sikkerhet

Svensk cybertrussel skapte uro. Slik er norsk kraftforsyning sikret

Et cyberangrep mot polsk energisektor i desember var opphav til forvirring om trusler mot kraftforsyningen i Norden.

Sikkerhetskravene til norsk energiforsyning er strenge. Fjerntilgang via internett er strengt regulert. Bildet viser innsiden av vannkraftverket Nye Kjela dammer.
Sikkerhetskravene til norsk energiforsyning er strenge. Fjerntilgang via internett er strengt regulert. Bildet viser innsiden av vannkraftverket Nye Kjela dammer. Arash A. Nejad

Det ble oppstyr da svensk TV4 forrige uke meldte om det som skulle være et nært forestående cyberangrep på energisektoren i Norden.

Flere aktører innen beredskap og sikkerhet jobbet med å finne ut hva det egentlig var snakk om etter at flere medier i Norge omtalte den påståtte trusselen.

Justis- og beredskapsdepartementet meldte etter hvert at det ikke foreligger noen spesifikk trussel, og at verken Norge eller Sverige har endret sine trusselvurderinger. Det samme bekreftet Svenska Kraftnät.

Bakgrunnen skal ha vært at energisektoren i Sverige flere dager i forveien hadde bedt kraftsektoren i Sverige om å lese seg opp på et angrep mot energisektoren i Polen i desember.

Standardpassord og eksponering

Der ble energisektoren rammet av et koordinert og destruktivt cyberangrep. Ifølge den polske responsenheten CERT Polska hadde angripere tatt seg inn via internett-eksponerte brannmurer uten flerfaktorautentisering, og installert skadevare for å slette data.

Noen av de industrielle kontrollerne i anleggene var satt opp med standardpassord.

Hendelsen i Polen rammet ifølge rapporten minst 30 vind- og solkraftanlegg, og et kraftvarmeverk.

KraftCERT, som er responsmiljø for kraftsektoren i Norge, peker på at det polske angrepet rammet utstyr som ikke var underlagt tilsvarende regulering som den klassifiserte kraftforsyningen i Norge.

– Det som skjedde i Polen, skjedde på uregulert utstyr med dårlig sikkerhet, sier Martin Bore i KraftCERT.

Han mener dette ikke gjelder den regulerte delen av norsk kraftforsyning.

– Generelt skal ikke norsk regulert kraftforsyning være utsatt for de samme sårbarhetene, sier Bore til Digi.

Må oppfylle krav

Han sier sikkerheten her er bedre, og at det er regulatoriske krav som må oppfylles. Bore presiserer at ikke all energivirksomhet i Norge er regulert på samme måte.

– I det uregulerte i Norge er det annerledes, og status kan være mer likt som det som var tilfelle i det uregulerte som ble truffet av hendelsen i Polen. Det uregulerte skal ikke ha betydning for den nasjonale kraftleveransen.

Det som er uregulert i Norge er vanligvis små anlegg som forsyner en bedrift med strøm. Anlegg som er klassifisert kommer i klasse 1 til 3, og jo høyere klassifisering jo mer kritisk er de. Klasse tre omfatter blant annet mange av Statnetts anlegg, viktige anlegg i regionalnettet og viktige produksjonsanlegg.

Kristian Markegård, direktør for tilsyn og beredskap i NVE, forteller at reglene for klassifiserte anlegg er strenge i Norge. Her fotografert under NVEs Energidager 16. oktober. Foto: Heidi Sævold
Kristian Markegård, direktør for tilsyn og beredskap i NVE, forteller at reglene for klassifiserte anlegg er strenge i Norge. Her fotografert under NVEs Energidager 16. oktober.

Døren må åpnes

Direktør for tilsyn og beredskap i Norges vassdrags- og energidirektorat (NVE), Kristian Markegård, viser til at klassifiserte kraftanlegg i Norge er underlagt krav i kraftberedskapsforskriften.

– I Norge er det strenge regler for digital sikring på klassifiserte anlegg, sier han.

NVE er jevnlig ute på tilsyn, som inkluderer hvordan selskapene har sikret de digitale systemene sine. Det er virksomhetene selv som har ansvar for å sikre og oppdatere systemene, mens NVE fører tilsyn med at kravene etterleves.

Styringssystemene ved klassifiserte anlegg skal for eksempel ikke være direkte eksponert mot internett. Fjerntilgang er mulig, men skal ikke være permanent tilgjengelig.

– Du kan ha fjernaksess, men da skal det åpnes for fjernaksess fra en bemannet driftssentral. Når man er ferdig med fjernaksessen, så lukkes den, sier Markegård.

Altså må noen «åpne døren», og lukke den igjen, fra innsiden. Det gjelder også for systemleverandører som utfører oppgraderinger eller vedlikehold.

– De sitter ikke andre steder og har fri tilgang inn i kontrollsystemene. De blir leid inn og leid ut igjen.

Leverandørtilgang har internasjonalt vært en kjent angrepsflate i flere større hendelser mot kritisk infrastruktur.

Kraftforsyningen inkluderer en rekke datastyrte enheter som gjør fysiske til- og frakoblinger. Disse skal ikke være tilgjengelig over internett. Foto: Ellen S. Viseth
Kraftforsyningen inkluderer en rekke datastyrte enheter som gjør fysiske til- og frakoblinger. Disse skal ikke være tilgjengelig over internett.

Separate nett

Mange kontrollsystemer har også egne forbindelser.

– Veldig mange av kontrollsystemene i norske kraftanlegg går på fiber og ikke over internett. De få som går på internett, går i krypterte forbindelser. De er både fysisk og logisk isolert, sier han.

– Alle virksomhetene må være klar over at de utsettes kontinuerlig for forsøk på kartlegging og forsøk på inntrenging.

– Vi har det siste året ingen indikasjoner på at man har lykkes med inntrenging i systemer knyttet til den norske kraftforsyningen på klassifiserte anlegg, sier Markegård.

Angrepet i Polen skiller seg fra mer tradisjonelle IT-angrep ved at det rammet industrielle kontrollsystemer, såkalte OT-systemer (operasjonell teknologi), som styrer fysiske prosesser i kraftsystemet, som turbiner, transformatorer og brytere.

Skadevare-angrep

I Polen ble det ifølge CERT Polska installert såkalt «wiper»-skadevare, som er designet for å slette data og gjøre systemer ubrukelige, ikke for å stjele informasjon eller kreve løsepenger.

Det er denne typen destruktive angrep mot operasjonell teknologi som nå har fått flere europeiske myndigheter til å be energiselskaper gjennomgå egne sikringstiltak.

Markegård sier at også NVE går gjennom erfaringene fra Polen.

– Vi følger med på undersøkelsen av den hendelsen for å se om det er erfaring derfra som tilsier at vi trenger å gjøre endringer hos oss, sier Markegård.

NVE jobber også med en oppdatering av kraftberedskapsforskriften, som blant annet kommer til å få oppdaterte krav rundt sol, landvind og havvind.

Powered by Labrador CMS