It-sikkerhedsekspert: Nets er skadeligt inkompetente
Version2 dokumenterede mandag, at NemID var udsat for DDoS-angreb i både januar og februar. Og det faktum, at det ikke var i marts, de første DDoS-angreb skete, kommer meget bag på it-sikkerhedsekspert og Version2-blogger Henrik Kramshøj, der er direktør for Solido Networks.
»Hvis NemID er blevet DDoS’et for flere måneder siden og stadig kan lægges ned med minimal indsats, er det bekymrende gange to,« siger Henrik Kramshøj og fortsætter:
»Hvis NemID er blevet DDoS’et i januar, men Nets ikke har reageret fornuftigt på det ved at opgradere systemet og kapaciteten, er de skadeligt inkompentente. Og det er bare endnu mere kritisabelt, når de er så vigtig en infrastruktur.«
Det forarger Henrik Kramshøj, at det - trods kendskabet til DDoS-angreb i starten af året - ikke lykkedes Net at imødegå DDoS-angrebene bedre og hurtigere, da det igen ramte i marts og april.
»Nets burde have haft løsninger, der kunne træde i kraft, meget før end marts. De burde ikke kunne blive ramt så hårdt med simple midler af nogle, der ikke er hardcore-teknikere,« fastslår Henrik Kramshøj.
Nets oplyser til Version2, at virksomheden i 2013 har arbejdet på at sikre systemet mod DDoS-angreb. Uanset om den indsats begyndte i starten af januar eller efter årets første DDoS-angreb, 25. januar, burde angrebene i marts og april ikke have haft så stor en påvirkning, understreger Henrik Kramshøj:
»For en virksomhed som Nets, der har arbejdet med sikkerhed i så mange år, burde tre måneder være nok til at indføre noget, der gør, at man ikke kan lægges ned uden videre.«
Han vurderer, at en simpel løsning, der udnytter det eksisterende udstyr til at foretage en grovsortering baseret på IP-adresser, vil koste omkring 75.000-100.000 kroner. En sådan løsning vil altså ifølge Henrik Kramshøj nemt kunne sættes i gang i løbet af et par måneder og er noget, som netværksfolkene i Nets burde kunne klare uden hjælp udefra.
»Herefter skal man vurdere, om man vil acceptere, at man risikerer at udelukke bestemte IP-adresser under angreb, for eksempel udenlandske IP-adresser. Hvis man ikke kan acceptere det, må man opgradere sin løsning,« siger Henrik Kramshøj og anslår, at en sådan løsning vil koste mindst et par hundrede tusinde om året.
Nets vil ikke komme med for mange detaljer om angrebene og de sikkerhedsforanstaltninger, man har og vil iværksætte. Det forstår Henrik Kramshøj som udgangspunkt godt, men han påpeger, at det kun er de allermest kritiske områder, der burde være skjult.
»Nets burde være ude og sige meget klart, at de har testprocedurer for sikkerhed, som i praksis tester systemet mod DDoS. De burde fremlægge, hvad de har gjort for at teste det, og herudover sige offentligt, at de udvider med en DDoS-performancetest. Det ville de kunne uden at hjælpe angriberne,« siger han.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.