Digitaliseringsdirektoratet (Digdir) var fra 24. august kl. 03:38 til 26. august kl. 19:30 utsatt for et tjenestenektangrep (DDoS-angrep). Dette var det tredje tjenestenektangrepet mot ID-porten på ni uker. Angrepet var to til tre ganger kraftigere enn tidligere. ID-porten og de andre fellesløsningene var stort sett tilgjengelige under hendelsen.
Rapport etter tjenestenektangrep
Dette er en åpen rapport («post mortem») etter tjenestenektangrepet mot ID-porten 24.-26. august.
Angrepet
Fra kl. 03:38 mandag 24. august til onsdag 26. august kl. 19:30 var flere av Digdirs fellesløsninger helt eller delvis utilgjengelige i perioder som følge av et tjenestenektangrep (DDoS). DDoS-angrep overbelaster digitale tjenester med kunstig nettverkstrafikk for å gjøre dem utilgjengelige.
Angrepet var målrettet mot ID-porten. Dette var det tredje tjenestenektangrepet mot ID-porten på ni uker. Angrepet var to til tre ganger kraftigere enn tidligere.
ID-porten og flere andre av Digdirs fellesløsninger driftes på en felles driftsplattform hos vår driftspartner Vivicta. Angrepet påvirket derfor også eFormidling, ELMA, Kontakt- og reservasjonsregisteret, eInnsyn, Maskinporten og Ansattporten. Altinn, eSignering og Digital postkasse til innbygger ble også berørt som følge av at innlogging via ID-porten i perioder ikke var mulig.
Hendelsesforløp og tiltak
Hendelsen startet kl. 03:38 den 24. august, og Digdir bekreftet i statusmelding kl. 08:11 det dreide seg om et tjenestenektangrep. Det ble gjort kontinuerlig tiltak underveis for å redusere omfanget av angrepet og stabilisere løsningene, i samarbeid med Vivicta. Fra 07:20 samme dag var det igjen økt stabilitet og tilgjengelighet i alle Digdirs fellesløsninger.
DDoS-angrepet kom i bølger og angrepsmønsteret endret underveis. Fra kl. 13:20 til 14:15 den 24. august var flere av Digdirs fellesløsninger igjen utilgjengelige. Tirsdag 25. august var det særlige utfordringer med eSignering som forble utilgjengelig fram til kl. 01:42 natt til onsdag. Onsdag 26. august var det fortsatt stabilitet i løsningene, og kl. 19:30 var angrepet over. Digdir valgte å beholde begrensingene som var iverksatt til neste dag mens man overvåket situasjonen.
Selv om tjenestenektangrepet var både kraftigere og mer langvarig enn tidligere angrep, bidro tiltakene til at løsningene stort sett var tilgjengelige under hendelsen. Trafikken i Norge var, med noen unntak, stabil gjennom hele perioden. Tiltak som ble satt iverk førte til periodevise begrensninger på trafikk gjennom ID-porten fra utlandet. Den 27. august kl. 09:00 bekreftet Digdir via en statusmelding at angrepet var over, og kl. 14.50 at fellesløsningene var tilbake i normal drift. Frem til 2. september kunne det oppleves problemer med innlogging på ID-porten fra utlandet.
Datatilsynet og Nasjonal sikkerhetsmyndighet (NSM) ble varslet i henhold til gjeldende rutiner.
Det er ingen indikasjoner på at hendelsen har medført at personopplysninger er kommet på på avveie.
Hele hendelsen gjennomgås i tråd med Digdirs rutiner og praksis. Angrepsmetodene utvikles kontinuerlig, og håndteringen av denne typen angrep krever løpende tilpasninger. Digdir jobber tett med driftspartner for å forbedre håndtering av hendelser, og i størst mulig grad sikre oss mot lignende angrep framover.
Status torsdag 27.08.26 kl. 09:00
Det tyder på at angrepet er avsluttet. Våre løsninger har fungert i stor grad som normalt gjennom natten, og trafikken tar seg opp på vanlig måte utover dagen. Det er kun noe trafikk fra utlandet som fortsatt har hatt driftsforstyrrelser som følge av angrepet. Vi har beholdt beredskapstiltakene gjennom natten som en forsikring, og følger situasjonen videre utover dagen.
Angrepet startet natt til mandag kl. 03.38 og stoppet ved 19.30-tiden onsdag kveld. Med unntak av korte perioder har ID-porten og fellesløsningene vært tilgjengelige hele tiden. Vi forventer å komme over til normal drift i løpet av de nærmeste dagene.
Vi har i stor grad klart å holde oppe tilgjengeligheten i løsningene under det omfattende angrepet. De aller fleste innbyggere og virksomheter opplever ikke vesentlige driftsforstyrrelser, men det kan være noen problemer med trafikk fra utlandet. Dette gjelder mindre og ikke kritiske tjenester, men vi er klar over at det oppleves krevende for dem det gjelder.
Hensikten med denne typen angrep er å ramme tilgjengeligheten, ikke innbrudd i løsningene. Det er ingen indikasjoner på at angrepet har ført til sikkerhetsbrudd eller at personopplysninger er kommet på avveie, innbyggere kan trygt bruke de offentlige tjenestene som vanlig.
Digdir har fullt fokus på å holde løsningene oppe og vi ser effekt av tiltakene som settes inn for å skjerme løsningene. Når denne hendelsen er over vil vi evaluere den nøye, og vurdere ytterligere tiltak for å ta ned risiko for at dette skjer igjen.
Det er tredje gang på kort tid at denne typen angrep rettes mot Digdirs løsninger. Digdir samarbeider tett med vår underleverandør Vivicta. NSM og Datatilsynet er også varslet om saken.
Har du spørsmål knyttet til denne hendelsen, eller noen av fellesløsningene kan du henvende deg på e-post til servicedesk@digdir.no.
Om hendelsen
- Hendelsen startet kl. 03.38 natt til mandag.
- Angrepet rammet ID-porten, Kontakt og reservasjonsregisteret, Maskinporten, MinID, eFormidling, ELMA og eInnsyn, Ansattporten og Selvbetjeningsløsningen. Altinn, eSignering og Digital postkasse ble også påvirket av hendelsen. De rammede tjenestene har i korte perioder vært helt utilgjengelige. For det meste av tiden har de vært delvis tilgjengelige, men har opplevd driftsforstyrrelser, der for eksempel påloggingen har tatt lengre tid enn vanlig.
- Digidir har gjennom hele perioden jobbet sammen med underleverandør Vivicta med tiltak for å skjerme løsningen mot angrepet.