sikkerhet
Ble svindlet for 735 000 kroner: – Forkastelig at ingen fortalte oss om risikoen, sier bedriften som kjefter på Atea og Microsoft
Hackere tok kontroll over bedriftens epostsystem.
BISLETT/OSLOMET (digi.no): Rufo er en bedrift med 20 ansatte som bygger transportkasser for frakt av kostbart utstyr ved Ørsta på Sunnmøre.
En dag i juni 2018 gikk det opp for dem at de var blitt hacket, rundlurt og svindlet. I ettertid føler de seg sviktet av alt fra politiet til forsikringsselskap – og IT-bransjen.
Kvelden før den vonde erkjennelsen kom det inn en stor ordre. Dermed måtte de bestille nye materialer fra sine tyske leverandører.
– Sjokket var stort da beskjeden kom at de ikke vil sende mer fordi vi skyldte dem over 700 000 kroner. Det er helt krise. Dette kan ødelegge alle arbeidsplassene våre, forteller daglig leder Knut Steinnes.
Historien delte han i går under åpningskonferansen for Nasjonal sikkerhetsmåned på storbyuniversitetet Oslomet.
Tidligere i år fikk økonomiansvarlig i Rufo en epost fra sin tyske underleverandør med beskjed om at de hadde byttet bank og kontonummer.
– Pierre, som kontakten vår heter, la også med bekreftelse fra banken. Det kom fra rett adresse og med hans signatur. Vår økonomiansvarlig tenkte at dette må vi sjekke opp med flere. Hun sendte epost til økonomiansvarlig for de skandinaviske landene for å undersøke.
Visste ikke om to-faktor
Svaret derfra virket også troverdig, med rett signatur og avsenderadresse.
Dette kunne de stole på. Lite visste de at de nå kommuniserte med svindlerne, som i flere måneder hadde hatt full kontroll med bedriftens epostsystem.
Office 365-kontoen til Rufos økonomiansvarlig ble hacket. Innbruddet kunne ifølge Steinnes enkelt ha vært unngått, hadde de bare visst om rådet om å aktivere to-faktor autentisering.
– Min første tanke var ikke å ringe politiet, men IT-leverandøren vår Atea. Svaret de ga var at det ikke var så mye å gjøre når man har gitt fra seg brukernavn og passord. Så ringte jeg forsikringsselskapet. De hadde ikke noe produkt som dekket den typen kriminalitet, sier Steinnes.
Han satte seg da i bilen, dro til politiet og sa de var blitt ranet. Mottakelsen ble ikke helt det han hadde forestilt seg.
– Jeg fikk beskjed om at vi kunne skrive en anmeldelse. Her mener jeg at politiet burde ha rykket ut og gjort en innsats for å ta de kriminelle. I stedet fikk vi en følelse av at det hele var vår egen feil. Det føltes som å anmelde at vi var frastjålet en sykkel eller noe.
Blir forbannet
I ettertid oppdaget Steinnes at Nasjonal sikkerhetsmyndighet (NSM) og Kripos allerede i januar advarte mot samme type svindel.
– Da ble jeg forbanna. Jeg ringte Atea og spurte hvorfor de ikke har varslet oss. Svaret var at dette kunne de ikke gå ut med til sine kunder, fordi det ville ta tid og koste penger. Det aksepterte jeg ikke. Saken ble videre eskalert til Ateas sikkerhetssjef. Egentlig fikk jeg vite at vi var en for liten kunde. Jeg føler det er helt etisk forkastelig å holde sånn informasjon tilbake.
Steinnes kan ikke begripe at det er lov å tilby et epostsystem uten at to-faktor autentisering er aktivert. Han sammenligner det med å selge en bil, der kunden etterpå må betale for å få installert bremser og brekk.
– Hvorfor skal enkeltpersoner måtte sitte å finne ut dette selv. Jeg forstår det ikke. Hvordan skal bedrifter rundt i landet få vite om kritiske trusler. Mannen i gata får ikke med seg dette.
Atea gir fem råd
Thomas Tømmernes er IT-sikkerhetssjef i Atea. Han var selv til stede torsdag under foredraget der Rufo-sjefen kom med sin sterke kritikk.
Overfor digi.no understreker Tømmernes at han aldri kommenterer enkeltkunder. På generelt grunnlag peker han på fem punkter, som han mener de informerer kundene sine om:
- Alle må ha to-faktor autentisering.
