"Vi har ikke ønsket at sylte noget"

Styrelse forsøger at nedtone sikkerhedsbrist på femte år.

I fem år har hackere ved hjælp af et brute force-angreb kunnet skaffe sig adgang til et register med følsomme informationer fra Erhvervs- og Selskabsstyrelsen.

Men registeret indeholdt ikke voldsomt følsomme informationer, siger Jytte Tandrup, kontorchef hos Erhvervs- og Selskabsstyrelsen, i et forsøg at nedtone miseren, som Datatilsynet har kaldt "usædvanlig" og "besynderlig", fordi styrelsen over fem år ignorerede den skrøbelige sikkerhed.

”Der er tale om et register, hvis indhold for 75 procents vedkommende ligger fuldt offentligt tilgængeligt på Smiley-siden. Resten er oplysninger om, at virksomheder eksempelvis har fusket med pant eller udskænket alkohol til unge under 18 år. Der er ikke tale om et register om overtrædelse af straffelovgivningen eller andre tilsvarende alvorlige forhold, men overtrædelse af eksempelvis fødevarelovgivningen,” siger Jytte Tandrup.

Jytte Tandrup forklarer, at en registeret fra starten har været skabt til, at brugerne kun fik adgang ved hjælp af en digital signatur, men politiet har desværre ikke teknisk været i stand til at bruge digitale signaturer som login. Derfor har den alternative - men usikre - løsningen været skabt til politiets behov. Det har til gengæld betydet, at hackere de sidste fem år nemt har kunnet skaffe sig adgang ved igen og igen forsøge at logge på, indtil der rammes jackpot med den rigtige bruger og adgangskode.

Datatilsynet har desuden peget på, at en løsning kunne være at lave et lukket system, hvor kun bestemte IP-adresser kunne logge på. Men løsningen var for besværlig, siger Jytte Tandrup.

”Problemet med adgang via bestemte ip-adresser er, at så skal du opdatere det med den enkelte. Det ville være et relativt stort arbejde,” siger kontorchefen.

Jytte Tandrup afviser, at styrelsen har foretaget en regulær syltning af sagen i de sidste fem år.

”Vi har ikke ønsket at sylte noget. Vi har været i dialog med såvel politiet som Datatilsynet. Systemet er oprindeligt bygget til, at det alene skulle kunne tilgås via digital signatur – hvilet de øvrige myndigheder har benyttet sig af siden 2005. Vi har måttet lave en særlig løsning til politiet, da de ikke havde mulighed for at tilgå systemet med digital signatur. Det er langt det letteste og sikreste for alle parter, hvis myndighederne anvender digital signatur,” siger Jytte Tandrup.

Datatilsynet har desuden kritiseret, at styrelsen tilsyneladende ikke har haft et system, der holdt øje med, om nogen forsøgte gentagne gange at logge på. Hun mener ikke, at nogen har fået adgang, men kan ikke garantere noget.

”Vi har ikke noget tegn på overhovedet, at der har været indbud. Vi har ikke modtget oplysninger fra vores it-leverandør om usædvanlig aktivitet,” siger Jytte Tandrup.

Men har I været i stand til at se, om nogen har brudt ind ved at logge på mange gange?

”Jeg har ikke fået meldinger om, at der skulle være usædvanlig aktivitet, så det regner jeg ikke med, at der har været," svarer Jytte Tandrup uden at give et klart svar.

Kan I finde på at lave den lukkede IP-adresseløsning nu?

”Ikke umiddelbart, for vi forventer, at politiet også vil kunne logge på med digital signatur inden for en overskuelig fremtid," siger Jytte Tandrup.

Registeret er lukket for politiet lige nu. Politiet og Erhvervs- og Selskabsstyrelsen skal nu ind i en dialog om, hvordan en forbindelse til politifolkene kan oprettes på en sikker måde, og om det skal ske med en digital signatur. Der er 11 politibrugere, der har behov for adgang. De indberetter under 20 overtrædelser om året, vurderer Jytte Tandrup.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Also A/S
Salg af serviceydelser inden for logistik, finansiering, fragt og levering, helhedsløsninger, digitale tjenester og individuelle it-løsninger.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere