Rigsrevisionen: Statslige politidata og sundhedsdata er elendigt beskyttet
Den er helt gal med adgangen til data hos Energinet.dk, Banedanmark, National Sundheds-it, Statens It, Direktoratet for Kriminalforsorgen og Rigspolitiets Koncern IT, konkluderer en ny beretning fra Rigsrevisionen.
»Ingen af de 6 undersøgte institutioner har håndteret de udvidede administratorrettigheder med den nødvendige professionalisme,« skriver Rigsrevisionen i en spritny rapport og sætter dermed spot på såkaldte udvidede administratorrettigheder, som betegner det højeste niveau af rettigheder, adgang og kontrol over it-systemer og data.
Problemet er, at mangelfuld styring og kontrol af de udvidede administratorrettigheder betyder, at personer uretmæssigt kan få adgang til statslige institutioners it-systemer og data.
»Desuden har ingen af institutionerne skiftet ikke-personlige passwords årligt, og størstedelen af de pågældende passwords er op til 7 år gamle. Enkelte passwords er ikke blevet skiftet siden slutningen af 1990’erne,« står der i rapporten.
Derudover fremgår det af denne figur, at ingen af institutionerne har sørget for at ændre kodeordene til administratorrettighederne, når en it-chef fratrådte.
Det giver både interne og eksterne problemer og kan true en sikker opbevaring af fortrolige personoplysninger og øvrige fortrolige data. Både i form af en medarbejder der misbruger rettigheder, men også i form af hackerangreb udefra samt spionage.
Og ifølge Forsvarets Efterretningstjenesten er risikoen for netop at blive hacket eller opleve spionage af forskellig art større end nogensinde. Desuden fremgår det af en risikovurdering fra 2014, at truslen fra ansatte, der ubevidst eller bevidst bryder sikkerheden på deres arbejdsplads, vokser dag for dag.
I rapporten er det anført, at de vigtige, statslige institutioner har mellem 8 og 44 superbrugere med administratorrettigheder, hvorfor Rigsrevisionen finder det 'kritisabelt og foruroligende, at en række samfundsvigtige opgaver er udsat for alvorlige it-sikkerhedsmæssige risici, der kan true opgavernes løsning og kompromittere fortrolige data.'
Institutionerne har altså ikke efterlevet en række anerkendte anbefalinger om god it-sikkerhedspraksis til beskyttelse af adgangen til it-systemer og data, lyder det fra Rigsrevisionen.
Anomaliteter overvåges ikke
I rapporten står der, at 'ingen af de 6 institutioner overvåger anomalier i institutionens it-miljø.'
»Kigger man ikke efter anomalier, er man blind - og blinde it-administratorer er ikke meget værd i store netværk. Man ville aldrig se et angreb medmindre det kommer frem på pc-erne som ransomware,« siger sikkerheds- og virusanalytiker hos CSIS Peter Kruse.
Anomaliteter kan være at der logges på fra et andet land, at der ekstraheres store mængder data eller at en superbruger logger på servere, vedkommende ellers ikke har været på før - eller ikke burde tilgå i forbindelse med sit daglige arbejde.
Ubegrænset adgang til Active Directory
For en administratorbruger er der frit slag i det såkaldte AD eller Active Directory. Det giver en hacker eller en medarbejder med onde hensigter mulighed for at overtage alle de øvrige brugere i systemets brugeridentitet og dermed udgive sig for at være vedkommende.
Dette kan, i nogle af institutionernes tilfælde, give angriberen mulighed for at 'skaffe sig adgang til andre af institutionens it-systemer og data.'
Muligheden for at udnytte dette til at angribe systemet bliver ikke mindre ved, at den logning der foregår omkring brugen af administratorrettigheder og omkring, hvad administratoren foretager sig, er yderst mangelfuld. En angriber eller en intern person, der udnytter den ringe sikkerhed, kan for fire af de seks institutioner vedkommende slette alle spor efter sig i loggen. Kvit og frit.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.