Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (18)
Emner Lovgivning, Digital forvaltning, Privacy

Dorte Toft om 17-årigs NemID-kvaler: Vi har brug for en ID-ombudsmand

Danskerne er for dårligt stillet, hvis deres NemID bliver stjålet, eller hackere overtager deres e-mail. Derfor bør vi indføre en ombudsmand for identitetstyveri, mener it-blogger Dorte Toft.

Af Jesper Stein Sandal Onsdag, 8. september 2010 - 12:14

Sikkerheden i NemID-systemet er den eneste beskyttelse, som borgerne har mod misbrug af deres identitet gennem systemet. Der mangler en instans, som kan hjælpe borgere, der får deres identitet stjålet. Det skriver it-blogger Dorte Toft på Business.dk.

Hun efterlyser en 'ID-ombudsmand', som på samme måde som Ombudsmanden og Forbrugerombudsmanden kan hjælpe borgerne.

Som systemet er i dag, er det ofte op til den enkelte borger at bevise sin uskyld, og det er allerede svært for en almindelig borger eller lille virksomhed at få hjælp, hvis blot en e-mailadresse bliver overtaget af hackere, mener Dorte Toft.

Episoden, som blev beskrevet på Version2, med en 17-årig pige, der fik adgang til en anden persons netbank med NemID, viser ifølge Dorte Toft, at NemID gør det nødvendigt med en instans til at beskytte identiteter.

**LÆS OGSÅ **Danske Bank gav gymnasieelev forkert NemID-identitet

Danmark har heller ingen lov om, at berørte borgere skal underrettes, hvis der sker lækager af fortrolige data, som det kendes fra Californien, der var først til at indføre en sådan en lov. Den har siden afsløret omfattende tyverier af kreditkortdata og blotlagte dokumenter fra offentlige forvaltninger.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Forretningsorienteret Corporate Performance Management (CPM) Rådgiver/Specialist
Udgivet 11. apr 9.37
Nykredit søger javaudviklere
Udgivet 13. apr 13.55
Software Engineering Lead
Udgivet 27. apr 10.20
IT Management konsulenter til Capgemini Business og Technology Consulting
Udgivet 17. feb 15.03

Kommentarer (18)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Ole Wolf 8. sep. 2010 - 14.49
 
Designerne har lyttet til sælgerne

Det er et problem, at der er hægtet så megen politisk overlevelse op på, at NemID pinedød skal defineres som en succes. Det er derfor erklæret så bombesikkert, at ingen involveret kunde fra IT & Telestyrelsen eller udfører fra DanID nogensinde vil acceptere at skulle erkende en sikkerhedsbrist.

Det betyder, at hvis en persons sikkerhed bliver kompromitteret, kommer denne person til at kæmpe mod et system, der er yderst uimodtagetligt overfor anklager om sikkerhedsbrud.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jette Hartmanns billede
Jette Hartmann 8. sep. 2010 - 15.22
 
dohhhh

"Episoden, som blev beskrevet på Version2, med en 17-årig pige, der fik adgang til en anden persons netbank med NemID, viser ifølge Dorte Toft, at NemID gør det nødvendigt med en instans til at beskytte identiteter."

Den sag skete kun fordi en medarbejder i Danske Bank "fejlede". Det havde intet direkte med nemID at gøre.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jan Stampe Jensen 8. sep. 2010 - 15.33
 
Re: dohhhh

Og Dorte Toft snakker generelt om digital identitet!

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jette Hartmanns billede
Jette Hartmann 8. sep. 2010 - 15.41
 
Re: dohhhh

øhhh nej det gør hun så ikke, men henviser specifikt til den sag, hvis du læser det ordentligt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Ole Wolf 8. sep. 2010 - 16.24
 
Re: dohhhh

Det er korrekt, at ud fra den dækning, den specifikke sag har fået, er der ikke tale om, at det er NemID, der er det fejlende element.

Og så lidt alligevel: Når man tager æren for solskinnet, giver folk nemlig også en skylden for regnen. Når DanID blæser NemID op som det eneste logon, man skal tænke på, som er så sikker, at selv St. Peter bruger den som nøgle, så bliver NemID også opfattet som problemet, når NemIDs kunder (f.eks. en bank) benytter den bekræftede autenticitet af brugeren til at sende brugeren et forkert sted hen.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
James Avery 8. sep. 2010 - 16.39
 
Re: dohhhh

Hvis NemID ikke havde været designet så tåbeligt, ville det ikke være muligt for en tilfældig bankmedarbejder at give pigens NemID adgang til en anden persons netbank. Dermed er det rent faktisk NemIDs skyld.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Simon Mikkelsen 8. sep. 2010 - 17.49
 
Re: dohhhh

Systemet er ikke sikkert når en enkelt af Danmarks mange tusinde bankansatte, og nok også andre folk, kan give mit NemID til en vild fremmed person.

