sikkerhet

Grunn til å frykte hackerangrep mot norsk petroleumsindustri: – Vil få enorme konsekvenser

Det blir kaldt for allerede frosne europeere hvis en trusselaktør slår til.

Digitale angrep kan bli brukt som et pressmiddel mot Norge. Det er en risiko vi ikke må undervurdere, advarer Nupi-forsker Lilly Pijnenburg Muller.
Digitale angrep kan bli brukt som et pressmiddel mot Norge. Det er en risiko vi ikke må undervurdere, advarer Nupi-forsker Lilly Pijnenburg Muller.

OSLO (digi.no): «Beistet fra øst» kalles værfenomenet som i disse dager blåser iskald vind fra Sibir og senker temperaturen i Europa godt under frysepunktet.

Den opplevde kulden kan bli mye verre hvis hackere klarer å sabotere Norges eksport av olje og gass.

Flere hundre millioner mennesker er avhengig av norsk gass transportert under høytrykk i rørledninger til Europa og de britiske øyene, som har væpnede vakter ved mottaksstasjonene.

Petroleumssektoren har ikke fått opprettet et eget kontaktpunkt, noen å ringe til, hvis det går galt. Det er også veldig mange kokker og potensielt søl, sier Karsten Friis, som leder sikkerhet og forsvarsgruppa i Norsk Utenrikspolitisk Institutt (Nupi). Foto: Marius Jørgenrud
Petroleumssektoren har ikke fått opprettet et eget kontaktpunkt, noen å ringe til, hvis det går galt. Det er også veldig mange kokker og potensielt søl, sier Karsten Friis, som leder sikkerhet og forsvarsgruppa i Norsk Utenrikspolitisk Institutt (Nupi).

– Storbritannia har 40 prosent av sin gass levert fra Norge. Konsekvensene ved et bortfall vil være ganske enorme internasjonalt.

Det sier seniorrådgiver Karsten Friis, leder av forskningsgruppa for sikkerhet og forsvar ved forskningsinstituttet Nupi.

Nupi-rapporten «Cybervåpen i internasjonal politikk» ble lagt fram tirsdag. Konkret handler det om faren for sabotasje, inkludert fysisk ødeleggelse gjennom bruk av digitale våpen og hacking.

Samtidig inviterte de til en paneldebatt med representanter fra Gassco, Petroleumstilsynet og NSM.

Ikke godt nok forberedt

Det siste året har Nupi forsøkt å kartlegge truslene rettet mot kritisk infrastruktur.

Hvor godt er Norge og spesifikt petroleumsindustrien rustet til å stå imot, håndtere, forebygge og respondere på slikt?

– Vi tror ikke vi er godt nok forberedt, sier Friis.

Samtidig mener forskerne det er lite sannsynlig at Norge blir rammet av avanserte digitale angrep mot kritisk infrastruktur, slik den geopolitiske situasjonen er i dag.

Paneldebatt med fra v. Karsten Friis i Nupi, Hans Christian Pretorius i NSM, Nupi-forsker Lilly Muller, Are Jacobsen i Gassco og Asbjørn Ueland fra Petroleumstilsynet. Foto: Marius Jørgenrud
Paneldebatt med fra v. Karsten Friis i Nupi, Hans Christian Pretorius i NSM, Nupi-forsker Lilly Muller, Are Jacobsen i Gassco og Asbjørn Ueland fra Petroleumstilsynet.

Installasjonene på norsk sokkel er for øvrig ikke definert som kritisk infrastruktur. Et tankekors når vi vet hvor avgjørende næringen har vært og fortsatt er for Norges velstand.

Stortinget vedtok en ny sikkerhetslov denne uken, som muligens endrer på det – men først etter at tilhørende forskrifter kommer på plass.

– Skiller ikke på sabotasje og spionasje

Kina, USA, Israel, Iran og Nord-Korea ble kort nevnt som nasjoner med økt satsing på offensive kyberoperasjoner, men forskerne har fokusert på Russland som trusselaktør.

– Det er vårt naboland og den største eksportøren av petroleum til Europa, mens Norge er nummer to, sier Nupi-forsker Lilly Pinjnenburg Muller som har ledet prosjektet.

Hun nevner at Russland har utviklet en militær doktrine, som ikke skiller mellom digital sabotasje og spionasje.

– Det er ingen forskjell på dette i den russiske information warfare-doktrinen. Det er en ny måte å påvirke internasjonal politikk som kanskje er mindre risikabel, fordi det er vanskelig å attribuere (identifisere hvem som står bak et angrep, - journ.anm).

Muller trakk også fram motiver hun hevdet at Russland har for utføre digitale angrep.

– Motivene er for å beskytte regimet, men også øke russisk prestisje og svekke Vesten.

