sikkerhet

Stortinget om epost-angrepet: – Vil vurdere å dele erfaringer på et senere tidspunkt

Stortinget bekrefter at de bruker både tofaktor og avansert trusselbeskyttelse både på pc og mobil, men ønsker foreløpig ikke å dele erfaringer fra epost-angrepet denne uka.

Flere ansatte og folkevalgte skal ha blitt rammet etter et angrep på Stortingets epost-systemer.
Flere ansatte og folkevalgte skal ha blitt rammet etter et angrep på Stortingets epost-systemer.

Tirsdag ble det kjent at det har vært et omfattende IT-angrep mot epostkontoer på Stortinget, som har rammet et mindre antall ansatte og stortingsrepresentanter. Saken er meldt til PST og hånteres med bistand fra Nasjonal Sikkerhetsmyndighet.

Stortinget opplyser om at analyser viser at data er hentet ut, men er fortsatt sparsommelige med informasjonen de deler om angrepet. Digi.no har stilt Stortinget en rekke spørsmål om angrepsmetoden, eventuelle sårbarheter og hvilke data som er hentet ut.

Avansert trusselbeskyttelse

Stortingsdirektør Marianne Andreassen sa til Digi.no tirsdag at Stortinget har god IT-sikkerhet, men at de står overfor et stadig mer krevende trusselbilde på dette området. I kjølvannet av angrepet har flere eksperter uttalt at det på tross av god sikkerhet er vanskelig å gardere seg helt mot slike angrep.

Marianne Andreassen, stortingets direktør. Foto: Terje Pedersen / NTB scanpix
Marianne Andreassen, stortingets direktør.

Teknologisjef Nils-Ove Gamlem i datasikkerhetsselskapet Check Point sa torsdag til Digi.no at han mener denne tilnærmingen er feil vei å gå, og at den bidrar til at man aksepterer at sikkerhetsbrister skjer. Han sa han ennå har til gode å møte en virksomhet som har sikret seg på alle tilgjengelige måter. Check Point selger blant annet programvare for beskyttelse mot dataangrep.

Ifølge Gamlem bruker mange større virksomheter eksempelvis avansert programvare for trusselbeskytelse for pc, men mangler dette for mobil. Dette på tross av at de fleste også bruker mobiltelefonen til å åpne dokumenter med sensitive opplysninger og lese epost.

Sindre Mekjan, seniorrådgiver i Stortingets kommunikasjonsavdeling, bekrefter til Digi.no at Stortinget bruker avansert trusselbeskyttelse både for pc og mobil.

Tofaktorautentisering

Flere medier har omtalt at Stortinget bruker totrinnsbekreftelse. Torsdag skev VG at de gjennom en ikke navngitt representant og en rådgiver i ulike partier sjekket påloggingsløsningene for e-post og for interne dokumenter på Stortinget. Avisen skriver at portalen for å få adgang ligger åpent på nett og kan finnes via pc-er og mobiltelefoner som ikke er satt opp av Stortingets IT-avdeling.

For å få logge inn på nettportalen med interne dokumenter og komitépapirer som kan inneholde sensitiv informasjon, må de først oppgi e-postadressen sin og et passord. Deretter sendes man et unikt passord til en app på mobiltelefonen, som igjen er satt opp og sikret av Stortingets IT-avdeling, skriver VG. (tofaktor-bekreftelse). Ved pålogging til selve e-postkontoen, mottar de folkevalgte og ansatte engangskoden fra Stortinget i en SMS på mobiltelefonen, en løsning som har vært kritisert for å være usikker i flere år.

Offisielt bekrefter Stortinget at de «bruker ulike autorisasjonsmekanismer for innlogging til IT-tjenestene ut fra hvor innlogging skjer, også tofaktor-identifisering». Stortinget utdyper imidlertid ikke når disse mekanismene slår inn, eller svarer på om det gjelder epost-innlogging spesifikt.

Vil vurdere å dele erfaringer senere

Stortinget vil heller ikke oppgi hvilken epost-tjeneste de bruker, om det er Office365 eller andre eksterne tjenester, eller om de har et eget system.

– Vi går ikke inn på hvilken tjeneste som er rammet, svarer de i en e-post torsdag ettermiddag.

De svarer heller ikke på spørsmål om angrepet kan knyttes til konfigurasjonsfeil av en skybasert tjeneste.

På spørsmål om de ansatte som er rammet har brukt hjemmekontor i forbindelse med pandemien, og om det er relevant for angrepet, svarer de:

– Det er ikke relevant for angrepet.

Fredag vil Stortinget fortsatt ikke si noe mer om angrepsvektorer, metode eller teknikk som er benyttet av angriperne, og viser til hensynet til etterforskningen.

På spørsmål om Stortinget på et senere tidspunkt vil være åpen om dette, slik at andre kan ta lærdom og kanskje unngå å bli rammet av det samme, svarer stortingsdirektør Marianne Andreassen i en mail:

– Vi er opptatt av å lære av en slik hendelse, og vil på et senere tidspunkt vurdere om vi eventuelt kan dele våre erfaringer med andre.

Powered by Labrador CMS