sikkerhet

Tøyenbadet sikres mot hacking

Oslos nye badeanlegg skal beskyttes mot datainnbrudd og uønskede handlinger.

Tøyenbadet åpner mot slutten av året. Prislappen ligger på rundt 2,4 milliarder kroner.
Tøyenbadet åpner mot slutten av året. Prislappen ligger på rundt 2,4 milliarder kroner.

Kortversjonen

  • Det nye Tøyenbadet åpner snart med sju basseng og flerbrukshall over et samlet areal på 16 000 kvadratmeter.

  • Oslobygg har implementert separate OT-nettverk og sentraliserte SCADA-systemer for økt cybersikkerhet.

  • Guard Automation skal levere styringssystemer og sikkerhetstjenester, inkludert overvåking av programvare og servere.

Det nye Tøyenbadet er straks klart til bruk etter fem års byggevirksomhet. Oslos største badeanlegg får sju bassenger og flerbrukshall over et samlet areal på 16.000 kvadratmeter.

Moderniseringen bringer med seg et behov som ingen skjenket en tanke den gangen det originale Tøyenbadet sto klart i 1976: Cybersikkerhet.

Vern mot hacking

Fire etasjer i betong, glass, stål og treverk har sakte reist seg og ruver nå øverst i Tøyenparken, der gamlebadet ble revet i 2019.

Ståle Grihamar er IKT-løsningsarkitekt og jobber med datasikkerhet i Oslobygg, som er Oslo kommunes eiendomsforetak med ansvar for over 2200 bygninger.

– Anleggene våre blir stadig mer tekniske, sier Grihamar.

Det inkluderer vannprosessering, som styrer alt fra klorblanding til vanntemperatur i de mange bassengene.

– Hvis kloranlegget og Tøyenbadet skulle bli hacket, kunne det endt i katastrofe. Det er en velkjent risiko i badeanleggbransjen, konstaterer løsningsarkitekten.

Les mer om det her: Hackere har forsøkt å angripe klorfabrikk

Hacking av kloranlegg kan være katastrofalt, forteller Ståle Grihamar. Foto: Tove Lauluten/Oslobygg KF
Hacking av kloranlegg kan være katastrofalt, forteller Ståle Grihamar.

Behov for fjernstyring

Cybersikkerhet er avgjørende for en rekke automatiserte prosesser og SCADA-baserte anlegg på det nye badet.

Fakta om SCADA og OT

SCADA står for «Supervisory Control and Data Acquisition». Det er en type systemer brukt til å overvåke og styre tekniske prosesser, vanligvis i industri eller infrastruktur. Tenk på det som «hjernen» som kontrollerer store maskiner eller komplekse systemer.

Styringssystemene kan være koblet til nettverk eller isolert i lukkede miljøer. Det er en kjent problemstilling at slike løsninger kan være sårbare for cyberangrep.

Hackere kan forsøke å skaffe seg tilgang, for deretter å forstyrre, manipulere eller sabotere kritiske prosesser. Det var dette som skjedde da skadevaren Stuxnet rammet Irans anlegg for anriking av uran.

OT (operasjonell teknologi) er et begrep mange knytter til industri, gjerne eldre installasjoner, men det kan like gjerne være nybygd. Det omfatter også tekniske anlegg i bygninger.

Det er nært beslektet med IT, men tross like komponenter er formål, bruk og miljø annerledes. Styring av pumper, ventiler og andre mekaniske innretninger, eller bunnproppen i et basseng, er noen eksempler på OT.

I konteksten til Tøyenbadet er cybersikkerhet spesielt viktig for å beskytte operasjonell teknologi (OT) mot trusler som hacking, forteller Grihamar.

– Jeg kommer ikke til å fortelle deg om alle sårbarhetene mine, men det er viktig å identifisere dem og gjøre tiltak, sier han.

Samtidig er det begrenset hva en hacker kan gjøre av skade hvis uhellet først skulle være ute, mener løsningsarkitekten.

For å redusere risikoen har Oslobygg implementert separate OT-nettverk og utført grundige risiko- og sårbarhetsanalyser.

Helt isolerte systemer gir lav eller ingen risiko, men i en moderne OT-verden er det stadig flere integrasjoner og tekniske grensesnitt. Det kan introdusere sårbarheter, ifølge Grihamar.

– Våre driftsfolk og leverandører har behov for å kunne fjernekoble seg på anlegget. Vi har segmentert det tekniske nettet i mange deler for å redusere risikoen.

Oslobygg godtar ikke at leverandørene stiller med egne løsninger for fjernaksess. All ekstern tilkobling må gjennom en Citrix- eller VPN-løsning etaten selv har kontroll over, forklarer Grihamar.

Videre har Oslobygg sentralisert SCADA-systemene, som overvåker og styrer teknologien i bygget, til et kommunalt datasenter. Dette skal bidra til bedre sikkerhet, jevnlig oppdatering og profesjonell vedlikehold av systemene.

– Har dere opplevd hacking tidligere?

– Vi har heldigvis ikke opplevd hendelser av typen som rammet Østre Toten kommune. Men når det gjelder sikkerhet, ser jeg på det som en sildestim – man er stadig under angrep fra større rovdyr. Vi kan ikke tillate oss å bli selvtilfredse i sikkerhetsarbeidet, sier løsningsarkitekten i Oslobygg.

Ferdig innendørsanlegg på det nye Tøyenbadet, som sikres mot digitale angrep. Foto: Tove Lauluten/Oslobygg KF
Ferdig innendørsanlegg på det nye Tøyenbadet, som sikres mot digitale angrep.

Må fungere døgnet rundt

Guard Automation fra Sandefjord skal levere både styringssystem og sikkerhetstjenester til det nye Tøyenbadet.

Det inkluderer overvåking av kritisk programvare og servere, samt periodisk vedlikehold og tilstandskontroll, ifølge avtalen.

– Cybersikkerhet for operasjonell teknologi som styrer fysiske prosesser er et sentralt satsingsområde for oss, sier selskapets toppsjef og teknologidirektør Jan-Terje Sørlie til Digi.

I leveransen skal OT-miljøer overvåkes for skadevare, mistenkelig aktivitet eller uautoriserte tilkoblinger. Systemet er også integrert mot leverandørens sikkerhetssentral (SOC), som er døgnbemannet.

– Folk flest tenker kanskje ikke over at et badeanlegg trenger cybersikkerhet. Hva kan leverandøren si om trusselbildet?

Prosesstekniske anlegg, gjerne i samfunnskritisk infrastruktur, kan potensielt være mål for angrep fra ondsinnede, medgir Sørlie.

– For et badeanlegg handler det like mye om å bevare styringssystemenes integritet som å beskytte mot «hackere». Mange er kanskje ikke klar over at et badeanlegg er et komplekst produksjonsanlegg som kontinuerlig skal levere trygt, rent og varmt badevann.

Ifølge ham kan svikt i systemene føre til stengte anlegg og i verste fall utgjøre en helse- og miljøtrussel.

– Derfor er det kritisk at teknologien fungerer døgnet rundt, selv når badevaktene ikke er til stede, påpeker Guard-sjefen.

Powered by Labrador CMS