mnemonic security podcast

KraftCERT Threat Assessment 2024

mnemonic

Use Left/Right to seek, Home/End to jump to start or end. Hold shift to jump forward or backward.

0:00 | 41:26

KraftCERT trusselvurdering 2024 | In Norwegian only

In this episode, Robby is joined by Espen Endal and Bjørn Tore Hellesøy from KraftCERT/InfraCERT - the Norwegian CERT for the energy and petroleum sectors. 

The trio discuss the Threat Assessment report recently published by KraftCERT/InfraCERT, and the unique challenges the Norwegian energy sectors are facing. They touch into topics such as threat evaluation, insider threats, countermeasures, and the importance of maintaining robust security practices despite evolving digital landscapes. 

The conversation emphasises the contextualization of national threat assessments to be practical for energy production companies, stressing the balance between emerging technologies like AI and Digital Twins and their associated risks.

The Threat Assessment 2024 report is available at: https://www.kraftcert.no/filer/KraftCERT-ThreatAssessment2024.pdf

Send us Fan Mail

Trusselvurdering Og Sikkerhetskultur I Norge

Speaker 1

From our headquarters in Oslo, Norway, and on behalf of our host, Robby Peralta, welcome to the mnemonic security podcast.

Robby Peralta

Luckily for us and our fellow citizens, there is minimal risk of sucsessful destructive attacks towards Norwegian infrastructure, over the next year. That being said, security measures, and especially culture, takes time to implement. So if the risk landscape changes in six months, you'll be too late if you haven't gotten started already. And a pro tip for that process avoid FUD As spreading fear, uncertainty and doubt, will probably lead to the OT security team being - unpopular. And we all know what happens when security is left out of the conversation. As my LLM said, crying wolf will lead to a loss of credibility, wasted resources, increased stress, damaged relationships, and last but not least, missed opportunities. Meanwhile there are genuine risks that warrant preventive action. But perhaps not in the areas currently receiving the most attention, so what do those look like, in 2024? Bjørn Tore Hellesøy, and Espen Endal, welcome to the podcast.

Robby Peralta

Velkommen hjem.

Espen Endal

Takk.

Robby Peralta

Og det er første gang hos mnemonic for deg?

Bjørn Tore Hellesøy

Jupp jupp, følges bra.

Robby Peralta

Hvordan er det å jobbe med Espen?

Bjørn Tore Hellesøy

Det er veldig fint, glad for å ha Espen, og vi har to andre Espen også.

Robby Peralta

Oi,

Bjørn Tore Hellesøy

Det er veldig bra, men det er ingen inflasjon.

Robby Peralta

Du skal ikke ha det.

Bjørn Tore Hellesøy

Vi skal ikke ha en til. Men nei, det er veldig fint å ha Espen hos oss.

Robby Peralta

Vi savner han og. Jobber dere i samme team?

Bjørn Tore Hellesøy

Jobber mye sammen ja, det gjør vi.

Espen Endal

Vi jobber jo mye med trusselvurdering, som er det vi skal snakke om i dag, men også med tiltak som kommer i etterkant, som vi driver og jobber med i disse dager.

Robby Peralta

vi skal snakke om deres nyeste truselrapport. jeg snakker norsk en gang i året og det er da du kommer kontoret igjen.

Espen Endal

Sorry about that.

Robby Peralta

Det er det jeg som skal si sorry to the listeners, men fortell litt om KraftCERT da, for vi hopper inn i det. Hvor mange er dere om dagen?

Espen Endal

Vi er vel 12. Tre Espen som han sa, høy andel. Nei, vi er jo SektorCERT for olje og gassindustrien i Norge og elkraftindustrien i Norge. Det er jo startet med elkraft. Men det er de to vi har hovedansvar for. Men har vi en del medlemmer som er både leverandører, produksjonsbedrifter og ikke minst da har vi noen medlemmer som er innenfor vann og avløp.

Robby Peralta

Hvor mange medlemmer har du?

Espen Endal

Det er vel rundt 70, ikke sant?

Bjørn Tore Hellesøy

Ja, men det er flere enn medlemmerene som får vi en del av informasjonen fra oss og sånn da.

Robby Peralta

Men du heter InfraCERT nå, eller er det KraftCERT?

Espen Endal

Ikke spør

Bjørn Tore Hellesøy

Mest KraftCERT,

Espen Endal

Mest KraftCERT. Og bruker vi begge når vi skal snakke til begge sektorene, og skulle vi egentlig brukt Infrasert mot olje. Men det, det vil de ikke. Jo, de vil egentlig det, men det er vanskelig for oss. Det er når noe er innarbeidet. er det ikke mye.

Robby Peralta

Ja, ja, det er noe med kraft. Men, Bjørn Tore, du er en måte ny her. Hvem er du?

