sikkerhet

Tror angrepet var nødvendig: – Angrer på at jeg ikke snakket mer med utestemme

Dataangrepet mot Gran i desember i fjor har kostet kommunen rundt to millioner kroner. Nå ruster de kraftig opp eget sikkerhetsbudsjett.

Tirsdag 17. desember stengte Gran ned internettforbindelsen og ba hjemmetjenesten forberede seg på det verste. Først tre uker etterpå var kommunen på nett igjen.
Tirsdag 17. desember stengte Gran ned internettforbindelsen og ba hjemmetjenesten forberede seg på det verste. Først tre uker etterpå var kommunen på nett igjen.

– Neste gang vi oppdager et angrep, skal det ikke være basert på flaks, men som følge av systematikk og gode verktøy.

Det sa kommunalsjef Ellen Sagengen i forrige uke på et seminar hvor kommunen oppsummerte egne erfaringer med hendelsen.

Angrepet førte til at flere digitale tjenester ble holdt stengt i ukesvis.

Nødvendig for å øke budsjettene

Flere digitale tjenester ble påvirket av at kommunen stengte ned egen internettforbindelse for å holde angriperne ute av systemene.

Hjemmetjenesten måtte blant annet printe ut manuelle lister for å opprettholde normal drift.

Det var 17. desember i fjor at en fast ansatt IT-konsulent avverget angrepet mot kommunen etter at han oppdaget mistenkelig aktivitet på en filserver.

Han varslet raskt om hendelsen, og IT-avdelingen iverksatte straks en kontrollert nedstenging av systemene. Gran kommune ruster nå opp egne sikkerhetsbudsjetter med mellom to og tre millioner kroner årlig.

Hyret raskt inn hjelp

Sagengen fortalte at hun trodde angrepet var en nødvendighet for at sikkerhetsbudsjettene skulle heves.

– Jeg angrer på at jeg ikke har snakket mer med utestemme internt og mot politisk ledelse, sa kommunalsjefen og fortsatte:

– Vi burde ha hevet budsjettene lenge før angrepet, men jeg er usikker på om det hadde blitt prioritert, for jeg tror det må en slik hendelse til for å vekke opp alle som leverer premisser i dette bildet.

Under det pågående angrepet fikk Gran kommune raskt hentet inn ekstern hjelp av sikkerhetsselskapet Defendable.

Leder for sikkerhetssenteret, Sarah Camilla Ansen, i Defendable var tydelig på at det er viktig å være rask på avtrekkeren for å begrense de økonomiske konsekvensene av et dataangrep.

Høstet ros

Hun roset Gran kommune for å ha gjort mye rett. Blant annet trakk Ansen frem at kommunen gjorde det de kunne for å avlaste egne ressurser inn mot jula.

Sagengen har tidligere fortalt til Digi at kommunen prøvde å ta vare på ansatte mens det stod på som verst.

IKT-avdelingen ble smurt opp med både Bamsemums og Battery gjennom jula for å holde humøret oppe. Det ble også spøkt med han som oppdaget angrepet at han skulle få en egen statue utenfor kommunehuset.

– Når folk blir overarbeidet, øker sjansen for å gjøre feil og det reduserer effektiviteten. Noe som bidrar til at man ikke får løst hendelsene godt, argumenterte Ansen.

Nettverksleder i Digi Innlandet, Hans Ivar Festad, kommualsjef i Gran kommune, Ellen Sagengen og leder for cyber defence center i Defendable, Sarah Camilla Ansen holdt et seminar om angrepet som rammet Gran kommune i desember i fjor. Foto: Digi Innlandet
Nettverksleder i Digi Innlandet, Hans Ivar Festad, kommualsjef i Gran kommune, Ellen Sagengen og leder for cyber defence center i Defendable, Sarah Camilla Ansen holdt et seminar om angrepet som rammet Gran kommune i desember i fjor.

Går igjennom rutiner

Tekniske funn i etterkant av hendelsen viser at det var sårbarheter mellom en tredjepart og kommunens nett som førte til at angriperne fikk tilganger de ikke burde hatt.

Siden det ikke var gjort noe forsøk på å kryptere maskinparken, var det mulig å raskt gå tilbake til normal drift igjen i etterkant.

