sikkerhet

Kommunedirektør kritisk til politiet etter dataangrep: – Veldig merkelig

Jarle Lystad hadde hatt jobben som kommunedirektør i fire måneder da angriperne slo til mot kommunen. Dette har han lært.

Jarle Lövenörn Lystad, kommunedirektør i Vadsø kommune i Øst-Finnmark, deler sine erfaringer etter at kommunen ble rammet av et dataangrep i fjor.
Jarle Lövenörn Lystad, kommunedirektør i Vadsø kommune i Øst-Finnmark, deler sine erfaringer etter at kommunen ble rammet av et dataangrep i fjor.

Kortversjonen

  • Et dataangrep i februar 2023 stoppet kommunale tjenester i Vadsø kommune, og det tok seks-syv måneder før normal drift var gjenopprettet.

  • Angrepet påvirket essensielle tjenester som e-post, arkivsystemer, legetjenester, trygghetsalarmer, barnevernstjenesten og infrastruktur som vann og avløp.

  • Kommunen opplevde utfordringer med informasjonsflyt internt og eksternt under og etter angrepet, og politiets henvendelser ble sett på som mer støy enn hjelp.

Et dataangrep lammet de kommunale tjenestene i Vadsø kommune i Øst-Finnmark i februar 2023.

Da angrepet var et faktum ble det satt krisestab og kalt inn til møte med IT-sjefen.

– Det første som slo meg var at det ikke var lenge siden Østre Toten ble utsatt for et enormt hackerangrep. Jeg lurte på om vi mistet filene våre. Er de kryptert? Hvordan er situasjonen? fortalte kommunedirektør Jarle Lystad under konferansen Ekommune i Oslo sist uke.

– IT-sjefen sa at det ser ikke så alvorlig ut, og at vi mest sannsynlig vil være raskt oppe igjen. Min første feil var å kommunisere dette internt, før vi hadde litt mer sikkerhet om hvor lang tid det ville ta.

Systemer nede i seks-syv måneder

E-post og saks- og arkivsystemet fungerte ikke, så kommunen mottok ikke henvendelser utenfra.

Legene hadde mistet tilgang til pasientjournaler, trygghetsalarmer fungerte heller ikke og barnevernet mottok ikke varslinger.

Angrepet traff alle virksomheter som var koblet opp mot kommunens digitale systemer, inkludert vann- og avløpssystemet, Vadsø Havn og Varanger interkommunalt museum.

– Når en sånn hendelse treffer, måtte vi tilbake til analoge løsninger. Da ser man hvor avhengige man er av det tekniske, og det er vanskelig å gi tjenester til innbyggerne, sa han.

Kommunen begynte med forsiktig gradvis gjenåpning etter tre-fire uker, parallelt med å bygge nye sikkerhetssystemer. Det tok seks-syv måneder før de var helt oppe i normal drift, forteller Lystad til Digi etter foredraget.

Krisetrøtt

– Det er et enormt umettelig behov for informasjon internt, konstaterte kommunedirektøren.

– Når tiden går litt, og du ikke har mer informasjon å gi og føler at du gir den samme informasjonen, så blir man litt krisetrøtt. Da blir det en dobbeltkrise, for når du ikke klarer å gi nok informasjon til både ledere og ansatte blir det en oppgitthet der ute, og frustrasjonen øker. Da må man håndtere den frustrasjonen i tillegg til å håndtere krisen, fortalte Lystad fra scenen.

– Læringspunktet vårt er dette med kommunikasjon, kommunikasjon, kommunikasjon. Du må ha rutiner, prosedyrer på stell, internkontrollen må fungere, og man må vite hva man skal gjøre når man kommer i en krise og øve på det, sa Lystad.

Også selve kisehåndteringsplanen til kommunen lå i de digitale systemene som de mistet tilgang på. Kommunen hadde også en papirversjon liggende.

– Mer støy enn hjelp

Kommunen stod veldig alene i håndteringen og det var begrenset hvor mye hjelp de kunne få, ifølge Lystad.

I ettertid, i november 2023, har regjeringen etablert et digitalt sikkerhetsmiljø, «Kommunecert», for å styrke kommunenes vern mot digitale trusler.

I de første dagene etter angrepet var oppdaget, begynte Politiet og NSM å ringe til kommunen. Men det ble opplevd mer som støy og stress enn som hjelp, forteller han til Digi.

– Når vi er travelt opptatt med å bygge opp våre systemer og sette strøm på ting igjen, er det klart å ha politi og andre aktører som ringer og ber om informasjon oppleves som støy. Det er utfordrende å håndtere det samtidig, sier han.

Fra scenen under Ekommune fortalte han salen om kontakten med politiet de første dagene etter angrepet var et faktum:

– Jeg regner med at de var fullt klar over at vi hadde valgt å ta ned hele systemet, og var hermetisk lukket fra omverdenen. Så ber de om et Teams-møte for å bli oppdatert på hendelsen. Og de ber om å få oversendt noen filer på e-post sånn at de kan starte etterforskningen, fortalte Lystad.

