sikkerhet
Cyberangrep koster danske universiteter millioner – likevel mangler avgjørende våpen
Da Aalborg Universitet ble rammet av løsepengerviurs, var en spesiell type forsvar fortsatt bare på tegnebrettet. Nå oppfordrer eksperter til at alle universiteter følger etter.
Da en ukjent hackergruppe i 2020 stjal passord og personopplysninger fra Aalborg Universitet (AAU), endte det med mye ekstrajobb for universitetets IT-ansatte, og regningen til eksterne IT-konsulenter kom på rundt to millioner kroner (3,2 millioner norske kroner).
Samtidig var universitetet i gang med å teste en ekstern døgnbemannet sikkerhetsovervåkning av sitt nettverk.
– Det var hell i uhell at vi holdt på med å etablere en ekstern døgnbemannet SOC, for det gjorde at vi kunne handle raskt, sier Michael Collin, som er informasjonssikkerhetssjef ved Aalborg Universitet.
Siden har AAU hatt ulike eksterne leverandører til å overvåke universitetets nettverk 24 timer i døgnet, og man har nettopp for første gang sendt ut et anbud. Prisen: 20 millioner (32 mill. norske kroner) over ti år. Med dette anbudet forventer Michael Collin at universitetet kan unngå et lignende hackerangrep som i 2020.
– Det er en beinhard avveining, men det lønner seg for oss å kjøpe denne løsningen eksternt, fremfor at vi skal stå for det selv, sier Michael Collin.
Få universiteter har døgnvakt
Men mens AAU i dag har investert i døgnbemannet cybersikkerhet, står flertallet av de danske universitetene fortsatt uten fast overvåking om natten.
Ingeniøren har kontaktet alle åtte danske universiteter for å høre hvordan de overvåker og oppdager cyberangrep. Bare Aalborg Universitet og Aarhus Universitet opplyser at de har kjøpt døgnbemannet SOC-overvåkning fra en ekstern leverandør.
Københavns Universitet, Danmarks Tekniske Universitet og Syddansk Universitet opplyser at de har en intern SOC-funksjon, men som ikke er døgnbemannet. Roskilde Universitet og Copenhagen Business School opplyser at de ikke har en SOC-løsning. IT-Universitetet har ikke svart innen redaksjonens frist.
Dette skjer til tross for at både Center for Cybersikkerhed (CFCS) og Styrelsen for Samfundssikkerhed vurderer at trusselen mot universitetssektoren er meget høy – ikke bare fra cyberkriminelle, men også fra utenlandske etterretningstjenester, særlig fra Russland og Kina.
Bør investere i SOC
Eskil Sørensen, som er cybersikkerhetsformidler ved universitetenes felles sikkerhetsforum DKCERT, mener at en døgnbemannet overvåking av cybertrusselen er noe universitetene bør vurdere.
– Universitetene sitter på kunnskap som er ekstremt interessant for mange aktører. De er attraktive mål, og trusselnivået har vært høyt i mange år. Når du står overfor en vedvarende storm, må du ta rev i seilene og sikre dørene. Så det er ikke en dum idé med en døgnbemannet SOC, sier Eskil Sørensen.
Samme beskjed kommer fra cybersikkerhetsprofessor Jens Myrup Pedersen ved Aalborg Universitet.
– En 24/7-overvåking er helt klart en god idé for å sikre tidlig deteksjon og håndtering av angrep. Hackerne tar jo ikke pause når vi sover, sier Jens Myrup Pedersen.
Han nevner også risikoen for spionasje fra ansatte eller eksterne partnere som har tilgang til forskningsprosjekter ved universitetene.
– Det bør være løpende overvåking av brukeradferd internt på universitetet, slik at vi kan møte insider-trusselen, sier Jens Myrup Pedersen.
DTU følger med
Ved Danmarks Tekniske Universitet (DTU) ble de i 2022 rammet av et alvorlig cyberangrep, der IT-kriminelle fikk brukertilgang til et sentralt system. Data ble ikke stjålet eller kompromittert ifølge universitetet, men regningen løp opp i et tosifret millionbeløp, og alle ansatte og studenter ble bedt om å endre passordene sine.
I etterkant etablerte universitetet en intern SOC-løsning, opplyser Anders Fosgerau, som er seksjonsleder for cyber- og informasjonssikkerhet i DTUs IT-avdeling.
Han skriver i et svar på e-post at DTU følger svært nøye med på de erfaringene som Aalborg har opparbeidet seg med anbud og implementering av en ekstern SOC – særlig når det gjelder hvordan en ekstern SOC best kan spille sammen med interne ressurser, og hvordan en ekstern SOC fungerer i et universitets IT-miljø.
– Når NIS2-loven er vedtatt, og de tilhørende retningslinjene foreligger, vil DTU vurdere om det blir nødvendig med en ekstern 24/7-SOC for å oppfylle kravene til blant annet overvåking og rapportering – hvis ikke trusselbildet allerede har ført oss i den retningen, skriver han.
– Med en ekstern SOC bemannet døgnet rundt vil det også være naturlig å se på om det er flere overvåkingsoppgaver som kan håndteres, når man først har en døgnbemannet funksjon tilgjengelig. Men for nå fortsetter DTU med en forholdsvis smal SOC og en bred innsats på cybersikkerhet, skriver Anders Fosgerau.
Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.