maritim

Studenter løser cybertrussel med simulator

Hackere kan ta kontroll over motor og ror og sette skip på tvers i Suez-kanalen eller krasje gasstankere inn i storbyer. Når mer og mer av utstyret på skip kobles til internett, øker farene. Åtte studenter mener de har løsningen.

De åtte studentene som klekket ut ideen med VeriTwin: Fra venstre bak: Karlis Eiduks, Peder Solem Nervik, Gunnar Hole Gjengedal, Rakel Rønning Ramsdal og Vetle Pedersen Skaset. Foran fra venstre: Agathe Schøne Vogtengen, Vegard Berge og Mayvi Måna Garseth.
De åtte studentene som klekket ut ideen med VeriTwin: Fra venstre bak: Karlis Eiduks, Peder Solem Nervik, Gunnar Hole Gjengedal, Rakel Rønning Ramsdal og Vetle Pedersen Skaset. Foran fra venstre: Agathe Schøne Vogtengen, Vegard Berge og Mayvi Måna Garseth.

Skip er i ferd med å automatiseres og får mer og mer autonome funksjoner. Det øker sårbarheten for hacking. Hittil har det vært mest fokus på IT (informasjonssystemer) og programvare.

Driftsteknologi (OT), det vil si maskiner og utstyr, har foreløpig ikke vært på nett og ikke så utsatt. Det bildet er i ferd med å endres. Det gjør også at cyber security for skip får nye dimensjoner og dermed enda større utfordringer. Hackere kan rett og slett overta kontrollen av vesentlige funksjoner om bord.

DNV presenterte rett før sommeren rapporten «Maritime Cyber Priority 2023: Staying secure in an era of connectivity». Den slår fast at det investeres lite i datasikkerhet.

Mens den maritime industrien de siste tiårene har fokusert på å forbedre IT-sikkerheten, er sikkerheten til driftsteknologi (OT) – som overvåker, kontrollerer og automatiserer eiendeler som sensorer, brytere, sikkerhets- og navigasjonssystemer og fartøyer nesten glemt.

Overførbart

Åtte studenter med ulike faglig bakgrunn har brukt seks sommeruker hos DNVs avdeling for maritim cyber security på å pønske ut en mulig løsning som kan hindre at hackere tar kontroll over skip. DNV ga dem utfordringen med å utvikle et konsept for deteksjon og respons til cyber-sårbarheter i autonome, industrielle systemer og prosesser i de markedene som DNV opererer i.

Studentene falt fort ned på maritimt og skip som mest aktuelt område i og med at det er størst og har mye ekspertise på Høvik. De konkluderer i ettertid med at ideen også kan overføres til andre områder, for eksempel helse, offshore og energisystemer.

Tvilling

Studentprosjektet hos DNV 2023 er oppsummert i en teknisk rapport. Foto: Skjermdump
Studentprosjektet hos DNV 2023 er oppsummert i en teknisk rapport.

Kort fortalt vil studentene bygge en digital tvilling av alle systemer om bord, både OT og IT , og utsette modellen for skikkelig tøffe hackerangrep. Uten å sette noe ut av drift, kan det gjennomføres angrepssimuleringer på en virtuell representasjon av kundenes skip eller installasjon.

– Vennligsinnete hackere tør ikke å «trå til» på objekter som er i drift, forklarer studentene.

De kaller sin løsning «VeriTwin». Det spiller både på navnet Veritas og betydningen (verifisere) samt DNVs skyløsning Veracity og digitale tvillinger av skip, som foreløpig ikke er så komplekse som krevers for datasimulering av hacking.

– Imponerende. Vi er helt sikre på at det studentene har gjort er til nytte når teknologien og markedet er modent, sier Trym Åckerstrøm Aasness i avdelingen for maritim cybersikkerhet i DNV.

Prosjektet er endt opp i en 50-siders omfattende teknisk rapport. Den blir ikke lagt i en skuff og glemt, forsikrer DNV.

Kjapp i hodet

Aasness sier at studentprosjektet er viktig for selskapet og kompetanseoppbyggingen.

– Vi må være i forkant for å kunne bistå våre kunder. Cyber security blir bare viktigere og viktigere. Studenten bidrar med ny kunnskap og nye perspektiver, sier Aasness.

Han synes studentene har fått til utrolig mye på kort tid.

Prosjektleder Trym Åckerstrøm Aasness fra DNV (bak til høyre) er imponert over hva studentene kom fram til i løpet av seks intense sommermåneder. Her står han sammen med Mayvi Måna Garseth (Marin teknikk, NTNU) og Vegard Berge (Cyber Security, Universitet i Bergen). Foto: Elin Eike Worren
Prosjektleder Trym Åckerstrøm Aasness fra DNV (bak til høyre) er imponert over hva studentene kom fram til i løpet av seks intense sommermåneder. Her står han sammen med Mayvi Måna Garseth (Marin teknikk, NTNU) og Vegard Berge (Cyber Security, Universitet i Bergen).

