teknologibrief

Dagens teknologibrief: Angrepsbølgen som slo ut ID-porten og stengte inngangen til det offentlige Norge

Natt til mandag 3. august ble ID-porten rammet av et tjenestenektangrep, og dermed forsvant inngangen til Altinn, Skatteetaten og Helsenorge sammen med den. Tirsdag var alle offentlige tjenester tilbake i normal drift. Dette var andre gang på snaut seks uker at Digdirs driftsleverandør ble tatt ned, og angrepet inngår i en bredere bølge mot norske digitale tjenester.

Claude har gjort research og skrevet utkastet, mens Hans-Petter har verifisert, kontrollert, redigert og publisert.

Dette skjedde

Ifølge Digitaliseringsdirektoratet startet problemene rundt klokken 00.50 natt til mandag 3. august. Angrepet var et tjenestenektangrep, altså et DDoS-angrep, rettet mot ID-porten, som driftes hos Digdirs driftspartner Vivicta. VG omtalte saken gjennom hele mandagen, og pressevakt Sara Neziri i Digdir bekreftet tidlig at direktoratet hadde problemer med flere løsninger og jobbet med å finne årsaken.

Listen over berørte tjenester ble lang. ID-porten, MinID, Altinn, Maskinporten, eInnsyn, Ansattporten, eFormidling, Kontakt- og reservasjonsregisteret og en rekke selvbetjeningsløsninger var nede eller ustabile, og både Skatteetaten, Nav og helsetjenesten merket følgene. På helsesiden ble innlogging til Helsenorge rammet for dem som bruker BankID, mens Norsk helsenett presiserte overfor VG at brukere med innloggingssnarveier som ansiktsgjenkjenning slapp unna. Politidirektoratet bekreftet at også politiets systemer ble påvirket, blant annet utstedelse av pass til personer som ikke har hatt pass tidligere, som nyfødte.

Klokken 21 mandag kveld meldte Digdir at de fleste løsningene fungerte igjen, med forbehold om ustabilitet og varierende responstider. Tirsdag 4. august meldte Aftenposten at det var normal drift hos alle offentlige tjenester.

//Artikkelen fortsetter etter annonsen//

 

Overbelastning, ikke innbrudd

Et tjenestenektangrep går ut på å overbelaste en nettside eller en server med kunstig trafikk fra mange maskiner samtidig, slik at tjenesten slutter å virke for vanlige brukere. Det handler altså om tilgjengelighet snarere enn om tyveri av data. Da samme leverandør, Vivicta, ble utsatt for et tilsvarende angrep 20. juni, førte det ikke til sikkerhetsbrudd, selv om tjenestene var utilgjengelige fra rundt klokken 13 på lørdagen til ut på formiddagen dagen etter.

Den lave terskelen er noe av poenget. Et slikt angrep krever verken innbrudd i systemene eller tilgang til sensitive data for å skape betydelig uro, og effekten blir stor når det treffer en felleskomponent som alle andre tjenester er avhengige av.

En bølge, ikke et enkelttilfelle

Angrepet mandag står ikke alene. Søndag 2. august måtte Norsk Tipping stenge Oddsen etter et dataangrep av samme type, og tirsdag 4. august meldte VG om nye problemer hos Norsk Tipping etter enda et angrep. Sammen med juniangrepet mot Vivicta tegner det et bilde av gjentatte forsøk mot norske digitale tjenester i løpet av kort tid.

Professor Aristidis Kaloudis ved Institutt for informasjonssikkerhet og kommunikasjonsteknologi ved NTNU kalte angrepet lite overraskende sett i lys av den globale og geopolitiske situasjonen. Han pekte samtidig på at tidspunktet er interessant, siden angrepet kom mot slutten av fellesferien, da mange fortsatt er i feriemodus og beredskapen er tynnere enn ellers i året. I Aftenposten advarer eksperter på digital sikkerhet om sårbare systemer og mangel på ressurser, og saken er også fulgt opp av Nasjonal sikkerhetsmyndighet.

//Artikkelen fortsetter etter annonsen//

 

Verdt å merke seg for norske lesere

Den praktiske lærdommen handler om hvor mye som henger i én tråd. ID-porten brukes av over 4,5 millioner mennesker, kobler oss til rundt 5.000 offentlige tjenester og håndterer normalt i overkant av 30 millioner innlogginger i måneden. Når den døren står stengt, spiller det liten rolle at Nav, Skatteetaten og Helsenorge fungerer utmerket bak den. For folk som skulle levere noe, bestille noe eller få tilgang til egne helseopplysninger mandag, ble hverdagen satt på vent i et helt døgn.

Fortsatt fiksjon, og det bør det forbli

Disse hendelsene treffer meg ekstra hardt om dagen. Min tredje bok, Friksjonsindeksen, ligger nå hos forlaget. Det er en spenningsroman om et Norge som rammes av digitale forstyrrelser, der betalingsløsninger svikter, offentlige tjenester vakler og kritisk infrastruktur begynner å hakke.

Da jeg skrev åpningsscenen, var den oppdiktet (men inspirert av den teknologiutviklingen jeg har fulgt i mange år nå). Etter to angrep mot sentrale fellesløsninger på seks uker føles den betydelig mindre fiktiv, og det skrev jeg om på HansPetter.info 4. august.

Friksjonsindeksen er fortsatt fiksjon, og jeg håper inderlig den forblir det, også lenge etter at den er å få kjøpt i bokhandelen.

Kilder: