Exchange-servere udløser alvorlig sikkerhedsrisiko

Brugere af hostede Exchange-servere skal være varsomme med fortrolige oplysninger i de offentlige mapper. En sikkerhedsbrist i programmet fra Microsoft gør det nemlig muligt for andre virksomheder at kigge med i mapperne.

En række danske virksomheder vælger at have en Exchange-server hos et hostingfirma, således at medarbejderne kan få adgang til forskellige fælles ting via Outlook, såsom kalender og mail. En smart løsning, for de virksomheder der vil forøge sikkerheden, få flere faciliteter og spare penge.

Men blandt flere faciliteter gemmer sig også mulighed for at kigge med i andre virksomheders interne mapper. Det kan være et alvorligt sikkerhedsproblem, for de virksomheder der benytter fællesmapperne til fortrolige oplysninger om eksempelvis kunder.

Hos et århusiansk konsulentfirma er de koblet op på en hostet Exchange-server. De bruger blandt andet deres Exchange-server til at gemme oplysninger om new bizz. I den tro, at alt hvad der gemmes her er fortroligt og kun tilgængeligt for konsulentfirmaets medarbejdere, kan der stå ret så følsomme oplysninger.

Men sådan hænger det ikke sammen. De øvrige virksomheder, der er koblet op på Exchange-serveren, der er hosted hos ScanNet, har også haft adgang til konsulentfirmaets mapper om new bizz - uden at konsulentfirmaet har vidst noget om det.

Først da Cimber Air Data, der også er koblet op på Exchange-serveren, sendte en mail til konsulentfirmaet, blev de opmærksom på, at der i det seneste halve år har været adgang til de fortrolige mapper for andre end deres medarbejdere.

ScanNet kender til problemet
»Da vi overgik til Exchange-server for et år siden, fandt vi frem til en række andre virksomheders fortrolige mapper under offentlige mapper,« fortæller Bjarne O. Andersen, systemadministrator hos Cimber Air Data.

Dengang gjorde de ScanNet opmærksom på problemet. ScanNet løste dengang problemet ved manuelt at gennemgå kundernes administrations mapper, for at tjekke at ingen af dem havde givet anonym- eller standardbrugeren nogle rettigheder. Det er nemlig her det går galt.

Hvis de to brugere, anonym og standard, får adgang til de offentlige mapper, så bliver mapperne tilgængelige for samtlige virksomheder på Exchange-serveren.
Men nu er den så gal igen. Cimber Air Data har endnu engang fået adgang til en række andre virksomheders offentlige mapper.

Et screendump, som ComON er kommet i besiddelse af, viser, hvordan Cimber Air Data har kunne følge med i konsulentfirmaets liste og kommentarer over new bizz.

Hos ScanNet erkender de, at der har været problemer.

»Vi tjekker hver uge om der er nogle af vores kunder der ved en fejl har givet anonym- eller standardbrugeren adgang til de offentlige mapper. Hvis det er tilfældet, så nulstiller vi rettighederne,« forklarer Jesper Christensen fra ScanNet.

ScanNet kontakter ikke kunderne, når der har været åbnet op for de følsomme virksomhedsoplysninger, kun i de tilfælde hvor kunderne har givet adgang til samtlige mapper.

»Hvis der er tale om enkelt mappe, så beror det sikkert på en fejl, som vi så bare retter,« siger Jesper Christensen.

Fejlen ligger hos Microsoft
Det er ikke en fejl hos ScanNet, der er årsag til problemet, men derimod en opsætning hos Microsoft der giver problemer.

Når en Exchange-server bruges af en enkelt virksomhed, så er det meget smart at alle kan få adgang til mapperne. Problemet opstår først når flere virksomheder kobles op på den samme Exchange server, sådan som det sker hos hostingsfirmaer. Det er nemlig ikke muligt at fjerne anonym- og standardbrugeren fra programmet fra Microsoft.

Og hvis anonym- og standardbrugeren får tildelt rettigheder, så er det, at der er fri adgang for alle på serveren til virksomhedens oplysninger, der er gemt i de offentlige mapper.

Hos Microsoft er de godt klar over problematikken, men løsningen er ikke lige rundt om hjørnet.

»Det er et klart ønske fra hostingfirmaerne, at anonym- og standardbrugeren fjernes fra programmet,« siger Torben Pedersen, produktchef hos Microsoft, der dog ikke kan komme med en nøjagtig dato for, hvornår der vil komme en løsning på problemet.

»Vi lytter til feedbacken og arbejder på en løsning,« siger Torben Pedersen. Han ved endnu ikke, om der bliver tale om en speciel hosting-udgave af Exchange-servere.

Alternativ løsning
Microsoft mener, at det også er et spørgsmål om uddannelse.

»Det er ikke alle, der har adgang til rettighederne, det er kun administratorerne. Det bør være muligt at informere dem om de konsekvenser, det kan få, hvis man giver anonym- eller standardbrugeren adgang til sine offentlige mapper,« siger Torben Pedersen.

»Offentlige mapper er gode til nogle ting, men absolut ikke gode til alting,« siger Torben Pedersen og understreger at nogle virksomheder bør benytte sig af intranet fremfor offentlige mapper.

»Trenden går fra offentlige mapper og i retning af intranet. Det giver bedre muligheder for dokumenthåndtering,« siger Torben Pedersen.

Årsag til fejlen:

Hvis administratorerne giver anonym- eller standardbrugeren adgang til de offentlige mapper i en hostet Exchange-løsning, så åbner de op for alle de virksomheder der er på Exchange-serveren - altså ikke bare den enkelte virksomhed, men for samtlige virksomheder, der er koblet på serveren.
For at kunden overhovedet kan redigere i de offentlige mapper, skal brugeren logge ind på http://admin.exserver.dk (stedet hvor brugerne oprettes) og sætte flueben i "administrator af offentlige mapper".
Når dette gøres, skrives nedenstående til brugeren:
»VIGTIGT VEDR. OFFENTLIGE MAPPER!
Redigeres der i rettighederne på offentlige mapper, er det vigtigt at brugeren Standard og Anonym ikke tildeles adgangen Mappe synlig. Dette vil gøre mappen synlig for alle brugere på systemet, ikke kun brugere i domænet.«

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

It-løsninger | København Ø

Automatisering med Copilot & Agentic AI

Høst viden og erfaringer fra andre om, hvordan Copilot og Agentic AI i praksis kan skabe værdi og fleksibilitet i din organisation.

Sikkerhed | Online

Erfaringer fra frontlinjen: Sådan ændrer trusselsbilledet sig

Kort og fokuseret digitalt event: Erfaren frontkæmper fra den digitale sikkerhedsverden giver dig overblik og konkrete anbefalinger til det aktuelle trusselsbillede.

Andre events | Valby

CIO Challenges: Teknologi, transformation og ledelse der flytter forretningen

Hvordan moderniseres en it-platform uden legacy? Hvordan skaber man nye AI‑ og cloud‑drevne forretningsmodeller – uden at miste medarbejdere eller brugere undervejs? På CIO Challenges 2025 får du hands‑on erfaringer fra fire danske CIO’er, der...

Se alle vores events inden for it

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

Hans Christian Thisen

Norriq Danmark A/S

Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

Henrik Thøgersen

IT Confidence A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

Ahmed Yasin Mohammed Hassan

Norriq Danmark A/S