sikkerhet
Kommunedirektør kritisk til politiet etter dataangrep: – Veldig merkelig
Jarle Lystad hadde hatt jobben som kommunedirektør i fire måneder da angriperne slo til mot kommunen. Dette har han lært.
Et dataangrep lammet de kommunale tjenestene i Vadsø kommune i Øst-Finnmark i februar 2023.
Da angrepet var et faktum ble det satt krisestab og kalt inn til møte med IT-sjefen.
– Det første som slo meg var at det ikke var lenge siden Østre Toten ble utsatt for et enormt hackerangrep. Jeg lurte på om vi mistet filene våre. Er de kryptert? Hvordan er situasjonen? fortalte kommunedirektør Jarle Lystad under konferansen Ekommune i Oslo sist uke.
– IT-sjefen sa at det ser ikke så alvorlig ut, og at vi mest sannsynlig vil være raskt oppe igjen. Min første feil var å kommunisere dette internt, før vi hadde litt mer sikkerhet om hvor lang tid det ville ta.
Systemer nede i seks-syv måneder
E-post og saks- og arkivsystemet fungerte ikke, så kommunen mottok ikke henvendelser utenfra.
Legene hadde mistet tilgang til pasientjournaler, trygghetsalarmer fungerte heller ikke og barnevernet mottok ikke varslinger.
Angrepet traff alle virksomheter som var koblet opp mot kommunens digitale systemer, inkludert vann- og avløpssystemet, Vadsø Havn og Varanger interkommunalt museum.
– Når en sånn hendelse treffer, måtte vi tilbake til analoge løsninger. Da ser man hvor avhengige man er av det tekniske, og det er vanskelig å gi tjenester til innbyggerne, sa han.
Kommunen begynte med forsiktig gradvis gjenåpning etter tre-fire uker, parallelt med å bygge nye sikkerhetssystemer. Det tok seks-syv måneder før de var helt oppe i normal drift, forteller Lystad til Digi etter foredraget.
Krisetrøtt
– Det er et enormt umettelig behov for informasjon internt, konstaterte kommunedirektøren.
– Når tiden går litt, og du ikke har mer informasjon å gi og føler at du gir den samme informasjonen, så blir man litt krisetrøtt. Da blir det en dobbeltkrise, for når du ikke klarer å gi nok informasjon til både ledere og ansatte blir det en oppgitthet der ute, og frustrasjonen øker. Da må man håndtere den frustrasjonen i tillegg til å håndtere krisen, fortalte Lystad fra scenen.
– Læringspunktet vårt er dette med kommunikasjon, kommunikasjon, kommunikasjon. Du må ha rutiner, prosedyrer på stell, internkontrollen må fungere, og man må vite hva man skal gjøre når man kommer i en krise og øve på det, sa Lystad.
Også selve kisehåndteringsplanen til kommunen lå i de digitale systemene som de mistet tilgang på. Kommunen hadde også en papirversjon liggende.
– Mer støy enn hjelp
Kommunen stod veldig alene i håndteringen og det var begrenset hvor mye hjelp de kunne få, ifølge Lystad.
I ettertid, i november 2023, har regjeringen etablert et digitalt sikkerhetsmiljø, «Kommunecert», for å styrke kommunenes vern mot digitale trusler.
I de første dagene etter angrepet var oppdaget, begynte Politiet og NSM å ringe til kommunen. Men det ble opplevd mer som støy og stress enn som hjelp, forteller han til Digi.
– Når vi er travelt opptatt med å bygge opp våre systemer og sette strøm på ting igjen, er det klart å ha politi og andre aktører som ringer og ber om informasjon oppleves som støy. Det er utfordrende å håndtere det samtidig, sier han.
Fra scenen under Ekommune fortalte han salen om kontakten med politiet de første dagene etter angrepet var et faktum:
– Jeg regner med at de var fullt klar over at vi hadde valgt å ta ned hele systemet, og var hermetisk lukket fra omverdenen. Så ber de om et Teams-møte for å bli oppdatert på hendelsen. Og de ber om å få oversendt noen filer på e-post sånn at de kan starte etterforskningen, fortalte Lystad.
– Jeg synes det er rart at det er såpass mangel på forståelse for den type hendelse.
– Dette var rundt tre-fire dager etter angrepet ble kjent. Det kan hende at de bare ikke tenkte på det. Men for oss fremstod det veldig merkelig, utdyper han til Digi.
Les politiets tilsvar under.
Minst mulig i sky
Saken ble senere henlagt av politiet, og verken de eller kommunens sikkerhetssamarbeidspartnere har klart å identifisere hvem som stod bak angrepet.
Ingen filer eller data kom på avveie, ifølge Lystad.
– Vi oppdaget det så tidlig at de ikke fikk kontroll over systemet, så vi klarte å avverge i 12. time. Vi slapp unna med skrekken, men det var likevel en kostnad.
Interne kostnader endte på mellom fire-fem millioner kroner, forteller han.
Det har tidligere vært en strategisk beslutning i kommunen om å ha minst mulig i sky, og har stort sett alle systemer inhouse, forteller Lystad, som mener dette kan ha vært noe av det som reddet dem.
– Men fra tid til annen åpner vi opp for at andre skal ha tilgang på våre systemer, for eksempel for deling av regnskapstall.
Angriperne kom seg inn via en tredjeparts revisor der en bruker hadde blitt overtatt.
– Det som gjorde at vi oppdaget angrepet, er at vi hadde en 24-7-overvåkning hos en sikkerhetsleverandør som oppdaget og varslet om at noen var inne. Da gikk vi umiddelbart inn og stengte systemene.
Bevilgningen som dekker sikkerhetsovervåkingen, kom i kommunestyret i desember 2022. De bevilget 750.000 kroner til oppgradering av sikkerheten. I etterkant har kommunen utvidet sikkerhetsløsningen.
Det er imidlertid ikke lett å prioritere penger fra politisk ståsted, på noe som ikke er synlig og som man forventer skal være på plass, forteller kommunedirektøren.
Nærme Russland
Vadsø kommunes geografiske nærhet til Russland i nord setter ikke kommunen i noen særstilling i denne sammenhengen, ifølge Lystad, men han påpeker at forekomsten av dataangrep etter fullskalainnvasjonen av Ukraina har økt.
– Det gjelder nok hele landet. De utnytter de åpenbare sårbarhetene i sivilbefolkningen, og ti prosent av befolkningen jobber i kommunene. Det er en sikkerhetsrisiko, sier han til Digi.