Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (5)
Emner It-sikkerhed, Privacy

Top 10 datalækager i 2011: Hvordan kunne det gå SÅ galt?

De 10 mest opsigtsvækkende sager, hvor fortrolige data er sluppet ud, viser, hvordan både grådige medarbejdere og sløseri kan bringe datasikkerheden i fare.

Af Jesper Stein Sandal Torsdag, 13. oktober 2011 - 16:00

LONDON. Når fortrolige data havner i de forkerte hænder, er det sjældent på grund af en teknisk fejl. Langt oftere er det dårlige sikkerhedsprocedurer og menneskelig svaghed, der fører til datalækager.

Det står klart, hvis man ser på de indtil videre 10 største sager om datalækager i 2011, som blev præsenteret på sikkerhedskonferencen RSA Conference Europe 2011.

»En del af datalækagerne sker på grund af hackere, men der er også en del, der sker på grund af folk indefra,« siger chef for sikkerhedsstrategi Rob Rachwald fra Imperva.

Det er nummer 10 på årets liste et eksempel på:

10. Bank of America

En kundeservicemedarbejder kopierede oplysninger fra kundedatabasen og solgte dem videre til svindlere. Oplysningerne kunne bruges til at bestille nye checkhæfter fra banken, som blev leveret til et UPS-kontor i stedet for kundernes bopæle.

»Det er et eksempel på, at en bruger har misbrugt sine alt for omfattende adgangsbeføjelser. Brugere får ofte tildelt rettigheder, som overskrider de behov, de har i deres jobfunktion,« siger Rob Rachwald.

Sagen endte med at koste Bank of America 10 millioner dollars, og cirka 300 kunder blev ramt.

9. UCLA Medical Center

Mens Bank of America blev ramt, fordi en medarbejder havde adgang til data, han reelt ikke skulle bruge i sit arbejde, så var sagen en anden for universitetshospitalet UCLA Medical Center i Los Angeles, som blandt andet har flere berømtheder som patienter.

Her havde hospitalspersonalet helt legitim adgang til patientjournaler, men det var også let for personalet at downloade oplysningerne fra systemet, og i flere tilfælde solgte personalet oplysninger videre om blandt andet George Clooney.

»Sladderpressen vidste, at UCLA Medical Center var det helt rigtige sted at gå til,« siger Rob Rachwald.

8. Oak Ridge National Laboratory

Oak Ridge National Laboratory hører under det amerikanske energiministerium, men har også været involveret i forskning inden for atomvåben. I april kom det frem, at ukendte personer havde fået fat i fortrolige data.

Det skete efter et spear-phishing-angreb, hvor 573 medarbejdere modtog en e-mail, der så ud til at være sendt fra personalekontoret med et link til information om nogle ændringer i deres ansættelsesforhold.

Det fik et større antal medarbejdere til at klikke på linket, som førte til et stykke malware, som da den først var inde på en medarbejders pc, forsøgte at arbejde sig op i systemet og få adgang til fortrolige data. Samtidig måtte forskningscenterets to store supercomputere lukkes ned i flere dage.

Ifølge Rob Rachwald er det derfor værd at bide mærke i, at noget, der kan virke trivielt, som en medarbejder, der har fået virus på sin pc, kan risikere at føre til et større tab end blot tabt arbejdstid.

7. Patientdata for 300.000 personer

300.000 patientjournaler i den amerikanske delstat Illinois blev angiveligt stjålet i forbindelse med et datatyveri i september.

»Det vigtige er, at de tror, dataene er stjålet. Det vil sige, de ved det ikke,« siger Rob Rachwald.

Udetaljeret logning og overvågning kan føre til, at man havner i en situation, hvor man ikke kan følge sine data og dermed ikke fastslå, om eksempelvis en ekstern konsulent har stjålet data.

Det kan eksempelvis være, fordi man slår databasens logningsfunktioner fra, fordi man vil have mere ydelse ud af databasen.

6. Groupon i Indien

Den indiske afdeling af Groupon offentliggjorde e-mailadresser, brugernavne og kodeord på 300.000 brugere på selskabets hjemmeside. For at føje spot til skade blev hele databasen også indekseret af Google.

Offentliggørelsen skete sandsynligvis ved et uheld, men den slags sker typisk, hvis ikke alle medarbejdere, som har adgang til at ændre i systemet, er klar over, at en ændring kan føre til eksponering af følsomme data.

5. Suncoast Community Health Centers

Sundhedssektorfirmaet Suncoast fyrede en it-medarbejder, men fik ikke slettet hans adgang til alle it-systemerne. Den utilfredse medarbejder kunne derfor logge ind og ændre kodeordet til blandt andet den centrale database.

Det betød, at medarbejderne ikke kunne få adgang til systemerne og dermed ikke kunne udføre deres arbejde.

4. Det britiske sundhedsvæsen NHS

Det britiske offentlige sundhedsvæsen NHS mistede i september en cd-rom med en backup af cirka 1,6 millioner patientjournaler. Et mistet backup-medie burde ikke være et problem, men NHS havde ikke krypteret backuppen.

»Det er et eksempel på, at nogen har en kæmpe bunke data, som de ikke sørger for at opmagasinere sikkert,« siger Rob Rachwald.

3. Bay House School i Hampshire i Storbritannien

En elev på en skole i Hampshire i Storbritannien fandt ud af, at det var let at få adgang til hele skolens administrationssystem, efter han havde fået adgang til skolens hjemmeside.

Det var let, fordi it-systemerne brugte et kodeord, der var let at gætte sig til, og samtidig blev det samme kodeord genbrugt flere steder.

