sikkerhet

Microsoft om nasjonal sky: – Norge har ikke nok data å trene på til å kunne beskytte oss

Utredningen av en statlig nasjonal sky i Norge er snart klar. Kristine Beitland i Microsoft Norge frykter at myndighetene lander på en løsning som vil gi dårlig sikkerhet, ytelsesevne og tjenester, til en veldig høy pris.

Microsoft tolker enorme mengder data fra kundene verden over for å se sikkerhetsmønstre, sier Kristine Beitland, direktør for myndighetskontakt i Microsoft Norge.
Microsoft tolker enorme mengder data fra kundene verden over for å se sikkerhetsmønstre, sier Kristine Beitland, direktør for myndighetskontakt i Microsoft Norge.

Nasjonal sikkerhetsmyndighet (NSM) har utredet behovet for og ulike løsninger for en statlig nasjonal sky. Dette vil ifølge NSM kunne bidra til å redusere avhengigheter til utenlandske skytjenesteleverandører og øke graden av nasjonal kontroll.

Utredningen av nasjonal sky er nå til kvalitetssikring Justisdepartementet og unntatt offentlighet til den er ferdig behandlet. I mai fikk Digi innsyn i dokumenter som viste at NSM anbefaler å planlegge videre både et såkalt reguleringskonsept og et kombinasjonskonsept, der en statlig virksomhet «eier og drifter skyløsningen på norsk jord underlagt norsk jurisdiksjon».

Rundt 70 prosent av de statlige virksomhetene bruker skytjenester i dag, de fleste av dem allmenne skytjenester levert av Microsoft, Amazon og Google. Microsoft er den eneste av skyleverandørene med datasentre i Norge og som dermed kan tilby lagring og databehandling på norsk jord.

– Ikke motstridende hensyn

Kristine Beitland, direktør for myndighetskontakt i Microsoft Norge, er kritisk til idéen om en statlig sky som er isolert i Norge og frakoblet kommersielle skynettverk (allmenn sky/public cloud). Selskapet har gitt sine innspill til utredningen.

– Ut fra informasjonen som er offentliggjort til nå, får jeg et inntrykk av at man her setter moderniseringen og effektiviseringen av offentlig sektor opp mot nasjonal kontroll. Det kjenner jeg meg ikke igjen i, for dette er ikke motstridende hensyn. Det finnes løsninger som tar hensyn til begge, sier Beitland til Digi, og fortsetter:

– Det virker som de tenker at de skal ha kontroll på enorme mengder data, fremfor å tenke på hva som er de nasjonale verdiene vi må sikre. Og da står de igjen i en gammel diskusjon som vi hadde under pandemien, hvor de tenker at alt må være innenfor Norges grenser.

Nasjonal kontroll på enorme mengder data

Microsoft har fire datasentre i Stavanger og Oslo-regionen. De første åpnet i november 2019, få måneder før pandemi og nedstengning. Selskapet så en enorm trafikk av offentlige og kommersielle virksomheter inn til sine datasentre. I dag har selskapet 35.000 offentlige og private kunder på de norske datasentrene alene.

Nasjonal skytjeneste

  • Behovet for en offentlig eid nasjonal skytjeneste har vært diskutert siden 2020, da NSM i en risikorapport uttrykte bekymring for samfunnets avhengighet av et fåtall utenlandske skyplattformer.
  • I Hurdalsplattformen 2021 skriver regjeringen at de ønsker å «utrede opprettelsen av en statlig skyløsning for lagring av offentlige data som helsedata, finansdata og informasjon om innbyggere og infrastruktur».
  • NSM fikk i mandat å gjennomføre en konseptvalgutredning (KVU): En grundig utredning av behov, mulige konseptuelle tilnærminger og samfunnsøkonomiske effekter.
  • Skyløsningen skal dekke behovet for lagring av beskyttelsesverdig informasjon, det som på fagspråket kalles skjermingsverdig ugradert informasjon, for statsforvaltningen.
  • KVU-en ble levert i januar 2023. I første del av 2023 skal den kvalitetssikres av et uavhengig selskap. Mens kvalitetssikringen pågår er KVU-en unntatt offentligheten.
  • I andre del av 2023 kan et eventuelt forprosjekt starte. Forprosjektet beskriver konseptet som blir valgt ytterligere, og lager en overordnet plan.
  • En større investering kan først komme i 2024 eller 2025.

