sikkerhet
Kommune sendte falske svindel-eposter til egne ansatte
– Jeg var en av dem som gikk fem på, forteller Ann-Helen Moum, digitaliseringssjef i Kristiansand kommune.
I oktober 2020 sendte Kristiansand kommune ut falske svindel-, eller phishing-eposter, til de 9500 ansatte i kommunen.
E-posten kom tilsynelatende fra IT-avdelingen, og inneholdt en lenke til en side der de ansatte ble bedt om å fylle inn sitt brukernavn og passord.
I løpet av to dager var cirka 7000 av mailene åpnet, og 1336 ansatte hadde lagt inn sitt eget brukernavn og passord.
– Jeg var en av dem som gikk fem på, forteller Ann-Helen Moum, digitaliseringssjef i Kristiansand kommune.
Passet til virkelighetsbildet
Stuntet ble utført i forbindelse med kommunens årlige sikkerhetsmåned i fjor, under ett år etter kommunesammenslåingen.
– Det at e-posten handlet om brukernavn og passord passet i mitt virkelighetsbilde, fordi det på den tiden pågikk da en prosess om å endre systemene for dette. Jeg hadde også meldt inn en sak til IT-avdelingen, og ventet på et svar derfra, sier hun.
I tillegg holdt kommunikasjonsavdelingen på det tidspunktet på å teste ut nye felles e-postadresser i forbindelse med kommunesammenslåingen, forteller Moum.
– Så da jeg fikk den, så jeg på avsenderadressen og tenkte: «mental note, gi beskjed til kommunikasjonsavdelingen om at denne ikke var god».
Hun forteller at hun var i full fart på vei mellom to møter mens hun svarte på mailen fra telefonen.
– Jeg husker at jeg tenkte «sånn kan ikke vi gjøre, for dette er typisk phishing» – mens jeg trykket på lenken og oppga passordet mitt, sier Moum.
– I det jeg svarer, går jeg inn i møtet og der sitter en av mine kolleger på digitalisering. Jeg sier: «jeg lurer på om jeg har gjort noe dumt nå», forklarer saken, og får til svar av min kollega at «ja, nå har du dummet deg ut», før hun påpeker at vi jo aldri ber om passordet.
Hun tok deretter kontakt med IT-avdelingen for å rapportere hendelsen, og skjønte da at det var et stunt fra kommunen selv.
– Da fikk jeg den lærdommen om det gjør jeg aldri igjen. Hvis en avdeling har brukt en dårlig adresse, så sjekker jeg med dem om de faktisk har ment det.
– Dødsflaut
Digitaliseringssjefen tror ikke at hun hadde latt seg lure, hadde det ikke vært for at avsenderen og innholdet i mailen passet så godt til situasjonen.
– Jeg er jo en av de som som har et ansvar her, som sitter i informasjonssikkerhetsutvalget i kommunen, og jobber med digitalisering. Men hvis de bare pøser ut nok e-poster så treffer de jo, sier hun.
Hun mener at sikkerhet bør være en naturlig del av HMS, og sammenligner det med brannøvelser:
– Vi setter på alarmen og vi må gå ut. Vi kommer aldri til å kunne si «slutt å gå fem på», det får vi ikke til, men vi må være drillet på hva vi gjør når det skjer, sier hun, og legger til:
– Jeg tenkte først at dette må jeg aldri si til noen, fordi det er dødsflaut å ha gjort det. Men jeg har kommet frem til at det er akkurat det vi må. Vi må gå ut å si at alle kan gjøre feil, sier hun, og fortsetter:
– Det er kjernen i all sikkerhet- og beredskapsarbeid: Vi vil aldri klare å rydde vekk alle feil. Det vi trenger er at folk lærer av feilene sine. Og da må vi snakke om feilene og hva vi gjør etterpå.
– Håndterer ikke digitale verktøy godt nok
Bak idéen til stuntet var Ingunn Kvivik, kommunikasjonssjef i kommunen. Hun er tidligere leder innen IT i kommunen og sitter i informasjonssikkerhetsutvalget.
Hun forteller at Kristiansand kommune i mange år har jobbet med informasjonssikkerhet, og har sett at den største sikkerhetstrusselen er de ansatte som ikke håndterer de digitale verktøyene godt nok.
– Vi har stadig vekk trent de ansatte i hva de skal være obs på når de får en mail, og tenkte at «Okei, nå skal vi prøve å lure de med en falsk phishing-mail og se hvor mange som blir tatt».
I januar 2019 ble flere av kommunens ansattkontoer kapret og det ble fra dem sendt ut flere millioner spammeldinger til hele Norge.
Kommunen bruker skybaserte eposttjenester fra Microsoft. Kapringen, som skal ha skjedd gjennom webmailklienten Outlook Web App (OWA), førte til at hele kommunens mailsystem ble stengt ned av Microsoft en periode.
Da hadde ikke kommunen aktivert tofaktorautentisering i tjenesten, det har de nå.
– Bevisstgjør både toppledelsen og ansatte
– Informasjonssikkerhet er noe som vi må ha fokus på i hele organisasjonen, og dette er en måte å bevisstgjøre både toppledelsen og de ansatte på hvor lett det er å bli lurt og hva de skal se etter, sier Kvivik om stuntet mot kommunens ansatte.
– Hvordan har dere brukt dette i ettertid?
– Det ene vi har hatt fokus på er at det er ikke flaut å bli lurt, det er bedre å gi beskjed til IT-avdelingen hvis du er i tvil eller allerede har blitt lurt, slik at de kan få sperret kontoen.
– Så er det å lære de ansatte hva de skal se etter i en phishing-mail. Vi hadde en presentasjon for å gi dem noen knagger for hva de skal se etter: Hvor mailen kommer fra, om det er skrivefeil, om innholdet i mailen er noe det er naturlig at de skal bli spurt om.
I etterkant hadde kommunen også en kampanje der de jevnlig oppfordret de ansatte til å sende mail de var i tvil om til IT-avdelingen.
– Så har vi hatt fokus på det med passord-hygiene, å ikke velge enkle passord som er lett for hackerne å gjette seg til, legger hun til.