sikkerhet
NVE: Kraftbransjen mangler oversikt over IKT-systemer, enheter og programvare
IKT-sikkerheten hos kraftprodusenter, nettselskaper og andre virksomheter i kraftbransjen er ikke er på det nivået vi forventer, skriver NVE i ny rapport.
NVE har gjennomført et forskningsprosjekt om IKT-sikkerhetstilstanden i kraftforsyningen, hvor man har kartlagt sikkerhetspraksisen og uønskede IKT-hendelser hos virksomhetene i kraftbransjen. Konklusjonen er at mange virksomheter ikke har iverksatt tiltak som forventet i henhold til kravene om sikring av digitale systemer i kraftberedskapsforskriften, og NVE ber nå bransjen om å prioritere arbeidet med IKT-sikkerheten, som ifølge rapporten fra prosjektet ikke er på det nivået NVE forventer.
Rapporten er laget på bakgrunn av spørreundersøkelser i 2020 og 2021. Den slår fast at mange virksomheter i kraftbransjen har mangelfull kartlegging av enheter og programvare, og peker på at dette vil bli stadig viktigere framover, ettersom mer digitalisering, og flere sensorer og enheter koplet til datanettverkene øker kompleksiteten og skaper en større angrepsflate som er vanskeligere å beskytte.
– Det er for mange som ikke har oversikt over systemer og utstyr, og det mener vi er en forutsetning for å unngå konsekvenser av angrep, skriver Eldri Holo, seksjonssjef i tilsyns- og beredskapsavdelingen i NVE, i et følgeskriv til rapporten som er publisert på NVEs hjemmesider.
Ulik sikkerhetsoppfatning
80 prosent av beredskapslederne i virksomhetene i kraftbransjen svarer at de mener at virksomhetene har en IKT-sikkerhetsstrategi. Undersøkelsen viser imidlertid også at 59 prosent av IKT-sikkerhetskoordinatorene i virksomhetene mener at virksomheten mangler styringssystem for informasjonssikkerhet.
Fungerende NVE-direktør Anne Rogstad og Eldri Holo skriver i forordet til rapporten at disse svarene tyder på avstand mellom beredskapsledelsens og IKT-sikkerhetskoordinatorenes oppfatning av IKT-sikkerhetsarbeidet i virksomheten.
– At 80 prosent av virksomhetene har en IKT-strategi og at IKT-sikkerhet, risiko og beredskap er på agendaen i ledermøter hos svært mange virksomheter, kan sies å være bra. Men vi ser likevel et forbedringspotensial i å innføre styringssystem for informasjonssikkerhet og involvere ledelsen i øvelser, skriver rapportforfatterne.
Alvorlige hendelser
I undersøkelsen til NVE rapporterte åtte prosent av virksomhetene at de har hatt alvorlige IKT-hendelser i administrative IKT-systemer med konsekvenser for virksomhetens drift.
Ni av hendelsene skyldes hendelser hos en leverandør. Ellers sprer hendelsene seg på følgende årsaker:
- Virus/Malware: 4
- Hacking/datainnbrudd: 4
- løsepengevirus: 4
- Bedrageri/svindel-epost eller lignende: 4
- Programvarefeil: 3
- Bedriftens ansatte: 1
Rapporten slår fast at omfanget av innbruddsforsøk og svindelforsøk er høyt og må tas på alvor.
Rapportforfatterne skriver også at resultatene viser at det er viktig å rette søkelyset mot å beskytte administrative IKT-systemer i tillegg til driftskontrollsystemet, blant annet fordi svakheter i administrative IKT-systemer kan gjøre det mulig for trusselaktører å bevege seg videre inn til driftskontrollsystemene.
NVE-undersøkelsen viser at tre prosent av virksomhetene har hatt hendelser i driftskontrollsystemet. Men ingen av disse hendelsene skyldes cyberangrep. Tre av dem kan forklares med teknisk feil, og en skyldes lynnedslag. Ingen av disse hendelsene har hatt konsekvens for produksjonen eller fremføringen av elektrisitet eller fjernvarme til kundene.
Vil ha mer kompetanse
NVE har stilt spørsmål om hvilke temaer som er på dagsorden på ledermøtene i kraftvirksomhetene. Beredskap, risiko og uønskede IKT-hendelser tas opp hos rundt 90 prosent. IKT-sikkerhetsrevisjon har vært møtetema hos omtrent halvparten av virksomhetene. Om lag 60 prosent av virksomhetene har hatt intern eller ekstern revisjon av IKT sikkerhet som tema. Halvparten har hatt IKT-sikkerhet på dagsorden ofte.
