sikkerhet

Stortinget lyser ut ekstern evaluering av IT-angrepene

Leter etter konsulentteam til å vurdere håndtering av angrepene og hvordan Stortinget er rigget for å møte digitale trusler i fremtiden.

Stortinget planlegger en ekstern evaluering av de to dataangrepene i august 2020 og mars 2021.
Stortinget planlegger en ekstern evaluering av de to dataangrepene i august 2020 og mars 2021. Illustrasjonsfoto: Colourbox

På under ett år har Stortinget vært utsatt for to IT-angrep der angriper har klart å hente ut data fra systemene deres. Nå leter de etter et konsulentteam til en ekstern evaluering, ved hjelp av en åpen anbudskonkurranse.

Teamet skal i sin gjennomgang vurdere sider av håndteringen av IT-angrepene som er relevante for hvordan Stortinget i fremtiden bør jobbe med forebyggende, konsekvens- og skadereduserende tiltak, skriver Stortinget i oppdragsbeskrivelsen, som fortsetter:

«Evalueringen vil hovedsakelig avgrenses til å ha oppmerksomhet på digital sikkerhet og beredskap, men slik at både tekniske, menneskelige og organisatoriske perspektiver dekkes. I tillegg er det ønskelig at det skisseres læringspunkter/forbedringsområder til bruk for Stortingets administrasjon.»

Tilbudsfristen er 4. juni, og tildelingen vil skje mot slutten av måneden. Evalueringsteamet som velges ut, skal avgi en rapport til Stortinget senest 1. november.

Estimert kontraktsverdi er 1,5 millioner kroner. Når tilbudene skal evalueres, vil pris vektes 30 prosent og kvalitet 70. Både gjennomføringen av avtalen og kommunikasjon om konkurransen skal foregå på norsk.

Læring og forbedring

Stortingets direktør Marianne Andreassen skriver til Digi.no at evalueringen skal konsentreres om læring og forbedring.

Stortingets direktør Marianne Andreassen da hun orienterte om det første av de to IT-angrepene i august 2020. Foto: Heidi Sævold
Stortingets direktør Marianne Andreassen da hun orienterte om det første av de to IT-angrepene i august 2020.

– Vi vil forstå bedre hvordan dette skjedde og få en ekstern vurdering av jobben vi gjorde både i forkant og etterkant. Rapporten vil gi utgangspunkt for å se på hvordan vi kan fortsette vårt viktige arbeid med IT-sikkerhet i en situasjon med et stadig mer krevende trusselbilde.

Hun skriver at Stortinget normalt henter inn eksterne evalueringer kun i større saker der det kan være nyttig å få et ekstra blikk utenfra.

– Fra de siste årene er det store byggeprosjektet et eksempel på en ekstern evaluering. Når vi mottar slike evalueringer, går vi gjennom dem med tanke på læring videre. Evalueringene blir gått gjennom på ulike nivå i organisasjonen, og vi gjennomfører tiltak.

Det er ikke aktuelt å inngå kontrakt med flere enn én tilbyder.

Russland og Microsoft Exchange

Det første av de to angrepene skjedde i august 2020, der det ble registrert innbrudd på e-postkontoene til flere stortingsrepresentanter og data ble hentet ut.

Ifølge PST var det russiske Fancy Bear, som også går under navnet APT28, som sto bak dataangrepet. Gruppen knyttes til Russlands militære etterretningstjeneste GRU, helt konkret deres 85. hovedsenter for spesielle tjenester (GTsSS).

Den har tidligere stått bak en rekke andre angrep mot vestlige demokratier. Man antar det også var denne gruppa som forsøkte å påvirke USA-valget i 2016.

I mars 2021 ble Stortinget igjen rammet av et dataangrep. Denne gangen var det sårbarheter i Stortingets Exchange-servere som ble utnyttet, noe som også skjedde med mange tusen andre. Stortinget bekreftet igjen at data var hentet ut.

Sårbarheten som ble utnyttet var en såkalt «null dags-sårbarhet», opplyser Stortinget. Det vil si en sårbarhet som leverandøren ikke har vært kjent med, men som trusselaktører kan oppdage og utnytte.

Det siste angrepet er fortsatt under etterforskning, og Stortinget vet ikke hvem som står bak. Angrepet oppfattes ifølge Stortinget som svært avansert.

Stortinget uttalte i mars at det ikke var mulig å se noen sammenheng mellom de to angrepene.

Sikkerhetsklarering

Til teamet som skal ta på seg evalueringsoppdraget, stilles et absolutt krav til at alle må være eller kunne bli sikkerhetsklarert på nivå hemmelig etter sikkerhetsloven innen tidspunkt for inngåelse av kontrakt.

– Hvor vanlig er det at eksterne tjenesteytere til Stortinget må ha sikkerhetsklarering

hemmelig?

– I saker der det kan bli tilgang til gradert informasjon, er det krav om at de som får slik tilgang er klarert, svarer Andreassen.

Powered by Labrador CMS