sikkerhet
Slik er politiets nye spydspiss i kampen mot digital kriminalitet
Justisministeren klippet over en ethernet-kabel og besøkte det nye nasjonale cyberkrimsenterets moderne laboratorium.
BRYN/OSLO (digi.no): Det nasjonale cyberkrimsenteret ble formelt åpnet av justisminister Tor Mikkel Wara på fredag.
– 2019 som vi går inn i nå blir et år der mange skal høre og snakke mye om digitale trusler, digital kriminalitet, men også bruk av IKT for å oppklare ordinær kriminalitet, sier Wara.
Flere hundre politifolk, inviterte fra en rekke sikkerhetsmiljøer og etterretningen fylte det digre auditoriet hos Kripos.
Senteret med spisskompetanse på etterforskning og bekjempelse av digital kriminalitet er døpt NC3 (National Cyber Crime Center) etter mønster fra lignende politisatsinger internasjonalt.
Hittil er 80 ansatte fra Kripos overført, men enheten skal utvides kraftig. Innen tre år skal de rekruttere ytterligere 120 nye medarbeidere. De trenger både eksperter på IT-sikkerhet, sivilister og nyutdannet politi.
– Internett skal ikke være en lovløs sone
Statsråden fikk æren av å klippe over en symbolsk nettverkskabel for å erklære miljøet for åpnet.
Den digitale utviklingen gir fantastiske muligheter, men også utfordringer. Han forsikrer at nettet ikke skal være noen lovløs sone.
– Kriminelle benytter seg av det digitale rommet for å kommunisere, kanskje til og med for å skjule spor. Politiet kan bli mye bedre til å ta i bruk mulighetene som ligger i IKT, mente Wara.
Spydspiss
NC3 skal være en operativ spydspiss, men også et kunnskapssenter hvor man bygger og deler kunnskap med resten av politiet.
Samtidig skal de ha en rådgiverfunksjon for å bidra til at politikere kan forstå og utvikle lovverk som «henger med i den digitale utviklingen».
Landets skarpeste på digital etterforskning er fordelt over fire avsnitt. Her er seksjon for datakriminetterforskning (DKE), seksjon for internettrelatert etterforskningsstøtte (IRES), seksjon for bekjempelse av internettrelaterte overgrep (SIO) og en seksjon for operativ kriminalanalyse.
Det inkluderer et topp moderne laboratorium for datatekniske undersøkelser, som justisministeren og pressen fikk besøke.
Se bildekarusell av utstyret nederst i saken.
– Løser ikke problemet alene
Olav Skard Jørgensen er mannen som skal lede det nasjonale cyberkrimsenteret ved Kripos. Han har bakgrunn fra E-tjenesten og er tidligere avdelingsdirektør og sjef for etterretningsstaben ved Forsvarets operative hovedkvarter.
Under åpningen manet han til dugnad og felles forståelse for kriminalitetsbekjempelse i det digitale rom. Han sa også at NC3 skal utvikle nye verktøy og etterforskningsmetoder.
– Vi løser ikke problemet alene, men må jobbe sammen med alle politidistriktene og sørge for at de blir gode, sier Jørgensen.
Et annet poeng han trakk fram er samarbeid med både private og statlige sikkerhetsaktørene, samt samarbeid på tvers av landegrensene, for å sørge for god utveksling av etterretning.
– Vi skal vokse med 120 nye ansatte over tre år og øke kapasiteten. Uansett hvor mange vi blir så er porteføljen vår så kompetanseintensiv at vi trenger folk også i samfunnet som vi kan kontakte og som kan tre støttende til, mente NC3-sjefen.
Det koster nok flesk
Innen utgangen av 2021 er målet at NC3 vil vokse til rundt 200 ansatte. Kripos sier de vil mer enn doble kapasiteten til å etterforske datakriminalitet.
Billig blir det ikke, men fredag kunne ingen tallfeste hva senteret vil koste.
