telenor
IKT-Norge: – Vi må drive digitalt fredsarbeid i FNs sikkerhetsråd
Cyberangrep er ikke lenger først og fremst er en trussel mot enkeltindivider og bedrifter, slo Telenor fast da de la frem sin årlige rapport om digital sikkerhet onsdag.
Telenor la fram sin årlige Digital sikkerhet-rapport under Arendalsuka på onsdag, og slår fast at cyberangrep ikke lenger først og fremst er en trussel mot enkeltindivider og bedrifter.
Det siste året har vist at også viktige samfunnsinstitusjoner er målet for aktørene bak løsepengevirus og andre cyberangrep, og at angrepene i flere tilfeller truer liv og helse, skriver Telenor.
De viser blant annet til angrep mot sykehus og helseinstitusjoner i USA og Storbritannia, og det irske helsevesenet. I Norge har Sykehuspartner og Østre Toten kommune blitt angrepet, uten at det har medført direkte fare for pasienter.
– Tid for digitalt fredsarbeid
I paneldebatten Telenor arrangerte i forbindelse med lanseringen av rapporten, mente Øyvind Husby, administrerende direktør i IKT-Norge, at sikkerhetsmyndighetenes trusselvurderinger gir et tydelig bilde av hvilke krefter Norge står overfor.
– Russland og Kina har som intensjon å svekke det norske demokratiet, påvirke opinionen og politiske beslutninger, svekke myndighetens legitimitet i befolkningen, svekke vår sivile og militære evne til å håndtere kriser og svekke konkurranseevnen til norsk næringsliv, refererte han.
Husby poengterte at Stortinget i løpet av ett år etter at denne trusselvurderingen ble gjort, er blitt hacket av både Russland og Kina, og mener at dette sammen med flere andre hendelser, viser at vurderingen er reell.
IKT-direktøren sa at det er viktig å gjøre cyberangrep så kostnadskrevende som mulig, både økonomisk og politisk, og tok til orde for at Norge må jobbe mye mer internasjonalt med cybersikkerhet, både gjennom Nato, EU og FN.
– Vi har en unik situasjon nå, med Norge i FNs sikkerhetsråd. Jeg mener Norge må gjøre cybersikkerhet til prioritet nummer én der. Vi har en lang tradisjon i å drive analogt fredsarbeid, nå er tiden kommet for digitalt fredsarbeid, sa Husby.
– Bør være rapporteringsplikt
En spørreundersøkelse Telenor har fått gjennomført i forbindelse med Digital sikkerhet 2021-rapporten, viser at nordmenn flest er bekymret over faren for cyberangrep, og at mange utsettes for datakriminalitet.
- Syv av ti nordmenn frykter at norske samfunnskritiske funksjoner skal slås ut av slike angrep.
- Seks av ti svarer at det er krevende å beskytte seg selv mot ulike former for svindel og datakriminalitet.
- Nesten halvparten (48 prosent) oppgir at de har blitt forsøkt lurt til å gi fra seg privat informasjon. Det er en økning på 8 prosent fra 2017.
- Mer enn seks av ti (62 prosent) har blitt utsatt for eller opplevd forsøk på digital kriminalitet. Det er en økning på 6 prosent siden 2017.
- Fem prosent svarer at de har vært utsatt for løsepengevirus.
- En av ti har blitt utsatt for eller forsøkt utsatt for innbrudd eller misbruk av deres private sosiale nettverk.
Undersøkelsen viser likevel at nesten syv av ti (66 prosent) har tillit til at myndighetene gjør nok for å ruste samfunnet mot cyberangrep. Den tilliten ble ikke delt fullt ut av bransjefolkene og politikerne som var invitert til å debattere angrepstrusselen.
– Det går i riktig retning, men det går for sent, sa Øyvind Husby da han ble spurt om han mente at myndigheter og næringsliv har tatt risikoen for cyberangrep inn over seg.
– Når vi ser at Stortinget brukte syv måneder på å innføre tofaktorautentisering etter det første hackerangrepet, og at Riksrevisjonen slakter NVEs cyberberedskap, viser det at vi ennå ikke tar cyberforsvaret nok på alvor, og at det ikke går fort nok, la han til.
Husby mener det bør være mer systematikk i arbeidet med å øke datasikkerheten i samfunnet. Han foreslo å innføre krav om nødvendige sertifiseringer, med tidsfrister for når kurs skal være gjennomført og bestått. Han sa også at det bør innføres en rapporteringsplikt til myndighetene om sikkerhetshendelser.
Leder for Nasjonal Sikkerhetsmyndighet, Sofie Nystrøm, som også satt i panelet, sa at spørsmålet om rapporteringsplikt er en diskusjon NSM har med både justis- og beredskapsdepartementet og Forsvarsdepartementet. Hun ville imidlertid ikke bruke paneldebatten til å si om hun hadde kommet med noen anbefaling om det spørsmålet.
– Det er en vanskelig avveining hvor man skal legge seg mellom pisk og gulrot, men dialogen om det tror jeg at jeg får ta med oppdragsgiverne mine, sa hun.
