Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (12)
Emner Cyberkrig, It-sikkerhed

Ældgammelt produktionsudstyr er en åben ladeport for samfundskritiske cyberangreb

Gamle produktionsapparater for vores vandforsyning, elproduktion og togdrift udgør en stor it-risiko. Forgiftning af drikkevandet gennem computere lyder som noget fra en dårlig krimi, men risikoen er yderst aktuel, mener Dansk Industri.

Af Henrik Nordstrøm Mortensen Tirsdag, 16. oktober 2012 - 14:02

Forestil dig, at hele Jyllands vandforsyning bliver forgiftet gennem et it-angreb på de maskiner, som hver dag pumper vand op fra undergrunden. Og forestil dig i samme tankerække, at flere togsæt bliver afsporet på grund af en pludselig signalfejl, der er skabt gennem et sikkerhedshul i Banedanmarks it-miljø.

Måske lyder det som et utopisk fremtidsproblem, men truslen er helt aktuel. Det mener i hvert fald chefkonsulent fra ITEK hos Dansk Industri Henning Mortensen.

»Det produktionsudstyr, man bruger til at drive eksempelvis vores vandværker, kan sagtens være 30 år gammelt. Og sikkerhedsmæssigt kan styresystemerne nemt inficeres, hvilket kan føre til meget uhyggelige scener,« siger Henning Mortensen til Version2.

Se realiteterne i øjnene

Derfor skal alle virksomheder, offentlige som private, sikre sig, at deres produktionapparater er beskyttede med en PLC (programmable logic controller), som har indbyggede firewalls. PLC'er er de digitale computere, der anvendes til automatisering og kontrol af elektromekaniske processer i alt fra lamper og vandværk til skofremstilling og en lang række andre produktionsapparater.

»Selvom en fuldstændig tilfældig udvalgt person fra gaden næppe ville vide, hvordan man skulle bryde ind i et produktionsapparat, kræver det trods alt ikke meget teknisk kunnen at bryde en remote control-enhed på det lokale vandværk. Det må vi bare se i øjnene,« siger Henning Mortensen.

Kan lamme hele vores infrastruktur

Går man lidt tilbage i historiebøgerne, fremhæver Henning Mortensen det Stuxnet-ormeangreb, som blev udført på en iransk atomreaktor tilbage i 2010, hvor reaktoren pludselig begyndte at opføre sig mærkeligt og arbejde ustabilt. Det var et it-relateret angreb, som sagtens kan føres over på flere andre vitale fixpunkter i vores samfund.

Selvom vi naturligvis ikke har atomreaktorer hjemme i Danmark, ligger truslerne gemt ved grundlæggende infrastruktur.

»Nogle vandværker er styret med en remote control, som kan inficeres, hvorefter vandproduktionen kan overtages og i værste fald forgiftes. Det lyder måske som noget, man læser om i en dårlig krimi, men risikoen er klart til stede i dagens Danmark,« mener Henning Mortensen.

Desuden fremhæver han også el-produktionen og signalsystemer på landets togstrækninger, som også kan lammes, hvilket kan være katastrofalt. Senest har også den amerikanske forsvarsminister, Leon Panetta, omtalt den samme grundlæggende infrastruktur som yderst sårbar over for terrorister, der i værste fald kan lamme flere områder på en gang i forbindelse med et terrorangreb.

Læs også: USA’s forsvarsminister advarer imod digitalt Pearl Harbour-angreb

Der mangler fokus på problemet

Ifølge Henning Mortensen har mange af Dansk Industris egne medlemmer været rigtig gode til at sætte fokus på sikkerheden i forretningssystemer. Men der har manglet fokus på produktionsapparatet, som gennem diverse mobile platforme og fjernadgange er forsøgt gjort mere intelligent for at trække data ind og ud af apparaterne. Dermed bliver de også langt mere sårbare.

»Det kan ikke nytte noget, at it-sikkerhedschefen kun fokuserer på kontormiljøet og antivirus til de ansattes computere. Der skal simpelthen være seriøsitet og fokus på det her, især hvis man arbejder med helt vital infrastruktur, som eksempelvis vandværker,« siger Henning Mortensen til Version2.

