sikkerhet

NSM: – Trussel­aktører bruker i mye større grad under­leverandører for å komme seg inn

– Digitale angrep får nedetidskonsekvenser på en helt annen måte enn det gjorde før, sier direktør Bente Hoff ved Nasjonalt cybersikkerhetssenter.

Bente Hoff, direktør for Nasjonalt cybersikkerhetssenter (NCSC), under Inside Telecom-konferansen torsdag.
Bente Hoff, direktør for Nasjonalt cybersikkerhetssenter (NCSC), under Inside Telecom-konferansen torsdag.

Det siste halvannet året har Nasjonalt cybersikkerhetssenter sett et taktskifte innen digital sikkerhet: Fra 2019 til 2020 så de en tredobling av antallet alvorlige hendelser av ulike typer. Løsepengevirus/digital utpressing har det vært mye av, og de har sett det i sektorer de ikke har sett det før.

Og det siste halvannet året har det skjedd ting globalt og i Norge som gjør at det nedetid på kritiske samfunnstjenester og sabotasjeelement gjennom digital sikkerhet har kommet mye mer i fokus enn før.

Budskapet ble lagt frem av cybersikkerhetssenterets direktør Bente Hoff for en samlet norsk telekombransje på Inside Telecom-konferansen på Fornebu torsdag formiddag.

Nasjonalt cybersikkerhetssenter ligger under Nasjonal sikkerhetsmyndighet (NSM) og følger døgnet rundt med på digitale angrep mot norske virksomheter og norske samfunnsinteresser.

– Må vurdere å stenge systemene

Hoff trakk frem flere dataangrep de siste par årene, som det på Colonial Pipeline i USA og Hydro, Østre Toten kommune og Stortinget her hjemme.

– Det er en klar trend at disse digitale angrepene får nedetidskonsekvenser på en helt annen måte enn de gjorde før, sier Bente Hoff. Foto: Heidi Sævold
– Det er en klar trend at disse digitale angrepene får nedetidskonsekvenser på en helt annen måte enn de gjorde før, sier Bente Hoff.

– Enhver virksomhet som står i en sånn hendelse, vil ha mange beslutningspunkter der man må vurdere å skru av datasystemene sine for å beskytte seg. Så om ikke aktøren låser ned systemene så de blir utilgjengelige, må kanskje virksomheten gjøre det for å beskytte seg selv underveis, sa hun.

– Internasjonalt har vi også sett nedlasting og digital utpressing av telekomaktører. Dette er bare bruddstykker av det vi har sett. Men det er en klar trend at disse digitale angrepene får nedetidskonsekvenser på en helt annen måte enn de gjorde før, sa hun.

Bruker underleverandører

Hoff pekte på at komplekse digitale verdikjeder er et større problem i dag: det å ha kontroll på sine verdier, verdikjeden og hva som skal beskyttes. Hun påpekte fra scenen at telekombransjen er en grunnleggende infrastruktur i verdikjedene, men også en tjenesteleverandør på elementene i verdikjeden.

– En annen trend vi har sett i år, er at trusselaktører i mye større grad enn før bruker underleverandører til å komme seg inn til dem de egentlig vil angripe, sa hun og viste til angrepene på Solarwinds, Microsoft Exchange og Kaseya.

Hos Software-produsenten Solarwinds kom angriperne seg inn i selve produksjonsmaskineriet deres. Dette gjorde at da Solarwinds sendte ut en oppdatert versjon til alle sine 18.000 kunder, kom det med en bakdør der de bare kunne spasere inn, fortalte hun.

– Det ser vi mer og mer av, noe som er høyaktuelt både for underleverandører til telekombransjen og for telekom som underleverandør, sa hun.

Det norske oljefondet var et av 18.000 selskaper som lastet ned den hackerforgiftede oppdateringen av programvaren Solarwinds i juli i fjor.

Storpolitikk

– Digital sikkerhet har også blitt storpolitikk det siste halvannet året, sa Hoff og viste til at Joe Biden, da han kom til makten i USA, tok opp digital sikkerhet og bruk av metoder som spionasje og digital utpressing fra russisk jord i et møte med Putin.

Biden har også utstedt et dekret for cybersikkerhet som setter sikkerhetskrav til alle føderale offentlige innkjøp, sa Hoff.

– At det kommer mer regulering på dette området, tenker jeg er helt opplagt, og Biden har gjort det fra starten av.

Ledelse på alle nivåer

Selv om det digitale trusselbildet vokser og blir mer komplekst, finnes det mye kunnskap om hva som skal til for å beskytte seg, hva som er de mest effektive tiltakene, hva som stanser de fleste forsøk og om skadebegrensninger, mener Hoff.

– Det betyr ikke at det er lett eller billig å gjøre det, eller at man kan gjøre det på kort tid. Det er langsiktige strukturerte investeringer i kompetanse og materiell og organisasjon i seg selv, sier hun.

Direktøren viste til NSMs grunnprinsipper for IKT-sikkerhet, men problematiserte samtidig at disse er skrevet for dem som har en del teknisk bakgrunn fra før.

NSM jobber nå med å tilpasse grunnprinsippene mer mot ledelse, siden det er der de aller viktigste beslutningene ligger, fortalte Hoff.

– Det å få dette inn som tema hos ledelse på alle nivåer, er så viktig. Jeg opplever at norske virksomheter har fått veldig økt bevissthet på risikoen i det digitale. Når jeg snakker med bedriftsledere, sier mange at «er det én ting jeg sover dårlig om natta for, så er det å bli utsatt for et stort dataangrep». Men når det gjelder å omsette dette i endret handling og endring i investeringer, har vi et knepp igjen. Det må inn som som diskusjonstema hos ledelse på alle nivåer, avsluttet hun.

Powered by Labrador CMS