Vil ha fagbrev i IT-sikkerhet
Lene Vågslid, Arbeiderpartiets leder av Stortingets justiskomité, og Mahmoud Farahmand, som sitter på Stortinget for Høyre, var ikke særlig uenige om at det enda er ting som kan gjøres for å gjøre samfunnet bedre forberedt på cybertruslene.
Vågslid trakk fram at det er viktig å stille krav til datasikkerhet i offentlige anbud og tjenesteutsetting, og mente det er behov for en Totalberedskapskommisjon, som riktig sammensatt og med rett mandat, blant annet bør kunne løse problemer rundt fragmentert ansvar og hvem som skal snakke med hvem når. Hun trakk fram salget av Bergen Engines som eksempel på at det er behov for dette også i statsapparatet.
Farahmand mener vi ikke bare må se etter folk med master- og doktorgrader når vi skal bygge opp kompetansen rundt IT-sikkerhet.
– Vi trenger doktorgrader også. Men jeg tror vi må spørre oss om det ikke holder å ha folk med fagbrev for å gjøre mange av sikkerhetsjobbene. Kan vi få opprettet en utdanning på fagbrevnivå, kan det bidra til å tette i alle fall noe av IT-sikkerhetsgapet i samfunnet, sa han.
Han var enig med Vågslid i at det bør stilles krav til datasikkerhet i offentlige anbud, men sa at det i så fall er viktig å følge opp slike krav.
– Det stilles krav til sikkerhet i en rekke offentlige anbud i dag. Men jeg opplever ofte at kravene er upresise, og at de er satt fordi man må sette noen krav, og ikke fordi man mener så mye med dem.
Telefon- og SMS-svindel
Telenor skriver i Digital sikkerhet 2021-rapporten at mengden telefonsvindel har eksplodert de siste årene. Telenor blokkerte nesten 19,5 millioner telefonsamtaler i de drøyt fem månedene fra julaften 2020 til andre juni i år, på grunn av mistanke om ulike former for telefonsvindel.
De svindeltelefonene som oftest har sluppet gjennom, er såkalt spoofing (at svindlere forfalsker hvilket nummer de ringer fra) av norske mobilnumre. Men etter at Telenor i januar i år innførte et system som reagerer dersom telefonen befinner seg i Norge og et anrop med telefonens nummer er satt opp fra utlandet, har mellom 600.000 og 800.000 forsøk på spoofing og såkalte wangiri-anrop (når telefonen din ringer én gang, og svindlere satser på at du ringer opp igjen - til et dyrt høytakstnummer - for å finne ut hvem som har ringt) blitt stanset hver måned.
I tillegg har Flubot-viruset, som spres via SMS-meldinger i jakten på personopplysninger og nettbankdetaljer, vært et av de mest omfattende svindelangrepene Telenor har registrert i nyere tid. På det travleste har Telenor stoppet rundt 30.000 Flubot-tekstmeldinger i timen. Vanligvis stopper dette filteret omlag 20.000 meldinger hvert døgn.
Telenor vil knuse myter
Telenor mener i rapporten at det er på tide å knuse myter rundt datasikkerhet. Den ene er at man ikke kan gjøre noe for å forhindre APT-angrep (Advanced Percistant Threats). Telenor skriver at selv om det er krevende å beskytte seg mot de virkelig avanserte og målrettede cyberangriperne, så er det mulig å redusere sannsynligheten for at angrepet lykkes, vedvarer, får spre seg eller får katastrofale konsekvenser.
I paneldebatten sa NSM-leder Sofie Nystrøm at hun ville hevde at dersom en virksomhet sørger for å ha et beste praksis-sikkerhetssystem på plass, så vil man kunne avverge neste alle de sofistikerte angrepene som blir oppdaget i dag.
– Sørger man for å ha kunnskap, kompetanse og en rigg - som også kan imøtekomme forretningsbehov og kunder - så har man faktisk gjort den tyngste delen av jobben, sa hun.
Den andre mytene Telenor går løs på i rapporten er at det er brukerne som må «fikses» for å unngå at løsepengevirus- og phishing-angrep mot virksomheter lykkes.
– Det er selvsagt ikke dumt å gjøre sine ansatte i stand til å opptre med sunn skepsis og kritisk sans, men vi mener virksomheter i større grad må ta i bruk teknologiske virkemidler, sa Hanne Tangen Nilsen, som er Telenor Norges sikkerhetsdirektør for bedriftsmarkedet.
I tillegg til kjente virkemidler som skanning av e-post og SSL-inspeksjon, peker Telenor-rapporten på at Remote Browser Isolation ofte vil kunne hindre skadevare i å få utfolde seg. En RBI-tjeneste er en virtuell engangsnettleser som kjører på virksomhetens plattform, og isolerer eventuelle angrep der en nedlasting prøver å utnytte sårbarheter i nettleseren eller andre programmer.
Du finner Telenors Digital Sikkerhet 2021-rapport her.