sikkerhet
Hemmer forsvarsevnen: – Kan bruke cyberangrep til å få folk til å løpe rundt som hodeløse høns
Cyberangrep kan skape så mye støy at for eksempel en infiltrasjon blir oversett, eller at man i en pågående konflikt reduserer evnen å forsvare seg effektivt, forteller redaktørene av fersk bok om cybermakt.
– Alt som skader oss, sier ikke bom, sier Vivi Ringnes Berrefjord. Da er det er cyberangrep hun snakker om.
Berrefjord er både stipendiat og leder for Cyberprogrammet ved Institutt for forsvarsstudier ved Forsvarets høgskole. Sammen med professor Mass Soldal Lund ved Høgskolen i Innlandet (HINN) er hun redaktør og medforfatter av boken «Cybermakt – en tverrfaglig innføring», som nylig ble utgitt. En rekke andre forfattere har bidratt med egne kapitler.
Noe det som kommer fram i boken, er at det forekommer langt flere cyberangrep i dag enn tidligere. Til Digi forteller Lund og Berrefjord at det er minst to grunner til at dette.
– Mulighetene er større med mer digitalisering. Mye har blitt mye mer tilgjengelig, samtidig som en del aktører ser at dette kan utnyttes og lager strategier for å utnytte den muligheten. De skjønner hvordan de kan tjene på det, sier HINN-professoren.
– Digitalisering skaper nye sårbarheter med utgangpunkt i både avhengighet og komplekse verdikjeder, kommenterer Berrefjord. Hun mener vi til en viss grad også har utvidet forståelsen vår av hva som kan regnes som et cyberangrep.
Vanskelig å finne bevis
Mulighetsrommet for cyberangrep omfatter ifølge de to forskerne både overvåkning, etterretning og det å kunne bryte seg inn og stjele informasjon.
– Det kan også være mulig å manipulere systemer på avstand, noe som kan innebære forsøk på sabotasje uten at man er fysisk til stede. Da kan det også være vanskelig å finne håndfaste bevis, forklarer Lund.
Han forteller at det også kan forekomme hybride scenarier der man sender signaler uten å risikere eskalering, ved at man forstyrrer noe uten direkte å ødelegge det.
– Infiltrasjon blir oversett
Berrefjord forteller at cyberangrep både brukes under militære operasjoner og til å påvirke politiske valg, drive undergraving og stimulere konflikter.
– Cyberangrep kan brukes som en maktkomponent der man lager så mye støy at for eksempel en infiltrasjon blir oversett, eller at man i en pågående konflikt hemmer motstandsevnen, legger hun til.
I boken har Mass Soldal Lund skrevet et helt kapittel med virkelige eksempler på hvordan cyberangrep har blitt utnyttet, for eksempel til å slå ut luftvern.
– Under amerikanernes krig mot IS hacket NSA seg inn i systemet til IS for å drive etterretning, og det rammet hele propagandaapparatet deres, forteller Lund.
I forkant av Russlands invasjon av Ukraina i februar 2022 satte russerne i gang mange cyberangrep.
– De forsøkte å skape skrekk og kaos i samfunnet. Det var i den første fasen av krigen da Russland satset på at Ukraina ville overgi seg, forteller Lund.
Angrepene var rettet mot media og viktige institusjoner som er nødvendige for å holde samfunnet i gang.
– Det å slå ut naturlige kommunikasjonskanaler var viktig for å få ut den nødvendige informasjonen, forklarer han.
Hodeløse høns
– Ved en militæroperasjon kan man bruke cyberangrep til å få folk til å løpe rundt som hodeløse høns og dermed ikke evne å forsvare seg effektivt, legger Berrefjord til.
Professor Lund innrømmer at det er svært sjelden at noen dør eller blir alvorlig skadet av et cyberangrep. Det verste han kan se for seg, er at noen skulle klare å komme seg inn på for eksempel Mongstad. Uansett mener han det ville være full krise om noen skulle klare å stenge internett fullstendig i flere dager.
– Vi er så avhengige av informasjon. Uten internett vil vi ikke få levert varer, vi får ikke betalt regninger. Det vil veldig lett få samfunnet til å knele, sier han.
Svekket tillit til samfunnet
Samtidig tror han det ville være nesten like ille om samfunnet ble tæret i stykker av usikkerheten som stadige cyberangrep over tid ville skape.
– Vi kan ikke vite om telefonen virker, om vi får betalt regninger, om vi har strøm. Tilliten til samfunnet ville blitt svekket. Dette er et scenario som kanskje er mer realistisk enn en enkelt hendelse som ødelegger alt, mener han.
Berrefjordmener stadige angrep også kan ramme selve ideen om nasjonen. Hva som er et verst tenkelig scenario, mener hun avhenger av hva man skal måle og hva vi skal evaluere.
– For en enkeltperson kan det verste være å bli ranet og miste alt en eier, men for en by kan det være å miste hele tilliten til ledelsen, mener hun.
Økende bevissthet
De to forskerne mener det er godt dokumentert gjennom flere vellykkede cyberangrep at Norge ikke er godt nok beskyttet mot angrep. Samtidig påpeker Mass Soldal Lund at vi heller ikke er der vi var for 10–15 år siden.
– Det er en økende bevissthet om faren og at det er nødvendig å gjøre noe. Telenor hadde for eksempel noen utfordringer for ti år siden, men har jobbet aktivt for å forbedre seg. Det er jo ryggraden i internett, sier han.
Samtidig har både forsvaret og NSM ifølge de to bokredaktørene tatt en del grep for å bygge opp cyberforsvaret. De tunge aktørene er bevisste på faren i cyberspace, men de øvrige henger noe etter, ifølge Berrefjord og Lund.
– Alle de rundt 350 kommunene og de små og mellomstore bedriftene kan jo ikke bruke like mye ressurser på cyberfaren, påpeker Lund.
Små og mellomstore bedrifter har gjerne én person som jobber med dette, som i tillegg kan ha andre arbeidsoppgaver. Her er bevisstheten om viktigheten av dette noe mindre.
– Dessuten er det jo slik at når vi har tettet ett skott, så flytter de ondsinnede aktørene seg gjerne til et annet. Dette er faktisk noe vi må holde på med kontinuerlig, legger han til.
Festtaler og trusler
Lund understreker at oppgaven med å beskytte seg kan være litt overveldende, blant annet fordi vi alle befinner oss i frontlinjen. Hvis noen klarer å lure et passord ut av en person, så kan det ramme hele bedriften. Det er umulig å få alle til å gjøre det riktige hele tiden.
– Vi har festtalene på den ene siden og trusselen på den andre. Vi står et sted midt i mellom og prøver å holde oversikten, sier Berrefjord.
– Vi sitter på en litt umulig oppgave og håper på at det helst skal gå godt.
Berrefjord mener det viktigste i denne sammenhengen er å bevisstgjøre seg på hva som er det viktigste for en selv eller bedriften å ta vare på. De fleste tenker at de ikke har noe å skjule, men noe er viktig for en selv eller bedriften for daglig drift. For en kriminell kan dette være store verdier. Hun mener vi bør tenke på enkle tiltak for cybersikkerhet, omtrent som vi tenker på bilbelte i bil og redningsvest i båt.
– Det er et bryderi vi bør ta oss, selv om det ikke løser alle problemer. Vi bør ha en plan for hva som skjer om det skulle gå skeis. Hva gjør du hvis de slipper inn? Da blir konsekvensene mye mindre, fastslår cybersikkerhetseksperten fra Forsvarets høgskole.