– Jeg synes det er rart at det er såpass mangel på forståelse for den type hendelse.

– Dette var rundt tre-fire dager etter angrepet ble kjent. Det kan hende at de bare ikke tenkte på det. Men for oss fremstod det veldig merkelig, utdyper han til Digi.

Les politiets tilsvar under.

Tilsvar fra Finnmark politidistrikt

Finnmark politidistrikt har fått forelagt påstandene fra kommunedirektør Lystad om kommunikasjonen med politiet.

Politiadvokat Anja M. Indbjør svarer i en epost:

I starten av etterforskningen ba vi om et møte for å forstå saken og høre hvordan vi kunne bistå dem. Vi ble dessverre ikke varslet om innbruddet men leste om det i avisen og hadde kun andrehåndsinformasjon om angrepet og hadde behov for å få raskt oversikt om innbruddet. Vi fikk iverksatt forebyggende tiltak og flere titalls offentlige og private virksomheter i Finnmark fikk vi varslet.

Vårt fokus i starten var skadebegrensning samt å avdekke hvem som står bak innbruddet, hva de har gjort i datasystemene og hva hensikten deres var. I slike etterforskninger er det viktig for Politiet å avdekke kriminell aktivitet, straffeforfølge og ikke minst begrense skadeomfanget til kommuner og bedrifter som kan være berørt og hindre at flere rammes. Noe vi heldigvis klarte på et tidlig tidspunkt. Nasjonal sikkerhetsmyndighet NSM og Kripos var også koblet inn og bisto med å avklare omfang og kartlegge potensielt berørte virksomheter. Vi hadde løpende og tett dialog med dem.

Angående filer så anmodet vi fra starten av at de skulle sikres, slik at vi kunne få dem på et senere tidspunkt når det hele hadde roet seg. Enten at vi hentet de fysisk eller fikk de tilsendt. Disse filene anså vi som vesentlig for den videre etterforskningen. De ble ikke sikret og vi fikk dessverre ikke tilgang til dem. Det handler nok om forståelsen for hverandres oppgaver. De ønsket å få stoppet skaden og få systemene opp igjen raskest mulig, noe som er forståelig. Mens politiet ønsker å få sikret bevis innen de fjerner det i forbindelse med arbeidet de gjør. Det handler om at vi ønsker å kunne føre bevis for datakriminaliteten, avdekke om det er kriminelle enkeltpersoner, kriminelle miljø eller om det er andre stater som står bak angrepet og hva hensikten til de som står bak angrepet har vært.

Minst mulig i sky

Saken ble senere henlagt av politiet, og verken de eller kommunens sikkerhetssamarbeidspartnere har klart å identifisere hvem som stod bak angrepet.

Ingen filer eller data kom på avveie, ifølge Lystad.

– Vi oppdaget det så tidlig at de ikke fikk kontroll over systemet, så vi klarte å avverge i 12. time. Vi slapp unna med skrekken, men det var likevel en kostnad.

Interne kostnader endte på mellom fire-fem millioner kroner, forteller han.

Det har tidligere vært en strategisk beslutning i kommunen om å ha minst mulig i sky, og har stort sett alle systemer inhouse, forteller Lystad, som mener dette kan ha vært noe av det som reddet dem.

– Men fra tid til annen åpner vi opp for at andre skal ha tilgang på våre systemer, for eksempel for deling av regnskapstall.

Angriperne kom seg inn via en tredjeparts revisor der en bruker hadde blitt overtatt.

– Det som gjorde at vi oppdaget angrepet, er at vi hadde en 24-7-overvåkning hos en sikkerhetsleverandør som oppdaget og varslet om at noen var inne. Da gikk vi umiddelbart inn og stengte systemene.

Bevilgningen som dekker sikkerhetsovervåkingen, kom i kommunestyret i desember 2022. De bevilget 750.000 kroner til oppgradering av sikkerheten. I etterkant har kommunen utvidet sikkerhetsløsningen.

Det er imidlertid ikke lett å prioritere penger fra politisk ståsted, på noe som ikke er synlig og som man forventer skal være på plass, forteller kommunedirektøren.

Nærme Russland

Vadsø kommunes geografiske nærhet til Russland i nord setter ikke kommunen i noen særstilling i denne sammenhengen, ifølge Lystad, men han påpeker at forekomsten av dataangrep etter fullskalainnvasjonen av Ukraina har økt.

– Det gjelder nok hele landet. De utnytter de åpenbare sårbarhetene i sivilbefolkningen, og ti prosent av befolkningen jobber i kommunene. Det er en sikkerhetsrisiko, sier han til Digi.

Powered by Labrador CMS