Statsligt register ignorerede i fem år brute force-sårbarhed

Statslig styrelse spillede i fem år velvidende hasard med følsomme informationer om borgere. Datatilsynet retter skarp kritik.

En myndighed har i flere år ignoreret en besked fra Datatilsynet om at sikre sig en strammere sikkerhed i et følsomt register, der var sårbart over for brute force-angreb.

Sagen er "meget besynderlig", lyder det fra Datatilsynet.

"Vi har selvfølgelig ikke fantasi til, at de ikke gør det. Det er det usædvanlige i denne sag," siger kontorchef Lena Andersen fra Datatilsynet.

Sagen drejer sig om Erhvervs- og Selskabsstyrelsens næringsbase. Når politiet har skullet finde informationer om personer, der eksempelvis har fået bøder og straf for at have behandlet fødevarer imod reglerne, har de blot skullet logge sig på registeret med et brugernavn og kodeord.

Systemet har ifølge Datatilsynet været bygget op, så det er følsomt over for brute force-angreb, hvor hackere igen og igen kan afprøve nye kodeord og metoder. En anden sårbarhed kunne være, at en hacker kunne gætte sig frem til et tyndt kodeord, akkurat som en person i sin tid gættede sig frem til cykelrytteren Michael Rasmussens email-kode.

Erhvervs- og Selskabsstyrelsen har fortalt til Datatilsynet, at adgangen til registeret er blokeret nu.

Syltet i fem år
Datamyndighedens kritik er ekstra skarp, fordi styrelsen har kendt til sårbarheden i fem år uden at have gjort noget ved problemet. Erhvervs- og Selskabsstyrelsen havde ellers fortalt, at de vil rette op på problemet.

"Det er efter Datatilsynets opfattelse uacceptabelt, at den henstilling, som tilsynet har givet i 2005 vedrørende politiets adgang til registeret, fortsat ikke er fulgt," skriver Datatilsynet i et brev til styrelsen.

Ukrypteret data
Ifølge Datatilsynet var der tre sikkerhedsproblemer. For det første, at adgangen ikke gives via digital signatur eller ved opslag fra kendte ip-adresser. Dernæst, at styrelsen ikke har kontrol med afviste adgangsforsøg som ellers er krævet i de statslige regler. Styrelsen har end ikke logget de afviste forsøg, så myndigheden har tilsyneladende ikke haft overblik over, om nogen forsøgte at kompromittere systemet. Til sidst er det et problem, at styrelsen ikke har krypteret informationer om strafbare forhold og personnumre, når de er blevet sendt over internettet i en emailkvittering. Det betyder, at det har været let at sniffe sig til informationerne.

"Efter Datatilsynets opfattelse må den nødvendige sikkerhed omkring politiets adgang til overtrædelsesregisteret etableres omgående, ellers må adgangen lukkes," skriver Datatilsynet i brevet - hvilket tilsyneladende også er sket.

Erhvervs- og Selskabsstyrelsen har tidligere i år oplyst til Datatilsynet, at styrelsen tidligere har forsøgt at få politiet til at anvende digital signatur, uden at det er lykkedes. Styrelsen har herefter været ved at undersøge mulighederne for i stedet at identificere de enkelte politikredse ud fra en fast ip-adresse, uden at der dog er blevet etableret en løsning.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Jobindex Media A/S
Salg af telemarketing og research for it-branchen, it-kurser og konferencer

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Virksomhedsplatforme i forandring: Hvordan navigerer du i den teknologiske udvikling?

Hvordan finder du balancen mellem cloud- og hybride løsninger? Hvordan integrerer du legacy-applikationer ind i dit nye ERP-setup? Hvordan undgår du at havne i statistikken over store ERP-projekter, der fejler eller overskrider budgetterne?

14. maj 2025 | Læs mere


Computerworld Summit 2025, København – AI transforming business

Årets uomgængelige konference for dig, der er med til at træffe beslutninger om din organisations teknologiske fremtid, og vil have det samlede overblik over aktuelle tendenser i IT-branchen.

27. maj 2025 | Læs mere


Årets CIO 2025

Vi skal finde Årets CIO 2025 og den kvinde eller mand, som i et helt år kan bryste sig af at være landets bedste CIO.

03. juni 2025 | Læs mere