Delt førsteplads: Sony og det amerikanske militær

Rob Rachwalds førsteplads deles af Sony og det amerikanske militær. For det amerikanske militær skyldes placeringen en kuwaitisk hacker, som på sin hjemmeside sælger fuld root-adgang til blandt andet hjemmesiden for den amerikanske hærs centralkommando for 499 dollars.

For Sonys vedkommende var det skandalen med mere end 100 millioner brugere af Sonys onlinetjenester, som fik stjålet deres personlige oplysninger. En del af oplysningerne var krypterede, men der var også oplysninger om 12 millioner brugere, som ikke var krypteret.

I begge tilfælde lå skylden i SQL-injektion mod hjemmesider, som stadig kan føre til store datalækager, selvom problemet har været kendt i årevis.

»Det kan koges ned til inputvalidering,« lyder rådet fra Rob Rachwald.

RSA har betalt Version2’s rejse- og opholdsudgifter i forbindelse med dækningen af RSA Conference Europe 2011.

Send Tweet
Udskriv

Mere om Privacy

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

Finansminister afliver teori om NemID som spionsoftware

Udgivet 22. maj 12.12Opdateret 22. maj 15.38

Twitter vil understøtte ’Do Not Track’-funktion

Udgivet 22. maj 8.50Opdateret 22. maj 8.50

Vestager: Drop CPR - brug NemID til at verificere danskerne på nettet

Udgivet 21. maj 8.04Opdateret 21. maj 8.04

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Microsoft Dynamics AX Functional Consultant - SCM, Procurement, Inventory Management and Distribution
Udgivet 27. apr 11.13
Akademiker til metodeområdet
Udgivet 9. maj 17.29
CodeSealer søger IT-udviklingschef
Udgivet 16. maj 9.30
SD Senior-konsulent
Udgivet 24. apr 10.40

Kommentarer (5)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Finn Aarup Nielsen 13. okt. 2011 - 22.43
 
RSA's egen lækage?

RSA-firmaet har betalt for version2's rejse. Man kan spørge om RSA's egen lækage burde have været på top-ti listen?

http://www.computerweekly.com/Articles/2011/03/18/245974/RSA-hit-by-adva...

http://www.version2.dk/artikel/rsa-212-maaned-efter-hackerangreb-hov-vor...

  • Stem op 2
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Sune Marcher 14. okt. 2011 - 09.21
 
Re: RSA's egen lækage?

Enig!

RSAs indbrud burde ligge højt på top-10; det er "relativt uheldigt" med hensyn til SecurID, og det viste sig jo ikke at være uden betydning, host Lockheed Martin host.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Stein Sandals billede
Jesper Stein Sandal 14. okt. 2011 - 10.22
 
Re: RSA's egen lækage?

RSA-firmaet har betalt for version2's rejse. Man kan spørge om RSA's egen lækage burde have været på top-ti listen?

Ja, man kan jo undre sig over, om Rob Rachwald udelod den, fordi han gav præsentationen på netop RSA-konferencen.

RSA fortalte dog selv om angrebet, så det var ikke fordi det blev tiet ihjel:

http://www.version2.dk/artikel/rsa-om-securid-angreb-vi-blev-hacket-ramm...

Mvh.

Jesper Stein Sandal

Version2

  • Stem op 1
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 14. okt. 2011 - 11.20
 
Er nummer 5 virkelig en DATA lækage?

Er nummer 5 virkelig en DATA lækage?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Michael Thomsen 14. okt. 2011 - 13.54
 
Re: Er nummer 5 virkelig en DATA lækage?

Enig, 5'eren burde ikke være på listen og angrebet på RSA burde være nummer 1 - evt delt med Sony.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

Udgivet 23. maj 16.03Opdateret 24. maj 16.08

Rygte: Microsoft lancerer Office til iOS i november

Udgivet 24. maj 15.33Opdateret 24. maj 15.33

Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

Udgivet 24. maj 14.52Opdateret 24. maj 14.53

Danske internetudbydere nægter at blokere 12 pokersites

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

Udgivet 24. maj 13.58Opdateret 24. maj 15.49

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Om eBinder

eBinder ApS

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Skyen bliver hybrid i fremtiden

HP

HP giver bedre overblik over virksomhedens it-ricisi

HP

HP lancerer verdens mest automatiserede servere

HP

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Seneste debat

  1. Oracle tabte, vandt Google Java ?

    17 comments.
    Last update 2 minutter 26 sekunder
    Skrevet af Eskild Nielsen
  2. Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

    5 comments.
    Last update 16 minutter 41 sekunder
    Skrevet af Ebbe Hansen
  3. Kynisk it-guru: »Internettet er basalt set noget lort«

    8 comments.
    Last update 39 minutter 54 sekunder
    Skrevet af Jørgen Abelsen
  4. DanID: Du kan sagtens bruge NemID på MacOS X 10.5

    30 comments.
    Last update 58 minutter 40 sekunder
    Skrevet af Jimmy Christiansen
  5. Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

    2 comments.
    Last update 1 time 21 minutter
    Skrevet af Torben Mogensen
  6. GOTO - programming with the stars (F#)

    10 comments.
    Last update 1 time 29 minutter
    Skrevet af Henrik Schmidt
  7. Danske internetudbydere nægter at blokere 12 pokersites

    6 comments.
    Last update 1 time 50 minutter
    Skrevet af Peter Brodersen
  8. Meego-afløseren Tizen klar til at tage kampen op med Android

    12 comments.
    Last update 3 timer 26 minutter
    Skrevet af Jacob Sparre Andersen

Mere debat »

It-virksomheder

Forward IT
|
Computerfriend.DK
|
CODEWIRE.NET
|
Presswire
|
Sharkcell
|
CFN People A/S
|
Edora
|
SimCorp
|
Zylinc
|
Platon Infrastructure
|
Software Innovation
|
Redpill Linpro
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300