sikkerhet

Cyberøvelsen Locked Shields: – Hvis du først får deng tidlig, så er det vanskelig å ta full kontroll tilbake

På Jørstadmoen har nesten 150 mennesker deltatt i verdens største cybersikkerhetsøvelse. Det norske laget lykkes som tidligere best med de mest avanserte delene.

Deltakerne under Locked Shields-øvelsen jobber i perioder svært intenst. Til tross for at flere sitter med både headset og hetten trukket over hodet, er budskapet fra deltakere tydelig: De er helt avhengige av hverandre.
Deltakerne under Locked Shields-øvelsen jobber i perioder svært intenst. Til tross for at flere sitter med både headset og hetten trukket over hodet, er budskapet fra deltakere tydelig: De er helt avhengige av hverandre.

Onsdag og torsdag denne uken er det høy temperatur hos Cyberforsvaret på Jørstadmoen utenfor Lillehammer. Nærmere 150 eksperter innen ulike fagfelt og fra både militær, offentlig og privat sektor, sitter fordelt på noen få, store klasserom hvor de sammen forsøker å forhindre et svært intenst og omfattende cyberangrep mot kritisk infrastruktur.

I løpet av de to dagene blir de 8000 virtualiserte systemene som deltakerne på hvert lag skal forsvare, utsatt for 8000 enkeltangrep. Intensiteten i angrepene er høyest mot slutten av det som heldigvis er en øvelse – Locked Shields. Samtidig som mange av deltakerne jobber med det tekniske, er det andre som jobber med strategisk, blant annet med å få oversikt over hvilke hendelser som kan ses på tvers av ulike områder.

Locked Shield-øvelsen

  • Verdens største og mest krevende «live fire» cybersikkerhetsøvelse. Øvelsen varer i nesten to uker.
  • Arrangeres i år for 15. gang av Nato Cooperative Cyber Defence Centre of Excellence (CCDCOE), Natos kompetansesenter for cyberoperasjoner, lokalisert i Tallinn, Estland.
  • Norge meldte seg inn i CCDCOE i 2018 og har deltatt i Locked Shields flere ganger tidligere.
  • I Norge er Cyberforsvaret og Nasjonal sikkerhetsmyndighet ansvarlige for gjennomføringen.
  • I 2023 ble Team Norway etablert, med både offentlige og private deltakere. Før dette var det bare Cyberforsvaret og NSM som deltok på det norske laget. I år er det 26 virksomheter som deltar.
  • Treningsmiljøet i år omfatter blant annet kraftforsyningssystem, stridsledelsessystem, satellittsimulering, datasikkerhetsplattformen X-Road system, 5G-nettverk, luftforsvarssystem og skyplattformene til Amazon Web Services og Microsoft.

I årets øvelse deltar 41 nasjoner – de fleste av dem er Nato-land. Landene er fordelt på 17 multinasjonale lag, men til sammen 4000 deltakere. På laget til Norge – Blue Team 07 – er det også ni deltakere fra Danmark og fem fra amerikanske Minnesota National Guard. For første gang er det også noen vernepliktige på repetisjonsøvelse som deltar i øvelsen. Rundt 60 prosent av alle som deltar for Norge i år, har også vært med tidligere.

Øvelsen Locked Shields var godt i gang da digitalisering- og forvaltningsminister Karianne Tung ankom Jørstadmoen onsdag. Her blir hun møtt av Gullik Gundersen, underdirektør og nestleder for Nasjonalt cybersikkerhetssenter i NSM, og oberst David Henriksen, sjef Cyberforsvarets cybersikkerhetssenter. Foto: Harald Brombach
Øvelsen Locked Shields var godt i gang da digitalisering- og forvaltningsminister Karianne Tung ankom Jørstadmoen onsdag. Her blir hun møtt av Gullik Gundersen, underdirektør og nestleder for Nasjonalt cybersikkerhetssenter i NSM, og oberst David Henriksen, sjef Cyberforsvarets cybersikkerhetssenter.

Øvelsen er også en konkurranse mellom lagene, hvor de får poeng etter hvor godt de har gjort de innen ulike disipliner. Norges beste plassering tidligere er en fjerde plass.

Konflikt om ressurser

Sentralt i øvelsen er langvarig, direkte konflikt mellom de fiktive landene Berylia og Crimsonia som ligger ute i Nord-Atlanteren. Konflikten oppfattes som et problem for mange andre land, blant annet fordi det er mange transatlantiske kabler i området, og at det går mye skipstrafikk der.

Locked Shields har i alle år dreid seg om denne konflikten, som blant annet handler om noen omstridte områder sør for Berylia hvor det er store gassforekomster. Samtidig har Crimsonia bygget kunstig øyer i det samme området, for å hevde at de har juridisk rett til de store naturforekomstene.

Locked Shields-deltakerne skal forsvare Berylia mot koordinerte og omfattende cyberangrep som Crimsonia står bak. Angrepene er rettet både mot militære og sivile IT-systemer tilknyttet blant annet strømforsyning, vann- og avløpssystemer og bank- og finanstjenester.

