energi

NVE «hacket» norske nettselskaper: Fant overveldende mye sensitiv informasjon.

Ansatte avslører kraftsensitiv informasjon gjennom Linkedin, Powerpoint og avisbilder.

NVE fant at nettselskapene etterlater seg altfor mye informasjon på nett. Kart, bilder og informasjon om ansatte kan pusles sammen til nyttige verktøy for kriminelle og andre som vil inn i styringssystemene. Pressebilder, som dette fra Hafslunds kontrollrom i Oslo, kan gi informasjon om både ansatte og teknisk utstyr. Det er ikke kjent hvilke nettselskaper som ble ettergått i NVEs forsøk.
NVE fant at nettselskapene etterlater seg altfor mye informasjon på nett. Kart, bilder og informasjon om ansatte kan pusles sammen til nyttige verktøy for kriminelle og andre som vil inn i styringssystemene. Pressebilder, som dette fra Hafslunds kontrollrom i Oslo, kan gi informasjon om både ansatte og teknisk utstyr. Det er ikke kjent hvilke nettselskaper som ble ettergått i NVEs forsøk.

– Det er litt overveldende hva man kan finne, faktisk. Det er mye informasjon man kan pusle sammen bare ved å søke i åpne kilder med gratis programvare, sier Ingunn Åsgard Bendiksen, direktør for tilsyns- og beredskapsavdelingen i NVE.

I sommer fikk tre IT-studenter i oppgave av NVE å grave fram så mye kraftsensitiv informasjon de kunne fra tre nettselskaper av ulik størrelse. Studentene fikk bare bruke offentlig tilgjengelig informasjon og gratis programvare. Likevel fant de mye:

– Vi fant ut hvilke driftkontrollsystemer og kommunikasjonssystemer nettselskapene hadde, hvilken versjon de brukte og fra hvilken leverandør. Det kan kobles med søk på sårbarheter i det aktuelle utstyret. Vi fant også bilder som viser hvor i bygget driftssentralen ligger, sier Bendiksen.

Avsløres av pressebilder og Linkedin

Flere av opplysningene vi fant var fra presentasjoner folk hadde holdt, illustrert med bilder av skjermer og knotter i driftssentralen.

Ingunn Åsgard Bendiksen, NVE

Hun tror at mange ansatte ikke tenker over at informasjon de har kan være interessant for enkelte med dårlige hensikter.

– Flere av opplysningene vi fant var fra presentasjoner folk hadde holdt, illustrert med bilder av skjermer og knotter i driftssentralen. Et av søkeverktøyene vi brukte henter inn powerpoint-presentasjoner, og vi kunne se typenummeret på skjermer og radioer i et hjørne av bildet. Nå til dags kan man komme seg inn i alle typer utstyr, advarer Bendiksen.

Ingunn Åsgard Bendiksen, avdelingsdirektør i NVE. Foto: Stig Storheil
Ingunn Åsgard Bendiksen, avdelingsdirektør i NVE.

Studentene fant også en ansatt i et stort nettselskap som oppga SCADA på driftsentral som sin arbeidsrolle på Linkedin.

Hos et mellomstort nettselskap fant NVE bilder av driftssentralen i media, som avslører hvem og hvor mange som jobber der, hvilke områder som dekkes av overvåkingskameraene, og leverandøren av trådløs mus og tastatur.

Dette er verktøyene de brukte:

Offentlig informasjon: Kart, databaser, rapporter, konsesjonssøknader, NVE Atlas som viser Norges sentral- og regionalnett.

Google Dorks: Filtrerer søk på blant annet filetype, domene og publiseringsdato.

DuckDuckGo: Søkemotor som ikke tilpasser søket til brukeren.

Google Street view: Kan brukes til å «fjernvurdere» fysiske sikkerhetstiltak og bygningstilstand.

Doffin: Database for offentlige anbud. Kan avsløre komponent- og systemanskaffelser.

Linkedin: God kilde til ansattinformasjon og annen informasjon om et nettselskap.

Shodan: Finner «Internet of things»-enheter i nærheten. Gir informasjon om porter, protokoller og meldinger – og tekniske sårbarheter. Kan filtrere på sted, IP-range, kategorier og portnumre.

Maltego: Kan lenke alt fra profiler på sosiale medier, epostadresser og telefonnumre, til IP-adresser, steder og passord-lekkasjer.

Foca: Finner metadata (forfattere, lokasjoner og datoer) i skannede dokumenter og bilder.

CVE Details: Database over sårbarheter, hvor man kan filtrere på produkter, leverandører og versjoner.

Kilde: NVE

Kan hacke kjøleskap og panelovner

Krysser man dette med databaser over kjente sårbarheter og datablad fra leverandører, kan man finne ut hva som skal til for å hacke disse komponentene.

Studentene fant blant annet en radiomottaker som er oppført med 14 sårbarheter på CVE details.

– Panelovner, kjøleskap; alle smarte enheter kan hackes. De er jo smarte for å kunne oppdateres via internett. Da må de også åpnes når det skal skje oppgraderinger, sier Bendiksen.

Hun sier at de i forsøket hadde god nytte av Shodan, et program som søker opp «Internet of things»-enheter i nærheten.

Mye datalekkasje

Studentene fant også at mange tilfeldig valgte e-poster for ansatte har vært utsatt for datalekkasje.

– Det er bekymringsfullt når vi vet at e-post med vedlagt skadevare er den mest brukte måten å forsøke å komme seg inn i selskapers datasystemer på, sier Bendiksen.

