Kritisk infrastruktur · 7. juli 2026 · 7 min lesetid
Stående administratorrettigheter er den strukturelle svakheten i kraftbransjens identitetsplattform
## Det ubehagelige utgangspunktet

De fleste norske energiselskaper har en tenant i Microsoft Entra ID der mellom fem og tretti personer har en eller annen form for permanent forhøyet rettighet. Noen er Global Administrator. Flere er User Administrator, Exchange Administrator, Intune Administrator eller Groups Administrator. Et par av dem er tidligere konsulenter som ikke lenger fakturerer, men som fortsatt har rollen fordi ingen har turt å ta den bort.
Dette er ikke en beskrivelse av en dårlig drevet virksomhet. Det er normaltilstanden, og den er et resultat av at plattformen er bygget slik: en Entra-rolle er en varig egenskap ved en konto, ikke en tidsavgrenset fullmakt knyttet til en konkret arbeidsoppgave. Rollen finnes fordi noen en gang trengte å gjøre noe. Den forsvinner ikke når oppgaven er ferdig.
Microsoft er selv tydelig på hva som er ønsket tilstand. Anbefalingen i sikkerhetsplanleggingsdokumentasjonen for Entra er at administratorer «are doing their day-to-day business as unprivileged users», at privilegert tilgang gis «only when needed, and remove it afterward (just-in-time)», og at det finnes nøyaktig to permanente kontoer med Global Administrator — nødtilgangskontoene, som ikke tilhører navngitte personer og bare brukes når alt annet er utilgjengelig.
Avstanden mellom denne anbefalingen og virkeligheten i et gjennomsnittlig norsk kraftselskap er stor. Spørsmålet er hvorfor, og hva som faktisk lukker den.
Hvorfor just-in-time ikke har løst problemet
Microsofts eget svar på stående rettigheter heter Privileged Identity Management. PIM lar en rolle tildeles som eligible i stedet for active: brukeren har rett til å aktivere rollen, men går ikke rundt med den. Aktiveringen kan kreve begrunnelse, godkjenning og MFA, og den utløper etter et definert tidsrom.
Det er en god mekanisme. Den har tre begrensninger som er verdt å forstå presist før man baserer et kontrollregime på den.
For det første er den lisensbelagt på en måte som gjør bred utrulling dyr. Microsofts dokumentasjon er eksplisitt: «You need either Microsoft Entra ID Governance licenses or Microsoft Entra ID P2 licenses to use PIM and all of its settings.» Lisenskravet gjelder ikke bare den som har den privilegerte rollen, men også dem som godkjenner aktiveringsforespørsler. Til listepris per 19. august 2026 er Entra ID P2 USD 10,00 per bruker per måned med årsbinding, og Entra ID Governance USD 7,00 per bruker per måned som tillegg. For et konsern med flere selskaper og en servicedeskfunksjon som skal kunne godkjenne, blir dette raskt en betydelig linje.
For det andre dekker PIM roller, ikke handlinger. PIM administrerer Microsoft Entra-roller, Azure-ressursroller og gruppemedlemskap gjennom PIM for Groups. Det er hele omfanget. En førstelinjemedarbeider som skal legge en ny driftsingeniør inn i riktig sikkerhetsgruppe, tilbakestille en autentiseringsmetode og tildele en lisens, må enten ha en rolle som gir vedkommende rett til å gjøre alt det — og mye mer — eller sende oppgaven videre. PIM gjør fullmakten tidsavgrenset. Den gjør den ikke smalere. En User Administrator som har aktivert rollen i to timer, er en fullverdig User Administrator i to timer, med alt det innebærer for hele katalogen.
For det tredje er aktivering ikke det samme som kontroll av hva som ble gjort. PIM logger at rollen ble aktivert med en begrunnelse. Hva som deretter faktisk ble utført i katalogen, ligger i revisjonsloggen som separate hendelser, uten strukturell kobling til begrunnelsen. Å bevise i ettertid at endring X var den endringen begrunnelse Y gjaldt, er et manuelt korrelasjonsarbeid.
