paranoia

Oljefond-sjefen lokket Paranoia-deltakerne med jobb og tre angrep daglig

– Vi trenger flere innen cybersikkerhet, og det finnes ingen mer meningsfull jobb å stå opp til om morgenen, fristet Nicolai Tangen.

Nicolai Tangen og Karim El-Melhaoui lokket deltakerne på Paranoia-konferansen med ny og meningsfull jobb - og nok å henge fingrene i.
Nicolai Tangen og Karim El-Melhaoui lokket deltakerne på Paranoia-konferansen med ny og meningsfull jobb - og nok å henge fingrene i.

Oljefondsjefen mener meningen med livet er langt mer enn 42. Nesten tolv tusen milliarder mer, skal vi tro det Nicolai Tangen sa da han gjorde åpningsinnlegget på cybersikkerhetskonferansen Paranoia til en aldri så liten rekrutteringskampanje for å få konferansedeltakerne til å vurdere jobb i oljefondet, som i skrivende stund rommer elleve tusen syv hundre og noen og seksti milliarder kroner.

– Hvis dere tenker litt over meningen med livet og hvorfor dere går på jobb hver dag, så mener jeg virkelig at oljefondet – som er Norges sparepenger – er noe av det viktigste vi har å beskytte, og man vil ha en «bedre mening med livet» om man gjør det, sa han fra scenen i Oslo Spektrum.

Da hadde oljefondsjefen allerede påpekt at bare 20 av de 100 teknologi-ansatte i Oljefondet jobber med cybersikkerhet i dag og at det er rom for å ansette flere.

– Vi trenger dere!

– Vi trenger hoder som kan tenke nytt og annerledes og som er i forkant. Så derfor trenger vi noen av dere! sa Tangen.

Han hevdet at han benyttet enhver anledning til å annonsere at oljefondet trenger hackere som kan finne veier inn til Oljefondets IT-systemer, og ville spre det samme budskapet på Inferno-konferansen.

Med seg på Paranoia-scenen hadde Tangen Oljefondets sikkerhetsarkitekt Karim El-Melhaoui.

Han sa at Oljefondet tidligere bare ville ansatt folk med en helt spesifikk bakgrunn innen cybersikkerhet, men at de nå også var på jakt etter dataingeniører med erfaring fra programutvikling for å øke fokuset enda mer på å bygge automatiserte og datadrevne løsninger og integrasjoner.

El-Melhaoui fortalte at Oljefondet allerede har startet et prosjekt rundt datadrevne beslutninger, og målet med applikasjonen de holder på å bygge er å «demokratisere sikkerheten» gjennom å gi teknologene og ledelsen direkte tilgang til dataene.

Et annet tiltak Oljefondet jobber med for å øke sikkerheten er å gå bort fra å bruke passord.

El-Melhaoui sa at alle brukerne av Oljefondets datasystemer skal ha en helt passordfri hverdag innen utgangen av 2022. Det vil gjøre det lettere for Oljefondet å stå i mot både forsøk på phishing og identitetsmisbruk, mener han.

Hacket sjefen under øvelse

Nicolai Tangen sa at cybersikkerhet har stått høyt på prioriteringslista hans helt siden han overtok som sjef for Oljefondet og fortalte at det i 2020 var mer enn 1000 alvorlige cyberangrep mot fondet - minst tre hver dag. Og om man tar med også de aller minste truslene kan tallet ganges med 100, mente han. Antall angrep hittil i 2022 viser at det bare blir flere.

Solar Winds-angrepet var et av de store angrepene Tangen måtte håndtere. Den skadelige koden ble lastet opp via en programvareoppdatering i juli 2020, Tangen tiltrådte som oljefondsjef i september, og angrepet ble oppdaget i desember.

Tangen refererte Gartner-tall som spår at innen 2025 vil 45 prosent av alle verdens virksomheter ha opplevd leverandørkjede-angrep mot programvarene de bruker, og pekte på at angrepene skjer på stadig flere fronter gjennom økt bruk av åpen kildekode, skytjenester og sosiale medier.

Og Lillesandsposten, påpekte oljefondsjefen, da han fortalte hvordan han i forbindelse med en sikkerhetsøvelse han ikke var klar over, hadde lastet ned skadelige makroer via en e-post han trodde var en sitatsjekk fra et sommerintervju med lokalavisa.

Det var en hendelse som hadde åpnet øynene på oljefondsjefen, som før det, fortalte El-Melhaoui, hadde vært nokså høy og mørk på at han ikke var lett å lure.

– Denne historien viser at hackerne er utrolig gode. De skaffer seg så detaljert personkunnskap og skreddersyr angrepene sine så voldsomt at man ikke skulle tro det var mulig. Det er slik de lurer deg, og derfor er jeg mer paranoid enn jeg noen gang har vært, sa Tangen.

Ansvar for egen sikkerhet

Øvelsen der Nicolai Tangen ble hacket, var en av flere der Oljefondet har betalt eksterne for å forsøke å trenge inn i systemene deres. El-Malhaoui fortalte at slike sikkerhetsøvelser er noe de har som mål å gjennomføre oftere, blant annet for å skape en bedre sikkerhetskultur.

Å selv ha eierskap til cybersikkerhets-virksomheten er et av de viktigste elementene i sikkerhetsstrategien Oljefondet har lagt.

– Hybridmodellen vi hadde la altfor mye ansvar på eksterne leverandører. De kunne heller ikke kjenne på den samme bekymringen vi følte ved å skulle våkne opp til nyheten om at det verst mulige hadde skjedd. Nå er vi selv ansvarlige på alle nivåer, og kan sette de aller høyeste kvalitetsstandardene, sa sikkerhetsarkitekten.

Han la imidlertid til at Oljefondet også kjøper spesialisttjenester der de mener det er mest hensiktsmessig.

Powered by Labrador CMS