sikkerhet

Olav Lysne om spionutstyr i servere og nettverk: – En enorm styrke for etterretning og sjansene for å bli avslørt er små

Hvis professoren selv var spion ville han imidlertid angrepet utstyret på en annen måte.

UMULIG Å GARANTERE: «Enhver påstand om at vi kan kontrollere om innkjøpt elektronisk utstyr inneholder uønsket funksjonalitet er feilaktig» skrev Olav Lysne i et leserinnlegg i DN nylig.
UMULIG Å GARANTERE: «Enhver påstand om at vi kan kontrollere om innkjøpt elektronisk utstyr inneholder uønsket funksjonalitet er feilaktig» skrev Olav Lysne i et leserinnlegg i DN nylig. Illustrasjonsfoto: Fabrice Coffrini, AFP / NTB scanpix

Spionutstyr oppdaget i maskinvare, som hovedkort og servere, har fått mye oppmerksomhet den siste tiden etter avsløringer knyttet til produsenten Supermicro i Bloomberg Businessweek.

Den siste i rekken er funn av en forfalsket eller manipulert nettverkskontakt på en server hos et stort amerikanske teleselskap.

I hvilken grad bør vi i Norge være bekymret for manipulert utstyr eller innebygde fremmedelementer som kan overvåke eller spionere på kritisk infrastruktur?

Mannen som kanskje er best til å svare på spørsmålet er Olav Lysne. Han har stått i spissen for en rekke offentlige utredninger, inkludert to regjeringsoppnevnte utvalg som bærer hans navn, samt utvalget som har kartlagt samfunnets digitale sårbarhet.

Norge er blant landene som har kommet langt med digitalisering. Det bør kanskje gi økt grunn til bekymring for spionasje, mener UiO-professor Lysne. Foto: Caroline M. Svendsen
Norge er blant landene som har kommet langt med digitalisering. Det bør kanskje gi økt grunn til bekymring for spionasje, mener UiO-professor Lysne.

– Det er ingen grunn til at vi skal se annerledes på dette enn andre land. Situasjonen er verken mer eller mindre alvorlig for Norge. I den grad noe skiller seg ut er det at Norge er blant landene som har kommet langt med digitalisering. Det skulle kanskje lede til økt bekymring på dette området, sier Olav Lysne, professor ved UiO og direktør Simula Metropolitan til digi.no.

I et leserinnlegg Lysne har på trykk i Dagens Næringsliv nevner han også Cisco-eksempelet fra Snowden-avsløringene noen år tilbake, som dokumenterte at amerikansk etterretning åpnet og manipulerte nettverksutstyr fra Cisco under transport til kunde.

– Klumpete og lett å oppdage

Lysne mener at alt tyder på at manipuleringen av Cisco-utstyr skjedde uten Ciscos viten.

Er det hans syn at slik tukling med utstyr, når det måtte forekomme, sannsynligvis skjer i andre deler av verdikjeden, for eksempel under transport?

– Jeg vil understreke at det er ingen indikasjoner på at Cisco visste om dette. Alt tyder på at det var en «supply chain»-sak og at Cisco selv var et offer. Om dette er mest sannsynlig, der vil jeg egentlig si nei. Her har jeg også konferert med kilder jeg har i det amerikanske sikkerhetsmiljøet. Til tross for at Bloomberg fremstiller måten dette er gjort på (hacking av utstyr fra Supermicro) som veldig sofistikert og lite synlig, så er dette relativt klumpete utført og lett å oppdage.

Hvis jeg var spion...

Sørger du for å kompromittere maskinvaren allerede i designfasen eller på brikkenivå, vil faren for å bli oppdaget være langt mindre enn ved å plassere avlyttingsutstyr etterpå, ifølge Lysne. Foto: Caroline M. Svendsen
Sørger du for å kompromittere maskinvaren allerede i designfasen eller på brikkenivå, vil faren for å bli oppdaget være langt mindre enn ved å plassere avlyttingsutstyr etterpå, ifølge Lysne.

Lysne sier også at han føler det henger ubesvarte spørsmål rundt Bloomberg-sakene den siste tiden. Det gjelder også Cisco-eksempelet fra Snowden-avsløringene.

Han mener det fremstår som vanskeligere å rette seg mot verdikjeden og for eksempel utstyret under transport til kunde, enn det vil være å manipulere utstyret i design- eller produksjonsfasen.

– Hvis jeg var kinesisk etterretning og prøvde å få til den typen ting, ville jeg ansett det som enklere å snakke med designerne eller de som lager mikrobrikkene, enn å lage en operasjon hvor man går inn og gjør noe som blir fysisk synlig på hovedkortet, som er det Bloomberg skriver om. Derfor føler jeg det henger noen spørsmål igjen etter sakene deres, sier UiO-professoren.

Sunt å spekulere

Lysne er teknolog og ingen ekspert på makt og politikk, men vedgår på spørsmål at det kan være sunt å vurdere om avsløringer av hacket data- og nettverksutstyr også kan være politisk motivert. USA og Kina er som kjent involvert i en gjensidig handelskrig.

Kilden til opplysningene i Bloomberg, sikkerhetseksperten Yossi Appleboum, har gått ut og sagt at det blir feil å utpeke Supermicro til syndebukk. Han argumenterer for at andre leverandører er minst like berørt, kanskje mer.

– Det blir spekulasjoner om dette kan være knyttet til handelskrig, men jeg tror det er sunt å tenke også den tanken om denne typen ting. Det som nå blir omtalt i mediene har også en tung økonomisk handelsmessig dimensjon. Det er grunn til å reflektere rundt det, selv om dette er ting jeg ikke vet noe om, sier Olav Lysne.

Enorm styrke

– Er det grunn til å mistenke noen utstyrsleverandører for å plante spionutstyr, eller at slikt kan foregå med produsentens viten?

– Det er tenkelig. Det kan skje på så mange måter. Den etterretningsmessige styrken i et sånt angrep mot utstyr som spres verden over, den er helt enorm. Fordelen er så stor og sjansen for å bli tatt er så små, hvis det er gjort riktig og forsiktig vel å merke, at jeg blir sittende å lure på om supermakter har sittet på muligheten til å gjøre det og likevel latt være eller ikke.

Mener at én leverandør gjør norske mobilnett mer sårbare

I sitt DN-innlegg er Lysne også innom norske mobilnett, som han mener er for homogene på visse områder. Han sikter da til at deler av infrastrukturen både til Telenor og Telia er levert av den kinesiske telekom-produsenten Huawei.

Huawei er verdens største leverandør av slikt utstyr, men selskapet har også møtt kraftig motbør og regelrett forbud mot å levere til enkelte land, blant annet USA og Australia.

Posisjonen selskapet har opparbeidet seg som hoffleverandør til norske mobilnett er i strid med en anbefaling som det offentlig utnevnte Lysne I-utvalget ga i sin tid, da de tok til orde for en såkalt «heterogenitet» i utstyrsleverandørbildet i norsk ekominfrastruktur.

– Ja, det er i strid med rådet. Det var også situasjonen når vi skrev dette.

Mener du at norske mobilnett også i dag er for homogent på utstyrsfronten, og dermed potensielt mer sårbart enn om infrastrukturen var basert på utstyr fra flere leverandører?

– Ja, i alle fall hva gjelder basestasjoner, konstaterer professor Lysne.

Powered by Labrador CMS