sikkerhet

Ingen målrettede angrep mot norske banker og finansforetak

Hacking utgjør likevel en økende trussel. Finanstilsynet ber foretakene styrke sikkerhetsarbeidet.

Finanstilsynet la denne uken fram sin risiko- og sårbarhetsanalyse for 2017. Her fra tilsynets lokaler hos Norges Bank i Oslo.
Finanstilsynet la denne uken fram sin risiko- og sårbarhetsanalyse for 2017. Her fra tilsynets lokaler hos Norges Bank i Oslo.

– Digital kriminalitet fortsetter å utgjøre en økende trussel. Men selv om omfanget av uønsket aktivitet øker vesentlig, er det kun et fåtall som resulterer i en sikkerhetshendelse.

Finanstilsynet opplyser dette i risiko- og sårbarhetsanalysen for 2017, som ble lagt fram under en pressekonferanse hos tilsynet der digi.no var til stede.

Ingen målrettede angrep

Antall uønskede hendelser er opp 25 prosent til 190 rapporterte tilfeller.

Men bare 10 av disse 190 er tilsiktede sikkerhetshendelser, eller det som kan sammenfattes som digital kriminalitet.

– De ti hendelsene var løsepengevirus (ransomware), phishing og noe tjenestenektangrep (DDoS). Det var ingen målrettede hackerangrep, sier seksjonssjef Olav Johannessen i Finanstilsynet på spørsmål fra digi.no.

Infrastrukturen er hovedsaklig robust, på tross av hendelser i 2017 som gjorde betalingsløsninger utilgjengelige i lengre perioder. Det konstaterer seksjonssjef Olav Johannessen i Finanstilsynet. Foto: Marius Jørgenrud
Infrastrukturen er hovedsaklig robust, på tross av hendelser i 2017 som gjorde betalingsløsninger utilgjengelige i lengre perioder. Det konstaterer seksjonssjef Olav Johannessen i Finanstilsynet.

Han la til at Finanstilsynet har god oversikt og dialog med foretakene de fører tilsyn med, altså bank- og finansbransjen, som også er pliktige å rapportere inn alvorlige hendelser.

– Det stilles strenge krav til rapportering av hendelser innenfor finanssektoren. Sannsynligheten for at den typen hendelser ikke blir rapportert til oss er ganske lav. Vi opplever at foretakene er ganske åpne i rapporteringen til oss, sier seksjonsjef Johannessen.

Mange fikk med seg de store globale dataangrepene i fjor med skadevare som «WannaCry» i mai og «NotPetya» i juni. Få i Norge ble berørt, og ingen i finanssektoren.

– Det skyldes trolig at finanssektoren er bedre beskyttet og har lengre erfaring i å sikre seg mot angrep, heter det i rapporten.

De er blitt flinkere til å beskytte seg og har gjort tiltak over mange år

Ikke overrasket

Check Point har også observert at bankene rammes av færre alvorlige datangrep. Angriperne flytter seg til enklere mål, mener sikkerhetsingeniør Arnfinn Strand. Foto: Marius Jørgenrud
Check Point har også observert at bankene rammes av færre alvorlige datangrep. Angriperne flytter seg til enklere mål, mener sikkerhetsingeniør Arnfinn Strand.

At antall hackerangrep mot banknæringen kan sies å være på et temmelig beskjedent nivå, overrasker ikke sikkerhetsingeniør Arnfinn Strand i Check Point.

Det israelske IT-sikkerhetsselskapet kom nylig selv med en årsrapport for 2017, som peker på en tilsvarende trend. Det er riktignok en global undersøkelse, som ikke bryter ned norske tall. Finans er derimot dekket som egen næringsvertikal.

– Angrepene mot bank og finans synker. Slik har det vært lenge. De er blitt flinkere til å beskytte seg og har gjort tiltak over mange år. I stedet er det nok en tendens til at angriperne flytter seg over til enklere mål, som sluttbrukere i stedet, sier sikkerhetseksperten til digi.no.

Stormaskin gikk ned

De øvrige 180 tilfellene fra tilsynets ROS-analyse er knyttet til operasjonelle eller utilsiktede feil hos finansforetakene og deres underleverandører, typisk IT-bransjen.

– De mest alvorlige av disse driftsrelaterte hendelsene var i 2017 knyttet til feil i styringssystem for stormaskin, fortalte seksjonssjef Olav Johannessen i Finanstilsynet i går.

