digitalisering og offentlig it
Oppdaget ikke 120.000 falske bestillinger til ID-løsning: − Hvorfor ingen alarmer gikk, er et utrivelig spørsmål
Brukerstøttetelefoner avslørte misbruk av bestillingsløsningen i romjula 2022. Nå har direktoratet gjort flere endringer som går på bekostning av brukervennligheten.
Ingen alarmer gikk hos Digitaliseringsdirektoratet da over 120.000 forsøk på bestillinger kom til ID-løsningen i løpet av to dager i romjula. Løsningen gir tilgang til en rekke offentlige tjenester på nett.
− Hvorfor ingen alarmer gikk, er et godt, men utrivelig spørsmål. Varslingsløsningen var ikke ferdig. Vi fikk ny bestillingsløsning i begynnelsen av desember, og basert på tidligere erfaringer ble ikke varslingsløsningen prioritert i arbeidet mellom alt annet som måtte gjøres.
120.544 forsøk
Det sier jurist og seniorrådgiver Hans Gunnar Hagelin ved avdeling for Fellesløsninger i Digitaliseringsdirektoratet om det han har valgt å kalle et «angrep» på MinID-løsningen i avviksmeldingen sendt til Datatilsynet i januar 2023.
En gjennomgang av loggene viste at det ble foretatt 120.544 forsøk på å bestille aktiveringsbrev til den offentlige ID-løsningen i romjula 2022.
De siste årene har NSM advart mot angrep i juleuka.
Totalt førte 1469 av disse forsøkene førte til suksessfulle bestillinger.
Direktoratet oppdaget ikke selv avviket. De fikk først nyss om hendelsen da intetanende innbyggere begynte å ta kontakt med brukerstøtte.
− Ut fra hastigheten å dømme på bestillingene er de matet inn i løsningen maskinelt, sier Hagelin.
To teorier
Digitaliseringsdirektoratet mener noen har generert falske fødselsnumre, for så å mate dem inn i bestillingsløsningen automatisk. Totalt viste rundt 45.000 av de syntetiske fødselsnumrene seg å stemme.
Direktoratet gikk raskt i gang med arbeidet for å identifisere de falske bestillingene. I overkant av tusen ble satt som inaktive.
Dermed var det heller ikke mulig å registrere seg med disse.
Allikevel skal rundt 100 personer rukket å aktivere MinID-brukeren via aktiveringsbrevet før direktoratet rakk å sette bestillingene som inaktive.
− Mange har altså aktivert innloggingsløsningen som normalt, som om de skulle ha bestilt brevet selv, sier Hagelin.
Avgrenset skadepotensial
Direktoratet har to teorier rundt angrepet. Enten har angriperne prøvd å sette bestillingsløsningen ut av spill, eller så har de prøvd å benytte bestillingsløsningen til å hente ut ekte personnumre.
Riktig inntasting av personnummer, har nemlig blitt premiert med ulike meldinger i bestillingsløsningen. Disse meldingene er i dag deaktivert.
Digitaliseringsdirektoratet skriver i avviksmeldingen til Datatilsynet at fødselsnumrene som mates inn hos dem ikke kan benyttes til noe annet enn bestilling av MinID-aktiveringsbrev.
Skulle uvedkommende få tilgang til MinID-løsningen i andres navn, har det bare avgrenset skadepotensial, sammenfatter Hagelin i avviksmeldingen.
Bygd rundt brukervennlighet
Han argumenterer med at innloggingsløsningen gir tilgang til et begrenset utvalg offentlige, digitale tjenester. MinID-innloggingen gir eksempelvis ikke tilgang til alle tjenestene hverken hos Nav eller Skatteetaten.
Ei heller noen offentlige helsetjenester.
− Hvorfor er har det ikke vært lagt inn noen sperrer her?
− Bestillingsløsningen er bygd med stor vekt på brukervennlighet. Vi vil at den skal kunne brukes av så mange som mulig. Den har ikke blitt gitt ut annen informasjon enn om aktiveringsbrev er bestilt eller andre feilmeldinger knyttet til bestillingen.
− Vi har ansett risikoen for misbruk som lav, og lagt til grunn Datatilsynets vurdering om at fødselsnummer ikke skal kunne benyttes som legitimasjon, sier Hagelin.
Etter angrepet har direktoratet endret på bestillingsløsningen. Vernet av norske innbyggers personnummer vektes i dag høyere enn brukervennligheten i løsningen.
Fra Google-skytjeneste
Dermed vil det ikke lenger dukke opp feilmeldinger om du prøver å bestille MinID med galt fødselsnummer. Det medfører at brukerne heller ikke vet om bestillingen er gjennomført korrekt.
− Skriver du inn feil siffer i dag, finner du ikke det ut før det har gått ti dager og aktiveringsbrevet aldri dukker opp i postkassen. Det er jo ikke helt topp det heller, konstaterer Haglin.
Seniorrådgiveren sier at gjennomgangen av loggene viser at det ikke er gjort noe forsøk på å hente personopplysninger fra systemene.
De 120.000 forespørslene kom fra flere unike IP-adresser, men direktoratet mener de kan knyttes til en Google-skytjeneste. Disse opplysningen er overlevert politiet, som nå etterforsker hendelsen.
Datatilsynet er ferdige med sin vurdering av saken. De mener Digitaliseringsdirektoratet har hatt sitt på det tørre.
− Vi er svært positivt overrasket over politiets håndtering av denne saken. De har satt på egne etterforskere som mener det skal være mulig å finne de som står bak. Vi har tilbudt oss å holde kontakten, spesielt med tanke på om det skulle oppstå situasjoner rundt ID-tyveri som kan knyttes direkte til denne hendelsen, sier Hagelin.