Hackere udgør en omfattende trussel mod danske universiteter og dansk forskning. Både fra amatørhackere, kriminelle, der prøver at lokke kreditkortoplysninger ud af universiteternes studerende, og fra professionelle, statsfinansierede hackergrupper, der vil have fingre i værdifulde forskningsresultater.
Sådan lyder det fra en række it-sikkerhedsfolk omkring de danske universiteter, som Videnskab.dk har talt med.
»Der er hele tiden nogen, der banker på vores firewall, og vi kan hele tiden se, at der er nogen, der scanner vores systemer efter sårbarheder,« siger Mads Sinkjær Kjærgaard, der er IT-souschef på Roskilde Universitet (RUC). Han fortæller, at universitetet ofte oplever forsøg på hackerangreb fra bl.a. Kina, Rusland og Nigeria.
»Der er mange, der har banket på, og jeg er ikke i tvivl om, at der er nogen, der har været inde. Men de super professionelle og efterretningstjenesterne ser du ikke, det er kun amatørerne, du ser,« siger Mads Sinkjær Kjærgaard.
Forskningsinstitutioner offer for russere
Et af årets store angreb blev dog opdaget. Det lykkedes hackere, der formodes at være fra Rusland, at hacke sig ind i det europæiske og nordamerikanske el-net og ramme mere end 1.000 virksomheder, herunder 29 mål i Danmark.
Sikkerhedseksperter kaldte det et af de største angreb, de havde set, og der er mistanke om statsstøtte, da hackerne så ud til at have haft et stort budget, og angrebene fandt sted inden for normal arbejdstid i Rusland. Sikkerhedsfirmaet Kaspersky Labs fortalte senere DR Nyheder, at der også havde været forskningsinstitutioner blandt ofrene.
Hos Danish Security Incident Response Team (DKCERT), der er et varslingscenter for internetsikkerhed på Danmarks Tekniske Universitet (DTU) og servicerer alle danske universiteter, vil man hverken be- eller afkræfte, om også et dansk universitet eller forskningsinstitution er blandt ofrene for angrebet.
Men både RUC, Aarhus Universitet og Aalborg Universitet afviser overfor Videnskab.dk, at de selv skulle være blandt ofrene for angrebet – med det forbehold, at det er svært fuldstændigt at afvise, at man har været offer for et hackerangreb, fordi de dygtigste hackere sletter deres spor igen, så angrebet ikke kan opdages.
Forskningsdata det mest værdifulde
DKCERT vil dog gerne beskrive den generelle trussel fra hackere. Når man ser bort fra amatører, opererer hackere ofte ved at få adgang til data, som de kan sælge videre, forklarer Shehzad Ahmad, der er chef for DKCERT.
Det kan både være, når hackere får adgang til en virksomheds netværk og går på jagt efter data, der kan have økonomisk værdi – og når de overtager kontrollen med private netbrugere og kan sælge oplysninger og adgang til brugernes online-konti som webmail og sociale medier videre.
»Men det kan også være velorganiserede og velhavende hackergrupper med statsstøtte. Det kan være en stat, der angriber en anden stat for at få fat i forretningsaftaler, krigsaftaler, handelsaftaler; nogle ting som kan have en enorm værdi for en nation,« siger Shehzad Ahmad.
Shehzad Ahmad fortæller, at man så et hav af angreb fra Rusland på Estland, da der var krise mellem de to lande i 2007, og da Rusland gik i krig mod Georgien i 2008, formåede russiske hackere at lamme den georgiske infrastruktur, så georgierne ikke kunne kommunikere på nettet, da krigen startede. Men han peger også på den tidligere NSA-ansatte Edward Snowdens afsløringer af efterretningstjenestens overvågning som et bevis på, hvor udbredte stats-hackerangreb er.
»Det er kun en lille del af de her organiserede hackergrupper, der går efter forskning, men samtidig er forskerdata noget af det absolut vigtigste, mest kostbare og værdifulde, der er derude. Det tager mange år og mange ressourcer, kompetencer og investeringer i viden og udstyr at opbygge, og det forsøger man at få adgang til ved at hacke sig til data,« siger Shehzad Ahmad.
Forskningsdata skal beskyttes
På Aarhus Universitet indgår organiserede hackerangreb også som en del af risikovurderingen.
»Store statsangreb er vi selvfølgelig opmærksomme på. Vi ser det nok ikke som den største trussel mod os, men i dag er man naiv, hvis man ikke anser sig selv som et muligt mål for hackere. Det er alle, som jeg ser det,« siger Ole Boulund Knudsen, der er informationssikkerhedschef på Aarhus Universitet.
Ud over at sikre den generelle sikkerhed står Ole Boulund Knudsen ligesom de øvrige it-sikkerhedsfolk, Videnskab.dk har talt med, med særlige typer af data, der kræver højere sikkerhed.
»Vi har forskningsdata, vi skal passe godt på. Der er nogle, for eksempel inden for retsmedicin, som har adgang til data, vi skal beskytte ekstra godt,« siger han og tilføjer: »Men forskningsresultater er en sjov ting, som ofte er meget hemmelige indtil den dag, man publicerer dem, hvorefter det gælder om at få dem bredt ud til så mange som muligt,« siger han.
Naturvidenskab og ingeniørkunst udsat
På Aalborg Universitet fremhæver it-direktør Lise Marcher, at der også ofte følger krav til it-sikkerhed med, for at forskerne kan få tildelt forskningsmidler.
\ Fakta
Avancerede og professionelle angreb kendes også som APT – Advanced Persistent Threat. De udføres for eksempel af meget professionelle hacker-grupper, der nogle gange har statsstøtte. Grupperne benytter sig ofte af det, der hedder '0-dags svagheder'. 0-dags svagheder er sårbarheder, der ikke er opdaget af sikkerhedsfolkene endnu, og som programudviklerne derfor har haft 0 dage til at fikse. Folk, der opdager 0-dags svagheder, kan nogle gange sælge deres viden for millioner til professionelle hackergrupper.
»Når vi får eksterne forskningsmidler, er der mange, der stiller krav til datasikkerhed – på samme måde, som nogle stiller krav til fysisk adgangskontrol,« siger Lise Marcher.
Også på RUC fremhæver Mads Sinkjær Kjærgaard, at universitetets forskningsresultater kan være interessante for hackere.
»Hvis man har topforskning inden for for eksempel naturvidenskab og ingeniørkunst, tror jeg, det er noget af det mest interessante," siger Mads Sinkjær Kjærgaard.
»Jeg ser det mest som stater, der ville gå ind og hente den slags oplysninger. Hvis det er en efterretningstjeneste fra Kina eller fra et vesteuropæisk land, er deres fornemste opgave at slette alle spor – så vi kan ikke sige det med sikkerhed, men der er helt klart en risiko,« siger Mads Sinkjær Kjærgaard.
Brugere hopper på falske e-mail
Men det er langt fra kun statsfinansierede hackergrupper og efterretningstjenester, der vil læse med i forskernes noter, som sikkerhedsfolkene på danske universiteter er i kamp med. I dagligdagen er forsøg på at lokke kreditkortoplysninger ud af brugere på universiteternes netværk en større udfordring.
»Det, jeg ser i det daglige, er forsøg på phishing, altså at lokke oplysninger ud af folk. De falske e-mails, der bliver sendt ud, er ved at være rimeligt gode, og brugere lader sig lokke til at svare og udlevere personlige oplysninger. Vi ser ikke så mange virusangreb længere, for det er der ikke penge i,« siger Mads Sinkjær Kjærgaard og fortæller, at universitetet kan se en stigning i brugere, der udleverer oplysninger til it-kriminelle, hvis de ikke har kørt oplysningskampagner.
Kan ikke passe på alt
Så hvad gør universiteterne for at beskytte sig? Det er hemmeligt, lyder det fra Aalborg Universitet.
»Helt principielt vil vi aldrig offentliggøre, hvad vi har af sikkerhedsforanstaltninger, for det vil være en invitation til at prøve at bryde dem,« siger Lise Marcher.
På Aarhus Universitet og RUC løfter man dog en del af sløret.
»Vi holder vores sikkerhed oppe ved at scanne vores interne og eksterne netværk for potentielle huller, så vi kan lappe dem, og vi har sikkerhedsforanstaltninger i flere lag – antallet er afhængig af, hvad det er, vi skal passe på,« siger Ole Boulund Knudsen.
Han fortæller, at det er en ulige kamp mod hackerne, for mens hackere blot skal finde ét enkelt hul i forsvaret, skal universiteterne finde og lukke alle huller.
»Angreb af den type og størrelse er det svært at gardere sig imod – hvis de vil ind, så kommer de ind,« siger Ole Boulund Knudsen. Universitetets vurderinger af hvilke typer data, der er mest følsomme eller fortrolige, er derfor afgørende for strategien.
»Vi kan og skal ikke passe lige godt på alting – det er der ikke nogen, der kan. Vi holder fokus på at beskytte de ting, vi mener er enten fortrolige eller på anden måde kræver beskyttelse,« siger Ole Boulund Knudsen.
Har blokeret Rusland, Nigeria og Kina
På RUC fortæller Mads Sinkjær Kjærgaard, at universitetet har taget konsekvensen af hackerangreb fra Kina, Rusland og Nigeria og derfor har blokeret en række ip-adresser fra de pågældende lande fra at få adgang til RUC's systemer.
»Det strider mod åbenheden på internettet, men vi har kunnet se i RUC's log-analyser, at der har været koordinerede angreb i gang derfra. Det er vores opgave at beskytte RUC's netværk, så vi har valgt at blokere for deres adgang. Også fordi sandsynligheden for, at der sidder en RUC-ansat et af de steder og har brug for adgang, ikke er så stor,« siger Mads Sinkjær Kjærgaard.
En central del af beskyttelsen på RUC er at segmentere netværk, dvs. opdele dem, så man ikke kan få adgang til alt ved at bryde ind ét sted.
Teknisk udstyr kører på sit eget netværk, hvorfra man ikke har adgang til resten af RUC's system – det kan f.eks. være praktisk at have netadgang til måleudstyr i et laboratorium, men samtidig kan måleudstyret hackes og ville kunne give adgang til andre dele af netværket, hvis ikke netværkene var opdelt. Også it-systemerne, der styrer overvågning og bygninger på RUC, er skilt fra de andre dele af netværket.
»Vi har sørget for at skille det rigtigt godt ad, så for eksempel vores trådløse netværk, som mange har adgang til, er skilt fra alt andet,« siger Mads Sinkjær Kjærgaard.
