Bjørn Tore Hellesøy

Ja, Bjørn Tore, jeg jobber i KraftCERT Norge i fjerde året og har litt annen bakgrunn enn mange i IT-sektoren. det er mer psykologi og samfunnssikkerhet fag-type Og har jobbet litt tidligere i olje og gass og elkraft for vidt og også for nasjonale sikkerhetsmyndigheter. det er en sånn miks. Der Er det mye psykologi, der ja mye forskjellig. Forhåpentligvis kommer vi litt inn det i dag.

Robby Peralta

deres rapport er mange sider.

Espen Endal

Ja, nei altså, vi, vi leser jo mye rapporter og nyheter og tekniske ting i løpet av året,

Robby Peralta

Med øynene dine eller med AI?

Espen Endal

Med øynene våre Jeg er ikke glad for AI. Vi følger jo. Altså vi skal plassere oss mellom medlemmene, våre og de nasjonale vurderingene. For de nasjonale vurderingene, for de nasjonale vurderingene er ofte for overordnet til at de er mulige å omsette i praksis til s ikkerhetsarbeid. Det blir mye sånn vær år våkne type tiltak som ikke er konkret nok til å kunne brukes, og vi prøver å plassere oss imellom der og sette det i kontekst for hva som er viktig for våre medlemmer. Når NSM og E-tjenesten og PST snakker, snakker de ikke til produksjonsbedrifter, de snakker til hele samfunnet. Og kanskje spesielt politikere og ledelse. Men vi prøver da å snakke til våre medlemmer og de som er beslutningstagere i våre sektorer. Det inkluderer jo også en del av myndighetene, NVE og Havtil, som er oppdragsgivere også for oss.

Robby Peralta

Og jeg i rapporten, det er ikke alt du er enig i som kommer fra nasjonale vurderinger heller.

Espen Endal

Nei, det er ikke det.

Trusler Og Sikkerhet I Norge

Espen Endal

Det er jo, som vi sier, litt av det som er fordelen med oss er, at vi ikke er avhengige av å dytte noe agenda for å overleve. det er jo som vi skriver i rapport det er mange som har interesse og nesten behov for å fortelle oss at alt er farlig og at det blir verre, men det er ikke sant. Altså, noe blir verre, noe blir bedre.

Bjørn Tore Hellesøy

Det er ikke veldig mange konkrete ting vi nødvendigvis er uenige med, men vi kanskje kan utfordre litt å være litt mer konkret og klare i begrepene. og hvis de sier at dette er en utvikling, hadde vi kanskje satt pris å sette litt mer bakgrunn for ting. Men det er ikke bare myndighetsrapporter, men det er veldig mye rapporter som kommer fra vanvittig mange sikkerhetsselskap i det store utlandet.

Speaker 2

Speaker 2

det er masse ting vi går igjennom og jeg tror kanskje ikke AI nødvendigvis hadde utfordret det akkurat samme måte som vi. vi tråkler oss gjennom mange ting og noen påstander føler vi skurrer litt og noen ganger er det motstridende. Et eksempel i forrige uke, tror jeg det var. var det en ISP, internet Service Provider fra UK som heter Beaming, som hadde et oppslag at britiske virksomheter opplever et cyberangrep hvert 44. Sekund. Men hvis du ser ENISA, som samler opp cyberangrep i EU i løpet av ett år Deres fjorårsrapport summerte opp til 2580 cyberangrep i EU Da blir det litt sånn hva menes med cyberangrep? For det kan jo ikke tenkes som det er helt sammen. Det er ikke bare en tellerøvelse, men det du liksom gi litt mening. Og når vi snakker om trender og sånn, når vi prøver å analysere og identifisere de trendene som er viktige for våre medlemmer, vi egentlig være litt sånn ekstra kritiske lesere da. Sånn er det

Robby Peralta

Keep it real. Noen gjøre det.

Bjørn Tore Hellesøy

Det kan ikke bli alltid farligere hvert eneste år.

Robby Peralta

En ting er sikkert, og det er leverandører kommer aldri til å si at nei, det her går helt fint her, for det hjelper ikke dem å selge produkter. Overordnet trusselvredninger. Norge og Island.

Bjørn Tore Hellesøy

Ja, flotte land. Vi har vært der begge plasser, og det er der medlemmene våre er, det er liksom hovedpublikumet vårt. vi skriver naturligvis mest i den konteksten eller den avgrensningen. Også er jo internett og aktører som vi kikker ikke ikke opptatt av landegrenser og videre, men likevel, vi har ikke stukket oss veldig ut da, heller ikke i Island. det er jo klart. Det er forskjell virksomheter som er involvert i våpenhjelp eller hjelp til Ukraina, som er norske virksomheter eller en vanlig lite kraftselskap, det. det er ikke for å liksom si at ja, går Island chillax, det er ingenting å gjøre med sikkerhet, bare å slippe alt. Det er heller for en forståelse av ok, sånn er det, Ting kan endre seg og da vi fange opp det.

