sikkerhet

En gransking av IT-sikkerheten på Stortinget ble stoppet i 2017. Kunne den hindret IT-angrepene?

Riksrevisjonen har ikke kontrollert Stortinget på fire år. – Ville sannsynligvis bidratt til å hindre, eller i alle fall redusere konsekvensene av angrepene i 2020 og 2021, sier IT-sikkerhetsadvokat.

Norges nasjonalforsamling ble utsatt for dataangrep i henholdsvis 2020 og 2021.
Norges nasjonalforsamling ble utsatt for dataangrep i henholdsvis 2020 og 2021. Illustrasjonsfoto: Gorm Kallestad, NTB

Nylig uttalte riksrevisor Per-Kristian Foss til Aftenposten at han i 2017 opplevde at Stortingets presidentskap sa nei til at Riksrevisjonen skulle kontrollere hvordan nasjonalforsamlingen etterlever lover og regler.

Riksrevisjonen hadde ifølge Aftenposten jobbet i seks måneder og gjennomført to tredjedeler av en revisjon om IT-sikkerhet i Stortinget, da de opplevde at Stortingets presidentskap grep inn og sa stopp.

Det var i forbindelse med granskingen av byggeskandalen på Stortinget at Riksrevisjonen kom over svakheter på sikkerhetsområdet, og ønsket å granske dette nærmere, fortalte Foss til avisen.

Ikke kontrollert Stortinget på fire år

Arbeidet har ifølge Riksrevisjonen vært i bero siden presidentskapet, ved daværende stortingspresident Olemic Thommesen, på prinsipielt grunnlag stoppet en påbegynt revisjon om sikkerheten på Stortinget i 2017.

Både i 2020 og i 2021 ble Stortinget utsatt for dataangrep, og Stortinget bekreftet i begge tilfeller at data var hentet ut. Regjeringen har pekt på at henholdsvis Russland og Kina stod bak.

Stortingets direktør Marianne Andreassen bekrefter i en e-post til Digi at den konkrete saken handlet om en etterlevelsesrevisjon av sikkerhetsarbeidet på Stortinget. Hun skriver at det var Riksrevisjonen selv som valgte å utsette arbeidet.

– Årsaken var at Stortinget ikke var underlagt den da gjeldende sikkerhetsloven som Riksrevisjonen ønsket å revidere Stortingets sikkerhetsarbeid etter. Riksrevisjonen valgte da å utsette revisjon i påvente av en avklaring av hvordan sikkerhetsloven skulle gjøres gjeldende for Stortingets administrasjon. Avklaringen kom i 2018, skriver hun.

Dagens stortingspresident Tone W. Trøen sa nylig til Aftenposten at Riksrevisjonen er i sin fulle rett til å kontrollere om Stortingets administrasjon etterlever lover og regler. Riksrevisjonen etterspurte en formell bekreftelse fra Stortinget om dette, og onsdag denne uken kom klarsignalet i et brev fra presidentskapet.

– De siste ukene har vært krevende, men jeg er glad for at vi nå har fått en formell bekreftelse på at vi faktisk kan gjøre jobben vår. Det som skjedde i 2017 er svært beklagelig, men nå kan vi endelig sette punktum og se fremover, sier riksrevisor Per-Kristian Foss i en uttalelse.

Riksrevisor Per-Kristian Foss. Foto: Stian Lysberg Solum / NTB
Riksrevisor Per-Kristian Foss.

– To-faktor ville vært et tema

Vebjørn Søndersrød, partner i advokatfirmaet Ræder, mener det er sannsynlig at en revisjon av Stortingets sikkerhet i 2017 ville ha ledet til krav om forbedringer i sikkerheten.

– En gjennomført revisjon kunne ha ledet til at Stortinget skjerpet sikkerhetstiltak og kunne ha unngått, eller i alle fall redusert konsekvensene av, både 2020-angrepet og 2021-angrepet. Dette fremstår som sannsynlig, sier Søndersrød.

Mer spesifikt viser Søndersrød til at han tror aktivering av tofaktorautentisering ville vært et tema i en slik revisjon.

– To-faktorautentisering er et enkelt tiltak som reduserer risikoen ved brukernavn og passord på avveie mye, og per i dag regnes det som nesten helt selvsagt at to-faktor skal benyttes på pålogging til kontoer som har tilgang til viktig informasjon, som stortingsrepresentanters epostkontoer uten tvil vil være.

Vebjørn Søndersrød, partner i advokatfirmaet Ræder. Foto: Tine Poppe
Vebjørn Søndersrød, partner i advokatfirmaet Ræder.

