sikkerhet
DNV danner en kjempe innen industriell cybersikkerhet
Skal sikre kritisk infrastruktur mot katastrofale cyberangrep og sabotasje, som i dag kan ramme liv, helse og miljø.
Det Norske Veritas (DNV) tegner et dystert bilde når de onsdag varsler oppkjøp av nederlandske Applied Risk, som blir krumtapp i en stor satsing på industriell cybersikkerhet.
Bakteppet er en reell og økende fare for terror og i verste fall tap av menneskeliv med tastaturet som våpen.
De tenker blant annet på oljeplattformer, rørledninger, kraftforsyning og autonome skip, der digitale angrep kan få dramatiske konsekvenser.
Frykter tap av menneskeliv
– I likhet med resten av industrien ser vi en farlig utvikling. Det er sårbarheter og store trusler, ikke minst innenfor områdene der vi er sterkt involvert, som energi, maritim sektor og kritisk infrastruktur i offentlig sektor, sier Trond Solberg, som er leder for forretningsområdet cybersikkerhet i DNV.
Solberg mener at angrep på Operational Technology – OT (se faktaramme) – og industrielle kontrollsystemer innebærer en risiko for blant annet eksplosjoner, utblåsninger og lekkasjer.
Sterk vind var trolig årsak til at et 400 meter langt konteinerskip grunnstøtte og blokkerte Suezkanalen i nesten en uke i mars, men egyptiske myndigheter har ikke utelukket tekniske eller menneskelige feil.
– Cyberfolk flest tenker at denne gangen var det ikke et angrep, men det er det kanskje neste gang. Hva galt kan du gjøre med et cruiseskip i fri drift uten navigasjon, eller en oljeplattform hvor du mister kontroll over operasjonene? sier DNV-lederen retorisk.
I motsetning til sikring av informasjonsteknologi handler vern av OT ikke om å beskytte dokumenter, opplysninger eller data. Det handler om integritet og tilgjengelighet for fysiske enheter og prosesser.
Slike løsninger kan være mer eller mindre blottet for sikkerhet. De var lagd i en annen tid eller for kjøring i lukkede miljøer, fysisk adskilt fra nettverk, langt mindre internettaksess. Så har digitaliseringen likevel gjort dem tilgjengelige.
– Vi ser en farlig opptrapping av industrielle angrep. Oljeplattformer er i økende grad nå fjernstyrt, for eksempel. Da snakker man angrep som kan true liv, helse og miljø, eller rett og slett katastrofer, sier Trond Solberg.
Det utgjør en trussel som ikke lenger er forbeholdt fiksjon og Hollywood-filmer. Også i den virkelige verden har vi erfart cyberangrep mot rørledninger. Mot strømforsyning. Vi vet at det kan true drikkevannet. Eller spinne i stykker tusenvis av sentrifuger for anriking av uran.
– Manipulering av tilgjengelighet og integritet er det store marerittet når det gjelder OT-systemer, konstaterer Solberg.
Oppkjøpet er bare første trinn
DNV har kjøpt 100 prosent av aksjene i Applied Risk, men kjøpesummen er hemmelig.
– Applied Risk sto aller øverst på listen. Det var ønskeoppkjøpet mitt, sier Trond Solberg, som fra før leder et team av nærmere 40 ansatte.
Det nederlandske selskapet bringer med seg ytterligere 50 eksperter. Applied Risk har siden etableringen i 2012 spesialisert seg på rådgivning innen industriell cybersikkerhet.
– Vi skal øke cybersikkerhetsaktiviteten 10 - 15 ganger de neste fem årene. Ser vi litt fremover, er målet å være 250 ansatte innen utgangen av 2025. Dette må til for at DNV skal holde seg relevant i industriene vi jobber mot, sier Solberg.
Hovedbasen blir i Norge, men satsingen er internasjonal. Den må også være internasjonal for å kunne rekruttere all den ettertraktede kompetansen DNV ønsker seg fremover.
DNV har holdt på med cybersikkerhet i nærmere 20 år, men da som en mindre kjent del av de andre aktivitetene sine. Nå snakker de om å skape et skikkelig, internasjonalt kraftsenter.
Konsernet har også en lang rekke andre cybersikkerhetseksperter, om lag 210 stykker, som jobber mer «tett på skottene» i andre deler av organisasjonen, blant annet den som jobber med klassifikasjon av skip i maritim sektor.
Disse fagpersonene vil ikke bli flyttet til den nye satsingen. Legger vi planene til grunn, vil de ulike cybersikkerhetsmiljøene totalt bestå av nærmere 500 eksperter om noen år, vedgår Solberg.
Planer om egen «brannsentral»
Han gjør et poeng av at oppkjøpet bare er første trinn. De skal også vokse organisk. Videre røper han også at DNV har planer om å etablere egen driftsovervåkningssentral på et senere tidspunkt.
– Det handler om monitorering, deteksjon og respons på angrep. SOC (security operations center) er også en rolle DNV må ta. Det er noe vi tenker å vri også over på det industrielle.
DNV erfarer og legger blant annet Gartners analyser til grunn for at det for tiden er en farlig oppblomstring av cyberangrep og digitale trusler rettet mot industrielle mål.
Tveegget sverd
En trusselaktør kan bryte seg inn og deaktivere sikkerhetssystemer som er utformet for å hindre ulykker i industrien. Ved å manipulere rørledninger, ventiler, pumper, motorer og andre fysiske anretninger, risikerer man katastrofale konsekvenser med fare for tap av menneskeliv.
At slike scenarier er mulig, er noe Solberg forklarer med den generelle digitaliseringstrenden.
– Digitaliseringen er en flott ting på mange måter, men det innebærer at den industrielle siden også kobles på nett. Det handler om evnen til å fjernstyre. For eksempel for å unngå å måtte fly alle ut til en oljeplattform. Alle ønsker seg fjernvedlikehold, fordi det sparer inn mye penger. Men da eksponerer du samtidig sikkerhetskonfigurasjoner og arkitekturer som aldri var ment å være på nett, avslutter Trond Solberg.