– I utgangspunktet består denne satsingen av 80 ansatte som allerede tilhører Kripos. Hvis vi skal øke med 120 nye stillinger, så er det selvsagt personalkostnader som hører med det, og kostnader forbundet med investeringer både i materiell og utstyr. Der kan jeg ikke gi detaljer akkurat nå, men det er klart vi vil fremme behov for midler internt i linjen i politiet, sier Jørgensen til digi.no.
Statsråden bekrefter at det er en kostbar investering, men heller ikke han ville gå nærmere inn på prislappen.
– Ja, det er ressurskrevende. Men det er viktig å være tydelig. Internett eller cyberspace er ikke et lovløst område. På samme måte som politiet skal være til stedde i det offentlige fysiske rom, skal de være til stede her også. Så er det selvfølgelig ressurskrevende å være så avansert som de trenger å være for å avdekke kriminalitet på nett, men dette er en naturlig del av politiarbeidet, sier Frps justisminister Tor Mikkel Wara.
Hvordan skal de få tak i eksperter i et marked «støvsugd for kompetanse»?
NC3-lederen røper at de opplever en bra søkermasse, og at de skal ansatte mange teknologer, samtidig som det er et stort behov for teknologer også ellers i samfunnet.
– Vi kan først og fremst konkurrere på godt arbeidsmiljø og på veldig spennende oppgaver å løse. Og så ønsker vi også å være lønnsmessig relevante, i hvert fall hvis du sammenligner oss med resten av staten, sier Olav Skard Jørgensen.
Fagpressen har skrevet mye om kompetansemangel. Det er underskudd på eksperter og utdannes ikke nok teknologer her til lands. Det gjelder også innen IT-sikkerhetsfaget.
– Det er allerede en massiv mangel på IT-sikkerhetskompetanse. Behovet for slik ekspertise er samtidig i konstant vekst, sier IKT Norge-direktør Torgeir Waterhouse.
Han var medlem i det regjeringsoppnevnte IKT-sikkerhetsutvalget. I utredningen de leverte før jul var opprettelse av et nasjonalt IKT-sikkerhetssenter blant anbefalingene. Et slik senter må ha et tydelig grensesnitt mot Kripos sitt nye nasjonale cyberkrimsenter, slo de fast.
Så skal regjeringen legge fram ny strategi for IT-sikkerhet denne uka. De setter av en halv milliard kroner i ekstrabevilgning til Nasjonal sikkerhetsmyndighet.
Det er altså flere satsinger som samlet går i retning av et kompetansemangelen på IT-sikkerhetsområdet neppe blir mindre med det første.
Vil ikke dette sette press på næringslivet, med økte lønninger og konkurranse om hodene som resultat?
– Jo, absolutt. Det går på flere faktorer, men det er mange elementer i dette. Det betyr ikke at vi mener at det offentlige ikke skal ha kompetanse, men det er viktig å få til en balanse så ikke næringslivet blir støvsugd. Vi ser en utvikling der særlig seniorkompetansen blir plukket opp. Nettopp derfor er det viktig å ta på alvor. Dersom vi ikke klarer å tilføre nok kompetanse totalt sett så blir det en intern kniving hvor alle blir skadelidende, sier Waterhouse.
– Offentlig sektor kan verken avdekke kriminalitet eller beskytte seg uten at næringslivet gjør jobben
Justisministeren bekrefter at Norge har behov for mer IT-sikkerhetskompetanse. Når det er mangel på dette, hvordan skal for eksempel NC3 og politiet da klare å få tak i menneskene de trenger?
– Der har regjeringen et eget punkt i den nye IT-strategien, som er utdannelse, som ligger under forsknings- og høyere utdanningsminister. Det settes i gang mye forskning på dette området, og mye utdannelse. Men jeg er helt enig. Den typen IT-sikkerhetskompetanse trenger vi mer av, sier Tor Mikkel Wara.
– Gjør dere nok på området? Er det nok studieplasser?
