sikkerhet
Cyberøvelsen Locked Shields: – Hvis du først får deng tidlig, så er det vanskelig å ta full kontroll tilbake
På Jørstadmoen har nesten 150 mennesker deltatt i verdens største cybersikkerhetsøvelse. Det norske laget lykkes som tidligere best med de mest avanserte delene.
Onsdag og torsdag denne uken er det høy temperatur hos Cyberforsvaret på Jørstadmoen utenfor Lillehammer. Nærmere 150 eksperter innen ulike fagfelt og fra både militær, offentlig og privat sektor, sitter fordelt på noen få, store klasserom hvor de sammen forsøker å forhindre et svært intenst og omfattende cyberangrep mot kritisk infrastruktur.
I løpet av de to dagene blir de 8000 virtualiserte systemene som deltakerne på hvert lag skal forsvare, utsatt for 8000 enkeltangrep. Intensiteten i angrepene er høyest mot slutten av det som heldigvis er en øvelse – Locked Shields. Samtidig som mange av deltakerne jobber med det tekniske, er det andre som jobber med strategisk, blant annet med å få oversikt over hvilke hendelser som kan ses på tvers av ulike områder.
I årets øvelse deltar 41 nasjoner – de fleste av dem er Nato-land. Landene er fordelt på 17 multinasjonale lag, men til sammen 4000 deltakere. På laget til Norge – Blue Team 07 – er det også ni deltakere fra Danmark og fem fra amerikanske Minnesota National Guard. For første gang er det også noen vernepliktige på repetisjonsøvelse som deltar i øvelsen. Rundt 60 prosent av alle som deltar for Norge i år, har også vært med tidligere.
Øvelsen er også en konkurranse mellom lagene, hvor de får poeng etter hvor godt de har gjort de innen ulike disipliner. Norges beste plassering tidligere er en fjerde plass.
Konflikt om ressurser
Sentralt i øvelsen er langvarig, direkte konflikt mellom de fiktive landene Berylia og Crimsonia som ligger ute i Nord-Atlanteren. Konflikten oppfattes som et problem for mange andre land, blant annet fordi det er mange transatlantiske kabler i området, og at det går mye skipstrafikk der.
Locked Shields har i alle år dreid seg om denne konflikten, som blant annet handler om noen omstridte områder sør for Berylia hvor det er store gassforekomster. Samtidig har Crimsonia bygget kunstig øyer i det samme området, for å hevde at de har juridisk rett til de store naturforekomstene.
Locked Shields-deltakerne skal forsvare Berylia mot koordinerte og omfattende cyberangrep som Crimsonia står bak. Angrepene er rettet både mot militære og sivile IT-systemer tilknyttet blant annet strømforsyning, vann- og avløpssystemer og bank- og finanstjenester.
Spilleboken blir akkumulert med data fra år til år, slik at håndbøkene om hver nasjon nå er på mellom 45 og 60 sider. I hver av øvelsene brukes en hendelse fra den virkelige verden, som så blir tilpasset dette scenarioet.
Selve øvelsen pågår egentlig i nesten to uker. Fram til konkurransedelen starter, har deltakerne gått gjennom en forberedelsesprosess hvor de har blitt kjent med nettverket, verdiene og sårbarheten til systemene de skal forsvare. De har også fått oversikt over aktuelle trusselaktører og de ulike handlemåtene deres.
Avgjørende samarbeid
Oberst David Henriksen, sjef for Cyberforsvarets cybersikkerhetssenter, påpeker at det norske hovedmålet for øvelsen er å styrke nasjonens evne til cyberforsvar og samarbeid i et kriselignende miljø med høy intensitet.
Samtidig som at digitale trusler ikke kjenner noen geografiske grenser, kan angrep bli tolket ulikt hos de forskjellige landene som deltar i Locked Shields.
– Vi trenger en felles situasjonsforståelse i alliansen. Vi trenger interoperable, teknologiske løsninger, sikker informasjonsdeling og felles øvings- og treningsarenaer, som nettopp denne øvelsen gir, forteller Henriksen.
– Teknologisk beredskap er én ting. Stratkom, beslutningsstøtte og militært-sivilt samarbeid på tvers av sektorer og landegrenser, er vel så viktig. Så det er ikke bare de som sitter ved tastaturet, vi trenger i den sammenhengen.
– Unik kompetanse
Henriksen påpeker at en stor andel av landets kritiske, digitale infrastruktur eies og driftes av private aktører.
– De besitter en unik kompetanse og teknologisk kapasitet. Jeg vil dessuten påstå at ute i det private sitter mye av den innovasjonen som vi trenger for å møte morgendagens trusler i et raskt skiftende trusselbilde.
Henriksen sier at øvelsen er med på å skape viktige relasjoner.
