sikkerhet

Kommunal IT-leder med sikkerhetsvarsku: − Alt handler om å holde hodet over vannet

Mangel på folk og ressurser gjør sikkerhet til en salderingspost i små kommuner, ifølge IT-fagleder Jo-Are Stubmo i Øvre Eiker kommune.

IT-fagleder Jo-Are Stubmo i Øvre Eiker kommune skal snart slutte etter over 17 år i jobben.
IT-fagleder Jo-Are Stubmo i Øvre Eiker kommune skal snart slutte etter over 17 år i jobben.

Fem–seks ansatte skal drifte IT-støtte for 2500 ansatte fordelt på 52 lokasjoner. Det er hverdagen for IT-avdelingen i Øvre Eiker kommune i Drammensregionen. Budsjettet er begrenset, ifølge Jo-Are Stubmo, som er IT-fagleder i kommunen.

− Alt handler om å holde hodet over vannet, sier han til Digi.

IT-budsjettet på rundt 20 millioner i året skal dekke alt innen IT, inkludert sikkerhet og opplæring. Åtte–ni millioner av dette går til programvarelisenser, mens resten i stor grad går til linjeleie, drift og lønn.

Kompetansebudsjettet er i praksis fraværende, ifølge Stubmo. Det er også begrenset rom for å videreutvikle løsninger eller innføre nye tiltak.

Budsjettkutt

Krav om budsjettkutt har ført til at kommunen blant annet har redusert bruk av eksterne konsulenter og avviklet sitt eget intranett. Dersom ansatte på IT-avdelingen er syke, finnes det lite penger til vikarer.

– Vi må håndtere situasjonen med de ressursene vi har.

Konsekvensen er at enkelte vedlikeholds- og sikkerhetsoppgaver kan bli utsatt, påpeker han. Noen ganger i månedsvis.

– Da må vi la det surre og gå med det vi har tilgjengelig, sier han.

Tidligere hadde kommunen faste vedlikeholdsvinduer hver måned, mens det nå gjennomføres når kapasiteten tillater det.

– I dag er det i hovedsak to personer som følger opp oppdateringer og vedlikehold av rundt 150 servere, 150 nettverksswitcher og flere hundre trådløse aksesspunkter, sier han.

Ikke alene

– Det er langt ifra noe nytt at mangel på kompetanse og ressurser er en stor utfordring.

Det understreket Kristin Weidemann Wieland, områdedirektør for forskning, innovasjon og digitalisering i KS, i forbindelse med en fersk rapport fra KS.

Rapporten viser til at små kommuner ofte har færre leverandører å velge mellom, høyere priser og mindre kapasitet og kompetanse til å gjennomføre anskaffelser. Dette påvirker blant annet at evnen til å forebygge, oppdage og håndtere alvorlige digitale hendelser, ifølge KS.

Uten nok penger og nok folk blir oppgaver innen informasjonssikkerhet, beredskap, personvern og kvalitetssikring ofte lagt til personer som allerede har andre ansvarsområder.

Stubmo beskriver sin rolle som kommunens IT-brannmann, med ansvar tilsvarende flere fulltidsstillinger.

– Vi har ikke noen informasjonssikkerhetetsansvarlig. Det havner på meg, som er fagleder på IT, sier han.

Det betyr at Stubmo må pålegge seg selv ansvar for oppgaver han selv skal sørge for å få utført, forklarer han.

– Jeg må be om midler til tiltak jeg selv har identifisert som nødvendige. Hvordan skal jeg straffe meg selv for ikke å ha fått penger? Det er en evinnelig runddans, sier han.

Mangler penger til avtale

Enkelte tiltak har kommet på plass i kommunen, deriblant en SOC-leverandør for overvåking og hendelseshåndtering, og kommunen er tilknyttet Digi Viken-samarbeidets rammeavtaler for blant annet brannmurtjenester og sikkerhetslisenser.

Et samarbeid mellom Digi Viken, Digi VT og Digi Innlandet har også sikret Øvre Eiker og over 70 andre kommuner mulighet til å kjøpe pentesting. Men Øvre Eiker har ikke hatt penger til å gjøre avrop på avtalen, sier Stubmo, som tror det gjelder mange av de mindre kommunene.

Opplæring

Det viktigste er opplæring og bevissthet hos brukerne, mener Stubmo. Tekniske sikkerhetsløsninger alene er ikke nok dersom ansatte ikke kjenner igjen forsøk på svindel eller sosial manipulering.

– Tidligere hadde vi kompetanseplattformen KS læring, men den er sagt opp på grunn av kostnadene, forteller Stubmo.

Det har blant annet tatt lang tid å få inn gode passordvaner hos de ansatte.

– Da vi kartla situasjonen for noen år siden, så vi at mange brukte veldig forutsigbare passordmønstre, som daværende måned og årstall. Slike passord er hacket på sekunder, sier han.

Sårbare for angrep

Stubmo tror de aller fleste små kommuner har samme sikkerhetstilstand som Gran, Lørenskog og Østre Toten hadde da de ble rammet av dataangrep.

Han mener mange kommuner vet godt hva som bør gjøres for ikke å bli det neste offeret, men mangler ressurser til å gjennomføre tiltakene.

– Veldig mange har kommet akkurat like langt som oss. De ser på hvordan de kan få løst det uten å bruke penger, sier han.

Ifølge Stubmo er identitetsbeskyttelse, oppdaterte systemer og kontroll over hvilke enheter som får tilgang til virksomhetens løsninger, blant de viktigste sikkerhetstiltakene.

E-post er fortsatt en av de vanligste inngangsveiene ved digitale angrep, påpeker han.

Han trekker særlig frem phishingresistent autentisering som et av de mest effektive tiltakene.

– Phishingresistente løsninger er ikke veldig kostbare sammenlignet med konsekvensene av et alvorlig sikkerhetsbrudd, sier IT-faglederen.

Etterlyser nasjonal retning

Nå skal Stubmo snart begynne i ny jobb i Bærum kommune etter 17,5 års tjeneste i Øvre Eiker. I Bærum skal han jobbe med informasjonssikkerhet og personvern på overordnet nivå.

– Jeg laget en plan til sjefen om ting som vi må få på plass når jeg slutter. Det er flere sikkerhetstiltak anbefalt av NSM som fortsatt gjenstår å implementere, sier han.

IT-faglederen etterlyser nå tydeligere nasjonale prioriteringer og bedre finansiering av sikkerhetsarbeidet i kommunesektoren.

– Skal kommunene lykkes med å løfte sikkerhetsnivået på bred front, må forventninger, krav og finansiering henge sammen. Skal det innføres nye krav, må sektoren også få mulighet til å gjennomføre dem, sier han.

Powered by Labrador CMS