CI Fortify: seks steg for å isolere kritiske OT-systemer i en krise

Australias signaletterretning ASD publiserte 28. juli 2026 veiledningen CI Fortify, utarbeidet sammen med internasjonale partnere. Veiledningen forklarer hvordan virksomheter kan isolere kritisk driftsteknologi, forkortet OT, og understøttende systemer fra alle andre nett under hendelser eller i perioder med forhøyet trusselnivå. Formålet ASD oppgir, er å kunne opprettholde kritiske tjenester i en krise eller ved driftsavbrudd. Målgruppen er eiere og driftere av OT, og sikkerhetsmiljøene som forsvarer dem. Veiledningen henviser til tilsvarende innføringer fra CISA i USA, NCSC i Storbritannia og Canadian Centre for Cyber Security.

Hva som skjer teknisk

Driftsteknologi er systemene som styrer fysiske prosesser, for eksempel i kraftforsyning, vannverk og industrianlegg. CI Fortify beskriver det ASD kaller den kritiske veien til isolering, og den består av seks steg. Første steg er å kartlegge de vitale systemene og nettene, altså det minste settet som kreves for å levere den kritiske tjenesten. Andre steg er å identifisere kritiske kunder, som militær infrastruktur og livsviktige tjenester, og sette et leveransemål ut fra behovet deres. Tredje steg grupperer maskiner og systemer i soner med felles kritikalitet og trusseleksponering. Fjerde steg kartlegger og dokumenterer hvert tilknytningspunkt mellom de kritiske nettene og alt annet, inkludert kontornett, leverandørers fjerntilgang, internett, skymiljøer og nabovirksomheters kritiske nett. Femte steg bygger selve skille- og isolasjonspunktene. Sjette steg lager og øver en isolasjonsplan.

ASD skiller mellom fysisk atskillelse og isolering. Fysisk atskillelse betyr at OT-nettene ikke deler aktiv infrastruktur med andre nett, verken svitsjer, rutere, repeatere, multipleksere eller regnekraft. Isolering er evnen til å koble fra og drive videre på egen hånd. Det som ryker i praksis, er avhengighetene, og veiledningen navngir dem: felles katalogtjeneste, navneoppslag og adressetildeling, delt virtualisering, felles lagring, sikkerhetskopi og tidssynkronisering hentet fra kontornettet eller internett. ASD krever at slike avhengigheter reduseres og fjernes, ellers stopper den kritiske tjenesten idet forbindelsen brytes. Administrative kontroller som VLAN og MPLS omtales som minimalt effektive og bare som et mellomsteg, og ASD skriver at MPLS ikke gir noen garanti for atskillelse. Der fysisk isolering ikke lar seg gjennomføre, peker veiledningen på dedikerte fiberpar eller egne bølgelengder i CWDM, og på sterk kryptering utført av en dedikert enhet framfor krypteringen som ligger i OT-utstyret selv. Når isoleringen først er trådt i kraft, skal rutetabeller og trafikkstrømmer overvåkes, slik at utilsiktet gjenoppkobling blir oppdaget. ASD navngir også prisen: systemene faller etter på oppdateringer, den eksterne innsynsevnen svekkes, og flyttbare medier blir en større smittevei.

kartlagte tilkoblingerKontornett og internettleverandører, nabonettIsolasjonspunktbrytes i krisebrutt forbindelseVitale OT-systemerdrift uten andre nettlokal katalogtjeneste, tid og sikkerhetskopi
Figur: Isolasjonspunktet ligger mellom de kartlagte tilkoblingene og de vitale OT-systemene, og forutsetter at katalogtjeneste, tid og sikkerhetskopi finnes lokalt.

Hva det betyr for virksomheten

Norske virksomheter i kraft, vann, transport og industri kjenner igjen problemstillingen, men ikke nødvendigvis kostnaden. De fleste norske OT-miljøer er bygget for effektiv drift, ikke for å kunne stå alene. Fjernovervåkning, sentral pålogging og leverandørens fjerntilgang er nettopp det som holder driftskostnadene nede, og det er de samme koblingene som må kunne brytes. Vår vurdering er at kartleggingen i fjerde steg er arbeidet de fleste mangler, og at den har verdi i seg selv. En virksomhet som ikke vet hvilke forbindelser som går inn i det kritiske nettet, kan heller ikke bryte dem kontrollert.

For virksomheter under NIS2 treffer dette midt i kravene til kontinuitet og krisehåndtering i artikkel 21, og evnen til å isolere er en konkret måte å vise at kravet er innfridd. ASDs innrømmelse av at full fysisk isolering ikke alltid lar seg gjennomføre, er samtidig viktig for norske forhold. Mange anlegg er spredt over store avstander og avhenger av leide samband. Da flyttes arbeidet fra atskillelse til herding av grensen mot OT, og til kryptering over samband virksomheten ikke eier selv. Den graderte planen er dessuten et poeng for styret. Isolering er ikke én bryter, men en trapp med definerte utløsningskriterier, og de kriteriene må besluttes før krisen inntreffer.

Berigo anbefaler

  • Kartlegg og dokumenter hvert tilknytningspunkt inn i de kritiske nettene, inkludert leverandørers fjerntilgang, skytjenester og forbindelser til nabovirksomheter. Hold listen oppdatert gjennom endringshåndteringen.
  • Finn avhengighetene som gjør isolering umulig i dag, typisk katalogtjeneste, navneoppslag, tidssynkronisering og sikkerhetskopi, og bygg lokale erstatninger inne i OT-nettet.
  • Lag en gradert isolasjonsplan med definerte utløsningskriterier, og knytt den til beredskapsplanen. Kriteriene besluttes før krisen, ikke under den.
  • Øv planen, og øv isolering av alle vitale systemer samtidig. En test av ett enkelt system avdekker ikke avhengighetene mellom systemene.
  • Oppbevar isolasjonsplanen også på papir, og planlegg for hvordan virksomheten skal håndtere manglende oppdateringer og redusert innsyn så lenge isoleringen varer.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt