sikkerhet

Ble utsatt for løsepengevirus: – Mye dyrere å bygge opp igjen enn selve kravet

– Men det har aldri vært aktuelt å betale kravet, sier Jarle Holtet-Lid, leder for regioner i Tietoevry. Han forteller hvordan IT-giganten fikk tilbake kontrollen etter angrepet i februar.

Jarle Holtet-Lid er leder for regioner i Tietoevry og representerte selskapet under et arrangement på Arendalsuka tirsdag.
Jarle Holtet-Lid er leder for regioner i Tietoevry og representerte selskapet under et arrangement på Arendalsuka tirsdag.

22. februar i år ble IT-giganten Tietoevry rammet av et løsepengevirus. Skadevaren skrudde av en del av selskapets digitale infrastruktur og berørte en rekke kunder.

Ifølge selskapet ble 25 kunder rammet. I hovedsak skal det dreie seg om kunder innen handel, industri og tjenesteytende næringer.

Selskapet omtalte angrepet som en alvorlig kriminell handling og anmeldte saken til politiet og norske sikkerhetsmyndigheter.

Tietoevry har tidligere uttalt til Digi.no at de ønsker å bidra med så mye åpenhet som mulig rundt angrepet. I løpet av de første dagene ble det klart at løsepengeviruset som traff selskapet, er av typen Sodinokibi – også kjent som «REvil». Dette er en skadevare eller familie av skadevare med russisk opphav, med profesjonelle tjenester og infrastruktur som kriminelle angivelig leier ut mot en andel av utbyttet.

– Mye dyrere å bygge opp

Alle tjenestene til alle kundene var oppe igjen 31. mars etter en glidende overgang,

forteller Jarle Holtet-Lid, som er leder for regioner i Tietoevry til Digi.no etter et arrangement under Arendalsuka denne uken, der han han fortalte om angrepet.

Der understreket han at selskapet har brukt mye mer penger på arbeidet med å gjenopprette driften enn summen angriperne krevde.

Tietoevry har hele tiden vært tydelige på at de ikke kom til å betale løsepengekravet og har vist til at angrepet var en kriminell handling.

– Det er helt uaktuelt å betale, så det er egentlig helt irrelevant. Det ansvaret må vi ta, understreker Holtet-Lid til Digi.no etter arrangementet.

Selskapet har ikke ønsket å offentliggjøre selve størrelsen på kravet, men beskriver det som en overkommelig sum.

Gjennom sitt arbeid med andre selskaper ser selskapet en tydelig trend der kriminelle nettverk bevisst kommer med krav som er relativt overkommelige for den enkelte mottaker. Det er den forretningsmodellen de lykkes best med, forteller han og utdyper med et tenkt scenario:

– Generelt kan jeg si at slike krav typisk kan ligge på noen få millioner for en middels stor bedrift. Vi var oppe etter seks uker, som var ganske kjapt. Andre angrep i samme størrelse har man brukt to, tre, og fire måneder på før man har vært oppe igjen, sier han.

– For en middels stor produksjonsbedrift eller en hjørnesteinsbedrift som ikke få gjort sin kjernevirksomhet, vil det koste ganske mange hundre tusen å leie inn hjelp når man begynner å snakke om titalls folk. Når du da har et krav på rundt fem til ti millioner, er det ikke lenge du skal jobbe med å komme tilbake igjen før du har brukt den summen det koster (å betale løsepengekravet, red. anm.).

Flere hundre eksperter 24/7

Kostnaden har bestått i å lønne flere hundre interne og eksterne eksperter og bygge en helt ny infrastruktur fra grunnen.

– Vi har hatt hundrevis av eksperter som kun har jobbet med dette 24/7 i seks uker. Det har vært våre ansatte som ellers skulle vært i andre oppdrag. Og når vi jobber 24/7, koster det ganske mye mer siden vi sprenger alt som er av arbeidstidsbestemmelser. Vi hadde 50-70 i sving på likt og måtte ha to-tre skift. Vi hadde ikke tid til å ta pauser, forteller Holtet-Lid.

