Fra Sun Tzus idé om å beseire fienden uten å kjempe [1], til dagens hybride krigføring og informasjonskrigføring, har krigens virkemidler endret seg betydelig. Betydningen av strategi og informasjon består imidlertid. Hybrid krigføring er den nye Blitzkriegen! Kanskje en drøy påstand, men konvensjonell krigføring er ofte både kostbar, forutsigbar og lite effektiv. For å vinne kriger må man angripe med flere virkemidler, i flere domener, og skape et overraskelsesmoment som gjør at man allerede har overtaket før hovedkampen begynner. Eller enda bedre: aldri trenge en hovedkamp for å vinne.
Det nye «hotte» er hybrid krigføring. NATO definerer hybrid krigføring som en kombinasjon av militære og ikke-militære virkemidler som brukes for å destabilisere et land uten å utløse en tradisjonell krig. Motstandere benytter slike metoder for å holde seg under terskelen for væpnet konflikt, noe som gjør det vanskelig både å respondere og å bevise hvem som står bak [2]. Når man snakker om hybrid krigføring, er det ofte cyberangrep, desinformasjon, sabotasje og bruk av proxyaktører som trekkes frem.
Den delen av hybrid krigføring som vokser raskest, er bruken av cyberangrep og desinformasjon. Slike operasjoner innebærer generelt lave kostnader, begrenset risiko og liten sannsynlighet for å bli direkte knyttet til den som står bak. Det gjør det mulig å påvirke en motstanders operasjoner og samfunn fra sitt eget «hjem». Det er lett å skjule seg og vanskelig å bevise skyld. Man kan bruke både militære og private ressurser. Man risikerer ikke egne tap på slagmarken og unngår ofte den politiske motstanden som følger tradisjonell krigføring. Alt dette til prisen av noe datautstyr og en nettverksforbindelse? Det er ikke rart at cyberspace har blitt en attraktiv slagmark.
Fra kanon til tastatur
Det er vanskelig å peke på nøyaktig når tastaturet ble mektigere enn kanonen i geopolitiske konflikter, men det finnes flere gode eksempler som illustrerer utviklingen. I 2007 ble Estland utsatt for omfattende DDoS-angrep mot blant annet myndigheter, banker og medier [3]. Dette skjedde etter en politisk konflikt knyttet til flyttingen av den sovjetiske krigsstatuen «Bronsesoldaten» i Tallinn. Angrepene skapte store forstyrrelser i samfunnet uten bruk av tradisjonelle våpen. Hendelsen var et tydelig signal om hvordan digitale angrep kunne brukes som et virkemiddel i politiske konflikter.
Et annet godt eksempel er Georgia, som i 2008 ble utsatt for omfattende cyberangrep samtidig som Russland gjennomførte en militær invasjon. Angrepene var rettet mot blant annet myndigheter, banker og medier [4]. Cyberoperasjonene bidro til å forstyrre kommunikasjonen og skape et informasjonsvakuum mens de militære operasjonene pågikk. Hendelsen viste hvordan digitale angrep kunne brukes som et supplement til militærmakt for å svekke, forvirre og isolere en motstander. Krigen i Georgia ble dermed et viktig eksempel på overgangen til moderne hybrid krigføring, hvor cyber- og informasjonsoperasjoner kombineres med tradisjonelle militære virkemidler.

Også i dag ser vi lignende angrep. Enten som støtte til konvensjonelle militære operasjoner, slik vi har sett i Ukraina, eller som påvirkningsoperasjoner rettet mot NATO-land. Taktikken er i stor grad den samme. Enten bruker man hybride virkemidler for å understøtte militære operasjoner, eller så bruker man dem for å påvirke og skade en motstander som man ikke kan eller ønsker å angripe på konvensjonelt vis. Målet er ikke nødvendigvis å «vinne» en krig i tradisjonell forstand, men å skape politisk uro, svekke tilliten i samfunnet eller «straffe» sun tzuet land for politiske beslutninger. Hybrid krigføring er kommet for å bli, og det viktigste våpenet i arsenalet er ikke lenger kanonen, men tastaturet.
