sikkerhet
Her stanser de 500 millioner angrep mot regjeringen og departementene i året
– Jeg liker å bruke ordet «paranoid». Det er helt i orden å være super-paranoid.
REGJERINGSKVARTALET (digi.no): – Jeg liker å bruke ordet «paranoid». Det er helt i orden å være super-paranoid.
Det sier Sven-Erik Egge, mannen som gjennom flere år har bygget opp det operative IKT-sikkerhetsmiljøet i regjeringskvartalet.
Departementenes sikkerhets- og serviceorganisasjon Computer Emergency Response Team (DSS CERT) er en munnfull. Ved dette operasjonssentret skal de detektere og håndtere IKT-trusler mot de fleste av regjeringens departementer.
– Reelt farlig innhold
Det omfatter et astronomisk høyt antall uønskede epost. Her som i næringslivet vet de at det digitale trusselbildet stadig øker.
– I løpet av 2016 ble det blokkert i overkant av 500 millioner epost i våre systemer, fordi de inneholder skadevare, eller en lenke til nettsted som fører til skadevare og lignende. Så det er reelt farlig innhold som blir stanset.
Sven-Erik Egge er kontorsjef for operativ IKT-sikkerhet og lederen for DSS CERT.
Men selv om de mange hundre millioner epost med skadevare, svindelforsøk og andre uhumskheter kan være farlig innhold, blir de store mengdene blokkert ganske automatisk.
Dette kan beskrives som generiske trusler, av samme type som enhver annen virksomhet i Norge opplever å motta.
– Vi ser også spearphishing og målrettede APT-aktige hendelser, kartleggingsoperasjoner, ja hele spekteret. Det er det som gjør vår jobb så utrolig interessant – det skjer nye ting hele tiden.
Bare i digi.no: Slik beskytter Norges største strømleverandør seg mot hackerangrep
621 alvorlige hendelser
Antallet alvorlige hendelser er på et helt annet, mye lavere nivå. Da er vi over på mer kompliserte og målrettede trusler.
– Vi håndterte 621 mer alvorlige hendelser gjennom fjoråret. Det er unike hendelser. Vi mottar selvsagt vesentlig flere alarmer er det, men registrerer kun reelle hendelser. Alarmer som er falske positive teller vi ikke med for da ville statistikken gått i været, forklarer CERT-sjefen.
– I hvilken grad ble dere rammet?
Falske positive teller vi ikke med for da ville statistikken gått i været
– Det jeg kan si er at vi i 2016 har ingen hendelser hvor vi har funnet bevis på datalekkasje gjeldende DSS og departementer på felles IKT-plattform. Vi har klienter som blir infisert, ja, men de blir håndtert fortløpende. Det er et lavt antall, sier Egge.
Han gir en generell beskrivelse av hvordan et målrettet angrep kan foregå.
– Et typisk angrep skjer med en spesielt utformet epost, hvor det i forkant har vært en kartleggingsoperasjon. I den prosessen har man funnet en relevant person å sende en skreddersydd melding til, samt en avsender som utgir seg for å være en person vedkommende samarbeider med. Det kan for eksempel være arbeid i en komité og gjerne noe internasjonalt. Meldingen og vedlegget kan være skrevet på korrekt språk, men inneholder en trojaner som forsøker å lage en bakdør.
Vedlegg med ondsinnet programvare eller lenker til skadevare er nok de meste brukte teknikkene, sier Egge.
Her slipper vi ikke inn
Ved regjeringsbygg R6, et nyere byggverk i glass og betong ved Teatergata, hentes vi først gjennom de rørformede, klaustrofobiske sikkerhetsslusene alle departementene fikk installert etter terroren 22. juli.
Så geleides vi gjennom korridorer som tar oss til nabobygget, hvor det digitale «brannkorpset» holder til. Vi får ikke lov til å besøke det hemmelige operasjonssenteret. Egge tar i stedet imot oss i et møterom i en annen etasje.
– Det er det nærmeste dere kommer, sier han og peker mot et foto av operasjonssentralen i sin lysbildepresentasjon.
11 av 16 departementer
DSS CERT har cirka 3 500 klienter eller arbeidsstasjoner/pc-er de overvåker. Det tilsvarer antall ansatte eller brukere på det de kaller felles IKT-plattform.
Sikkerhetssystemer og sensorer er del av infrastrukturen som favner 11 departementer (se faktaboks).
– Vi er ansvarlig for å monitorere all trafikk ved hjelp av sikkerhetsovervåkning, og vurderer og håndterer alle alarmer og varsler som kommer, sier Egge.
Forsvarsdepartementet, Justisdepartementet, Finansdepartementet, Statsministerens kontor og Utenriksdepartementet kjører imidlertid på egne systemer, og her spiller DSS CERT derfor en mindre rolle.
Full pakke
– CERT-biten og sikkerhetssystemet gjelder vår IKT-plattform. De som er på felles plattform får på en måte «full pakke» fra oss. Med de øvrige departementene varierer det hvor store deler av vår infrastruktur som de benytter. Det kan jeg ikke gi detaljer rundt.
DSS CERT har også en viktig oppgave med informasjonsdeling. Da er samtlige departementer med i loopen, også de som har egne driftsmiljø.
(Artikkelen fortsetter under bildet)
– Vi deler og mottar også i stor grad informasjon med andre CERT-er. Da deler vi blant annet trigger-informasjon om pågående kampanjer, det kan være en stor bølge med phishing-angrep for eksempel.
Egge forklarer at samarbeidet med NSMs NorCERT er viktig. De har daglig dialog, men også faste ukentlige videokonferansemøter, og jevnlige samlinger med andre relevante CERT-miljøer.
Rapportering av hendelser og trusselbildet er andre oppgaver. Det samme er analyse av potensielle trusler.
Les kommentar: Kan Norge forhindre et kyberangrep?
Egen teknisk lab
DSS CERT er grovt sett fordelt på to forskjellige områder.
Et team er ansvarlig for å håndtere alle alarmer og hendelser som oppstår. Det andre teamet driver med teknisk analyse.
– Vi har en egen analyselab hvor vi gjør alle slags undersøkelser av mistenkelig filer, men også utstyr. Nytt for i år er teknisk analyse for mobiltelefoner. Det er få miljøer i Norge som er gode på det, og dette er noe vi ser det er en økende etterspørsel etter, sier Egge.
I forberedelsen til overgang fra sikkerhetsmiljø til å bli CERT tok han et strategisk valg om å bygge opp spesialkompetanse innen analyse og arbeid med såkalt forensics.
Dette gir DSS CERT i dag en evne til å foreta blant annet minneanalyse. – Det kan være veldig verdifullt å suge minnet ut av en maskin før den slås av og isoleres fra nettverket, sier Egge.
– Bra med paranoide brukere
Ellers er kompetanse og informasjonsdeling, å bygge sikkerhetsbevissthet i organisasjonen, også vesentlige oppgaver for dem.
– Brukerne i DSS og departementene er veldig flinke til å være forsiktige. Jeg liker å bruke ordet «paranoid». Når jeg holder foredrag sier jeg at det er helt i orden å være super-paranoid, og det opplever jeg at brukerne er i stor grad. Og når de er det får vi mer å gjøre, men det er positivt.
– De er veldig betryggende at vi blir bedt om å gjøre en undersøkelse før de åpner noe de har fått tilsendt. På den måten klarer vi å avverge mange potensielle angrep.
Les også debatt: – Uheldig at Norge skal ha så mange CERT