sikkerhet

DNV danner en kjempe innen industriell cybersikkerhet

Skal sikre kritisk infrastruktur mot katastrofale cyberangrep og sabotasje, som i dag kan ramme liv, helse og miljø.

Applied Risk-gründer og administrerende direktør Jalal Bouhdada. Liv Hovem er daglig leder i DNV Accelerator, som jobber med å utvikle nye tjenester og virksomheter i DNV.
Applied Risk-gründer og administrerende direktør Jalal Bouhdada. Liv Hovem er daglig leder i DNV Accelerator, som jobber med å utvikle nye tjenester og virksomheter i DNV.

Det Norske Veritas (DNV) tegner et dystert bilde når de onsdag varsler oppkjøp av nederlandske Applied Risk, som blir krumtapp i en stor satsing på industriell cybersikkerhet.

Bakteppet er en reell og økende fare for terror og i verste fall tap av menneskeliv med tastaturet som våpen.

De tenker blant annet på oljeplattformer, rørledninger, kraftforsyning og autonome skip, der digitale angrep kan få dramatiske konsekvenser.

Frykter tap av menneskeliv

OT og ICS

Operational Technology (OT) er en sekkebetegnelse for datasystemer og industrielle kontrollsystemer (ICS), både i form av maskinvare og programvare, som styrer fysiske enheter og prosesser.

Såkalte SCADA-systemer og programmerbare logiske kontrollere (PLC-er) er begge eksempler på OT-løsninger.

Tradisjonelt har slike løsninger vært mer eller mindre blottet for sikkerhet. En naiv arkitektur skyldes at løsningene har vært implementert i lukkede miljøer, uten nettverkstilgang.

Ofte er det snakk om spesialiserte og proprietære systemer. Litt folkelig sagt: Det er IT som du gjerne finner på steder eller områder som ikke er teppebelagt.

Det finnes et helt univers av teknologier som IT-profesjonelle har liten kjennskap til, med mindre de jobber med virksomheter som faktisk benytter OT, skriver Gartner.

Eksempler kan være energi og vannverk, olje og gass, kjemisk næring, produksjon, transport, helsesektoren, legemiddelindustri, romfart og forsvar.

Det handler om alt fra sikring av drikkevann, kraftanlegg, produksjon og distribusjon av olje og gass, til transport og mye annen kritisk infrastruktur.

– I likhet med resten av industrien ser vi en farlig utvikling. Det er sårbarheter og store trusler, ikke minst innenfor områdene der vi er sterkt involvert, som energi, maritim sektor og kritisk infrastruktur i offentlig sektor, sier Trond Solberg, som er leder for forretningsområdet cybersikkerhet i DNV.

Solberg mener at angrep på Operational Technology – OT (se faktaramme) – og industrielle kontrollsystemer innebærer en risiko for blant annet eksplosjoner, utblåsninger og lekkasjer.

Sterk vind var trolig årsak til at et 400 meter langt konteinerskip grunnstøtte og blokkerte Suezkanalen i nesten en uke i mars, men egyptiske myndigheter har ikke utelukket tekniske eller menneskelige feil.

– Cyberfolk flest tenker at denne gangen var det ikke et angrep, men det er det kanskje neste gang. Hva galt kan du gjøre med et cruiseskip i fri drift uten navigasjon, eller en oljeplattform hvor du mister kontroll over operasjonene? sier DNV-lederen retorisk.

I motsetning til sikring av informasjonsteknologi handler vern av OT ikke om å beskytte dokumenter, opplysninger eller data. Det handler om integritet og tilgjengelighet for fysiske enheter og prosesser.

Trond Solberg leder forretningsområdet cybersikkerhet i DNV. Foto: DNV
Trond Solberg leder forretningsområdet cybersikkerhet i DNV.

Slike løsninger kan være mer eller mindre blottet for sikkerhet. De var lagd i en annen tid eller for kjøring i lukkede miljøer, fysisk adskilt fra nettverk, langt mindre internettaksess. Så har digitaliseringen likevel gjort dem tilgjengelige.

– Vi ser en farlig opptrapping av industrielle angrep. Oljeplattformer er i økende grad nå fjernstyrt, for eksempel. Da snakker man angrep som kan true liv, helse og miljø, eller rett og slett katastrofer, sier Trond Solberg.

