Statsligt register ignorerede i fem år brute force-sårbarhed

Statslig styrelse spillede i fem år velvidende hasard med følsomme informationer om borgere. Datatilsynet retter skarp kritik.

En myndighed har i flere år ignoreret en besked fra Datatilsynet om at sikre sig en strammere sikkerhed i et følsomt register, der var sårbart over for brute force-angreb.

Sagen er "meget besynderlig", lyder det fra Datatilsynet.

"Vi har selvfølgelig ikke fantasi til, at de ikke gør det. Det er det usædvanlige i denne sag," siger kontorchef Lena Andersen fra Datatilsynet.

Sagen drejer sig om Erhvervs- og Selskabsstyrelsens næringsbase. Når politiet har skullet finde informationer om personer, der eksempelvis har fået bøder og straf for at have behandlet fødevarer imod reglerne, har de blot skullet logge sig på registeret med et brugernavn og kodeord.

Systemet har ifølge Datatilsynet været bygget op, så det er følsomt over for brute force-angreb, hvor hackere igen og igen kan afprøve nye kodeord og metoder. En anden sårbarhed kunne være, at en hacker kunne gætte sig frem til et tyndt kodeord, akkurat som en person i sin tid gættede sig frem til cykelrytteren Michael Rasmussens email-kode.

Erhvervs- og Selskabsstyrelsen har fortalt til Datatilsynet, at adgangen til registeret er blokeret nu.

Syltet i fem år
Datamyndighedens kritik er ekstra skarp, fordi styrelsen har kendt til sårbarheden i fem år uden at have gjort noget ved problemet. Erhvervs- og Selskabsstyrelsen havde ellers fortalt, at de vil rette op på problemet.

"Det er efter Datatilsynets opfattelse uacceptabelt, at den henstilling, som tilsynet har givet i 2005 vedrørende politiets adgang til registeret, fortsat ikke er fulgt," skriver Datatilsynet i et brev til styrelsen.

Ukrypteret data
Ifølge Datatilsynet var der tre sikkerhedsproblemer. For det første, at adgangen ikke gives via digital signatur eller ved opslag fra kendte ip-adresser. Dernæst, at styrelsen ikke har kontrol med afviste adgangsforsøg som ellers er krævet i de statslige regler. Styrelsen har end ikke logget de afviste forsøg, så myndigheden har tilsyneladende ikke haft overblik over, om nogen forsøgte at kompromittere systemet. Til sidst er det et problem, at styrelsen ikke har krypteret informationer om strafbare forhold og personnumre, når de er blevet sendt over internettet i en emailkvittering. Det betyder, at det har været let at sniffe sig til informationerne.

"Efter Datatilsynets opfattelse må den nødvendige sikkerhed omkring politiets adgang til overtrædelsesregisteret etableres omgående, ellers må adgangen lukkes," skriver Datatilsynet i brevet - hvilket tilsyneladende også er sket.

Erhvervs- og Selskabsstyrelsen har tidligere i år oplyst til Datatilsynet, at styrelsen tidligere har forsøgt at få politiet til at anvende digital signatur, uden at det er lykkedes. Styrelsen har herefter været ved at undersøge mulighederne for i stedet at identificere de enkelte politikredse ud fra en fast ip-adresse, uden at der dog er blevet etableret en løsning.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Højer og Lauritzen ApS
Distributør af pc- og printertilbehør.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere