sikkerhet

Cyberangrep er blitt hverdagskost. NSM vil ruste opp for milliarder de neste årene

– Det er et kontinuerlig kappløp for å få nødvendig deteksjon, sier NSM-direktør Sofie Nystrøm.

Sensornettverket de nettopp har rustet kraftig opp, må utvikles videre. Det vil koste, ifølge NSM-direktør Sofie Nystrøm.
Sensornettverket de nettopp har rustet kraftig opp, må utvikles videre. Det vil koste, ifølge NSM-direktør Sofie Nystrøm.

Marmorhallen, Oslo: Nasjonal sikkerhetsmyndighet (NSM) tegner et dystert bilde av framtidens digitale trusler og utfordringer Norge allerede står overfor.

– Cyberangrep mot norske virksomheter er blitt hverdagskost, sa NSM-direktør Sofie Nystrøm da hun overrakte sikkerhetsfaglige råd til regjeringen.

I et intervju med Digi utdyper hun at det har vært en stor økning de siste årene, både i forsøk på cyberangrep og gjennomførte, vellykkede angrep.

– Vi ser det på alle flanker. Det er en massiv, kontinuerlig strøm av forsøk mot bedrifter og virksomheter, enten det er datainnbrudd, ransomware, tjenestenektangrep eller dype cyberoperasjoner for å få tak i forsvarsinformasjon.

NSM registrerte en tredobling i antall alvorlige cyberoperasjoner mot Norge fra 2019 til 2021. Ifølge Nystrøm har de også sett en økning i antall kompromitteringer. Hun har ingen konkrete tall å dele med oss.

– Da måtte vi hatt sensorer overalt i Norge, og det har vi ikke. Men at volumet er stort, er det ikke tvil om. Så er det selvfølgelig de vellykkede cyberangrepene vi er bekymret for. Ofte ser vi at helt enkle ting, som tofaktor-autentisering, kunne vært brukt for å stoppe angrepet.

Ber om mer overvåking

Rapporten, som ble mottatt av justisminister Emilie Enger Mehl (Sp) og forsvarsminister Bjørn Arild Gram (Sp), inneholder en rekke anbefalinger og råd i en langtidsplan fram mot 2030.

Blant annet ber NSM om ny lovhjemmel som skal sikre adgang til «relevante metadata» fra eksempelvis datasentre og skytjenesteleverandører. Hva betyr det?

NSM-direktøren svarer lite konkret på spørsmålet, men antyder at det handler om datasentrenes kunder og verdikjeden rundt.

– Vi ser at trusselaktørene bruker datasentrene for å gjemme sine data og kjøre cyberoperasjoner. Dette er en bekymring og problemstilling vi har luftet over tid, som vi håper det nå kommer ny ekom-lovgivning på.

Ny stor VDI-utvidelse

Samtidig ber de om en «betydelig videreutvikling» og nye store investeringer i sitt nasjonale sensornettverk, Varslingssystem for digital infrastruktur (VDI), som er laget for å oppdage og varsle om, men ikke stanse, cyberangrep.

VDI er allerede tilgodesett med over en halv milliard kroner de siste par årene, men de vil ha langt mer i årene som kommer.

– Vi har en modernisert VDI, og vi kommer til å få økt etterretningsvarsling fra E-tjenesten gjennom tilrettelagt innhenting. Vi mener at det å kontinuerlig videreutvikle sensorer mot nye trusler, er viktig. At vi ikke hviler nå på det som er iverksatt, sier Sofie Nystrøm til Digi.

– Dette kommer på toppen av en allerede kraftig opprusting og økte budsjetter for Varslingssystem for kritisk infrastruktur (VDI) de siste årene?

– Ja, dette er neste generasjons deteksjon, som vi kaller det.

– Er det VDI 3.0?

– Vi har ikke noe branding på det. Vi bare påpeker i sikkerhetsfaglig råd at vi ser at de tiltakene som er implementert og modernisert nå, det er ikke tilstrekkelig for morgendagens – og egentlig kanskje en del trusler allerede. Dette er et kontinuerlig kappløp for å få nødvendig deteksjon, og så skal dette være innenfor rammer som innsyn, personvern og alle disse tingene, så det tar tid. Det er det vi påpeker, det må planlegges for.

– Kan du være mer konkret om videre VDI-opprusting. Dreier det seg om innkjøp av maskinvare og servere, innkjøp av trusseletterretning eller kompetanse?

– Ja, det er vel egentlig alle de tingene.

– Hva koster mest?

– Nei, det kan jeg ikke kommentere på. Men selvfølgelig er kompetanse kostbart. Så er det det å gå gjennom enorme datamengder. Lagringen er ikke noe problem, men det å ikke bare ta de falske positive – men å faktisk få ut reell verdi, er kostbart.