Hos et lite nettselskap hadde fire av 13 testede jobb-e-poster vært utsatt for en datalekkasje av passord og annen personlig informasjon. Studentene kunne også finne formatet på ansattes e-poster.

– Det er mange der ute som følger godt med på energiforsyningen fordi den er så avgjørende viktig for hele samfunnet. Hele kraftnettet henger sammen, men det er mange selskaper med ulik sikkerhetskultur. Leter man godt, kan man finne det svakeste leddet og komme seg inn, sier Bendiksen.

I NVEs eget kartverktøy kan du få full oversikt over norske kraftlinjer og kraftverk. NVE innrømmer at det er en vanskelig balansegang mellom åpenhet og sikkerhet. Foto: skjermdump/NVE
I NVEs eget kartverktøy kan du få full oversikt over norske kraftlinjer og kraftverk. NVE innrømmer at det er en vanskelig balansegang mellom åpenhet og sikkerhet.

Norske kraftlinjer i Google maps

Det ironiske er at NVE selv legger ut en mengde informasjon om norsk kraftproduksjon og linjenett, blant annet i konsesjonssaker og kartløsninger.

– Verktøy som Google maps og Google translate har gjort det lett å hente ut slik info fra hvor som helst i verden. Vi har jo en åpenhetskultur i Norge, og et mål om at alt skal digitaliseres. Man kan bli revet med av mulighetene det gir oss, mens man glemmer at informasjonen kan misbrukes, sier Bendiksen.

Hun oppfordrer kraftbransjen - og særlig nettselskapene - til å bruke verktøyene fra NVEs forsøk til å teste seg selv.

– Målet er å bevisstgjøre bransjen på hva de legger ut på nett. I tillegg til de digitale systemene, må de også kontrollere hvem de ansetter og besøkende. Selskapene må dessuten være forberedt på å takle uønskede hendelser, sier Bendiksen.

Gir gode råd til hackerne?

Et dilemma er om forsøket og NVEs faktaark kan hjelpe uønskede aktører til selv å hacke nettselskapenes systemer. NVE har landet på at målet helliger midlet:

Fire typer hackere

1. Pengeutpressere. Bruker gjerne falske e-poster med vedlegg.

2. De som vil gjøre skade. Tidligere ansatte som har en konflikt med selskapet, personer som er uenig i noe selskapet gjør (for eksempel en kraftutbygging), eller noen som gjør skade for å oppnå status i bestemte miljøer.

3. Industrispionasje: Vil hente ut bedriftshemmeligheter for å slippe kostnaden ved å forske selv.

4. Statlige aktører. Kraftforsyning kan bli brukt i større kriser mellom land. Å styre kraftforsyningen kan gjøre stor skade og har stor symbolkraft.

Kilde: NVE

– De som sitter og kartlegger kraftforsyningen vet om dette allerede. Det er viktigere for oss at bransjen tar i bruk disse verktøyene. Det er bevisstgjørende å se hvor mye som kan avdekkes om dine ansatte og systemer, som du kanskje ikke visste at du hadde delt engang, sier Bendiksen.

Hun ber også bransjen om å tenke nøye gjennom hvilke tjenester de bruker, og hvem de deler informasjon med.

– Mange konsulenter og leverandører er inne i systemene. Mye deles og kobles, sier Bendiksen.

Hos ett av de kontrollerte selskapene hadde IKT-konsulentens private e-post vært utsatt for e-postlekkasje.

Cyberforsvaret: – Altfor snille med å dele ut tilganger

– Vi er altfor snille med å dele ut tilganger, og altfor dårlige til å trekke dem tilbake, for eksempel når ansatte slutter, advarte Inge Kampenes, sjef for Cyberforsvaret, da han talte for Trønderenergis juleseminar i desember.

Vi er altfor snille med å dele ut tilganger, og altfor dårlige til å trekke dem tilbake, for eksempel når ansatte slutter.

Inge Kampenes, sjef for Cyberforsvaret

Der anbefalte han kraftbransjen nettopp om å teste seg selv.

Kommunikasjonssjef i Cyberforsvaret, Knut Grandhagen, er positiv til initiativet fra NVE.

– Dette viser nettopp hvilket komplisert økosystem den digitale infrastrukturen vår har blitt, og hvor dyktige mange aktører er til å finne veier inn. Det er bra at NVE vil bevisstgjøre folk på dette. Glipper én detalj her og én detalj der kan noen pusle sammen et stort bilde, sier Grandhagen til Teknisk Ukeblad.

Han er ikke redd for at NVEs veileder skal være en kokebok for it-kriminelle.

– Jeg ser ikke noen annen måte å gi ut denne informasjonen på. De som gjør dette er kjent med mulighetene, og dette er de mest banale verktøyene i kassa, sier Grandhagen.

Flere cyberangrep mot energibransjen

Antallet cyberangrep mot energibransjen er økende, og PST skriver i sin trusselvurdering at aktører i energisektoren må regne med å være utsatt for avanserte nettverksoperasjoner i 2019.

– Bare i Frankrike ble det utført 4000 cyberangrep mot strømnettet i fjor. Om man leser årsrapportene til andre europeiske nettleverandører, vil man også se mange slike angrep, sa Jean-Arnold Vinois, til Teknisk Ukeblad i mars i år.

Vinois er ansatt ved Jacques Delors Institute og jobber med å rådgi Europakommisjonen i energispørsmål. I mars deltok han på energi Norges Vinterkonferanse i Malmø.

– Nettselskapene må bruke mer og mer penger på å forsvare sine systemer. All kritisk infrastruktur må beskyttes godt, også mot fysiske angrep, sa Vinois.

Powered by Labrador CMS