sikkerhet
NSM sjekker om Norges største selskaper er godt nok sikret: – Vi finner alltid sårbarheter og kommer inn
– Cyberangrep har nå blitt hverdagskost, sier direktør Sofie Nystrøm i Nasjonal sikkerhetsmyndighet når hun presenterer «Risiko 2023» mandag.
Rapporten er NSMs årlige trusselvurdering. I den konstaterer det statlige sikkerhetsorganet at norske virksomheter må bli bedre både på å forsvare seg og ta nødvendige forholdsregler. NSM mener for mange ligger bakpå, og at de ikke tar de digitale trusselaktørene på alvor.
Nystrøm sier det har foregått mye bra sikkerhetsarbeid i næringslivet det siste året.
Samtidig advarer hun mot å tro at jobben er gjort. NSM-direktøren sier vi ikke holder tritt med trusselaktørene. Hun oppfordrer nå næringsliv, statsforvaltningen og forsvaret til å rette mer oppmerksomhet mot det digitale rom.
Heve guarden
– Vi må heve guarden. Det må bli mye vanskeligere å angripe våre verdier, sier hun.
I begynnelsen av februar fikk norske myndigheter kjeft av Riksrevisjonen for ikke å jobbe godt nok med digital sikkerhet. Det utføres for få tilsyn, rapporter følges ikke opp, og det er for lite fremdrift i kompetanseutviklingen i Norge, var revisjonens hardtslående konklusjon.
Funksjoner som helsetjenester, kraftforsyning og betalingsløsninger kan bli satt ut av spill om arbeidet ikke styrkes fremover, mener de.
– Tilstanden på det digitale området er klart svakere enn det burde og kunne være. I en situasjon der angrepene kommer hurtigere og hurtigere, forsterkes behovet for tiltak ytterligere, sa riksrevisor Karl Eirik Schjøtt-Pedersen til Digi.
I NSM-rapporten heter det at utnyttelsen av digitale sårbarheter ikke lar vente på seg.
Tredobling av angrep
De siste årene har sikkerhetsorganet sett en tredobling i antall alvorlige cyberoperasjoner mot norske myndigheter og virksomheter.
Samtidig har antallet alvorlige hendelser holdt seg på tilsvarende nivå som i 2021. NSMs kartlegging viser at tjenestenektangrep, phishing og kartleggingsaktivitet er den vanligste angrepsformen mot norske interesser.
Antallet vellykkede angrep er lavere i 2022 enn i 2021, heter det i rapporten.
NSM påpeker likevel at mange angrep aldri avdekkes og at det derfor kan være suksessfulle hendelser mot norske mål de ikke kjenner til. At norsk næringsliv har sikkerhetsarbeidet sitt høyt på agendaen er bra, understrekes det.
Men fortsatt er det et gap mellom ønsket nivå og hva som i dag leveres, konstaterer NSM.
Billigere med beredskap
– Det er mye billigere å investere i beredskap enn å rydde opp når skaden har skjedd. Vi er avhengige av at privat næringsliv forstår hva som kan gå tapt, advarer Nystrøm og påpeker at sårbare underleverandører er den vanligste veien inn.
I rapporten heter det at nulldagsårbarheter rettet mot Microsoft Exchange, Atlassian Confluence og Apache Log4j i dag er godt kjent, men at svakhetene fortsatt ikke er lappet hos en for stor andel av norske virksomheter.
Utnyttelsen av slike sårbarheter er en av de mest fremtredende årsakene til at trusselaktørene oppnår suksess, konstateres det.
NSM er tydelige på at det å holde systemene oppdatert er det viktigste tiltaket man kan gjennomføre for å beskytte seg mot angrep.
Finner alltid sårbarheter
Årlig utfører de flere simulerte angrep mot norske virksomheter, forteller Nystrøm.
– Vi finner alltid sårbarheter og kommer oss inn, sier NSM-direktøren.
Riksrevisjonen skrev i rapporten de lanserte i begynnelsen febraur at NSM må ta en tydligere rolle som sikkerhetsveiledere for både privat og offentlig sektor.
Nystrøm mener NSM tok en tydlig rolle i høst da de gjorde tretimerskurset, «Grunnprinsipper for IKT-sikkerhet», gratis tilgjengelig under sikkerhetsmåneden.
Denne typen kurs er bare noe av det forebyggende sikkerhetsarbeidet NSM jobber med, forteller hun.
– Vi er opptatt av å bruke kunnskapen for å drive rådgivning og få ut så mye informasjon som mulig. Over 20.000 tok sikkerhetskurset vårt i oktober. Det er et godt tegn, sier Nystrøm.