sikkerhet

Datasikkerhetsekspert om IT-angrep på Stortinget: – Det fortviler meg at mange uttaler at det er umulig å beskytte seg helt

– Man begynner å akseptere at en sikkerhetsbrist skjer. Vi kan ikke gå den veien, sier Check Points Nils-Ove Gamlem. Ennå har han til gode å treffe en organisasjon som har gjort alt man kan gjøre for å beskytte seg.

Teknologisjef Nils-Ove Gamlem i Check Point Norge.
Teknologisjef Nils-Ove Gamlem i Check Point Norge.

Det har vært et omfattende IT-angrep mot epostkontoer på Stortinget. For et mindre antall representanter og ansatte har man lykkes med å bryte seg inn og hente ut data, offentliggjorde Stortinget tirsdag ettermiddag, etter å ha oppdaget uregelmessigheter i systemet for litt over en uke siden. Saken er meldt til politiet og PST, og NSM bistår med analyse og sikkerhetstiltak.

Stortinget har foreløpig ikke villet kommentere spørsmål om omfanget, angrepsmetoden, eventuelle sårbarheter i IT-systemene, og viste tirsdag til hensynet til sikkerheten og at etterforskningen er i en tidlig fase.

Onsdag startet PST etterforskning av angrepet, med mål om å finne ut om en statlig aktør står bak. Ifølge PST er det mulig det ikke bare er et digitalt angrep, men at det kan være en del av en etterretningsoperasjon mot Norge.

– Ikke nødvendigvis avansert

Teknologisjef i datasikkerhetsselskapet Check Point i Norge, sier til Digi.no at de ser et økt aktivitetsnivå fra statlig finansierte trusselaktører, men mener det er for tidlig å konkludere med at det må være en av disse som står bak.

– Jeg er skeptisk til at det så raskt konkluderes med at det var et avansert angrep. Om man vil bli unnskyldt for at man ikke har sørget for sikkerheten godt nok, er det smart å peke på at angrepet var veldig avansert. En veldig stor andel av epost-innbrudd starter ved hjelp av phishing-angrep, og de er ikke nødvendigvis veldig avanserte, sier Gamlem.

– I slike angrep er det vanlig at man mottar en lenke eller et vedlegg man trykker på. Avansert programvare for trusselbeskyttelse kan stoppe slike eposter. Mange har det på PC, men ikke på mobil og nettbrett, sier han.

Eksperter har i medier som NRK og VG uttalt at angrepet virker målrettet og sofistikert, blant annet basert på at Stortinget bruker tofaktor-autentisering og at angriperne må ha kommet seg forbi dette.

– Det er ikke helt riktig at man er sikret bare fordi man bruker tofaktor-autentisering. Det hjelper, men vi kan ikke stole helt på det. Til tross for det er det mulig å overta kontoer, enten det er epost eller andre tjenester, sier Gamlem.

– Bruker trolig tjenester fra næringslivet

Check Point leverer programvare for trusselbeskyttelse over hele verden. Omtrent halvparten av Check Points kunder i Norge er i offentlig sektor. Gamlem kan ikke bekrefte eller avkrefte om Stortinget bruker deres tjenester.

– Få kunder velger å opplyse om hva slags sikkerhetsløsninger de har. Vi i Check Point kan derfor ikke uttale oss om hvorvidt Stortinget er Check Point-kunde, sier Gamlem.

Han sier likevel at det er sannsynlig at Stortinget kjøper slike tjenester fra næringslivet, eksempelvis Check Point, Microsoft eller Cisco, i motsetning til å utvikle dem selv.

Stortingsdirektør Marianne Andreassen sa til Digi.no tirsdag at Stortinget har god IT-sikkerhet, men at de står overfor et stadig mer krevende trusselbilde på dette området.

– Det gjør at vi hver eneste dag må jobbe med det risikobildet og fortløpende iverksette nødvendige tiltak, sa hun.

– Ikke umulig å sikre seg

Teknologidirektør Simen Sommerfeldt i Bouvet har tidligere bistått et politisk parti med IT-sikkerhet, og i den forbindelse også jobbet opp mot Stortingets datasystemer. Sommerfeldt sier til NRK onsdag at han var ganske imponert over IT-sikkerheten på Stortinget.

– Stortinget er et veldig attraktivt hackermål. Man kan aldri verne seg 100 prosent mot et angrep hvis gevinsten og innsatsen er høy nok, sier han til NRK.no.

«Ingen kan beskytte seg mot alle målrettede innbrudd», gjentok Sommerfeldt på Twitter etter intervjuet.

Nils-Ove Gamlem i Check Point er ikke enig i påstanden.

– Jeg vil hevde at det er særdeles naivt. Det fortviler meg at mange uttaler at det er umulig å beskytte seg helt. Man begynner å akseptere at en sikkerhetsbrist skjer. Vi kan ikke gå den veien. Min påstand er at vi alltid kan gjøre bedre enn det vi gjør i dag, sier han.

