Kraftværker har elendig it-sikkerhed

En række elektricitets-leverandører har store problemer med sikkerheden. Kombinationen af forældret antivirus, gamle firewalls og ringe sikkerheds-foranstaltninger er en farlig cocktail.

Artikel top billede

Computerworld News Service: Flere af de store amerikanske elektricitets-producenter har store problemer med sikkerheden.

Det betyder, at det netværk, der kontrollerer USA's største offentlige el-selskab, tilsyneladende kan blive hacket hvert øjeblik. Dette skyldes, at selskabet ikke har de helt grundlæggende sikkerhedsforanstaltninger i orden, viser en rapport.

I overhængende fare

Trods retningslinjer for sikring af sådanne netværk har virksomheden ikke overholdt de basale sikkerhedsregler, der anbefales i en rapport fra den amerikanske regering.

"Indtil TVA (Tennessee Valley Authority) implementerer disse sikkerheds-anbefalinger fuldt ud, er der en overhængende risiko for at selskabet kan blive offer for et hacker-angreb, der kan få alvorlige konsekvenser for virksomhedens kunder," lyder det ra GAO (Government Accountability Office) i en meddelelse.

8,7 millioner kunder bliver påvirket

TVA leverer elektricitet til et område, der omfatter størstedelen af Tennessee samt dele af Alabama, Georgia, Kentucky, Mississippi, North Carolina og Virginia - et område med en befolkning på cirka 8,7 millioner mennesker.

TVA adskiller på ueffektiv vis sin kontrol af el-forsyningsnetværket, fra sit interne data-netværk. Dette medfører en farlig blanding af dårligt 'patche
de' pc'er, utilstrækkelige sikkerhedsindstillinger og forældet antivirus og firewall software.

Ifølge rapporten er der åbenlyse mangler i den tilsynsførende kontrol, og det dataindsamlende netværk ( SCADA ) indeholdte fejlkonfigurerede eller inaktiverede firewalls, ineffektive adgangskoder, inkonsistent konfigurations-management og manglende virusbeskyttelse.

Rapporten noterer at; "TVA bør adressere svaghederne i sine kontrol-systemer og netværk."

Mangler overblik - og hvad gør man så?

"TVA har ikke noget samlet overblik over SCADA-nettet, og har ikke rangeret netværkselementer efter risikogrupper, hvorved selskabet sikrer sig, at disse systemer er tilstrækkeligt beskyttet," meddeler rapporten.

Rapporten anbefaler selskabet at etablere sikringsplaner, prioritere sin forvaltning af patches, gennemteste sit SCADA-netværk for sikkerhedshuller samt prioritere uddannelse i sikkerhed højere en på nuværende tidspunkt.

Rapportens konklusion er tydelig; "De systemer, der opererer TVA's kritiske infrastrukturer, er i fare for uautoriseret ændring og indtrængen fra både interne og eksterne trusler.

Dårlig sikkerhed overalt i industrien

"Dette er desværre ikke et enkeltstående tilfælde, der kun omhandler TVA. Det er et problem, der går igen overalt i elektricitetsindustrien," siger Ira Winkler fra 'Internet Security Advisors' Gruppen.

Under en tale på RSA-konferencen tidligere i år, sagde Winkler, at blandingen af SCADA og virksomhedernes interne data-netværk samt deres forbindelse til internettet skaber en øget risiko for hacking.

Han beskrev i detaljer hvordan han uden besvær havde hacket et netværk (dog ikke TVA's) og overtaget individuelle maskiner på netværket.

GOA er enig med Winkler.

I rapporten beskrives en ulykke på et TVA-atomkraftværk i Alabama, hvor to pumper brød sammen og tvang anlægget i knæ. Pumperne brød sammen, da netværket blev blokeret af en anden enhed, der var fejlbehæftet.

GOA har afleveret en fortrolig rapport til TVA, som indeholder 73 anbefalinger omkring forbedret sikkerhed.

Kan ikke leve op til reglerne

Da ' The Federal Energy Regulatory Commission' godkendte retningslinjerne for netværks-sikkerhed for elselskaberne tidligere i år, tilstod el-selskabernes repræsentanter, at meget af deres udstyr var så gammelt, at de ikke kunne efterkomme det nye regelsæt.

Winkler udtaler at GAO's rapport om TVA refererer til hele el-industrien i almindelighed og det ikke kun er TVA, der bør rette op på sikkerheds-procedurerne.

"regeringen forsøger at finde 'en enkelt brand at slukke'. Alle leder efter et enkelt eksempel de kan slå ned på i stedet for at løse problemet i sin helhed. Når netværket en dag bliver angrebet vil alle pludselig overreagere. Hvis vi handler nu vil det slet ikke være nødvendigt at overreagere," siger Winkler.

Oversat af Jimmie Gustafsson

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Højbjerg, Aarhus

    Cyber Security Summit 2026 - Aarhus

    Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

    Digital transformation | Aarhus

    AI i det offentlige - Aarhus

    Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

    Digital transformation | Køge

    Derfor skal du videre fra Dynamics AX – og sådan gør du

    Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Alexander Hoffmann, SVP, Technology & IT hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Tech, IT & Security. Han skal fremover især beskæftige sig med at lede den fortsatte udvikling af en mere integreret og software-drevet infrastrukturplatform. Forfremmelse

    Alexander Hoffmann

    GlobalConnect

    IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

    Sarah Warm

    IFS Danmark A/S

    Mohamed El Haddaoui, er pr. 7. april 2026 ansat hos Dafolo A/S som IT-systemudvikler. Han skal især beskæftige sig med udviklingsopgaver relateret til Brugerklubben SBSYS. Han er nyuddannet datamatiker og har erfaring med udvikling af REST API'er og integreret databaser. Nyt job

    Mohamed El Haddaoui

    Dafolo A/S

    Tinne Schjoldan Gyllich, Director, CX & Services (Customer Adoption) hos TDC Erhverv, er pr. 1. juni 2026 forfremmet til Senior Director, Head of Partnerships. Tinne skal fremover især beskæftige sig med at drive strategiske partnerskaber, styrke økosystemet og skabe vækst gennem partnerbaseret omsætning. Forfremmelse