sikkerhet

– Synet på IT-sikkerhet endret seg markant i 2017, også blant politikerne

Nordensjefen i Kaspersky Lab er glad for at politikerne har blitt interessert i kybersikkerhet, men mener at de ennå ikke har forstått konseptet.

Leif Jensen, nordensjef i Kaspersky Lab, mener politikerne har fått for kort tid på seg til å forstå IT-sikkerhet.
Leif Jensen, nordensjef i Kaspersky Lab, mener politikerne har fått for kort tid på seg til å forstå IT-sikkerhet.

Det store IT-angrepene som skjedde i fjor har ført til at IT-sikkerhet har fått en helt annen oppmerksomhet enn tidligere i samfunnet.

– Fram til da levde vi litt i vår egen verden. Noen tenkte at jeg var en nerd med sølvfoliehatten på, sier Leif Jensen, den danske nordensjefen i Kaspersky Lab, i et intervju med digi.no.

Det at skadevareangrepene WannaCry og NotPetya fikk massemedienes interesse, samtidig som at danske Mærsk gitt offentlig ut i media og fortalte at de var blitt angrepet, har ført til at synet på IT-sikkerhet har endret seg markant, mener Jensen.

– Selv tabloidavisene i Danmark hadde lyst å skrive om kybersikkerhet i timene og dagene etter at Wannacry ble kjent, sier han.

Leste du denne? Greide å reinstallere selskapets 49 000 datamaskiner på 10 dager etter NotPetya-angrep

Ikke tatt seriøst

– Vi har tidligere ikke blitt tatt virkelig seriøst når vi har snakket om kostnadene ved angrep, fordi vi er en produsent som sier dette. Så kom Mærsk og fortalte at angrepet hadde kostet dem 300 millioner dollar. Dette fikk ikke bare oppmerksomhet i mediene. Det fine var at det også fanget politikernes interesse. De har ikke vært særlig interessert i IT-sikkerhet tidligere, forteller Jensen.

Det fine var at det også fanget politikernes interesse. De har ikke vært særlig interessert i IT-sikkerhet tidligere

– Så de begynte å tenke at de må ha en strategi rundt kybersikkerhet. Dette er jeg personlig riktig glad for. Jeg har vært talsmann for at politikerne i våre land burde ta kybersikkerhet litt mer alvorlig, sier han.

Politikernes problem

Et problem er likevel at det bransjen har brukt 20 år på å lære seg, har politikerne bare hatt et halvt år på seg til å lære og forstå.

– De forstår ikke riktig konseptet, og det er greit nok. Men måten de reagerer på er å gå tilbake til konvensjonell politikk og tenke at: «kyberforsvaret, det må det være vårt forsvarsdepartement som må håndtere». Forsvaret rolle er å beskytte lokale, norske interesser og å landet mot en eventuell invasjon. Men når det kommer til disse kyberangrepene, for eksempel mot vår kritiske infrastruktur, så er det ikke nødvendigvis andre nasjoner som ønsker å angripe sier Jensen.

– Nesten alt er økonomisk motivert

90 prosent av kyberangrepene som Kaspersky Lab registrerer, er små og økonomisk motiverte angrep.

– Det står noen kriminelle hackere bak som tenker at de kan tjene noen penger. 9,9 prosent av angrepene er litt mer organiserte angrep som går mer målrettet etter spesielle bransjer eller virksomheter. Også her er det ofte med et økonomisk motiv. 0,1 prosent av angrepene som vi ser, er rettet spesifikt mot kritisk infrastruktur, eller er spionasje mot virksomheter eller nasjoner, sier Jensen.

Hva som er kritisk infrastruktur, er ikke alltid som godt definert. Det kan for eksempel inkludere vann- og strømforsyning, kanskje også offentlig transport. I mange land er dette tjenester som kan bli tilbudt fra en blanding av offentlige og private virksomheter.

