sikkerhet
Måtte kutte Internett-forbindelsen og kjøre rundt med minnepinner med produksjonsdata i stedet
Ansatte og samarbeidspartnere la ned en stor innsats for å begrense skaden, forteller Nortura fra scenen på Paranoia-konferansen.
Etterforskningen pågår ennå etter dataangrepet mot Nortura i slutten av desember 2021, og selskapet bekreftet tidligere mandag at angrepet kom fra russiske hackere.
Av hensyn til etterforskningen er det ennå mye de ikke vil gå ut med, men på sikkerhetskonferansen Paranoia mandag fortalte Norturas Kjell S. Rakkenes og Svein Sanner om hvordan det hadde vært å stå i stormen.
Dyrevelferden kom i første rekke
– Å ivareta dyrevelferden var første prioritet. Hundre tusen kyllinger kunne ikke vente på fabrikken i en, to, tre eller fem dager, sa Rakkenes fra scenen.
– Andreprioritet var å sørge for matsikkerheten. De fleste av våre kunder hadde allerede julematen i hus, men vi forsyner også sykehus og lignende institusjoner som trengte leveranser i løpet av julen. Å beskytte våre egne systemer var på tredjeplass, mens å finne ut av hvem som hadde gjort dette mot oss, var fjerde prioritet.
Og det var ikke små ressurser de satte i arbeid heller, like før jul.
Angrepet startet ved at en ansatt klikket på en phishing-lenke den 21. desember, og allerede samme kveld var en 24-7 operasjon for å redde dataene igangsatt.
Nortura hadde hell i uhellet med at kritisk personell enda ikke hadde dratt på juleferie, forteller Rakkenes.
– Hackerne var proffe, men i dette tilfellet hadde de planlagt dårlig.
Kunne vært verre
Konsekvensene var dermed ikke så ille som de kunne vært, men likevel var angrepet alvorlig, fortsetter han:
– Vi hadde 31 anlegg og 7000 bønder vi ikke kunne kommunisere med. Vi kunne ikke engang sende eller motta e-poster. Absolutt alt var nede, med unntak av SAP-serverne. Men PCene vi trengte for å snakke med SAP-serverne var også nede, så det gjorde i praksis ingen forskjell. Vi var desperate etter å unngå å miste informasjon eller datastruktur.
Mens alt av datamaskiner var nede, måtte Nortura skaffe til veie haugevis med rene PCer for å kunne gjenoppta driften.
I en periode hadde de folk som kjørte fra sted til sted med USB-minnepinner med produksjonsdata, bare for å holde hjulene i gang.
– Det var en fæl følelse å sitte der og forsvare seg mens man samtidig håpte på å raskt kunne komme tilbake i produksjon.
Dyrt
Det ble senere rapportert at angrepet kostet Nortura 36 millioner kroner.
Noe av grunnen var den store innsatsen ansatte og samarbeidspartnere la ned for å stoppe angrepet og begrense skadeomfanget. Til sammen jobbet rundt 250 personer omkring 26.000 arbeidstimer med dette. I julen.
– At kunder og samarbeidspartnere viste så stor tålmodighet og forståelse for situasjonen, var en enorm trøst, fortalte Rakkenes.
Stengte døren for angriperne
Da angrepet ble oppdaget, bestemte de seg tidlig for å kutte forbindelsen til Internett. Bare 24 timer etter at phishing-lenken hadde blitt åpnet, ble døren stengt for angriperne. De hadde da ennå ikke rukket å kryptere data for å gjennomføre et løsepengeangrep.
– Politiet etterforsker saken ennå, men vi har etterforsket selv også. Vi vet hva de gjorde, hvordan de kom inn, hvordan de har jobbet i våre systemer, og så videre. Dette er typisk oppførsel for visse russiske grupper, og vi ser det som sannsynlig at våre data hadde blitt kryptert og vi utsatt for løsepengekrav hvis vi ikke hadde kuttet forbindelsen så raskt som vi gjorde.