– Jeg tror i hvert fall at relasjoner mellom organisasjoner starter med oss mennesker. Vi har hatt hendelser utenom denne øvelsen, som skjer i den virkelige verden, hvor du plutselig får hjelp ved å ringe noen du kjenner. Så jeg tror det er en verdi i å skape de relasjonene.
Når det virkelig gjelder
Gullik Gundersen, underdirektør og nestleder for Nasjonalt cybersikkerhetssenter (NCSC) i NSM, peker på at det anses som sannsynlig med sabotasjeforsøk i Norge.
– Sammen må vi prøve å redusere risikoen. Ett av tiltakene er nettopp det å øve. I cyber står vi hver dag i hendelser, og vi får mye trening og øvelse gjennom det. Vi håndterer store og små hendelser i hverdagen. Men det vi ikke får gjort, annet enn i arenaer som dette, er å øve når det virkelig gjelder – de store hendelsene, de sikkerhetspolitiske krisene, sier Gundersen.
Har fått litt deng
Når den første dagen av konkurransedelen begynner å nærme seg slutten, kan Knut Helge Grandhagen, fagdirektør formidling i Cyberforsvaret, fortelle at laget til Norge har fått litt bank på noen områder, og så er de ganske flinke på en del andre områder.
– Vi har sakte klatret oppover tre-fire plasseringer. Men hvis du først får deng tidlig, så er det vanskelig å ta full kontroll tilbake. Tradisjonelt har vi vært veldig flinke til å spille i de mest avanserte fasene av spillet. Det er kanskje slik at vi har litt for dyktige mennesker med oss, som er litt for opptatt av de veldig avanserte problemene, så det er noen banaliteter som slipper forbi, forklarer Grandhagen.
– Ofte har vi gjort det veldig bra i de to siste fasene av øvelsen, og så har resultatet ofte variert på hvordan det har gått de første 30 minuttene.
Fra det øyeblikket konkurransen starter, har lagene nemlig 30 minutter på seg til å herde systemene før angrepene starter for alvor.
– Da legger du en plan, og så automatiserer du et skript, og så funker det eller så funker det ikke. Funker det, har du et veldig godt utgangspunkt, forteller Grandhagen.
– Jeg skal ta de tekniske litt i forsvar, for det høres veldig enkelt ut å gjøre en sånn jobb. Men man snakker da om tusenvis av linjer med kildekode, hvor man putter inn verktøy og prøver en del kommandoer for å få ting til å fly. Og brytes kjeden ett sted, så kollapser på en måte greia.
Henriksen legger til at erfaringene evalueres etter øvelsene, men samtidig er det nye elementer hvert år, inkludert nye systemer og andre plattformer å gjøre ting på.
Slik er det å delta på Locked Shields Foto/redigering: Oskar Hope-Paulsrud
I videoen over forteller John Erik Rekdal, senioranalytiker i Cyberforsvaret, om hvordan det er å være med i Locked Shields-øvelsen. Han legger ikke skjul på at den første dagen kunne ha gått bedre for det laget Norge deltar på.
Ny prioritering hver time
Håkon Stenmark er i det daglige sjef for operasjonssenteret ved Nasjonalt cybersikkerhetssenter i NSM. Under øvelsen er han nestkommanderende i ledelsesteamet. Han forteller om operasjonssenteret under øvelsen.
– Her har vi et sammensatt team fra forskjellige fagfelt. Vi har jurister, kommunikasjonsrådgivere og analytikere med etterretningsbakgrunn. I tillegg har vi teknisk ledelse.
Stenmark viser til et komplekst bilde med oversikt med «live feed over alle tjenestene og vertene de har. I tillegg overvåker de nyhetsbildet.
– Det er jo et nyhetsspill som går i tillegg. Motstanderne våre legger ut nyhetssendinger og ting på sosiale medier, så det overvåkes hele veien. I tillegg må vi forholde oss til hva vi har lov til å gjøre innenfor regelverket og vurdere legaliteten av det vi faktisk gjør. I cyberdomenet er det masse gråsoner hele veien.
Fordi det er så mye som skjer, holdes det et kjapt teammøte på teknisk nivå hver eneste time under øvelsen. Der går teamet gjennom hva som har skjedd den siste timen, hva de må gjøre av mottiltak og hva de må prioritere i den neste timen.
Øver også offensivt
Det røde laget, altså den angripende parten, holder til i Tallinn. To av medlemmene på dette laget, er til vanlig tilknyttet Cyberforsvaret.
Cyberforsvaret øver også offensivt, blant annet i øvelsen Crossed Swords, som ble arrangert like før jul i fjor. Også den er i regi av Natos kompetansesenter for cyberoperasjoner i Tallinn (CCDCOE). Den tar utgangspunkt i den væpnede konflikten mellom «Berylia» og «Crimsonia» er utgangspunkt også for den offensive øvelsen.
I skrivende stund er ikke de endelige plasseringene til lagene i Locked Shield 2025 kjent for Digi. Saken oppdateres straks vi får vite resultatet.