it-bransjen

Sky-ekspert: – Dere aner ikke hvor mye jeg hater Kubernetes

Datasnoking, login-kontoer på avveie og brukere som selger informasjon på billigsalg er blant truslene dansk sikkerhetsekspert advarer mot.

René Løhde er en dansk skyekspert. Her fra sikkerhetskonferansen til Version2 i mai i år.
René Løhde er en dansk skyekspert. Her fra sikkerhetskonferansen til Version2 i mai i år.

Den danske skyeksperten René Løhde irriterer seg grønn over brukere som ikke har peiling, teknologi som ikke henger på greip og privilegerte ansatte som ikke tar sikkerheten på alvor. Det skriver Version2.

Sitatet i tittelen til denne saken ble avsagt da han holdt et sikkerhetsforedrag på den danske konferansen V2 Security, som ble arrangert i mai i år av den danske teknologiavisen Version2. Løhde mener containerplattformen er abstraksjon som mangler rot i virkeligheten.

Fallgruve for teknisk gjeld

Løhde sa at selv om plattformen er den beste til å organisere, publisere og rulle ut mikrotjenester, er den stor fallgruve for teknisk gjeld.

I foredraget sa han at selv om man i de fleste driftsmiljøer i dag bruker Kubernetes, er det kun et fåtall som har bruk for organiseringen plattformen faktisk tilbyr.

– Jeg vil heller benytte en containertjeneste i nettskyen enn rå Kubernetes, konstaterte han fra scenen på teknologikonferansen.

Login med jobb-epost

Det var ikke bare Kubernetes som fikk passet påskrevet av Lødhe på sikkerhetskonferansen.

Skykonsulenten, som i hovedsak jobber med store offentlige kunder og bedrifter, mener også at brukere som logger inn i nettskyen med egen jobb-epost, er et stort problem for sikkerheten til virksomhetene han jobber med i det daglige.

I en ideell verden benyttes aldri de ansattes e-postkontoer for å logge på i nettskyen, sa Løhde. Han mener man heller skal opprette egne påloggingsadresser for all slik aktivitet, for å ivareta sikkerheten til virksomheten.

I all hovedsak benytter han seg av Active Directory og System for Cross-Domain Identity Management (SCIM) når han jobber med tilgangsstyring.

– Et klassisk eksempel er at en medarbeider slutter og tar med seg både passord og loginkonto. Det er et daglig problem for meg, fortalte han fra scenen på sikkerhetskonferansen.

Å logge seg inn i nettskyen med egne brukerkontoer er ikke derimot ikke det største problemet Løhde ser.

Noe av det verste han kan tenke seg, er at flere brukere har tilgang til en og samme tjeneste. Spesielt kritisk er det om flere har tilgang til databaser med sensitiv informasjon. Da skal det ikke mer enn én utro tjener til før dataene er på avveie.

Datasnoking

Den danske skyeksperten trakk frem et eksempel på nettopp dette fra dansk offentlighet i 2016. Da fikk Se og Hør tilgang på kredittopplysningene til nærmere 140 danske kjendiser.

Opplysningene hadde kilden tilgang til via sin jobb som systemadministrator hos IBM. Kilden skal ha solgt de sensitive dataene videre for rundt 20.000 norske kroner til Se og Hørs journalister.

Systemadministratoren skal ha gjort totalt 530 søk i databasen, noe som førte til en rekke saker hos den danske ryktebørsen.

– Dette rir meg som en mare, fordi det er et at de største sikkerhetsproblemene vi står overfor i dag, sammenfattet skyeksperten på sikkerhetskonferansen.

Datasnoking er ikke ukjent i norsk sammenheng heller. I 2019 ble to Nav-ansatte bøtelagt for datasnoking etter at trygdeetaten anmeldte tilfellene til politiet.

Saksbehandlerne hadde i begge tilfeller snoket i personlige opplysninger til sine naboer. Begge fikk 5000 kroner i bot for snokingen.

I tillegg fikk de skriftlige advarsler fra arbeidsgiveren, uten at det fikk følge for deres tjenesteforhold i Nav, skrev Agderposten.

Powered by Labrador CMS