energi
NVE «hacket» norske nettselskaper: Fant overveldende mye sensitiv informasjon.
Ansatte avslører kraftsensitiv informasjon gjennom Linkedin, Powerpoint og avisbilder.
– Det er litt overveldende hva man kan finne, faktisk. Det er mye informasjon man kan pusle sammen bare ved å søke i åpne kilder med gratis programvare, sier Ingunn Åsgard Bendiksen, direktør for tilsyns- og beredskapsavdelingen i NVE.
I sommer fikk tre IT-studenter i oppgave av NVE å grave fram så mye kraftsensitiv informasjon de kunne fra tre nettselskaper av ulik størrelse. Studentene fikk bare bruke offentlig tilgjengelig informasjon og gratis programvare. Likevel fant de mye:
– Vi fant ut hvilke driftkontrollsystemer og kommunikasjonssystemer nettselskapene hadde, hvilken versjon de brukte og fra hvilken leverandør. Det kan kobles med søk på sårbarheter i det aktuelle utstyret. Vi fant også bilder som viser hvor i bygget driftssentralen ligger, sier Bendiksen.
Avsløres av pressebilder og Linkedin
Flere av opplysningene vi fant var fra presentasjoner folk hadde holdt, illustrert med bilder av skjermer og knotter i driftssentralen.
Hun tror at mange ansatte ikke tenker over at informasjon de har kan være interessant for enkelte med dårlige hensikter.
– Flere av opplysningene vi fant var fra presentasjoner folk hadde holdt, illustrert med bilder av skjermer og knotter i driftssentralen. Et av søkeverktøyene vi brukte henter inn powerpoint-presentasjoner, og vi kunne se typenummeret på skjermer og radioer i et hjørne av bildet. Nå til dags kan man komme seg inn i alle typer utstyr, advarer Bendiksen.
Studentene fant også en ansatt i et stort nettselskap som oppga SCADA på driftsentral som sin arbeidsrolle på Linkedin.
Hos et mellomstort nettselskap fant NVE bilder av driftssentralen i media, som avslører hvem og hvor mange som jobber der, hvilke områder som dekkes av overvåkingskameraene, og leverandøren av trådløs mus og tastatur.
Kan hacke kjøleskap og panelovner
Krysser man dette med databaser over kjente sårbarheter og datablad fra leverandører, kan man finne ut hva som skal til for å hacke disse komponentene.
Studentene fant blant annet en radiomottaker som er oppført med 14 sårbarheter på CVE details.
– Panelovner, kjøleskap; alle smarte enheter kan hackes. De er jo smarte for å kunne oppdateres via internett. Da må de også åpnes når det skal skje oppgraderinger, sier Bendiksen.
Hun sier at de i forsøket hadde god nytte av Shodan, et program som søker opp «Internet of things»-enheter i nærheten.
Mye datalekkasje
Studentene fant også at mange tilfeldig valgte e-poster for ansatte har vært utsatt for datalekkasje.
– Det er bekymringsfullt når vi vet at e-post med vedlagt skadevare er den mest brukte måten å forsøke å komme seg inn i selskapers datasystemer på, sier Bendiksen.
Hos et lite nettselskap hadde fire av 13 testede jobb-e-poster vært utsatt for en datalekkasje av passord og annen personlig informasjon. Studentene kunne også finne formatet på ansattes e-poster.
– Det er mange der ute som følger godt med på energiforsyningen fordi den er så avgjørende viktig for hele samfunnet. Hele kraftnettet henger sammen, men det er mange selskaper med ulik sikkerhetskultur. Leter man godt, kan man finne det svakeste leddet og komme seg inn, sier Bendiksen.
Norske kraftlinjer i Google maps
Det ironiske er at NVE selv legger ut en mengde informasjon om norsk kraftproduksjon og linjenett, blant annet i konsesjonssaker og kartløsninger.
– Verktøy som Google maps og Google translate har gjort det lett å hente ut slik info fra hvor som helst i verden. Vi har jo en åpenhetskultur i Norge, og et mål om at alt skal digitaliseres. Man kan bli revet med av mulighetene det gir oss, mens man glemmer at informasjonen kan misbrukes, sier Bendiksen.
Hun oppfordrer kraftbransjen - og særlig nettselskapene - til å bruke verktøyene fra NVEs forsøk til å teste seg selv.
– Målet er å bevisstgjøre bransjen på hva de legger ut på nett. I tillegg til de digitale systemene, må de også kontrollere hvem de ansetter og besøkende. Selskapene må dessuten være forberedt på å takle uønskede hendelser, sier Bendiksen.
Gir gode råd til hackerne?
Et dilemma er om forsøket og NVEs faktaark kan hjelpe uønskede aktører til selv å hacke nettselskapenes systemer. NVE har landet på at målet helliger midlet:
– De som sitter og kartlegger kraftforsyningen vet om dette allerede. Det er viktigere for oss at bransjen tar i bruk disse verktøyene. Det er bevisstgjørende å se hvor mye som kan avdekkes om dine ansatte og systemer, som du kanskje ikke visste at du hadde delt engang, sier Bendiksen.
Hun ber også bransjen om å tenke nøye gjennom hvilke tjenester de bruker, og hvem de deler informasjon med.
– Mange konsulenter og leverandører er inne i systemene. Mye deles og kobles, sier Bendiksen.
Hos ett av de kontrollerte selskapene hadde IKT-konsulentens private e-post vært utsatt for e-postlekkasje.
Cyberforsvaret: – Altfor snille med å dele ut tilganger
– Vi er altfor snille med å dele ut tilganger, og altfor dårlige til å trekke dem tilbake, for eksempel når ansatte slutter, advarte Inge Kampenes, sjef for Cyberforsvaret, da han talte for Trønderenergis juleseminar i desember.
Vi er altfor snille med å dele ut tilganger, og altfor dårlige til å trekke dem tilbake, for eksempel når ansatte slutter.
Der anbefalte han kraftbransjen nettopp om å teste seg selv.
Kommunikasjonssjef i Cyberforsvaret, Knut Grandhagen, er positiv til initiativet fra NVE.
– Dette viser nettopp hvilket komplisert økosystem den digitale infrastrukturen vår har blitt, og hvor dyktige mange aktører er til å finne veier inn. Det er bra at NVE vil bevisstgjøre folk på dette. Glipper én detalj her og én detalj der kan noen pusle sammen et stort bilde, sier Grandhagen til Teknisk Ukeblad.
Han er ikke redd for at NVEs veileder skal være en kokebok for it-kriminelle.
– Jeg ser ikke noen annen måte å gi ut denne informasjonen på. De som gjør dette er kjent med mulighetene, og dette er de mest banale verktøyene i kassa, sier Grandhagen.
Flere cyberangrep mot energibransjen
Antallet cyberangrep mot energibransjen er økende, og PST skriver i sin trusselvurdering at aktører i energisektoren må regne med å være utsatt for avanserte nettverksoperasjoner i 2019.
– Bare i Frankrike ble det utført 4000 cyberangrep mot strømnettet i fjor. Om man leser årsrapportene til andre europeiske nettleverandører, vil man også se mange slike angrep, sa Jean-Arnold Vinois, til Teknisk Ukeblad i mars i år.
Vinois er ansatt ved Jacques Delors Institute og jobber med å rådgi Europakommisjonen i energispørsmål. I mars deltok han på energi Norges Vinterkonferanse i Malmø.
– Nettselskapene må bruke mer og mer penger på å forsvare sine systemer. All kritisk infrastruktur må beskyttes godt, også mot fysiske angrep, sa Vinois.