sikkerhet
Avslørte dårlig IT-sikkerhet i forskningssektoren: Slik brøt de seg inn i systemene
Tre IT-revisorer ansatt i Riksrevisjonen hacket seg inn i systemene til tre forskningsinstitusjoner.
Sist uke ble det kjent at Riksrevisjonen har gjennomført inntrengingstester ved tre forskningsinstitusjoner for å teste IT-sikkerheten. Tre IT-revisorer ansatt i Riksrevisjonen opptrådte som hackere overfor tre ikke navngitte institusjoner, og fikk full tilgang til IT-infrastrukturen ved to av dem. Ved den tredje fikk de ikke kontroll over de fleste av PC-ene.
– Det er kritikkverdig at forskningsdata ikke er tilstrekkelig sikret mot angrep, konkluderte Riksrevisjonen.
De pekte blant annet på bruk av svake passord og at grunnprinsipper for IT-sikkerhet ikke blir fulgt.
– Det er åpenbart krevende å holde tritt med stadig nye og mer kompliserte trusler, svarte daværende forsknings- og høyere utdanningsminister Sandra Borch.
Ble overrasket
Riksrevisjonen har gjennomført revisjoner innen IT-sikkerhet i mange år. Men såkalte inntrengningstester, ofte kalt penetrasjonstesting, er tatt i bruk først de siste fem årene.
– Vi har hele tiden jobbet med å forbedre revisjonene og å gjøre dem mer presise. Vi har etter hvert sett at det har blitt nyttigere å gå mer ned i det tekniske, teste konkrete tekniske sikkerhetstiltak, og etter hvert bringe inn inntrengningstesting som en del av en undersøkelse, forteller Andreas Førde, seksjonsleder for spisskompetansemiljøet IT-revisjon i Riksrevisjonen.
Hele IT-revisjonsmiljøet er fordelt på flere lokasjoner. Teamet på tre som brøt seg inn hos forskningsinstitusjonene, Børre Lagesen, Egil Andresen og Hanne Nordrehaug, jobber fra Bergen og Oslo, under prosjektleder Thomas Solberg. Andre har jobbet med andre metoder som dokumentanalyse, intervjuer og uthenting og analyse av data via forespørsel til institusjonene.
– Vi hadde indikasjoner på at det var en risiko for at sikkerheten i denne sektoren ikke var så god, men vi visste egentlig ikke hva vi kunne forvente, sier prosjektleder Thomas Solberg.
– Jeg ble litt overrasket over at vi oppnådde så høy kontroll alle tre steder. Jeg ble spesielt overrasket der vi fikk full kontroll over IT-infrastrukturen allerede i løpet av den første dagen, hvor vi også oppdaget flere veier til full kontroll, sier prosjektlederen.
Metoder og verktøy tilgjengelig for alle
To uker var satt av til inntrengingstestene av hver institusjon. Der de fikk kontroll allerede første dag, ble jobben videre å se etter flere veier inn. Og det fant de.
– Da vi hadde fått kontroll på flere måter her, satte vi strek. Men i hovedsak har vi prøvd å holde oss til to uker, sier Solberg.
Verktøyene og metodene de brukte er helt standard inntrengingsmetoder, og mindre avanserte enn det etterretningsmiljøer i utlandet har tilgang til, forteller IT-revisorene.
De bruker metoder man kan lese om på internett, og verktøy som er tilgjengelig for alle, understreker de.
– Vi har ikke samme kapasitet som en avansert trusselaktør. Når vi klarer å komme inn, vil også mange andre samme mulighet til å komme inn uten å være for kvalifiserte, sier IT-revisor og sertifisert etisk hacker Børre Lagesen.
Der de kom inn allerede den første dagen, ville nok alle tekniske testmiljøer klart det på like kort tid, mener han.
Under de simulerte angrepene fikk IT-revisorene tilgang som domeneadministrator, som gir full kontroll over virksomhetenes Windows-baserte IKT-infrastruktur. Med slik tilgang kunne de tildele seg selv alle ønskede rettigheter og skaffe seg tilgang til all informasjon, inkludert sensitiv forskningsinformasjon, som var lagret i nettverket.
Dette ville gitt mulighet til å stjele, manipulere eller slette informasjon, eller låse systemene og kreve løsepenger.
De simulerte angrepene mot de tre institusjonene er en del av en større undersøkelse av IT-sikkerheten ved ti navngitte forskningsinstitusjoner. Det er av sikkerhetshensyn ikke gjort offentlig hvilke av de ti institusjonene som ble hacket. Men Riksrevisjonen er relativt åpne om hvordan de gjennomførte de simulerte angrepene (se faktaboks).
Ble ikke oppdaget
Revisjonen må opplyse virksomheten og innhente samtykke i forkant av testingen. Avtalen er at virksomheten skal melde fra om de oppdager testerne, men ikke stoppe dem.
– Er det fare for at de vil følge med ekstra nøye, eller hasteinnfører noen sikkerhetstiltak, når de vet det pågår testing?
– I noen tilfeller får de vite det en god stund før, og noen har da tid til å gjøre en del tiltak. De vil nok også være litt ekstra på hugget for å prøve å oppdage oss. Men i dette tilfellet var det to steder hvor de ikke oppdaget oss i det hele tatt likevel, svarer Solberg.
På det tredje stedet ble de oppdaget etter fire dager.
De fleste aktivitetene i angrepene ga spor i logger som virksomheten samlet inn. Gjennom analyse av disse loggene hadde institusjonene mulighet for å danne et bilde av hvordan angrepet utartet seg og hvilke systemer som var berørt av angrepet, skriver Riksrevisjonen i sin rapport.
– Det blir ofte sagt at man ikke kan sikre seg helt mot angrep, og at det er et spørsmål om tid før det skjer. Hvor akseptabelt er det at noen klarer å komme seg inn i dette tilfellet?
– Du kan jo ikke gjøre alle tiltak, så man må ta en viss risiko også. Både virksomhetene selv og styrene må sørge for at de har nok informasjon til å ta stilling til hva slags risiko de aksepterer. I disse tilfellene har ikke alle styrene hatt oversikt over hva som er tilstanden, sier Solberg.
Og det ikke noen tvil om at sikkerheten i alle tre tilfellene, og spesielt to av dem, er for dårlig, konkluderte revisjonen.
– I flere av undersøkelsene vi gjør, er det svakheter i grunnleggende sikkerhetstiltak som har vært anbefalt i mange år, legger seksjonssjef Andreas Førde til.
– Har blitt vanskeligere
Tidligere revisjoner med simulerte dataangrep har avdekket svakheter i IT-sikkerheten også i andre sektorer.
– Veldig ofte får vi mye kontroll. Men det har vært en utvikling her – tidligere var det enklere å bryte seg inn. Vi ser heldigvis at virksomhetene blir bedre og bedre, at det blir vanskeligere og vanskeligere å bryte seg inn, sier Lagesen.
I dag er det ikke uvanlig at virksomheter selv tar initiativ til at det blir gjennomført penetrasjonstester for å måle og styrke egen IT-sikkerhet.
Departementet har imidlertid ikke sørget for at det gjennomføres slike tester i forskningssektoren, opplyser Riksrevisjonen.