sikkerhet

Slik forholder Telenor, Telia og Ice seg til farene for spionbrikker og manipulerte komponenter

«Svært utfordrende» om ikke umulig å eliminere risikoen.

Manipulering av maskinvare er langt ifra noen ny trussel, påpeker Telenor. Bloombergs avsløringer har sendt aksjekursen til utstyrsprodusent Supermicro til et bunnivå.
Manipulering av maskinvare er langt ifra noen ny trussel, påpeker Telenor. Bloombergs avsløringer har sendt aksjekursen til utstyrsprodusent Supermicro til et bunnivå. Illustrasjonsfoto: Super Micro Computer

Bloomberg har i flere artikler skrevet om ørsmå spionbrikker i hovedkort til servere, som hevdes å være påvist hos et titalls amerikanske selskaper.

Inkludert funn av en manipulert nettverksport hos et ikke-navngitt stort teleselskap i USA, men det er snakk om omstridte påstander.

Amazon og Apple har begge avvist påstandene om funn av manipulerte komponenter hos dem som usanne. Supermicro, en av verdens største produsenter av hovedkort, nekter også plent for å ha solgt servere med spionbrikker.

Det er likevel tenkelig at fremmed etterretning kan plante spionbrikker eller manipulerte komponenter, mener ekspert og professor ved UiO Olav Lysne i et intervju med digi.no.

Hvordan forholder de tre norske teleselskapene med eget mobilnett seg til farene for avslytting eller spionasje fra utstyret som inngår i deres infrastruktur? Vi har spurt.

Telenor, Telia og Ice har alle det samme svaret på spørsmål om det er funnet eller påvist manipulerte komponenter eller maskinvare i deres nett:

– Nei, lyder det unisont.

Telenor: – Langt ifra noen ny trussel

Telenor har registrert sakene som Bloomberg har kommet med den siste tiden, inkludert også tilhørende kommentarer fra impliserte parter og andre.

– Vi ser grunn til å påpeke at bruk av denne type teknikker er langt fra nytt. Det er tidligere veldokumentert, blant annet gjennom stjålet og lekket dokumentasjon fra aktører som Edward Snowden og andre, at etterretnings­organisasjoner angriper fysisk transport og leveranse av utstyr for å innplassere uønskede komponenter i maskinvare, skriver Telenor Norges sikkerhetsdirektør Hanne Tangen Nilsen.

Hanne Tangen Nilsen i Telenor, Henning Lunde i Telia og Reynir Johannesson i Ice, svarer alle at det ikke er funnet spionutstyr i deres respektive infrastruktur. Kollasje: Telenor, Telia og Varog Kervarec/Inside Telecom
Hanne Tangen Nilsen i Telenor, Henning Lunde i Telia og Reynir Johannesson i Ice, svarer alle at det ikke er funnet spionutstyr i deres respektive infrastruktur. Kollasje: Telenor, Telia og Varog Kervarec/Inside Telecom

Det er ikke overraskende at en aktør som primært har tilgang til produksjonsleddet bruker den mulighet dette gir til å gjøre det samme, fortsetter hun.

– Både teoretiske og praktiske eksempler på slike teknikker er også demonstrert og publisert fra både sikkerhetskonferanser og akademia gjennom en årrekke, opplyser Nilsen.

Sjekkes grundig

Henning Lunde, kommunikasjonsdirektør i Telia, peker på at sikkerhet og kundetillit alltid vil være høyeste prioritet.

– I tråd med det undersøker og evaluerer vi alle systemer og komponenter i vår infrastruktur kontinuerlig og grundig. Det samme gjelder våre partnere og underleverandører. Vi er trygge på at de prosessene og rutinene vi følger gjør at vår infrastruktur, og dermed våre kunders trygghet og sikkerhet, blir ivaretatt på en god måte, sier Lunde.

Når det gjelder de konkrete påstandene i Bloomberg-avsløringene sier han følgende.

– Vi registrerer at det er mange ulike versjoner av saken, men det er vanskelig for oss å kommentere på hva som er riktig og galt i den saken, gitt at vi verken er part eller har tilstrekkelig med informasjon og kunnskap til å mene noe om den spesifikke saken, svarer Telias kommunikasjonsdirektør.

Få, om noen, kan eliminere risikoen

Har Telenor iverksatt tiltak, gjort undersøkelser eller på annet vis sjekket om Telenors infrastruktur kan være rammet av noe lignende som Bloomberg Businessweek tar opp?

