sikkerhet
Brukte ett år på å oppdage at de var hacket: – Det skal jo ikke skje
Det tok Aalborg universitet et helt år å oppdage ondsinnet programvare som hackere hadde installert på en server. Det er for dårlig, understreker universitetsdirektør Søren Lind Christiansen.
To ganger har cyberkriminelle brutt seg inn i systemene til Aalborg Universitet (AAU) siden sommeren 2020. Det seneste angrepet fant sted i 5. januar i fjor, da hackere utnyttet en sårbarhet for å installere skadelig programvare på en server.
Her lå den ondsinnede koden i 363 dager før en medarbeider oppdaget den i begynnelsen av januar og slo alarm. Det gikk et helt år før AAU la merke til de ubudne gjestene i systemene – og det er ikke godt nok, understreker universitetsdirektør Søren Lind Christiansen.
– Det er urovekkende – det skal jo ikke skje. Vi har veldig mange servere vi vedlikeholder. Vi har også mange som skal fases ut, og dette var en av dem, sier han.
– Det var mens vi holdt på å fase ut serveren at en medarbeider fant noe merkelig. Da måtte vi undersøke det til bunns.
– Hvordan kan det skje at cyberkriminelle to ganger på noen få år får adgang til universitetets systemer?
– Det er selvfølgelig beklagelig. Men vi har veldig mange servere, og det er en stor oppgave å holde all programvaren oppdatert.
Tusenvis er berørt av angrep
Det seneste angrepet har berørt 9845 forelesere, studenter og kunder i Danmark, men også i andre EU-land, skriver AAU i en melding til det danske datatilsynet. Det er nemlig en fare for at de cyberkriminelle har stjålet kontaktopplysninger og følsomme helseopplysninger.
Det er imidlertid en veldig liten risiko, understreker Christiansen:
– Malwaren har rett og slett ligget i dvale. Det er ikke noe i loggen vår som indikerer at den har rørt på seg. Det betyr at den antagelig ikke har sendt noe ut fra serveren. Det er ikke noe som tyder på at den har sendt ut noe informasjon.
– Kan dere være 100 prosent sikre på det?
– Det tør jeg ikke si. Jeg vet ikke om man kan være 100 prosent sikre, men vi kan konstatere at det ser ut til at det ikke har blitt hentet ut noe.
Han avslår å svare på om AAU regner med å kunne finne ut om hackerne har stjålet peronopplysninger.
– Vi tar IT-sikkerhet veldig alvorlig
Universitetet ble også rammet av et cyberangrep i 2020. Da hevdet universitetet at hackerne ikke hadde hatt adgang til følsomme opplysninger. Senere ble det imidlertid avslørt at de kunne få tilgang til helsedata.
Den gang forsikret Flemming Koch, daværende IT-direktør, om at man jobbet for å gjøre systemene enda sikrere:
– Vi har selvfølgelig segmentert adgangen og utarbeidet sikkerhetsplaner – blant annet for å beskytte forskernes data. I tillegg har vi skjerpet kravene til brukernes passord, sa han da.
– Vi tar IT-sikkerhet veldig alvorlig, og det håper jeg ikke noen motbeviser i morgen. Jeg vil ikke si vi er i mål, men vi har jobbet med dette i mange år.
Søren Lind Christiansen nevner også mikrosegmentering som et eksempel på beskyttelsen AAU har gitt systemene sine. Det betyr at hvert program, med tilhørende data, ligger bak lås og slå, slik at bare brukere med nødvendig adgang kan få tak i dem. Dermed tar det lengre tid for hackere å overta systemene, og det øker sannsynligheten for at de blir oppdaget.
Men det var ikke vær nok til å holde de kriminelle ute i fjor.
– Det har vært angrep i 2020 og igjen i 2022. Hva vil dere gjøre for å sørge for at dette ikke skjer igjen?
– Vi vil styrke innsatsen på området. Det har skjedd mye ute i verden som gjør at vi må ha mer fokus på cybersikkerhet. Det vil vi sørge for, svarer Christiansen.
Vil styrke innsatsen
AAU vil gjennomgå serverne sine og «sørge for de er så sikre som de kan være», utdyper universitetsdirektøren. Han vil ikke gi mer konkrete opplysninger fordi det kan øke trusselnivået.
– Slike hendelser er veldig uheldige. Heldigvis ser det ut til at den ikke var så alvorlig. Men vi vil styrke innsatsen igjen, sier han.
– Men jeg kan ikke si at jeg kan garantere at det ikke vil skje igjen, for trusselnivået er høyt for alle. Mange styrker innsatsen, og det gjør vi også.
AAU vil ifølge Christiansen søke ekstern rådgivning for å legge en plan for å styrke universitetets cybersikkerhet.
Denne artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.