DK-CERT: Administrator holdt passwords for sig selv

En netværksadministrator tog San Franciscos lysledernet som gidsel i en sag, der viser risikoen ved at være afhængig af en enkelt medarbejder, skriver Shehzad Ahmad fra DK-CERT i sin månedlige klumme om it-sikkerhed.

Artikel top billede

Mens vi andre holdt sommerferie blev en amerikansk netværksadministrator arresteret.

Søndag den 13. juli satte politiet Terry Childs i forvaring, efter at han havde nægtet at oplyse adgangskoderne til routere og switche i San Franciscos kommunale lysledernetværk.

En uge senere fik han besøg af byens borgmester, som kunne forlade fængselscellen med de ønskede adgangskoder.

Terry Childs står nu anklaget for at have forsøgt at skade computerne på San Francisco lysledernetværk, som han var administrator for. Anklagerne mener, at han tog netværket som gidsel, fordi han frygtede at miste sin stilling.

Eneste med adgang

De adgangskoder, som han ikke ville oplyse, giver adgang til at konfigurere netværksudstyret. Han var den eneste medarbejder, der havde koderne. Og han havde konfigureret enhederne sådan, at al adgangskontrol blev styret lokalt.

Oven i købet havde han slået muligheden for at nulstille password fra: Hvis man gjorde det, ville konfigurationen samtidig forsvinde, så enheden ikke længere ville virke.
Det er en kompliceret sag.

Ifølge anklagerne er Childs en hævngerrig, utilfreds ansat, der med vilje konfigurerede systemet til at bryde ned, hvis der opstår et strømudfald.

Ifølge en kollega er han snarere en ekstremt pligtopfyldende administrator, der frygter, at hans netværk bliver ustabilt, hvis andre piller ved det.

I sin blog på Infoworld refererer Paul Venezia således en anonym kollega til Childs. Han forklarer, at Childs reelt opbyggede byens lysledernetværk.

Han indkøbte, konfigurerede og installerede routere og switche. Terry Childs har Ciscos højeste netværkscertificering, Cisco Certified Internetwork Expert.

Ifølge samme kilde var cheferne i bystyret indforstået med, at han som den eneste havde adgang til at konfigurere netværksudstyret.

Fordel viden og ansvar

Uanset hvad sandheden er, kan vi lære noget af sagen.
Det er altid en god ide at undgå såkaldte "single points of failure" - og det gælder, hvad enten vi taler programmer, hardware eller mennesker. Hvis kun én person har en oplysning, er organisationen fuldstændig afhængig af vedkommende.

Hvad ville Terry Childs' chefer have gjort, hvis han blev slået ihjel i en ulykke? Så var der ingen jordisk mulighed for at konfigurere udstyret uden at nulstille det.

Passwords til andet end personligt udstyr skal opbevares, så alle relevante brugere kan få adgang til dem.

Mens vi venter på afgørelsen i sagen mod Terry Childs, kan vi glæde os over, at det sjældent kommer så vidt, at administratorer ligefrem bliver sat i fængsel.

Men mon ikke du også kender til it-systemer, der reelt er afhængige af, at en bestemt person er tilgængelig?

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.
DK-CERT's leder, Shehzad Ahmad, opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Sikkerhed | Aarhus C

    Strategisk It-sikkerhedsdag 2026 - Aarhus

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

    Christian Homann

    Netip A/S

    Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

    Jimmi Overgaard

    Netip A/S

    Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

    Jesper Krogh Heitmann

    Danske Spil