datainnbrudd

Sporveien utsatt for datainnbrudd

Selskapet har «for lite informasjon og loggføring» til å kunne understøtte en etterforskning. Derfor er ikke saken politianmeldt.

Sporveien mangler spor etter datainnbruddet i sommer. Bildet viser en koronatom T-banevogn.
Sporveien mangler spor etter datainnbruddet i sommer. Bildet viser en koronatom T-banevogn. Illustrasjonsfoto: Heiko Junge, NTB

Sporveien oppdaget i juli at en medarbeiders e-postkonto var blitt kompromittert, kan Digi.no nå avsløre. Saken er meldt til Datatilsynet, men ikke politiet.

En eller flere hackere har tatt seg inn på en konto som også har adgang til felles e-postkasser knyttet til lønnsavdelingen for Sporveien-konsernet, som til sammen har om lag 3800 ansatte.

Ina Helen Østby, fungerende kommunikasjonssjef i Sporveien, bekrefter hendelsen.

– Ja, vi anser dette som et datainnbrudd. Det er snakk om for oss ukjente eksterne som har skaffet seg uautorisert tilgang til e-postkontoen til en medarbeider i Sporveien gjennom et hackerangrep, skriver Østby til Digi.no.

Mangler spor

Forholdet er rutinemessig varslet til Datatilsynet, men ikke politianmeldt. Årsaken er manglende spor.

– Det ble vurdert at vi har for lite informasjon og loggføring til å kunne understøtte en etterforskning, røper Østby.

Loggfiler er ofte avgjørende for å kunne danne seg et bilde av hva som skjedde under et datainnbrudd.

– Ellers vet de kanskje ikke engang hvilke IP-adresser angriperne brukte, sier medgründer Chris Dale i River Security.

Det er ikke uvanlig at virksomheter oppdager altfor sent at de er blitt hacket, ifølge sikkerhetseksperten. Da kan noen av de beste og mest matnyttige bevismaterialene være tapt.

– Det finnes løsninger der ute som har veldig korte logger, kanskje bare 30 dager. Angrepet må bli oppdaget før loggfilene blir overskrevet, poengterer Dale, som mener at loggfilene helst bør gå minst ett år tilbake i tid.

Selv om loggfilene er mangelfulle, mener han at Sporveien burde ha anmeldt innbruddet til politiet. Ikke minst fordi det er store mørketall på området.

Sporveien burde ha politianmeldt, mener sikkerhetsekspert Chris Dale. Foto: Marius Jørgenrud
Sporveien burde ha politianmeldt, mener sikkerhetsekspert Chris Dale.

Misbrukt til spam

Sporveien oppgir at de har undersøkt den hackede e-postkontoen grundig. Det samme gjelder innholdet i de felles e-postkassene. Dette for å avklare om personopplysninger kunne ha kommet på avveie.

– Kun et fåtall e-poster inneholdt personsensitiv data. Det dreide seg om en oversikt over medlemskap i fagforeninger, samt to tilfeller av helseopplysninger. De berørte ble straks gjort kjent med at denne informasjonen kunne ha kommet på avveie, sier Østbye.

Hun legger til at personsensitive data knyttet til eksempelvis lønn håndteres i Sporveien i egne systemer, og e-post benyttes derfor kun helt unntaksvis i saksbehandlingen.

Hvordan angriperne klarte å bryte seg inn på kontoen, er et spørsmål de ikke har svart oss på. Motivet bak datainnbruddet virker uklart, men her gir Sporveien en pekepinn.

– E-postkontoen var blitt brukt i et forsøk på å spre spam, men kun et fåtall av disse ble levert til mottaker, skriver kommunikasjonssjefen.

Videre kan hun opplyse at «Sporveien arbeider kontinuerlig med å bedre sin informasjonssikkerhet gjennom økt kompetanse og tekniske tiltak» for å forhindre fremtidige dataangrep.

– Datatilsynet har for øvrig avsluttet sin sak knyttet til vårt innmeldte avvik.

– Rutine innskjerpes

Datainnbruddet ble rutinemessig varslet til Datatilsynet i juli 2021. En uke senere kom en oppdatering. Meldingen som Digi.no har skaffet til veie, gir flere detaljer om innholdet som angriper har hatt adgang til.

«Gjennomgangen har vist kun to tilfeller med e-poster med helseopplysninger som diagnose. Meldinger om endringer i medlemsoversikter i fagforeninger er formidlet som krypterte vedlegg i e-post, med to unntak som dreier seg om ca. 15 personer. Rutine for bruk av krypterte vedlegg for sensitive personopplysninger innskjerpes. Det er ikke funnet andre sensitive opplysninger som religiøs tilhørighet, rase, seksuell legning eller lignende i gjennomgangen. De berørte er informert om hendelsen».

Sporveien har gått gjennom den kompromitterte tilgangen og mener at risikoen er meget lav for videre konsekvenser for de berørte. Skjermbilde: Digi.no
Sporveien har gått gjennom den kompromitterte tilgangen og mener at risikoen er meget lav for videre konsekvenser for de berørte. Skjermbilde: Digi.no

Sporveien vurderer faren for konsekvenser for berørte som «meget lav».

Utover det som er påpekt over, skal angriper kun ha hatt adgang til opplysninger som «enten er allment kjent i bedriften eller informasjon som er offentlig tilgjengelig».

Det er ikke mistanke om, eller spor av, at lønnssystemer er kompromittert, blir det påpekt i avviksmeldingen, som er signert Ole Birger Hestvik, sjef for informasjonssikkerhet i Sporveien.

Digi.no har den siste uken bedt om intervju og bakgrunnssamtale med Hestvik, men får i stedet skriftlig svar fra Sporveien via kommunikasjonsstaben.

Powered by Labrador CMS