Styrelsen for Samfundssikkerhed har hævet trusselsniveauet for destruktive cyberangreb mod Danmark fra middel til høj. Det sker i forlængelse af FE’s nye vurdering af et skærpet trusselsbillede fra Rusland. Vi følger udviklingen tæt og deler her, hvad vi ser – og hvad danske virksomheder bør være opmærksomme på.
SAMSIK vurderer nu, at det er sandsynligt, at Rusland vil forsøge at gennemføre destruktive cyberangreb mod Danmark. Truslen kan spænde fra simple angreb mod svagt beskyttede it-systemer til mere omfattende, målrettede og koordinerede angreb mod velbeskyttet it-infrastruktur.
Baggrunden er blandt andet FE’s vurdering af, at Rusland i de kommende måneder vil eskalere sin hybride aktivitet mod NATO og Vesten. Cyberangreb kan indgå som ét af flere virkemidler i den hybride konflikt.
Destruktive cyberangreb adskiller sig fra den cyberkriminalitet, virksomheder møder til daglig. Formålet kan være at forstyrre eller ødelægge systemer, data eller drift. Det kan også omfatte angreb mod OT-miljøer (Operational Technology), hvor digitale systemer styrer fysiske processer. Derfor er udviklingen særlig relevant for virksomheder og organisationer, der driver eller understøtter kritiske funktioner.
Hvad ser vi lige nu?
Vi tager naturligvis vurderingerne fra FE og SAMSIK alvorligt. I vores Security Operations Center følger vores specialister udviklingen tæt og tilpasser overvågningen til den aktuelle situation. Med den nye vurdering har vi skærpet opmærksomheden på de aktiviteter og angrebsmønstre, myndighederne beskriver, herunder aktivitet relateret til kritisk infrastruktur og OT-miljøer.
På nuværende tidspunkt ser vi ingen tydelige udsving i den generelle trussels- eller scanningsaktivitet mod vores kunder. Vi ser dog cyberaktivisme i form af DDoS-aktivitet rettet mod lande, der grænser op til Rusland. FE peger samtidig på, at cyberaktivistiske grupper kan være støttet af Rusland og anvendes som proxyaktører i den hybride konflikt. Det er blandt de udviklinger, vi holder særligt øje med.

Hvad betyder det for danske virksomheder?
Den hævede trusselsvurdering er ikke ensbetydende med, at et konkret angreb er nært forestående. Men den er en god anledning til at sikre, at sikkerhed og beredskab matcher virksomhedens kritiske funktioner og aktuelle risikobillede.
Det handler ikke alene om at forebygge. Ved destruktive cyberangreb bliver evnen til hurtigt at opdage unormal aktivitet, reagere og genetablere driften særlig vigtig.
Virksomheder bør derfor have overblik over deres mest kritiske systemer og afhængigheder, vide hvordan unormal aktivitet opdages, have klare roller og ansvar ved en hændelse – og løbende teste, om beredskabet fungerer i praksis.
Vi følger udviklingen tæt
Danmarks digitale infrastruktur er tæt forbundet. Derfor kræver et skærpet trusselsbillede også tæt samarbejde og deling af relevant viden mellem myndigheder, virksomheder og leverandører af kritisk infrastruktur.
Vi følger udviklingen tæt og vil fortsat holde ekstra øje med de aktiviteter og mønstre, FE og SAMSIK peger på – og dele relevante observationer, der kan hjælpe danske virksomheder med at navigere i udviklingen.