sikkerhet
NRKs trusselvurdering: Dropper navn på hacktivist-grupper for å redusere eksponering
– Vi opplever at det er flere DDoS-angrep mot land der mediene gir hacktivist-gruppene mye oppmerksomhet. Det gjør det lurt å ikke navngi dem, sier NRKs sikkerhetssjef Øyvind Vasaasen.
NRK har åpent utgitt sin andre årlige trusselvurdering, som tar for seg det overordnede trusselbildet for NRK nasjonalt og internasjonalt.
I en tid hvor det er krig i Europa, er trusselnivået høyt – og det treffer også NRK på mange måter, ifølge rapporten. Det pekes på en økende digital trussel gjennom ulike dataangrep og at NRK utsettes for mer desinformasjon, flere digitale angrep, mer misbruk av merkevare og at NRK-journalister opplever mer uønsket oppmerksomhet.
– Flere og flere norske virksomheter lager og publiserer egne trusselvurderinger. Vi er den eneste i mediebransjen i Norge, og så vidt vi kjenner til også i Europa, som publiserer en trusselvurdering åpent, sier sikkerhetssjef Øyvind Vasaasen i NRK til Digi.
Rapporten er rettet mot NRK internt og mediebransjen generelt, og den tar for seg det NRK ser av trusler og trender mot mediene i stort. Trusselvurderingen er primært tenkt som bevisstgjøring til NRK-ansatte og som støtte i gjennomføringen av risikovurderinger. Men de mener mange deler av rapporten også kan være av allmenn interesse.
DDoS
Rapporten trekker frem at NRK hver dag håndterer ulike former for digitale hendelser og at de erfarer at den digitale trusselen i perioder har økt i intensitet.
Tjenestenektangrep/DDoS (Distributed Denial of Service) dominerer statistikken som den vanligste angrepsformen mot mediene i fjor, ifølge rapporten. Bare i januar 2023 ble NRK utsatt for minst fire DDoS-angrep som hvert utgjorde en trussel mot NRKs evne til å publisere innhold. Preventive tiltak stoppet disse angrepene, skriver de.
Selv om angrep som oftest kun er forstyrrende, kan de på feil tidspunkt få alvorlige konsekvenser, ved for eksempel å hindre tidskritiske publiseringer eller viktige direktesendinger, påpekes det i rapporten.
Utelater å navngi hacktivist-grupper
I rapporten skriver NRK at de har begynt å utelate navn på grupperingene for å redusere eksponering. I stedet har de i det siste gått over til å bruke formuleringer som «pro-russisk gruppering» og «pro-russiske hacktivist-grupper».
– De som proklamerer at de driver med DDoS, gjør det for egen PR, for å vokse seg større og få mer støtte. Vi opplever at det er flere DDoS-angrep mot land der mediene gir hacktivist-gruppene mye oppmerksomhet. Dette gjør det lurt å ikke navngi dem, sier sikkerhetssjef Vasaasen til Digi.
Det er ikke en formell beslutning å slutte å navngi gruppene, men en bevissthet de siste månedene, forteller han.
– Vi har et tydelig skille mellom sikkerhetsavdelingen og redaksjonen. Men vi har gitt noen tips til redaksjonell side om at det kan være lurt å droppe navn og har hatt gleden av å se at det har blitt tatt til etterretning.
Pro-russiske og pro-ukrainske grupper står bak hovedtyngden av DDoS-angrep, påpeker han.
Vurderer konsekvenser av medieomtale
NRK forholder seg til at det kan være en sammenheng mellom omtale av Russland og for eksempel våpenleveranser til Ukraina og DDoS-angrep mot Norge, men fører ikke noen statistikk over dette, ifølge Vasaasen.
Han forteller at de har gjort sikkerhetsvurderinger i forbindelse med Brennpunkt-dokumentarserien Skyggekrigen, som nylig ble publisert, og eksempelvis også dokumentaren Muldvarpen om Nord-Korea fra 2020.
– Vi gjør sikkerhetsvurderinger og tar høyde for at det kan komme reaksjoner, for å kunne håndtere eventuelle hendelser som kommer på grunn av det. Men det er redaktørene som bestemmer hva som publiseres, understreker han.
Flere angrep mot medier
Trusselvurderingen oppsummerer at trusler mot NRKs evne til å publisere innhold, omfatter ulike former for digitale angrep. Dette kan være destruktive digitale angrep fra hacktivist-grupper eller cyberkriminelle som ønsker å forstyrre eller skade NRKs evne til å nå publikum med innhold, eller med rent økonomiske motiv, heter det i rapporten. Skadevareangrep som løsepengevirus anses fortsatt som en av de største truslene mot NRK, skriver de.
NRK har gjennom 2022 også sammenstilt en oversikt over alle kjente dataangrep rettet mot medierelaterte nettsider og virksomheter, og de skriver at det ble avdekket over 140 angrep på verdensbasis, en økning fra rundt 40 året før. Mørketallene er forventet å være store for begge år, skriver NRK.
Den siste tiden er det observert en dreining mot andre former for angrep, som informasjonslekkasjer og endring av nettsider («defacement»), trolig som følge av redusert oppmerksomhet mot DDoS alene.