– Ja, vi prioriterer opp studieplasser. Vi trenger både å ha det på det lavere nivået, vi trenger å integrere det i ordinære studier, som ikke nødvendigvis er IT, og vi trenger også faktisk flere doktorgrader på det aller mest avanserte. Kryptografi for eksempel. Der er det jo satt av ekstra midler. Men det er klart, en doktorgrad i kryptografi tar mange år. Uansett om vi pøser på penger så må dette ta sin tid.
– Det tar mange år før vi er der. Blir det ikke sånn at dette blir stollek, der man må konkurrere med næringslivet for å få inn teknologene man trenger ved NC3 de neste årene?
– Det vi er opptatt av, når man lærer noe på IT-sikkerhet, og mye av dette er veldig enkelt å dele med alle. Næringslivet har et stort ansvar dem også. Veldig mye av infrastrukturen som brukes også av offentlig sektor er eid av privat næringsliv. Derfor er det sånn at offentlig sektor kan verken avdekke kriminalitet eller beskytte seg uten at næringslivet gjør jobben. Det er ikke sånn at det er et motsetningsforhold nødvendigvis. Hvis sivil sektor blir gode til å beskytte seg, så beskytter det også offentlig sektor.
– Men hvis det skal rekrutteres så mange nye hoder som NC3 trenger. De må jo komme fra et sted?
– Det er riktig. Men vi kan dele kunnskapen. Vi er opptatt av at næringslivet deler den kunnskapen de har. En del av disse hacker- eller dataangrepene går jo igjen i bedrift til bedrift. Bare det at bedriftene deler med hverandre er viktig. Og at man også deler det med offentlig sektor. Visa versa, så man kan gjøre mottiltak. Du trenger ett mottiltak mot det samme. Hvis alle deler, så trenger ikke alle utvikle samme mottiltak, så vi er opptatt av å bygge ned skottene mellom dem som jobber med IKT-sikkerhet.
– Har deling av trusselinformasjon, for eksempel, vært god nok mot næringslivet tidligere, slik justisministeren ser det?
– Det skal i hvert fall blir bedre på en del ting. Så mener vi også at det må bli bedre fra næringslivet. Jeg har jo selv vært 25 år i næringslivet og vet at en del i næringslivet kanskje er kompromittert, men ikke ønsker å fortelle det av hensyn til omdømme. Vi må prøve å dem til å fortelle om det et trygt sted, så vi får den kunnskapen som så kan deles.
Frykter hvilepute
Behovet for sikkerhetskompetanse går langt utover det næringen selv trenger, mener IKT-Norge.
– Alle kunder trenger også den kompetansen. Som så mye annet i samfunnet lykkes du ikke hvis du bare har det på leverandørsiden. Det må være sikkerhetskompetanse på alle sider av bordet, samt også den rette samkjøringen, sier Torgeir Waterhouse.
Han kommer også med et klart råd til NC3, og sier det blir viktig at senteret ikke medfører at man ender opp med å nedprioritere digitale saker i resten av politiet.
– Selv om vi nå har fått dette senteret betyr ikke det at en lokal politienhet skal la være å etterforske trakassering på nettet. Det er alltid en risiko for at dette blir en sovepute.
Vi lar spørsmålet gå videre til den ferske NC3-sjefen i Kripos.
– Er en fare for at NC3 blir en sovepute? Altså at lokalt politi i distriktene velger å overlate IKT-sakene til dere?
– Vi kommer til å være tydelig på behovet for samarbeid og kompetanse også ute i distriktene, og jeg vet ikke nøyaktig hva Waterhouse sikter til, men hvis det er slik at noen mener at cyberkriminalitet kan løses for hele samfunnet og i politiet bare her på Bryn, så er svaret på det at det går ikke. Vi trenger alle de 15.000 blåkledde som er ute og er i kontakt med publikum og arbeider til å få økt sin kompetanse. Det er der førstelinja er, og det er det som etter hvert må være målepunktet for hva politiet som helhet kan om cyberkriminalitet, sier Olav Skard Jørgensen i NC3.