Se og Hør-kilde havde administratoradgang til NemID: Styrelse kræver strammere sikkerhed

12. maj 2014 kl. 11:1214
Digitaliseringsstyrelsen kræver strammere sikkerhed omkring NemID efter redegørelse fra Nets, der viser, at Se og Hørs kilde havde adgang til NemID.
Artiklen er ældre end 30 dage
Manglende links i teksten kan sandsynligvis findes i bunden af artiklen.

Digitaliseringsstyrelsen kræver, at it-leverandøren Nets strammer op på sikkerheden omkring danskernes fælles loginløsning, NemID. Det sker på baggrund af en redegørelse fra Nets, hvoraf det fremgår, at den kilde, som i flere år forsynede ugebladet Se og Hør med oplysninger, også havde adgang til NemID's database.

Ifølge Nets havde den pågældende medarbejder, som arbejdede som systemadministrator hos IBM, der står for driften af flere af Nets' systemer, adgang til NemID-systemet med administratorrettigheder.

Medarbejderen har dog blot én gang i 2010 været logget på, men uden at tilgå systemet, fremgår det af redegørelsen.

»Jeg er naturligvis tilfreds med, at Nets' redegørelse viser, at der ikke har været læk eller anden misbrug af data. Men uanset, at der ikke er sket misbrug af NemID-data, skal vi alle tage ved lære af de brud på sikkerheden, der øjensynligt har været i forhold til kreditkortoplysninger. Derfor kræver Digitaliseringsstyrelsen nu, at Nets' strammer op på den i forvejen høje sikkerhed og forstærker deres sikkerhedsprocedurer og interne kontroller,« udtaler direktør Lars Frelle-Petersen fra Digitaliseringsstyrelsen ifølge en pressemeddelelse.

Artiklen fortsætter efter annoncen

Ud over, at Nets skal stramme op på den interne kontrol, vil Digitaliseringsstyrelsen også skærpe kravene til uafhængig kontrol af sikkerheden i NemID.

Det system, medarbejderen havde adgang til, indeholder ifølge Digitaliseringsstyrelsen kun oplysninger til brug for udstedelse og administration af NemID. Oplysningerne i databasen omfatter navn, adresse, CPR-nummer, men ikke den private nøgle til digital signatur eller password.

Signering foregår ifølge Nets i særskilte hardwaremoduler til kryptering og kan kun ske ved hjælp af brugerens selvvalgte kodeord og engangsnøgle.

Det fremgår ikke af redegørelsen, hvilke administrative funktioner en systemadministrator på NemID-systemet kan foretage med de data, der ligger i systemet.

Artiklen fortsætter efter annoncen

Ifølge Nets var brugeren blot logget på én gang og havde ikke rettigheder til at oprette nye brugere, han eventuelt kunne dække sig ind under senere. Da hans brugerkonto ikke blev brugt, blev den først suspenderet i 2011 og siden slettet, da han stoppede med at arbejde for IBM i 2012.

Remote video URL

14 kommentarer.  Hop til debatten
Denne artikel er gratis...

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.

Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.

Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.

Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.

Debatten
Log ind eller opret en bruger for at deltage i debatten.
settingsDebatindstillinger
14
12. maj 2014 kl. 21:34

N3MID skal afskeds omgående!

13
12. maj 2014 kl. 19:18

På tredie uge tales om Se&Hør, om Nets selvundersøgelser, om hvem der har nøgler til det statssanktionerede privatkontrollerede single-sign-on system til både bank og stat, og blah, blah, blah.

Faktum er at hele konstruktionen (Nets, tvangsdigitalisering, den såkaldte digitaliseringsstyrelse, det såkaldte datatilsyn, etc.) er en katastrofe og i stedet burde vi allerede nu være i gang med at få Danmark ind i det 21' århundrede ved:

At adskille stat og kirke ^^^^^ bank, så bankerne kunne rode med deres eget loginsystem.

At lave en rigtig digital signatur, baseret på åbne standarder, med nøglerne under borgernes kontrol, således at man med almindelig mail kunne kommunikere krypteret, ikke kun med det offentlige, men også mellem privatpersoner og virksomheder, samt med afledte nøgler kunne verificere identitet i forhold til de informationer man ønsker at afgive.

Det er fuldstændig håbløst, at det eneste man kan svinge sig op til er at lave monolitiske Facebook pendants, hvori borgene partout selv skal tvinges til at lade deres private oplysninger ligge gemt, men man helt og aldeles glemmer at landet ville kunne løftes hvis man også indså at der faktisk er et erhvervsliv (som financierer alle djØFFERne i centralmagten), som ville have fantastisk megen nytte af at kunne kommunikere sikkert osv.

Men næh nej, det eneste det drejer sig om er overvågning, og opbygge en firewall mellem Engsoc og pøblen.

12
12. maj 2014 kl. 17:46

Lukke den biks!