Oberst David Henriksen, sjef for Cyberforsvarets cybersikkerhetssenter, viser fram et kart over deltakerlandene og de fiktive landene Berylia og Crimsonia. Foto: Harald Brombach
Oberst David Henriksen, sjef for Cyberforsvarets cybersikkerhetssenter, viser fram et kart over deltakerlandene og de fiktive landene Berylia og Crimsonia.

Spilleboken blir akkumulert med data fra år til år, slik at håndbøkene om hver nasjon nå er på mellom 45 og 60 sider. I hver av øvelsene brukes en hendelse fra den virkelige verden, som så blir tilpasset dette scenarioet.

Nytt i årets scenario

Scenarioet er i år utvidet geografisk for å simulere samarbeid på tvers av Atlanterhavs- og Stillehavsområdene. I tillegg til de fiktive nasjonene Berylia og Crimsonia, introduseres nye nasjoner: Revalia og Netoria i Nord-Atlanteren, samt Nekelonia og Selenoa i Stillehavsregionen. Netoria er medlem av både Nato og EU.

Ifølge Cyberforsvaret gjør nye elementet i øvelsen det mulig for deltakerne å teste samarbeid mellom stater og interne allianseprosedyrer. Det synliggjør dessuten at fysisk avstand er irrelevant i cyberspace – allianser kan spenne over kontinenter og bygge broer mellom Europa og Asia.

Selve øvelsen pågår egentlig i nesten to uker. Fram til konkurransedelen starter, har deltakerne gått gjennom en forberedelsesprosess hvor de har blitt kjent med nettverket, verdiene og sårbarheten til systemene de skal forsvare. De har også fått oversikt over aktuelle trusselaktører og de ulike handlemåtene deres.

Avgjørende samarbeid

Oberst David Henriksen, sjef for Cyberforsvarets cybersikkerhetssenter, påpeker at det norske hovedmålet for øvelsen er å styrke nasjonens evne til cyberforsvar og samarbeid i et kriselignende miljø med høy intensitet.

Samtidig som at digitale trusler ikke kjenner noen geografiske grenser, kan angrep bli tolket ulikt hos de forskjellige landene som deltar i Locked Shields.

– Vi trenger en felles situasjonsforståelse i alliansen. Vi trenger interoperable, teknologiske løsninger, sikker informasjonsdeling og felles øvings- og treningsarenaer, som nettopp denne øvelsen gir, forteller Henriksen.

– Teknologisk beredskap er én ting. Stratkom, beslutningsstøtte og militært-sivilt samarbeid på tvers av sektorer og landegrenser, er vel så viktig. Så det er ikke bare de som sitter ved tastaturet, vi trenger i den sammenhengen.

– Unik kompetanse

Henriksen påpeker at en stor andel av landets kritiske, digitale infrastruktur eies og driftes av private aktører.

– De besitter en unik kompetanse og teknologisk kapasitet. Jeg vil dessuten påstå at ute i det private sitter mye av den innovasjonen som vi trenger for å møte morgendagens trusler i et raskt skiftende trusselbilde.

Henriksen sier at øvelsen er med på å skape viktige relasjoner.

– Jeg tror i hvert fall at relasjoner mellom organisasjoner starter med oss mennesker. Vi har hatt hendelser utenom denne øvelsen, som skjer i den virkelige verden, hvor du plutselig får hjelp ved å ringe noen du kjenner. Så jeg tror det er en verdi i å skape de relasjonene.

Når det virkelig gjelder

Gullik Gundersen, underdirektør og nestleder for Nasjonalt cybersikkerhetssenter (NCSC) i NSM, peker på at det anses som sannsynlig med sabotasjeforsøk i Norge.

– Sammen må vi prøve å redusere risikoen. Ett av tiltakene er nettopp det å øve. I cyber står vi hver dag i hendelser, og vi får mye trening og øvelse gjennom det. Vi håndterer store og små hendelser i hverdagen. Men det vi ikke får gjort, annet enn i arenaer som dette, er å øve når det virkelig gjelder – de store hendelsene, de sikkerhetspolitiske krisene, sier Gundersen.

Har fått litt deng

Når den første dagen av konkurransedelen begynner å nærme seg slutten, kan Knut Helge Grandhagen, fagdirektør formidling i Cyberforsvaret, fortelle at laget til Norge har fått litt bank på noen områder, og så er de ganske flinke på en del andre områder.

Knut Helge Grandhagen, fagdirektør formidling i Cyberforsvaret, oppdaterer digitaliseringsministeren om status i øvelsen onsdag ettermiddag. Foto: Oskar Hope-Paulsrud
Knut Helge Grandhagen, fagdirektør formidling i Cyberforsvaret, oppdaterer digitaliseringsministeren om status i øvelsen onsdag ettermiddag.

