sikkerhet

Store norske virksomheter om dataangrepene: – En påminnelse

– Hendelsen er en påminnelse for både det offentlige så vel som det private næringsliv om at det er viktig fortsatt å ha skjerpet beredskap og overvåkning i tett dialog med myndighetene, sier Anders Krokan i Telenor.

Helse- og omsorgsdepartementet, Landbruks- og matdepartementet og Departementenes sikkerhets- og serviceorganisasjon (DSS) holder til i Teatergata i Oslo.
Helse- og omsorgsdepartementet, Landbruks- og matdepartementet og Departementenes sikkerhets- og serviceorganisasjon (DSS) holder til i Teatergata i Oslo.

24. juli ble det kjent at IKT-plattformen til 12 departementer er utsatt for et dataangrep.

En nulldagsdagssårbarhet i programvaren Ivanti Endpoint Manager Mobile (EPMM, tidligere kjent som MobileIron Core) gjorde det mulig for uvedkommende å utføre angrepet.

I en rapport Nasjonalt cybersikkerhetssenter (NCSC) har utarbeidet sammen med den amerikanske sikkerhetsmyndigheten CISA, som ble publisert tirsdag kveld, kom det frem at angriperne fra april til juli hadde kunnet hente ut blant annet personopplysninger og GPS-data fra ansatte i departementene – helt uoppdaget.

Saken etterforskes av Kripos og det er hittil ukjent hvem som står bak, annet enn at det skal være en såkalt «Advanced persistent threat (APT)». Eksperter har spekulert i om ressurssterke utenlandske statlige aktører kan stå bak.

Forsker og ekspert på sikkerhet og robusthet i digital infrastruktur, Olav Lysne, uttalte nylig til Digi at det ikke er mulig å sikre seg helt mot angrep, og at virksomheter må lage rutiner og håndteringsmekanismer som tar det som utgangspunkt. De må også vurdere hvilken restrisiko de kan akseptere ut fra kostnadene og verdiene de sitter på, sa han.

– Må tenke annerledes

Digi har spurt noen store norske virksomheter hvordan de forholder seg til at staten er utsatt for et slikt omfattende angrep. Endrer det trusselforståelsen for dem, og kan de lære noe av dette?

– Dagens geopolitiske virkelighet krever at man må tenke annerledes for å beskytte samfunnsverdier, skriver pressesjef Anders Krokan i Telenor Norge i en e-post til Digi.

Telenor eier mye kritisk teleinfrastruktur i Norge.

– De som angriper norske samfunnsaktører, jobber aktivt hver eneste dag for å finne svake ledd i Norges digitale infrastruktur. Samtidig, og uavhengig av den geopolitiske situasjonen, er trusselen fra organisert cyberkriminalitet stadig økende. Det er ikke lenger et klart skille mellom det som kan ramme staten og det som kan ramme det sivile samfunnet, skriver han.

Pressesjef Anders Krokan i Telenor Norge. Foto: Håvard Fossen
Pressesjef Anders Krokan i Telenor Norge.

– Denne hendelsen er en påminnelse for både det offentlige så vel som det private næringsliv at det er viktig fortsatt å ha skjerpet beredskap og overvåkning i tett dialog med myndighetene, legger han til.

– Hvilken risiko mener dere man må akseptere med dagens trusselbilde?

– Vårt fokus er å jobbe for å forhindre angrep fra trusselaktører. Vi gjør kontinuerlig vurderinger knyttet til sikkerhet og beredskap internt i Telenor og i dialog med norske myndigheter. Sikkerhetstiltak blir iverksatt løpende, enten på eget initiativ eller som følge av råd og anbefalinger fra myndighetene som følger av trusselnivået, svarer han.

Telenor trekker lærdom av enhver ny hendelse, både internt og fra andres hendelser som deles i sikkerhetsmiljøet, ifølge ham.

Hydro: – Vil lykkes med nok ressurser

Norsk Hydro er et aluminium- og energiselskap med over 30 000 ansatte og delvis statlig eierskap i Norge. Selskapet ble selv rammet av et stort dataangrep i 2019.

– Vår læring er at dersom noen ønsker å bryte seg inn i et system, vil de lykkes om de setter nok ressurser på det. I likhet med angrepet mot Hydro, registrerer vi at det også i dette tilfellet snakkes om avanserte metoder, som indikerer at det er en aktør med ressurser som står bak, sier Halvor Molland, informasjonsdirektør i Hydro, til Digi.

Halvor Molland, informasjonsdirektør i Hydro. Foto: Helge Brekke (TU Event)
Halvor Molland, informasjonsdirektør i Hydro.

Dersom en bedrift har en tilkobling til internett og verden utenfor, finnes det samtidig en vei inn i nettverket og da er det en risiko for dataangrep, påpeker han.

– Det handler i mindre grad om hvilken risiko man må akspetere, men mer om hvilke mitigerende tiltak bedrifter har på plass for å tidlig oppdage og identifisere angrep, og hvordan bedriften da kan gjenopprette kontroll i eget nettverk, svarer han.

Molland mener det alltid noe å lære av slike angrep.

– NSM er gode til å dele relevant informasjon, slik at flere bedrifter kan vurdere sine egne systemer opp mot de konkrete hendelsene og samtidig forebygge fremtidige angrep. Vi har også vært opptatte av å dele vår læring etter dataangrepet i 2019 med andre bedrifter.

Hydro måtte tilbake til analog krisekommunikasjon da konsernet ble rammet av løsepengevirus i 2019. Nå er saken oppklart og gjerningspersonene trolig identifisert. Foto: Terje Pedersen / NTB
Hydro måtte tilbake til analog krisekommunikasjon da konsernet ble rammet av løsepengevirus i 2019. Nå er saken oppklart og gjerningspersonene trolig identifisert.

Flere titalls norske virksomheter var sårbare

Digi har også vært i kontakt med Statnett, som utvikler, eier og driver det sentrale elektrisitetsnettet i Norge, samt kraftkabler til utlandet. De kommenterer ikke dataangrepet mot departementene, men kommunikasjonsrådgiver Ingrid Zimmermann skriver i en e-post at de har stor oppmerksomhet rettet mot cybertrusler.

– Vi har en egen avdeling som følger opp digital sikkerhet i det daglige, og som koordinerer og håndterer eventuelle angrep rettet mot vår IKT-infrastruktur. Videre så har Statnett et tett samarbeid med norske myndigheter og med KraftCERT på cyberområdet, skriver hun.

Både Statnett, Telenor og Hydro opplyser at de ikke bruker programvaren EPMM/MobileIron Core.

Det har derimot nærmere 20 andre norske virksomheter, fra ulike sektorer, anslår NSM overfor Dagens Næringsliv. Disse har dermed vært sårbare for utnyttelse av metoden som ble benyttet mot departementene. Thomas Hagelid, konserndirektør for Benelux og Norden hos den norske sikkerhetsdistributøren Infinigate, som har solgt programvaren til forhandlere, som igjen selger til norske sluttkunder, anslår overfor avisen at tallet er langt høyere, mellom 40 og 50.

Powered by Labrador CMS