Tech & AI nyheder
Gadgets

Indbrud på 90 sekunder kunne lægge fjernvarmeværk ned

Et sikkerhedstjek af et dansk fjernvarmeværk viste, at 90 sekunders fysisk adgang var nok til at kompromittere styringssystemerne. Nu strammer branchen sikkerheden op på flere fronter.

TeknikPuls Redaktion··5 min læsning
Indbrud på 90 sekunder kunne lægge fjernvarmeværk ned

"Fuck!" Sådan lød reaktionen, da et sikkerhedstjek af et dansk fjernvarmeværk afslørede, hvor lidt der egentlig skal til for at lægge varmeforsyningen ned. Ifølge Version2 var 90 sekunders uautoriseret adgang til anlægget nok til, at en person i teorien kunne have kompromitteret de systemer, der styrer produktion og distribution af fjernvarme til et helt lokalområde.

Det lyder som en scene fra en hackerfilm, men problemet er velkendt i branchen — det er bare sjældent, det bliver sat så håndgribeligt på spidsen. Fjernvarmeværker styres af såkaldte SCADA-systemer (Supervisory Control and Data Acquisition), som holder styr på alt fra pumpetryk til temperaturregulering. Mange af disse systemer er 15-20 år gamle og blev aldrig designet til at hænge på internettet, endsige modstå et målrettet angreb. De blev typisk koblet på nettet af praktiske hensyn — fjernovervågning, lettere vedligehold — uden at nogen for alvor tænkte cybersikkerhed ind i arkitekturen.

Det gør dem til et attraktivt mål. Myndighedernes trusselsvurderinger peger på en stigning i destruktive cyberangreb fra russisk-venlige hackergrupper rettet mod netop kritisk infrastruktur i Europa — el, vand og varme. Præcedensen er velkendt blandt sikkerhedsfolk: i december 2015 lykkedes det hackere at koble tusindvis af ukrainske husstande af elnettet ved at bryde ind i landets SCADA-systemer. Samme angrebsmetode kan i princippet rettes mod et fjernvarmeanlæg — konsekvensen er bare kulde i radiatorerne i stedet for mørke i stuen.

Sagen om det 90 sekunder lange indbrud har sat gang i en bredere selvransagelse i den danske fjernvarmesektor. Flere værker er nu i gang med at stramme både den fysiske og den digitale sikkerhed op: adskillelse af administrations- og teknikservere, udfasning af forældede systemer, adgangskontrol med adgangskoder på SCADA-udstyr og systematisk oplæring af personalet i, hvad social engineering og fysisk indtrængen egentlig kan føre til.

På det tekniske plan arbejder projekter som CHPCOM med at indføre certifikatbaseret kryptering efter standarden IEC 62351 mellem kraftvarmeværkernes styringsenheder — med mindst 2048-bit RSA-kryptering og SHA-256-hashing, så data ikke længere sendes i klartekst mellem anlæg og kontrolrum. Bag projektet står blandt andre Dansk Energi, Energinet, Dansk Fjernvarme og Alexandra Instituttet.

Samtidig lægger EU's NIS2-direktiv nu et juridisk pres oven i det tekniske: direktivet stiller krav om, at ledelsen i virksomheder, der driver kritisk infrastruktur, skal have konkret cybersikkerhedstræning — det er ikke længere kun it-afdelingens problem, hvis nogen kan liste sig ind ad en bagdør på halvandet minut.

Det interessante ved historien om de 90 sekunder er ikke, at den er unik. Det er, at den er så konkret. De fleste advarsler om sårbar infrastruktur lyder abstrakte, indtil nogen rent faktisk sætter stopuret i gang og viser, hvor kort tid der går, før teorien bliver til en åben dør.

Kilde: https://www.version2.dk/artikel/fuck-et-indbrud-paa-90-sekunder-kan-laegge-et-fjernvarmevaerk-ned

Læs også