I vår kom det frem at Stortinget under det første angrepet i 2020 ikke hadde slått på obligatorisk tofaktorautentisering for å logge seg på Stortingets e-postkontoer, at overgangen til dette først ble påbegynt fire måneder etter det første angrepet, og flere ansattgrupper på Stortinget manglet fortsatt dette da det nye dataangrepet ble utført.

Etter det første angrepet kom PST frem til at datainnbruddet mot Stortinget kunne vært avverget dersom representantene hadde brukt sikker pålogging.

– Sett fra utsiden, og basert på offentlig tilgjengelig informasjon, så fremstår det nesten uforståelig at de ikke hadde to-faktor aktivert i 2020, og tilsvarende uforståelig at de i det minste ikke umiddelbart aktiverte dette rett etter det første angrepet, sier Søndersrød.

Digi.no har spurt Stortinget om mer informasjon om obligatorisk tofaktorautentisering nå er fullt på plass på alle kontoene, og i hvilken grad var løsningen på plass ved hvert av de to angrepene i henholdsvis 2020 og 2021.

Direktør Marianne Andreassen svarer i en e-post mandag at «alle representanter var over på tofaktorautentisering i slutten av februar i år. Resten av administrasjonen ble sluttført medio mars».

Objektive kontroller

Søndersrød leder advokatfirmaet Ræders avdeling for immaterialrett, som inkluderer GDPR, informasjonssikkerhet og digitale tjenester. Han forteller at han jobber stadig mer med informasjonssikkerhet og risikovurderinger knyttet til potensielle dataangrep.

Advokaten understreker at objektive kontroller foretatt av utenforstående er et mye brukt tiltak for alle typer regeletterlevelse, inkludert for informasjonssikkerhet.

– Både regler og praksis tilsier at en virksomhet bør bestille objektive kontroller foretatt av utenforstående med jevne mellomrom. Dette for å få en uavhengig vurdering av om virksomheten opererer med det sikkerhetsnivå virksomheten selv har fastsatt at den skal ha. For IT-sikkerhet er dette god praksis, og vanlig, å bestille, sier Søndersrød.

Stortingets direktør Marianne Andreassen. Foto: Pressebilde
Stortingets direktør Marianne Andreassen.

– Ønsker ikke å spekulere

Stortingets direktør Marianne Andreassen ønsker ikke å spekulere i om angrepene kunne vært unngått om Riksrevisjonen hadde fullført sitt arbeid.

– Riksrevisjonen sier at det var i forbindelse med granskingen av byggeskandalen på Stortinget at de selv kom over svakheter på sikkerhetsområdet, og ønsket å granske dette nærmere. Riksrevisjonen har også undersøkt IT-sikkerheten i andre offentlige virksomheter, som Politiet, UD og Oljedirektoratet i 2019, og identifisert mangler ved IT-sikkerheten hos dem. Kunne dataangrepene mot Stortinget i 2020 og 2021 vært unngått om Riksrevisjonen hadde fullført sitt arbeid i 2017?

– Stortingets administrasjon ønsker ikke å spekulere i dette. PSTs etterforskning av siste IT-angrep er ikke avsluttet. Det pågår et evalueringsarbeid av eksterne som ser på vår håndtering av angrepene og hvordan vi skal være best rustet i et stadig mer krevende trusselbilde, svarer Stortingets direktør Marianne Andreassen til Digi.no.

Stortinget: – Har gjennomført mange tiltak

Den uferdige rapporten Riksrevisjonen jobbet med i 2017 ble aldri offentliggjort. Riksrevisor Foss sier til Aftenposten at den inneholder opplysninger som aldri ble lagt frem, hverken for Stortinget eller offentligheten.

Stortingsdirektøren sier på sin side til Digi.no at Stortingets administrasjon ble gjort kjent med funnene som Riksrevisjonen hadde gjort frem til etterlevelsesrevisjonen ble avbrutt.

– Disse funnene ble tatt inn i vårt videre arbeid med IT-sikkerheten på Stortinget, blant annet i en stor ekstern evaluering av sikkerhet og beredskap på Stortinget. Det er gjennomført mange tiltak på bakgrunn av denne evalueringen, herunder etableringen av en sikkerhetsstab direkte under direktøren, sier Andreassen.

Kommende revisjoner

Det er ifølge Riksrevisjonen fortsatt for tidlig å si hvilke saker de kommer til å gå inn i når de nå har fått klarsignalet de etterspurte for igjen å kontrollere Stortingets etterlevelse av lover og regler. De skal først gjøre en grundig kartlegging for å finne ut hva de eventuelt bør se nærmere på, skriver revisjonen i en uttalelse.

«I første omgang vil vi kartlegge rutiner, prosedyrer og kontrolltiltak i Stortingets administrasjon. Vi kommer også til å se på hvilke kontroller de selv har satt i gang.» skriver revisjonen.

Powered by Labrador CMS