CERT

Men skal forsvaret ta seg av IT-sikkerheten til private virksomheter? Ikke i Danmark i alle fall. Det danske forsvarsdepartementet har ifølge Jensen sagt klart ifra at dets oppgave er å hjelpe nasjonen Danmark, ikke private virksomheter.

Jensen peker derfor på behovet for en uavhengige CERT-organisasjon (Computer Emergency Response Team), som er frampå når det først skjer noe enn det myndighetene er i dag.

Jeg syns den informasjonen ville ha vært mer troverdig dersom den hadde kommet fra myndighetene

– I forbindelse med Wannacry-utbruddet var jeg og andre fra den private sektor i mediene med en gang og fortalte om dette angrepet. Først to dager etter kom myndighetene i Danmark og fortalte hva som faktisk hadde skjedd. Det var selvfølgelig fint for meg, som direktør for å en privat virksomhet å komme i mediene, men personlig ville jeg heller at våre myndigheter går til mediene og forteller om hva som skjer, hva de vet om angrepet og hvordan publikum skal forholde seg til det. Ikke fordi jeg er på TV og forsøker å lure dere, men jeg syns den informasjonen ville ha vært mer troverdig dersom den hadde kommet fra myndighetene, sier Jensen.

I Norge kom Nasjonal sikkerhetsmyndighet (NSM) med informasjon til deler av pressen samme dag som utbruddet skjedde, så kritikken til Jensen treffer nok ikke like godt her.

Vanskelig å spore angrepene

I likhet med mange andre IT-sikkerhetsselskaper, henter Kaspersky Lab inn egen etterretning om kybertrusler. Dette skjer blant annet ved at en del av de rundt 400 millioner brukerne av selskapets sikkerhetsprogramvare har åpnet for anonym innsamling av informasjon fra deres IT-systemer. Dette inkluderer informasjon om pågående angrep.

Politikerne liker ofte å konkludere veldig raskt og peke ut en synder. Men det er faktisk veldig sjelden at det lykkes å finne ut nøyaktig hvem som står bak

– Ofte, når vi ser slike angrep, så kommer de fra mange ulike steder. Politikerne liker ofte å konkludere veldig raskt og peke ut en synder. Men det er faktisk veldig sjelden at det lykkes å finne ut nøyaktig hvem som står bak. Selv aktører som oss, Interpol og Europol legger mye arbeid i å finne ut hvor angrepene kommer fra, så er aktørene som står bak angrepene ofte svært dyktige til å skjule dette, sier Jensen.

Han nevner blant annet at det raskt kom anklager mot Nord-Korea etter angrepene mot OL i Sør-Korea. Men ifølge Jensen har Kaspersky Lab nylig lagt fram forskningsresultater som viser at det er utenkelig at Nord-Korea står bak. The Register har omtalt dette.

– Dette kommer fra den konvensjonelle tankegangen om at man gjerne vil beskylde en nasjon for å ha gjort det. Men det er langt fra sikkert at det er denne nasjonen, mener Jensen.

Grenseforsvar

Når digi.no nevner det digitale grenseforsvaret, som blant annet E-tjenesten i Norge mener kunne ha stoppet angrepet mot Helse Sørøst på et tidligere tidspunkt, sier Jensen at det lyder som en «smukk» tanke.

– Men så oppretter jeg en VPN-forbindelse til Ungarn eller Romania, og den kan man ikke kikke på. Det er igjen en konvensjonell tankegang å tro at vi kan avgrense landet vårt ved de landegrensene som vi ser på kartet. Det kan vi når det dreier seg om konvensjonelt forsvar. På internett, der er det ingen grenser med mindre man bygger den samme kinesiske muren som det Kina har på deres internett. Men de har da også en politikk i Kina som jeg håper vi ikke får her i de nordiske land, sier Jensen.

Kommentar: Lysne-utvalget har feilet i oppgaven sin – det finnes allerede et digitalt grenseforsvar i Norge

Kryptovaluta-utvinning handler om at man trykker penger på en lovlig måte

Resten av året

Det at det skjedde så mye nytt i fjor, forhindrer nok ikke at det også i år vil kunne skje mye uventet. Jensen tør likevel spå at vi vil se mye mer uønsket utvinning av kryptovaluta.

– Kryptovalutautvinning handler om at man trykker penger på en lovlig måte, sier han.

Problemet er at det ikke nødvendigvis lønner seg å gjøre dette dersom man må betale strømregningen.

– Men dersom du kan gjøre det på en annen datamaskin …

Jensen mener at de nordiske landene er ekstra interessante for slike kriminelle fordi landene har såpass god infrastruktur, inkludert raske internettforbindelser og bruk av ny teknologi.

Anklagene mot Kaspersky

Vi kunne ikke snakke med en representant for Kaspersky Lab uten å nevne svartelistingen av selskapets programvare hos føderale myndigheter i USA. Vi spør ham derfor om hvordan dette berører selskapet i Norden, og får først en grundig forklaring på hvordan selskapet ser på denne situasjonen.

– Det er to sider ved dette. Det er riktig at det er dataangrep som har utgangspunkt i Russland eller russisktalende land. Jeg vet ikke hvorfor, men Russland produserer av historiske årsaker fra universitetene noen av de dyktigste matematikerne i hele verden. Dette gjør at vi som privat virksomhet får tilgang til noen av dyktigste utviklerne i verden, for skal man være en god utvikler (eller forsker), så er det lurt å følge godt med i matematikktimene. Dessverre er det også en del av disse matematikerne som velger en kriminell levevei. Men bare fordi at de bor i Russland, betyr ikke det at de nødvendigvis jobber for den russiske regjeringen, innleder Jensen.

– Den andre siden er at de amerikanske myndighetene har lovgivning som sier at Kasperskys programvare ikke må finnes på datamaskiner i departementene. Vi har tatt dette opp i rettssystemet fordi vi mener at det ikke på noe tidspunkt er framlagt noen som helst beviser, legger han til.

I løpet av det siste halvåret har politikerne fått interesse for kybersikkerhet, men de har ikke hatt så lett for å lære det

– Som jeg sa tidligere, i løpet av det siste halvåret har politikerne fått interesse for kybersikkerhet, men de har ikke hatt så lett for å lære det. De tenker veldig konvensjonelt, at de skal finne et fiendebilde, og i dette tilfellet er det Russland, sier Jensen.

Han mener at Kaspersky Lab har blitt en syndebukk i et geopolitisk spill som egentlig ikke handler om kybersikkerhet, men om makten mellom USA, Russland og andre nasjoner.

– Da har man valgt å peke på en privat, russisk virksomhet som overhodet ikke har noen politiske forbindelser til den russiske regjeringen. Vår CEO (Eugene Kaspersky, journ. anm.) har uttalt at dersom han blir bedt om å spionere på vegne av en regjering, vil han flytte hele virksomheten ut av landet, sier Jensen, før han kommer til situasjonen her hjemme.

Bakgrunn: Kaspersky Lab saksøker amerikanske myndigheter for svartelisting

Intelligente nok

– Lokalt her i Norden har jeg ikke opplevd at det påvirker oss. Jeg tror vi har både politikere og teknikere i de nordiske landene som er intelligente nok til å gjennomskue at det ikke har blitt lagt fram noen som helst bevis, fortsetter han.

Han peker på at hele saken mot Kaspersky Lab er basert på anonyme uttalelser i amerikanske medier.

– Under høringene i Department of Homeland Security hvor de aktuelle personene ble spurt om hvor de har informasjonen fra, så var svaret at informasjonen stammer fra det som kunne leses i mediene, avslutter Jensen.

Ikke første gang: Sterke anklager mot Kaspersky Lab

Powered by Labrador CMS