sikkerhet
Olav Lysne: Stor forskjell på truck på tvers på E18 og bombe i Oslo
– Vi teknologer må snakke så folk forstår forskjellen på et relativt ufarlig DDOS-angrep og en APT-trussel som har vært i systemene dine i månedsvis.
Attack-konferansen, Oslo: Professor Olav Lysne er direktør for Simulamet og har ledet to utvalg som har fått navnet hans: Lysne I-utvalget, som utredet landets digitale sårbarhet, og Lysne II-utvalget, som vurderte hvorvidt Norge bør gi etterretningstjenesten mulighet til å hente informasjon ut av datakablene som krysser riksgrensen. Han var utfordret til å snakke om hvor forberedt det offentlige Norge er på cyberkriminalitet.
Lysne er opptatt av å få mer kunnskap om cybersikkerhet inn i styrerom og storting. Rett og slett å få litt cybersikkerhet inn som allmennkunnskap i folket.
– Det er veldig lenge til styrerom og storting vil være befolket av teknologer, men det trengs bedre allmennkunnskap om området, og det kan endre seg, slik at folk ser forskjell på DDOS-angrep og en APT som har vært inne i systemene dine i månedsvis, sa Lysne.
Upraktisk, men ikke farlig
APT står for «advanced persistent threat», altså en avansert vedvarende trussel i datasystemene. DDOS-angrep er enkelt forklart at et nettsted overstrømmes av henvendelser, så mange at det ikke rekker å svare. Lysne sammenlikner DDOS-angrep med at noen parkerer en lastebil, en «truck» i hans språkbruk, på tvers av E18, mens den lurende trusselen i systemet sammenliknes med en bombe i Oslo.
– Det er vanskelig å hindre å hindre en truck på tvers av E18. Det tar litt tid å rydde opp, og det er veldig upraktisk og frustrerende mens det pågår, men ikke så alvorlig, og ingen informasjon er på avveie, sa Lysne.
Han pekte på DDOS-angrepet som kanskje huskes mest fordi de russiske angriperne postet et manipulert bilde av en morsk forsvarsminister Anniken Huitfeldt. Dette angrepet skapte enorme medieoppslag.
Motsatsen som Lysne nevner, er angrepet mot Departementenes sikkerhets- og serviceorganisasjon (DSS), som utnyttet en nulldagssårbarhet i programvare, og som potensielt var mer alvorlig.
Mindre åpenhet i privat næringsliv
Både Lysne og flere andre talere på konferansen pekte på at det offentlige er mer åpne om hendelser enn private virksomheter. Han mer enn antydet at dette er årsaken til at vi opplever at det offentlige Norge er dårligere til å beskytte seg enn private bedrifter. Det er rett og slett slik at vi hører om angrepene på offentlig virksomhet, mens vi ofte ikke får vite noe om at private bedrifter er rammet.
Han viste også til at private virksomheter ikke har noen versjon av Riksrevisjonen, som jevnlig kommer med kritikk av dårlig cybersikkerhet hos offentlige virksomheter, deriblant Stortinget.
– Hjelpe og trøste, hva er det de har drevet med her, var min reaksjon da jeg så Riksrevisjonens avsløring av at 150 stortingspolitikere og deres støtteapparat ikke hadde totrinnsautentisering, noe som ble avslørt da Stortinget ble angrepet i 2022, sa Lysne.
Under Attack-konferansen var ikke Lysne alene om å ønske seg en plikt for private virksomheter til å melde fra når de er angrepet. Flere talere var innom ønsket om en plikt til å rapportere cyberangrep, blant annet det politiske panelet på slutten av dagen, med disse deltakerne: Venstre-leder Guri Melby, Høyres Hårek Elvenes, statssekretær Andreas Motzfeldt Kravik (Ap) og Christian Tybring-Gjedde (Frp).