Espen Endal

det er jo en vurdering.

Speaker 2

Speaker 2

Cyberkriminelle har jo forskjellige mål. De som er utøvende penger vil sjelden etter mål som er relativt godt sikret, men som egentlig ikke har mye ressurser. Og det gjelder egentlig Norge og Island, bortsett fra et par av medlemmene våre, er selskapene våre relativt små. Det er ikke slåby å hente for cyberkriminelle, i tillegg til at vi har vært relativt flinke til å sikre det vi har, og vi har gode reguleringer, som gjør at vi er godt sikre, og det trekker jo ned trusselen fra dem. er det jo, som Tor er inne på, dette med trusselen fra nasjonalstater er litt annerledes, og der er det ofte vanskelig å vite hvilket mål de faktisk har.

Speaker 2

Altså, et angrepp et vannverk trenger ikke å være for å ødelegge vannverket. Det kan bare være for å signalisere at vi er her og vi gjør noe. Blir skremt, ikke sant? Og det kan det nok hende. Vi vil se noe av, men vi har ikke noen indikasjoner at det er større enn i andre land. Tvertom, Det får ikke lov til å si det kanskje, men det er det vi har sett i Norge da. Altså, vi har sett noe i Norge og også innenfor utpressingsangrep, også innenfor våre medlemmer. det er ikke det at det ikke eksisterer, det er bare at det er ikke et voldsomt nivå, og det er vanskelig å si noen tall, da vi kommer stadig tilbake til den der hva er et angrep? Ja, og et eller annet sted mellom den britiske rapporten og ENISA kan det nok hende det ligger, fordi ENISA sin rapport vil nok sannsynligvis være egentlig angrep som har en viss grad av vellykkethet.

Speaker 2

Det er en grunn til å skrive det Det andre er en måte forsøk, pinging av brandmur, stoppe millioner hver dag av angrep Og et eller annet sted mellom der. det tror jeg. Men når det gjelder våre sektorer, har ikke vi sett noe for høye av trussel. Det har vi ikke.

Robby Peralta

Vil du si at deres medlemmer er en måte litt bedre sikret enn de fleste andre bedrifter i Norge?

Espen Endal

De fleste er underlagte reguleringer som gjør at de ha personell som tenker det og som jobber med det, og det gjør jo sitt. Hvis du ser til leverandørindustrien og spesielt da leverandører som selskapene våre bruker for eksempel elektrikerfirmaer, de har jo ikke de samme reguleringene og det skjer oftere med dem.

Robby Peralta

Du nevnte personell. Nå, du har en hel seksjon i rapport om det utnytting av personell.

Bjørn Tore Hellesøy

Vi tenker at det da blandes litt begreper, for det er en ting er disse her utro tjener innsider ta penger eller stikke av med informasjon og videre. Det er liksom en ting. Og tror jeg det er ganske hensiktsmessig å skille det fra sånne hendelige uhell som folk kan komme borti, være uheldig, og at det er nok annet enn en sånn oppdragsstyrt innsider fra en trusselaktør og virkemidlene som vi er inne på, da virkemidlene mot å forebygge og hindre disse to ulike truslene eller farene er ulike. Da tror jeg det blir litt vanskelig å jobbe med innsider som en trussel, disse som faktisk er innsida av organisasjonen eller kommer seg via andre underleverandører og videre, som opererer en helt annen måte.

Robby Peralta

Det er mye lettere å håndtere Ole som har samme passord overalt, enn Ole som ønsker å tjene penger eller gjøre noe vondt mot bedriften. Har du sett, at deres medlemmer har insider programs som de jobber med. en ingeniør ha en politibakgrunnssjekk, for eksempel?

Bjørn Tore Hellesøy

De har bakgrunnssjekk i regelverket, innenfor kraftsektoren

Robby Peralta

alle, eller

Espen Endal

Nei? det er de som skal jobbe med kontrollsystemer.

Robby Peralta

Riktig, det er bra i hvert fall.

Sikkerhet Ved Driftsforstyrrelser

Espen Endal

Ja, men den er jo begrenset. Den bakgrunnssjekken Du får jo ikke sjekke politiregistret Den er vel i praksis Litt mer enn Bare sjekke av økonomien Og sjekke av sosiale medier Og den type ting Har du gjeld, har du et spilleproblem? Sånne type ting, og ikke nødvendigvis det som har med politiet attest å gjøre

Robby Peralta

Interesting.

Espen Endal

Det er noe som er ønskede og det kommer nok, men det tar tid å gjennom.

