Virksomheder overhører sikkerhedssadvarsler

Denne artikel stammer fra det trykte Computerworlds arkiv. Artiklen blev publiceret den Computerworld d. 29. november 2002.


Virksomheder sløser med sikkerheden på webstederne og overhører advarsler om blandt andet det velkendte SQL-injections
problem. Uacceptabelt siger FDIH, der erkender, at tiden er kommet til, at foreningen må gøre en indsats.

Sikkerheds-sløs

Den 14. november får Kasper Drews, ansvarlig for netboghandlen.dk, en ubehagelig overraskelse. I indboksen ligger en mail med følgende besked.

"I forbindelse med browsing af jeres websted, blev der fundet et sikkerhedshul i jeres system. Det drejer sig om SQL-injection via en URL- adresse. Det kan forventes, at det offentliggøres, at jeres websted/webapplikation har haft et sikkerhedshul. Denne mulige offentliggørelse vil ikke foregå før den 21-11-2002, hvilket skulle være rigeligt tid til at rette hullet."

Mailen var underskrevet Søren Christensen.

- Jeg har ingen teknisk ekspertise, så de mail har været en hård omgang. Det var som at få en pistol for panden. Manden der har udviklet vores løsning arbejder her ikke mere, så det tog en rum tid at få hullet lukket nu. På sin vis er vi også glade for advarslen, men måden, den blev serveret på, er ekstremt øretæveneindbydende, siger Kasper Drews.

Eksperiment
Kasper Drews var uden at vide det, en del af et eksperiment.

Manden bag eksperimentet er Søren Christensen, freelance programmør og nu sigtet som bagmanden i Valus-sagen, hvor han offentliggjorde metoden til at lægge mikrobetalingssystemet Valus ned.

Eksperimentet var ifølge Søren Christensen sat i værk for at se, hvordan virksomheder reagerer på advarsler om huller i deres sikkerhed. SQL-injection var valgt som case, fordi problemet har eksisteret længe . Kort fortalt er SQL-injection manipulation med den tekst, der står i adressefeltet eller søgefeltet på et websted. Er der sløset med kodningen af siden, giver enkelte velplacerede kommandoer i adressefeltet eller søgefeltet adgang til den underliggende database, hvor blandt andet kundelister, fakturaer og personoplysninger kan ligge.

Døve øren
Søren Christensen havde på en eftermiddag fundet frem til 22 virksomheder, hvor hullet var til stede.

Han sendte to typer af advarsler ud per mail. 15 af virksomhederne fik en mail med trussel om offentliggørelse, de resterende syv modtog en mail, der advarede om hullet, men uden trussel. Af de 15 virksomheder, der modtog mailen med trussel fik ni rettet hullet. Blandt virksomheder, der fik mail uden trussel, rettede blot en enkelt hullet.

- Jeg havde på intet tidspunkt tænkt mig at offentliggøre navnene på de virksomheder, der havde hullet. Det var et eksperiment for at illustrere den sløsede holdning, der er til sikkerhed herhjemme. Det tog mig ikke mere end fire timer at finde frem til virksomhederne. Jeg synes, at mit eksperiment viser, at der skal trusler om offentliggørelse til, før folk reagerer, siger han.

Det er langt fra en ny problemstilling. Ifølge sikkerhedsspecialisterne hos CERT, og selskabet Evikali, der har specialiseret sig i problemet, er langt fra alle virksomheder, der som netboghandlen.dk lytter til advarslerne.
Evikali undersøgte i foråret de virksomheder, som bærer det danske e-mærke. 30 procent havde databaser, der var sårbare overfor problemet med SQL-injection. Efterfølgende ringede repræsentanter rundt til virksomhederne for, at gøre dem opmærksomme på problemet.

- Jeg tager afstand fra den måde som Netboghandlen.dk blev advaret. Det er en grovkornet metode, Men på den anden side kan jeg også godt forstå den frustration, der ligger bag sådan en mail. For det er ikke nemt at få virksomhederne i tale. SQL-injection er et kompliceret problem at forklare en udenforstående og de reaktioner, vi fik under vores rundringning, var meget blandede. Enkelte var positive og fik rettet fejlen, de fleste ligeglade. Nogle steder er vi blevet truet med sagsanlæg, siger Jan Bøllingtoft, konsulent hos Evikali.

Overbærenhed
Preben Andersen er leder af CERT. Også han genkender problemstillingen med virksomheder, der ikke lytter til advarsler.
- Vi møder også overbærenhed, når vi ringer. De it-ansvarlige er hårdt pressede i deres daglige arbejde, og det bliver et irritationsmoment, når nogen ringer og fortæller dem om et problem i en løsning, som de i langt de fleste tilfælde har købt ude i byen. Faktum er dog, at virksomhederne bør være kritiske over for deres webapplikationer. De skal sikre sig, at den løsning, de køber, er komplet, og de skal sørge for at få en garanti- ordning på løsningen, siger han.
Hos Foreningen for Dansk Internet Handel, FDIH, der repræsenter omkring 4.000 virksomheder på nettet, er man ikke imponeret over den manglende opmærksomhed og erkender, at foreningen nu må gøre en indsats.

- Det er den sædvanlige problemstilling med opmærksomhed, kompetence og ressourcer. Virksomheden skal vide problemet er der, have kompetence og ressourcer til at rette det. Vi ønsker et internet, der er trygt for alle. Derfor er det selvfølgelig uacceptabelt, at problemet stadig eksisterer. Vi vil nu tage fat i problemet, og det er muligt, at vi gennem vores nyhedsbrev vil sende en advarsel ud til de virksomheder, der er i foreningen, og eventuelt arrangere kurser i, hvordan man løser problemet, siger Gert Birnbacher, formand for FDIH.

Boks:
SQL-injection:
Læs den tekniske detaljer om SQL-injection på:

http://www.nextgenss.com/papers/webappdis.doc

http://www.nextgenss.com/papers/advanced_sql_injection.pdf

Billedtekst:
Mange danske virksomheder udviser en strudsestrategi og stikker hovedet i busken, når de bliver gjort opmærksom
på, at de har sikkerhedsproblemer på deres websteder.
Illustration: Lene Sekjær




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Konica Minolta Business Solutions Denmark A/S
Salg af kopimaskiner, digitale produktionssystemer og it-services.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere