sikkerhet
Kontrakt verdt 400 millioner: Et av Norges største IT-selskaper lot 30.000 enheter stå usikret i månedsvis
– Jeg synes det er skammelig, skrev IT-sjefen i en e-post.
Flere tusen klientmaskiner og servere ble ikke oppdatert på månedsvis hos Trondheim kommune mens et av Norges aller største IT-selskaper hadde ansvaret.
I en rapport fra sikkerhetselskapet Trend Micro fra oktober 2020 heter det at hverken servere eller klientene hadde blitt oppdatert siden første kvartal samme år. Det viser dokumentasjon Digi har fått innsyn i.
Hverken oppdateringer eller patcher
– Jeg synes det er skammelig at Atea ikke tar sikkerheten for sin kunde på større alvor enn dette indikerer. Er Michael klar over at det jobbes så dårlig som dette, skrev IT-sjef Bjørn Villa til sin kontakt i IT-leverandøren i syvtiden på morgenen 22. oktober 2020 da rapporten ble overlevert.
Han refererte da til selskapets tidligere administrerende direktør Michael Jacobs. Noen uker før rapporten hadde selskapet selv valgt å si opp avtalen med Trondheim kommune.
I rapporten ble det konkludert med at det var flere kritiske sikkerhetshopdateringer og patcher fra selskapet som var sluppet som skulle ha blitt installert i perioden.
I rapporten het det også at flere av sikkerhetsfunksjonene som Trend Micro anbefalte var deaktivert.
Det var i juni 2017 kontrakten med Trondheim kommune ble lyst ut som et offentlig anbud. Kontraktsperioden løp over tre år, men det var mulig å forlenge den i inntil seks år. Kontrakten mellom de to selskapene blir signert i januar 2018.
Atea, Sopra Steria og Tietoevry
Atea, Sopra Steria og Tietoevry endte opp med å levere tilbud på kontrakten, som var verdt rundt 400 millioner kroner.
I anbudsbeskrivelsen het det at leverandøren som ble valgt, skulle levere dynamiske sikkerhetsløsninger tilpasset et skiftende trusselbilde. Kommunen hadde på dette tidspunktet 8000 Chromebooks og 4000 PC-er i skolenettet.
I tillegg hadde de rundt 10.000 PC-er i kommunenettet hvor politikere, forvaltning og administrasjon har sitt daglige virke. Atea fikk også ansvaret for rundt 10.000 mobiler og nettbrett som skulle være tilsluttet nettverket.
Alle enhetene skulle holdes oppdatert og scannes med antivirusproduktene fra Trend Micro jevnlig for å unngå unødig sikkerhetsrisiko.
La vekt på driftskvalitet og kompetanse
I konkurransegrunnlaget heter det at Trondheim kommune la stor vekt på at Atea kunne levere på driftskvalitet, og gi kommunen et helhetlig bilde av trusler og sårbarheter gjennom hele kontraktens løpetid.
Atea mente at Trend Micros sikkerhetsløsninger var et ypperlig valg for å gjøre nettopp dette.
IT-selskapet skriver i sin egen driftsbeskrivelse at de skal overvåke hele porteføljen og varsle når klienter er utdatert.
De forpliktet seg også til å holde hele programporteføljen oppdatert for å beskytte kommunens innbyggere og ansatte mot dagens stadig skiftende trusselbilde.
– Det er svært alvorlig at Atea som er vår viktigste partner innenfor alt vi har på klientsiden ikke tar sikkerhet på større alvor enn at dere lar kritiske server bli utdatert. Patcher fra første kvartal er fremdeles ikke er installert, skrev så Bjørn Villa i en e-post til Ateas administrerende direktør Michael Jacobs rundt en halvtime etter at første e-post ble sendt.
Skulle patche ofte
I driftsbeskrivelsen skriver Atea at de har god integrasjon mot antivirusleverandørens egen loggløsning.
Den skulle gi selskapet god oversikt om det oppstod eventuelle uregelmessigheter, heter det.
I tillegg mente Atea at antivirusprogrammet ville gi brukerne god oversikt over produktets beskyttelse, hendelser og oppdateringsstatus.
I avtalen forpliktet den norske IT-giganten seg også seg til å teste og produksjonssette alle kritiske patcher innen en uke fra slippdato. Om det fantes indikasjoner på at det fantes aktiv utnyttelse av sårbarheter, lovet Atea at patching og testing skulle gjennomføres enda raskere.
Patcher med høy viktighet skulle installeres senest innen en måned, mens mindre viktige patcher og oppdateringer skulle installeres kvartalvis.
Sopra Steria rammet av løsepengeangrep samme dag
Bare noen timer etter at Villa henvendte seg til Ateas administrerende direktør første gang, sprakk nyheten om at Sopra Steria var rammet av et løsepengevirus som påvirket hele det europeiske IT–konsernet.
Det var en oppdatert versjon av Ryuk-løsepengeviruset som rammet selskapets interne IT-systemer over hele Europa.
Villa skrev da i enda en e-post at han ble ekstra skremt av å lese om denne hendelsen samme dag som han fikk den nedslående rapporten overlevert.
Atea ønsker ikke å kommentere saken.
Digi har bedt selskapet svare på følgende spørsmål:
- Hvorfor har ikke deres egne overvåkningssystemer varslet om at systemene er utdatert?
- Hvor gode er sikkerhetsverktøyene deres til å oppdage trusler når dette ikke avdekkes i en så lang periode?
- Hvorfor har ikke patcher og oppdateringer blitt installert i perioden, selv om dere har forpliktet dere til det?
Måtte ta i bruk alle nivåer i systemet
– Vi har hatt et langt og godt forhold til Trondheim kommune gjennom flere år. Vi samarbeider bredt på flere områder, og den siste tiden har kommunen også fornyet enkelte kontrakter med oss, sier kommunikasjonsdirektør Christian Bolstad i det norske IT-selskapet og fortsetter:
– Det er vi veldig glade for. Vi valgte å avslutte kontrakten etter avtale med kunden og leverte i henhold til sluttavtalen mellom oss og kunden. Utover dette kan vi ikke kommentere mer spesifikt om enkeltkunder i media.
IT-sjef Bjørn Villa i Trondheim kommune sier han så seg nødt til å eskalere Atea-problemene til øverste hold i selskapet da han ble gjort oppmerksom på de kritiske sikkerhetsutfordringene.
Ifølge ham hadde kommunen da helt mistet tiltroen til at selskapet kunne ivareta sikkerheten til kommunen.
Det var helt naturlig å eskalere saken til øverste nivå, forteller Villa. Ifølge ham var de en av Ateas største kunder i regionen og var nødt til å bruke alle nivåer i systemet.
– Da Michael Jacobs sa at de skulle ta grep og få i gang de nødvendige mekanismene for å få ting til å skje, stolte vi på det. Dessverre endte det som det endte, og de fikk aldri skikk på produksjonsmiljøene våre, sier Villa til Digi.
Digi har vært i kontakt med tidligere administrerende direktør Michael Jacobs i Atea. Han ønsker ikke å kommentere saken og henviser til selskapets presseavdeling.