Gran kommune desember 2024

Gran kommune hendelsen som ble oppdaget 7. desember 2024 er oppsummert i denne artikkelen: https://zerotrustsoldier.com/2025/02/11/gran-kommune-hendelsen-oppsummert-og-hva-kan-man-laere-for-dette-kunne-vaert-unngatt/

I kort gikk det ut på at uvedkommende kom seg inn i datasystemene og fikk gjort en god del, men grunnet flaks ble de oppdaget før det ble utført skadelige handler.

Matrisen ble etablert for lenge siden, og inneholder grunnleggende sikkerhetselementer som alle burde ha på plass. Hendelsen hos Gran kommune ble et faktum grunnet en kjede av svakheter.

Her er en oversikt over tiltak som ville bidratt til å avverge hendelsen

MFA på eksterne DAAS

Dette er litt usikkert, da den opprinnelige tilgangen ble gjort via misbruk av sårbarhet, mens del to var å logge seg inn via RDP, men på en lokalt definert bruker med admin rettigheter. MFA er alltid anbefalt, og skal alltid være på, men for denne hendelsen tror jeg ikke det ville gjort noen forskjell.

Segmentering med Least Privilege

Det var bevegelse mellom minst tre forskjellige servere internt i datasystemene, med bl.a RDP, som tyder på at ting var for liberalt. Om segmentering var tilsrekkelig sies det ingenting om, men at tilgangene var for liberale er helt klart. Så dette punktet er viktig å adressere.

MFA på interne DAAS

Ettersom intern kommunikasjon skjedde på bl.a RDP vil det være logisk å si at MFA ville vanskeliggjort ting for aktørene.

VG testen (Least Privilege)

Dette punktet er enda en gang sentralt. Også denne gangen ville begrensning på utgående kommunikasjon avverget den skadelige hendelsen da denne kommunikasjonsveien ble brukt for flere ting, flere ganger, fra flere servere.

Sentralisert logging med SOC

Slik systemene var satt opp og fungerte, er jeg faktisk litt usikker på når dette kunne blitt oppdaget. Jeg er veldig for dette punktet, og anbefaler det fleste å ha det, men noen ganger er det vanskelig å oppdage ting…. Men det anbefales uansett alltid.

Klienter ut av nettet med Always-On VPN

Dette hadde ingen relevans i denne saken.

Inngående SSL dekryptering for bedre utnyttelse av IPS

Denne ville stoppet hendelsen på steg 1, da misbruk av en 3 år gammel og kjent sårbarhet var veien inn. Dette ville alle brannmurer på markedet stoppet, men da må IT adminisratorer bruke 10 minutter på å sette det opp.

Konklusjon

Denne hendelser skulle aldri ha blitt noe annet enn enda en støyende alarm i brannmurloggene, sammen med alle de andre alarmene som skapes fra internett hele tiden, men grunnet en hel kjede med sårbarheter, var det bare kjempeflaks som gjorde at IT ansatte, ledelsen og resten av de ansatte i Gran kommune ikke fikk stressende dager inn i jula.