Bjørn Tore Hellesøy

Men det er. Vi har ikke grunn til å tro at det er mange innsidere i Norge, men som vi er inne litt i rapporten at det sier seg at det er en stor og kanskje økende. Da dras for eksempel frem at bedre seibersikkerhet fører til økt innsiderisiko eller trusselen fra innsideret øker fordi at du innsideret fysisk og med folk når du får bedre serbesikkerhet. vi følger en måte litt den logikken. Men vi ser en stor interesse for personelsikkerhet som et slags fagfelt der ute og stor interesse for hvordan de kan gjennom gode prosesser ikke diskriminere men likevel ta noen sikkerhetsmessige krav også i ansettelse og i rolletildeling i virksomhetene. Men det er ganske vanskelig. Altså i USA, der er det jo litt ansleist den fronten. Der har du for eksempel en sånn Insider Threat Mitigation Guide fra CISA.

Speaker 2

Speaker 2

Der står det jo ganske mye ting som vi i norsk arbeidslivssammenheng og tradisjon vil kanskje tenke at det er litt sånn Hardcore, weird, weird, ja, weird også weird. Det er litt autoritt, det er det det blir. Der det blant annet står, at virksomheten godt kan ha en sånn behavioral scientist ansatt for å skille ut disse kanskje voldelige, kanskje innsider og liksom

Robby Peralta

Suspekt

Bjørn Tore Hellesøy

sjå over skuldra. Når jeg leser sånn er det masse bra som kommer fra CISA for all del. Men det passer ikke helt, tror jeg da.

Robby Peralta

hvis jeg skulle oppsummere både rapporten og hva du har sagt, nå, det skjer ikke veldig mye, vi skal ikke være veldig redd. Men hva vil du at folk skal huske fra rapportene?

Espen Endal

Nei, for mine medlemmer vil jeg at de skal huske dette med driftsforstyrrelser Og da mener jeg ikke angrep med driftsforstyrrelse som mål, men jeg mener den effekten angrep kan produksjon Vi definerer jo driftsforskyldelse kanskje litt strengt, men det er jo at en leveranse stanser midlertidig, enten helt eller delvis, og innenfor helkraft er det strømutfall, og det skjer jo ofte.

Speaker 2

Speaker 2

Hver gang det blåser, kommer det jo driftsforskyldelser, de er jo vant til å håndtere det. det jeg en måte har lyst til å peke litt da det er at nå, som det er mange som kobler veldig mange systemer sammen med kontrollsystemet, er faren for driftsforstyrrelse veldig stor

Robby Peralta

og blir større

Espen Endal

Og blir større, fordi at vi er ganske flinke til å beskytte det som er inne i kontrollsystemsona. Det har vi jobbet med i ja, de fleste har vel jobbet med det i 10-15 år og begynner å ganske god kontroll. Men det er alle disse tingene du er avhengig av for at driften skal rundt, som ikke ligger inne i kontrollsystemsona, som kan være et problem å føre til driftsforstyrrelse. Og så, hvis man en måte trekker det helt ut, er jo en driftsforstyrrelse det å drifte en ineffektiv måte, fordi du ikke kan bruke værdata, for eksempel, eller at GPS-sporingen montørene dine ikke virker, du snakke med dem telefonen og gi dem adresser. Det er en driftsforstyrrelse, selv om det er en veldig liten effekt.

Speaker 2

Speaker 2

Dette her kaller vi for funksjonsavhengigheter, og det er veldig mange av dem, fordi kontrollsystemet snakke med CRM-systemer for billing systemer, vi snakke med fagsystemene som gjør endringer i selve driftene eller i produksjonen. I tillegg, er det backup som sendes ut, og er det jo det nye med dataprosessering som hos en del sendes rett til ski og prosesseres der ute. Hvis du da har den loopen som gjør, at du ha datene inn igjen, er du egentlig avhengig av en skytjeneste for å operere. Egentlig, i henhold til regelverket er det det da en del av driftskontrollsonen Og skal beskyttes deretter. Men det har du faktisk ikke sjans til.

Robby Peralta

Men er det? Jeg trodde at ski var helt sånn, ikke lov, har am

Espen Endal

Delvis? Men det er jo ikke det. Det er noen som har prøvd seg Med sånne hybrid clouds, løsninger eller on-prem clouds, men det er ikke kostnadseffektivt. Det er også medlemmer hos oss som forsøker å flytte en del av funksjoner som tidligere bakken opp i skya, for eksempel administrasjon av infrastrukturen, som vi har fått en del spørsmål om og jobbet litt med utifra og sett regelverket.

Speaker 2

Speaker 2

Kan vi det helt, at de gjør dette? Svaret er foreløpig nei, men det betyr ikke, at ikke presset er der, for det koster jo mindre. Det er jo det som er hovedårsaken til at de vil gjøre det, som er hovedårsaken til at de vil gjøre det. Litt av poenget som vi prøver å fram er at det er fortsatt viktig at du kan levere det grunnleggende av det du leverer, altså olje og gass eller strøm eller vann av god kvalitet, selv om alt annet går åt skogen.