Attribusjonsproblemet - kan de skyldige melde seg!
Hendelsene i Estland og Georgia viser både bruken og effekten av hybride virkemidler. Enten som en del av konvensjonell krigføring eller som et middel for å påføre en stat skade i fredstid. Felles for begge hendelsene, og for de fleste andre hybride angrep, er at de antas å ha vært gjennomført i russisk favør, samtidig som den russiske staten benekter enhver involvering. I stedet pekes det gjerne på prorussiske grupper eller hacktivister. Russland ønsker effekten og resultatene velkommen, men vil helst unngå å få hendene skitne.
Attribusjonsproblemet, eller «plausible deniability» som det ofte omtales som, handler om hvor vanskelig det kan være å fastslå hvem som faktisk står bak et cyberangrep [5]. Angripere kan skjule identiteten sin ved å bruke servere og datamaskiner i andre land, plante falske spor eller operere gjennom tilsynelatende uavhengige hackergrupper. Dette skaper usikkerhet rundt hvem som bør holdes ansvarlig, og gjør det vanskeligere å svare med politiske, økonomiske eller militære mottiltak. Usikkerheten blir dermed også et strategisk virkemiddel. En stat kan gjennomføre eller støtte et angrep uten at det med sikkerhet kan bevises hvem som ga ordren, selv om det ofte er relativt enkelt å identifisere hvem som tjener på resultatet.
Da Russland invaderte Ukraina i 2022 [6], innførte EU omfattende sanksjoner mot russiske statlige og private interesser. Russiske verdier ble frosset, eiendeler beslaglagt og tilgangen til internasjonale markeder kraftig begrenset. Nylig beslagla norske myndigheter det russiskeide ekspedisjonsskipet Professor Molchanov på Svalbard etter en rettskjennelse, på vegne av det ukrainske energiselskapet Naftogaz. Selskapet forsøker å kreve inn rundt 4,2 milliarder dollar som Russland er dømt til å betale etter overtakelsen av ukrainske energiaktiva på Krim [7]. Her ser vi hvordan handlinger kan få betydelige juridiske og økonomiske konsekvenser for en aktør. Det er nettopp slike konsekvenser Russland ønsker å unngå gjennom å spille på attribusjonsvansker. Dersom ingen med sikkerhet kan bevise hvem som står bak, blir det også langt vanskeligere å sende regningen til riktig avsender.
Informasjonstiden og dens fallgruver
«Den ypperste krigskunst er å underkue fienden uten å kjempe» er et kjent sitat fra Sun Tzus The Art of War [1]. Sitatet passer godt når man ser på Russlands fremgangsmåte på Krim i 2014. Gjennom en kombinasjon av militært press, informasjonskrigføring og kontroll over strategiske områder oppnådde Russland sine mål uten å måtte føre en omfattende konvensjonell krig på halvøya [8]. Når vi ser på den videre krigføringen i Ukraina, står Krim derfor igjen som et viktig eksempel. Det var en operasjon som demonstrerte hvor effektiv kombinasjonen av militærmakt, informasjonspåvirkning og strategisk timing kan være.
Vi befinner oss nå i en epoke som ofte omtales som informasjonsalderen, eller den digitale tidsalderen [9]. Informasjon og digitalisering har blitt en stadig viktigere del av hvordan samfunnet fungerer, og store deler av hverdagen vår er avhengig av digitale systemer. Dette gjelder blant annet kommunikasjon, økonomi, energiforsyning, transport og offentlige tjenester. Samtidig har denne avhengigheten skapt nye sårbarheter, fordi digitale systemer også kan brukes som verktøy for spionasje, sabotasje og påvirkning. Teknologisk utvikling har dermed ikke bare endret hvordan vi lever, men også hvordan konflikter utkjempes.

