Artikel top billede

Tidligere direktør i Statens It retter hård kritik af sikkerheden hos sin tidligere arbejdsgiver.

Statens It får gevaldig skideballe af eks-direktør

Sikkerheden hos Statens It bliver kritiseret kraftigt af tidligere direktør i Statens it, efter eks-direktøren har fået rollen som rigsrevisor. Læs her, hvor hullet sikkerheden er.

En it-kontrol af data-sværvægteren Statens It og tre tilhørende statslige virksomheder afslører massive huller i it-sikkerheden og mulige datatyverier.

Undersøgelsen er gennemført af Rigsrevisionen i løbet af foråret 2013 og er underskrevet af rigsrevisor Lone Strøm, der pudsigt nok selv sad som direktør for Statens It fra 2009 til 2012.

I den periode var hun selv udsat for heftig sikkerhedskritik, som du kan læse mere om her.

Også sidste år var der store problemer med it-sikkerheden i staten.  

Meget følsomme data

Rigsrevisionen har denne gang på eget initiativ undersøgt Statens It, Digitaliseringsstyrelsen, Klima-, Energi- og Bygningsministeriets departement og Energistyrelsen og påpeger, at der er åbent hus hele vejen rundt i de statslige virksomheder, som håndterer nogle af landets mest følsomme data.

"Disse data kan omfatte personers helbredsoplysninger, politiske og religiøse overbevisning, etniske baggrund, strafbare forhold, sociale problemer og andre rent private forhold, fx skatteoplysninger samt ansættelses- og indkomstforhold," hedder det i rapporten.

"I rigsrevisorernes rapport bliver det blandt andet fremhævet, at der inden for det seneste år har været succesfulde hackerangreb"

Rigsrevisionens indleder hovedkonklusionen således:

"Rigsrevisionen finder, at de data, som de undersøgte statslige virksomheder var ansvarlige for, på undersøgelsestidspunktet ikke var tilstrækkeligt beskyttet, og at der med det konstaterede sikkerhedsniveau var en unødig stor risiko for hackerangreb og misbrug af it-systemer og fortrolige data."

Statens It i vridemaskinen

I rigsrevisorernes rapport bliver det blandt andet fremhævet, at der inden for det seneste år har været succesfulde hackerangreb på "flere af de statslige virksomheder, der er tilsluttet Statens It".

Ingen alarmklokker bimlede og ingen kan garantere, at data ikke blev stjålet eller manipuleret hos flere af Statens It's 80 statslige kunder, fremgår det af Rigsrevisionens eksempler på manglende sikkerhed.

"Rigsrevisionen vurderer desuden, at opgavesplittet mellem Statens It og virksomhederne - hvad angår sikring mod hackerangreb - ikke er klart," lyder det i rapportens konklusioner.

Derudover får Statens It blandt andet også på puklen for, at et angreb kan få vidtrækkende konsekvenser midt i it-kæmpens eget datacenter.

"Rigsrevisionen vurderer, at Statens It ikke i tilstrækkelig grad havde undersøgt risikoen for, at et hackerangreb på én virksomhed med utilstrækkelige sikringstiltag kunne sprede sig til andre virksomheder, fx via driftscentrets delte servicer (fælles løsninger)." hvor den tidligere direktør for Statens It altså står som underskriver.

Her er tre gode råd til digital sikkerhed

Hvorvidt risikoen for virusspredning også fandtes under Lone Strøms egen regeringstid i Statens It fremgår ikke af rapporten.

Tre skridt til forbedring, men...

Rigsrevisionen fremhæver derimod i rapporten, at hackerangreb og sikkerhedstrusler kunne minimeres, hvis tre tiltag blev gennemført.

Det drejer sig om:

1) teknisk begrænsning af programdownload fra nettet

2) begrænsning af brugen af lokaladministratorer

3) foretog systematisk sikkerhedsopdateringer af programmer.

Stikprøvekontrollen viste, at kun Statens It og Energistyrelsen opdaterede systematisk, mens ingen de fire undersøgte statslige virksomheder havde begrænset muligheden for programdownload.

Rigsrevisionen skriver desuden, at Statens IT og de tre andre undersøgte virksomheder ikke havde begrænset deres brug af lokaladministratorer, hvilket vil sige, at sikkerhedskontrollen var overladt til de menige medarbejdere ude ved den enkelte computer.

"Rigsrevisionen finder, at der bør være dokumentation for, at ledelsen har taget stilling til den risiko, virksomheden udsætter sig for ved ikke at begrænse brugen af lokaladministratorer," lyder det i rapporten.

Styrelse kan undersøge sig sel
For at rette op og lappe sikkerhedshullerne peger Rigsrevisionen på, at alle statens virksomheder implementerer statens internationale sikkerhedsstandard ISO 27001 med blandt andet risikovurdering, når den er klar på dansk i denne måned.

Derudover anbefaler rigsrevisorerne specifikt, at de tre sikkerhedstiltag (undgå programdownload, færre lokaladministratorer og systematisk sikkerhedsopdateringer) bliver taget med i virksomhedernes risikovurderinger.

Desuden anbefaler Rigsrevisionen, at Finansministeriet skal have præciseret opgavefordelingen på sikkerhedsområdet mellem Statens It og de 80 tilknyttede styrelser og ministerier.

I en anden anbefalinger hedder det, at Center For Cybersikkerhed eller Digitaliseringsstyrelsen udarbejder en vejledning til bedre sikkerhed.

Hvis Digitaliseringsstyrelsen havner med vejledningsopgaven, skal styrelsen fra Rigsrevisionens undersøgelse altså både skrive de gode råd og læse godt med, så den kan få strammet op på sikkerheden.

Læs ogsåSå slemt står det til med sikkerheden i danske ministerier




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Højer og Lauritzen ApS
Distributør af pc- og printertilbehør.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Strategisk IT-sikkerhedsdag 2022 - identificer, beskyt og forsvar

IT-sikkerhedstruslerne mod virksomhederne er i takt med tiden blevet større og værre, fordi virksomhederne er mere end nogensinde før afhængige af data og IT. Det stiller krav til de IT-ansvarlige, der konstant skal tage bestik af det skiftende trusselniveau. Det kræver blandt andet, at it-sikkerhed bliver sat på den strategiske dagsorden i virksomhederne – men hvordan?

25. januar 2022 | Læs mere


Hjemmearbejdets påvirkning på trivsel, helbred og arbejdsmiljø

Fremtidens arbejdsplads er hybrid, det er der ingen tvivl om. Men hvad fører det egentlig med sig? Og hvordan omstiller du og din arbejdsplads sig til det? Det kan du blive klogere på, på denne digitale konference.

02. februar 2022 | Læs mere


GDPR - persondatabeskyttelse i praksis

Håndteringen af persondata og GDPR er for længst blevet hverdag hos de danske organisationer, men derfor er det til stadighed vigtigt og altafgørende, at den løbende overholdelse af GDPR er på plads. Vær med og hør, hvordan du ved hjælp af processuelle greb, værktøjer og systemer kan sikre dette.

08. februar 2022 | Læs mere