sikkerhet
– Fabrikker vegrer seg for å oppgradere IT-systemene fordi det kan gå ut over produksjonen
IT-sikkerheten kommer i annen rekke.
GÖTEBORG (digi.no): Det å bli angrepet av IT-kriminelle kan bli dyrt for både store og små virksomheter. Selv Hydro, som har fått mye skryt for å ha håndtert situasjonen på en god måte, er nesten tre uker etter angrepet for alvor brøt ut, ennå ikke helt tilbake i normal drift med full kapasitet. Den foreløpige evalueringen viser at det økonomiske tapet er på mellom 300 og 350 millioner kroner.
Stenge produksjonen?
I veldig mange IT-angrep er angriperne inne i systemene til en virksomhet i mange måneder før de til slutt oppdages. Dersom industriselskaper som Hydro, som lever av å kunne foredle råvarer eller produsere produkter så kostnadseffektivt som mulig, oppdager at produksjonssystemene har blitt kompromittert av uvedkommende, vil de da stenge ned systemene slik at de får mulighet til å kaste ut inntrengerne på en skikkelig måte?
Dette var blant spørsmålene NTT Security tok opp under et pressemøte ved selskapets kontor i Göteborg i forrige uke. Det japanske selskapet tilbyr IT-sikkerhetstjenester til kunder over hele verden.
– Har IT-avdelingen nok makt til å stoppe produksjonen? Det skjer ikke i dag, for det står ikke planene for hendelseshåndtering. Kanskje ikke engang administrerende direktør har slik makt, sa Patrick Schraut, sjef for NTT Securitys konsulentvirksomhet i Europa.
I så fall må beslutningen tas av styret. Det kan ta tid. Det er likevel ikke slik at det alltid haster så voldsomt når innbruddet først har blitt oppdaget. Som NorCERT-leder Håkon Bergsjø sa under NSM Sikkerhetskonferansen i mars, er det viktig å beholde roen, for angriperne har sannsynligvis vært inne i systemene i flere hundre dager allerede.
Leste du denne? Ledere på alle nivåer må ta ansvaret for IT-sikkerheten. Forfatterne av ny bok ønsker å gjøre dem bedre forberedt
OT-sikkerhet
Produksjonsanleggene i moderne fabrikker styres selvfølgelig av datamaskiner. Det hele har ikke så rent lite felles med det som gjerne kalles for tingenes internett eller IoT. Det dreier seg om kommunikasjon mellom maskiner, og langt fra alt er utviklet med datasikkerhet i bunnen. Ofte kalles slik teknologi for OT («operational technology») eller driftsteknologi.
– Det er mange slike virksomheter som bruker datamaskiner som kjører gammel programvare som ikke oppdateres lenger. Det gjør dem til attraktive mål for hackere. Produksjonsselskapene vet dette, men gjør ikke noe med det. De vegrer seg for å oppgradere fordi det kan gå ut over produksjonen, sa Schraut.
Egne protokoller
Det finnes sikkerhetsløsninger som kan bidra til å forsterke sikkerheten rundt OT-en. Men ifølge Schraut brukes det helt andre protokoller i disse datanettverkene enn det som brukes i vanlige IP-nett. Det er derfor nødvendig å bruke egne OT-utgaver av sikkerhetsprodukter som brannmur og systemer for å oppdage og hindre inntrengning (IDS og IPS).
Også i biler
– Problemene er de samme i biler. Også der brukes det andre protokoller enn i vanlige IT-systemer. Biler er i praksis et datasenter, med data fra mange ulike leverandører. Vi venter langt mer angrep på biler i framtiden, sa Schraut, og påpekte at USA nå har krav om IDS (Intrusion Detection System) i bilene.
Han sa at moderne biler genererer enorme datamengder, typisk rundt 25 gigabyte i timen.
Løsningen mener han er åpne og sikre standarder. Men på et spørsmål fra salen om hvordan man kan sørge for IT-sikkerheten til en bil, når den kan repareres av verkstedet på hjørnet og med deler fra enhver leverandør, svarte Schraut:
– Ingen anelse. Men det jobbes med det i bilindustrien.
Lite forberedt
Ifølge tall fra undersøkelser som NTT Security har gjort, har bare 38 prosent av virksomhetene i Norge en plan for hendelseshåndtering («incident response plan»).
– Men de færreste av disse vet hva som faktisk står i den. Hva om planen bare ligger på den serveren som nå har blitt hacket?, bemerket Schraut.
– Hvordan kommuniseres det i virksomheten dersom systemene er nede? Har alle alternative og kjente metoder, for eksempel epostkonti, som det er enkelt å gå over til? Dette må være forberedt før hendelsen skjer. Etterpå er det for sent, påpekte han.
Les også: Mange norske ledere vurderer å betale løsepenger framfor å investere mer i IT-sikkerhet