sikkerhet

Dataangrepet på 12 departementer: Slik kastet de ut angriperne

Sikkerhetssekskapet Mnemonic og DSS beskrev i detalj håndteringen av dataangrepet mot 12 departementet i fjor sommer, foran en fullsatt sal på Folkets hus torsdag.

Sikkerhetskonsulent Mats Koteng i Mnemonic var hendelsesleder da angrepet på 12 departementer i fjor først ble oppdaget. Her under NSMs sikkerhetskonferanse torsdag.
Sikkerhetskonsulent Mats Koteng i Mnemonic var hendelsesleder da angrepet på 12 departementer i fjor først ble oppdaget. Her under NSMs sikkerhetskonferanse torsdag.

Kortversjonen

  • 12 departementer ble i fjor sommer rammet av et dataangrep mot departementenes sikkerhets- og serviceorganisasjon (DSS) på grunn av en nulldagssårbarhet i programvaren Ivanti Endpoint Manager Mobile.

  • Samarbeidet mellom DSS, Mnemonic og Nasjonalt cybersikkerhetssenter i NSM begrenset skadeomfanget til tross for at flere virksomheter ble angrepet.

  • Utkastelsen av trusselaktørene fra nettverket var en koordinert aksjon utført av DSS, under veiledning fra Mnemonic og NSM.

  • Det er fortsatt ukjent hvem som stod bak angrepet.

I fjor sommer ble 12 departementer rammet av et dataangrep mot departementenes sikkerhets- og serviceorganisasjon (DSS), som leverer fellestjenester til departementene.

Det var en tidligere ukjent såkalt nulldagssårbarhet i programvaren Ivanti Endpoint Manager Mobile (før kalt Mobileiron Core), angriperne utnyttet i angrepet.

Nulldagssårbarhet

En sårbarhet ukjent for programvareprodusenten. Navnet kommer av at når en nulldagssårbarhet først er oppdaget, har programvareutvikleren hatt null dager på seg til å lukke sårbarheten før noen potensielt utnytter den.

Under NSMs Sikkerhetskonferanse torsdag ble hendelsesforløpet beskrevet i detalj foran en fullsatt hovedsal på Folkets hus i Oslo.

Innså at krisen var et faktum

Selskapet Mnemonic var sikkerhetsleverandør til DSS, og oppdaget unormal aktivitet i overvåket aktiviteten på serverne til DSS 12. juli.

Mats Koteng i Mnemonic var hendelsesleder da angrepet først ble oppdaget, og beskriver en intens første periode fra scenen sammen med fungerende avdelingsdirektør Unni Anette Johnsrud i DSS og Martin Albert-Hoff, leder av Nasjonalt cybersikkerhetssenter i NSM.

– Vi tar kontakt med DSS og spør om det er noe de har tenkt at skal skje eller om det kan være noe ondsinnet, og fikk bekreftet det i løpet av et døgn, sa Koteng.

– Å innse at krisen er et faktum, er faktisk en prosess i seg selv. Det er ikke som en bilulykke eller annen fysisk hendelse. Man må innse det litt gradvis.

– Det som er spesielt i denne saken, er at vi ikke ser de sporene som vi forventer å se. Vi ser lenger inn i et nettverk, og tenker «jaha, de kan har kommet seg inn via en ytre brannmur eller noe som står og prater med internett». Men så finner vi innledningsvis ikke det. De er tydeligvis gode til å skjule seg, de vi har med å gjøre, beskriver han fra scenen.

– Mangelen på spor gjør meg bekymra. Nå har vi gjort dette noen år, og jeg har litt erfaring med dette, og det å nesten ikke finne noen ting, gjør man bekymra.

Fra venstre: Fungerende avdelingsdirektør Unni Anette Johnsrud i DSS, konferansier Siri Lill Mannes, sikkerhetskonsulent Mats Koteng i Mnemonic og Martin Albert-Hoff, lederen av Nasjonalt cybersikkerhetssenter i NSM. Foto: Arash A. Nejad
Fra venstre: Fungerende avdelingsdirektør Unni Anette Johnsrud i DSS, konferansier Siri Lill Mannes, sikkerhetskonsulent Mats Koteng i Mnemonic og Martin Albert-Hoff, lederen av Nasjonalt cybersikkerhetssenter i NSM.

– Noe av det skarpeste som er der ute

Etter hvert fant de den ukjente sårbarheten i e-postmobilløsningen Ivanti, og tar da kontakt med NSM.

– Det var en overraskende vending med den nulldagssårbarheten. Vi var egentlig litt skuffet over oss selv ganske lenge, fordi vi ikke fant noen ting. Så viste seg at det var en aktør som ikke bare har benyttet seg av flere nulldagssårbarheter, men at den også har slettet spor etter seg selv, sa Koteng.