Speaker 2

Og det står det faktisk i kraftberedskapsforskriften at man skal. Det er bud nummer en. Du skal alltid kunne levere. Men da tradisjonelt da, har vi jo brukt det med dette, med øydrift, som det kalles, da at du kobler fra de andre systemene, sånn at du kan drifte en tryggere måte. Det er island mode. Ja, og også husk på, at island mode har to forskjellige betydninger. Den ene er, at hver produksjonsenhet står for seg selv som en øy og produserer og du har mange av dem, for eksempel Mens den andre er, at du bare kobler fra eksterne nettverk, du ikke når ut internett eller VIT-systemene. Og dette skal man jo øve på, det er jo også regulert, og da man øve forskjellige scenarier, sånn at man får testet ut hvor lenge kan du faktisk drifte uten CRM-systemet ditt? Hvor lenge kan du drifte uten billing? Vi kommer tilbake til Colonial Pipeline, ofte fordi den er et kjerneeksempel det. De stoppet produksjonen eller egentlig leveranse, fordi de fikk ikke betalt. Det er jo naturlig det.

Robby Peralta

de slo den av en måte,

Espen Endal

ja de slo den av.

Robby Peralta

trusselaktøren slo den ikke av, de slo den av, fordi de ville ha penger,

Espen Endal

Ja men det er fordi trusselaktøren har tatt billing systemet. Så de fikk ikke betalt.

Robby Peralta

Robby Peralta

ja, men det er jo mye mindre sexy ut enn det jeg egentlig trodde at de gjorde.

Espen Endal

Det er jo akkurat det. Og de fleste som klassifiserer som OT-angrep i dag har en eller annen sånn komponent. Det er jeg skal ikke si at det er bare, men det er i praksis. er det bare i Ukraina. Du ser angrep direkte, the real stuff, ja, kontrollsystemer, og det er jo også derfor vi har kommet ut og sagt at det er veldig eller meget lite sannsynlig at vi får se veldig ikke av destruktive angrep mot våre sektorer. Altså kort sikt, da i et år pluss minus, fordi en, det er veldig vanskelig, det krever veldig mye ressurser Og to, det gir ikke en måte den effekten som angriperen kanskje ønsker. For hvis vi husker at da snakker vi ikke om kriminelle aktører som er ute etter penger, vi snakker om stater som har lyst til å ødelegge og vise at de kan ødelegge, og det er den aller viktigste årsaken til det er jo at de har ikke tid fordi de bruker ressursene sine andre steder, og det ser vi jo. Du skrev også i rapporten, om jeg husker riktig, at du antar at stater utsetter kapabiliteten sine til tredje part. Ja, at de kjøper kode eller andre tjenester. Det ser vi jo veldig innenfor kriminalitetsbildet. Men Mandiant-rapporten om Cosmic Energy-angrepet, som er det siste veldig kadistruktive angrepet i Ukraina, det viser jo det at det ser ut som det er kode som er levert fra noen i Rostelekom Solar. Det er et russisk selskap, og det kan jo tyde at de ikke har alle ressursene selv eller bare at de vet at det finnes og da kan de heller bruke det i stedet for å bruke tid å utvikle noe eget. Det kan være enkelt, men, som sagt, det betyr ikke, at de ikke har kapabilitet til å utvikle ny skadevare, for det gjør de. Det ser vi jo. den finnes. Men samtidig er det også en trend at ICS-skadevare har blitt enklere over tid.

Speaker 2

Speaker 2

Altså fra Industrial 1 i 2015 var det vel, den inneholdt jo mange forskjellige moduler, mange protokoller, den støtta, du kunne dytte inn informasjon om målet, alle sånne ting, mens Industrial 2 hadde bare to-tre protokoller, som den støtta. Målet var hardkoda, altså adresseringsinformasjon, ipr og sånne ting. Målrettet da, det er målrettet, ikke sant? Når det gjelder akkurat det angrepet det snakket vi kanskje om i fjor også er det jo at vi siden den skadevaren heller ikke inneholdt noe skadevare for rekognosering, hvertfall ikke åpenbart.

Speaker 2

antar vi, at de har den informasjonen fra før. enten har de fått det fra en innsider eller har de stålet den fra et annet sted. Og det er vi også litt inne i rapporten at det er viktig at virksomhetene våre tar vare den sikkerhetssensitive informasjonen sin og ikke deler den ut overalt, for den brukes til å bygge angrep.

Systemavhengighet Og Trusselvurdering

Speaker 2

Robby Peralta

Og hva er definisjonen av det?

