sikkerhet
NSM: Privat næringsliv har fått større betydning for landets sikkerhet
– Gapet mellom trusselaktørens kapasitet og aktivitet og sikkerhetsarbeidet øker, sa NSM-sjef Lars Christian Aamodt da han la frem NSMs risikorapport mandag.
Privat næringsliv har fått større betydning for landets sikkerhet, konkluderer Nasjonal Sikkerhetsmyndighet (NSM) i sin risikorapport.
Sammen med Politiets sikkerhetstjeneste (PST) og Etterretningstjenesten la de frem sine åpne vurderinger av hva som de anser for de største truslene mot Norge og norsk sikkerhet i år.
Utviklingen de siste årene har gjort at både virksomheter og enkeltpersoner som som tidligere sjeldent har vært involvert i arbeidet med nasjonal sikkerhet, plutselig er helt sentrale, skriver NSM.
Svake passord blant de enkleste veiene
Bedrifter og personer som tidligere sjeldent har vært involvert i arbeidet med nasjonal sikkerhet er nå sentrale, konkluderer de.
– Vi som enkeltmennesker og som arbeidstagere har mer å si for vår felles stats- og samfunnssikkerhet enn de fleste kanskje tenker over, sier NSMs midlertidige direktør Lars Christian Aamodt i risikorapporten.
En av NSMs oppgaver er inntrengingstesting. Inntrengingstesterne NSM har som jobb å fysisk og digitalt «bryte seg inn» i landets viktigste virksomheter for å avdekke sårbarheter og teste motstandsevne.
– Når de likevel oppsummerer noe så ordinært som svake passord som en av de enkleste veiene inn i viktige systemer, har vi alle sammen en jobb å gjøre, skriver Aamodt.
Demokrati under press
Nasjonal sikkerhetsmyndighet forsøker å forebygge alle forsøk på digitale angrep eller inntrengning i alle sivile interesseområder for utenlandsk spionasje eller etterretning. I årets rapport trekkes det fram at 64 land og EU skal gjennomføre valg.
– Kunstig intelligens gjør fabrikkerte nyheter stadig mer troverdige. Kombinert med at desinformasjon kan spres på en helt annen skala enn tidligere, utfordres grunnmuren i demokratiske styresett, skriver NSM.
Utviklingen av og spredningen av kunstig intelligens vil kreve mer årvåkenhet fra ansvarlige myndigheter, men også den enkelte som må være våkne for utfordringene det representerer, ifølge NSM.
Spearphishing mot enkeltpersoner
Når en statlig trusselaktør kartlegger verdier og utnytter sårbarheter i Norge, er det ikke nødvendigvis toppolitikere, store industrikonsern eller Forsvaret som er inngangsporten.
Det kan være lettere å utnytte en mindre underleverandør for å få tilgang til et mål, særlig fordi det er større sjanse for at underleverandørene ikke har de samme sikkerhetsrutinene på plass, ikke er like nøye i bakgrunnssjekken av sine ansatte eller kunder og at de ikke har lastet ned de nyeste sikkerhetsoppdateringene av programvare.
NSM har sett flere tilfeller av spearphishing rettet mot bestemte ansatte i virksomheter som forvalter verdier som må beskyttes mot sikkerhetstruende virksomhet, eksempelvis innen forskning og forsvarsindustrien.
– I løpet av året har vi sett flere tilfeller av smigrende jobbtilbud til enkeltpersoner via Linkedin. Det starter med uskyldig kontakt, etterfulgt av mer informasjon i form av vedlegg som må lastes ned. I prosessen kan det legges inn fordekt programvare som i de skjulte fanger opp eller ødelegger virksomhetens systemer. Felles for disse hendelsene er at de er svært profesjonelt utført, sa Aamodt under fremleggelsen.
Slik kan enkeltpersoner og virksomhetene de er ansatt i, uforvarende bli et middel for fremmede etterretningstjenester, ifølge Aamot.
Der tok også PST-sjef Beate Gangås opp dette som eksempel på at stadig mer avanserte cyberoperasjoner brukes som etteretningsmetode.
– Vi har sett at flere lands cyberaktører, blant annet nord-koreanske, bygger tillitsforhold til personer i norske selskaper, for deretter å lure dem til å trykke på en lenke eller vedlegg i en e-post eller melding. Det kan gi dem tilgang til nettverk og datasystemer.
– Gapet øker
NSM advarer også mot konsentrasjonsrisiko i samfunnet. Den samlede, nasjonale avhengigheten til land som utgjør en sikkerhetstrussel mot Norge, er en betydelig sårbarhet for nasjonale sikkerhetsinteresser, skriver de.
Ifølge PST utgjør Russland den største etterretningstrusselen mot Norge i 2024, mens trusselen fra Kina vurderes som betydelig og skjerpet.
– Spionasje, cyberoperasjoner, sikkerhetstruende oppkjøp, rekruttering av innsidere og påvirkningsoperasjoner er bare noen av virkemidlene som må forhindres, avdekkes og håndteres hver eneste dag, sa Aamodt.
Det gjøres svært mye godt sikkerhetsarbeid i Norge, ifølge NSM-sjefen.
– Utfordringen er at gapet mellom trusselaktørens kapasitet og aktivitet og sikkerhetsarbeidet øker, sa han.
NSMs fire anbefalinger til virksomheter:
- Kartlegg og bli godt kjent med dine verdier og verdikjeder
- Beskytt dere bedre digitalt
- Vær nøye med personellsikkerhet
- Tenk sikkerhet i verdikjeder og anskaffelser
– Disse grepene er nødvendige grep for å bygge et mer robust og motstandsdyktig samfunn, som står seg enda bedre i det nye sikkerhetspolitiske klimaet og det nye sikkerhetspolitiske landskapet, sa Aamodt.