sikkerhet
Hackere tok seg inn i Postens infrastruktur: − Du føler at du er med i en film
Alarmen har gått, fremmede makter er på innsiden av sikkerhetsmuren hos Posten. Kritiske beslutninger måtte tas på rekordtid da hackere tok seg inn i Posten Brings infrastruktur i fjor høst.
I august i fjor opplevde Posten Bring en alvorlig sikkerhetshendelse. En avansert trusselaktør hadde tatt seg inn i IT-infrastrukturen. Posten klarte å holde sikkerhetsoperasjonen hemmelig i fire uker, før de kastet ut hackerne.
− Det ble litt armer og bein, forteller sikkerhetsdirektør Tore Orderløkken på NSMs sikkerhetskonferanse onsdag.
Ikke omtalt før
Angrepet mot postkonsernet er ikke tidligere omtalt i norske medier.
Posten har 200 IT-systemer. Mange av tjenestene er kritiske fordi Posten blant annet drifter Digipost, har databaser med hemmelige adresser og leverer tjenester til Forsvaret, helsetjenestene og olje- og gassektoren.
− Det var en normal dag, som ble litt mer enn normal, sier Orderløkken fra scenen.
Alarmen hadde gått i Postens interne systemer. Sammen med sikkerhetsleverandøren gikk selskapet gjennom loggene og ser at det er mye aktivitet.
Avansert aktør
Orderløkken kaller trusselaktøren for avansert.
De oppfatter fra loggene at dette er hackere som jobber med faste arbeidstider og har flere forskjellige folk på jobb.
− Vi setter krisestab og starter en stor operasjon. Samtidig ser vi at dette er profesjonelle folk som jobber stort sett på dagtid, og har plantet avansert skadevare hos oss, sier Orderløkken fra scenen.
Sikkerhetssjefen sier at de mangler oversikt. Spørsmålene er mange. Hva gjør vi? Hva har rammet oss? Skal vi kontakte politiet?
De velger å levere en anmeldelse på hendelsen slik at politiet kan gå i gang med etterforskning.
Turnusordning
De ville jo kaste hackerne ut av IT-systemene, forteller de. Men det kan ikke gjøres forhastet, i fare for å bli oppdaget.
Det opprettes en turnusordning der det jobbes 24 timer i døgnet. Samtidig klarer de å holde operasjonen hemmelig for hackerne som lusker i systemene.
− Vi kunne følge partene live i IT-systemene våre. Det er klart det er en stor påkjenning fordi de som jobber med det og hele tiden følger med, sier konserndirektør for digital teknologi og sikkerhet, Morten Stødle og fortsetter:
− Det er ikke en god følelse. Du føler at du er med i en film som du ikke har lyst til å være med i.
Ikke på sporet
Stødle sier at de ansatte hele tiden må forsikre seg om at den ondsinnede aktøren ikke er på sporet av dem.
Samtidig må de være sikre på at operasjonen ikke går utover den daglige driften.
− Det var daglige dilemmaer vi stod oppi. Jeg ville jo kaste dem ut av systemene før Tore mente at vi var klare.
− Samtidig har jeg jo stor respekt for at vi ikke vil at de skal snu i døren og komme tilbake på et senere tidspunkt, sier konserndirektøren.
Måtte samle informasjon
Sikkerhetsteamet måtte samle så mye informasjon som mulig før utkastelsen var mulig.
De måtte forsikre seg om at det ikke var plantet andre bakdører i systemene, forteller Orderløkken.
Utkastelsen skjedde først etter fire uker. Hackerne prøvde seg så på nytt og på nytt frem til jul, uten at de lyktes med de gjentatte angrepene på infrastrukturen.
Trusselaktøren skal være av kinesisk opphav. Etter det Posten Bring får opplyst er det APT41 som skal ha stått bak.
− Vårt fokus var å finne ut av hvordan de kom inn i systemene. Hadde de plantet andre bakdører? Alt dette måtte vi finne ut av før vi til slutt kastet dem ut av systemene, sier Orderløkken.