sikkerhet

Nå skal NTNU innføre tofaktor for mer enn 42.000 studenter: – Har mye med angrepene på Stortinget å gjøre

Norges største universitet innrømmer at de ligger bakpå. Nå tar de flere grep.

NTNU strammer nå inn på datasikkerheten, noe som berører svært mange studenter og ansatte.
NTNU strammer nå inn på datasikkerheten, noe som berører svært mange studenter og ansatte.

Norges klart største universitet vil nå innføre tofaktorautentisering (2FA) for ekstra beskyttelse av brukerkontoene til drøyt 42.000 studenter.

– Grunnen til at det skjer akkurat nå har veldig mye med angrepene på Stortinget, samt også andre nylige angrep å gjøre, forteller Stian Husemoen til Universitetsavisa, som først omtalte planene.

Han leder seksjon for digital sikkerhet ved NTNU. Det har han gjort siden 2017 da NTNU etablerte en operativ enhet ved campus Gjøvik for å styrke det interne sikkerhetsarbeidet.

Først i januar 2021 startet de med utrulling av 2FA til universitetets 8000 ansatte, som de ble ferdige med i forrige uke, utdyper Husemoen til digi.no. Nå står titusener av studentenes brukerkontoer for tur.

Tar «lavthengende frukter»

Innføringen for NTNUs mer enn 42.000 registrerte studentene vil først begynne etter at de er ferdig med eksamen.

– Når eksamensperioden er over tar vi alle studentene i en smell, så det er klart til skolestart. Vi begynner nå med de lavthengende fruktene, og det er Office 365. Der synes jeg løsningene er blitt ganske gode og brukervennlige, men vi kan ikke stoppe der, sier Husemoen.

Oslomet har tidligere varslet at også de aktiverer tofaktorautentisering på Microsoft Office 365 for sine nærmere 22.000 studenter, etter planen i løpet av våren 2021.

NTNU skal i tillegg avvikle dagens «on-prem»-utgave av epostløsningen fra Microsoft. Det vil si en lokalt driftet versjon av Exchange og Office, inkludert Outlook Web Access. I stedet vil utdanningsinstitusjonen nå flytte løsningen opp i skyen, noe som trolig er sikrere.

Stian Husemoen er seksjonsleder digital sikkerhet ved NTNU i Gjøvik. Foto: Anders Gimmestad Gule
Stian Husemoen er seksjonsleder digital sikkerhet ved NTNU i Gjøvik.

Gledelig, mener Uninett

Neste skritt blir å innføre tofaktor på alt mulig annet. Husemoen anslår at NTNU har 800 forskjellige slags informasjonssystemer som alle krever en eller annen form for autentisering, så arbeidet er ifølge ham litt komplisert.

– Utdanningssektoren har felles innlogging gjennom Feide, som blir det neste steget, slik at vi kan få tofaktorautentisering på alt av webtjenester og interne pålogginger, sier Husemoen.

Uninett har lenge anbefalt alle sine Feide-kunder om å aktivere sterk autentisering. Det er noe de har tilbudt og tilrettelagt for i flere år allerede.

– Vi er kjempeglade for at en av våre største kunder, NTNU, skal ta i bruk tofaktorautentisering, noe som er helt i tråd med vår anbefaling, sier Hildegunn Vada, avdelingsdirektør i Uninett.

Det er nok ikke sikkert at vi skal dit at barneskoleelever logger inn med sterk autentisering, men vi opplever at det er stort fokus på dette hos alle våre kunder, og da spesielt for ansatte, forteller avdelingsdirektøren.

Medgir at de ligger bakpå

Dagens generelle trusselbilde med stadig flere cyberangrep og forsøk på datainnbrudd har vært utslagsgivende for at NTNU nå tar grep.

– Vi er nok litt seint ute med tofaktor, det er vi jo. Universiteter er litt konservative, om vi kan bruke det uttrykket, sier Stian Husemoen ved seksjon for digital sikkerhet.

Samtidig erkjenner han at andre er kommet lenger på datasikkerhet. – De mindre universitetene ligger lenger foran oss, det må vi bare innrømme.

Hvert år opplever NTNU at noen hundre brukerkontoer blir kompromittert. Hittil i år har mer enn 460 studenter og ansatte vært nødt til å bytte brukernavn og passord, som følge av forsøk på å overta kontoene. Husemoens enhet håndterer om lag 1500 hendelser i året.

– Jeg vil si at vi minst hver uke har tilfeller. Angrepene skjer hele tiden. Men så er jo vi også et kjempesvært universitet. Hvis ikke vi ser det, så finnes det ikke, pleier jeg å si.

Selv anslår han at 30-40 av hendelsene i året kan betraktes som alvorlige, ved at det har vært reelle saker med eksempelvis tilgjengelighetsbrudd eller hackerinnbrudd.

– Vi har ikke hatt noen store, alvorlige hendelser de siste fire årene. Av de 30-40 årlige hendelsene jeg nevner, så blir kanskje to-tre av dem politianmeldt, typisk hvis vi har et klart bilde av hvem aktøren har vært. Vi har alle slags saker fra ren kriminell aktivitet til kartlegging som ser veldig ut som statlige aktører, sier seksjonssjefen.

Husemoen vil ikke navngi hvilke land han sikter til, men går med på beskrivelsen «land som Norge ikke har noe sikkerhetspolitisk samarbeid med».

Fire nye årsverk

Enheten han leder ble opprettet i 2017 for å styrke den operative IT-sikkerheten ved NTNU. Hvor lenge har de planlagt å innføre 2FA?

– Vi lagde en plan for det når seksjonen ble opprettet, men det har ikke vært del av IT-avdelingens offisielle strategi før for to år siden, da vi planla å gå ut i skyen med epost.

Seksjonen skal også utvides. Fire årsverk skal fylles i løpet av høsten og stillingene skal lyses ut allerede før sommeren.

– Vi kjører hardt nå. NTNU er også partner i det nye Cybersikkerhetssenter for forskning og utdanning. Stillingene er del av den satsingen, men også for å styrke NTNU. Det blir et par analytikere, en sikkerhetsarkitekt og en rådgiver på risikostyring, forteller Husemoen.

Powered by Labrador CMS