Espen Endal

Altså, vi bruker adressering og topologi-informasjon. Det er informasjon som brukes for å målrette direkte mot kontrollere eller skadet av systemer eller tilsvarende i kontrollsystemet. Men det er en mye snevere definisjon enn det som kalles kraftsensitiv informasjon fra forskriften, for det er bare en type ting, Mens det som er kraftsensitiv informasjon kan være alt mulig som kan brukes til å skade kraftsystemet, og det inkluderer også fysisk lokasjon, sånne ting for fysisk angrep, som vi ikke har noe med cyber å gjøre.

Speaker 2

Speaker 2

Men i vår definisjon vil det forenkle. Hvis man har tilgangen den informasjonen, forenkler det angrepet veldig, fordi du allerede har det. Og det som er litt problematisk er at hvis vi kommer tilbake til det med funksjonsdyttinga utover i IT og i sky, er at da blir den informasjonen spredt mer. Den informasjonen finnes ganske mange steder. Hvis man tenker seg om, leverandører har den, fordi de har bygd kontrollsystemet eller deler av det. Digitale tvillinger har jo all den informasjonen. Alt som prosesseres av driftsdata kan inneholde metadata, som har den informasjonen. og hvis det da i tillegg ligger i sky og du ikke har kontroll hvor det går, er det ikke sånn at det kan være kryptert, fordi du kan ikke behandle kryptert informasjon når det prosesseres. Da ligger det åpent, da er det mulig å tak i.

Robby Peralta

Hvis du tenker de angrep du har sett De siste fem årene. Vi har ikke sett noen av dem i Norge. Hvorfor er det veldig mange OT-sikkerhetsselskaper da?

Espen Endal

Nei altså, jeg er ikke noe businessfyr, det vet jeg ikke, for jeg tror det egentlig er en business, det er en forretningsidé rett og slett. Hvorfor vi har sett mange? det er jo fordi det før var veldig få, kan vi heller si det sånn da Før var det ingen som drev med det og all kompetanse satt hos selskapene selv, mens er det en del som har jobbet seg opp og leverer til flere. Da Det er jo samme som mnemonic, ikke sant? For 20 år siden var det veldig MSSP'er, kanskje nesten ingen. er det ganske mange. Dere har et hardt marked nå, ikke sant? Og det er det samme innenfor hotet.

Robby Peralta

Og det er ikke dumt. Det er ikke det jeg sier, jeg sier bare,

Bjørn Tore Hellesøy

Det er en relevant observasjon, for jeg tror det er også lett å et politisk nivå.

Speaker 2

Speaker 2

Alle snakker om digitalisering og ser at ting blir veldig mye mer systemavhengig, avhengig av digitale systemer. Da er det mange som ser en mulighet der, og er det også litt interessant et psykologisk plan at i disse DSB sine det er nok etter befolkningsundersøkelse som liksom undersøker hva det norske befolkningen bekymrer over de neste, sier jeg, fem årene, fem årene fremover. Og der har cyberangrep styringssystemer vært topp, altså over krig, over terror, over ja, kun slått av pandemi et par år, men ganske stabilt siden sånn 2016, tror jeg. Og da også sier jeg noe om at det er ekstremt sjelden, vi har ikke opplevd noe med konsekvenser i Norge, men det er da og det er sånn ganske signifikant topp. det er jo også litt interessant at det er noe utkjent ved det, som i seg selv gjør, at det blir litt sånn selvoppfyllende buzzword av det. Men vi, jeg vil i alle fall ikke sette topp av mine bekymringer-

Robby Peralta

Det er ingenting. No scenario at strømmen går av alle steder i Norge, eller er det det?

Espen Endal

Jo altså, det er mulig, det er teknisk mulig, men det krever ganske mye. Altså, hvis det er en ondsinnig handling, krever det ekstremt mye ressurser, fordi grunn av øvelse med Iron Mode for eksempel, og den måten Norge er delt inn i zoner gjør at det er veldig vanskelig å ta alt, og i tillegg denne oppdelingen i mange forskjellige selskaper med forskjellig teknologi og sånn gjør at det skal veldig mye til. Og jeg tenker jo det, at hvis noen kommer en måte å gjøre det på, håper jeg det er oss, for da vil det komme tiltak ganske raskt. Jeg håper det er så. Det Og jeg ville. Det eneste jeg kan tenke meg rett fra bakhue, det er solstorm, og det får vi ikke gjort noe med.

Robby Peralta

Solstorm er vanskelig.

Espen Endal

Det er ikke noe vits å bekymre seg over, det får vi ikke gjort noe

Bjørn Tore Hellesøy

Ikke engang kraftCERT, eller mnemonic.

Robby Peralta

Jeg trodde du skulle si at Microsoft går ned eller noe. Men ja,

Espen Endal

da er det mange som ikke får gjort jobben sin, det er sant, og kanskje til og med også noen kontrollsystemer som sliter grunn av disse funksjonsavhengighetene. Men de skal egentlig kunne greie seg selv. Om Microsoft går ned,

Robby Peralta

for det øver de på,

Bjørn Tore Hellesøy

det skal de øve på, ja, og ikke bare være på, fordi at det kan være en trusselaktør som har gjort noe som forstyrrer. Men vi har jo hatt en sommer med ikke et cyber angrep CrowdStrike sin systemoppdatering, men som har hatt, i hvert fall ingen liv gikk tapt, men det har nok kostet en del også for CrowdStrike. Men da sier jeg noe om at det der med at ting faller bort over en periode. Det er noe du bør anta og legge inn i planene. Systemavhengighet vil si, at du ha en plan B , også fremover en måte, også fremover en måte

Robby Peralta

men fremover det er Digital Twins, det er KI, det er hva er det nyeste tingene som gjør at det blir enda mer komplisert og kan introdusere nye sårbarheter da,

Espen Endal

KI er jo en av de tingene som vi diskuterer i rapporten, og det er klart phishing blir jo bedre med KI. Det kan vi jo se. Og kan man jo tenke seg at vi bruker KI for å oppdage KI-generert phishing, som jo er en litt spesiell ting, at vi bruke masse strøm og ressurser å stoppe noe. Vi bruker masse strøm og ressurser. Det er en veldig dårlig loop for meg. Men når det gjelder trusler, er det. Det er en del som peker at man kan. Ki skal en måte hjelpe trusselaktører til å skrive kode, og for det tror jeg, jeg tror ikke KI er modent nok til å kunne, i hvert fall ikke alene gjennomføre angrep. Det er det ikke godt nok til. For det er fordi at du, hvis du det merker du selv også, hvis du spør en AI om den samme tingen tre ganger, og hvis du spør en AI om den samme tingen tre ganger, får du tre forskjellige svar. Det er lite deterministisk, og det gjør at det å kunne stole at et angrep skulle kunne gjennom AI alene, det tror jeg, blir vanskelig. Men samtidig er det jo mange som bruker det som en effektivitetsfaktor for å produsere mer kode, og spesielt lavlevelskadevare, kan det nok være en Økning. Men jeg tror faktisk den største trusselen er At vi bruker AI i vår kode, fordi at det blir ganske mye Sårbarheter som du egentlig ikke har oversikt over Når du bruker AI til å generere kode. det er en ganske stor trussel. Altså det gir Trusselaktører større muligheter til å angripe.

Robby Peralta

Hvis jeg skjønte deg riktig nå, det at en av de de medlemmer bruker AI en LLM, for eksempel, om de bruker det internt, det er en.

Espen Endal

Det er en positiv ting. Hvis du bruker det for å oppdage ting som det menneskelige ikke klarer grunn av mengde for det er det de i praksis er Mens de, hvis leverandører, for eksempel, bruker veldig mye KI-generert kode i sine produkter, har de sannsynligvis dårligere oversikt over den koden.

Robby Peralta

Hva med Digital Twins?

Espen Endal

Det har vært snakket om en del år og det er jo i bruk. Det er jo ikke noe.

Robby Peralta

Det er det faktisk. Det.

Espen Endal

Ja, det er noen som har tildels bra prosjekter Digital Twins for overvåking. Men der, hvor jeg har sett det som hva skal vi si mest brukbart, sånn som jeg har sett det, det er i sikkerhets, altså i safety systemer, hvor man tester security level sealer, som det heter norsk, safety integrity, for å teste dem Og det fungerer. Men det er ikke utbredt som Industri 4.0 Egentlig lover enda. I hvert fall, det er det ikke. Det er jo at man skal kunne se hele prosessen Som en tvilling Og kunne agere den, som er en god tanke mange måter. Jo, at man skal kunne se hele prosessen som en tvilling og kunne agere den, som er en god tanke mange måter, og en større angrepsflate selvfølgelig. blir det en endtidsdag.

Robby Peralta

Jeg håper at det er krav rundt de systemene , og at det er en crown jewel en måte.

Espen Endal

Jeg håper folk tenker det at det skal det være. Det ligger veldig mye informasjon der.

Robby Peralta

Har dere vært med å sikre de før eller?

Bjørn Tore Hellesøy

Nei, vi har vært med forskningsprosjekter som handler om digital tvilling og sånne ting, vi har gjort masse de siste årene. Prøver å følge med,

Espen Endal

men det blir nok mer av det og mer bruk av det, vil jeg tro. Det er jo det ser man hvis man er leverandørenes konferanser, de pusher det ganske hardt mange ganger.

Robby Peralta

Hva tenker lederne hos deres medlemmer nå? Hva er de fokusert på? Er det de er opptatt av?

Espen Endal

Hvilken level tenker du på da

Robby Peralta

de fleste sier cyber angrep er det verste som kan skje og de er opptatt av det, men de gir ikke noe mer penger til sikkerhet?

Espen Endal

Nei, men det er ikke helt sant. Altså, noen av dem gir faktisk ganske mye penger til sikkerhet nå. det har skjedd en stor endring der de siste ti årene, men det er klart ny risikoflate som de ikke har vært vant til før. Men tror jeg da jeg tror egentlig at det har vært lenge at mange av dem begynner en måte å skjønne hva dette går i og hvordan de skal behandle det et overordnet nivå At de en måte får noe nyttig ut av det og heller stole at de som jobber gulvet klarer å gjennomføre de tiltakene som skal til. Der kommer jo reguleringsbiten inn. Jeg er veldig glad i de reguleringene, fordi de setter en minstestall der, og det man en måte ha plass da Ja.

Robby Peralta

Hva skal dere bruke tiden deres fremover.

Bjørn Tore Hellesøy

Ja, blir det å jobbe videre med en sånn tiltaksbakke som vi skriver Vi gjorde det i fjor også Levere en trusselvurdering før sommeren, og skal medlemmene og andre interesserte lese den og tenke selv, og kommer det et sett med tiltak i lyset av den trusselvurderingen i høst. da er det egentlig neste milepæl,

Robby Peralta

uten å avsløre det, hva ligger som regel, hva i fjor? sin rapport eller tiltakspakke?

Espen Endal

I fjor var det første gang vi gjorde det. vi har også en plan om at vi skal ha en slags tiltaksdatamase i bakgrunnen som vi kan plukke fra.

Speaker 2

Speaker 2

I fjor var det veldig mange tiltak, fordi det hadde vi ikke gjort det før, men i år vil vi nok plukke vekk en del av de og henvise til den forrige og heller de nye og de vi mener fortsatt er veldig aktuelle og ta med de. det blir nok et færre antall tiltak denne gangen Og litt mindre fokus detaljerte tekniske tiltak for dem har vi relativt god kontroll på, og heller litt mer overordnet og ting som går øvelse og prosedyrer og sånt som du bør ha plass. Men jeg sier ikke, at det ikke blir tekniske tiltak, for det blir det alltid. Men det blir nok mange færre av dem i år

Robby Peralta

Kan du gi meg et eksempel en som er teknisk og en som ikke er teknisk?

Espen Endal

Ja, altså en av de. Vi prøver å komme med et fornuftig tiltak da, som ikke er teknisk. Det er å ha en policy for hvordan man agerer ved et løsepengeangrep Ja, det er det ikke veldig mange som har. Nei, kanskje har jeg tenkt igjennom, før det skjer. Mens et teknisk tiltak er jo, for eksempel, la dette med å begrense nettverkstrafikk som kan ut fra bedriften, slik at ikke alt mulig står åpent, bare du er innsiden. Det er et teknisk tiltak, god eksempel Det var bra

Robby Peralta

Any final words.

Bjørn Tore Hellesøy

Nei, altså det er mye jobb å lage en trusselvurdering. og jeg tror et råd til folk som lese litt kritisk det som går med både fra myndigheter og fra sikkerhetsselskaper og andre, fordi at det er litt sånn problem i dag at det er lite definerte, standardiserte begreper. og hva mener de egentlig med cyberangrep, cyberoperasjon? Er det en phishing eller er det en fysisk konsekvens? de snakker om, blandes det sammen. er det en fysisk konsekvens? de snakker om Blandes det sammen, er det bra? det er litt sånn utfordring.

Informasjonsdeling Og Betydningen Av Tillit

Bjørn Tore Hellesøy

og skriver vi også i avslutninga trusselvurderingen at vi bli stadig flinkere til å dele informasjon og være litt mer sånn dele litt for mye enn litt for lite, fordi vi er jo en sånn informasjonshub eller deleaktør med våre bransjer.

Speaker 2

Speaker 2

da er det vel egentlig en oppfordring vi og andre stadig gjentar i sånne rapporter.

Espen Endal

Og er det å huske at, som jeg sa helt innledningsvis, at denne skal ligge mellom dere og myndighetene. At vi kommer med denne betyr ikke at medlemmene selv gjøre sin egen trustvurdering. Jeg håper de vil gjøre det litt enklere og gjøre det lettere å prioritere i hvert fall, men det og gjør det lettere å prioritere i hvert fall, men det gjøres lokalt, for vi kjenner ikke terrenget helt inne hos medlemmene våre, eller hos noen av dem vet vi mer enn andre, men vi kjenner altså ikke til alle detaljene, og det er der djevelene ligger. sånn det er

Robby Peralta

Takk for en god rapport, som var kort nok for at jeg leste med egne øyene.

Espen Endal

Espen Endal

Bjørn Tore Hellesøy

Ba bra. Takk for nå.

Espen Endal

Takk, for oss.