sikkerhet
Tror angrepet var nødvendig: – Angrer på at jeg ikke snakket mer med utestemme
Dataangrepet mot Gran i desember i fjor har kostet kommunen rundt to millioner kroner. Nå ruster de kraftig opp eget sikkerhetsbudsjett.
– Neste gang vi oppdager et angrep, skal det ikke være basert på flaks, men som følge av systematikk og gode verktøy.
Det sa kommunalsjef Ellen Sagengen i forrige uke på et seminar hvor kommunen oppsummerte egne erfaringer med hendelsen.
Angrepet førte til at flere digitale tjenester ble holdt stengt i ukesvis.
Nødvendig for å øke budsjettene
Flere digitale tjenester ble påvirket av at kommunen stengte ned egen internettforbindelse for å holde angriperne ute av systemene.
Hjemmetjenesten måtte blant annet printe ut manuelle lister for å opprettholde normal drift.
Det var 17. desember i fjor at en fast ansatt IT-konsulent avverget angrepet mot kommunen etter at han oppdaget mistenkelig aktivitet på en filserver.
Han varslet raskt om hendelsen, og IT-avdelingen iverksatte straks en kontrollert nedstenging av systemene. Gran kommune ruster nå opp egne sikkerhetsbudsjetter med mellom to og tre millioner kroner årlig.
Hyret raskt inn hjelp
Sagengen fortalte at hun trodde angrepet var en nødvendighet for at sikkerhetsbudsjettene skulle heves.
– Jeg angrer på at jeg ikke har snakket mer med utestemme internt og mot politisk ledelse, sa kommunalsjefen og fortsatte:
– Vi burde ha hevet budsjettene lenge før angrepet, men jeg er usikker på om det hadde blitt prioritert, for jeg tror det må en slik hendelse til for å vekke opp alle som leverer premisser i dette bildet.
Under det pågående angrepet fikk Gran kommune raskt hentet inn ekstern hjelp av sikkerhetsselskapet Defendable.
Leder for sikkerhetssenteret, Sarah Camilla Ansen, i Defendable var tydelig på at det er viktig å være rask på avtrekkeren for å begrense de økonomiske konsekvensene av et dataangrep.
Høstet ros
Hun roset Gran kommune for å ha gjort mye rett. Blant annet trakk Ansen frem at kommunen gjorde det de kunne for å avlaste egne ressurser inn mot jula.
Sagengen har tidligere fortalt til Digi at kommunen prøvde å ta vare på ansatte mens det stod på som verst.
IKT-avdelingen ble smurt opp med både Bamsemums og Battery gjennom jula for å holde humøret oppe. Det ble også spøkt med han som oppdaget angrepet at han skulle få en egen statue utenfor kommunehuset.
– Når folk blir overarbeidet, øker sjansen for å gjøre feil og det reduserer effektiviteten. Noe som bidrar til at man ikke får løst hendelsene godt, argumenterte Ansen.
Går igjennom rutiner
Tekniske funn i etterkant av hendelsen viser at det var sårbarheter mellom en tredjepart og kommunens nett som førte til at angriperne fikk tilganger de ikke burde hatt.
Siden det ikke var gjort noe forsøk på å kryptere maskinparken, var det mulig å raskt gå tilbake til normal drift igjen i etterkant.
I fremtiden gjør Gran kommune en rekke endringer på sikkerhetssiden. Fremover skal brukere med administrative tilganger skjermes bedre.
Nye løsninger som implementeres skal også gjennomgås skikkelig før de går i produksjon.
– Vi oppfordrer IKT-ansvarlige til å ta med seg læringspunktene fra hendelse til egen virksomhet, og se om det er noen tiltak de kan og bør gjøre for å redusere risiko for å selv bli rammet, sier avdelingsdirektør Gunnar A. Johansen i Helse- og KommuneCERT til Digi.
Slappe på å følge opp alarmer
Gran kommune ser også videre på hva slags informasjon de skal ha liggende tilgjengelig.
Blant annet vurderer de om de skal fjerne ansattes epost og telefonnumre fra hjemmesidene. Dette er informasjon trusselaktørene utnytter i angrep.
– Vi ser at listene blir scannet, fordi de kommer tilbake som påloggingsforsøk fra trusselaktørene, fortalte Sagengen.
I tillegg skal de bli flinkere på å holde all internetteksponert infrastruktur oppdatert. De innfører også mer overvåkning og logging.
Det settes nå også av ressurser til å faktisk følge med på alarmer og varsler som dukker opp.
Sarah Camilla Ansen i Defendable var klar på at selv om mange norske kommuner har gode verktøy for varsling, er mange ikke så gode på å iverksette tiltak når alarmer dukker opp.
Komplisert sikkerhetsmiljø
Det skyldes flere faktorer. Blant annet fører mange falske positiver til at mange alarmer går under radaren hos IKT-avdelingene, argumenterte sikkerhetssentersjefen.
– Følger man opp alle alarmer, er veldig mye gjort. Vi ser ofte at det går alarmer som varslet om uønsket aktivitet tidlig, uten at noen fulgte med, sa Anse.
Kommunalsjef Ellen Sagengen sa at blandingen av skytjenester og lokale installasjoner har gjort det ekstra krevende å bygge god sikkerhet for Gran kommune.
Selv om nasjonale sikkerhetsmyndigheter deler mye nyttig informasjon, er det krevende å følge med på alt og iverksette tiltakene i organisasjonen.
– NSM, Nasjonalt beskyttelsesprogram og Diginettverkene leverer mye og viktig informasjon, men vi må ha kapasitet til å følge med på alt. Det er skvisen vi står i, sa Sagengen.