Statsligt register ignorerede i fem år brute force-sårbarhed

Statslig styrelse spillede i fem år velvidende hasard med følsomme informationer om borgere. Datatilsynet retter skarp kritik.

En myndighed har i flere år ignoreret en besked fra Datatilsynet om at sikre sig en strammere sikkerhed i et følsomt register, der var sårbart over for brute force-angreb.

Sagen er "meget besynderlig", lyder det fra Datatilsynet.

"Vi har selvfølgelig ikke fantasi til, at de ikke gør det. Det er det usædvanlige i denne sag," siger kontorchef Lena Andersen fra Datatilsynet.

Sagen drejer sig om Erhvervs- og Selskabsstyrelsens næringsbase. Når politiet har skullet finde informationer om personer, der eksempelvis har fået bøder og straf for at have behandlet fødevarer imod reglerne, har de blot skullet logge sig på registeret med et brugernavn og kodeord.

Systemet har ifølge Datatilsynet været bygget op, så det er følsomt over for brute force-angreb, hvor hackere igen og igen kan afprøve nye kodeord og metoder. En anden sårbarhed kunne være, at en hacker kunne gætte sig frem til et tyndt kodeord, akkurat som en person i sin tid gættede sig frem til cykelrytteren Michael Rasmussens email-kode.

Erhvervs- og Selskabsstyrelsen har fortalt til Datatilsynet, at adgangen til registeret er blokeret nu.

Syltet i fem år
Datamyndighedens kritik er ekstra skarp, fordi styrelsen har kendt til sårbarheden i fem år uden at have gjort noget ved problemet. Erhvervs- og Selskabsstyrelsen havde ellers fortalt, at de vil rette op på problemet.

"Det er efter Datatilsynets opfattelse uacceptabelt, at den henstilling, som tilsynet har givet i 2005 vedrørende politiets adgang til registeret, fortsat ikke er fulgt," skriver Datatilsynet i et brev til styrelsen.

Ukrypteret data
Ifølge Datatilsynet var der tre sikkerhedsproblemer. For det første, at adgangen ikke gives via digital signatur eller ved opslag fra kendte ip-adresser. Dernæst, at styrelsen ikke har kontrol med afviste adgangsforsøg som ellers er krævet i de statslige regler. Styrelsen har end ikke logget de afviste forsøg, så myndigheden har tilsyneladende ikke haft overblik over, om nogen forsøgte at kompromittere systemet. Til sidst er det et problem, at styrelsen ikke har krypteret informationer om strafbare forhold og personnumre, når de er blevet sendt over internettet i en emailkvittering. Det betyder, at det har været let at sniffe sig til informationerne.

"Efter Datatilsynets opfattelse må den nødvendige sikkerhed omkring politiets adgang til overtrædelsesregisteret etableres omgående, ellers må adgangen lukkes," skriver Datatilsynet i brevet - hvilket tilsyneladende også er sket.

Erhvervs- og Selskabsstyrelsen har tidligere i år oplyst til Datatilsynet, at styrelsen tidligere har forsøgt at få politiet til at anvende digital signatur, uden at det er lykkedes. Styrelsen har herefter været ved at undersøge mulighederne for i stedet at identificere de enkelte politikredse ud fra en fast ip-adresse, uden at der dog er blevet etableret en løsning.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
EG Danmark A/S
Udvikling, salg, implementering og support af software og it-løsninger til ERP, CRM, BA, BI, e-handel og portaler. Infrastrukturløsninger og hardware. Fokus på brancheløsninger.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Cyber Threats 2024: Sådan arbejder de it-kriminelle – og sådan beskytter du dig

De cyberkriminelle har udviklet sig betydeligt, arbejder professionelt, fleksibelt og udnytter hinandens specifikke kompetencer – omtrent som en velsmurt koncern med klar ansvarsfordeling – og har ofte en klar politisk eller kommerciel motivation. Det stiller også nye krav til din tilgang til cybersikkerhed, og på Cyber Threats 2024 får du viden, som gør dig i stand til bedre at prioritere, planlægge og eksekvere en tidssvarende cybersikkerhedsstrategi.

12. november 2024 | Læs mere


Fremtidens digitale kraftværk: Tag styringen med dit ERP-system

I dag ligger moderne ERP-platforme i skyen og opdateres adskillige gange årligt. Samtidig får man nærmest pr. automatik adgang til en omfattende portefølje af integrationer, add-ons, 3. partsmoduler, BI og avancerede funktioner til AI/ML-understøttelse af forretningsprocesser. På denne dag går vi derfor i dybden med, hvad det betyder for din virksomhed. Uanset om I har migreret til en cloudbaseret platform eller planlægger at gøre det indenfor en overskuelig fremtid.

13. november 2024 | Læs mere


Fremtidens digitale kraftværk: Tag styringen med dit ERP-system

I dag ligger moderne ERP-platforme i skyen og opdateres adskillige gange årligt. Samtidig får man nærmest pr. automatik adgang til en omfattende portefølje af integrationer, add-ons, 3. partsmoduler, BI og avancerede funktioner til AI/ML-understøttelse af forretningsprocesser. På denne dag går vi derfor i dybden med, hvad det betyder for din virksomhed. Uanset om I har migreret til en cloudbaseret platform eller planlægger at gøre det indenfor en overskuelig fremtid.

21. november 2024 | Læs mere