– Vi har sakte klatret oppover tre-fire plasseringer. Men hvis du først får deng tidlig, så er det vanskelig å ta full kontroll tilbake. Tradisjonelt har vi vært veldig flinke til å spille i de mest avanserte fasene av spillet. Det er kanskje slik at vi har litt for dyktige mennesker med oss, som er litt for opptatt av de veldig avanserte problemene, så det er noen banaliteter som slipper forbi, forklarer Grandhagen.

– Ofte har vi gjort det veldig bra i de to siste fasene av øvelsen, og så har resultatet ofte variert på hvordan det har gått de første 30 minuttene.

Fra det øyeblikket konkurransen starter, har lagene nemlig 30 minutter på seg til å herde systemene før angrepene starter for alvor.

– Da legger du en plan, og så automatiserer du et skript, og så funker det eller så funker det ikke. Funker det, har du et veldig godt utgangspunkt, forteller Grandhagen.

Selv om konkurransen tar en pause klokken 16 den første dagen, jobbes det iherdig utover kvelden for å være godt forberedt på neste dags prøvelser. Foto: Oskar Hope-Paulsrud
Selv om konkurransen tar en pause klokken 16 den første dagen, jobbes det iherdig utover kvelden for å være godt forberedt på neste dags prøvelser.

– Jeg skal ta de tekniske litt i forsvar, for det høres veldig enkelt ut å gjøre en sånn jobb. Men man snakker da om tusenvis av linjer med kildekode, hvor man putter inn verktøy og prøver en del kommandoer for å få ting til å fly. Og brytes kjeden ett sted, så kollapser på en måte greia.

Henriksen legger til at erfaringene evalueres etter øvelsene, men samtidig er det nye elementer hvert år, inkludert nye systemer og andre plattformer å gjøre ting på.

Slik er det å delta på Locked Shields Foto/redigering: Oskar Hope-Paulsrud

I videoen over forteller John Erik Rekdal, senioranalytiker i Cyberforsvaret, om hvordan det er å være med i Locked Shields-øvelsen. Han legger ikke skjul på at den første dagen kunne ha gått bedre for det laget Norge deltar på.

Ny prioritering hver time

Håkon Stenmark er i det daglige sjef for operasjonssenteret ved Nasjonalt cybersikkerhetssenter i NSM. Under øvelsen er han nestkommanderende i ledelsesteamet. Han forteller om operasjonssenteret under øvelsen.

– Her har vi et sammensatt team fra forskjellige fagfelt. Vi har jurister, kommunikasjonsrådgivere og analytikere med etterretningsbakgrunn. I tillegg har vi teknisk ledelse.

Kommandérsersjant Emiil Kløvvik ved Cybersikkerhetssenteret til Cyberforsvaret og Håkon Stenmark ved Nasjonalt cybersikkerhetssenter forteller om øvelsen til digitaliserings- og forvaltningsminister Karianne Tung. Til høyre står Gullik Gundersen, underdirektør og nestleder for Nasjonalt cybersikkerhetssenter i NSM. Foto: Harald Brombach
Kommandérsersjant Emiil Kløvvik ved Cybersikkerhetssenteret til Cyberforsvaret og Håkon Stenmark ved Nasjonalt cybersikkerhetssenter forteller om øvelsen til digitaliserings- og forvaltningsminister Karianne Tung. Til høyre står Gullik Gundersen, underdirektør og nestleder for Nasjonalt cybersikkerhetssenter i NSM.

Stenmark viser til et komplekst bilde med oversikt med «live feed over alle tjenestene og vertene de har. I tillegg overvåker de nyhetsbildet.

– Det er jo et nyhetsspill som går i tillegg. Motstanderne våre legger ut nyhetssendinger og ting på sosiale medier, så det overvåkes hele veien. I tillegg må vi forholde oss til hva vi har lov til å gjøre innenfor regelverket og vurdere legaliteten av det vi faktisk gjør. I cyberdomenet er det masse gråsoner hele veien.

Fordi det er så mye som skjer, holdes det et kjapt teammøte på teknisk nivå hver eneste time under øvelsen. Der går teamet gjennom hva som har skjedd den siste timen, hva de må gjøre av mottiltak og hva de må prioritere i den neste timen.

Øver også offensivt

Det røde laget, altså den angripende parten, holder til i Tallinn. To av medlemmene på dette laget, er til vanlig tilknyttet Cyberforsvaret.

Cyberforsvaret øver også offensivt, blant annet i øvelsen Crossed Swords, som ble arrangert like før jul i fjor. Også den er i regi av Natos kompetansesenter for cyberoperasjoner i Tallinn (CCDCOE). Den tar utgangspunkt i den væpnede konflikten mellom «Berylia» og «Crimsonia» er utgangspunkt også for den offensive øvelsen.

I skrivende stund er ikke de endelige plasseringene til lagene i Locked Shield 2025 kjent for Digi. Saken oppdateres straks vi får vite resultatet.

Powered by Labrador CMS