sikkerhet
Riksrevisjonen fikk full kontroll over IT-infrastruktur ved to forskningsinstitusjoner
Forskningsdata er ikke sikret nok mot dataangrep, ifølge en fersk rapport fra Riksrevisjonen, som har gjennomført inntrengingstester ved tre norske forskningsinstitusjoner.
Riksrevisjonen har gjennomført inntrengingstester mot tre forskningsinstitusjoner under Kunnskapsdepartementet.
Testene ga revisjonen full kontroll over IT-infrastrukturen ved to av dem.
– Ved en av dem oppnådde vi dette den første dagen av inntrengingstesten, og det ble funnet flere veier for å kunne gi slik kontroll, sa riksrevisor Karl Eirik Schjøtt-Pedersen under en presentasjon for pressen onsdag formiddag.
– Oppnådd kontroll innebar at vi kunne administrere alle brukerkontoer, PC-er og servere. Med slik tilgang kunne vi tildele oss selv alle ønskede rettigheter og skaffe oss tilgang til all informasjon lagt til nettverket, inkludert sensitiv informasjon.
– Med disse rettighetene hadde det også vært mulig å endre, slette eller kryptere all informasjon dersom motivasjonen hadde vært økonomisk vinning eller sabotasje, la han til.
– Kritikkverdig
Inntrengingstestene er del av Riksrevisjonens undersøkelse av informasjonssikkerheten hos 10 av i alt 24 universiteter, høyskoler og andre forskningsinstitusjoner under Kunnskapsdepartementet.
Grunnen til at testene ga dem kontroll var blant annet bruk av svake passord. Mange brukerkontoer var tildelt store rettigheter.
– Det er kritikkverdig at forskningsdata ikke er tilstrekkelig sikret mot angrep, konkluderer revisjonen.
Ved den tredje forskningsinstituasjonen fikk revisjonen kontroll over de fleste PC-er benyttet av ansatte. Det ga oss mulighet til å hente ut eller manipulere informasjon, lagret lokalt på PC-er og på de ansattes skylagringsløsninger.
Ble ikke oppdaget
Et av formålene med inntrengingstestene var å undersøke forskningsinstitusjonenes evne til å oppdage aktiviteter i et dataangrep.
– Vi gjorde ingen forsøk på å skjule våre simulerte angrep, men produserte mye nettverkstrafikk og kjente tegn på angrep, sa riksrevisoren.
De fleste aktivitetene la igjen spor i logger som kunne gi dem et bilde av hvordan angrepet hadde blitt gjennomført, og hvilke systemer som var berørt.
Ved to av institusjonene ble få eller ingen av aktivitetene i testingen oppdaget. Ved den siste ble inntrengningstestene oppdaget den fjerde dagen.
Det er grunn til å tro at inntrengningstester ved flere institusjoner kunne gitt lignende resultat, mener Riksrevisjonen.
Kan være av interesse for fremmede stater
Testene viser ifølge revisjonen at mange forskningsinstitusjoner ikke er godt nok beskyttet mot dataangrep. Da kan sensitive data med personopplysninger, forretningsmessig verdi eller data som av ulike grunner kan være av interesse for fremmede staters etterretning, komme på avveie, ifølge riksrevisoren.
– Det blir også samlet inn store mengder sensitive forskningsdata om personer – som mange aktører kan han interesse av å forsøke å utnytte i blant annet kriminell virksomhet, ifølge riksrevisoren.
Enkelte av institusjonene forvalter også utstyr og systemer av nasjonal betydning, eller kunnskap og teknologi som er underlagt eksportkontroll.
Riksrevisjonen har offentliggjort en åpen versjon av rapporten med funn fra undersøkelsen. Noe informasjon i den fullstendige rapporten er unntatt offentlighet fordi innsyn ville lette gjennomføring av dataangrep. Enkelte opplysninger er i tillegg gradert begrenset etter sikkerhetsloven.
Stortinget mottok en fullstendig versjon av rapporten 16. januar.
Grunnprinsipper for IT-sikkerhet blir ikke fulgt
I tillegg til inntrengingstestene, har Riksrevisjonen undersøkt tekniske sikkerhetstiltak ved alle de ti forskningsinstitusjonene. Rapporten viser blant annet manglende kontroll med brukerkontoer og tilgangsrettigheter, og svake krav til brukerautentisering.
– Det er for store svakheter i grunnleggende tekniske sikkerhetstiltak, ifølge riksrevisoren.
Kunnskapsdepartementet har gjennomført flere tiltak i perioden 2019–2022 som blant annet har ført til økt oppmerksomhet om informasjonssikkerhet i virksomhetene. Men tiltakene treffer i for liten grad virksomhetene som har størst behov for støtte, mener Riksrevisjonen.
Sandra Borch: – Alvorlig
Forsknings- og høyere utdanningsminister Sandra Borch sier til NTB at funnene er svært alvorlige.
– Riksrevisjonens funn og anbefalinger tar jeg på stort alvor. Vi har prioritert arbeidet med informasjonssikkerhet høyt over flere år, men det er åpenbart krevende å holde tritt med stadig nye og mer kompliserte trusler, sier hun til nyhetsbyrået.
Borch understreker at Kunnskapsdepartementet skal fortsette å styrke informasjonssikkerheten på norske universiteter og høyskoler.
– Nå skal jeg gå grundig gjennom rapporten og vurdere hvilke tiltak som bør settes inn, i tett dialog med sektoren, sier hun.