Hva regelverket faktisk krever
For KBO-enheter er dette ikke en akademisk diskusjon. Kraftberedskapsforskriften § 7-4 om kontroll med brukertilgang stiller et konkret krav: virksomheter skal kontrollere at kun rettmessige brukere har tilgang til driftskontrollsystemet, det skal finnes kontrollordninger for tildeling, endring og sletting av brukertilgang, og disse kontrollordningene skal gjennomgås minimum årlig. Forskriften ble sist endret med virkning fra 1. juli 2026; endringen gjelder reparasjonsberedskap etter § 4-1 og berører ikke ordlyden i § 7-4.
Kravet gjelder driftskontrollsystemet, ikke kontordomenet. Men det er en presis beskrivelse av modenhetsnivået tilsynsmyndigheten forventer i den delen av virksomheten som betyr mest — og det er vanskelig å argumentere overbevisende for at en virksomhet har kontroll på tildeling, endring og sletting av brukertilgang i driftskontrollsystemet dersom den samme virksomheten ikke har det i identitetsplattformen som styrer nesten alt annet, inkludert kontoene til de menneskene som har tilgang til driftskontrollsystemet.
NSMs grunnprinsipper for IKT-sikkerhet, versjon 2.1 av 31. mai 2024, er tydeligere på generalnivået. Prinsipp 2.6, «Ha kontroll på identiteter og tilganger», har som mål at virksomheten «har oversikt over identiteter og kontoer i informasjonssystemene og styrer tilgang til ressurser effektivt og i henhold til virksomhetens retningslinjer». Tiltak 2.6.1 krever retningslinjer bygget på minste privilegiums prinsipp med sporbarhet til ansvarlig person. Tiltak 2.6.2 krever en formell prosess for hele livssyklusen — opprettelse, vedlikehold, deaktivering. Tiltak 2.6.3 krever et sentralisert og automatiserbart verktøy for å styre kontoer, tilganger og rettigheter.
Legg merke til formuleringen i 2.6.3. NSM ber ikke om en rutine i et kvalitetssystem. NSM ber om et verktøy.
Hva som faktisk skjer når en administratorkonto tas
Angrepsmønsteret er godt dokumentert og kjedelig forutsigbart.
Norsk Hydro, mars 2019: inngangen var et våpenisert e-postvedlegg sendt fra en ansatt hos en betrodd kunde. Selve identitetsproblemet kom etterpå — angriperne eskalerte til administrative rettigheter, fikk kontroll over domenekontrollerne og distribuerte LockerGoga i hele infrastrukturen. Hydros eget oppdaterte kostnadsanslag er om lag 800 millioner kroner. Den initiale kompromitteringen var ikke identitetsrelatert. Skadeomfanget var det.
Colonial Pipeline, mai 2021: en VPN-konto med et passord som lå i en lekket passordliste, uten multifaktorautentisering, på en gammel profil som ikke var ment å være i bruk. Én konto ingen eide, som ingen hadde deaktivert.
Midnight Blizzard mot Microsoft, januar 2024: password spray mot en konto i en legacy test-tenant som ikke var underlagt gjeldende sikkerhetsstandard. Microsofts egen formulering er at angrepet «was not the result of a vulnerability in Microsoft products or services». Det var en konto som ikke skulle eksistert lenger.
Det gjennomgående mønsteret er ikke sofistikert utnyttelse av plattformsårbarheter. Det er kontoer og rettigheter som fantes uten at noen lenger visste hvorfor.
En annen modell: fullmakt til handling, ikke til rolle
Alternativet til å tildele roller er å tildele handlinger. I stedet for at en servicedeskmedarbeider får User Administrator for å kunne tilbakestille en autentiseringsmetode, får vedkommende rett til å be om at en autentiseringsmetode tilbakestilles — for en definert populasjon av brukere, med en begrunnelse, gjennom en flyt som godkjennes og deretter utføres maskinelt.
Dette er modellen Entra Logic er bygget rundt. Konsekvensene er strukturelle, ikke kosmetiske:
Ingen mennesker med stående privilegier i katalogen. Utførelsen skjer gjennom en sentral motor som kjører PowerShell mot Microsoft Graph. Menneskene i organisasjonen har rett til å be om endringer og rett til å godkjenne dem. De har ikke rettighetene til å utføre dem selv. En kompromittert servicedeskkonto kan sende en forespørsel. Den kan ikke endre katalogen.