Seks faser i arbeidet med gjenoppretting etter løsepengevirus:

  • Fase 1: Oversikt (stoppe utbruddet/isoler miljø, innledende etterforskning/ID av angrepsvektor).
  • Fase 2: Forensic (sikre logger, dialog med politi/Nasjonal sikkerhetsmyndighet, ta bilder).
  • Fase 3: Lag oversikt og strategi for å gjenopprette tjenester.
  • Fase 4: Gjenopprette tjenester basert på strategi for tjenestegjenoppretting.
  • Fase 5: Test og verifiser tjenester for den nye, reetablerte plattformen.
  • Fase 6: Aktiver tjenestene for kundene.

– Vi fikk også hjelp fra Microsoft, F-Secure og andre store aktører, både med restore-jobben og med å finne ut hva som har skjedd og følge alle digitale spor. Alt dette koster penger, så millionene flyr, legger han til.

– Vi var heldigvis godt forberedt da det skjedde og visste hvordan vi skulle løse det, men å gjøre det, krever 100 prosent sikkerhet i hvert eneste steg. Hvis du slurver ett sted eller går glipp av én svakhet og går videre, må du helt tilbake igjen.

Tietoevry fulgte en etablert metode i seks steg, der hvert steg verifiseres av tredjeparter og eksperter som igjen går gjennom det samme og sjekker at ingen filer er mistet og sørger for at alle filene er godkjent (se faktaboks).

Dataene var sikkerhetskopiert, og ifølge selskapet kom ingen data på avveie.

– Selv om vi har backup, må vi jobbe med backup som at den i teorien kan være infisert, sier Holtet-Lid.

(Saken fortsetter under bildet)

I panelet, fra venstre: Lars-Henrik Gundersen (administrerende direktør i NorSIS), Vebjørn Søndersrød (partner i Advokatfirmaet Ræder), Jarle Holtet-Lid (leder for regioner i Tietoevry) og Ann Kristin Ytreberg (leder for Stiftelsen Miljøfyrtårn, som var blant kundene viruset rammet). Ordstyrer var Atle Thorstensen, regionansvarlig i SMB Norge. Arrangementet var i regi av SMB Norge. Foto: Heidi Sævold
I panelet, fra venstre: Lars-Henrik Gundersen (administrerende direktør i NorSIS), Vebjørn Søndersrød (partner i Advokatfirmaet Ræder), Jarle Holtet-Lid (leder for regioner i Tietoevry) og Ann Kristin Ytreberg (leder for Stiftelsen Miljøfyrtårn, som var blant kundene viruset rammet). Ordstyrer var Atle Thorstensen, regionansvarlig i SMB Norge. Arrangementet var i regi av SMB Norge.

Ny business

Problemstillinger knyttet til betaling av løsepengekrav var blant temaene som ble viet mye tid under arrangementet på Arendalsuka, og flere av spørsmålene fra publikum handlet om det.

En rekke grunner til ikke å betale slike krav ble trukket frem, blant annet av Lars-Henrik Gundersen, administrerende direktør i Norsk senter for informasjonssikring (NorSIS).

Han trakk frem signaleffekten av å vise at man er villig til å betale og de etiske problemene med å sende penger til kriminelle organisasjoner:

– Flere og flere rapporter viser nå at det er lite brukbar data man får tilbake. Ofte får man kanskje dataene som inneholder feil eller mangler, og man vet rett og slett ikke hva man får tilbake. Derfor har det også blitt en business der selskaper nå har slått seg opp på å gå gjennom den dataen man får tilbake for å sjekke hva det faktisk er for noe og om det er brukbart. Men man setter seg selv helt klart i en vanskelig situasjon.

– Selv om du får dataene tilbake, vet du ikke om de er delt eller solgt til andre, og du kan plutselig få et nytt krav fra en tredjepart etter at systemene er kjørt opp igjen. Og da har du det gående, utdyper Jarle Holtet-Lid i Tietoevry overfor Digi.no.

Powered by Labrador CMS