- Alle må ha oppdatert antivirus eller løsninger for å takle skadevare.
- Alle må ha en oppdatert neste-generasjons brannmur.
- Alle må ha en eller annen ordning for krisehåndtering eller såkalt «incident response»-avtale.
- Alle bør dessuten sørge for jevnlig opplæring eller kursing av ansatte internt.
– Trusselbildet er så dynamisk. Det skjer noe hele tiden. Jeg vet ikke hvor mange alarmer som går ut hver eneste dag, utdyper Tømmernes.
– Hvilket ansvar har Atea for kunder dere har levert epostsystem til, hvis det er slik at kunder ikke er informert om at de bør aktivere to-faktor autentisering?
– Det er ekstremt vanskelig å svare på. Alle kunder har egne miljøer og setter opp ting på egne måter. Man kan heller ikke ringe til alle som har bil og spørre om de husker bilbelte og om de bruker brekk. Det er et veldig komplekst bilde, sier han.
Det er en jungel der ute
Ateas sikkerhetssjef peker på at selskapet bruker mye tid på informasjonsarbeid. Blant annet holder de en rekke gratis kurs og foredrag. Hvert år kjører de også et gratis sikkerhetsseminar som trekker flere tusen deltakere.
– Det er ikke vanskelig å skjønne at det er en trist historie (som rammet Rufo, journ.anm). Totalbildet man sitter igjen med er selvfølgelig at det er forvirrende for en liten bedrift å forholde seg til jungelen som er der ute, medgir han.
Tidligere på seminaret la Bente Hoff, fungerende avdelingsdirektør for kybersikkerhet i NSM, fram den årlige rapporten om IKT-risikobildet 2018. I sitt anlegg pekte hun blant annet på at små aktører kan trenge profesjonell bistand.
– Sikkerhet innebærer også å investere i sikkerhetsmiljøer, en bredde i kompetanse og å kunne nok om å lage sikker arkitektur, samt å ha folk i beredskap også på fredagskvelden. Det er det vanskelig for små IKT-avdelinger å gjøre. Størrelse er en måte å sikre nødvendig kompetanse og kapasitet. Derfor må man eventuelt kjøpe dette fra større og mer profesjonelle aktører, sa Hoff.
Vil bytte leverandør
Tilbake til Knut Steinnes i Rufo. Han er fortsatt i villrede, og sier han ikke har hørt noe fra politiet etter at de anmelde forholdet i juni, altså for mer enn tre måneder siden. Pengene later til å være tapt.
– Det er det som er trist. Vi har ikke hørt noe som helst. Det jeg føler er det store problemet er at det blir overlatt til enkeltmennesker. Vi føler at dette er vår feil. Så lenge politiet ikke etterforsker saken er det heller ingenting som skjer, sier han frustrert.
– Mener du at Atea burde gjort noe annerledes?
– Ja, definitivt. Det jeg er mest skuffet over er at de visste at NSM har gått ut og påpekt at det er masse bedrifter som er svindlet gjennom Office 365, fordi de ikke har aktivert to-trinns autentisering. Da blir jeg forbanna når jeg får vite det etterpå. Vi er kunde av dem og har handlet med dem i flere år. Jeg tenker at de burde ha en opplysningsplikt om slike ting.
Steinnes sier at alt fra epostsystem til antivirusprogram, servere og datamaskiner er handlet inn hos Atea.
– Saken har svekket hele mitt kundeforhold når jeg føler at de ikke gir oss beskjed. Vi hadde jo unngått å bli svindlet hvis vi hadde to-faktor. Nå leter vi etter ny IT-leverandør, sier han.
Gjør han noen refleksjoner på om Rufo selv burde ha hatt bedre kunnskap om informasjonssikkerhet?
– Selvfølgelig gjør jeg det i ettertid. Men det som er så trist, og det har jeg ingen problemer med å innrømme, er at jeg som daglig leder har stolt på leverandøren vår. Vår kontakt hos Atea har alltid tidligere gitt beskjed hvis det er ting han mener at vi bør gjøre. Problemet her er at de som sitter på Oslo-kontoret har visst om det, og latt være å sende det videre, sier Steinnes.
Denne påstanden ønsker ikke Thomas Tømmernes i Atea å kommentere.