– Pandemien lærte oss om kritiske globale verdikjeder – at vi var helt avhengige av å få munnbind og medisiner fra andre land. Mange land ble veldig selvransakende i hvordan man kunne kontrollere alle sine egne verdikjeder, inkludert de digitale, sier Beitland.

– Man burde som de fleste land i Europa ha flyttet seg og tenkt hvordan vi kan sikre begge deler: Å ha noe som av høy sensitivitet som skal være på norsk jord, og samtidig ha en fleksibel tjenesteutvikling i offentlig sektor beskyttet med sanntidsinformasjon som alarmerer når angrepet er ute, mener hun.

– Har for lite data å trene på til å beskytte oss

Beitland understreker at allmenne skytjenester, i tillegg til at de blir stadig viktigere i vår tid med generativ kunstig intelligens, også muliggjør nødvendige sikkerhetskapasiteter.

Microsoft bruker teknologi og sikkerhetsspialister til å tolke enorme mengder data fra kundene verden over for å se sikkerhetsmønstre, påpeker hun. Med kunstig intelligens og datakraft genereres modeller av normal atferd for deretter oppdage unormal adferd og skadelig angrep i sanntid ved å sammenligne.

– Mengden av slike data har økt noe helt vanvittig de siste årene hvor jeg har jobbet med dette, sier Beitland.

Derimot vil de ikke se trusler der infrastrukturen er on-premise, for eksempel i kjelleren i offentlige bygg.

– Hvis myndighetene i alle land skulle flyttes inn i egne nasjonale isolerte sentre, hadde vi ikke samme øyne på og kunne ikke fanget opp angrep slik vi gjør i dag.

– Norge med 5,4 millioner innbyggere har ikke nok data å trene på alene til å kunne beskytte oss, sier Beitland.

Hun frykter at Norge lander på en løsning som i praksis gir dårlig ytelsesevne og tjenester, til en veldig høy pris.

– Vi leverer på hele spektret. Vil de ha en blokkert, avkoblet sky, hvor prisen er enorm, og tjenestespekteret ikke er deretter, leverer vi selvfølgelig på det. Da leverer vi infrastrukturen og maskinvaren, men kunden har full kontroll og sørger for oppdatering.

– Det sikreste alternativet er uten tvil allmenn sky. En nasjonal sky vil kun kunne tilby et minimum med tjenester med økt konsentrasjonsrisiko, mener hun.

– Trusler fanges oftest opp av private aktører

Beitland viser til at Nasjonal sikkerhetsmyndighet i sine sikkerhetsfaglige råd lagt frem i mai blant annet skrev at myndighetene har mangelfull oversikt over og forståelse av risikobildet, og at myndighetenes responsevne derfor risikerer å være reaktiv og fragmentert.

Det er et bilde Microsoft kjenner seg igjen i, sier Beitland, som mener problemet handler om at myndighetene ikke sitter på det fulle bildet.

– Vi ser jo ting de ikke ser, og man må forstå at digitale trusler fanges oftest opp av private aktører og ikke av myndighetene. Det er vi som eier, opererer og utvikler infrastrukturen dette foregår på, sier hun.

Evakuering ut av landet

Parallelt med etableringen av en lukket nasjonal skytjeneste, bør det planlegges for å ta sikkerhetskopi av data som kan oppbevares eller migreres til utlandet, ifølge NSM. Det kan gi kontroll over data, selv om Norge mister kontroll over deler av territoriet.

Microsoft, som har ukrainske myndigheter på kundelisten, så økte aktiviteter mot landet i forkant av invasjonen, og hadde løpende kontakt med dem. Før invasjonen hadde Ukraina et forbud mot lagring av offentlig data i en offentlig sky, og hadde data lagret på lokale servere i fysiske bygg som var mulige militære mål. Dager før invasjonen ble loven endret, og kritiske offentlige data kunne flyttes ut av landet og ble spredt på datasentre i Europa.

– Også andre land nær Russland har beveget seg vekk fra tanken om at lagring og sikring av data må skje innenfor landegrensene, til å tenke hvordan de kan sikre sivil og militær drift i tilfelle invasjon. Estland har vært åpne om at de speiler sine data ut av landet, sier Beitland.

Italia og Spania har valgt en kombinasjon av nasjonal kontroll med fremdeles øyne på og kobling til offentlig sky. Frankrike og Tyskland valgte mer isolerte løsninger, men det var før Ukraina-krigen, ifølge Beitland.

Powered by Labrador CMS