– Vi fikk bryne oss på noe av det antakeligvis skarpeste som er der ute, og har lært av det, la han til.

Flere virksomheter hacket

At NSM ble informert tidlig begrenset skadeomfanget, ifølge Martin Albert-Hoff, leder av Nasjonalt cybersikkerhetssenter i NSM.

– Det var et titalls virksomheter som var utsatt for den samme sårbarheten og fikk varslet de det gjaldt. Det endte med at tre-fire virksomheter ble hacket, mens det kunne vært langt flere uten samarbeidet mellom DSS og Mnemonic og oss, sa Albert-Hoff, som la til at det er ganske unikt at nulldagssårbarheten, som gjaldt virksomheter i flere land, ble oppdaget i Norge.

– Da føler vi på et ansvar på å varsle venner og allierte i den store verden, og vi har en viss forventning om at de skal gjøre det samme når de oppdager noe på sin side.

Martin Albert-Hoff leder Nasjonalt cybersikkerhetssenter i Nasjonal sikkerhetsmyndighet (NSM). Foto: Arash A. Nejad
Martin Albert-Hoff leder Nasjonalt cybersikkerhetssenter i Nasjonal sikkerhetsmyndighet (NSM).

Utkastelsen

Utkastelsen av trusselaktørene fra nettverket var en koordinert aksjon som DSS utførte i praksis, under veiledning fra Mnemonic og NSM.

– En slik prosess høres kanskje lett ut, men er ganske komplisert, fortalte Koteng.

Hvis trusselaktøren har fått tak i brukernavn og passord må dette resettes slik at alt som er på avveie gjøres utilgjengelig for trusselaktøren. Det er også en utvidet overvåkningsfase etterpå, hvor man undersøker om det har vært vellykket.

– Det første en avansert trusselaktør vil gjøre når en nulldagssårbarhet blir brukt som inngangsport, er å installere en annen måte å komme inn på, slik at den ikke lenger avhenger av den første sårbarheten. Det er sånne ting vi må følge med på, om de har installert bakdører som vi ikke ser. Da kunne man i verste fall vært tilbake på null, sa Koteng.

En vanlig reaksjon hos en avansert trusselaktør, kanskje med spionasjeperspektiv, som mister tilgang, er å bare ligge i ro og se hvor mye de fjerner: «Fjerner de alle dørene mine, eller lar dem noen være? Hvis de lar noen være igjen, så kommer jeg tilbake om en uke eller to eller en måned». Det er den utryggheten DSS må stå i en stund etter hendelsen, fortalte han.

Selve prosessen foregikk ved at folk i DSS, hovedsakelig i avdeling for digitale tjenester, trykket gjennom et sett med avtalte kommandoer under veiledning fra NSM og Mnemonic.

Utkastet skjer ved å gjennomføre kommandoen og fjerne tilstedeværelsen, lukke sårbarheten, og fjerne programvaren, og deretter kjappest mulig tilbake i en normaltilstand, men da med økt overvåkning.

– Vi samler inn mer informasjon fra nettverket. Nå har vi muligheten til å se om vi kan tilpasse overvåkningen denne aktøren, sa Koteng.

Mistenker statlig aktør

Det er fortsatt ukjent hvem som stod bak angrepet. PST etterforsket saken, som ble henlagt i oktober på grunn av mangel på spor som kunne stake ut kursen mot en mulig mistenkt.

PST har uttalt at de har en teori om at angrepet ble utført av en statlig aktør.

PST har også bekreftet at det var hentet ut noe data fra e-postserverne til DSS, men at sporutvalget var så begrenset at de ikke vet hva som er hentet ut.

Fortsatt ikke alle tjenester tilbake

E-post på mobilen ble stengt ned til alle de ansatte de 12 departementene som et sikkerhetstiltak da angrepet ble oppdaget.

Fungerende avdelingsdirektør Unni Anette Johnsrud i DSS opplyste fra scenen på Sikkerhetskonferansen at de fortsatt ikke har alle tjenester tilbake, men at de nå jobber nå med å rulle ut en ny tjeneste for epost-synkronisering, til stor glede for ansatte som har manglet dette i månedsvis.

Fortsatt er ikke alle tjenester tilbake etter angrepet, sa Unni Anette Johnsrud, fungerende avdelingsdirektør for digitale tjenester i DSS, under NSMs sikkerhetskonferanse torsdag. Foto: Arash A. Nejad
Fortsatt er ikke alle tjenester tilbake etter angrepet, sa Unni Anette Johnsrud, fungerende avdelingsdirektør for digitale tjenester i DSS, under NSMs sikkerhetskonferanse torsdag.
Powered by Labrador CMS