sikkerhet

Nye IT-sikkerhetsråd etter våren 2020: –Virksomheter er for dårlig forberedt

– Basert på hendelser fra 2020 ønsker vi å sette søkelyset på skadebegrensning når sikkerhetshendelser inntreffer, sier Bente Hoff, sjefen for Nasjonalt cybersikkerhetssenter.

Bygget der Nasjonal sikkerhetsmyndighet (NSM) holder til på Kolsås i Bærum. NSM har oppdatert rådene for IKT-sikkerhet til norske virksomheter.
Bygget der Nasjonal sikkerhetsmyndighet (NSM) holder til på Kolsås i Bærum. NSM har oppdatert rådene for IKT-sikkerhet til norske virksomheter.

Nasjonal sikkerhetsmyndighet og Nasjonalt cybersikkerhetssenter (NCSC) har fulgt trusselbildet under koronakrisen, og har identifisert nye sårbarheter knyttet til blant annet rask utviklingstakt og hjemmekontor. Basert på hendelser og erfaringer gjennom den uvanlige våren 2020, har myndigheten sett behov for å gi oppdaterte råd til norske virksomheter om IKT-sikkerhet.

– Vi så raskt det at veldig mange virksomheter i forbindelse med krisen utviklet, rullet ut og tok i bruk nye løsninger i et tempo som gjorde det krevende å ivareta forebyggende sikkerhet, kunne gjøre oss mer sårbare, sa Helge Rager Furuseth, assisterende direktør i Nasjonal sikkerhetsmyndighet (NSM), under en paneldebatt om samfunnssikkerhet i regi av IT-konsulentselskapet Sopra Steria denne uka.

Helge Rager Furuseth, assisterende direktør i Nasjonal sikkerhetsmyndighet (NSM), under en paneldebatt om samfunnssikkerhet denne uka. Skjermbilde: Sopra Steria
Helge Rager Furuseth, assisterende direktør i Nasjonal sikkerhetsmyndighet (NSM), under en paneldebatt om samfunnssikkerhet denne uka. Skjermbilde: Sopra Steria

Debatten var en del av årets digitale variant av Arendalsuka. Der delte han noen av tankene myndigheten og det tilknyttede cybersikkerhetssenteret (NCSC) har gjort seg under krisen.

– Erkjenn avhengigheter

Furuseth understreket at ansvaret for å beskytte seg ligger til hver virksomhet og de som forvalter kritisk infrastruktur. Men at Nasjonal sikkerhetsmyndighet og det tilknyttede Nasjonalt cybersikkerhetssenter (NCSC) ser både muligheter og utfordringer i den digitale transformasjonen som har skjedd.

– NSMs budskap til alle som forvalter infrastruktur av noen art, er å ha en god grunnsikring i bunn, sa han, og understreket at det nå er enda viktigere enn før at bedriftene sørger for å ha evne til å oppdage og håndtere hendelser når de kommer, og erkjenne hvilke avhengigheter de har.

Lillian Røstad, leder for retningsrådgivning i Sopra Steria, påpekte under samme arrangement at sikkerhet blir et tema når vi blir mer avhengige av digitale tjenester.

– Vi har sett en del ransomware [løsepengevirus, red.anm.], og mange følte på det da Garmin gikk ned for telling. Men også en del svindelforsøk rettet først og fremst mot små og mellomstore bedrifter. Da blir spørsmålet om vi er tilstrekkelig beskyttet, om vi beskytter de viktigste tjenestene våre godt nok, og om Covid har påvirket hva vi anser som de aller viktigste tjenestene våre, sa hun.

Stort trykk fra trusselaktører

Bente Hoff, leder for Nasjonalt cybersikkerhetssenter, utdyper det nye trusselbildet overfor Digi.no:

Bente Hoff, direktør for Nasjonalt cybersikkerhetssenter i Nasjonal sikkerhetsmyndighet (NSM). Foto: Marius Jørgenrud
Bente Hoff, direktør for Nasjonalt cybersikkerhetssenter i Nasjonal sikkerhetsmyndighet (NSM).

– Basert på hendelser fra 2020 ønsker vi å sette søkelyset på skadebegrensning når sikkerhetshendelser inntreffer. Vi ser at virksomheter har gjort for lite i forkant for å kunne håndtere dem. Derfor har vi sett grunn til å formulere mer konkrete anbefalinger (se faktaboks nederst i saken, red. anm.) for både håndtering og skadebegrensning, i tillegg til forebygging.

