Energisektoren forbereder sig på cyber-orkan: »Der bliver skudt med spredehagl«
Der er krig på europæisk jord, og for første gang siden den kolde krig opruster Europa. Men der bliver ikke kun indkøbt våben og iklædt soldater uniformer. Flere forbereder sig også på trusler af en art, som ikke er at finde i historiebøgerne om den kolde krig, nemlig cyberangreb.
Oprustningen finder ikke mindst sted hos de danske energiselskaber, som driver en væsentlig del af landets kritiske infrastruktur i form af el-, gas- og fjernvarmenettet. For selvom sektoren faktisk har oplevet en nedgang i antallet af russiske angrebsforsøg siden invasionen af Ukraine, kan situationen vende på et øjeblik, og angreb kan komme både fra statslige hackere og ukendte tredjeparter i konflikten mellem Rusland og Vesten.
»Vi er ikke geopolitiske analytikere, men vi har tidligere set, hvordan krisesituationer gøder for øget cyberkriminalitet,« fortæller Søren Maigaard, som er direktør i EnergiCERT - Green Power Denmark, der er et fælles cybersikkerhedscenter for Dansk Fjernvarme, Evida og Energinet.
CERT’en rådgiver de fire parter og deres medlemmer i spørgsmål om cybersikkerhed, og Søren Maigaard vurderer, at netop tilstedeværelsen af cyberkriminelle, som for fleres vedkommende har valgt side i Ukrainekonflikten, kan blive en joker i cyberkrigen.
»Hvis grupper, der agerer på egen hånd, får lavet et stort angreb, som ser ud, som om det kommer fra Rusland, kan det optrappe situationen. På den måde er det helt uvant at have en part i en krig, som ingen har kontrol over,« siger Søren Maigaard.
Han forudser, at en mellemstatslig cyberkrig kan blive Ruslands svar på Vestens sanktioner, hvis ikke konflikten skal optrappes til en åben krig mellem Rusland og Nato.
Lige nu oplever sektoren omkring 2.000 angrebsforsøg i timen, hvoraf egentlig succesfulde angreb hører til sjældenhederne. På den måde er der vindstille. Men med risiko for eskalering opfordrer EnergiCERT de danske energiselskaber til at ruste sig mod mere spionage, cyberkriminalitet og destruktive cyberangreb allerede nu.
»Det er lidt som med et orkanvarsel: Hvis du får at vide, at der formentlig kommer orkan i næste uge, begynder du ikke først med at tøjre trampolinen, når det er begyndt at blæse. Det gør du inden da, og så følger du med i, hvordan orkanen udvikler sig,« siger han.
Der skydes med spredehagl
Men hvilken orkan er det så, alle energiselskaber – fra det lille jyske fjernvarmeselskab til den danske operatør af el-transmissionsnettet Energinet – skal kunne modstå?
På baggrund af monitorering af de faktiske angrebsforsøg på omkring 125 danske energiselskaber i EnergiCERT’s sensornetværk og samarbejde med udenlandske CERT’er kan Søren Maigaard og hans kolleger udpege de konkrete cybertrusler, der følger med krigen.
Her oplister han risikoen for phishing, supplychain-angreb, angreb fra hackere, der har valgt side i konflikten, angreb som modsvar på sanktionering og ‘spill over’-effekter fra cyberkrig mellem Rusland og Ukraine. Og så er der de angreb, som energiselskaberne udsættes for allerede i dag.
»Vi ser lige nu, at der bliver skudt med spredehagl. Jeg har tidligere beskrevet det som et hus, hvor nogen står og rusker i alle døre og vinduer 24 timer i døgnet, i tilfælde af at nogen skulle have glemt at sætte en haspe på et vindue eller har ladet en dør stå på klem,« fortæller Søren Maigaard.
Hvis angiberne finder en indgang, udnytter de øjensynligt ikke deres viden om en sårbarhed til selv at angribe. I stedet sælger de informationen videre til cyberkriminelle, som bruger den i jagten efter at indkassere en løsesum.
Det er ikke en ny situation for energiselskaberne at være under konstant angreb - de er vant til det, og det er nok derfor, at vi ikke ser selskaberne falde som fluer. Men det gælder om hele tiden at være et par skridt foran de cyberkriminelle.
Søren Maigaard råder til at sikre sig med flere sikkerhedssystemer, for hvor de kriminelle tidligere fandt ud af at udnytte sårbarheder inden for et par uger, har selskaberne i dag kun minutter til at patche systemerne.
»I forbindelse med log4j-sårbarheden så vi, at der ikke gik mere end et par timer, fra sårbarheden blev meldt ud, til de første angreb begyndte at komme. Dermed er vinduet for handling blevet mindre end tidligere,« påpeger han.
Af samme grund skal selskaberne have deres beredskabsplaner klar – opdateret og printet i et fysisk eksemplar – i tilfælde af at angribere lykkes med at lukke ned for al computeradgang. Og netop det at være afskåret fra adgang til både computere, internet og sågar elnettet kan fungere som en nødbremse, som selskaberne selv kan trække i.
Version2 byder endnu engang it-ansvarlige og -specialister velkommen til to spændende dage i København med 100 seminarer og mere end 3.000 deltagere, der mødes for at blive opdateret på den nyeste viden om it-sikkerhed, cloudløsninger og compliance.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.