Feilen gjorde at en etablert dupliseringsløsing ikke fungerte som forutsatt. «En av hendelsene oppsto hos en felles leverandør og rammet derfor flere banker, forsikringsforetak og verdipapirforetak. I tillegg ble løsningstiden underestimert, det var usikkerhet knyttet til om kriseløsningen (disaster recovery) ville fungere, selv om den var testet, og kriseløsningen ble ikke iverksatt.»

– BankID rammet av flere hendelser

BankID var tilgjengelig i 99,9 prosent av tiden i fjor, et bra nivå som nærmer seg 100, sier Hege Steinsland. Foto: BankID
BankID var tilgjengelig i 99,9 prosent av tiden i fjor, et bra nivå som nærmer seg 100, sier Hege Steinsland.

Rapporten slår også fast at det i 2017 var flere hendelser knyttet til BankID, som ved flere tilfeller rammet samtlige brukere.

– Flere av hendelsene inntraff på dager med ekstra høy belastning og avdekket kapasitetsproblemer med tjenesten.

Hege Steinsland er kommunikasjonssjef i BankID Norge AS, og sier i en uttalelse til digi.no at løsningene deres brukes til alt. Kundene forventer også at tjenestene er tilgjengelige til en hver tid.

– Det er selvsagt ikke mulig, men alltid et mål for oss, sier Steinsland.

Ifølge deres egne tall hadde BankID en oppetid på 99,9 prosent i fjor.

– BankID benyttes 600 millioner ganger i løpet av året, stort sett knirkefritt. Hverdagstrafikken tikker fint og vi har kapasitet til å håndtere mye mer. Vi har enkelte ekstraordinære trafikkdager hvor vi får utfordringer med å håndtere alle, for eksempel skattemeldingsdagen, men etter avtale med kunden gjør vi ingen store endringer i tjenesten for å håndtere slike unntak fra normal trafikk, forteller hun.

Steinsland sier også at BankID utvider kapasiteten i takt med veksten i bruk og brukere.

Avdekket sårbare systemer

Det er ingen tegn til at Finanstilsynets ROS-rapport kan tolkes som noen hvilepute.

Foruten det tilsynelatende alltid økende trusselbildet, så har tilsynet også identifisert faktiske sårbarheter ute hos finansforetakene. Disse utgjør en risiko for at alvorlige hendelser kan inntreffe.

Detaljer foreligger ikke, men tilsynet tar klart til orde for at foretakene bør styrke arbeidet innen IKT-sikkerhet.

Gjennom tilsyn er det påvist svakheter i bankenes forsvarsverk, «som i unødig grad eksponerer bankenes systemer og nettverk for angrep». Videre er det observert uklar ansvarfordeling og mangelfulle rutiner for patching av programvare mot kjente sårbarheter.

Oppgaven med å tette sikkerhetshull faller ofte på IKT-leverandøren, men tilsynet har registrert at bankene har utfordringer med å forankre sikkerhetskravene hos sine leverandører. Dette må bankene sørge for å regulere i sine avtaler. Det er foretakets ansvar å følge opp at leverandøren etterlever kravene, heter det.

Mindre kortsvindel

2017 ble et lysglimt hva gjelder kortsvindel, med første reduksjon siden de startet med slike registreringer i 2010.

Antall misbrukte kort falt med 5 prosent. Bransjens samlede tap knyttet til dette var 30 prosent lavere enn i 2016.

– Det antas at nedgangen skyldes strengere sikkerhetskrav fra blant annet kortutstedere, der sterk autentisering av kortholder ved bruk av betalingskort har vært et viktig virkemiddel, står det å lese.

«Robust infrastruktur»

Oppsummert mener Finanstilsynet at bankene står på solid grunn. Norges finansielle infrastruktur blir i all hovedsak vurdert som robust, til tross for flere alvorlige tilfeller av nedetid og driftsstans.

– Infrastrukturen er vurdert som hovedsaklig robust, selv om det var hendelser som gjorde betalingsløsninger utilgjengelig i lengre perioder, og tilgjengeligheten til betalingssystemene var noe svakere enn i 2016, sammenfatter seksjonssjef Olav Johannessen i Finanstilsynet.

Powered by Labrador CMS