sikkerhet

Skadevaren traff både Hydros pc-er og produksjonsystem. Utbruddet ble først oppdaget i USA

– Både administrasjon på pc-siden og enkelte produksjonssystemer er påvirket.

Nå skal rotårsaken være funnet. Hydro har isolert alle verk og operasjoner, og iverksatt mer manuelle prosesser og prosedyrer etter utbrudd av skadevare. Finansdirektør Eivind Kallevik og Bente Hoff fra sikkerhetsmyndighetene redegjorde tirsdag for hendelsen.
Nå skal rotårsaken være funnet. Hydro har isolert alle verk og operasjoner, og iverksatt mer manuelle prosesser og prosedyrer etter utbrudd av skadevare. Finansdirektør Eivind Kallevik og Bente Hoff fra sikkerhetsmyndighetene redegjorde tirsdag for hendelsen.

Det er fortsatt mange ubesvarte spørsmål etter at Hydro ved midnatt mandag ble rammet av et omfattende utbrudd av skadevare, beskrevet som et løsepengevirus eller kryptovirus.

Datanettverket som brukes av selskapets 35.000 globalt ansatte er fortsatt nede. Det er også et ukjent antall av industrikjempens produksjonsanlegg, samt Hydros websider.

Går ikke ut med rotårsak

Onsdag morgen varsler Hydro at rotårsaken til problemene er funnet, men uten å gi nærmere detaljer om hva denne rotårsaken er.

– Vi går ikke inn i detaljer på det. Vi mener å ha funnet rotårsaken. Det gir oss mulighet til å foreta tiltak og kontroll over kyberangrepet vi har opplevd. Nå verifiserer vi planen for å foreta en kontrollert oppstart av de datasystemene som er og kan være påvirket, sier Hydros kommunikasjonsdirektør Halvor Molland til digi.no.

Det er uklart hvor lang tid det vil ta å gjenopprette alle de berørte systemene. Mens produksjon av råalumium går som normalt, er det fortsatt utfordringer i produktdivisjonen som lager valsede og ekstruderte produkter.

Et ukjent antall verk er rammet av midlertidig stans i operasjonene. I en børsmelding varsler Hydro at de forventer å starte opp enkelte berørte systemer i løpet av onsdagen.

Hvor mange anlegg er rammet?

– Vi har ikke kommentert det, og ønsker ikke å gå inn på enkeltanlegg, sier Molland.

– Hvor sikre er dere nå på at dette var et målrettet angrep?

– Vi går ikke inn i detaljer på hvordan vi vurderer det. Hydro bruker både intern og ekstern kompetanse og mener vi nå har funnet rotårsaken, sier han.

VDI-sensor ikke påslått

Fujitsu vant i 2017 en større kontrakt med Hydro på IT-sikkerhetsløsninger, inkludert en døgnbevoktet overvåkningstjeneste, som ifølge leverandøren skulle «minimere trusler mot Hydros infrastruktur og data». Fujitsu Norge har overfor digi.no sagt at de ikke kan kommentere saken.

Hydro er også en av ytterst få som tidligere har gått ut offentlig med at de var medlem av Nasjonal sikkerhetsmyndighet sitt overvåkningssystem VDI, varslingssystem for digital infrastruktur, med utplasserte programvaresensorer ment å fange opp angrep og trusler i virksomhetens datanettverk.

Det gjorde Hydro riktignok helt tilbake i 2004. Hvorvidt de fortsatt deltar i VDI-sensornettverket har det ikke lyktes digi.no å finne ut.

– Vi uttaler oss ikke om noen er VDI-medlemmer eller ikke, men kan bekrefte at VDI-sensor ikke var slått på derfra [mandag] kveld, sier NSMs pressekontakt Mona Strøm Arnøy.

Det var Hydro selv som tok kontakt med sikkerhetsmyndigheten for å varsle at de var blitt rammet. NSM ble informert en gang før klokken 8 tirsdag morgen, har Arnøy tidligere fortalt.

– LockerGaga er en av flere teorier

Selskapet vil heller ikke bekrefte hvilken skadevare de er rammet av. Det ville heller ikke NSM under gårsdagens pressemelding.

Ifølge NRK har NSM sendt ut varslet til en rekke samarbeidspartnere om at Hydro ble utsatt for en skadevare kalt LockerGaga, kombinert med et angrep mot den Windows-baserte katalog- og påloggingstjenesten Active Directory.

– Vi jobber med flere teorier. Det er en av teoriene, sa avdelingsdirektør Bente Hoff i NSM i går.

– Har skadevaren berørt faktiske produksjonssystemer hos Hydro eller bare datamaskiner knyttet til kontornettverket?

– Det har rammet begge deler. Det er problemer med å koble til produksjonssystem som forteller hva vi skal produsere til hvem av kundene. De som har blitt påvirket av dette har stanset produksjonene. Både administrasjon på pc-siden og enkelte produksjonssystemer er påvirket, sier Halvor Molland.

Han vil ikke gå nærmere inn på om det er annet enn Windows-baserte datasystemer som er berørt av skadevaren.

– I hvilken grad er produksjonssystemene til Hydro og nettverket som knytter sammen ansattes pc-er helt fysisk adskilte, med såkalte logiske skiller eller DMZ-soner?

– Vi har datasystemer og en stor IT-avdeling, men jeg sitter ikke på detaljer om hvordan det er satt opp. Det er også informasjon som vi ikke nødvendigvis går ut med.

Oppdaget i USA

Under pressekonferansen i går røpet Hydro at angrepet begynte i USA, der noen av produksjonsanleggene er berørt, men ikke alle. Senere har skadevaren spredt seg i hvert fall til selskapets globale kommunikasjonsnettverk.

– Vi så de første tegnene til angrep på anlegg i USA, sier Molland.

– Betyr det at infeksjonen også startet der?

– Vi har en oversikt for rotårsaken, men går ikke nærmere inn på det.

I hvilken grad vil Hydro dele flere opplysninger, inkludert detaljer om rotårsak og andre erfaringer fra denne hendelsen på et senere tidspunkt?

– Vi mener at vi har vist åpenhet under dette angrepet. I hvilken grad vi kommer til å dele detaljert informasjon i etterkant har vi ikke tatt stilling til, men vi registrerer ønsket, avslutter Hydros kommunikasjonsdirektør Halvor Molland.

Powered by Labrador CMS