sikkerhet

Cyberangrep koster danske universiteter millioner – likevel mangler avgjørende våpen

Da Aalborg Universitet ble rammet av løsepengerviurs, var en spesiell type forsvar fortsatt bare på tegnebrettet. Nå oppfordrer eksperter til at alle universiteter følger etter.

Aalborg Universitet har siden 2020 investert i et spesielt forsvarstiltak som i nesten fem år har bidratt til å holde dem fri for hackerangrep.
Aalborg Universitet har siden 2020 investert i et spesielt forsvarstiltak som i nesten fem år har bidratt til å holde dem fri for hackerangrep.

Da en ukjent hackergruppe i 2020 stjal passord og personopplysninger fra Aalborg Universitet (AAU), endte det med mye ekstrajobb for universitetets IT-ansatte, og regningen til eksterne IT-konsulenter kom på rundt to millioner kroner (3,2 millioner norske kroner).

Samtidig var universitetet i gang med å teste en ekstern døgnbemannet sikkerhetsovervåkning av sitt nettverk.

– Det var hell i uhell at vi holdt på med å etablere en ekstern døgnbemannet SOC, for det gjorde at vi kunne handle raskt, sier Michael Collin, som er informasjonssikkerhetssjef ved Aalborg Universitet.

Siden har AAU hatt ulike eksterne leverandører til å overvåke universitetets nettverk 24 timer i døgnet, og man har nettopp for første gang sendt ut et anbud. Prisen: 20 millioner (32 mill. norske kroner) over ti år. Med dette anbudet forventer Michael Collin at universitetet kan unngå et lignende hackerangrep som i 2020.

– Det er en beinhard avveining, men det lønner seg for oss å kjøpe denne løsningen eksternt, fremfor at vi skal stå for det selv, sier Michael Collin.

Aalborg Universitet utlyser anbud på SOC-løsning

Anbudet omfatter levering av sikkerhetstjenester til Aalborg Universitet i form av en SOC-tjeneste. Det inkluderer proaktiv overvåking av IT-sikkerheten og håndtering av potensielle og/eller pågående IT-sikkerhetsrisikoer i tett samarbeid med universitetet.

Leverandøren skal gi råd til AAU om hvordan IT-sikkerheten kan optimaliseres, og komme med forslag til forbedringer. Videre skal leverandøren overvåke AAUs systemer for å identifisere og håndtere IT-trusler eller angrep.

Tjenesten som leveres, skal være en døgnbemannet SOC-løsning som er tilgjengelig 24 timer i døgnet, 365 dager i året.

Kilde: https://www.electronic-supply.dk/procurement/view/249343/udbud_af_kontrakt_om_security_operations_center_soc

Få universiteter har døgnvakt

Men mens AAU i dag har investert i døgnbemannet cybersikkerhet, står flertallet av de danske universitetene fortsatt uten fast overvåking om natten.

Ingeniøren har kontaktet alle åtte danske universiteter for å høre hvordan de overvåker og oppdager cyberangrep. Bare Aalborg Universitet og Aarhus Universitet opplyser at de har kjøpt døgnbemannet SOC-overvåkning fra en ekstern leverandør.

Københavns Universitet, Danmarks Tekniske Universitet og Syddansk Universitet opplyser at de har en intern SOC-funksjon, men som ikke er døgnbemannet. Roskilde Universitet og Copenhagen Business School opplyser at de ikke har en SOC-løsning. IT-Universitetet har ikke svart innen redaksjonens frist.

Dette skjer til tross for at både Center for Cybersikkerhed (CFCS) og Styrelsen for Samfundssikkerhed vurderer at trusselen mot universitetssektoren er meget høy – ikke bare fra cyberkriminelle, men også fra utenlandske etterretningstjenester, særlig fra Russland og Kina.

Ny trusselvurdering

Styrelsen for Samfundssikkerhed vurderer at trusselen fra cyberspionasje mot danske universiteter er svært høy. Denne trusselen stammer særlig fra fremmede stater, spesielt Russland og Kina.

Trusselen fra cyberkriminalitet mot danske universiteter vurderes også som svært høy. Kriminelle aktører kan forsøke å gjøre systemene utilgjengelige gjennom

ransomware-angrep

, og de kan også stjele data og utpresse universitetene ved å true med å lekke informasjonen.

Danske universiteter har i tillegg vært mål for cyberaktivistiske DDoS-angrep, der nettsider midlertidig har blitt gjort utilgjengelige. Dette er nå en del av det normale trusselbildet, og trusselen fra slike cyberaktivistiske angrep vurderes derfor som høy.

