Dette er en åpen rapport («post mortem») etter tjenestenektangrepet mot ID-porten 24.-26. august.
Angrepet
Fra kl. 03:38 mandag 24. august til onsdag 26. august kl. 19:30 var flere av Digdirs fellesløsninger helt eller delvis utilgjengelige i perioder som følge av et tjenestenektangrep (DDoS). DDoS-angrep overbelaster digitale tjenester med kunstig nettverkstrafikk for å gjøre dem utilgjengelige.
Angrepet var målrettet mot ID-porten. Dette var det tredje tjenestenektangrepet mot ID-porten på ni uker. Angrepet var to til tre ganger kraftigere enn tidligere.
ID-porten og flere andre av Digdirs fellesløsninger driftes på en felles driftsplattform hos vår driftspartner Vivicta. Angrepet påvirket derfor også eFormidling, ELMA, Kontakt- og reservasjonsregisteret, eInnsyn, Maskinporten og Ansattporten. Altinn, eSignering og Digital postkasse til innbygger ble også berørt som følge av at innlogging via ID-porten i perioder ikke var mulig.
Hendelsesforløp og tiltak
Hendelsen startet kl. 03:38 den 24. august, og Digdir bekreftet i statusmelding kl. 08:11 det dreide seg om et tjenestenektangrep. Det ble gjort kontinuerlig tiltak underveis for å redusere omfanget av angrepet og stabilisere løsningene, i samarbeid med Vivicta. Fra 07:20 samme dag var det igjen økt stabilitet og tilgjengelighet i alle Digdirs fellesløsninger.
DDoS-angrepet kom i bølger og angrepsmønsteret endret underveis. Fra kl. 13:20 til 14:15 den 24. august var flere av Digdirs fellesløsninger igjen utilgjengelige. Tirsdag 25. august var det særlige utfordringer med eSignering som forble utilgjengelig fram til kl. 01:42 natt til onsdag. Onsdag 26. august var det fortsatt stabilitet i løsningene, og kl. 19:30 var angrepet over. Digdir valgte å beholde begrensingene som var iverksatt til neste dag mens man overvåket situasjonen.
Selv om tjenestenektangrepet var både kraftigere og mer langvarig enn tidligere angrep, bidro tiltakene til at løsningene stort sett var tilgjengelige under hendelsen. Trafikken i Norge var, med noen unntak, stabil gjennom hele perioden. Tiltak som ble satt iverk førte til periodevise begrensninger på trafikk gjennom ID-porten fra utlandet. Den 27. august kl. 09:00 bekreftet Digdir via en statusmelding at angrepet var over, og kl. 14.50 at fellesløsningene var tilbake i normal drift. Frem til 2. september kunne det oppleves problemer med innlogging på ID-porten fra utlandet.
Datatilsynet og Nasjonal sikkerhetsmyndighet (NSM) ble varslet i henhold til gjeldende rutiner.
Det er ingen indikasjoner på at hendelsen har medført at personopplysninger er kommet på på avveie.
Hele hendelsen gjennomgås i tråd med Digdirs rutiner og praksis. Angrepsmetodene utvikles kontinuerlig, og håndteringen av denne typen angrep krever løpende tilpasninger. Digdir jobber tett med driftspartner for å forbedre håndtering av hendelser, og i størst mulig grad sikre oss mot lignende angrep framover.