I NVE-undersøkelsen svarer 36 prosent av beredskapslederne at de har stort behov for opplæring i informasjonssikkerhetsledelse og 40 prosent at de har stort behov for opplæring i kraftberedskapsforskriftens krav til IKT-sikkerhet.
Rapport-forfatterne mener disse resultatene kan forklares med at mange kraftvirksomheter er små.
– Omtrent halvparten av virksomhetene har under 50 ansatte. Sikkerhet er et stort fagfelt, og små virksomheter har begrenset med personellressurser, står det i rapporten.
I undersøkelsen oppgir om lag 6 av 10 av beredskapslederne at de i løpet av de siste tre årene har vært involvert i øvelser som involverer svikt i IKT-systemer eller driftskontrollsystemer.
Videre oppgir 88 prosent av IKT-sikkerhetskoordinatorene at de har rutiner for å håndtere sårbarhetsvarsler fra KraftCERT eller leverandør. 11 prosent sier de mangler slike rutiner. En prosent vet ikke.
NSMs grunnprinsipper
Mens NVEs spørreundersøkelser om sikkerhetstilstanden og sikkerhetsledelse er besvart av 117 og 134 virksomheter, er det bare 62 virksomheter som har svart fullstendig på undersøkelsen om hvor mange som følger grunnprinsippene til Nasjonal sikkerhetsmyndighet (NSM)
NSMs grunnprinsipper for IKT-sikkerhet inkluderer totalt 118 tiltak, delt opp i tre prioritetsnivåer. De 15 prioritet 1-tiltakene regnes som grunnleggende sikkerhetstiltak.
Av prioritet 1-tiltakene er «Kjøp moderne og oppdatert maskin- og programvare er tiltaket som er fulgt best opp blant virksomhetene som har svart. 34 gjør dette i stor grad, 28 i moderat grad, og ingen i liten grad. Dette er også det eneste av de 118 NSM-tiltakene ingen av virksomhetene sier de følger opp i liten grad.
Punktet «Etabler plan for hendelseshåndtering» er det av NSM-prinsippene som er fulgt dårligst opp: 14 virksomheter opplyser at de har gjort dette i stor grad, 37 har gjort det i moderat grad og 10 i liten grad.
Svarene viser at minst 7 av 10 av virksomhetene i stor eller moderat grad har innført
følgende tiltak blant NSMs grunnprinsipper:
• Inndelt IT-nettverket etter risikoprofil
• Tatt i bruk automatisk og sentralisert programvare for å håndtere kjente trusler
• Innført multifaktorautentisering
• Etablert plan for sikkerhetskopiering
De NSM-tiltakene der virksomhetene har størst rom for forbedring, er:
• Konfigurere klienter og programvare samt deaktivere unødvendig programvare
• Identifisere tålegrense for IKT-risiko
• Styre tilgangen til enheter
• Teste sikkerhetskopier regelmessig
• Tillate kun virksomhetsgodkjent programvare
• Gjennomføre jevnlig sårbarhetsskanning
– Sikkerheten er ikke på nivå
NVE er ikke fornøyd med kraftvirksomhetenes evne til å innføre NSMs grunnprinsipper, etter at det ble et krav at virksomhetenes IKT-sikkerhet skulle bygge på disse prinsippene da kraftberedskapsforskriften trådte i kraft i 2019, og påpeker i rapporten at virksomhetene fikk tilbud om opplæring i de nye kravene og grunnprinsippene da.
– På det grunnlaget kunne en forvente at virksomhetene i stor grad hadde iverksatt NSMs grunnprinsipper for IKT-sikkerhet midtveis i 2021. Funnene fra undersøkelsen viser at tiltak er innført i varierende grad og at IKT-sikkerheten ikke er på det nivået NVE forventer, står det i rapporten.
NVE skriver at de vil bruke resultatene fra prosjektet som grunnlag for overvåkning av IKT-sikkerhetstilstanden, og til å utvikle tiltak som løfter IKT-sikkerhetsnivået i kraftforsyningen. NVE anbefaler i rapporten at KBO-enhetene (medlemmer i Kraftforsyningens Beredskapsorganisasjon) iverksetter de 35 prioritet 1 og prioritet 2-tiltakene i NSMs Grunnprinsipper for IKT-sikkerhet.
Denne undersøkelsen har fokusert på administrative IKT-systemer. NVE skriver at det kan komme på tale å gjennomføre en tilsvarende kartlegging for industrielle kontrollsystemer.