sikkerhet
Stortinget lyser ut ekstern evaluering av IT-angrepene
Leter etter konsulentteam til å vurdere håndtering av angrepene og hvordan Stortinget er rigget for å møte digitale trusler i fremtiden.
På under ett år har Stortinget vært utsatt for to IT-angrep der angriper har klart å hente ut data fra systemene deres. Nå leter de etter et konsulentteam til en ekstern evaluering, ved hjelp av en åpen anbudskonkurranse.
Teamet skal i sin gjennomgang vurdere sider av håndteringen av IT-angrepene som er relevante for hvordan Stortinget i fremtiden bør jobbe med forebyggende, konsekvens- og skadereduserende tiltak, skriver Stortinget i oppdragsbeskrivelsen, som fortsetter:
«Evalueringen vil hovedsakelig avgrenses til å ha oppmerksomhet på digital sikkerhet og beredskap, men slik at både tekniske, menneskelige og organisatoriske perspektiver dekkes. I tillegg er det ønskelig at det skisseres læringspunkter/forbedringsområder til bruk for Stortingets administrasjon.»
Tilbudsfristen er 4. juni, og tildelingen vil skje mot slutten av måneden. Evalueringsteamet som velges ut, skal avgi en rapport til Stortinget senest 1. november.
Estimert kontraktsverdi er 1,5 millioner kroner. Når tilbudene skal evalueres, vil pris vektes 30 prosent og kvalitet 70. Både gjennomføringen av avtalen og kommunikasjon om konkurransen skal foregå på norsk.
Læring og forbedring
Stortingets direktør Marianne Andreassen skriver til Digi.no at evalueringen skal konsentreres om læring og forbedring.
– Vi vil forstå bedre hvordan dette skjedde og få en ekstern vurdering av jobben vi gjorde både i forkant og etterkant. Rapporten vil gi utgangspunkt for å se på hvordan vi kan fortsette vårt viktige arbeid med IT-sikkerhet i en situasjon med et stadig mer krevende trusselbilde.
Hun skriver at Stortinget normalt henter inn eksterne evalueringer kun i større saker der det kan være nyttig å få et ekstra blikk utenfra.
– Fra de siste årene er det store byggeprosjektet et eksempel på en ekstern evaluering. Når vi mottar slike evalueringer, går vi gjennom dem med tanke på læring videre. Evalueringene blir gått gjennom på ulike nivå i organisasjonen, og vi gjennomfører tiltak.
Det er ikke aktuelt å inngå kontrakt med flere enn én tilbyder.
Russland og Microsoft Exchange
Det første av de to angrepene skjedde i august 2020, der det ble registrert innbrudd på e-postkontoene til flere stortingsrepresentanter og data ble hentet ut.
Ifølge PST var det russiske Fancy Bear, som også går under navnet APT28, som sto bak dataangrepet. Gruppen knyttes til Russlands militære etterretningstjeneste GRU, helt konkret deres 85. hovedsenter for spesielle tjenester (GTsSS).
Den har tidligere stått bak en rekke andre angrep mot vestlige demokratier. Man antar det også var denne gruppa som forsøkte å påvirke USA-valget i 2016.
I mars 2021 ble Stortinget igjen rammet av et dataangrep. Denne gangen var det sårbarheter i Stortingets Exchange-servere som ble utnyttet, noe som også skjedde med mange tusen andre. Stortinget bekreftet igjen at data var hentet ut.
Sårbarheten som ble utnyttet var en såkalt «null dags-sårbarhet», opplyser Stortinget. Det vil si en sårbarhet som leverandøren ikke har vært kjent med, men som trusselaktører kan oppdage og utnytte.
Det siste angrepet er fortsatt under etterforskning, og Stortinget vet ikke hvem som står bak. Angrepet oppfattes ifølge Stortinget som svært avansert.
Stortinget uttalte i mars at det ikke var mulig å se noen sammenheng mellom de to angrepene.
Sikkerhetsklarering
Til teamet som skal ta på seg evalueringsoppdraget, stilles et absolutt krav til at alle må være eller kunne bli sikkerhetsklarert på nivå hemmelig etter sikkerhetsloven innen tidspunkt for inngåelse av kontrakt.
– Hvor vanlig er det at eksterne tjenesteytere til Stortinget må ha sikkerhetsklarering
hemmelig?
– I saker der det kan bli tilgang til gradert informasjon, er det krav om at de som får slik tilgang er klarert, svarer Andreassen.