Dette er en åpen rapport («post mortem») etter tjenestenektangrepet mot ID-porten 3. august.
Angrepet
Fra kl. 00:50 mandag 3. august til kl.13:03 tirsdag 4. august var flere av Digdirs fellesløsninger helt eller delvis utilgjengelige, som følge av et tjenestenektangrep (DDoSangrep). DDoS-angrep overbelaster digitale tjenester med kunstig nettverkstrafikk for å gjøre dem utilgjengelige.
Angrepet var målrettet mot ID-porten.
ID-porten har vært utsatt for to angrep på kort tid. Angrepet 3. august er det kraftigste tjenestenektangrepet vi har opplevd mot ID-porten.
Angrepet startet kl. 00:50 den 3. august, og fra samme tidspunkt ble det jobbet kontinuerlig med å løse problemet. Angrepet kom i flere bølger, og trafikken viste bedring fra kl. 13:40 samme dag, men enkelte løsninger fikk nye problemer utover ettermiddagen og kvelden. Fra kl. 01:26 natt til 4. august var løsningene delvis tilgjengelige. Fra kl. 13:03 samme dag var løsningene tilbake i normal drift.
ID-porten og flere andre av Digdirs fellesløsninger driftes på en felles driftsplattform hos vår driftsleverandør Vivicta. Angrepet påvirket derfor også eFormidling, ELMA, Kontakt- og reservasjonsregisteret, eInnsyn, Maskinporten og Ansattporten. Altinn, eSignering og Digital postkasse til innbygger ble også berørt som følge av at innlogging via ID-porten i perioder ikke var mulig.
Håndtering underveis
Det ble gjort kontinuerlig tiltak underveis for å redusere omfanget av angrepet og stabilisere løsningene, i samarbeid med Vivicta. Når angrepet først var over gikk det raskt å stabilisere trafikken og gjenopprette normal drift. Datatilsynet og Nasjonal sikkerhetsmyndighet (NSM) ble varslet i henhold til gjeldende rutiner. Hendelsen har ikke ført til sikkerhetsbrudd eller personopplysninger på avveie.
Hele hendelsen gjennomgås nå grundig, i tråd med våre rutiner og praksis. Vi jobber hele tiden tett med driftspartner for å forbedre håndtering av hendelser.
Informasjon underveis
Tjenestenektangrepet medførte problemer for virksomheter og innbyggere, fordi det i perioder ikke var mulig for brukere å logge inn på offentlige tjenester.
Mange av våre kunder og systemleverandører har egne forpliktelser overfor sine kunder når fellesløsningene er utilgjengelige, og det er viktig at vi i tilstrekkelig grad setter dem i stand til å gjøre egne risiko- og konsekvensvurderinger gjennom så god og presis informasjon som mulig.
Vi ser i etterkant at det tok for lang tid før vi omtalte hendelsen som et tjenestenektangrep. Samtidig må behovet for å opplyse om årsak veies opp mot generelle anbefalinger om ikke å offentliggjøre detaljer om pågående angrep, både for å unngå å hjelpe angriperen og for å unngå å gi vedkommende den effekten eller oppmerksomheten som søkes. Vi gjennomgår nå rutiner for statusmeldinger for når og hvordan årsak og status kommuniseres, slik at brukere og kunder raskere får et presist bilde av situasjonen –
særlig ved langvarige hendelser.
Digitaliseringsdirektoratets tjenester er del av en samfunnskritisk infrastruktur. Det er avgjørende at løsningene fungerer for innbyggere og virksomheter, og vi tar derfor driftsavbrudd på største alvor.
Dedikerte sikkerhetsmiljøer i Digdir jobber kontinuerlig med å sikre høy tilgjengelighet og robusthet i digitale tjenester som er viktige for samfunnet. Vi har, sammen med driftspartner, omfattende sikkerhetsmekanismer på plass. Samtidig utvikles angrepsmetodene kontinuerlig, slik at håndteringen av denne typen angrep krever
løpende tilpasninger. Vi jobber for i størst mulig grad sikre oss mot lignende angrep framover.