Danske Bank: Sårbarheder er nu rettet


Publiceret d. 3. december 2010 kl. 11.15 | Antal kommentarer (3)


Annonce:
 
ANNONCE:
 
Læs også: Iværksætter afslører brist hos ATP og Danske Bank 

Hos Danske Bank har man fået rettet op på sårbarhederne efter it-iværksætteren Anders Skovsgaard sendte en angivelse af dem til banken. Du kan læse mere om hans opdagelse her.

Det oplyser it-direktør Peter Schleidt fra Danske Bank, der samtidig afviser, at der er sket nogen skade. 

"Allerførst er det vigtigt at slå fast er, at kunderne trygt kan bruge vores hjemmesider, som de plejer. Der er ikke noget af det her, der er relateret til vores netbank," siger han. 

Gøre banken til grin
It-direktøren oplyser, at Anders Skovgaard henvendte sig til banken fornylig med to konkrete observationer af Cross Site Scripting på danskebank.dk.

"Begge dele er ufarlige. Det er noget, hvor man kan blande hjemmesider, hvor man eksempelvis kunne tage et billede ind og gøre grin med os eller et eller andet," siger Peter Schleidt.

"Så det er selvfølgelig ikke pænt og ordentligt, og det skal heller ikke være der. Men det er sådan set ufarligt," siger han.
Han understreger, at banken rettede fejlene umiddelbart efter, at den var blevet gjort opmærksom på dem.

Peter Schleidt oplyser, at Danske Bank udfører periodiske scanninger, hvor man primært koncenterer sig om netbanken.

Altid fejl
"Vi finder løbende mindre sårbarheder, når vi gennemfører de løbende scanninger af vores hjemmesider," siger han  

Denne fejl kunne vel godt været blevet anvendt til noget alvorligt?

"Det kommer jo helt an på, hvor de cross site scripting er henne. Hvis de nu havde været i vores login-sider til netbanken, så kunne man have fået kunderne til at logge på noget helt andet end Danske Bank. Men det var ikke der, der blev fundet svagheder."

Anders Skovsgaard mener i sin kritik, at "man kan lokke brugere ind på danskebank.dk med et specielt konstrueret link. Dermed kan siden udformes, som en angriber ønsker det - for eksempel kunne der tilbydes at downloade et program eller laves en formular til indtastning af kreditkortoplysninger. Alt sammen kontrolleret af angriberen". Det er vel ret alvorligt?

"Jo, hvis der var nogle der havde gjort det og lavet sådan et link, og på en eller anden måde havde fået sendt det ud til kunder, fået dem til at klikke på det og taste oplysninger ind."
"Det skal dog siges, at det står i sikkerhedvejledningerne til vores kunder, der bruger netbank, at de selvfølgelig skal være varsomme med det, der kommer ud."

"Og hvis der en email med et link i fra os, så er det typisk ikke fra os."

Udefra kan det godt virke underligt, at en 27-årig iværksætter kan finde sårbarheder på store hjemmesider?

"Det er kun et spørgmsål om niveauer. Et sikkerhedsfirma eller iværksætter vil altid kunne finde sårbarheder. Det er bare spørgsmålet på hvilket niveau. 
 
"Kunsten er løbende, at følge området og minimere sårbarhederne" siger Peter Schleidt.

Læs også: Iværksætter afslører brist hos ATP og Danske Bank 




Kommentarer - Debatoversigt


Pinligt
3 indlæg

Peter Schleidt har tydeligt ikke forstået hvad Cross Site Scripting kan udnyttes til når han svarer følgende:

"Begge dele er ufarlige. Det er noget, hvor man kan blande hjemmesider, hvor man eksempelvis kunne tage et billede ind og gøre grin med os eller et eller andet," siger Peter Schleidt.

Han kommer med et eksempel på at hvis det havde været login-siden til deres netbank havde det været et problem. Men her skal Peter Schleidt huske på, at med Cross Site Scripting kan man lave hele siden om således at den er ligner login-siden på en prik, og da den vil befinde sig på et link der starter med www.danskebank.dk vil det være yderst svært at opdage for en normal bruger.

Så nej ... det har ikke bare noget med at gøre at man kan sætte et billede ind og gøre grin med dem. Det er faktisk meget kritisk, men det mest rystende ved denne historie er dog at Danske Banks IT-Direktør negligerer dette.

Det er desværre symptomatisk af hele denne login debat.

NemID, m.v.

Folkene med ansvar for det, virker som om de ikke aner hvad sikkerhed er, eller hvordan man kan angribe systemer - Man kommer til at undre sig om disse er en del af den gruppe som man lige har "opdaget" der hverken kan regne eller læse ?

Eller også er det økonomiske interesser alt-af-gørende, og monopolet målet.

Men som en kendt person har sagt

"Never attribut to malice, what can be adequately explained by stupidity".


Jeg er fuldstændig enig. En af gutterne på Bugtraq sagde engang noget i stil med: "Der findes ikke ukritiske fejl. Kun fejl som DU ikke har fantasi eller teknisk snilde til at udnytte."


Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne

Forsiden lige nu

Klumme: It-chefer skal klare mange udfordringer på én gang. Her er it-chefens måske vigtigste roller fremover.
21. maj 2012 kl. 10.00 | læs »

Flyselskabet SAS har brugt op mod trekvart milliarder kroner og seks år på at udskifte sit bookingsystem. Undervejs har der været flere projekt-udfordringer, som kulminerede en vinternat med en big bang-migrering.
21. maj 2012 kl. 07.00 | læs »

Microsoft kommer til at score kassen, når Facebook går på børsen.
18. maj 2012 kl. 15.27 | læs »

Interview: Google behandler dine forretningsdata godt, forsikrer Googles sikkerhedschef. Se her hvordan din virksomheds data bliver behandlet.
21. maj 2012 kl. 09.00 | læs »





 
White papers
Det er essentielt for sikkerheden i dit netværk, at systemerne holdes opdateret med...

De cyberkriminelle tilpasser hele tiden deres svindelnumre, i takt med at der opstår nye...

Phishing er ikke, hvad det har været. En betydelig del er i dag baseret på malware, der...

 


Mest læste seneste uge

Kan gratis sikkerhedssoftware virkelig beskytte din pc? Svaret er ja, hvis du vælger det rette produkt. Læs her en test af de mest pålidelige gratis sikkerhedsprogrammer.

Hvis du har downloadet denne app, så har du måske hentet skadelig kode ned.

Årets CIO 2012: TDC's it-direktør har skåret markant i it-driftsudgifterne ved at følge en bestemt strategi.

Konkursramte Skylines mobilkunder modtag allerede fredag aften en sms-besked fra deres nye leverandør.

VMware har udviklet sit eget bud på, hvordan fremtidens operativsystem kommer til at fungere.