasjon, som både fysisk og digitalt blir overvåket 24/7.

Den «SCADA-operasjonelle» delen av nettverket er noe IT-sjef Jon Andreas Pretorius i Hafslund Nett beskriver som et slags flykontrolltårn.

Her snakker vi sikre soner, der kun autorisert personell har adgang.

– Dette er helt logisk adskilt i et eget nettverk. Det er ikke mulig å sende meg skadevare på epost og ta ned kraftnettet, forsikrer han.

Nettstasjonene har rutere og svitsjer som kan fjernstyres. Strømmen kan kobles om og hvis bryterne kommer i feil stilling... da blir det mørkt og kaldt ute hos kundene.

Man kan plugge ut IT-systemene og drifte strømnettet på gamlemåten

Adgang til disse systemene krever fysisk tilstedeværelse i driftssentralen til Hafslund Nett. Her er det ikke åpning for noe tilgang fra hjemmekontor, ifølge IT-sjefen.

Selv om Hafslund satser på digitalisering, og i økende grad på IKT-sikkerhet, så kan de alltids koble strømmen manuelt, hvis det skulle bli nødvendig.

– Vi kan alltids styre vår strømdistribusjon manuelt. Den jobben kan gjøres operativt uten IT-løsninger. Det er ikke noe vi ønsker å måtte gjøre, men det er del av beredskapen vi innehar, kontinuerlig øver på, og utvikler beredskapsplaner for. Man kan plugge ut IT-systemene og drifte strømnettet på gamlemåten, sier Pretorius.

Har aldri opplevd målrettede angrep

Hafslund-konsernet har 1 100 ansatte. Nettselskapet (Hafslund Nett) med 600 ansatte har i praksis to vidt forskjellige datanettverk.

– IT-arkitekturen vår er som i enhver annen bedrift. Vi har et administrasjonsnettverk der vi behandler de store prosessene og datavolumene. Der løper vi samme risiko som alle andre.

E-post, kontorapplikasjoner, kunde- og faktureringsystemer er noe av det som kjører i det ordinære nettverket. Her opplever Hafslund de samme forsøkene på datainnbrudd som bedrifter flest.

Det kan være phishingangrep og kryptovirus, og i likhet med spam blir dette som regel spredt som rene masseutsendelser uten at avsender tenker på hvem de angriper.

Interessant nok har Hafslund aldri opplevd målrettede angrep. I hvert fall ikke i tiden Pretorius har jobbet med IT i selskapet, det vil si helt siden 2008. Han tiltrådte som IT-sjef i Hafslund Nett i 2013.

– Vi har ikke sett noe målrettet, som vi eller partnerne våre har klart å konkludere er målrettede angrep mot Hafslund, sier han.

IT-kostnadene stiger

Innen utgangen av 2018 skal alle norske hjem få digital strømmåler, en AMS-boks som vi ser til venstre i bildet. Her har Hafslund hengt opp også noen eldgamle strømmålere, blant annet en tysk variant med myntinnkast. Foto: Marius Jørgenrud
Innen utgangen av 2018 skal alle norske hjem få digital strømmåler, en AMS-boks som vi ser til venstre i bildet. Her har Hafslund hengt opp også noen eldgamle strømmålere, blant annet en tysk variant med myntinnkast.

Hafslund ser en økt grad av digitalisering i bransjen sin, både i Norge og resten av verden.

De tar også selv i bruk mer datateknologi, sensorteknologi, og blant annet digitale AMS-strømmålere som i stort monn nå installeres ute hos kundene. Det blir skapt enorme datamengder etter hvert.

– Dermed er det enda viktigere nå enn før å ivareta datasikkerheten. Det er et område vi er veldig opptatt av, og har et akselererende fokus på.

Pretorius medgir at IT-kostnadene deres stiger og at utgifter knyttet til IT-sikkerhet nok er den viktigste årsaken.

Mange mekanismer

Foruten vanlige IT-sikkerhetsløsninger har de sensorteknologi i sine nettverk, jobber med opplæring og kompetanseheving av de ansatte. De øker også bemanningen innen IKT-sikkerhet.

– Vi har mange mekanismer. Blant annet kjører vi regelmessig penetrasjonstesting med bistand fra eksterne, profesjonelle partnere. Det er et veldig viktig tiltak som en kvalitetssjekk av det vi gjør selv, mener IT-sjefen.

Hafslund har sensorteknologi som overvåker IT-sikkerhetsbildet både internt i eget administrativt domene, og ute i kraftnettet.

– Viktig å dele

De har også VDI-bokser (varslingssystem for digital infrasstruktur) som overvåker datatrafikk ut og inn av virksomheten. Hafslund er med i sensornettverket til Nasjonal sikkerhetsmyndighet og deres overvåkningssentral NorCERT.

Et annet virkemiddel er KraftCERT. Det står for Computer Emergency Response Team eller overvåkningssentral for kraftbransjen, som Hafslund, Statnett og Statkraft tok initiativet til.

Sentralen på Lysaker har vært operativ siden april 2015. Med 21 store og 50 mindre selskaper på medlemslisten nærmer de seg full bransjedekning.

– Det er viktig å dele informasjon. Ikke bare om forhold som har fått en konsekvens, men også det som ikke har fått konsekvens. Informasjonsdelingen i Ukraina har nok vært for dårlig. Det går ikke an å bli gode nok på dette feltet, sier Margrete Raaum i KraftCERT.

Utelukker ingenting

Pretorius i Hafslund har lest rapportene i media om angrepene mot kraftselskap i Ukraina, men ønsker ikke å gå noe nærmere inn på det.

– Vi vet mer enn det vi kan si, men kildene kan være litt usikre.

IT-sjefen er tydelig opptatt av ikke å røpe for detaljer verken om egen infrastruktur eller evne til å beskytte mot datasabotasje.

– Jeg er stolt av sikkerhetssatsingen vi har gjort de siste årene. Hemmelighetskremmeriene handler rett og slett om at hvis du kjenner forsvarsteknologien, kan det være lettere å komme rundt den. I tillegg er det noen regulatoriske forhold, skjermingskrav gjennom beredskapsforskriften, så vi har ikke lyst til å si hvilke mekanismer vi har, i hvert fall ikke i avisen.

Innledningsvis skrev vi at IT-sjefen er mer bekymret for uvær, men tror han at hackerangrep kan påvirke strømdistribusjon i Norge?

– Det kan skje. Det kan være at noen målrettet forsøker å gjøre noe med vårt nettverk. Derfor jobber vi mye med sikkerhet, for å være robust nok til å tåle angrep. Men jeg går ikke rundt og er redd for det, eller sover dårlig om natten, sier Jon Andreas Pretorius.

Powered by Labrador CMS