sikkerhet
Hacking av forvaltningen gir lovende resultater
Riksrevisjonens IT-eksperter kan kunsten å ta kontroll over kritisk infrastruktur. Men når de forsøker å bryte seg inn på nytt, ser de bedring.
– Det vi ser er at på område, etter område, så klarer vi å trenge dypt inn i systemene, sier riksrevisor Karl Eirik Schjøtt-Pedersen.
Han maler et mørkt bilde av IT-sikkerheten i forvaltningen. Digi møter ham på Attack-konferansen i Oslo.
– Risikoen for cyberangrep øker, og digital sikkerhet må derfor prioriteres med økt oppmerksomhet, noe som krever ledelse, sier Schjøtt-Pedersen.
Riksrevisjonen har tidligere avslørt svak IT-sikkerhet, blant annet hos politiet, Forsvaret, helsesektoren, Nav og forskningsinstitusjoner.
Stortingets største og eldste kontrollorgan består av rundt 430 ansatte. Enkelte er teknologer. Noen av dem kan utføre datainnbrudd for å teste sikkerheten.
Tar lærdom
Han snakker om penetrasjonstesting, også kalt etisk hacking. Det er en del av verktøykassa. Slik utfører de simulerte datainnbrudd.
IT-revisorene har klart å oppnå full kontroll over kritisk infrastruktur, og tilgang til svært sensitive personopplysninger. Alt ved bruk av teknikker og verktøy hvem som helst kan finne på internett.
Virksomhetene blir varslet på forhånd om at det vil bli gjort innbruddsforsøk. De vet ikke nødvendigvis tidspunktet.
– Etterpå gir vi detaljert informasjon om utførelse og hvor risikoene ligger, slik at de har mulighet til å rette opp. Og de fleste gjør det.
Tre år etter en forvaltningsrevisjon, så kommer de tilbake med en oppfølgingsrevisjon. Schjøtt-Pedersen nevner et eksempel på det.
– Det betyr at dere forsøker å bryte dere inn på nytt?
– Ja, det gjorde man i dette tilfellet. Omfanget var noe mindre, men det var i hvert fall en bedre tilstand enn ved forrige revisjon tre år tidligere.
Ikke et særnorsk fenomen
Digitalisering er kritisk for samfunnsutviklingen og forvaltningens evne til å levere sikre tjenester, og vår tillit til myndighetene avhenger av at data behandles trygt, mener riksrevisoren.
– Derfor er det viktig at vi undersøker hvordan statsforvaltningen jobber for å ivareta ansvaret på dette området.
Undersøkelsene har avdekket at sikkerhetsnivået i forvaltningen i mange tilfeller er for lavt. Enkle, grunnleggende sikkerhetstiltak er ikke gjennomført. Tilgangskontroll, sikkerhetsoppdateringer, og kontroll med enheter og programvare er eksempler på det.
– Vi ser også en manglende evne til å oppdage sikkerhetshendelser gjennom logging og overvåkning. Det andre som går igjen handler om ledelse. Ledelsen i sentrale virksomheter mangler oversikt over hvilke verdier som må beskyttes, fortalte Karl Eirik Schjøtt-Pedersen i sin innledning under Attack-konferansen.
Etterpå utdyper han bekymringene.
– Ja, jeg er bekymret. Overordnet er det betydelige svakheter, som vi har kritisert gjennom våre rapporter. Det vises dels gjennom inntrengningstester, men også når vi ser på hvordan samordningen av arbeidet gjøres. For eksempel er det slik at justisdepartemeBntets samordningsrolle ikke fungerer godt nok. Vi har også rettet sterk kritikk mot IKT i Forsvarets operasjoner, sier han til Digi bak scenen.
Det positive er at virksomhetene treffer tiltak, for å bøte på kritikkverdige forhold etter at det er påvist. Det gjøres et arbeid for å forbedre seg.
Et annet poeng han fremhever er at Norge ikke er noe verre stilt enn andre når det kommer til mangelfull datasikkerhet.
– Dette er er ikke et særnorsk fenomen. Vi må ikke fremstille det sånn at det er betydelig dårligere i Norge enn i andre land. Det er en utfordring som gjelder mange land.