sikkerhet
Estland er verdens mest digitale samfunn: – Det gjør oss mer sårbare for angrep
Møt sjefen for Estlands nasjonale CERT.
OSLO SENTRUM (digi.no): – Jo mer digitalisert samfunnet er, desto mer sårbar er du for angrep.
Det sier Klaid Mägi, mannen som leder det nasjonale «brannkorpet» CERT-EE (computer emergency response team) for håndtering av datatrusler i verdens mest digitalt modne samfunn.
Han er samtidig svært skeptisk til EUs nye personvernforordning, meget aktuelle GDPR, som blir innført i mai neste år, men det skal vi komme tilbake til.
Estland blir ofte trukket fram som foregangslandet fremfor noen. Noe å strekke seg etter også for norske toppolitikere. Statsminister Erna Solberg og kommunal- og moderniseringsminister Jan Tore Sanner har begge besøkt landet og latt seg inspirere av Estlands digitalisering.
Det er ikke for ingenting at NATO valgte å etablere sitt Cooperative Cyber Defence Centre of Excellence, som forsker og øver på krigføring i datanettverk, der.
Tilbake i 2007 ble republikken lengst nord i Baltikum målskive for det som blir beskrevet som verdens første kyberangrep.
– Det var en vekker ikke bare for oss, men for alle nasjoner. Det var et første bevis på at det er mulig å angripe hele land via kyber, sier sjefen for CERT-EE.
Allerede den gang var de kommet langt med digitalisering, men utviklingen har fortsatt. I dag har Estland mer enn 2 000 digitale tjenester for innbyggerne sine, forteller Mägi.
Han kommer bare på tre tilfeller der man må møte opp fysisk for dialog med myndighetene. Det er når du gifter deg, skiller deg, eller skal kjøpe eiendom. Resten kan du velge å gjøre foran din egen pc-skjerm.
– Alt annet er digitalisert. Men det åpner for angrep. Du trenger ikke bryte deg inn i hjemmet ditt fysisk for å stjele noe. Det holder å endre et felt i en database, sier Mägi.
Historisk angrep
Mägi har ledet CERT-en de tre siste årene. I 2007 jobbet han fortsatt som systemadministrator for en av landets internettoperatører. Han husker angrepene den gangen.
– Tjenestenektangrepene (DDoS) var verst. Viktige samfunnsinstitusjoner som banker og myndigheter ble gjort utilgjengelige. Det ble også medier, telekom samt mindre viktige, men desto mer symboltunge ressurser, som presidentens nettsted.
Alle ble rammet av en omfattende og koordinert kampanje. Millioner av IP-adresser fra mer enn 140 land deltok i angrepet, typisk infiserte pc-er eller såkalte zombier i botnett.
– Utbruddene varte ikke så lenge. Det gikk ikke fem eller to dager at banksystemene var helt nede. Det var noen topper. Noen systemer ble utilgjengelige i perioder.
Mottiltaket var å sperre for utenlandsk datatrafikk. Hele blokker med IP-adresser ble hindret. Når disse ble åpnet igjen, kom det nye bølger med angrep, og slik forløp det med nye sperringer igjen.
– Det var et historisk øyeblikk fordi angrepskampanjen traff så mange mål samtidig. Hos nettleverandører der jeg jobbet forsto vi raskt at dette var ekstraordinært. Fordi mer enn tre nøkkelkunder ble slått ut av kraftige DDoS-angrep samtidig, forteller han.
Det finnes ingen offisielle bevis på hvem som sto bak angrepene på Estland i 2007. Hva med uoffisielt, spør digi.no.
– Uoffisielt ba Estland om hjelp fra forskjellige land for å finne botnettene og kommando- og kontrollserverne som styrte dem (C&C-servere) for å ta dem ned. Alle landene som ble forespurt bisto med slik hjelp, unntatt ett. Vår østlige nabo. De var ikke så hjelpsomme, sier Klaid Mägi så diplomatisk han kan.
Lærdom og tiltak
Estland fikk sin selvstendighet tilbake i 1991 ved Sovjetunionens oppløsning. Det ble startskuddet for en storstilt IKT-satsing der landets offentlige løsninger nærmest ble bygget fra bunnen av.
I etterdønningene av 2007-angrepene innså estiske myndigheter at det var nødvendig å investere mer i datasikkerhet. Hvilke tiltak ble gjort?
– Du må ha prosedyrer og lovverk, men det aller viktigste er viljen til å bli bedre forberedt. Ledelsen både i næringsliv og blant politikere må ha den rette forståelsen og gi deg ressursene du trenger. NATO etablerte sitt kybersenter og vi fikk flere ressurser i form av mennesker og penger. Estland var også det første landet i verden som utarbeidet en nasjonal strategi for kybersikkerhet, sier han.
