sikkerhet
Hadde ikke oversikt 41 dager ut i tidenes verste sårbarhet: – Det er et svært omfattende arbeid
Kommunen består av over 50 virksomheter fordelt på ni sektorer og over 50.000 ansatte.
Oslo kommune ba om rapport fra sine etater og bydeler først 41 dager etter at sikkerhetshullet Log4j ble rapportert i mediene. NSM gikk ut bredt allerede 10. desember og advarte mot sikkerhetshullet. Flere norske selskaper valgte selv å ta ned IT-systemene sine for å få oversikt.
Alibaba Cloud Security-teamet skal ha varslet Apache om sårbarheten allerede 24. november. Apache har kommet med en egen beskrivelse av sårbarheten, som har blitt gitt 10.0 av 10.0 mulige CVSS-poeng.
– Oslo kommunes størrelse og kompleksitet gjorde det til et svært omfattende arbeid å identifisere hvor Log4J var i bruk, og deretter iverksette tiltak. Noen tall kan illustrere dette: Kommunen består av over 50 virksomheter fordelt på ni sektorer, sier fagsjef for IKT, Geir Faremo, i Oslo kommune til Digi.no og fortsetter:
Fjernkjøring av kode
– Utdanningsetaten er med sine 17 000 ansatte og i underkant av 200 skoler den desidert største, men det er mange store. Og det er selvfølgelig mange systemer og apper i bruk.
Sårbarheten i det Java-baserte loggrammeverket åpnet for fjernkjøring av vilkårlig kode. Både Brønnøysundregistrene og Altinn valgte i begynnelsen av desember å ta ned noen av tjenestene sine. Sikkerhetshullet har blitt beskrevet som tidenes verste.
Hullet kommer til å skape problemer langt inn i fremtiden, ifølge ekspertene.
Oslo kommune derimot, hadde ikke oversikt over hva de ulike bydelene og etatene hadde gjort 21. januar.
«På sentralt hold i kommunen har vi ikke informasjon om det som per nå er gjort av undersøkelser og tiltak i den enkelte virksomhet», heter det i brevet Digi.no har fått tilgang til.
Jobbet med Sopra Steria
Brevet er signert av kommunaldirektør Sølve Monica Steffensen og seksjonssjef Randi Blystad i Byrådsavdeling for finans.
Det er sendt til alle kommunens virksomheter. I brevet heter det at kommunen har gjort tiltak på den sentrale infrastrukturen sammen med sin leverandør, Sopra Steria.
– Basert på den informasjon som er tilgjengelig for oss anser vi det ikke som nødvendig med ytterligere tiltak fra byrådsavdelingens side. Vi følger naturligvis hendelsen nøye. Hvis det dukker opp nye problemstillinger knyttet til Log4J, vil kommunens CSIRT informere om dette til virksomhetene, sier IKT-fagsjefen.
Kommunen skriver i brevet at de har brukt sitt kontaktnett inn mot virksomhetene, men mener tiltakene ikke har vært tilstrekkelige. Kommunen ber videre om at alle Oslos etater og virksomheter rapporterer tilbake til sentralt hold.
Alt skal kartlegges
«I korte trekk betyr det at teknisk IKT-personell, systemeiere og tjenesteforvaltere, eventuelt i samarbeid med underleverandører, må kartlegge alle løsninger som er i bruk i sine virksomheter. Dette for å finne mulig bruk av denne komponenten. Dersom det avdekkes at en eller flere IKT-løsninger er berørt av sårbarheten, må det utføres nødvendig sikkerhetstiltak.» heter det i brevet.
Kommunen ber i brevet om at alle systemer og apper gås igjennom og at det kartlegges hvilken programvare som bruker loggverktøyet.
Det skal også rapporteres tilbake om hvilke tiltak som gjøres lokalt for å lukke sårbarheten.
– Det omfattende arbeidet har gått ut på å identifisere hvor Log4J er i bruk, og å iverksette nødvendige tiltak for å lukke sårbarheten i tråd med anbefalingene fra Nasjonal sikkerhetsmyndighet. Vi sendte brevet til virksomhetene som en ekstra forsikring om iverksetting av tiltak, der det var behov for det, sier Faremo og fortsetter:
– Av sikkerhetsgrunner ønsker vi ikke å dele ytterligere detaljer om oppfølgingen.