I fremtiden gjør Gran kommune en rekke endringer på sikkerhetssiden. Fremover skal brukere med administrative tilganger skjermes bedre.

Nye løsninger som implementeres skal også gjennomgås skikkelig før de går i produksjon.

– Vi oppfordrer IKT-ansvarlige til å ta med seg læringspunktene fra hendelse til egen virksomhet, og se om det er noen tiltak de kan og bør gjøre for å redusere risiko for å selv bli rammet, sier avdelingsdirektør Gunnar A. Johansen i Helse- og KommuneCERT til Digi.

IKT-tekniske læringspunkter fra Gran-angrepet

  • Sørg for at alle systemer/tjenester koblet mot internett er oppdatert når de blir satt opp og ha en plan for å holde de oppdatert
  • Bruk oppdatert programvare. Særlig viktig på internetteksponert infrastruktur
  • Etabler sikkerhetsløsninger (AV/EDR) på alle maskiner og sørg for sentralisert logging
  • Følge med på logger fra sikkerhetsløsninger og følg opp varsler
  • Implementer Microsoft sin Tiering modell/Enterprise Access modell
  • Ha kontroll på egen angrepsflate/hva dere eksponerer på internett. Hvis alle som skal nå en tjeneste er i Norge, bruk geoblokkering
  • Hvis en tjeneste ikke trenger å være på internett, ikke eksponer den på internett
  • Begrens utgående trafikk fra servere
  • Ha en plan for hvordan dere skal håndtere IKT-hendelser
  • For detaljert gjennomgang av hendelsen og flere anbefalinger se webinarer om angrepet

Slappe på å følge opp alarmer

Gran kommune ser også videre på hva slags informasjon de skal ha liggende tilgjengelig.

Blant annet vurderer de om de skal fjerne ansattes epost og telefonnumre fra hjemmesidene. Dette er informasjon trusselaktørene utnytter i angrep.

– Vi ser at listene blir scannet, fordi de kommer tilbake som påloggingsforsøk fra trusselaktørene, fortalte Sagengen.

I tillegg skal de bli flinkere på å holde all internetteksponert infrastruktur oppdatert. De innfører også mer overvåkning og logging.

Det settes nå også av ressurser til å faktisk følge med på alarmer og varsler som dukker opp.

Sarah Camilla Ansen i Defendable var klar på at selv om mange norske kommuner har gode verktøy for varsling, er mange ikke så gode på å iverksette tiltak når alarmer dukker opp.

Avdelingsdirektør Gunnar Johansen ved Helse- og KommuneCERT har vært imponert over håndteringen av dataangrepet til Gran kommune. Her avbildet helt til venstre da han digitaliserings- og forvaltningsminister, Karianne Tung (Ap), da Norsk helsenett lanserte sin nye storslåtte sikkerhetssatsing tidligere i vinter. Foto: Norsk helsenett / Vegar Herstrøm
Avdelingsdirektør Gunnar Johansen ved Helse- og KommuneCERT har vært imponert over håndteringen av dataangrepet til Gran kommune. Her avbildet helt til venstre da han digitaliserings- og forvaltningsminister, Karianne Tung (Ap), da Norsk helsenett lanserte sin nye storslåtte sikkerhetssatsing tidligere i vinter.

Komplisert sikkerhetsmiljø

Det skyldes flere faktorer. Blant annet fører mange falske positiver til at mange alarmer går under radaren hos IKT-avdelingene, argumenterte sikkerhetssentersjefen.

– Følger man opp alle alarmer, er veldig mye gjort. Vi ser ofte at det går alarmer som varslet om uønsket aktivitet tidlig, uten at noen fulgte med, sa Anse.

Kommunalsjef Ellen Sagengen sa at blandingen av skytjenester og lokale installasjoner har gjort det ekstra krevende å bygge god sikkerhet for Gran kommune.

Selv om nasjonale sikkerhetsmyndigheter deler mye nyttig informasjon, er det krevende å følge med på alt og iverksette tiltakene i organisasjonen.

– NSM, Nasjonalt beskyttelsesprogram og Diginettverkene leverer mye og viktig informasjon, men vi må ha kapasitet til å følge med på alt. Det er skvisen vi står i, sa Sagengen.

Powered by Labrador CMS