sikkerhet

Frykter for sikkerheten i norske kommuner

Norske kommuner sliter med å rekruttere og holde på sikkerhetsfolk. Friske midler fra Stortinget og mer samarbeid på tvers skal gjøre oss tryggere.

− Det som virkelig bør bekymre oss, er ikke datatap, men trusselen mot demokrati, rettsikkerhet og styring. Det har vi altfor lite fokus på, og det er den trenden vi ser komme, sier Suhail Mushtaq, fagsjef for strategisk IKT og digitalisering i KS.
− Det som virkelig bør bekymre oss, er ikke datatap, men trusselen mot demokrati, rettsikkerhet og styring. Det har vi altfor lite fokus på, og det er den trenden vi ser komme, sier Suhail Mushtaq, fagsjef for strategisk IKT og digitalisering i KS.

Da Østre Toten kommune i januar 2021 ble rammet av et massivt dataangrep, ble alt innhold kryptert og alle sikkerhetskopier slettet. Data ble lekket på nettet. Penn og papir erstattet e-post og sakssystem.

Kommunen brukte et halvt år og 33 millioner korner på å rydde opp, i tillegg kom bota fra Datatilsynet på fire millioner. Staten spyttet inn 16 millioner til hjelp.

Hendelsen satte en støkk i Kommune-Norge.

I mai satte Stortinget av 50 millioner kroner til kommunalt cybersikkerhetssamarbeid.

Nå skal KS finne ut hvor midlene kan brukes mest effektivt for å få rask effekt.

− Alle må ikke holde på hver for seg, man må gå fra at alle skal gjøre det på sin måte til å gjøre det i fellesskap, sier avdelingsdirektør Asbjørn Finstad i KS fra scenen i Arendal.

Der hadde tilskuerne nettopp fått se i praksis hvor lett det er å ta kontroll i nettverket til en kommune.

Ikke nok å si «ikke klikk på lenkene»

− Selv om dere har tatt de ansatte gjennom masse trening og lært dem å ikke klikke på ukjente lenker, kommer det til å skje, sier Suhail Mushtaq, fagsjef for strategisk IKT og digitalisering i KS.

Sammen med John-André Bjørkhaug, penetrasjonstester fra Netsecurity, demonstrerte han hvor lett det er å få tilgang til hele nettverket til en kommune.

− Vi har brukt litt psykologi og litt teknologi for å få kontroll over PC-en til den ansatte, sier han.

De to vil av etiske grunner ikke avsløre alle stegene i hacken, men forteller at de blant annet har lyktes med å få kontroll over en kommune-PC gjennom å ringe saksbehandlere i kommunen direkte, utgi seg for å være en innbygger med et regelverk-spørsmål og si at de ville sende en e-post med et relevant vedlegg.

− Den lenken skal det mye til at saksbehandleren ikke klikker på, mener Mushtaq.

Komponentene vi bruker i nettverket blir bedre og bedre, og det har blitt vanskeligere og vanskeligere å lykkes med angrep ved bare å gå gjennom teknologien, mener Mushtaq. Vellykkede angrep har stadig oftere et element av psykologisk spill i seg.

Når angriperne først har tatt kontroll over saksbehandlernes PC, tar det bare et par timer før de har skaffet seg admin-rettigheter.

Penetrasjonstester John-André Bjørkhaug i Netsecurity demonstrerer hvor enkelt det er å hente ulik informasjon når man først er på innsiden. Skjermbilde: KS Arendalsuka
Penetrasjonstester John-André Bjørkhaug i Netsecurity demonstrerer hvor enkelt det er å hente ulik informasjon når man først er på innsiden. Skjermbilde: KS Arendalsuka

Enkelt å ta kontroll når man først er på innsiden

Bjørkhaug demonstrerer hvor enkelt det er å ta screenshots, lytte på mikrofonen, ta bilde med PC-ens kamera, plukke opp tastingen på tastaturet eller gå inn i kalenderen for å sjekke når saksbehandleren har et møte man kanskje har lyst til å avlytte.

− Jeg kan lage filer, se filer, editere filer og dele filer, sier Bjørkhaug.

De sporene angriperen etterlater seg, peker på brukeren som er innlogget.

Frykter for demokratiet

− Det er en økende trussel at aktørene sikter på å styre og ta kontroll over virksomheten og ikke bare stikke av med dataene, mener Mushtaq.

De kriminelle er ute etter å påvirke beslutninger i enkeltsaker, finne muligheter for økonomisk vinning i manipulering av fakturaer og lignende, ta kontroll over vann og strøm og styre politikerne, frykter Mushtaq.

− Det som virkelig bør bekymre oss, er ikke datatap, men trusselen mot demokrati, rettssikkerhet og styring. Det har vi altfor lite fokus på, og det er den trenden vi ser komme, sier han.

Mangler ressurser

56 prosent av kommunene oppgir at de i 2022 har hatt problemer med å ansette IT-kompetanse.

Sikkerhetskompetanse er ettertraktet, og lønningene stiger. Kommunene må konkurrere mot privat sektor, og mange sliter.

Toten kommune har fagmiljøet på NTNU i Gjøvik rett utenfor døra, likevel sliter de med rekrutteringen.

− Vi sliter med lønnsnivået, disse kan tjene halvannen million i det private. Det kommunale lønnsnivået stopper før det når én, sier ordfører Bror Helgestad i Østre Toten kommune.

Små kommuner opplever også at det er vanskelig å holde på fagfolkene, som blir lei av enkle driftsoppgaver og manglende fagmiljø.

− Kommuner som våre bør samarbeide og lage fagmiljøer sammen som er sterke nok til at det er interessant for sikkerhetsekspertene å jobbe her, sier Helgestad.

Må gjøre mer sammen

Det er KS enig i. Organisasjonen har fått i oppdrag å finne ut hvordan de 50 millionene Stortinget har bevilget til kommunalt sikkerhetsarbeid, skal brukes.

− Vi finner tiltak som kan hjelpe alle å få oversikt, som kan etablere varige tjenester sektoren har etterspurt og om det er mulig å rigge et slags mottaksapparat, og så planlegger vi en del kurs, sier Finstad.

Han har tro på at mer samarbeid kan dekke noe av behovet i kommunene.

− Men det vil fortsatt måtte gjøres investeringer lokalt i kommunene, det tror jeg ikke de nasjonale midlene strekker til å gjøre, sier Finstad.

Powered by Labrador CMS