sikkerhet
Tøyenbadet sikres mot hacking
Oslos nye badeanlegg skal beskyttes mot datainnbrudd og uønskede handlinger.
Det nye Tøyenbadet er straks klart til bruk etter fem års byggevirksomhet. Oslos største badeanlegg får sju bassenger og flerbrukshall over et samlet areal på 16.000 kvadratmeter.
Moderniseringen bringer med seg et behov som ingen skjenket en tanke den gangen det originale Tøyenbadet sto klart i 1976: Cybersikkerhet.
Vern mot hacking
Fire etasjer i betong, glass, stål og treverk har sakte reist seg og ruver nå øverst i Tøyenparken, der gamlebadet ble revet i 2019.
Ståle Grihamar er IKT-løsningsarkitekt og jobber med datasikkerhet i Oslobygg, som er Oslo kommunes eiendomsforetak med ansvar for over 2200 bygninger.
– Anleggene våre blir stadig mer tekniske, sier Grihamar.
Det inkluderer vannprosessering, som styrer alt fra klorblanding til vanntemperatur i de mange bassengene.
– Hvis kloranlegget og Tøyenbadet skulle bli hacket, kunne det endt i katastrofe. Det er en velkjent risiko i badeanleggbransjen, konstaterer løsningsarkitekten.
Les mer om det her: Hackere har forsøkt å angripe klorfabrikk
Behov for fjernstyring
Cybersikkerhet er avgjørende for en rekke automatiserte prosesser og SCADA-baserte anlegg på det nye badet.
I konteksten til Tøyenbadet er cybersikkerhet spesielt viktig for å beskytte operasjonell teknologi (OT) mot trusler som hacking, forteller Grihamar.
– Jeg kommer ikke til å fortelle deg om alle sårbarhetene mine, men det er viktig å identifisere dem og gjøre tiltak, sier han.
Samtidig er det begrenset hva en hacker kan gjøre av skade hvis uhellet først skulle være ute, mener løsningsarkitekten.
For å redusere risikoen har Oslobygg implementert separate OT-nettverk og utført grundige risiko- og sårbarhetsanalyser.
Helt isolerte systemer gir lav eller ingen risiko, men i en moderne OT-verden er det stadig flere integrasjoner og tekniske grensesnitt. Det kan introdusere sårbarheter, ifølge Grihamar.
– Våre driftsfolk og leverandører har behov for å kunne fjernekoble seg på anlegget. Vi har segmentert det tekniske nettet i mange deler for å redusere risikoen.
Oslobygg godtar ikke at leverandørene stiller med egne løsninger for fjernaksess. All ekstern tilkobling må gjennom en Citrix- eller VPN-løsning etaten selv har kontroll over, forklarer Grihamar.
Videre har Oslobygg sentralisert SCADA-systemene, som overvåker og styrer teknologien i bygget, til et kommunalt datasenter. Dette skal bidra til bedre sikkerhet, jevnlig oppdatering og profesjonell vedlikehold av systemene.
– Har dere opplevd hacking tidligere?
– Vi har heldigvis ikke opplevd hendelser av typen som rammet Østre Toten kommune. Men når det gjelder sikkerhet, ser jeg på det som en sildestim – man er stadig under angrep fra større rovdyr. Vi kan ikke tillate oss å bli selvtilfredse i sikkerhetsarbeidet, sier løsningsarkitekten i Oslobygg.
Må fungere døgnet rundt
Guard Automation fra Sandefjord skal levere både styringssystem og sikkerhetstjenester til det nye Tøyenbadet.
Det inkluderer overvåking av kritisk programvare og servere, samt periodisk vedlikehold og tilstandskontroll, ifølge avtalen.
– Cybersikkerhet for operasjonell teknologi som styrer fysiske prosesser er et sentralt satsingsområde for oss, sier selskapets toppsjef og teknologidirektør Jan-Terje Sørlie til Digi.
I leveransen skal OT-miljøer overvåkes for skadevare, mistenkelig aktivitet eller uautoriserte tilkoblinger. Systemet er også integrert mot leverandørens sikkerhetssentral (SOC), som er døgnbemannet.
– Folk flest tenker kanskje ikke over at et badeanlegg trenger cybersikkerhet. Hva kan leverandøren si om trusselbildet?
Prosesstekniske anlegg, gjerne i samfunnskritisk infrastruktur, kan potensielt være mål for angrep fra ondsinnede, medgir Sørlie.
– For et badeanlegg handler det like mye om å bevare styringssystemenes integritet som å beskytte mot «hackere». Mange er kanskje ikke klar over at et badeanlegg er et komplekst produksjonsanlegg som kontinuerlig skal levere trygt, rent og varmt badevann.
Ifølge ham kan svikt i systemene føre til stengte anlegg og i verste fall utgjøre en helse- og miljøtrussel.
– Derfor er det kritisk at teknologien fungerer døgnet rundt, selv når badevaktene ikke er til stede, påpeker Guard-sjefen.