Det som ble godkjent, er det som blir utført. Fordi det ikke finnes noe manuelt mellomsteg mellom beslutning og handling, finnes det heller ikke noe gap mellom hva som ble godkjent og hva en tekniker faktisk skrev inn i konsollet klokken 23 på en fredag.
Forretningsbegrunnelse, godkjenning og teknisk utførelse er samme post. Ikke tre spor som må korreleres manuelt under et tilsyn — én ordre med hele historikken.
Sikker som standard. Der rettighet ikke kan bekreftes, vises ikke handlingen. Det trygge valget er default, ikke avhengig av at noen husket å konfigurere en policy riktig.
Det er verdt å være presis på hva dette ikke er. Entra Logic er ikke et sertifiserings- eller attesteringsprodukt. Det kjører ikke rekertifiseringskampanjer og gjør ikke arbeidsdelingsanalyse. Det gjør én ting: sørger for at endringer i identitetsplattformen skjer gjennom en styrt, godkjent og etterprøvbar flyt i stedet for gjennom permanente administratorrettigheter. For de fleste norske energiselskaper er det nøyaktig det problemet som faktisk er uløst.
Hva du bør gjøre denne uken, uavhengig av leverandørvalg
1. Tell antall kontoer med aktive privilegerte roller i tenanten. Ikke eligible — aktive. Sammenlign med Microsofts anbefaling om to permanente Global Administrator-kontoer.
2. Identifiser hvilke av disse som tilhører personer som ikke lenger har oppgaven rollen ble gitt for.
3. Sjekk om nødtilgangskontoene faktisk finnes, om de er ekskludert fra betingede tilgangspolicyer som ville blokkert dem, og om noen har testet at de virker de siste tolv månedene.
4. Vurder om organisasjonen kan svare på spørsmålet «hvem godkjente denne endringen, og hvorfor» for en tilfeldig valgt katalogendring fra forrige kvartal — uten å bruke mer enn ti minutter.
Punkt fire er det som avgjør hvordan et tilsyn går.
Kilder
- Kraftberedskapsforskriften (FOR-2012-12-07-1157), §§ 6-3, 7-4 — https://lovdata.no/dokument/SF/forskrift/2012-12-07-1157
- NSM, Grunnprinsipper for IKT-sikkerhet v2.1 (31.05.2024), prinsipp 2.6 — https://nsm.no/getfile.php/1313975-1717589722/NSM/Filer/Dokumenter/Veiledere/NSMs%20Grunnprinsipper%20for%20IKT-sikkerhet%20v2.1.pdf
- Microsoft, Secure access practices for administrators in Microsoft Entra ID — https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/security-planning
- Microsoft, Microsoft Entra ID Governance licensing fundamentals — https://learn.microsoft.com/en-us/entra/id-governance/licensing-fundamentals
- Microsoft, Set up Privileged Identity Management — https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/pim-configure
- Microsoft Entra-priser, hentet 19.08.2026 — https://www.microsoft.com/en-us/security/business/microsoft-entra-pricing
- Norsk Hydro om cyberangrepet (kostnadsanslag ca. 800 MNOK) — https://www.hydro.com/en/global/media/on-the-agenda/cyber-attack/
- Bloomberg om Colonial Pipeline (kompromittert VPN-konto uten MFA) — https://www.bloomberg.com/news/articles/2021-06-04/hackers-breached-colonial-pipeline-using-compromised-password
- MSRC, Microsoft Actions Following Attack by Nation State Actor Midnight Blizzard — https://www.microsoft.com/en-us/msrc/blog/2024/01/microsoft-actions-following-attack-by-nation-state-actor-midnight-blizzard
Mer for kritisk infrastruktur
Vil dere se hvordan dette ser ut i egen portefølje? Logg inn med Microsoft, gi lesetilgang, og få gjennomgangen av egen tenant med én gang.
Start gratis