sikkerhet

Ekspert om angrepet på 12 departementer: – Man er egentlig sjakk matt

– 100 prosent sikre mot dataangrep kan man ikke bli, sier professor og forsker Olav Lysne.

Professor og forsker Olav Lysne, her fra Inside Telecom-konferansen våren 2022.
Professor og forsker Olav Lysne, her fra Inside Telecom-konferansen våren 2022. Oskar Hope-Paulsrud

Fra april til juli har hackere innhentet informasjon fra tolv departementer, blant annet personopplysninger – helt uoppdaget.

Det kommer frem i en rapport NSM-avdelingen Nasjonalt cybersikkerhetssenter (NCSC) har utarbeidet sammen med den amerikanske sikkerhetsmyndigheten CISA, som ble publisert tirsdag kveld.

Angriperne utnyttet en sårbarhet i programvaren Ivanti Endpoint Manager Mobile (EPMM, tidligere kjent som MobileIron Core).

Sårbarheten har blitt utnyttet «for å samle informasjon fra flere norske organisasjoner, i tillegg til å få tilgang og kompromittere norske myndigheters nettverk», heter det i rapporten.

– Umulig å sikre seg helt

Olav Lysne, direktør ved Simulamet og professor ved Oslomet forsker og er ekspert på sikkerhet og robusthet i digital infrastruktur. Han mener det er urealistisk å skulle sikre seg helt mot angrep.

– 100 prosent sikre mot dataangrep kan man ikke bli. Det vil alltid være en restrisiko, og man må lage rutiner og håndteringsmekanismer som tar det som utgangspunkt, sier han til Digi onsdag, og viser til at angriperne utnyttet en nulldagssårbarhet.

– Når de som oppdager en nulldagssårbarhet benytter seg av den til et angrep før forsvareren vet at sårbarheten eksisterer, så er man egentlig sjakk matt.

Spørsmålet blir da hva som er en akseptabel restrisiko og ikke, mener han. Og hver virksomhet må vurdere kostnadene ut fra de verdiene de sitter på.

– Når det gjelder de 12 departementene er verdiene de prøver å ivareta der store. De har viktig informasjon som ikke skal komme på avveie. Det nivået departementer bør legge seg på er nok blant de høyeste, sier han.

– Interessant for etterretningstjenester

Statsministerens kontor, Forsvarsdepartementet, Justis- og beredskapsdepartementet og Utenriksdepartementet er ikke en del av IKT-plattformen som er rammet. De har sine egne plattformer.

– Jeg tror man skal være veldig forsiktig med å si at dette aldri kunne skjedd i alle departementene. De som ikke er rammet av angrepet er blant de som kanskje er mest følsomme, og for eksempel etterretningstjenester i svært store ressurssterke land kan ha større interesse av å angripe disse, sier Lysne.

«Personlig informasjon»

Den ferske rapporten fastslår at angripere kunne bevege seg uoppdaget på plattformen siden april. Trusselaktøren er en såkalt «Advanced persistent threat (APT)», og har kunnet innhente personlig identifiserende informasjon fra plattformen.

EPMM-plattformen brukes blant annet for at ansatte kan logge seg på intern-e-post, via løsningen Exchange. Hackerne installerte et såkalt webshell, som fungerer som en bakdør inn i departementenes interne e-post-løsning.

I den ferske rapporten står det at sårbarheten tillater uautentisert tilgang til spesifikke API-adresser og at trusselaktører med tilgang til disse kan få tilgang til personlig identifiserbar informasjon som navn, telefonnummer og andre detaljer om brukeres mobile enheter i det sårbare systemet. Det har også vært mulig å gjøre konfigurasjonsendringer i sårbare systemer og få tilgang til GPS-data hvis det er aktivert.

Hva slags personlig informasjon som faktisk er hentet ut er ikke klart, men Lysne understreker at vi må gå ut fra at fremmede etterretningstjenester er interessert i å få tak i informasjon om hvem som jobber med hva i norske departementer.

– Da kan man kartlegge hvem man kan bygge relasjoner til eller kompromittere, sier Lysne.

– Noen departementer er ganske åpne om dette fra før, men normalt ikke i detalj, som hvem som arbeider med hvilken sak, legger han til.

Powered by Labrador CMS