Gamlem sier at han ennå har til gode å treffe en organisasjon som har gjort alt vi vet man kan gjøre.

– Når vi spør virksomheter om de har gjennomført bestemte tiltak, svarer de sjelden ja på alt vi spør om. I stedet gjøres avveininger rundt kostnad og risiko, sier han.

«Network effect»

Check Point anbefaler at man bruker sikkerhetsprogramvare både for virksomhetens nettverk, PC-er, nettbrett og mobiltelefoner, SaaS (Software as a service)-baserte tjenester som Google docs og Office365, Iaas (Infrastructure as a service)-tjenester der egne applikasjoner flyttes ut til eksterne datasentre, ikke-IT-systemer som videokameraer på konferansesystemer og lignende, eventuelle egne datasentre, og tredjepartssystemer som integreres mot virksomhetens nettverk.

– Det kan være ulike avdelinger i virksomhetene som har ansvar for beskyttelsen av de ulike tingene, og bestiller ulike løsninger som ikke henger helt sammen, sier han.

– Da får vi det vi kaller en «network effect»; jo flere produsenter og leverandører som er inne, jo mer komplekst blir systemet. Da blir det vanskelig å få det vanntett, og sjansen for feilkonfigurasjon øker, sier Gamlem, og bekrefter at de har sett dette problemet hos en rekke både offentlige og private virksomheter i Norge som internasjonalt.

– Hvis de oppdager forsøk på innbrudd på en PC, er det sannsynlig at de samme aktørene prøver å bryte seg inn andre steder. Da er det greit at sikkerhetsprogramvaren snakker sammen.

Hjemmekontor

Teknologisjef Gamlem trekker også frem sårbarhetsfaktorer som hjemmekontor, skybaserte tjenester og mangelfull beskyttelse på mobiltelefoner, når han beskriver trusselbildet.

Ifølge Gamlem har det i de siste 5-6 månedene vært en økning i datainnbrudd knyttet til at mange virksomheter har flyttet store deler av arbeidsstokken til hjemmekontor.

– Organisasjonene ønsker først og fremst å flytte de ansatte hjem og gi dem tilgang til arbeidsverktøyene de trengte for å opprettholde produktiviteten. Dette gikk på bekostning av sikkerheten. Holdningen hos mange har vært at «sikkerheten får vi fikse etter hvert». Den kom lengre ned på prioriteringslista, sier han.

Hvis ansatte ikke har hatt muligheten til å ta med seg jobb-PC hjem, og bruker private PC-er på hjemmekontoret, kan skadevare som er installert på den PC-en gjøre at vinduet står åpent for trusselaktører, påpeker Gamlem.

Skybaserte tjenester

Ettersom flere og flere har tatt i bruk skybaserte tjenester, har risikoen for angrep økt, ifølge Gamlem.

– Jeg vil si det mangler kompetanse og forståelse — man har stolt på den innebygde sikkerheten hos skyleverandøren. De som blir satt til å ha ansvar for flytting av tjenestene til sky har ikke alltid den kompetansen som kreves, spesielt innenfor sikkerhet. Dette kan føre til manglende- eller feilkonfigurasjon.

Ifølge analyseselskapet Gartner vil 90 prosent av organisasjonene som ikke klarer å kontrollere offentlig skybruk, utilsiktet dele sensitive data gjennom 2025. 99 prosent av skybaserte sikkerhetsbrister vil være kundens feil, ifølge selskapet.

– Det er ikke alle som har flyttet til epost-tjenestene sine til skybaserte tjenester, men en ganske stor andel har gjort det, sier Gamlem.

Eksempelvis må systemer som Exchange Online, det underliggende systemet til Outlook, konfigureres riktig for at dataene skal være sikret.

Sårbare mobiler

Check Point observerer hvordan ulike enheter beskyttes — og ikke beskyttes — ute hos virksomhetene.

– De aller fleste i dag benytter seg av mobiltelefon for å lese epost. Der slurves det en del, sier Gamlem.

– Det kan være at selve mobiltelefonen har en «keylogger» som skadevare, altså at alt du taster blir sendt til et annet sted. I dag er det vanlig å bruke avanserte sikkerhetstjenester på PC-en, men det er fortsatt ikke spesielt vanlig på mobil. Mange stoler blindt på at mobiltelefonen er sikker i seg selv, og at Apple og Google har dette i orden, så lenge man laster ned programvare bare fra App Store eller Google Play store. Men det stemmer ikke. Det viser seg gang etter gang at det finnes skadevare også der, utdyper han.

– Selv om vi anbefaler avanserte beskyttelsesprogrammer også på mobil, er det mange som velger å ikke gjøre det, legger han til.

Digi.no har sendt Stortinget en flere spørsmål om epost-systemet, om bruk av trusselbeskyttelse, og om bruk av hjemmekontor.

Powered by Labrador CMS