Leverandør efter udsendelse af trusselsbeskeder via Aula: Nogen har fået fat i brugernavn og adgangskode
Som flere medier, herunder Version2, har fortalt om, er der de seneste dage gentagne gange udsendt trusselsbeskeder via folkeskolesystemet Aula.
Systemet bliver blandt andet brugt som kommunikationsplatform mellem forældre og lærere.
Aula-leverandøren Kombit oplyser i forbindelse med trusselsbeskederne, at uvedkommende har fået fat i elevers brugernavn og adgangskode, hvorefter login-adgangen er blevet misbrugt til udsendelse af trusselsmails.
»Der er ikke nogen, der har hacket Aula. Hvis man forstår, hvad hacking er, så er det at bryde ind i systemet. Det, der er sket, er, at der er nogen, der har fået fat i nogle unge menneskers brugernavn og adgangskode. Og så har de sendt beskederne inde fra Aula,« siger driftsansvarlig for Aula Frank Stjerne og fortsætter:
»Jeg vil godt lige pointere, at der ikke er noget, der er blevet hacket. Det her handler om simpelt tyveri af brugernavn og kodeord. Og hvis man får fat i et brugernavn og et kodeord til Aula – f.eks. et barns – så vil man kunne se, hvilken klasse barnet går i, og man vil kunne se, hvilke beskeder der er blevet sendt.«
Frank Stjerne forklarer, at beskederne eksempelvis kan dreje sig om lektier, eller at barnet skal huske gummistøvler.
Derudover er det muligt at se barnets skoleskema via det almindelige login.
Det almindelige login sker via det såkaldte Uni-Login, som Styrelsen for It og Læring (STIL), står bag. Uni-Login er en login-løsning, der bruges bredt i uddannelsessektoren. Uni-Login involverer i udgangspunktet brugernavn og en adgangskode, altså ikke en flerfaktor-løsning.
NemID
Nøglekortet til NemID er et eksempel på en ekstra faktor, der er nødvendig for, at login med brugernavn og adgangskode kan gennemføres. En flerfaktor-løsning vanskeliggør derfor et angreb, da det ikke er nok for angriberen alene at være i besiddelse af brugernavn og adgangskode.
Hvad Aula angår, så er det muligt at koble NemID-sikkerhed på systemet, hvis der eksempelvis er tale om kommunikation af følsomme oplysninger.
Det vil sige, at hvis en lærer eksempelvis ønsker at kommunikere til en forældre om et barns helbred, så skal en funktion aktiveres i Aula-systemet, som bevirker, at der skal logges på med NemID for at se kommunikationen. Kombit kalder tilkoblingen af NemID til Aula for 'step-up.'
»Så vil forældrene få besked på, at de skal bruge NemID-login for at læse denne besked,« siger Frank Stjerne.
Selvom det er meningen, at kommunikation af følsomme persondata – eksempelvis helbredsoplysninger – skal ske via step-up-løsningen, er der ikke noget teknisk til hinder for, at eksempelvis en forælder kan sende en besked om et barns sundhed uden at aktivere step-up i Aula.
Frank Stjerne forklarer, at Kombit har vurderet Uni-Login til at være sikkert nok som hovednøgle til Aula i forhold til den almindelige brug af systemet.
»Hvis vi ikke mente, det var sikkert nok, så havde vi jo ikke valgt den løsning, som vi har med Uni-Login til almindelige brugere og så et step-up,« siger Frank Stjerne.
Derudover påpeger Frank Stjerne, at børn ikke har mulighed for at få NemID.
»Derfor er du nødt til at have en anden måde at logge børn og unge ind på. Og det er den opgave, Uni-Login opfylder,« siger Frank Stjerne.
Ændring på vej til Uni-Login
Hvad sikkerhed og det nuværende Uni-Login angår, så kan mediet Folkeskolen fortælle, at en ny udgave af Uni-Login bliver lanceret i det nye år i uge 8. Det nye login er også beskrevet af STIL her.
I STIL's beskrivelse af det nye Uni-Login fremgår det blandt andet, at »der er derfor behov for at etablere en mere sikker ID- og loginløsning målrettet børn, der kan supplere den nuværende fælles Uni-Login-infrastruktur«.
Om den nye løsning siger centerchef i STIL Klaus Østergård Jensen til Folkeskolen:
»Vi ønsker at øge sikkerheden. Der er i dag særligt udfordringer med elevernes omgang med deres adgangskoder. Lærerne har typisk en liste med elevernes adgangskoder, hvilket er praktisk i en undervisningssammenhæng, men kigger man på sikkerhedsvinklen, er det hverken særlig sikkert eller trygt for børnene.«
Det nye Uni-Login betyder blandt andet, er der stilles varierende krav til kompleksiteten af adgangskoder i forhold til klassetrin.
I skrivet fra STIL fremgår det i øvrigt også, at det nye Uni-Login indbefatter »en form for to-faktor login for børn: mulighed for elever uden NemID at tilgå indhold, der kræver ekstra sikkerhed med hjælp fra en voksen (på hjemmesider mv.)«.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.