sikkerhet

Det ble full driftsstans på verftet da løsepengeviruset traff: Slik var det å være IT-sjef

Arve Olav Bang var ansvarlig for kriseledelse da skipsverftet Vard ble angrepet av et løsepengevirus. Under et sikkerhetsseminar delte han sine råd og erfaringer.

Arve Olav Bangs foredrag hadde tittelen «Når stormen raser».
Arve Olav Bangs foredrag hadde tittelen «Når stormen raser».

Hvor god er du på krisehåndtering? Er du forberedt på hva du skal gjøre hvis bedriften din blir utsatt for en sikkerhetshendelse?

Dette var noe av temaet under IT-selskapet PC Supports sikkerhetsseminar i Ålesund tidligere denne måneden, der flere foredragsholdere kom med råd om hva man bør gjøre når krisen treffer.

Løsepengevirus og full driftsstans

En av foredragsholderne, som virkelig har fått testet hvordan han takler kriser, var Arve Olav Bang, som var IT-sjef i skipsverftet Vard i Ålesund da de ble utsatt for et hackerangrep i juni.

Vard har blant annet bygget de to «spionskipene» FS «Eger» og FS «Marjata», som benyttes av Etterretningstjenesten. Det var derfor knyttet ekstra stor interesse til hendelsen, som også ble omtalt av internasjonale medier som Bloomberg.

Vard sto blant annet for byggingen av de to etterretningsfartøyene FS «Eger» (t.v.) og FS «Marjata» (t.h.). Bilde: Tore Stensvold
Vard sto blant annet for byggingen av de to etterretningsfartøyene FS «Eger» (t.v.) og FS «Marjata» (t.h.).

Det kom frem i lokale medier at det var snakk om et løsepengevirus som hadde kryptert de aller fleste klientmaskinene og serverne hos selskapet, og førte til full driftsstans. Vard har imidlertid holdt kortene svært tett til brystet, og har ikke uttalt seg til pressen om hendelsen i det hele tatt.

– Som en knyttneve i magen

Bang holdt seg på samme linje i sitt foredrag, og innledet med å si at han måtte skuffe de fremmøtte med at han ikke kunne gå inn på tekniske detaljer eller noe spesifikt om krisene han har vært gjennom.

Det han imidlertid kunne fortelle, er hvordan det oppleves å være den som står med ansvaret når bedriften blir utsatt for slike hendelser.

– Det er like dramatisk hver gang, og kommer gjerne når du minst venter det, som lyn fra klar himmel. Sist fikk jeg en telefon midt på natta. Det er som å få en knyttneve i magen, og du blir tørr i munnen, kvalm og svimmel, fortalte Bang.

– Å vite at det er en forventning om at du som leder skal tre inn som kriseleder og håndtere situasjonen profesjonelt, gjør at du må være trent på og forberedt på hvordan du skal agere når krisen oppstår.

Kriseledelse

Bang fortalte om en slags ut-av-kroppen-opplevelse som skjer når man går fra det første sjokket og trer inn i rollen som kriseleder, hvor det er som at alt går i sakte film, og man ser alt utenfra.

– Da er det viktig å beholde roen og tenke klart: Hva er de første instruksene som må gis og de første spørsmålene som må stilles for å kunne iverksette skadebegrensende tiltak?

– Klarer man å fremstå som at man har kontroll på situasjonen så demper man dessuten angsten for de rundt seg. Så å opptre rolig og vise at noen har tatt ansvar er utrolig viktig, selv om det raser en storm inni deg.

IT-sjefen advarte dessuten mot fornektelsen mange opplever, hvor man håper at det ikke er en alvorlig krise, og hopper bukk over de fasene man bør gjennom i en krisehåndtering.

– Mange vil bare kjøre opp igjen systemene og håpe at ingen har lagt merke til at det er noe galt. Dessverre har mange opplevd at å gjøre noe forhastet og prøve å kjøre opp igjen før man har kontroll fort kan skape flere problemer, påføre større tap av data, og gjøre krisen verre.