Med visjoner og vilje kommer man langt, slik Klaid Mägi ser det.
Men han peker også på mange moderne løsninger som viktige, både for digitalisering og nødvendig sikkerhet.
Estlands nasjonale ID-kort som ble lansert allerede i 2002 var en god start. Det er obligatorisk og blir utstedt til alle innbyggere over 15 år. Det samme systemet er implementert på simkort slik at innbyggerne også har mobil-ID.
– Vi gjør alt med det nasjonale ID-kortet. Vi bruker det til autentisering når vi logger oss inn både på offentlige og private digitale tjenester. Det inneholder også nøkler for digital signatur med fire nivåer, det øverste er ansett som like sikkert som din fysiske signatur, forklarer Mägi.
E-valg
Det samme ID-kortet kan også brukes til elektronisk stemmegivning. Estland begynte med e-valg allerede for over ti år siden.
– Vi vet at hele verden sier det er usikkert og feil å avholde e-valg, men vi mener dette er den rette måten å gjøre det på. Generasjonen under meg, våre barn, som er vant til å bruke mobil og nettbrett til alt forstår ikke hvordan man kan stemme med papirsedler. For dem er det helt fremmed, mener han.
Landet har gjennom offentlig-privat samarbeid også utviklet en egen datautvekslingsplattform og sikkert transportlag kalt X-Road, der alle transaksjoner er kryptert.
Alle myndigheters databaser må være kompatible med denne arkitekturen, som fungerer som en slags digital ryggrad.
– X-Road hjelper mye. Hvis du har mange informasjonssystemer og viktige databaser trenger du en sikker måte å flytte data på. Det hadde vært vanskelig uten en slik løsning, mener Mägi.
Det er også en skalerbar arkitektur som aldri blir ferdig, men som stadig videreutvikles. Systemet er nå oppe i versjon 6, og nylig har også Finland koblet seg på.
Blockchain og kryptovaluta
Estland er i alle målestokker et nokså lite land. Ikke desto mindre har landet klart å bli et foregangsland ved tidlig å ta i bruk innovative digitale løsninger.
Det gir også innsparinger. Ifølge BBC sparer landet 2 prosent av sitt bruttonasjonalprodukt hvert år, bare som følge av innføringen av digitale signaturer, som altså eID-kortet åpner for.
Estland har også vært pionerer på å ta i bruk blockchain-teknologi. Etter fire års utprøving ble dette tatt i bruk blant annet i landets helseregistre fra 2012.
I høst ble det også kjent at landet kan bli det første i verden med sin egen kryptovaluta.
President Kersti Kaljulaid uttalte for øvrig i sommer at Estland er verdens eneste digitale samfunn med et statsapparat i ryggen. Det er ikke bare for å skryte. Landet har også valgt å dele mye av kildekoden sin og inviterer andre med på den digitale reisen.
Ingen fan av GDPR
Klaid Mägi er klar på at han ikke liker EUs nye personvernforordning, GDPR som blir innført og vil gjelde også for norske bedrifter fra mai neste år.
– GDPR hjelper oss ikke. Det handler om personvern mot sikkerhet, men de to er ikke venner. GDPR slår fast at en IP-adresse er en personopplysning. Sånn bør det ikke være, mener han.
Han synes heller ikke det gir mening å betrakte en IP-adresse som noe som kan fortelle noe om en person. – Hvis jeg gir deg en IP-adresse, kan du fortelle meg hvem som står bak den? Det er det bare nettleverandøren som teoretisk kan vite.
Mägi peker på at en hel familien kan miste tilgangen til internett dersom et abonnement skulle bli stengt med bakgrunn i en IP-adresse.
Selv om regelverket ikke innføres før til neste år, mener han allerede nå at det vil by på problemer også for aktører som ønsker å dele etterretningsdata, som CERT-ene gjør med hverandre og sikkerhetsmiljøer både nasjonalt og internasjonalt.
– Det at IP-adresser blir ansett som personopplysninger gjør jobben vår mye vanskeligere. Det kan bety at funn jeg ønsker å dele om kyberangrep ikke må inneholde IP-adresser.
– Så nei, jeg er nok ingen fan av GDPR. Diskusjonen om personvern og sikkerhet er riktignok gammel, men vil bare fortsette å bli en stadig vanskeligere og mer smertefull grensedragning for hver lovendring som kommer i framtiden, mener sjefen for CERT-EE.