Selv om både skolen og samfunnet lærer oss viktigheten av kildekritikk, er det ikke alltid enkelt å skille sant fra usant. Nettopp derfor er subversjon et av de viktigste virkemidlene innen hybrid krigføring. Subversjon handler om å svekke eller undergrave et samfunn innenfra, enten gjennom sabotasje, påvirkning, spionasje eller cyberangrep [10][11]. Ved å forstyrre strømforsyningen, spre falsk informasjon om politikere og politiske beslutninger eller slå ut viktige samfunnstjenester, kan en skape betydelig uro i et samfunn.
Slik uro kan påvirke befolkningen til å ta valg som gagner en trusselaktør, eller på andre måter svekke tilliten mellom innbyggerne, myndighetene og allierte stater. Russiske påvirkningsnettverk har siden krigen i Ukraina startet opprettet falske profiler og distribuert desinformasjon om Ukraina, om hva norsk støtte til landet brukes til, og om ukrainske flyktninger i Norge [12][13]. Informasjonen spres gjennom blant annet Telegram, falske nettsider som etterligner legitime tjenester, og kompromitterte privatprofiler på sosiale medier. Enkelte narrativer har også funnet veien inn i alternative mediekanaler [12]. Dette illustrerer hvor effektiv desinformasjon kan være, og hvorfor påvirkningsoperasjoner utgjør en betydelig utfordring for moderne demokratiske samfunn.
Våre kritiske systemer - deres slagmark
I moderne konflikter er ikke slagmarken lenger bare et geografisk område der soldater møtes i skyttergraver eller på slagmarker. Strømnett, banker, telekommunikasjon, havner og offentlige systemer kan også bli mål for cyberangrep og andre hybride virkemidler [14]. Samfunnets egen infrastruktur har dermed blitt en del av konfliktbildet, og skillet mellom krig og fred blir stadig mer uklart.
Det finnes mange veier til målet. Et fysisk angrep med missiler kan ødelegge kraftverk eller transformatorstasjoner, mens et cyberangrep kan forstyrre de digitale systemene som styrer infrastrukturen og dermed sette den ut av drift. Virkemidlene er ulike, men det strategiske målet er det samme: å svekke kritiske samfunnsfunksjoner og skape usikkerhet, kaos og forstyrrelser.
Samtidig påfører dette motstanderen en betydelig utfordring. Det er ikke lenger nok å ha reservedeler på lager eller planer for å omdirigere strømforsyningen fra ett kraftverk til et annet. Man må også beskytte de digitale systemene som sørger for at infrastrukturen fungerer. Dette øker både kompleksiteten og ressursbehovet hos forsvareren, samtidig som det gir angriperen flere muligheter til å lykkes med sitt oppdrag.
I Norge er det lite sannsynlig at missiler vil ramme strømnettet vårt i nær fremtid, men infrastrukturen er like fullt utsatt for sabotasje, spionasje og cyberangrep. Angrep mot kritisk infrastruktur kan ha både operasjonelle og strategiske mål. De kan være rettet mot å redusere operativ evne, men også mot å skape misnøye i befolkningen gjennom konsekvensene av manglende strøm, kommunikasjon eller andre grunnleggende tjenester.

Dersom et strømnett settes ut av spill, kan konsekvensene bli omfattende. I verste fall kan deler av landet bli mørklagt over lengre tid, eller produksjonen av varer og tjenester som er viktige for både Norge og Europa stoppe opp. Norge er en sentral leverandør av olje og gass til Europa [15], og aluminium er samtidig en av de viktigste råvarene for europeisk industri og det grønne skiftet [16]. Begge er avgjørende både for norsk økonomi og europeisk forsyningssikkerhet [17][18].
Ved å ramme infrastrukturen som understøtter produksjonen av disse ressursene, kan en motstander påføre både Norge og Europa betydelige økonomiske og samfunnsmessige konsekvenser. Det kan gjøres uten en eneste soldat på bakken eller en eneste rakett i luften. Det er nettopp dette som gjør kritisk infrastruktur til en så attraktiv slagmark i moderne hybrid krigføring.