Utstyr fra 1960-tallet

I petroleumssektoren finnes en mengde funksjoner og utstyr, blant annet til produksjon, rørledning og andre transportsystemer, krafttilførsel og kontorvirksomhet.

Disse er i ulik grad digitalisert og koblet til internett, og dermed sårbart for kyberangrep, heter det i rapporten.

Kontornettverk er mer uoversiktlige, men det er fortsatt mange lag før man kommer seg inn på industrielle systemer, forklarer Nupi-forskerne. De sikter da typisk til logiske skiller eller DMZ-soner og brannmur imellom.

På norsk sokkel finnes det også industrielle systemer og utstyr som kan være temmelig gammelt. 1960-tallet blir nevnt i den sammenheng.

– Alder og utilgjengelighet kan være med på å beskytte de gamle systemene, mente Asbjørn Ueland, sjefingeniør i Petroleumstilsynet under debatten.

Men også systemer som på papiret egentlig skal være isolert, kan som kjent rammes. Det har tidligere hendelser vist, blant annet flere angrep mot ukrainske kraftselskap.

Den berømte Stuxnet-skadevaren USA og Israel skal ha utviklet for å slå ut Irans sentrifuger for anriking av uran, viste også at lukkede miljø kan bli truffet. Selv om utstyr og maskiner knyttet til internett er i sin natur uendelig mye mer utsatt.

– Grunnen til at vi sier det er lite sannsynlig med angrep mot Norge i dag er at det er enormt ressurskrevende. Stuxnet kostet sannsynligvis USA og Israel veldig mye. Det må være en politisk kontekst for å gjøre det, men det kan brukes som politisk pressmiddel mot Norge. Det er en politisk risiko vi ikke må undervurdere. Derfor må vi forberede oss, konstaterer Muller.

Etterlyser bedre informasjonsflyt

Mangel på informasjonsflyt i bransjen var ett av punktene som ble tatt opp under debatten.

– Vi har intervjuet utrolig mange mennesker. Alle sliter med kommunikasjon når det kommer til kybersikkerhet. Hvorfor har det ikke blitt opprettet et eget sektorresponsmiljø, sier Nupi-forskeren.

Gassco er selv tilknyttet og medlem av NSMs NorCERT-ordning. Det er myndighetenes overvåkningssentral som fanger opp og varsler om dataangrep mot blant annet kritisk infrastruktur.

– Det er en avtale vi har stor glede av og som er nyttig hver dag, men vi er ikke nødt til å være medlem. Det gjelder heller ikke alle, medlemskap i NorCERT er slett ikke det vanlige i næringen, forteller rådgiver Are Jacobsen i Gassco.

Han pekte på at det i internt i petroleumsbransjen finnes en slags varslingsordning, men en der aktørene kan møtes til rundebordskonferanse og bli enige om tiltak.

– Hvorvidt en egen sektor-CERT vil hjelpe ytterligere stiller vi oss litt tvilende til, i hvert fall for egen del, mente Jacobsen.

Men også han ønsket seg bedre informasjonsflyt, særlig utover den nasjonale. Gassco jobber internasjonalt og er avhengig av informasjon om det som skjer i de landene hvor de har nærvær.

Det finnes en rekke sektorspesifikke CERT-er (computer emergency response team) i Norge, blant annet for helsesektoren, kraftbransjen, bank- og finans med flere. Statoil har også en egen CSIRT (computer security incident response team).

– På tross av det smale navnet er KraftCERT åpne for medlemmer også fra flere slags virksomheter, også innen petroleum og eksempelvis vann og avløp, sier Asbjørn Ueland i Petroleumstilsynet.

Klarer alltid å bryte seg inn

NSMs avdelingsdirektør Hans Christian Pretorius minnet dessuten om et stadig tilbakevendende tema, nemlig mangel på kompetanse. Markedet skriker som kjent etter dyktige sikkerhetsfolk.

– Kompetansen finnes ikke. Mye kompetanse må uansett ligge ute hos systemeierne. Ja, det er flere IKT-studieplasser på gang, men dette løser vi ikke på mange år, sier Pretorius.

Han leverte også det mest urovekkende innslaget i debatten.

Nasjonal sikkerhetsmyndighet (NSM), som har statsautoriserte hackere som utfører blant annet penetrasjonstesting, lykkes ifølge Pretorius alltid med å bryte seg inn – hver gang de prøver.

Det er riktignok helt uavhengig av sektor, og ikke et særskilt problem for olje- og gassbransjen.

Norske myndigheter sier altså at de har 100 prosent suksessrate når de forsøker å komme seg inn i datasystemer for å teste sikkerheten.

Powered by Labrador CMS