sikkerhet

NSM etter Crowdstrike-problemene: – Still kritiske spørsmål om programvareutviklingen

Fagdirektør Lars Strand i Nasjonal sikkerhetsmyndighet oppfordrer norske virksomheter til å følge opp leverandører og å øve på scenarier som fredagens IT-kollaps.

Lars Strand, fagdirektør for cybersikkerhet i Nasjonal sikkerhetsmyndighet (NSM). Bildet er tatt under en presentasjon i mai i år.
Lars Strand, fagdirektør for cybersikkerhet i Nasjonal sikkerhetsmyndighet (NSM). Bildet er tatt under en presentasjon i mai i år.

Nasjonal sikkerhetsmyndighet (NSM) har fulgt situasjonen etter en mislykket programvareoppdatering slo ut flytrafikk og virksomheter over hele verden fredag.

Dette viser viktigheten av at IT-driftsavdelingen i virksomhetene har rutiner og prosesser på plass for å håndtere hendelser, mener Lars Strand, fagdirektør for cybersikkerhet i NSM.

Utgangspunkt for øvelse

Han mener virksomheter kan lære av hendelsen.

– Den understreker viktigheten av å ha beredskapsplaner og øve på scenarier. Sørg for å ha planene skrevet på papir, og øv på å ta beslutninger, hvem som ringer til hvem, sier Strand.

– Virksomhetene må ha oversikt over egne leverandørkjeder og hvilke avhengigheter de har, og ha tenkt gjennom hvordan de kan beskytte seg hvis noe tilsvarende skjer, sier han.

Han oppfordrer virksomheter til, når folk er tilbake fra ferie, å bruke fredagens hendelse som utgangspunkt for en «tabletop-øvelse». Altså at man samler relevante personener på et møterom og snakker seg gjennom et scenario der en tilsvarende hendelse rammer deres virksomhet.

I tillegg til å diskutere hvordan virksomheten skal komme seg raskt og smertefritt opp igjen, understreker NSM at virksomheter som leverer kritiske tjenester i Norge bør forsikre seg om at de kan opprettholde tjenester ved bortfall av IKT-tjenester i kortere og lengre tidsperioder.

– Lignende konsekvenser som ved cyberangrep

Fagdirektøren peker på at konsekvensene for selve virksomhetene som ble rammet av Crowdstrike-feilen er mye av det samme som ved dataangrep.

– Her er det leverandøren selv innrømmet å ha gjort en feil. Hvordan de kunne gjøre det er det mange som lurer på. Sett fra virksomhetens standpunkt er det det samme om det er leverandøren som gjør en feil eller om det er et cyberangrep. Konsekvensene er de samme i stor grad. Systemene blir utilgjengelige, og det kan være økonomiske tap.

Selv om det ikke er vanskelig å løse problemet på en maskin, er det mye jobb for større virksomheter å skulle gjøre en manuell operasjon på hver maskin, påpeker Strand.

Sårbarhet

– Det er en generell bekymring fra NSM sin side at vi blir mer og mer sårbare i vår digitale infrastruktur når flere av eggene legges i samme leverandørkurv, sier Strand, og utdyper:

– Det at det brukes mye av den samme underliggende skyinfrastrukturen for mange tjenester i Norge, gjør at konsekvensene blir ganske store hvis noe skjer.

Strand understreker at bekymring for avhengighet av et knippe store internasjonale leverandører er noe av bakgrunnen for at vi har utarbeidet en KVU (konseptvalgutredning) for Nasjonal sky.

– Still kritiske spørsmål

Han mener ikke at kundene av Crowdstrike-tjenesten og tilsvarende tjenester er ansvarlig for å gjennomgå oppdateringer før de implementeres. Oppdateringer som dette må kunne pushes hurtig ut, påpeker han.

– Får du en oppdatering fra Windows så stoler du på den, det et implisitt tillitsnivå til store leverandører. Men vi ser at man er ganske sårbar når også de gjør feil, og feil gjør de. Det kommer til å skje feil senere også.

– Men det virksomhetene kan gjøre er å stille kritiske spørsmål til leverandøren om programvareutviklingen i selskapet, både når de inngår avtaler og i oppfølgingsdialogen, sier Strand.

– I en tjeneste med hyppige oppdateringer er det viktig at programvareutviklingen internt i virksomheten er på stell.

Powered by Labrador CMS