NATO og EU slår tilbake
Som et svar på den økende bruken av hybrid krigføring har NATO styrket sitt arbeid med cyberforsvar, blant annet etter angrepene mot Estland i 2007. NATO CCDCOE (Cooperative Cyber Defence Centre of Excellence) i Tallinn fungerer i dag som et senter for forskning, utdanning og kompetanseutvikling innen cyberforsvar [19]. EU har på sin side innført NIS2-direktivet, som stiller strengere krav til cybersikkerhet, risikohåndtering og rapportering for virksomheter i en rekke kritiske sektorer [20].
NATO har også slått fast at et alvorlig hybrid- eller cyberangrep i enkelte tilfeller kan utløse artikkel 5 på samme måte som et konvensjonelt angrep [21]. Det finnes ingen offentlig definert grense for hvor omfattende et angrep må være for å utløse artikkel 5 eller hvilke konsekvenser det vil få. Hvert tilfelle skal vurderes individuelt. Dette gir NATO nødvendig handlingsrom, samtidig som usikkerheten kan virke avskrekkende på potensielle angripere.

Hybrid krigføring er ikke lenger et fremtidsscenario. Den pågår allerede rundt oss. Hastigheten, omfanget og intensiteten i hybride trusler har økt betydelig de siste årene. Informasjonsoperasjoner, cyberangrep, sabotasje og økonomisk press brukes aktivt for å påvirke samfunn, svekke motstandere og oppnå politiske mål uten nødvendigvis å ty til tradisjonell krigføring.
For Norge og våre allierte betyr dette at forsvar ikke lenger bare handler om soldater, fly og stridsvogner. Motstandskraft må også bygges i strømnettet, datasentrene, telekommunikasjonen, havnene og i befolkningens evne til å vurdere informasjon kritisk. Slagmarken er ikke lenger begrenset til landegrenser eller militære installasjoner. Den finnes i infrastrukturen vi er avhengige av hver eneste dag.
Sun Tzu skrev at den ypperste krigskunst er å underkue fienden uten å kjempe. Mer enn 2500 år senere virker budskapet fortsatt aktuelt. Forskjellen er at kanonen i stadig større grad er byttet ut med tastaturet, og at kritisk infrastruktur har blitt den moderne slagmarken.
REFERANSER
[1] - Sun Tzu. (ca. 500 f.Kr./1910). The Art of War (L. Giles, Overs.). Project Gutenberg.
[2] - https://www.nato.int/en/what-we-do/deterrence-and-defence/countering-hybrid-threats
[3]- https://ccdcoe.org/uploads/2018/10/Ottis2008_AnalysisOf2007FromTheInformationWarfarePerspective.pdf
[4] - https://gfsis.org/en/the-cyber-dimension-of-the-2008-russia-georgia-war-2/
[5] - https://dictionary.cambridge.org/dictionary/english/plausible-deniability
[6] - https://snl.no/Krigen_i_Ukraina_siden_2022
[8] - https://www.journal.forces.gc.ca/PDFs/CMJ221Ep42.pdf
[9] - https://www.ebsco.com/research-starters/information-technology/information-age-digital-age
[10] - https://dictionary.cambridge.org/dictionary/english/subversion
[11] - https://www.svalbardposten.no/russland-pa-svalbard-de-lange-strategiske-linjer/578684
[12] - https://www.faktisk.no/artikkel/falsk-profil-spredte-prorussisk-desinformasjon-i-norge/129273
[13] - https://www.forskning.no/ntb-russland-ukraina/slik-har-desinformasjonen-om-krigen-endret-seg/2159642
[14] - https://www.securityweek.com/critical-infrastructure-new-battleground-cyber-security/
[15] - https://www.regjeringen.no/no/dokumenter/prop.-1-s-20252026/id3123625/?ch=2
[16] - https://www.hydro.com/no/no/om-hydro/hydro-120-ar/norge-sikrer-et-strategisk-materiale-for-europa/
[17] - https://www.norskpetroleum.no/en/production-and-exports/exports-of-oil-and-gas/
[19] - https://ccdcoe.org/
[20] - https://digital-strategy.ec.europa.eu/en/policies/nis2-directive
[21] - https://nato.int/en/what-we-do/introduction-to-nato/collective-defence-and-article-5
Foto: Torgeir Haugaard / Forsvaret