Exchange-servere udløser alvorlig sikkerhedsrisiko

Brugere af hostede Exchange-servere skal være varsomme med fortrolige oplysninger i de offentlige mapper. En sikkerhedsbrist i programmet fra Microsoft gør det nemlig muligt for andre virksomheder at kigge med i mapperne.

En række danske virksomheder vælger at have en Exchange-server hos et hostingfirma, således at medarbejderne kan få adgang til forskellige fælles ting via Outlook, såsom kalender og mail. En smart løsning, for de virksomheder der vil forøge sikkerheden, få flere faciliteter og spare penge.

Men blandt flere faciliteter gemmer sig også mulighed for at kigge med i andre virksomheders interne mapper. Det kan være et alvorligt sikkerhedsproblem, for de virksomheder der benytter fællesmapperne til fortrolige oplysninger om eksempelvis kunder.

Hos et århusiansk konsulentfirma er de koblet op på en hostet Exchange-server. De bruger blandt andet deres Exchange-server til at gemme oplysninger om new bizz. I den tro, at alt hvad der gemmes her er fortroligt og kun tilgængeligt for konsulentfirmaets medarbejdere, kan der stå ret så følsomme oplysninger.

Men sådan hænger det ikke sammen. De øvrige virksomheder, der er koblet op på Exchange-serveren, der er hosted hos ScanNet, har også haft adgang til konsulentfirmaets mapper om new bizz - uden at konsulentfirmaet har vidst noget om det.

Først da Cimber Air Data, der også er koblet op på Exchange-serveren, sendte en mail til konsulentfirmaet, blev de opmærksom på, at der i det seneste halve år har været adgang til de fortrolige mapper for andre end deres medarbejdere.

ScanNet kender til problemet
»Da vi overgik til Exchange-server for et år siden, fandt vi frem til en række andre virksomheders fortrolige mapper under offentlige mapper,« fortæller Bjarne O. Andersen, systemadministrator hos Cimber Air Data.

Dengang gjorde de ScanNet opmærksom på problemet. ScanNet løste dengang problemet ved manuelt at gennemgå kundernes administrations mapper, for at tjekke at ingen af dem havde givet anonym- eller standardbrugeren nogle rettigheder. Det er nemlig her det går galt.

Hvis de to brugere, anonym og standard, får adgang til de offentlige mapper, så bliver mapperne tilgængelige for samtlige virksomheder på Exchange-serveren.
Men nu er den så gal igen. Cimber Air Data har endnu engang fået adgang til en række andre virksomheders offentlige mapper.

Et screendump, som ComON er kommet i besiddelse af, viser, hvordan Cimber Air Data har kunne følge med i konsulentfirmaets liste og kommentarer over new bizz.

Hos ScanNet erkender de, at der har været problemer.

»Vi tjekker hver uge om der er nogle af vores kunder der ved en fejl har givet anonym- eller standardbrugeren adgang til de offentlige mapper. Hvis det er tilfældet, så nulstiller vi rettighederne,« forklarer Jesper Christensen fra ScanNet.

ScanNet kontakter ikke kunderne, når der har været åbnet op for de følsomme virksomhedsoplysninger, kun i de tilfælde hvor kunderne har givet adgang til samtlige mapper.

»Hvis der er tale om enkelt mappe, så beror det sikkert på en fejl, som vi så bare retter,« siger Jesper Christensen.

Fejlen ligger hos Microsoft
Det er ikke en fejl hos ScanNet, der er årsag til problemet, men derimod en opsætning hos Microsoft der giver problemer.

Når en Exchange-server bruges af en enkelt virksomhed, så er det meget smart at alle kan få adgang til mapperne. Problemet opstår først når flere virksomheder kobles op på den samme Exchange server, sådan som det sker hos hostingsfirmaer. Det er nemlig ikke muligt at fjerne anonym- og standardbrugeren fra programmet fra Microsoft.

Og hvis anonym- og standardbrugeren får tildelt rettigheder, så er det, at der er fri adgang for alle på serveren til virksomhedens oplysninger, der er gemt i de offentlige mapper.

Hos Microsoft er de godt klar over problematikken, men løsningen er ikke lige rundt om hjørnet.

»Det er et klart ønske fra hostingfirmaerne, at anonym- og standardbrugeren fjernes fra programmet,« siger Torben Pedersen, produktchef hos Microsoft, der dog ikke kan komme med en nøjagtig dato for, hvornår der vil komme en løsning på problemet.

»Vi lytter til feedbacken og arbejder på en løsning,« siger Torben Pedersen. Han ved endnu ikke, om der bliver tale om en speciel hosting-udgave af Exchange-servere.

Alternativ løsning
Microsoft mener, at det også er et spørgsmål om uddannelse.

»Det er ikke alle, der har adgang til rettighederne, det er kun administratorerne. Det bør være muligt at informere dem om de konsekvenser, det kan få, hvis man giver anonym- eller standardbrugeren adgang til sine offentlige mapper,« siger Torben Pedersen.

»Offentlige mapper er gode til nogle ting, men absolut ikke gode til alting,« siger Torben Pedersen og understreger at nogle virksomheder bør benytte sig af intranet fremfor offentlige mapper.

»Trenden går fra offentlige mapper og i retning af intranet. Det giver bedre muligheder for dokumenthåndtering,« siger Torben Pedersen.

Årsag til fejlen:

Hvis administratorerne giver anonym- eller standardbrugeren adgang til de offentlige mapper i en hostet Exchange-løsning, så åbner de op for alle de virksomheder der er på Exchange-serveren - altså ikke bare den enkelte virksomhed, men for samtlige virksomheder, der er koblet på serveren.
For at kunden overhovedet kan redigere i de offentlige mapper, skal brugeren logge ind på http://admin.exserver.dk (stedet hvor brugerne oprettes) og sætte flueben i "administrator af offentlige mapper".
Når dette gøres, skrives nedenstående til brugeren:
»VIGTIGT VEDR. OFFENTLIGE MAPPER!
Redigeres der i rettighederne på offentlige mapper, er det vigtigt at brugeren Standard og Anonym ikke tildeles adgangen Mappe synlig. Dette vil gøre mappen synlig for alle brugere på systemet, ikke kun brugere i domænet.«

Navnenyt fra it-Danmark

Alexander Hoffmann, SVP, Technology & IT hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Tech, IT & Security. Han skal fremover især beskæftige sig med at lede den fortsatte udvikling af en mere integreret og software-drevet infrastrukturplatform. Forfremmelse

Alexander Hoffmann

GlobalConnect

Pentos har pr. 2. juni 2025 ansat Erik Ebert som Country Manager. Han skal især beskæftige sig med udvidelsen af Pentos til Danmark og Norden. Det kræver bl.a. etablering af et lokalt leverance team og SAP Partnerskab. Han kommer fra en stilling som Senior Director hos Effective People. Han har tidligere beskæftiget sig med HR systemer baseret på SAP SuccessFactors hos en række danske større og mellemstore virksomheder. Nyt job

Erik Ebert

Pentos

Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

Nihad Hodzic

Trafikstyrelsen

Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

Mikkel Bernt Buchvardt

Elbek & Vejrup A/S