KOMMENTAR | Thomas Tømmernes

PR-EFFEKT: Cybertrusselen mot norske virksomheter er mer alvorlig enn noen gang. Men hvordan kan vi sørge for at hackerne ikke oppnår den PR-effekten de er ute etter, spør Thomas Tømmernes.

Har media blitt hackernes PR-byrå?

Det er en ting vi må snakke om.

Publisert

Hvis noen stjal bilen din og deretter sendte en pressemelding til alle landets aviser om hvor flinke de var, ville vi neppe trykket den ordrett på forsiden dagen etter. Likevel skjer noe lignende hver gang en norsk virksomhet blir utsatt for et DDoS-angrep.

En hackergruppe tar på seg ansvaret, og deres budskap og motivasjon for angrepet blir overskrifter i media. Da sitter jeg ofte igjen med den samme følelsen: Har media kun rapportert om et angrep, eller har de hjulpet til med markedsføringen? 

DDoS er digital trafikkork

La oss begynne med det grunnleggende. Distributed Denial-of-Service (DDoS) er i praksis en digital trafikkork. Tenk deg at hele Oslo bestemmer seg for å kjøre inn i samme rundkjøring samtidig. Det er ingen som overtar bilen din eller tømmer bankkontoen din, men alt stopper opp.

Det samme skjer digitalt. En tjeneste eller nettside får så mye trafikk at brukerne ikke slipper inn. NSM omtaler denne typen hendelser som forstyrrende, men ikke farlig. De presiserer samtidig at de kan ramme tidskritiske systemer og gi økonomisk tap

Den siste tiden har vi sett hva DDoS-angrep betyr i praksis. Flere av Digdirs fellesløsninger har gjentatte ganger vært utilgjengelige for brukerne slik at de mistet innloggingen til offentlige tjenester. Blant tjenestene som ble berørt var HelseID og Reseptformidleren. Apotekene meldte også om problemer. For den som står i apotekskranken og venter på medisinen sin, er ikke det en teknisk detalj.

To mål for hackerne

Det interessante med mange DDoS-angrep er at de ofte har to mål. Det ene er teknisk, det andre er psykologisk. For hackergrupper ønsker også å bli sett. De vil ha oppmerksomhet for å vise sine støttespillere og omverdenen at de er aktive. Derfor kommer meldingen gjerne nesten umiddelbart: «Det var oss.» Da starter det som egentlig er fase to av hackeroperasjonen: PR-kampanjen. I markedsføring snakkes det om ROI (Return on Investment). For de fleste hackergrupper er DDoS-angrep sannsynligvis den billigste PR-kampanjen som finnes.

Alt de trenger er nok trafikk til å velte en kjent nettside og en Telegram-konto hvor de kan ta æren for handlingene. Mediene tar seg av resten. Det begynner med omtalen av hendelsen og konsekvensene av denne. Så følger navnet på gruppen og saken de sier de kjemper for.

Jeg er ganske sikker på at ingen journalist skriver en slik sak for å støtte gruppens politiske budskap. Men det er ofte resultatet. 

Media skal skrive om trusselsituasjonen og cyberangrep

Jeg skjærer ikke alle over en kam her, selvfølgelig skal media dekke cyberangrep. Det er viktig journalistikk, men det må gjøres avveininger om det er riktig å omtale hvem hackerne er. Hvis samfunnskritiske funksjoner stopper opp eller sensitiv informasjon kommer på avveie, skal offentligheten vite om det. Men artiklene må inneholde bedre kunnskap om hva som ligger bak, konsekvensen av dette og hvordan dette kunne vært unngått. Navnet på hackerne er sikkert spennende, men er det viktig?

Navnet på hackerne er sikkert spennende, men er det viktig?

Den samme sårbarheten har truffet flere ganger i løpet av sommeren, og det er den historien som fortjener spalteplass. Hvorfor kan dette ta ned en rekke fellesløsninger for våre offentlige tjenester samtidig, og hva kan vi gjøre med dette? Navnet på hackergruppen forklarer ingenting av dette.

Når vi jobber med sikkerhet, stiller vi alltid spørsmålet: Hva forsøker angriperen egentlig å oppnå? Det burde kanskje være det første spørsmålet i enhver redaksjon også. For dersom målet er oppmerksomhet, er det ikke sikkert løsningen er å gi angriperne mest mulig av akkurat det. Jeg mener ikke at informasjon skal skjules, men vi må vurdere hvilken effekt det gir at navnet på hackergruppen publiseres. Er navnet på gruppen nødvendig for at leseren skal forstå saken? Må budskapet deres gjengis?

Jeg tror dette er en diskusjon vi trenger oftere. Paradokset er at jeg mener cybertrusselen mot norske virksomheter er mer alvorlig enn noen gang. Men hvordan kan vi sørge for at hackerne ikke oppnår den PR-effekten de er ute etter?