– Vi baserer vårt sikkerhetsarbeid på et trusselbilde der også denne type virkemidler kan bli benyttet. Det er imidlertid få, om noen, organisasjoner som helt kan eliminere risikoen for innplanting av en fremmed komponent i maskinvare som tas i bruk. Det legges derfor også stor vekt på overvåkning som gir evne til å avdekke den resulterende kommunikasjonen, sier sikkerhetsdirektør Nilsen.

Hun legger til at Telenor rutinemessig har gått gjennom eiendelsregistre for å avdekke eventuelt risikoomfang og eksponering mot Supermicro-leveranser.

– Så langt viser dette at vi ikke baserer noen produksjon på maskiner fra selskapet.

Det er likevel grunn til å minne om, slik også Bloombergs ekspertkilde Yossi Appleboum har gjort, at eventuelle angrep mot Supermicro kun er et eksempel på anvendelse av slik teknikk, mener Nilsen.

– Vi har ikke foretatt oss noe ytterligere på bakgrunn av det Bloomberg har publisert, blant annet da vi ikke anser bruk av slike midler som nytt. Vi noterer oss dog at dette – dersom det er korrekt, til tross for de mange dementiene – viser en noe større vilje til å bruke slike virkemidler på noe bredere basis og med noe høyere oppdagelsesrisiko for angriper enn hva vi tidligere har lagt til grunn. En ytterligere kompliserende faktor – dersom det skulle være meningsfylt å undersøke dette med fokus på produkter fra Supermicro – er at Supermicro også produserer brikkesett og sub-kort til andre utstyrsleverandører, sier hun.

– Kan være resultat av en operasjon rettet mot utstyr under transport

– Det er også verdt å merke seg, fortsetter Nilsen i Telenor, at saken om manipulert ethernet-port ikke er tydelig knyttet til produksjonsleddet, slik den første Bloomberg-saken hevdes å være.

Så langt det er mulig å lese seg til fra Bloombergs saker , kan det manipulerte nettverkskortet/-porten – dersom saken medfører riktighet – like gjerne være resultat av en operasjon gjennomført mot utstyr i transport, slik hun ser det.

– Dette gir større treffsikkerhet og er en kjent fremgangsmåte fra lang tid tilbake, slik det blant annet er dokumentert i forbindelse med lekkasjene av NSAs «ANT Catalog». Det har i så fall liten eller ingen tilknytning til produsenten.

– Er Telenor overhodet bekymret over muligheten for at infrastrukturen deres kan ha «implantater» eller spionbrikker?

– Bruk av denne type virkemidler er som nevnt en risiko både vi og våre sentrale leverandører er godt oppmerksomme på. Gitt at risikoen for dette er svært utfordrende å eliminere helt, har vi som nevnt stort fokus på sikkerhetsovervåkning egnet til å avdekke kommunikasjon som resulterer av eventuell bruk, avslutter sikkerhetsdirektør Hanne Tangen Nilsen.

Ice: – Viktig at bransjen har møteplasser

Norske mobilnett er for homogene. Det gjør infrastrukturen mer sårbar, mener Olav Lysne. Illustrasjonsfoto: Telia
Norske mobilnett er for homogene. Det gjør infrastrukturen mer sårbar, mener Olav Lysne. Illustrasjonsfoto: Telia

UiO-professor Olav Lysne, som også er direktør i Simula Metropolitan og har ledet flere regjeringsoppnevnte utvalg om sikkerhet, har ved flere anledninger pekt på at at han mener norske mobilnett er for homogene på utstyrsfronten.

Senest i går gjentok han budskapet i et intervju med digi.no. Lysne sikter til at Huawei er en sentral utstyrsleverandør for mobilnettene både til Telenor og Telia her til lands.

Spesielt mener han at Norge ville vært tjent med at basestasjonene var levert fra flere leverandører.

Ice som er utfordrer til de to store telegigantene, har bygget et helt nytt mobilnett i samarbeid med Nokia. Det inkluderer alt fra kjernenett til radionett.

– Inkluderer vi ikke-kritiske tjenester er det selvsagt flere leverandører og vi gjør kontinuerlig vurderinger av hvem vi velger å handle hos, basert på den informasjon vi til enhver tid har, sier kommunikasjonsdirektør Reynir Johannesson i Ice til digi.no.

– Det er derfor viktig at vår bransje har møteplasser med Nasjonal kommunikasjonsmyndighet og sikkerhetsmyndighetene for å diskutere relevante problemstillinger og ikke minst dele informasjon, og at disse brukes aktivt, konstaterer Johannesson.

I likhet med konkurrentene sier også han at det ikke er funnet eller påvist manipulerte komponenter eller lignende i deres nett.

Powered by Labrador CMS