Artikel top billede

Tidligere direktør i Statens It retter hård kritik af sikkerheden hos sin tidligere arbejdsgiver.

Statens It får gevaldig skideballe af eks-direktør

Sikkerheden hos Statens It bliver kritiseret kraftigt af tidligere direktør i Statens it, efter eks-direktøren har fået rollen som rigsrevisor. Læs her, hvor hullet sikkerheden er.

En it-kontrol af data-sværvægteren Statens It og tre tilhørende statslige virksomheder afslører massive huller i it-sikkerheden og mulige datatyverier.

Undersøgelsen er gennemført af Rigsrevisionen i løbet af foråret 2013 og er underskrevet af rigsrevisor Lone Strøm, der pudsigt nok selv sad som direktør for Statens It fra 2009 til 2012.

I den periode var hun selv udsat for heftig sikkerhedskritik, som du kan læse mere om her.

Også sidste år var der store problemer med it-sikkerheden i staten.  

Meget følsomme data

Rigsrevisionen har denne gang på eget initiativ undersøgt Statens It, Digitaliseringsstyrelsen, Klima-, Energi- og Bygningsministeriets departement og Energistyrelsen og påpeger, at der er åbent hus hele vejen rundt i de statslige virksomheder, som håndterer nogle af landets mest følsomme data.

"Disse data kan omfatte personers helbredsoplysninger, politiske og religiøse overbevisning, etniske baggrund, strafbare forhold, sociale problemer og andre rent private forhold, fx skatteoplysninger samt ansættelses- og indkomstforhold," hedder det i rapporten.

"I rigsrevisorernes rapport bliver det blandt andet fremhævet, at der inden for det seneste år har været succesfulde hackerangreb"

Rigsrevisionens indleder hovedkonklusionen således:

"Rigsrevisionen finder, at de data, som de undersøgte statslige virksomheder var ansvarlige for, på undersøgelsestidspunktet ikke var tilstrækkeligt beskyttet, og at der med det konstaterede sikkerhedsniveau var en unødig stor risiko for hackerangreb og misbrug af it-systemer og fortrolige data."

Statens It i vridemaskinen

I rigsrevisorernes rapport bliver det blandt andet fremhævet, at der inden for det seneste år har været succesfulde hackerangreb på "flere af de statslige virksomheder, der er tilsluttet Statens It".

Ingen alarmklokker bimlede og ingen kan garantere, at data ikke blev stjålet eller manipuleret hos flere af Statens It's 80 statslige kunder, fremgår det af Rigsrevisionens eksempler på manglende sikkerhed.

"Rigsrevisionen vurderer desuden, at opgavesplittet mellem Statens It og virksomhederne - hvad angår sikring mod hackerangreb - ikke er klart," lyder det i rapportens konklusioner.

Derudover får Statens It blandt andet også på puklen for, at et angreb kan få vidtrækkende konsekvenser midt i it-kæmpens eget datacenter.

"Rigsrevisionen vurderer, at Statens It ikke i tilstrækkelig grad havde undersøgt risikoen for, at et hackerangreb på én virksomhed med utilstrækkelige sikringstiltag kunne sprede sig til andre virksomheder, fx via driftscentrets delte servicer (fælles løsninger)." hvor den tidligere direktør for Statens It altså står som underskriver.

Her er tre gode råd til digital sikkerhed

Hvorvidt risikoen for virusspredning også fandtes under Lone Strøms egen regeringstid i Statens It fremgår ikke af rapporten.

Tre skridt til forbedring, men...

Rigsrevisionen fremhæver derimod i rapporten, at hackerangreb og sikkerhedstrusler kunne minimeres, hvis tre tiltag blev gennemført.

Det drejer sig om:

1) teknisk begrænsning af programdownload fra nettet

2) begrænsning af brugen af lokaladministratorer

3) foretog systematisk sikkerhedsopdateringer af programmer.

Stikprøvekontrollen viste, at kun Statens It og Energistyrelsen opdaterede systematisk, mens ingen de fire undersøgte statslige virksomheder havde begrænset muligheden for programdownload.

Rigsrevisionen skriver desuden, at Statens IT og de tre andre undersøgte virksomheder ikke havde begrænset deres brug af lokaladministratorer, hvilket vil sige, at sikkerhedskontrollen var overladt til de menige medarbejdere ude ved den enkelte computer.

"Rigsrevisionen finder, at der bør være dokumentation for, at ledelsen har taget stilling til den risiko, virksomheden udsætter sig for ved ikke at begrænse brugen af lokaladministratorer," lyder det i rapporten.

Styrelse kan undersøge sig sel
For at rette op og lappe sikkerhedshullerne peger Rigsrevisionen på, at alle statens virksomheder implementerer statens internationale sikkerhedsstandard ISO 27001 med blandt andet risikovurdering, når den er klar på dansk i denne måned.

Derudover anbefaler rigsrevisorerne specifikt, at de tre sikkerhedstiltag (undgå programdownload, færre lokaladministratorer og systematisk sikkerhedsopdateringer) bliver taget med i virksomhedernes risikovurderinger.

Desuden anbefaler Rigsrevisionen, at Finansministeriet skal have præciseret opgavefordelingen på sikkerhedsområdet mellem Statens It og de 80 tilknyttede styrelser og ministerier.

I en anden anbefalinger hedder det, at Center For Cybersikkerhed eller Digitaliseringsstyrelsen udarbejder en vejledning til bedre sikkerhed.

Hvis Digitaliseringsstyrelsen havner med vejledningsopgaven, skal styrelsen fra Rigsrevisionens undersøgelse altså både skrive de gode råd og læse godt med, så den kan få strammet op på sikkerheden.

Læs ogsåSå slemt står det til med sikkerheden i danske ministerier




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Fiftytwo A/S
Konsulentydelser og branchespecifikke softwareløsninger til retail, e-Commerce, leasing og mediebranchen.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
PCI og cloud-sikkerhed: Strategi til beskyttelse af betalingsdata

Er din organisation klar til de nye PCI DSS 4.0-krav? Deltag i vores event og få indsigt i, hvordan du navigerer i compliance-udfordringerne i en cloud-drevet verden.

16. januar 2025 | Læs mere


Strategisk It-sikkerhedsdag 2025, Aarhus: Viden om trusler og tendenser – Beskyt din virksomhed

Gå ikke glip af årets vigtigste begivenhed for it-sikkerhedsprofessionelle! Mød Danmarks førende eksperter, deltag i inspirerende diskussioner og få praktisk erfaring med de nyeste teknologier. Bliv klogere på de seneste trusler og lær, hvordan du bedst beskytter din virksomhed mod cyberangreb. Tilmeld dig nu og vær på forkant med fremtidens cybersikkerhedsudfordringer.

21. januar 2025 | Læs mere


Strategisk It-sikkerhedsdag 2025, København: Viden om trusler og tendenser – Beskyt din virksomhed

Gå ikke glip af årets vigtigste begivenhed for it-sikkerhedsprofessionelle! Mød Danmarks førende eksperter, deltag i inspirerende diskussioner og få praktisk erfaring med de nyeste teknologier. Bliv klogere på de seneste trusler og lær, hvordan du bedst beskytter din virksomhed mod cyberangreb. Tilmeld dig nu og vær på forkant med fremtidens cybersikkerhedsudfordringer.

23. januar 2025 | Læs mere