Nasjonalt rammeverk for håndtering av digitale angrep og cyberhendelser fra Nasjonal Sikkerhetsmyndighet, sist oppdatert 25.06.2025, oppgir en rekke sektorvise responsmiljøer (SRM), i tillegg til Nasjonalt cybersikkerhetssenter (NCSC). Det faller seg naturlig å anta at disse har god sikkerhet på plass, i tråd med krav og anbefalinger fra Nasjonal sikkerhetsmyndighet & Norwegian Digitalisation Agency (Digdir) , og ikke minst relevante internett standarder.
Jeg har testet samtlige organisasjoner/domener som angitt på side 23 i dokumentet fra NSM med gratistjenesten Dutch Internet Standards Platform (Internet.nl) .
Testen viser at ingen av dem overholder alle krav og anbefalinger fra nederlandske myndigheter og får da ikke en perfekt 100/100 web/epost score. Ei heller overholdes relevante krav og anbefalinger fra NSM/DigDir på de samme områdene. Noen få er svært nær 100/100 score (web / epost), mens enkelte har til dels alvorlige svakheter i sine oppsett.
Vurdert opp mot f.eks. test av advokat Jan Sandtrø eller Sentrum Bilverksted på Åndalsnes, så taper de alle sammen.
Første test er for epost
Klikk her for å grave i alle resultater. Fullstendig liste sortert fra best til verst score i skjermbildet under.
Gratulerer til Tom Remberg & co i Bane NOR , samt Bjarte Malmedal & co i NSR – Næringslivets Sikkerhetsråd for 100% score i denne testen!
Det bør vies spesiell oppmerksomhet til Sikt – Norwegian Agency for Shared Services in Education and Research , Statens vegvesen – Norwegian Public Roads Administration og ikke minst DepCERT. Disse 3 mangler helt eller delvis RPKI for BGP.
DepCERT ligger innenfor IPv4 prefix 132.150.0.0/16 tilhørende AS2116 med GlobalConnect som eier, og “Norwegian Central Governmental Offices” som bruker. Hele dette nettet kan bli utsatt for BGP angrep, hvor trafikk til/fra dette nettet kan bli rerutet via uønskede nett og land, med formål om å utføre “capture now, decrypt later” angrep, manipulering av trafikk i sanntid eller også bare blokkere trafikken (DoS).
Det samme gjelder for SIKT (AS224) og Statens Vegvesen (AS200139). I tilfelle angrep mot SIKT vil dette kunne ramme blant annet University of Bergen (UiB) , University of Oslo , The Norwegian Institute for Water Research (NIVA) , Norwegian Environment Agency og Institute of Marine Research (IMR), Norway .
En fattig trøst kan være at internett så en økning i 4.6% for bruken av RPKI, hvor nå 53.9% av alle IPv4 prefixer og 60.1% av alle IPv6 prefixer er sikret med RPKI. Kilde: Cloudflare Radar 2025 year in review.
Psst: Nkom har omtalt RPKI for BGP i flere av sine årlige EkomROS rapporter. Juni 2024 skrev jeg om RPKI og hvordan et angrep laget problemer i Spania, og sa videre at NSM & NKOM kanskje burde vurdere regulering på området for å få fortgang i å sikre norsk infrastruktur fra slike angrep.
Andre test gjelder websikkerheten til de samme angitte domener
Her er det viktig å understreke at testen ikke vurderer websidenes innhold eller formål. En statisk side uten mulighet for å laste opp eller ned noe sensitivt innhold, eller uten innloggingsmulighet representerer naturlig nok en mindre risiko.
Her blir det “nesten” gratulasjoner til Tom Remberg & Bane NOR , Norwegian Communications Authority og Norwegian Environment Agency .
Her dukker utfordringene opp igjen med manglende RPKI for BGP, denne gang gjelder det Arbeids- og velferdsdirektoratet (prefix 155.55.0.0/17 & 155.55.128.0/18, innenfor AS 2119, med Telenor som eier), Vegcert, Sikt og Landbruksdirektoratet .
For Landbruksdirektoratet gjelder det spesifikt IP adresser i prefix 185.120.100.0/22, innenfor AS31264 som tilhører Advania Norge . Dette er en svakhet som kan ramme Advania og samtlige av deres kunder innenfor de tilhørende IP prefixer i AS31264, f.eks. Rogaland fylkeskommune , Agder fylkeskommune og Norwegian Red Cross , med flere.
For svært mange er det også små detaljer for å oppnå 100% score, slik det er både ønskelig og anbefalt. Kravet om at alle offentlige tjenester skal være tilgjengelig også med IPv6 trådte i kraft 1.1.2023, med siste frist 1.1.2025 gjennom Forskrift om IT-standarder i offentlig forvaltning. Jeg antar her at en forskrift er vel så viktig å overholde for offentlige etater som NSMs grunnprinsipper.
Det skal dog sies at IPv6 ikke er en sikkerhetsfunksjon. Tvert om; det øker heller angrepsflaten mot internett. Det er noe nettopp disse organisasjonene burde være i stand til å håndtere for hele Norges sikkerhet, men de har det altså ikke satt opp selv for sine websider.
Jeg sier som sjef NSM Arne Christian Haugstøyl: det er på tide å gå fra ord til handling.
Originally published on LinkedIn.