Send Tweet
Udskriv

Mere om It-sikkerhed

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Ugens it-profil: »Hvordan kan et så forældet system som NemID være backbone i den danske it-infrastruktur?«

Udgivet 17. maj 10.25Opdateret 17. maj 10.25

Nordea var hacket i månedsvis - og meldte ikke tyveri fra dansk konto til politiet

Udgivet 17. maj 7.40Opdateret 17. maj 9.33

RSA's direktør deler ud: Sådan skal du beskytte dig fremover

Udgivet 15. maj 6.29Opdateret 15. maj 6.29

SAS-mobil-app sendte kundernes kreditkortnumre uden kryptering

Udgivet 14. maj 13.26Opdateret 14. maj 13.26

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
d60 søger Senior .NET-udvikler Aarhus eller København
Udgivet 12. dec 2012 12.35
Talented Student Developer for Danske Commodities
Udgivet 14. maj 13.47
d60 søger Senior Business Intelligence-konsulent til Aarhus eller København
Udgivet 12. dec 2012 12.25
Senior Game Developer
Udgivet 29. apr 8.22

Kommentarer (12)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Johannes Hadsund 16. okt. 2012 - 15.40
 
Dystopi!

utopiske fejl er en svær størrelse

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Hansen 16. okt. 2012 - 16.26
 
Enig

Jeg ville blive ret så stram i betrækket, hvis varmen gik midt i Januar, eller vandet var væk meget mere end et par dage.... Man kan ikke gå i bad, vaske op osv andet man indkøber kildevand.

Hvad værre er.... WC!

DISASTER!

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Claus Bruun 16. okt. 2012 - 16.31
 
Isolation

Enheder med potentiale som ovenstående, og som ikke kan beskyttes tilstrækkeligt, må håndteres på et isoleret net, som ikke kan tilgås via internettet/andre offentlige net. Ja det er besværligt, men for at undgå overnstående scenarier, er det vel ok, at operatøren må flytte sig hen til det isolerede net.

Hovedproblemet er, at enheder der aldrig har været designet til at beskytte sig ww adgang i større og større omfang kommer direkte eller indirekte på nettet for convenience uden at man tænker nøjere over de muligheder, det åbner for...

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jørgen Elgaard Larsens billede
Jørgen Elgaard Larsen 16. okt. 2012 - 17.20
 
Hmmm

Jeg kan selvfølgelig godt se truslen i at en ond person tilgår vandværkets modem og får åbnet for den store beholder med gift, der jo er på alle vandværk.

Men at pille ved BaneDanmarks signaler kan vist kun gøre situationen bedre end normalt.

(Sarkasme kan forekomme i ovenstående.)

  • Stem op 6
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Michael Olesen 16. okt. 2012 - 23.58
 
Re: Hmmm

Hehe, Banedanmark...

Men seriøst så ville det nok ikke tage mange timer at få de store gamle vandledninger til at sprænge, ved at skifte værdierne på nogle pumper og ventiler.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Per Tolbøll 17. okt. 2012 - 08.47
 
FUD - FUD

Hele ordvalget i artiklen bærer præg af at være afskrift fra en tale af en eller anden glattunget sælger, hvis målgruppe ikke er helt stiv i termerne. Det burde f.eks. ikke være nødvendigt at fortælle V2s læsere hvad en PLC er.
- Og nej, jeg er heller aldrig i min karriere i branchen stødt på et gift-doseringsmodul til vandværker...
Desuden er StuxNet-eksemplet i bedste fald faktuelt forkert - og sådan er der så meget...

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Maciej Szeliga 17. okt. 2012 - 09.19
 
Re: FUD - FUD

Hvordan er det lige man tilsætter klor til vandet i andre lande... eller fluor ?
Det er da noget som kan bruges som giftdoseringsudstyr.

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Sommers billede
Lars Sommer 17. okt. 2012 - 11.28
 
Via f.eks. http://www

Via f.eks. http://www.shodanhq.com/ kan man søge sig til nogle af de helt webeksponerede enheder.
Det kræver en (gratis) konto, at søge landespecifikt dog.

Jeg har ikke lige kigget om "hele Jyllands vandforsyning" inkl giftbeholderne ligger der... :-)

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 17. okt. 2012 - 21.51
 
Hvorfor urealistisk?

Det kan godt være, at der ikke er giftbeholdere i vandforsyningen, men her er et citat fra Wikipedias artikel om "Vandforsyning":

"Den almene vandforsyning i Danmark bygger udelukkende på grundvand. Det har hidtil været et vigtigt princip, at forsyningen sker med uforurenet grundvand. Rensning af drikkevandet omfatter derfor kun fjernelse af naturligt forekommende stoffer som jern, mangan og metan."

Hvad hvis man via et angreb på vandforsyningen kan forhindre denne rensning? Og samtidig få det til at se ud, som om det er sket (forfalskning af data om mængderne af ovenstående stoffer)?
Er det så urealistisk, og vil det ikke gøre vandet giftigt?