– Ideen med å teste ut cyber security og simulerer dataange på en digital tvilling er veldig smart. Driften av skipet forstyrres ikke og programvaren kan hele tida være oppdatert, sier Aasness.

Foreløpig er VeriTwin en ide som ligger noen år fram i tid. Problemet er – ifølge en av studentene, Vegard Berge, at det er for komplisert å bygge en fullverdig digital tvilling.

Modning

– Vi vet at det har vært jobbet med digitale tvillinger for skip. DNV har svært mye info, men det må anvendes på en ny måte – fra komponenter til komplett skipssystem. Det vi snakker om er på et detaljnivå som er for komplekst. Det krever mye større plattformer enn det vi har i dag. Teknologien finnes ikke ennå, sier Berge.

Han studerer cyber security ved Universitet i Bergen, men kunne svært lite om skip.

Det kan imidlertid Mayvi Garseth, som skal i gang med siste året ved marin teknikk på NTNU. Hun er opptatt av at skipet må forstås som en helhet med både IT og OT.

Skisse av løsningen til VeriTwin. Illustrasjon: DNV
Skisse av løsningen til VeriTwin.

– Hackere kan få kontroll over operasjonelt utstyr, de fysiske tingene som motor, kontrollrom, ror og propeller. Det utgjør en ny type trussel, sier Garseth.

Inntekter - på sikt

Studentprosjektet har satt 2030 som realistisk mål for å lansere en VeriTwin. Ansatte i DNV som fikk presentert sommerprosjektet denne uka lurte på om det ikke kunne realiseres raskere. Det kunne ingen av dem love, rett og slett fordi det fortsatt er et stykke fram til digitale tvillinger mulig å bygge så detaljert som nødvendig. Samt at det er et kostnadsspørsmål.

I studentprosjektet, som er det 15. i rekken, ble det lagt fram konsepter for hvordan DNV kan tjene penger på VeriTwin. Det kan krevers penger for å sette det opp per skip samt en årlig abonnementstjeneste.

DNVs studenprosjekt 2023 ble presentert for ansatte. Fra venstre: Prosjektleder Trym Aasness (DNV), Gunnar Hole Gjengedal, Rakel Rønning Ramsdal, Mayvi Måna Garseth, Vegard Berge, Vetle Pedersen Skaset, Karlis Eiduks, Peder Solem Nervik og Agathe Schøne Vogtengen. Foto: Elin Eike Worren
DNVs studenprosjekt 2023 ble presentert for ansatte. Fra venstre: Prosjektleder Trym Aasness (DNV), Gunnar Hole Gjengedal, Rakel Rønning Ramsdal, Mayvi Måna Garseth, Vegard Berge, Vetle Pedersen Skaset, Karlis Eiduks, Peder Solem Nervik og Agathe Schøne Vogtengen.

I diskusjonen i etterkant ble det også trukket fram at DNV kunne komme i en skvis – både som klasseselskap, rådgiver og salg av tjenester som VeriTwin.

Liten vilje

DNV presenterte i juni rapporten «Maritime Cyber Priority 2023: Staying secure in an era of connectivity». Der kom det fram gjennom svar fra over 800 ledere fra rederier og store selskaper at det foreløpig er lite vilje til å buke mye penger på cyber security. OT-trusselen har heller ikke gått opp for så mange.

– Den maritime industrien tenker fortsatt IT i en tid med sammenkoblede systemer og eiendeler. Når driftsteknologi blir stadig mer koblet til omverdenen, vil cyberangrep mot disse kunne få svært alvorlige konsekvenser, sa Svante Einarsson, leder for maritim cybersikkerhet i DNV da rapporten ble lansert.

Knut Ørbeck-Nilssen, administrerende direktør for Maritime i DNV, mener at den digitale transformasjonen av industrien er dypt avhengig av å sikre sammenkoblede eiendeler som skip og installasjoner.

– Vi etterstreber grønnere, sikrere og mer effektiv global skipsfart. Det er avgjørende at vi samarbeider for å styrke vår felles cybersikkerhet. Digitalisering og sammenknytning av alt om bord utgjør en voksende sikkerhetsrisiko. Cyber security er en av de viktigste risikoene vi må håndtere det kommende tiåret, sier Knut Ørbeck-Nilssen.

Kjent på kroppen

DNV har selv fått erfaring med cyberangrep. Lørdag 7. januar ble servere som inneholdt programvaren Ship Management rammet. Hackere plasserte virus på serveren og krevde løsepenger.

Om lag 1000 skip fikk ikke online tilgang til programvaren, men kunne bruke den lokalt. DNV betalte ikke, men anmeldte hackingen.

Også Maersk, MSC, COSCO, CMA CGM og IMO har blitt angrepet. Los Angeles havn rapporterer at den opplever dobbelt så mange angrep med så mange som 40 millioner ransomware, skadelig programvare og spyd-phishing-hendelser hver måned.

Powered by Labrador CMS