DK-CERT: USB - en Usynlig SikkerhedsBrist

Klumme: Mangelfuld USB-sikkerhed kan koste et amerikansk universitet millioner. Men også danske virksomheder skal skrive USB-portene ind i sikkerhedspolitikken, skriver Shehzad Ahmad fra DK-CERT i månedens klumme om it-sikkerhed.

Artikel top billede

3,3 millioner dollars. Det kan blive prisen for, at et amerikansk atomforskningslaboratorium ikke sikrede USB-portene (Universal Serial Bus) på organisationens pc'er.

Sagen handler om en medarbejder ved Los Alamos National Security, der ulovligt hentede fortrolige oplysninger om atomforsøg ned på tre USB-nøgler. De blev senere fundet i hans trailer.

Ifølge Computerworld US kræver USA's energiministerium 3 millioner dollars i bøde fra University of California, som er medejer af laboratoriet, og 300.000 dollars fra laboratoriet selv. Bøden skyldes, at de ikke har taget hånd om it-sikkerheden.

Sagen illustrerer, at USB-sikkerhed er blevet et reelt problem. I sikkerhedssammenhæng kan USB stå for "usynlig sikkerhedsbrist". De færreste tænker nemlig over, at USB-porten på pc'en kan bruges til at hente data ud fra den, når blot man har adgang til pc'en nogle få minutter.

Et andet aktuelt eksempel er ormen LiarVB-A. Den spreder sig som mange andre orme via netværksdrev. Men den bruger også flytbare lagringsenheder, herunder USB-diske. Her placerer den sig som en Autorun-fil, der automatisk bliver kørt, når disken tilsluttes.

Ind i sikkerhedspolitikken

DK-CERT anbefaler, at USB-sikkerhed skal indgå i organisationens sikkerhedspolitik. Man kan for eksempel beslutte, at kun godkendte enheder må sluttes til USB-porten.

Endvidere kan man kræve, at alle data automatisk krypteres, når de gemmes på en USB-nøgle.
Disse krav kan organisationen sikre bliver fulgt ved hjælp af tekniske løsninger, der er på markedet. De gør det muligt at styre USB-portene fra centralt hold.

Fundne USB-nøgler

Men teknikken er ikke nok. Medarbejderne skal også undervises. For et år siden prøvede et sikkerhedsfirma at lægge nogle USB-nøgler foran indgangen til en større virksomhed. På enhederne lå et spionprogram, der meldte tilbage til sikkerhedsfirmaet, når enheden blev sat i en pc.

15 af nøglerne blev fundet af medarbejdere i virksomheden – og alle 15 blev koblet til firmaets computere.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

DK-CERT er en tjeneste fra UNI-C, Danmarks it-center for uddannelse og forskning.

DK-CERT's leder, Shehzad Ahmad, opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Mere om samme emne

Csis Security Group A/S

Product Marketing Manager

Københavnsområdet

Netcompany A/S

Linux Operations Engineer

Midtjylland

Netcompany A/S

IT Manager

Nordjylland

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

It-løsninger | Online

ERP Insights 2025

Få den nyeste viden om værktøjer, der kan optimere hele din virksomhed med udgangspunkt i AI og fleksibilitet.

It-løsninger | København Ø

Automatisering med Copilot & Agentic AI

Høst viden og erfaringer fra andre om, hvordan Copilot og Agentic AI i praksis kan skabe værdi og fleksibilitet i din organisation.

Sikkerhed | Online

Erfaringer fra frontlinjen: Sådan ændrer trusselsbilledet sig

Kort og fokuseret digitalt event: Erfaren frontkæmper fra den digitale sikkerhedsverden giver dig overblik og konkrete anbefalinger til det aktuelle trusselsbillede.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job
Norriq Danmark A/S har pr. 1. september 2025 ansat Niels Bjørndal Nygaard som Digital Product Lead. Han skal især beskæftige sig med designe og implementere effektive IT-løsninger. Han har tidligere beskæftiget sig med at være digital consultant og project Manager hos Peytz & Co. Nyt job

Niels Bjørndal Nygaard

Norriq Danmark A/S

Netip A/S har pr. 19. august 2025 ansat Burak Cavusoglu som Datateknikerelev ved afd.Thisted og afd. Rønnede. Nyt job

Burak Cavusoglu

Netip A/S