sikkerhet
Dataangrepet mot Østre Toten: Ekstern rapport fant flere svakheter
En fersk, ekstern rapport viser at datasikkerheten i kommunen hadde en rekke svakheter, men det stod trolig ikke dårligere til enn hos andre kommuner på tilsvarende størrelse.
Østre Toten kommune ble natt til lørdag 9. januar 2021 utsatt for et dataangrep. Alle kommunens systemer var nede og kryptert, og med få unntak ble hele den kommunale tjenesteleveransen rammet.
31. mars fikk kommunen bekreftet at dokumenter med personopplysninger som ble stjålet i dataangrepet, var lagt ut på «det mørke nettet».
Det ble brukt en skadevare som kalles for PYSA, «Protect Your Systems Amigos», som har vært inne hos andre både private og offentlige virksomheter.
– Dørlåsene fungerte jo ikke i begynnelsen, og vi visste ikke om dørene var oppe eller igjen. I tillegg var alle fagsystemene borte, og vi måtte ha manuell kontroll på skoler og sykehjem, forteller kommunedirektør Ole Magnus Stensrud i Østre Toten til Digi.no.
Hackerne offentliggjorde noen av dataene, cirka 10.000 dokumenter. Det gikk på én tjeneste – flyktningetjenesten. Kommunen har gått gjennom alle dokumentene og ringt og sendt brev til alle som hadde sine personsensitive data liggende ute, forteller kommunedirektøren.
– Vi vet at de har lastet ned data og at de ikke har lastet ned alt. Denne gruppa har pleid å offentliggjøre noe data én gang, og så har de ikke offentliggjort mer, sier han om gruppen bak PYSA-skadevaren.
Noen tjenester fortsatt nede
– På tross av at systemene har vært utilgjengelige, og noen av dem i et halvt år, har vi greid å levere tjenestene. Vi hadde nødprosedyrer for liv og helse og miljø og fikk opp midlertidige løsninger etter hvert, understreker han.
Nå, over et halvt år senere, er i overkant av 90 prosent av programvaren og oppkoblingene oppe igjen.
– Det som står igjen er mindre kritiske ting, som at det offentlige ladenettet til elbilene utenfor rådhuset ikke fungerer, at noen informasjonstavler ikke fungerer og kobling mellom noen systemer.
Stensrud viser til at det på grunn av begrensede ressurser gjøres strenge prioriteringer av hva som gjenopprettes først.
– På kaffetrakteren står fortsatt nyhetene fra 8. januar. Vi har hatt en tjeneste som henter ned nyheter, legger han til.
Prislapp: 34 millioner
Nå har kommunen valgt å sette ut tjenestene, som de nå drifter i et AS i samarbeid med kommunene i Lillehammerregionen og i Indre Østfold og på Nesodden.
– Vi har cirka 200 fagsystemer, og det er ikke alltid man har den siste versjonen. Men nå er alt av digital infrastruktur og programvare nytt og oppdatert.
– Vi hadde en snapshot av dataene våre; det var én backup de ikke hadde funnet. Den er vasket og sikret at ikke er manipulert, og den er lagt inn igjen i de enkelte fagsystemene. Vi har faktisk ikke, så vidt vi vet, mistet data.
Kommunen har siden brukt sine leverandører samt forskjellige sikkerhetsrådgivere for å bygge opp alt på nytt på en sikker måte, sier han.
Kommunen har så langt brukt 34 millioner, inkludert gjenoppretting og overvåking av systemene, forteller kommunedirektøren.
Rapport: IKT-sikkerheten kartlagt og vurdert
Kommunedirektøren bestilte en rapport fra revisjons- og rådgivningsselskapet KPMG, som har gjennomgått angrepet og IKT-sikkerheten før angrepet. Dette for å kunne bidra til å gi svar om årsak og konsekvens til berørte parter, herunder innbyggere, tilsynsorganer og politisk ledelse.
– Rapporten vil blant annet handle om at vi ikke hadde overvåking på systemene, som gjorde at man kunne være inne i systemene lenge. I tillegg var systemene for åpne og for dårlig avgrenset: Hvis du kom inn et sted, kunne du egentlig vandre rundt i alle systemene, sa Stensrud til Digi.no da vi snakket med ham før rapporten var klar.
– Så var det det med brukerkontohåndtering og kontroll på gamle kontoer: Det viser seg at det er en gammel administratorkonto som ikke var i bruk lenger som ble brukt til å få tilgang, la han til.
Mandag offentliggjorde konsulentselskapet og kommunen en sladdet versjon av rapporten. KPMG vil presentere rapporten i kommunestyremøtet 15. september.
En rekke svakheter
Gjennomgangen har identifisert en rekke svakheter knyttet til arbeidet med IKT-sikkerheten i Østre Toten kommune.
KPMG vurderer sikkerhetsstyringen i kommunen som svak eller mangelfull, basert på at implementering av sikkerhetstiltak fremstår som noe tilfeldig, samtidig som enkelte mangler er blitt identifisert, men ikke gjort noe med.
Anbefalingene i rapporten vil bli fulgt opp, og det er allerede iverksatt en rekke tiltak, sier kommunedirektøren i en nyhetsmelding på kommunens nettsider.
– Etter min vurdering gir rapporten et riktig bilde og at mange kommuner, andre offentlige virksomheter og private, har noe å lære av dataangrepet vi ble utsatt for. Sensitive opplysninger, blant annet tekniske undersøkelser, er unntatt offentlighet. Alt annet ønsker vi å offentliggjøre, for at andre virksomheter skal ha mulighet til å kunne bruke våre erfaringer i læringsøyemed, sier han i meldingen.
– Tilfeldig offer
Det er ifølge rapporten lite som tilsier at Østre Toten kommune har vært i en særstilling og av den grunn har vært dårligere stilt til å sikre sine digitale verdier enn andre kommuner på tilsvarende størrelse. Konsulentselskapet antar at tilstanden i sammenliknbare kommuner ligger på omtrent samme nivå som Østre Toten kommune forut for hendelsen.
Igangsetting av få, men viktige tiltak kan ifølge rapporten gjøre stor forskjell på sikkerhetstilstanden i en kommune.
– Dette er avansert internasjonal økonomisk kriminalitet, så de er dyktige på sitt område. Jeg mener Østre Toten var et tilfeldig valg. De fikk tak i en brukerkonto og et passord. Jeg tror ikke de var klar over at de var i en kommune i utgangspunktet, sier Stensrud til Digi.no.
Åpenhet
For å bygge tillit har det vært viktig både for ordføreren og kommunedirektøren å være åpne om hva som har skjedd og tilgjengelige for presse, innbyggere og kommunenes 1300-1400 ansatte, forteller Stensrud.
– Vi visste fra første stund at det var en veldig alvorlig situasjon og fare for at alle data var lastet ned og kunne misbrukes, og vi visste at det ville ta veldig lang tid før vi var oppe i en normaldriftssituasjon igjen. En strategi hvor vi, som enkelte private virksomheter, kunne sagt at vi har vært utsatt for strømbrudd eller andre ting, passer ikke for en kommune.