– Når det kommer til informasjon er vi et stort IT-sikkerhetsmiljø. Jeg tror de fleste oppfatter oss som seriøse og gode på det vi driver med. Når det er sagt er det alltid ledelsen og styret i en bedrift som har det øverste ansvaret for IT-sikkerhet. Det gjelder også hvis man kjøper inn alt av tjenester, svarer sikkerhetsjef Tømmernes.
Microsoft: – Forstår følelsen av maktesløshet
Kritikken fra Rufo rammet også Microsoft, som selv anbefaler alle kunder å aktivere to-faktor autentisering, inkludert i deres egen eposttjeneste Office 365.
Det er enkelt å aktivere, hvis man bare kjenner til muligheten. Burde det ikke være obligatorisk med slik sikring eller skrudd på som standard?
Svaret er at dette må den enkelte virksomhet skru på selv. Årsaken er at det er nært knyttet til virksomhetens miljø, brukere og enheter, som programvareleverandør ikke rår over, mener Microsoft.
– Det er ikke mulig å gjøre slike ting standard. Du må vite hva bedriften har av utstyr. Du må blant annet sette det opp til brukernes telefoner, sier Ole Tom Seierstad, sikkerhetssjef i Microsoft Norge.
Videre peker han på at sikringsmekanismer som blant annet SPF, DKIM og DMARC (se egen innsiktssak) også er avhengig av kundens domene, miljø, sertifikater.
– Har du sympati med Rufo etter det de har opplevd?
– Har alltid sympati, uten å gå konkret inn på hva som har skjedd med dem, det vet jeg ikke. Men man forstår at mindre bedrifter føler seg litt maktesløse.
Seierstad har også sansen for Rufo-sjefens sammenligning med biler og bilbelter:
– Men bilbeltene er der, det er bare å sørge for at de blir brukt også. Vi har sikkerhetsmekanismer og tiltak som ligger på mange nivåer.
Bilbeltene er der, det er bare å sørge for at de blir brukt også
I tur og orden nevner han blant annet antivirusløsninger, maskinlæring med basis i enorme datamengder, og mønstergjenkjenning knyttet til tilgangskontroll – som kan fange opp og stanse mistenkelig atferd – som hvis noen forsøker å logge på din konto fra et annet geografisk sted enn normalt.
Alt er likevel basert på tjenester eller regler som det er opp til den enkelte bedrift eller kunde å selv sette opp.
– Teknologer er nok langt mer kjent med det digitale trusselbildet og muligheter og råd for å sikre seg bedre. Spørsmålet er om vanlige folk kan nok?
– Nettopp derfor er Nasjonal sikkerhetsmåned viktig, eller etableringen av det nye Nasjonalt cyberkrimsenter NC3, derfor et større mandat til Nasjonal sikkerhetsmyndighet, og derfor kjører også Microsoft seminarer og eventer. Det er klart det er en utfordring, men alt dette er ting man tar tak i, mener Seierstad.
Altinn som varslingskanal?
Knut Steinnes mener at myndighetene må komme på banen. Han kom med flere forslag til lovkrav og tiltak.
Ett av dem var forslaget om at Altinn kan brukes til å sende ut beskjed om kritiske trusler til daglige ledere i norske bedrifter.
– Ideen er ikke dum i det hele tatt. Spørsmålet er hvor mye man skal varsle og i hvilke kanaler. Danskene har løst dette med en mobilapp man kan abonnere på, tror jeg. Men du må ha kompetanse for å kunne agere på alle meldingene som kommer også, mener Thomas Tømmernes i Atea.
Microsoft er inne på samme tanke.
– Ideen er jo god, men jeg tror kanskje det blir litt «information overflow». Jeg har mer tro på organisasjoner som blant annet Næringslivets sikkerhetsråd (NSR) og Norsk senter for informasjonssikring (NorSIS), sier Ole Tom Seierstad i Microsoft.
Oktober er nok en gang pekt ut som Nasjonal sikkerhetsmåned. Det er åttende året på rad at NorSIS går i bresjen for en bred kampanje, samt dugnad med en rekke partnere både fra IT-bransjen og myndigheter, for økt kunnskap om informasjonssikkerhet. Det omfatter også en mengde aktiviteter og arrangementer, samt tilbud om opplæringspakker.