Kostnader til datakraft er en del av regnestykket. Behov for mer personell er en annen faktor. Nystrøm nevner at det inngår en betydelig mengde manuell analyse.

Analyse av trusler på mobil

Vi ser at trusselaktørene går gjennom hjemmeruterne, de kan bruke mobiltelefonen, alt som kan pinges og ringes

Et annet punkt Digi merket seg i rapporten: NSM anbefaler å styrke og videreutvikle evnen til å avdekke og analysere trusselaktivitet på mobile enheter.

– Kan du utdype dette? Hva slags evne og metode snakker vi om her?

– Nei, det må utvikles. Det vi påpeker er at vi må ha en mer helhetlig deteksjons- og motstandskraft. Ikke bare i kritiske, hva skal vi si, krysningspunkt på internett, og landegrensen med tilrettelagt innhenting på etterretningssiden. Vi ser at trusselaktørene går gjennom hjemmeruterne, de kan bruke mobiltelefonen, alt som kan pinges og ringes.

– Hvem sine mobiltelefoner skal dere kikke inn på?

– Nei, vi skal ikke kikke inn på mobiltelefoner. Vi mener at det å kunne ha en tilstrekkelig motstandskraft, altså det å kunne forhindre, avdekke og håndtere operasjoner mot den der, er helt avgjørende, sier Nystrøm mens hun peker på journalistens mobiltelefon.

– Jo, men å analysere trusselaktivitet på mobile enheter – det er uttrykket dere bruker? Hvem sine mobiltelefoner sikter dere til da?

– Jeg går ikke inn på konkretene der, men dette er en plattform som er ekstremt viktig for Norge, og vi ser at spionasjeelementet, i forhold til bruk av mikrofonen som er på den (peker igjen på journalistens mobiltelefon), det er en undervurdert risiko som vi må ta tak i.

– Noen anbefalinger bør bli krav

Det norske samfunnet har en svak digital motstandskraft, helt generelt, mener NSM. Den må opp på et langt høyere nivå enn i dag, fastslår de i sine anbefalinger.

Har de selv forslag til tiltak? Finnes det en ønskeliste?

– Vi har NSMs grunnprisnipper, som er anbefalingene for IKT-sikkerhet. På noen områder mener vi å gå fra anbefalinger til krav. Det er nødvendig for å få opp tempoet.

Tofaktor-autentisering der du har «verdier med betydning for Norge» er et helt konkret eksempel på tiltak som bør løftes fra anbefaling til krav, ifølge Nystrøm.

Ukjent prislapp

Hva vil anbefalingene og de økte investeringene som NSM samlet sett ber om, koste i kroner og øre?

– Vi har ikke gjort en samfunnsøkonomisk vurdering av tiltakene. Det vil være i tiden fremover nå at vi må gjøre det, på de relevante områdene som regjeringen ønsker grundigere utredninger. Men at det vil koste, er opplagt.

– Snakker vi milliarder?

– Ja, på kritisk infrastruktur er det åpenbart. Og hvis vi skal være med på det grønne skiftet, og det skal være et grønt, sikkert skifte, så krever det at det er styringssystemer og innebygd sikkerhet, og det lager vi nå. Det krever investeringer, avslutter NSM-direktør Sofie Nystrøm.

Legge stein for stein

Det viktigste er å trygge Norge, sier justis- og beredskapsminister Emilie Enger Mehl. Foto: Marius B. Jørgenrud
Det viktigste er å trygge Norge, sier justis- og beredskapsminister Emilie Enger Mehl.

Digi fikk også noen ord med justisminister Emilie Enger Mehl. Hva tenker hun at regjeringen kan gjøre for å heve den svake digitale motstandskraften i hele samfunnet?

– For Sp og Ap er det aller viktigste nå å trygge Norge. Digital sikkerhet er i kjernen av det, fordi vi er gjennomdigitalisert som samfunn. Det er noe både privatpersoner og virksomheter bruker til de aller fleste deler av hverdagen. Vi må legge stein på stein i det arbeidet. Vi har lagt fram en ny lov om digital sikkerhet for å stille virksomhetene mer til ansvar og styrke motstandskraften for virksomheter som kan ha viktig nasjonal betydning. Vi har lagt fram en stortingsmelding om nasjonal kontroll og digital motstandskraft, som blant annet peker på behov for tiltak knyttet til datasentre. Vi må også jobbe for at folk der hjemme har et enda høyere bevissthetsnivå rundt egen bruk av e-post, eller Facebook og Instagram, sier Mehl.

Powered by Labrador CMS