Stort galleri:Tag med til kåringen af Årets CIO 2021 - og se hvordan Morten Holm Christiansen blev udnævnt

Artikel top billede

CSC og politi blev advaret om hacker-angreb - men reagerede ikke

Hverken politiet eller CSC reagerede på en kritisk rapport om it-sikkerheden hos statens største it-leverandør.

Danmarkshistoriens største hackerangreb kunne være blevet opdaget og delvist afværget, hvis Rigspolitiet og statens største it-leverandør, CSC, havde reageret på en kritisk revisionsrapport fra Deloitte i juni 2012.

Det mener tre it-tekniske eksperter, der har læst rapporten, der blev bestilt af CSC. Det skriver Politiken, som har fået aktindsigt i rapporten.

På det tidspunkt, hvor rapporten om it-kontrollen af Rigspolitiets data hos CSC forelå, boltrede hackerne sig nemlig i CSC's systemer og kopierede følsomme oplysninger i Rigspolitiets kørekortregister, kriminalregister og i Schengens informationssystem om efterlyste personer.

Hackerne trak gennem mindst fire en halv måned i 2012 blandt andet fire millioner danske kørekortnumre fra systemerne, mener politiet. Men forseelsen blev først opdaget flere måneder senere.

Elendig sikkerhed

"Revisionsrapporten er en rygende pistol i forhold til den elendige it-sikkerhed, som gjorde hackerangrebet muligt. Der sker simpelthen det, at Deloitte sender et stykke papir og fortæller CSC og Rigspolitiet, at de står med et helt hus, hvor døre og vinduer står åbne. På samme tidspunkt render de ubudne gæster rundt og tager, hvad de vil have i huset. Men CSC og Rigspolitiet reagerer ikke," siger Peter Kruse, direktør i sikkerhedsfirmaet CSIS, til Politiken.

Først ni måneder efter at revisionsrapporten kom, i marts 2013, gik alvoren op for Rigspolitiet og it-leverandøren efter et tip fra svensk politi.

Rapporten fra Deloitte oplister syv konkrete it-sikkerhedsbrister og nævner blandt andet et "stort antal kritiske sårbarheder" og "manglende aftale med CSC om opfølgning på logs".

Med så alvorlige brister burde Rigspolitiet og CSC ifølge it-eksperterne have foretaget en konsekvensanalyse for at afdække, om sikkerhedshullerne var blevet udnyttet.

"Hackerne har kunnet holde deres egen lille fest og hive informationer ud af systemerne i længere tid, end man skulle tro muligt. Jo længere tid man er om at undersøge konsekvenserne af sårbarhederne, desto længere tid giver man hackerne til at hive informationer ud af systemerne, gemme dem væk og slette spor," siger Thomas Bo Nielsen, it-sikkerhedskonsulent i C-Cure, til Politiken.

Rigspolitiets it-direktør, Michael Steen Hansen, ønsker ikke at lade sig interviewe, men medgiver i en mail til Politiken, at der ikke blev foretaget en konsekvensanalyse.

CSC skriver, at selskabet ikke umiddelbart kunne forhindre hackerangrebet i 2012, da det blev udført gennem en dengang ukendt it-sårbarhed:

"Vi ser frem til de danske myndigheders grundige undersøgelser og anbefalinger, som vil vise sig værdifulde til at mindske den stigende trussel fra cyberangreb," skriver kommunikationschef Richard C. Adamonis ifølge avisen.

Først nu, to år efter gerningstidspunktet, kan politiet fremvise et anklageskrift mod de to tiltalte i sagen, der begynder i Retten på Frederiksberg i september.

Læs også:

Overblik: Det store CPR-hack - så alvorligt er det

Pengene vælter ud af CSC: Så slemt står det til

Julian Assange: Danmark har en politisk it-fange




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Konica Minolta Business Solutions Denmark A/S
Salg af kopimaskiner, digitale produktionssystemer og it-services.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Webinar: Tør du håndtere cyberberedskabet på egen hånd?

Der er akut behov for at øge visibilitet, indsigt og overblik, hvis man som virksomhed skal have en chance for at afværge og minimere skaden ved cyberangreb. Trusselsbilledet udvikler sig imidlertid så hastigt, at opgaven let vokser selv større virksomheder, med en eller flere dedikerede IT-sikkerhedsansvarlige, over hovedet. Bliv klogere på dette seminar.

22. september 2021 | Læs mere


GDPR i dagligdagen: Vedligeholdelse og tilsyn

Det er efterhånden ved at være noget tid siden, at vi blev introduceret til GDPR, og alle organisationer har med tiden fået styr på dataflow og håndteringen af persondata i organisationen. Mange valg har skulle træffes og det har krævet mange ressourcer. Få overblik over de seneste nye tiltag og udmeldinger fra Datatilsynet samt overblik over de seneste regler, og hvordan du håndterer dem.

23. september 2021 | Læs mere


Årets CISO 2021

I både offentlige og private organisationer er der behov for at uddanne, rekruttere og fastholde de bedste it-sikkerhedsfolk, fordi sikkerhedsudfordringerne konstant forandres. Derfor sætter vi fokus på best practice inden for it-sikkerhed, og vi vil samtidig fremhæve de personer i Danmark, der gør et ekstra stykke arbejde for at styrke den digitale sikkerhed. Vi hylder derfor årets CISO 2021 på denne konference.

05. oktober 2021 | Læs mere






Premium
Kæmpe it-problemer i det danske skattevæsen: Har kun kortlagt it-beredskabet for syv ud af 230 it-systemer
Statsrevisorerne skyder en sønderlæmmende kritik af Skatteministeriets it-beredskab af sted. It-beredskabet for kritiske forretningsprocesser "er utilfredsstillende og utilstrækkeligt," lyder det. I værste fald kan det ende med, at staten ikke kan opkræve skatter og afgifter, udbetale løn, SU, sociale ydelser og pension.
CIO
“Der har simpelthen været for få gråhårede medarbejdere involveret i den her udviklingsproces. Folk der ved, hvad der skal til”
"Vi havde ansat nogle unge mennesker i sandaler og med langt skæg for at bryde med det traditionelle it-setup. De her vakse unge mennesker fik også ret hurtigt bygget en supersmart applikation til virksomheden. Men den brager ned, da vi ruller den ud, og den fylder cirka 1,5 procent af alle transaktioner."
Job & Karriere
35-årig kvinde gik amok på hjemmekontoret efter fyring: ”De fjernede ikke min adgang, så jeg slettede p-drevet lol”
En 35-årig kvinde står anklaget for at have slettet 21,3 gigabyte data fra fællesdrevet efter, at hun blev fyret. Nu risikerer hun op til 10 års fængsel.
White paper
Høst hurtigt AI-fordele med skarp fokus på specifikke udfordringer – og uden behov for at kode
Markant reduceret svartid, styrket effektivitet og færre fejl. Det er blandt fordelene ved at lade AI sortere og prioritering beskeder fra en stor mængde brugere og kunder.