Ingen kæde er stærkere end sit svageste led og her har man valgt en meget lang kæde hvor man burde kunne nøjes med en meget kort.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henning Wangerin 8. sep. 2010 - 21.43
 
Hvor ligger problemet reelt?

Er problemet i den sag ikke nærmere at Danske Bank åbenbart ikke check at en given memID-bruger har et cprnummer som har fuldmagt til en given konto?

Pigens memID er såvidt jeg har forstået pigens korrekte memID-login. Ikke den anden kundes login.

Dermed er det bankens sammenkobling af ID og konto der er ged i, ikke memID som såden.
- at den så har mange andre problemer er så denne sag uvedkommende.

/Henning

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jørgen Rasmussen 9. sep. 2010 - 02.31
 
En kode til alt

Det er en STOR fejl at en kode kan give adgang til alle oplysninger om en person.
Lad NemID være for staten og en anden for bakerne.

Personligt vil jeg gerne kunne takke NEJ til alt der gør min sikkerhed endnu mindre en den i forvejen er.

I skoler har de adgang til ens CPR og nogen gange kommer CPR ud sammen med klasselisten til alle i klassen. Eller når man skal snakke med det offentlige eller sågar telefonudbydere samt andre ikke ofentlige steder kræver de at få oplyst ens CPR nr. Dette en dog mens der er mange andre der kan høre det. Med tanke på hvor meget ens CPR kan bruges til er det blevet ligeså usikkert som det nu bliver at have netbank. OG ligesom med bankbøgerne og girokort, vi ikke må have mere, bliver vi nu tvunget til at bruge netbank med en alt for storpakke af muigheder, hvis koden skulle komme i de forkerte hænder.

FRI mig for krav der ikke skal gøre det sikrer/billgere for mig, men kun nemmere for det offentlige og banker/ virksomheder.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Claus Nielsen 9. sep. 2010 - 10.11
 
Re: Hvor ligger problemet reelt?

Det er endnu undgået min opmærksomhed, hvis det nogen steder er blevet fastslået om pigen har fået en andens NemID eller bare har fået knyttet sit eget NemID til en andens konto.

Hvis det sidste er tilfældet har banken da i hvert fald lavet mere end een fejl når de spærrer hendes NemID i stedet for bare at rette tilknytningen.

Det ville klæde Version2 at få afklaret dette spørgsmål, så debatten kan komme på sporet.

Et mere generelt spørgsamål om NemID er hvilke andre tjenester der tillader manuel tilknytning af NemID til andre personers data?
Hvor kan jeg se en liste over, hvilke ID der har adgang til mine bankdata, skattedata mm.?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Alexander Frederiksen 9. sep. 2010 - 11.29
 
NorskID

Og for at gøre det hele lidt bedre er NemID nu på delvist Norske hænder, det giver lidt interessante perspektiver at se på.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
jørgen holm 9. sep. 2010 - 12.26
 
Re: Hvor ligger problemet reelt?

Problemet ligger måske i, at identifikation (bankernes medvirken i udstedelse af NemId) og autorisation (bankernes tildeling af adgang til konto) ikke er tydeligt adskilt. Og at autorisationen bygger på mere eller mindre implicitte koblinger mellem NemId, CPR-numre, bankkonto og dokumenter.

Beskrivelsen tyder på at det var en autorisationsfejl i banken, og så er der kludder i beføjelser, hvis det fører til nedlæggelse af identiteten.
Og det er et problem hvis identiteten i forhold til samfundet (NemId) styres af en af de mulige anvendere (Bankerne) blot fordi de kludrer i deres eget autorisationssystem.

Så tilslutning til andre der beder om det samme - lad os få forløbet afklaret og debatten på sporet af det reele problem.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 9. sep. 2010 - 13.14
 
Re: Hvor ligger problemet reelt?

Det er lidt uklart hvad der egentlig er gået galt i casne fordi der manger viden.

Men der er mindst 2 meget simple problemer her

a) Nogen kan påstå at du er en anden uden at hverken du eller den anden har magt til at forhindre det. Det er opskriften på garanteret fiasko - magten ligger skævt og sikkerheden er ren potemkim.

b) Den konkrete authentikering mellem bank og kunde bygger ikke på en afledt nøgle (som f.eks. jydske bank), men på antagelsen om en (dårlig) identifikation. hvis kontoens rette ejermand ved kontooprettelse også etalbere en formålsspecfik authentikeringsnøgle, så kan NemId aldrig bryde ind i relationen.

Løsningen på begge typer problemer er den samme - afskaf den centralt kontrollerede nøgle og overgå til afledte nøgler.

Alt andet er interesser som dikterer og skader samfundet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Michael Peters 9. sep. 2010 - 13.23
 
Utryg

En ting er i hvert falt sikkert. Når os der læser Version2 hver dag, ser hvor problematisk det er for os at blive enige om, så er der problemer.