Det utgjør en trussel som ikke lenger er forbeholdt fiksjon og Hollywood-filmer. Også i den virkelige verden har vi erfart cyberangrep mot rørledninger. Mot strømforsyning. Vi vet at det kan true drikkevannet. Eller spinne i stykker tusenvis av sentrifuger for anriking av uran.

– Manipulering av tilgjengelighet og integritet er det store marerittet når det gjelder OT-systemer, konstaterer Solberg.

Oppkjøpet er bare første trinn

Applied Risk

Nederlandsk, privateid selskap med omtrent 50 ansatte som har spesialisert seg på rådgivning innen industriell cybersikkerhet.

Etablert i Amsterdam i 2012. Det blir oppgitt at selskapet har en bred kundeportefølje, særlig i Nederland og England, samt Midtøsten og noe i Asia.

Satser mot industrikunder innen blant annet energi, transport, gruvedrift, vareproduksjon, samt maritim og farmasøytisk sektor.

Jalal Bouhdada er selskapets gründer og administrerende direktør. Han var også eneeier før DNVs oppkjøp, etter det Digi.no får opplyst.

Etter oppkjøpet skal Applied Risk og DNV operere sammen under merkevarenavnet DNV. Et kombinert lederteam fra begge selskapene skal bygge et felles cybersikkerhetsforetak med ambisjon om betydelig vekst innen utgangen av 2025.

DNV har kjøpt 100 prosent av aksjene i Applied Risk, men kjøpesummen er hemmelig.

– Applied Risk sto aller øverst på listen. Det var ønskeoppkjøpet mitt, sier Trond Solberg, som fra før leder et team av nærmere 40 ansatte.

Det nederlandske selskapet bringer med seg ytterligere 50 eksperter. Applied Risk har siden etableringen i 2012 spesialisert seg på rådgivning innen industriell cybersikkerhet.

– Vi skal øke cybersikkerhetsaktiviteten 10 - 15 ganger de neste fem årene. Ser vi litt fremover, er målet å være 250 ansatte innen utgangen av 2025. Dette må til for at DNV skal holde seg relevant i industriene vi jobber mot, sier Solberg.

Hovedbasen blir i Norge, men satsingen er internasjonal. Den må også være internasjonal for å kunne rekruttere all den ettertraktede kompetansen DNV ønsker seg fremover.

DNV har holdt på med cybersikkerhet i nærmere 20 år, men da som en mindre kjent del av de andre aktivitetene sine. Nå snakker de om å skape et skikkelig, internasjonalt kraftsenter.

Konsernet har også en lang rekke andre cybersikkerhetseksperter, om lag 210 stykker, som jobber mer «tett på skottene» i andre deler av organisasjonen, blant annet den som jobber med klassifikasjon av skip i maritim sektor.

Disse fagpersonene vil ikke bli flyttet til den nye satsingen. Legger vi planene til grunn, vil de ulike cybersikkerhetsmiljøene totalt bestå av nærmere 500 eksperter om noen år, vedgår Solberg.

Planer om egen «brannsentral»

Han gjør et poeng av at oppkjøpet bare er første trinn. De skal også vokse organisk. Videre røper han også at DNV har planer om å etablere egen driftsovervåkningssentral på et senere tidspunkt.

– Det handler om monitorering, deteksjon og respons på angrep. SOC (security operations center) er også en rolle DNV må ta. Det er noe vi tenker å vri også over på det industrielle.

DNV erfarer og legger blant annet Gartners analyser til grunn for at det for tiden er en farlig oppblomstring av cyberangrep og digitale trusler rettet mot industrielle mål.

Tveegget sverd

En trusselaktør kan bryte seg inn og deaktivere sikkerhetssystemer som er utformet for å hindre ulykker i industrien. Ved å manipulere rørledninger, ventiler, pumper, motorer og andre fysiske anretninger, risikerer man katastrofale konsekvenser med fare for tap av menneskeliv.

At slike scenarier er mulig, er noe Solberg forklarer med den generelle digitaliseringstrenden.

– Digitaliseringen er en flott ting på mange måter, men det innebærer at den industrielle siden også kobles på nett. Det handler om evnen til å fjernstyre. For eksempel for å unngå å måtte fly alle ut til en oljeplattform. Alle ønsker seg fjernvedlikehold, fordi det sparer inn mye penger. Men da eksponerer du samtidig sikkerhetskonfigurasjoner og arkitekturer som aldri var ment å være på nett, avslutter Trond Solberg.

Powered by Labrador CMS