Kilde: https://samsik.dk/ny-trusselsvurdering-cybertruslen-mod-danske-universiteter/

Bør investere i SOC

Eskil Sørensen, som er cybersikkerhetsformidler ved universitetenes felles sikkerhetsforum DKCERT, mener at en døgnbemannet overvåking av cybertrusselen er noe universitetene bør vurdere.

– Universitetene sitter på kunnskap som er ekstremt interessant for mange aktører. De er attraktive mål, og trusselnivået har vært høyt i mange år. Når du står overfor en vedvarende storm, må du ta rev i seilene og sikre dørene. Så det er ikke en dum idé med en døgnbemannet SOC, sier Eskil Sørensen.

Samme beskjed kommer fra cybersikkerhetsprofessor Jens Myrup Pedersen ved Aalborg Universitet.

– En 24/7-overvåking er helt klart en god idé for å sikre tidlig deteksjon og håndtering av angrep. Hackerne tar jo ikke pause når vi sover, sier Jens Myrup Pedersen.

Han nevner også risikoen for spionasje fra ansatte eller eksterne partnere som har tilgang til forskningsprosjekter ved universitetene.

– Det bør være løpende overvåking av brukeradferd internt på universitetet, slik at vi kan møte insider-trusselen, sier Jens Myrup Pedersen.

DTU følger med

Ved Danmarks Tekniske Universitet (DTU) ble de i 2022 rammet av et alvorlig cyberangrep, der IT-kriminelle fikk brukertilgang til et sentralt system. Data ble ikke stjålet eller kompromittert ifølge universitetet, men regningen løp opp i et tosifret millionbeløp, og alle ansatte og studenter ble bedt om å endre passordene sine.

I etterkant etablerte universitetet en intern SOC-løsning, opplyser Anders Fosgerau, som er seksjonsleder for cyber- og informasjonssikkerhet i DTUs IT-avdeling.

Han skriver i et svar på e-post at DTU følger svært nøye med på de erfaringene som Aalborg har opparbeidet seg med anbud og implementering av en ekstern SOC – særlig når det gjelder hvordan en ekstern SOC best kan spille sammen med interne ressurser, og hvordan en ekstern SOC fungerer i et universitets IT-miljø.

– Når NIS2-loven er vedtatt, og de tilhørende retningslinjene foreligger, vil DTU vurdere om det blir nødvendig med en ekstern 24/7-SOC for å oppfylle kravene til blant annet overvåking og rapportering – hvis ikke trusselbildet allerede har ført oss i den retningen, skriver han.

– Med en ekstern SOC bemannet døgnet rundt vil det også være naturlig å se på om det er flere overvåkingsoppgaver som kan håndteres, når man først har en døgnbemannet funksjon tilgjengelig. Men for nå fortsetter DTU med en forholdsvis smal SOC og en bred innsats på cybersikkerhet, skriver Anders Fosgerau.

Universitetenes svar

Copenhagen Business Schools CIO, Niels Jespersen, opplyser:

– Vi har ikke et SOC ved CBS, men vi er svært oppmerksomme på sikkerhetsvurderingene fra myndighetene og andre, og vi vurderer fortløpende hvordan vi best mulig kan sikre oss – dette skjer også i tett dialog med de øvrige universitetene. SOC er ett av flere mulige tiltak.

Visedirektør ved Aarhus Universitet, Peter Bruun Nielsen, opplyser:

– AU har en egen, intern SOC og vi har også inngått avtale med en ekstern leverandør som bistår oss med overvåking døgnet rundt.

Kim Brinckmann, viseadministrerende direktør ved Københavns Universitet, opplyser:

– KU har en egen SOC-løsning som kontinuerlig forbedres. Informasjon om eventuelle andre løsninger og muligheter på dette området anser vi som en fortrolig og intern sak.

Syddansk Universitets pressekontakt opplyser:

– Vi kan bekrefte at SDU har en internt drevet SOC-funksjon, men vi uttaler oss prinsipielt ikke ytterligere om universitetets konkrete sikkerhetsoppsett.

Anders Fosgerau, seksjonsleder for cyber- og informasjonssikkerhet ved IT-avdelingen på DTU, uttaler:

– DTU etablerte et Security Operations Center (SOC) etter en IT-sikkerhetshendelse i 2022, som også ble omtalt i mediene. Ved DTU er det ikke bare SOC-en som jobber med sikkerhet og overvåking. For DTU er det viktig at sikkerhet er en integrert del av drifts- og overvåkingsoppgavene i alle team, for eksempel innen nettverk.

Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.

Powered by Labrador CMS