Problemer med et ID vi skal bruge så personligt, så vil jeg personligt ikke røre det med en ildtang. Jeg kører ned i banken og ordner mine bankforretninger.

Jeg forstår ikke dem der fortsætter at forsvare NemID efter alt den virak. Og hvor er NemID henne i denne debat ??

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Dorte Toft 9. sep. 2010 - 14.54
 
Udgangspunkt i den ramte

@Jette Hartmann. For den enkelte person er det fuldstændig ligegyldigt, om der er tale om en menneskelig fejl eller systemfejl.

Der vil altid være menneskelige fejl, lige fra at nogen får en dag eller to til at glæde sig over den ene million kroner nogen fik sat ind på kontoen ved en fejl, til den dumme fejl, som ramte den 17-årige.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 9. sep. 2010 - 15.05
 
Udgangspunkt i fejl som skabte truslen

Det er spild af tid at vente til det går galt når fejlen er skabt af dem som designede systemerne og indgik aftalerne.

Der er 2 "love" som man bør huske

Hanlons Razor
Never attribute to malice that which can be adequately explained by stupidity.

Men også den omvendte, fordi uvidenhed og ansvarsløshed har konsekvenser

Clarke's law
Sufficiently advanced cluelessness is indistinguishable from malice.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Ole Wolf 9. sep. 2010 - 16.03
 
Re: Udgangspunkt i den ramte

Dorte: Det er faktisk ikke alene et spørgsmål om, at det for den enkelte person opleves som den samme ene sikkerhedsfejl. Det ER faktisk det samme sikkerhedsproblem set i et lidt større perspektiv.

Selv hvis DanIDs interne beskyttelse af nøgler m.v. er så sikker, som DanID hævder, så er arkitekturen omkring sikkerheden tydeligvis usikker, både på teknisk og operationelt plan: Ideen med centrale nøgler, fejlagtige procedurer for breve med nøglekort, fejlagtige procedurer for, hvordan bankernes sikrer sig, at DanID knyttes til den rigtige person, manglende tilgænglighed fra tablet PC'ere, muligheden for at DanID kan pålægges at "rette lidt" i deres applet, m.v., indgår alt sammen i det miljø, som borgernes sikkerhed skal vurderes indenfor.

Problemet er dermed, at selv om DanID isoleret set ikke ser ud til at have begået en fejl i denne sag, så viser fejlen ikke desto mindre, at borgernes sikkerhed netop skal vurderes ud fra et større perspektiv end det ser ud til, at DanID eller IT & Telestyrelsen har gjort. Der slås alene på, at NemID er sikker - men det nytter ikke, med mindre hele setup'et omkring NemID også er det.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Bjørn Sune Andersen 10. sep. 2010 - 17.18
 
Re: Udgangspunkt i den ramte

Jeg har i dag modtaget et brev med mit nye NemID - i samme brev lå nøglekort, Nem ID information osv.

Har jeg misforstået et eller andet vedr. sikkerheden i systemet, eller skal jeg bare være glad for at det brev fandt vej til mig?

Bjørn

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Athena hjælper Mozambique med IT-knowhow

Athena IT-Group

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Seneste debat

  1. HTML5 – det nye sort?

    12 comments.
    Last update 2 timer 13 minutter
    Skrevet af Kristian Dalgård
  2. Netflix bruger sit eget API 42 milliarder gange - om måneden

    2 comments.
    Last update 2 timer 50 minutter
    Skrevet af Martin Jensen
  3. Dart: Dynamisk Statisk Programmering

    20 comments.
    Last update 4 timer 21 minutter
    Skrevet af Lars Bjerregaard
  4. Microsoft fjerner umoderne bling-effekter i Windows 8

    49 comments.
    Last update 4 timer 35 minutter
    Skrevet af Jesper Lund Stocholm
  5. NemID sender Mac-styresystem fra 2009 ud i kulden

    31 comments.
    Last update 4 timer 39 minutter
    Skrevet af Jan Peter Bagge
  6. Clojure-opfinder fupper publikum med falske kodefakta

    2 comments.
    Last update 4 timer 46 minutter
    Skrevet af Allan Ebdrup
  7. Skulle du aldrig lave en WP app?

    33 comments.
    Last update 4 timer 47 minutter
    Skrevet af Lars Bjerregaard
  8. Meego-afløseren Tizen klar til at tage kampen op med Android

    3 comments.
    Last update 6 timer 39 minutter
    Skrevet af Bjørn Froberg

Mere debat »

It-virksomheder

Visma Sirius A/S
|
Systematic
|
Motus
|
Queue-IT
|
Agema
|
Tiger Media
|
Serious Games Interactive
|
ProData Consult
|
Clockwork Consulting ApS
|
4C Management Consulting
|
Bownty ApS
|
Netop Business Solutions
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300