sikkerhet
Bedrifter taper ikke omdømme på å være åpne om sikkerhetshendelser
Bacheloroppgave om åpenhetens dilemma viste god samarbeidskultur om cybersikkerhet blant norske bedrifter. NSM gleder seg over utviklingen.
– Vi tok utgangspunkt i Nasjonal sikkerhetsmyndighets (NSM) risikorapport fra 2020, som tar for seg dilemmaet åpenhet versus hemmelighold. Den sier at åpenhet, deling av informasjon og erfaring og samarbeid på tvers av ansvarsområder er stadig viktigere for å beskytte seg mot truslene. Samtidig kan denne åpenheten avsløre svakheter, så hvor er balansen?
Dette er utgangspunktet for for bacheloroppgaven til Vilde Nylund Johnsen, Karianne Kjønås og Thea Thomassen. Den heter Åpenhetens dilemma og tar for seg avveiningen mellom åpenhet og hemmelighold. Sammen med NSM har de prøvd å finne ut hvordan bedrifter i Norge løser dette dilemmaet.
Taper ikke omdømme
Hypotesen deres var at bedrifter opplever tap av omdømme når de velger å dele informasjon om sikkerhetshendelser. Og selv om omdømmetap er en faktor når dilemmaet oppstår, viste det seg ikke å være resultatet av å dele informasjon om sikkerhetshendelsen for noen av bedriftene de snakket med.
– Vi fant ingen tegn til dette. Ingen vi snakket med fortalte av de hadde tapt omdømme av å dele, sier Karianne Kjønås.
Thea Thomassen presiserer likevel at bedriftene var mer indirekte redd for omdømmetap dersom de blir feilrepresentert i mediene. Problemet kan oppstå dersom en nyhetsjournalist skriver sak fra en pressekonferanse om et angrep, uten at de nødvendigvis forstår konteksten rundt angrepet.
– Da en journalist spurte Stortinget om det var flaut å bli utsatt for et datainnbrudd til, opplevdes dette av bedriftene vi snakket med som et usaklig spørsmål å stille. Angrepet mot Stortinget var forårsaket av en nulldagssårbarhet som ikke kunne blitt avverget. Med nulldagssårbarhet menes en sårbarhet som noen har oppdaget og som ikke er kjent for leverandøren av det berørte produktet, eller en nylig kjent sårbarhet som det ennå ikke har blitt utgitt noen sikkerhetsfiks til.
Bedriftene mener heller det er viktig å velge ordene med omhu når de går ut i mediene, for å unngå potensielle misforståelser.
Sterk delingskultur
– Det er en kultur for å hjelpe hverandre, heller enn å konkurrere om å holde ting tilbake, fordi trusselbildet endrer seg hele tiden, forteller Vilde.
Virksomheter deler også for selv å få hjelp, enten fra NSM eller beredskapsorganisasjoner. En av de større grunnene til at noen bedrifter valgte ikke å dele, var at de ikke var sikre på hvordan det var hensiktsmessig å gjøre det. Foruten å ta kontakt med NSM for å få hjelp, var de ikke sikre på hvordan de skulle dele informasjonen.
– Det var ingen som sa at de konsekvent ikke deler informasjon om sikkerhetshendelser. Det er heller at de ikke gjør det hver gang, forteller Karianne Kjønås.
De opplevde også at bedriftene ofte ikke deler noe om hendelsene fordi de framstår for små og ubetydelige til at det kommer til å ha relevans for verken sikkerhetsmiljøet eller bransjen generelt. Det ville blitt for mange korte pressemeldinger til at det ville vært verdifullt for noen andre å høre om det.
– En stor faktor var tenkt relevans ovenfor sluttbruker dersom de skulle dele noe med mediene, sier Thea.
– Bekrefter det vi trodde
– Jeg tror omfanget av sikkerhetshendelser de siste årene viser hvor viktig denne tematikken er og at det heldigvis går mot at deling av disse hendelsene med NSM og offentlig blir vanligere og vanligere, forteller Vilde Johansen.
Det var NSM som hadde laget oppgaven, og de mener selv at åpenhet om sikkerhetshendelser er viktig og gir økt oppmerksomhet om viktigheten av digital sikkerhet og økt forståelse for både alvorlighetsgraden og omfanget . Bente Hoff, som er leder for nasjonalt cybersikkerhetssenter i NSM, påpeker at antall og omfang av digitale sikkerhetshendelser har økt de siste årene – og markant det siste året.
– Vi synes dette er et fagfelt som det er utrolig interessant å ha undersøkelser innenfor, for selv om vi tror mye om dette, er det ikke et veldig sterkt faktagrunnlag på dette feltet. Vi er glade for å kunne bekrefte mye av det vi trodde, forteller Hoff.
Hun er spesielt positiv til resultatet om at få bedrifter opplever omdømmetap og mener dette er en styrke for NSMs arbeid. Hoff tror det er et resultat av at mange bedrifter har vært åpne om sikkerhetshendelser til mediene de siste årene og at man ikke lenger risikerer omdømmetap på samme måte som for noen år siden.
Kan hjelpe andre
– Når vi får inn informasjon om digitale hendelser, bruker vi det til å hjelpe den rammede virksomheten, men også til å oppdage og forhindre lignende hendelser hos andre bedrifter, forteller Hoff.
Hun forklarer at de gjennom informasjon som de får direkte fra bedrifter, varsler andre bedrifter om sårbarheter uten å avsløre hvor de har fått kunnskapen fra. NSM kan også oppdage nye hendelser i VDI (varslingssystem for digital infrastruktur) basert på informasjonen de får.
Samtidig som NSMs arbeid handler om å varsle, påpeker Hoff at offentlig deling må gjøres smart og på riktig tidspunkt. Man må unngå å avsløre informasjon som kan utnyttes av trusselaktører og forverre situasjonen.
— Virksomheter bør tenke seg om før de går ut med detaljer om sårbarheter i egne IT-systemer før disse er lukket, ettersom andre aktører da kan utnytte denne informasjonen, forteller Hoff.
Sterkere kunnskapsgrunnlag
— Det var ikke mange som hadde skrevet om dette før, og av teorien vi har lest, ser vi at det er lite forskning. Det er ikke noe som går mer i dybden enn for eksempel mørketallsundersøkelsen, og da var dette et interessant tema for de av oss som er interessert i kulturaspektet ved sikkerhet, forteller Thea Thomassen.
Mørketallsundersøkelsen er en kartlegging Næringslivets sikkerhetsråd (NSR) gjør av sikkerhetstilstanden hos over 1600 virksomheter i privat og offentlig sektor.
Vilde Johansen håper oppgaven deres kan føre til at flere forsker på det samme framover og at det kan bidra til et sterkere kunnskapsgrunnlag. Det har vært mange hendelser de siste årene, som også Digi.no i mange tilfeller har omtalt.
Bente Hoff mener også dette er noe NSM er interessert i, selv om de ikke har noen konkrete planer.
— Dette er kunnskap som vil variere fra bransje til bransje, men også endre seg over tid. Så det er naturlig å få mer informasjon om det samme også framover.