– En av de erfaringene vi har gjort i år er også hvor viktig det er å ha på plass sikkerhetsovervåking og deteksjonsevne. Der er det mange som som ikke har hatt på plass, legger Hoff til.

– Vi ser et stort trykk av cybersikkerhetshendelser hele tiden, og at trusselaktører forsøker å utnytte krisen. Derfor er det blant annet enda viktigere nå enn før å sikre tilganger og selve maskinvaren man har, da mange virksomheter har etablert midlertidige løsninger for de som sitter på hjemmekontor, sier hun.

Mer løsepengevirus

Rett før krisen oppdaterte NSM også sine generelle grunnprinsipper for IKT-sikkerhet fra 2017.

Siden da har trusselaktørene blitt mer aktive, samfunnet mer digitalisert og teknologien har utviklet seg, forteller Hoff, og sier de derfor har sett grunn til å spisse ordbruken litt og legge vekt på nye elementer også uavhengig av krisen.

– Både de siste årene og under krisen har vi sett flere og mer målrettede løsepengevirus. Det er grunnen til at vi i anbefalingene legger vekt på at virksomhetene må sørge for å ha sikkerhetskopiert alt de jobber med, sier lederen for cybersikkerhetssenteret.

– Når en del av disse tingene ikke er klart, klarer man ikke å håndtere hendelser når de skjer, legger hun til.

Nye sårbarheter

Harald Næss, seksjonssjef med ansvar for rådgiving i Nasjonalt cybersikkerhetssenter (NCSC), sier til Digi.no at en av de viktigste tingene som er nytt i de nye grunnprinsippene er mer konkrete og spissede råd knyttet til skysikkerhet.

– En stor andel av virksomhetene tjenesteutsetter skyløsninger og skylagring, i motsetning til tidligere, påpeker han.

Seksjonssjefen påpeker at bruken av hjemmekontor under krisen har skapt flere nye sårbarheter, og minner om at bedriftene også vil være sårbare i forbindelse med å ta ansatte tilbake inn på kontorene.

– Nye sårbarheter ble introdusert da man begynte å distribuere bedriftenes tekniske infrastruktur ut på masse hjemmekontorer. Ikke alle hadde gode tilgangsmekanismer. Når man etter hvert tar med seg utstyret tilbake jobb, har det stått i et veldig usikkert miljø på hjemmekontoret, sier Næss.

NSM har, i tillegg til de korona-relaterte anbefalingene og de oppdaterte grunnprinsippene, også fire grunnleggende tiltak som de ifølge assisterende direktør Helge Rager Furuseth mener stopper minst 85 prosent av hendelsene de kjenner: Alltid ha den nyeste programvaren, installer sikkerhetsoppdateringer så fort som mulig, ikke gi administratorrettigheter til sluttbrukere og ikke la ikke-autoriserte programmer kjøre.

NSMs råd om IKT-sikkerhetstiltak, basert på erfaringer fra 2020

  1. Det må etableres sikkerhetsovervåkning og man må ha kapasitet til å analysere data fra slik overvåkning. Sentral og beskyttet logging av relevante digitale systemer er viktig.
  2. Sørg for å ha god kontroll på internetteksponerte tjenester og sårbarhetsflater, og gjennomfør sikkerhetsoppdateringer med én gang når disse foreligger. Vurdér AllvisNOR og/eller andre tiltak for sårbarhetskartlegging.
  3. En oppdatert sikkerhetskopi av datasystemer (dvs. både programvare og data) må lagres på et isolert system for å beskytte mot tilsiktet og utilsiktet sletting, manipulering og avlesning. Verifisér også at det er mulig å lese tilbake sikkerhetskopien og restarte systemet ut i fra denne.
  4. Etabler grunnleggende deteksjonsevne og evne til å reagere på mistenkelig aktivitet.
  5. Kartlegg alle enheter og programvare i datasystemene, og ha et oppdatert nettverkskart som viser knytninger mellom segmenter, systemer og andre virksomheter.
  6. Det er helt nødvendig å ha kontroll på alle identiteter og tilganger. Gå jevnlig igjennom bruker- og systemkonti, er alle relevante? Sørg for sterke, unike passord og benytt to- eller fler-faktor autentisering hvis det er mulig.
  7. Utarbeid en beredskapsplan i tilfelle en hendelse inntreffer, og sørg for å etablere en plan for hendelseshåndtering.

Kilde: Nasjonal sikkerhetsmyndighet

Powered by Labrador CMS