sikkerhet
Lørenskog-angrepet: Slik unngår du å bli det neste offeret
Mange kommuner har ikke sjans til å stå imot en trussel vi nå bare ser starten på, ifølge ekspert. Men det finnes håp – selv for de små.
Hva gjør du når alle IT-systemene i kommunen din blir angrepet? Systemene som brukes av skoler, barnehager, sykehjem, Nav og andre etater er rammet, og du må sikre at tjenestene er oppe og går igjen før situasjonen blir kritisk.
For en middels stor kommune som Lørenskog har det betydd at IT-systemene stenges ned og at kommunen har vært i krisemodus siden angrepet ble oppdaget 9. mai. Det «spiser all ledig kapasitet pluss litt til», ifølge kommunikasjonssjef Kristin Klokkervold.
– Vi er ikke kjent med mange dataangrep mot norske kommuner som får konsekvenser som det Lørenskog kommune beskriver på sine nettsider, altså at tjenester og systemer blir stengt ned.
Det skriver lederen for Helse- og kommuneCERT, Gunnar A. Johansen i en e-post til Digi.
Det forrige angrepet de er kjent med, som kan sammenliknes med Lørenskog-angrepet, fant sted i Gran kommune 17. desember 2024.
– Går inn i veldig spennende tider
Det er for tidlig å si hva Lørenskog kommune kunne gjort annerledes for å sikre seg mot angrepet. Det som er sikkert er at kommunen er offer for et samfunnsproblem vi nå ser starten på.
– Vi ser konturene av et stort antall sårbarheter som nå blir gjort offentlig tilgjengelige og åpne for å utnyttes. Vi går inn i veldig spennende tider, sier Tor Erling Bjørstad.
Han er sjefskonsulent innen nasjonal digital sikkerhet i Mnemonic.
– Det vi har sett de siste ukene er at trenden for sårbarheter er bratt stigende. Vinningskriminelle er trolig den største gruppen angripere og de jobber opportunistisk. De fisker bredt etter sårbarheter og trenger kun å finne ett sårbart mål for å skape en større hendelse, sier Bjørstad.
Den økende trenden henger sammen med den relativt nye og stadig mer utbredte KI-bruken blant trusselaktørene. På samme måte som vi fredelige borgere bruker KI til å forenkle og automatisere, gjør hackere det samme og sårbarhetene skyter i været. I tillegg kommer KI-systemene selv med sine egne sårbarheter som er utsatt for angrep.
– Alle virksomheter vil få testet rutinene for patching og vedlikehold av sine systemer fremover, sier Bjørstad.
Særlig etter Anthropics lansering av KI-modellen Claude Mythos har diskusjonen om KI-trusselen blusset opp i hele verden.
Mest utsatt
Norske kommuner er stort sett like utsatt som alle andre, men kriminelle organisasjoner er veldig opptatt av offentlig sektor. Det sier Ole Tom Seierstad, sikkerhetssjef i Microsoft Norge.
– Våre tall viser at 17 prosent av alle angrep fra kriminelle organisasjoner er rettet mot offentlig sektor. Det samme gjelder for IT-bransjen. Dette er de to mest utsatte sektorene, skriver Seierstad i en e-post til Digi.
Når det gjelder statlig støttede angrep er IT-bransjen den mest utsatte, med 26 prosent av alle angrep. Offentlig sektor ligger her på tredjeplass med 12 prosent.
Én IT-ansatt på 720 brukere
Norge har 357 kommuner. I den ene enden har du Oslo med sin egen digitaliseringsetat med rundt 320 ansatte. I den andre har du Sirdal med én IT-ansatt og en lærling. De betjener rundt 720 brukere.
For Sirdal og andre småkommuner kan det være svært vanskelig å møte trusselen alene.
– Jeg tror man i mange tilfeller har dårlige forutsetninger for å løse alt alene på kommunalt nivå, særlig for mindre kommuner med slunken sparegris og få ressurser. Da kan det være lurt både å gå sammen med flere kommuner og å knytte seg til regionale eller nasjonale kompetansemiljø, sier Bjørstad i Mnemonic.
Hjelpen finnes
Hjelp finnes også i miljøet rundt Instituttet for informasjonssikkerhet og kommunikasjonsteknologi ved NTNU.
De gjennomfører større prosjekter sammen med kommuner der de utvikler materiell for både å håndtere og øve på angrep. Det siste store prosjektet holdt de for to-tre år siden, ifølge instituttleder Basel Katt.
Her designet de et scenario delvis basert på Østre-Toten-angrepet i januar 2021.
Det er også lurt å sjekke ut Foreningen Kommunal informasjonssikkerhet (KiNS), som sitter på kompetanse om dataangrep mot kommuner.