sikkerhet
IT-ekspert: Skremmende hva et teknisk bilde kan røpe av sårbarheter
Svein Bekkevold i Gritera leste en artikkel på Digi om det nye Tøyenbadet. Så analyserte han bildene – og ble dypt bekymret.
Deling av bilder fra tekniske anlegg kan avsløre kritisk informasjon om hvor sårbare de er for cyberangrep.
Svein Bekkevold i Gritera Security advarer etter å ha lest Digis artikkel om det nye Tøyenbadets tiltak mot hacking.
I saken har Oslobygg delt flere bilder fra anleggets klor- og vannprosessering.
– Hvis du har en safe med alle smykkene dine eller verdiene dine, ville du tatt et bilde av dette og lagt det på internett? De fleste ville nok sagt nei, sier Bekkevold.
Oslobygg svarer nederst i saken.
Urovekkende
Med kunstig intelligens (KI) kan man hente ut en del informasjon fra bilder. Bekkevold ønsker å opplyse om farene med dette.
Han tok en skjermdump og spurte Chat GPT: Hva er det vi ser på bildet? Hvem har levert utstyret? Hvilke sårbarheter har det?
– Svarene jeg fikk, var skremmende.
Analyseverktøy som tolker bilder og kan trekke ut nyttig informasjon har eksistert i en årrekke, men nå kan hvermannsen gjøre det, ifølge sikkerhetseksperten.
– Teknologi som har vært forbeholdt nasjonalstater og de med økonomiske muskler, kan en hacker på gutterommet nå ta i bruk. Begrepet «script kiddies» får en litt annen dimensjon med tilgang på kraftigere verktøy.
Bekkevold vil ikke røpe hva slags urovekkende funn eller sårbarheter han mener å ha avdekket i Tøyenbadets tekniske anlegg med sitt eksperiment.
– Akkurat det skal jeg ikke si så mye om – folk får teste selv. Men jeg ble litt skremt, i hvert fall siden artikkelen handlet om OT-sikkerhet (operasjonell teknologi), sier han.
Ser parallell til Stuxnet
Eksperten trekker en parallell til tidligere cyberangrep når han belyser hvilke sårbarheter generativ KI kan avdekke.
Han peker på et historisk eksempel, skadevaren Stuxnet, mest sannsynlig utviklet i et militær samarbeid mellom Israel og USA, som et bevis på hva publiserte bilder kan avsløre.
– Et bilde av iranske sentrifuger ved atomanlegget i Natanz, som benyttet Siemens-kontrollere, ble brukt for å skreddersy et virus som ødela dem, forteller Bekkevold.
Eksempelet viser hvor mye et enkelt bilde kan avsløre. Med KI-verktøy som Chat GPT og DALL-E blir det stadig lettere å hente ut mer informasjon, mener han.
IT-sikkerhetsekspert Ralph Langner spilte en nøkkelrolle i avsløringen av hvordan iransk kjernekraft ble angrepet av Stuxnet.
Langner har redegjort for hvordan bilder, delt fra et besøk Irans daværende president Mahmoud Ahmadinejad gjorde ved det bevoktede anlegget i Natanz, røpet tekniske detaljer som senere ble brukt i utforming av skadevaren.
Visker ut skillet
Tradisjonelt har det ikke vært like stort fokus på segregering og overvåkning og logging med operasjonell teknologi (OT) som informasjonsteknologi (IT).
– Disse skillelinjene viskes mer og mer ut. OT-systemer er tilkoblet nett, på samme måte som andre IT-systemer, sier Bekkevold.
– Er det andre områder man bør være på vakt mot å eksponere sårbarheter i tekniske anlegg?
– Regjeringen gjøre en rekke grep som er med på å synliggjøre problemstillingen, blant annet med den nye digitale sikkerhetsloven – som i første omgang treffer et mindre antall sektorer, som kraftsektoren.
Bekkevold nevner også EU-forordningen Dora (The Digital Operational Resilience Act), som bringer med seg skjerpede krav om digital robusthet i bank- og finansbransjen.
Forbud mot publisering
På oppfordring deler han andre eksempler på sårbarhet knyttet til fysisk sikring. Blant annet en historie om en norsk virksomhet som hadde et filmteam utenfor kontorene i forbindelse med en tilstelning.
– I bakgrunnen kunne man se en inngang hvor folk dro adgangskort og tastet kode. Alle som fulgte med på sendingen kunne se hvilken PIN-kode som ble tastet. Det eneste som gjenstår da, er å klone kortet. Det er gjort på sekunder hvis man er i nærheten av personen.
Et annet eksempel er hvordan enkelte legger ut bilde av adgangskortet sitt på Linkedin, enten for å fortelle at de begynner i ny jobb eller slutter.
– Ikke gjør det. Tenk på om bildet kan misbrukes. Virksomheter bør ha klare retningslinjer for hvilken informasjon de kan dele på internett. Hos oss er det for eksempel ikke tillatt å publisere bilder av adgangskort i sosiale medier, sier Bekkevold.
Vurdert som delbare bilder
Ståle Grihamar er IKT-løsningsarkitekt og jobber med datasikkerhet i Oslobygg, som er Oslo kommunes eiendomsforetak med ansvar for over 2200 bygninger.
Oslobygg har et sterkt fokus på sikkerhet, både gjennom fysisk sikring av anleggene og cybersikkerhet, forsikrer han.
– Vi er også opptatt av økt bevissthet rundt hva som deles og hvordan informasjon kan misbrukes, spesielt i teknologiske sensitive miljøer.
Bildene fra Tøyenbadet viser et maskinrom med standardkomponenter som er vanlige i moderne badeanlegg, og vi har vurdert at vi kan dele disse, sier Grihamar.