10
12. maj 2014 kl. 15:22

Jeg indrømmer gerne, at jeg rent vidensmæssigt er ude i periferien her, men på siden to i Freddy Haraldsens brev kan man (næsten øverst) læse følgende:

Der er således ingen medarbejdere hos Nets DanID eller vores underleverandører, som kan aflæse eller bruge borgernes private nøgler, uanset rettigheder. Det er kun den enkelte borger som har adgang til sin private nøgle via sit personligt valgte password og engangskoden, som borgeren indtaster fra sit NemID nøglekort eller NemID nøgleviser.

Hvordan kan man lave en teknisk løsning, der understøtter den her udstedte garanti om, at ingen medarbejdere hos Nets DanID eller underleverandører, kan aflæse eller bruge borgernes private nøgler?

11
12. maj 2014 kl. 15:51

Hvordan kan man lave en teknisk løsning, der understøtter den her udstedte garanti om, at ingen medarbejdere hos Nets DanID eller underleverandører, kan aflæse eller bruge borgernes private nøgler?

Den private nøgle holdes inde i specielt certificeret hardware til dens slags formål, hvor inde i den bruges kryptering for kunne åbne og bruge de private nøgler. De private nøgler er laget på et ekstern disksystem, hvor kommunikationen til den også er krypteret. Så vist jeg kan se kan det ikke gøres bedre, når det er central opbevaring af nøgler.

6
12. maj 2014 kl. 12:25

Single point of failure

Alles private nøgler liger et sted :-(

4
12. maj 2014 kl. 12:03

Det fremgår ikke af redegørelsen, hvilke administrative funktioner en systemadministrator på NemID-systemet kan foretage med de data, der ligger i systemet.

Det frem går slet ikke at personen har haft opgver som jeg som tekniker vil kalde systemadministration.

Den omtalte adgang virker kun til at omfatte kunde-administrative informationer og ikke system-administrative oplysninger. Dermed vil jeg nærmere kalder ham superkundeservicemedarbejder end systemadministrator.

Men det fremgår ikke klart hvilke opgaver den navngivne medarbejder egentligt har skulle løse.

7
12. maj 2014 kl. 12:54

Men det fremgår ikke klart hvilke opgaver den navngivne medarbejder egentligt har skulle løse.

læste andetsteds at han ikke engang skulle være en specielt højt placeret IT administrator, men blot en såkaldt "batch operatør", hvad den betegnelse så end dækker over.

Det virker på mig som om at det første der sker hvis man bliver ansat hos nets, er at man får fuld access til alle systemer, sikkert fordi det er nemmest og uden at skele til hvad der reelt set er "Need to have".

3
12. maj 2014 kl. 11:42

Det er et helt grundlæggende designkrav til NemID, at borgernes private nøgler aldrig er tilgænge-lige for andre end borgeren.

... hvor er jeg træt af at blive fyldt med kreative fortolkninger af virkeligheden.

NemID er med fuldt overlæg designet, så borgeren ikke kan få adgang til sin private nøgle. Man kan efterhånden sige at borgeren er tæt på at være den eneste, der ikke kan få adgang til den.

Hvis det virkelig var sådan at det kun var mig, der kunne få adgang til den, så kunne jeg f.eks. også destruere den uden at skulle spørge andre om lov.

2
12. maj 2014 kl. 11:36

Hmm, gad vidst om ikke det var en idé at den private del af nøglen IKKE lå på servere hos NETS men hos brugeren i stedet for.

Det har man da hørt fra andre sikkerhedssystemer :)

Måske der endda findes artikler fra tidligere der foreslår noget lignende. Ok, lidt ironi kan vel tåles :)

8
12. maj 2014 kl. 12:54

Jo men det er jo heller ikke uden problemer. Private menneskers maskiner er mål for masser af malware, og folk har ikke forstand på datasikkerhed. Det er lidt en balancegang.

Kan man forestille sig en hybridløsning hvor den private nøgle er delt i to - både centralt af hensyn til de private der ikke formår at beskytte deres egen PC, samt en privatdel der skal sikre at alle nøgler ikke er sårbare for centrale angreb.

9
12. maj 2014 kl. 13:08

Kan man forestille sig en hybridløsning hvor den private nøgle er delt i to - både centralt af hensyn til de private der ikke formår at beskytte deres egen PC, samt en privatdel der skal sikre at alle nøgler ikke er sårbare for centrale angreb.

Kunne man forestille sig at den private nøgle blev opbevaret på en separat enhed.

ChipTan bruger de i Tyskland, den kan man så vidt jeg kan læse bruge på en maskine som er inficeret, uden at det betyder at man risikerer noget.

1
12. maj 2014 kl. 11:32

Er det ikke bare totalt udenomssnak at snakke om administrator rettigheder, og brug af af disse osv, hvis alle medarbejdere havde adgang til dankort/kreditkort info med en bruger konto.

At vedkommende kun har logget på en gang og aldrig tilgået systemet gennem administrator konto, who cares, når man åbenbart kan udføre det samme misbrug med en bruger konto.