Artikel top billede

Danske Bank: Sårbarheder er nu rettet

Danske Bank har rettet op på sårbarheder identificeret af 27-årige iværksætter. De var ikke farlige, lyder vurderingen.

Læs også: Iværksætter afslører brist hos ATP og Danske Bank 

Hos Danske Bank har man fået rettet op på sårbarhederne efter it-iværksætteren Anders Skovsgaard sendte en angivelse af dem til banken. Du kan læse mere om hans opdagelse her.

Det oplyser it-direktør Peter Schleidt fra Danske Bank, der samtidig afviser, at der er sket nogen skade. 

"Allerførst er det vigtigt at slå fast er, at kunderne trygt kan bruge vores hjemmesider, som de plejer. Der er ikke noget af det her, der er relateret til vores netbank," siger han. 

Gøre banken til grin

It-direktøren oplyser, at Anders Skovgaard henvendte sig til banken fornylig med to konkrete observationer af Cross Site Scripting på danskebank.dk.

"Begge dele er ufarlige. Det er noget, hvor man kan blande hjemmesider, hvor man eksempelvis kunne tage et billede ind og gøre grin med os eller et eller andet," siger Peter Schleidt.

"Så det er selvfølgelig ikke pænt og ordentligt, og det skal heller ikke være der. Men det er sådan set ufarligt," siger han.
Han understreger, at banken rettede fejlene umiddelbart efter, at den var blevet gjort opmærksom på dem.

Peter Schleidt oplyser, at Danske Bank udfører periodiske scanninger, hvor man primært koncenterer sig om netbanken.

Altid fejl

"Vi finder løbende mindre sårbarheder, når vi gennemfører de løbende scanninger af vores hjemmesider," siger han  

Denne fejl kunne vel godt været blevet anvendt til noget alvorligt?

"Det kommer jo helt an på, hvor de cross site scripting er henne. Hvis de nu havde været i vores login-sider til netbanken, så kunne man have fået kunderne til at logge på noget helt andet end Danske Bank. Men det var ikke der, der blev fundet svagheder."

Anders Skovsgaard mener i sin kritik, at "man kan lokke brugere ind på danskebank.dk med et specielt konstrueret link. Dermed kan siden udformes, som en angriber ønsker det - for eksempel kunne der tilbydes at downloade et program eller laves en formular til indtastning af kreditkortoplysninger. Alt sammen kontrolleret af angriberen". Det er vel ret alvorligt?

"Jo, hvis der var nogle der havde gjort det og lavet sådan et link, og på en eller anden måde havde fået sendt det ud til kunder, fået dem til at klikke på det og taste oplysninger ind."
"Det skal dog siges, at det står i sikkerhedvejledningerne til vores kunder, der bruger netbank, at de selvfølgelig skal være varsomme med det, der kommer ud."

"Og hvis der en email med et link i fra os, så er det typisk ikke fra os."

Udefra kan det godt virke underligt, at en 27-årig iværksætter kan finde sårbarheder på store hjemmesider?

"Det er kun et spørgmsål om niveauer. Et sikkerhedsfirma eller iværksætter vil altid kunne finde sårbarheder. Det er bare spørgsmålet på hvilket niveau. 
 
"Kunsten er løbende, at følge området og minimere sårbarhederne" siger Peter Schleidt.

Læs også: Iværksætter afslører brist hos ATP og Danske Bank 




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Jobindex Media A/S
Salg af telemarketing og research for it-branchen, it-kurser og konferencer

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
ERP-trends 2024

Bliv derfor inspireret til, hvordan du kan optimere dine systemer og processer når af nogle af de fremmeste eksperter på ERP-markedet dele deres iagttagelser af det aktuelle marked og vurderinger af, hvad vi har i vente de kommende 3-5 år. Vi sætter også fokus på, hvordan udviklingen kommer til at påvirke din organisation, hvordan du bedst forbereder og planlægger ERP-indsatsen og om, hvilke faldgruber du skal være opmærksom på.

02. maj 2024 | Læs mere


Datadrevet forretning: Skab enestående kundeoplevelser med viden og data i centrum

Data står i centrum, når du skal styrke kundeoplevelsen – eller det burde det i hvert fald gøre. På denne konference vil du møde eksperter indenfor CX og komme i dybden med, hvordan du sætter data, transparens og viden til at arbejde for dig i din Customer Experience-strategi.

07. maj 2024 | Læs mere


Kunstig Intelligens (AI) Masterclass - fra futuristisk idé til uundværlig ressource

Velkommen til en Masterclass om kunstig Intelligens (AI) og den transformative kraft, som kan tage din organisation og karriere til næste niveau. AI er gået fra at være en futuristisk idé til at blive en uundværlig ressource for virksomheder over hele verden og har allerede sat sit præg på den måde, som vi arbejder på, træffer beslutninger og kommunikerer med vores kunder.

07. maj 2024 | Læs mere