Dyre løsninger

Den tidligere Vard-lederen fortalte også om eksterne faktorer som kan oppleves vanskelig når man står i krisen.

Blant annet kan det være mange som gjerne vil komme og selge sine løsninger, med lovnader om at da vil du være oppe og gå igjen i løpet av kort tid, eller du kan begrense skaden.

– Det som er felles for dem er at dette er dyre løsninger. Så å vurdere hva som er viktige verktøy og riktige samarbeidspartnere når stormen raser kan være vanskelig, sa Bang.

– I denne fasen vil du kanskje også ha ansatte med kreative forslag til løsninger, som helst vil sette i gang og «skal bare». Da må man klare å holde dem tilbake.

Han nevnte dessuten at det kan være noen på forretningssiden som kanskje ikke har en god forståelse for kompleksitet og omfang, som vil ha svar på når man kan sette i gang igjen.

– Ikke pek finger

I det Bang beskrev som den siste fasen av krisehåndtering, som handler om å prøve å lære av hva som har skjedd, var det spesielt én ting han advarte mot: Ikke prøv å peke finger eller fordele skyld.

Han fortalte at man i denne fasen gjerne begynner å jakte på hvem som kan pekes ut som skyldner. Er det en leverandør som har gjort noe feil, eller en kunde, eller en ansatt?

– Jeg opplever stadig at mange er redde for å være åpne og ærlige om hva de vet, hva som har skjedd forut og underveis.

– Det er viktig å skape en trygghet for å dele internt, og samtidig sikre at det ikke kommer ut informasjon til utenforstående som kan peke på enkeltpersoner eller leverandører eller andre, sa Bang.

Faser i krisehåndtering

Bjørn Henninen fra sikkerhetsselskapet Netsecurity sitt «incident response team» var også blant foredragsholderne på seminaret. Han fortalte om deres arbeidsmetodikk, kalt PICERL (Preparation - Identification - Containment - Eradication - Recovery - Lessons Learned), som beskriver fasene i krisehåndtering.

Forberedelse (preparation):

– Kartlegg hva dere har av verktøy og løsninger, og hvordan dere kan bruke det. Har dere testet det? Fungerer backupen deres? Ha oppdatert kontaktinformasjon, tilganger og backup-kontoer.

Identifisering (identification):

– Hva har skjedd og hva er omfanget? Hvilke logger har vi, og hvor finner vi dem? Ved en ransomware-hendelse er kanskje loggene kryptert, hva gjør vi da? Av og til må man bare jobbe ut fra en hypotese om hva som har skjedd, da er det mye vanskeligere.

Begrensning (containment):

– Neste fase er «operasjon stopp blødningen». Kan vi bokse inn angriperen? Kan vi stenge ned på kort eller lang sikt? Hva er kritisk for at bedriften lever videre? Kanskje må du koble rundt i nettet sånn at du kan skille ut skadde systemer og få ting opp og gå igjen midlertidig, eller kanskje må du dra ut internett for hele bedriften.

– Det er drastiske tiltak, men det er da du får gjort de nødvendige endringene, som å patche, byttet passord, ta ut unødvendige admin-tilganger, endre brannmurregler, og så videre – alt du kan gjøre for å stenge ned mulighetsrommet for en angriper.

Utryddelse (eradication):

– Spark ut fra systemene du er usikker på, slett, hent fra backup, prøv så godt du kan å kaste ut angriperne.

Gjenoppretting (recovery):

– Vi ser lyset, men det er ikke over før det er over. Sjekk systemer og verifiser at ting er oppe igjen. Vi anbefaler at dere har tatt en baselining av systemene, sånn at dere vet hvordan det skal se ut til vanlig.

Læring (lessons learned):

– Se på hva vi har lært av hendelsen. Hvilke prosesser fungerte? Det er meningsløst å si «jammen, han trykka på...», her er det prosessene som er viktige. Hva fungerte, hva fungerte ikke, hva kan vi forbedre, hva kan bli bedre teknologisk. Det er lurt å gjøre dette så snart som praktisk mulig, mens det sitter ferskt i minnet.

Powered by Labrador CMS