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Keld Nygaard 19. okt. 2012 - 14.42
 
RE: Hvorfor urealistisk

Mængden af de stoffer der findes i grundvandet, og som renses fra via mekaniske processer er så lave, at hvis de slipper ud på forsyningsnettet, så vil det højest resultere i vand med misfarvning og dårlig smag. Få steder renses der for arsen, men der er så små mængder, at det reelt ikke vil betyde noget at drikke i en periode.

Forestiller man sig at vi brugte kemikalier i rensningen, så ville installationen have en mekanisk max-flow begrænsning, der ikke kan justeres via SRO/PLC. Så forgiftning er umuligt i Danmark. Dermed ikke sagt, at der ikke kan gøres store skader på infrastrukturen.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Rene Lauridsen 6. nov. 2012 - 11.55
 
vand på nettet

jeg håber da ikke produktions anlægget er på nettet nogen steder i det Danske samfund. Det er da at bede om problemer, uanset hvilke sikkerheds foranstaltninger man anvender. Det eneste der virker er fysisk at afskære produktions faciliteterne fra "nettet"

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Nielsen 8. nov. 2012 - 08.32
 
Det skulle være så smart

Der udskiftes i øjeblikket til intelligent elmåler i de danske husstande. Der kan nu sættes et tidsstempel på elforbruget og det rapporteres via netværk til elselskabet. Det er smart. Med et tidsstempel på forbruget er der også åbnet for, at prisen på elforbruget kan være billigst i aften/ nattetimerne og dyrest i dagtiden. Det er smart, hvis man kan vente med at stege anden, tænde for fladskærms tv'et, computeren, tørretumbleren etc. til alle er gået i seng.
Men det mest smarte, som har undgået hr. og fru Jensens opmærksomhed, er den fjernbetjente hovedafbryder. Elselskabet kan, naturligvis efter behørig rykker procedure, via fjernbetjening over netværket slukke for strømmen, der flyder gennem husstandens måler. Men måske slukkes der slet ikke fra elselskabets hovedkontor – men i stedet fra Timbuktu og ikke kun for din måler, men også naboens, kvarteret – regionens?

Bagsiden af medaljen er, at der i de senere år er sket en opblomstring af cyberangreb som følge af at vital infrastruktur bliver forbundet i netværk. Der kan nævnes Stuxnet ormen der var målrettet industrielle centrifuger, SQL Slammer der ramte et amerikansk atomkraftværk og nu senest er verdens største olieselskab blevet massivt ramt.
Sikkerhedseksperter vurdere at truslen er reel (ComputerWorld.dk 22 Sep. 2011 - It-systemer bag el, varme og vand er fyldt med huller) og det er derfor tankevækkende, at man vælger at spille russisk roulette med en vital infrastruktur komponent ved at sætte hovedafbryderen til landets husstande på nettet. Man har nu for alvor bragt sig i rampelyset og bliver nu nødt til at deltage i dyrt og ressource krævende kapløb mod cyberterrorister og andre. Et kapløb som ikke kan vindes. Systemerne er blevet så store og komplekse, at der vil altid være et zero day hul (et hidtil ikke kendt sikkerhedshul) og guleroden vil være stor. Stuxnet benyttede bl.a. 4 zero day huller.
Men man kunne jo også bare opsætte intelligente elmålere uden fjernbetjent hovedafbryder. Se det ville være rigtig smart.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Ny rapport: Jo mindre piratkopiering, desto større økonomisk vækst

Udgivet 22. maj 7.45Opdateret 22. maj 7.45

NemID nåede ikke målene for support i halvdelen af 2012

Udgivet 22. maj 6.29Opdateret 22. maj 6.29

Derfor ønsker virksomhederne ikke Windows 8

Udgivet 21. maj 16.03Opdateret 21. maj 16.03

Lenovo lancerer Atom-drevet Android-kæmpe: 5,5 tommer fuld HD-skærm

Udgivet 21. maj 14.41Opdateret 21. maj 14.41

Brug for billed-backup? Flickr giver 1 terabyte gratis lagerplads

Udgivet 21. maj 13.11Opdateret 21. maj 14.00

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Mobile Test Service - Device & Test Coverage

Testhuset

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset
  • Flere whitepapers

Branchenyheder

Interxion bygger nyt datacenter i Valby

Interxion Danmark

Skyen bliver hybrid i fremtiden

HP

HP giver bedre overblik over virksomhedens it-ricisi

HP

HP lancerer verdens mest automatiserede servere

HP

Lyncs stormløb - høje ambitioner og køb af Skype

GlobalConnect

It-virksomheder

Liga Distribution
|
KJAER DATA
|
Dubex
|
Lakeside
|
CodeSealer Aps
|
MN Security
|
Secu
|
Hera IT
|
radoor & co aps
|
Siblingsoft
|
Cometpeople
|
Clockwork Consulting ApS
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300