sikkerhet

NSM: Privat næringsliv har fått større betydning for landets sikkerhet

– Gapet mellom trusselaktørens kapasitet og aktivitet og sikkerhetsarbeidet øker, sa NSM-sjef Lars Christian Aamodt da han la frem NSMs risikorapport mandag.

NSM-direktør Lars Christian Aamodt fremlegger rapporten Risiko 2024 mandag.
NSM-direktør Lars Christian Aamodt fremlegger rapporten Risiko 2024 mandag.

Privat næringsliv har fått større betydning for landets sikkerhet, konkluderer Nasjonal Sikkerhetsmyndighet (NSM) i sin risikorapport.

Sammen med Politiets sikkerhetstjeneste (PST) og Etterretningstjenesten la de frem sine åpne vurderinger av hva som de anser for de største truslene mot Norge og norsk sikkerhet i år.

Utviklingen de siste årene har gjort at både virksomheter og enkeltpersoner som som tidligere sjeldent har vært involvert i arbeidet med nasjonal sikkerhet, plutselig er helt sentrale, skriver NSM.

Fra venstre: NSM-sjef Lars Christian Aamodt, PST-sjef Beate Gangås og sjef for Etterretningstjenesten Nils Andreas Stensønes under fremleggelsen av de årlige risikovurderingene mandag. Foto: Arash A. Nejad
Fra venstre: NSM-sjef Lars Christian Aamodt, PST-sjef Beate Gangås og sjef for Etterretningstjenesten Nils Andreas Stensønes under fremleggelsen av de årlige risikovurderingene mandag.

Svake passord blant de enkleste veiene

Bedrifter og personer som tidligere sjeldent har vært involvert i arbeidet med nasjonal sikkerhet er nå sentrale, konkluderer de.

– Vi som enkeltmennesker og som arbeidstagere har mer å si for vår felles stats- og samfunnssikkerhet enn de fleste kanskje tenker over, sier NSMs midlertidige direktør Lars Christian Aamodt i risikorapporten.

En av NSMs oppgaver er inntrengingstesting. Inntrengingstesterne NSM har som jobb å fysisk og digitalt «bryte seg inn» i landets viktigste virksomheter for å avdekke sårbarheter og teste motstandsevne.

– Når de likevel oppsummerer noe så ordinært som svake passord som en av de enkleste veiene inn i viktige systemer, har vi alle sammen en jobb å gjøre, skriver Aamodt.

NSMs midlertidige direktør la frem rapporten Risiko 2024 under en pressekonferanse mandag. Foto: Arash A. Nejad
NSMs midlertidige direktør la frem rapporten Risiko 2024 under en pressekonferanse mandag.

Demokrati under press

Nasjonal sikkerhetsmyndighet forsøker å forebygge alle forsøk på digitale angrep eller inntrengning i alle sivile interesseområder for utenlandsk spionasje eller etterretning. I årets rapport trekkes det fram at 64 land og EU skal gjennomføre valg.

– Kunstig intelligens gjør fabrikkerte nyheter stadig mer troverdige. Kombinert med at desinformasjon kan spres på en helt annen skala enn tidligere, utfordres grunnmuren i demokratiske styresett, skriver NSM.

Utviklingen av og spredningen av kunstig intelligens vil kreve mer årvåkenhet fra ansvarlige myndigheter, men også den enkelte som må være våkne for utfordringene det representerer, ifølge NSM.

Spearphishing mot enkeltpersoner

Når en statlig trusselaktør kartlegger verdier og utnytter sårbarheter i Norge, er det ikke nødvendigvis toppolitikere, store industrikonsern eller Forsvaret som er inngangsporten.

Det kan være lettere å utnytte en mindre underleverandør for å få tilgang til et mål, særlig fordi det er større sjanse for at underleverandørene ikke har de samme sikkerhetsrutinene på plass, ikke er like nøye i bakgrunnssjekken av sine ansatte eller kunder og at de ikke har lastet ned de nyeste sikkerhetsoppdateringene av programvare.

NSM har sett flere tilfeller av spearphishing rettet mot bestemte ansatte i virksomheter som forvalter verdier som må beskyttes mot sikkerhetstruende virksomhet, eksempelvis innen forskning og forsvarsindustrien.

Spearphishing

Retter seg gjerne mot en bestemt person eller virksomhet. Metoden går ut på å bli kjent med denne aktørens handlingsmønster over tid, for så å lure til seg sensitive opplysninger, gjerne via falske e-poster fra en tilsynelatende troverdig person. Phishing er derimot mindre sofistikert, mindre ressurskrevende og sendes ofte til et stort antall mer eller mindre tilfeldige mottakere.

Kilde: NSM

– I løpet av året har vi sett flere tilfeller av smigrende jobbtilbud til enkeltpersoner via Linkedin. Det starter med uskyldig kontakt, etterfulgt av mer informasjon i form av vedlegg som må lastes ned. I prosessen kan det legges inn fordekt programvare som i de skjulte fanger opp eller ødelegger virksomhetens systemer. Felles for disse hendelsene er at de er svært profesjonelt utført, sa Aamodt under fremleggelsen.

Slik kan enkeltpersoner og virksomhetene de er ansatt i, uforvarende bli et middel for fremmede etterretningstjenester, ifølge Aamot.

Der tok også PST-sjef Beate Gangås opp dette som eksempel på at stadig mer avanserte cyberoperasjoner brukes som etteretningsmetode.

– Vi har sett at flere lands cyberaktører, blant annet nord-koreanske, bygger tillitsforhold til personer i norske selskaper, for deretter å lure dem til å trykke på en lenke eller vedlegg i en e-post eller melding. Det kan gi dem tilgang til nettverk og datasystemer.

PST-sjef Beate Gangås. Foto: Arash A. Nejad
PST-sjef Beate Gangås.

– Gapet øker

NSM advarer også mot konsentrasjonsrisiko i samfunnet. Den samlede, nasjonale avhengigheten til land som utgjør en sikkerhetstrussel mot Norge, er en betydelig sårbarhet for nasjonale sikkerhetsinteresser, skriver de.

Ifølge PST utgjør Russland den største etterretningstrusselen mot Norge i 2024, mens trusselen fra Kina vurderes som betydelig og skjerpet.

– Spionasje, cyberoperasjoner, sikkerhetstruende oppkjøp, rekruttering av innsidere og påvirkningsoperasjoner er bare noen av virkemidlene som må forhindres, avdekkes og håndteres hver eneste dag, sa Aamodt.

Det gjøres svært mye godt sikkerhetsarbeid i Norge, ifølge NSM-sjefen.

– Utfordringen er at gapet mellom trusselaktørens kapasitet og aktivitet og sikkerhetsarbeidet øker, sa han.

NSMs fire anbefalinger til virksomheter:

  • Kartlegg og bli godt kjent med dine verdier og verdikjeder
  • Beskytt dere bedre digitalt
  • Vær nøye med personellsikkerhet
  • Tenk sikkerhet i verdikjeder og anskaffelser

– Disse grepene er nødvendige grep for å bygge et mer robust og motstandsdyktig samfunn, som står seg enda bedre i det nye sikkerhetspolitiske klimaet og det nye sikkerhetspolitiske landskapet, sa Aamodt.

Powered by Labrador CMS