kryptering

Ekspert om Amazons manglende kryptering: – Bør ha orden på noe så banalt enkelt

Personvernorganisasjon går til anmeldelse for manglende TLS-kryptering av epost. Amazon risikerer milliardbøter, men vil ikke kommentere saken.

Amazon er anmeldt for manglende kryptering av epost.
Amazon er anmeldt for manglende kryptering av epost. Illustrasjonsfoto: Colourbox

Hver dag blir det handlet millioner av varer på Amazon Marketplace, og i den forbindelse sendes det daglig ut millioner av epost mellom kjøpere og selgere, som på veien blir formidlet fordi tredjepart i klartekst, uten kryptering. Amazon bryder dermed med den nye personvernloven (GDPR).

Dette fremgår av en anmeldelse til det tyske datatilsynet, som er levert inn av personvernorganisasjonen Noyb (My privacy is none of your business) på vegne av en selger på Marketplace.

Den manglende krypteringen bryter med artikkel 32 i EUs personvernforordning, som krever at virksomheter tar «egnede» sikkerhetstiltak, herunder blant annet kryptering for å sikre fortrolig kommunikasjon.

Det kan komme til å koste Amazon en gigantisk bot på flere milliarder euro, ifølge anmeldelsen fra Noyb, som tidligere også har anmeldt Google for flere GDPR-brudd, noe som endte med at det franske datatilsynet idømte søkegiganten en bot på 50 millioner euro, tilsvarende over en halv milliard norske kroner.

TLS er bransjestandard

– Fordi TLS-kryptering er svært billig og enkelt å implementere, og antallet selgere og kunder på Amazon meget høyt, så fremstår det som upassende mot alle parter ikke å kreve epost med TLS, heter det i en pressemelding fra Noyb.

Ifølge organisasjonen er TLS-kryptering av epost industristandard, men Amazons servere avviser aktivt TLS-forbindelser i enkelte tilfeller, for eksempel når tredjepartsselgere kommuniserer med kunder via epost på Amazon Marketplace.

Den manglende krypteringen kan utnyttes av kriminelle, som kan snappe opp innholdet, endre og videresendte innholdet i såkalte «man in the middle»-angrep eller utnytte det blottlagte innholdet i andre former for datakriminalitet.

Ekspert: – TLS er veldig enkelt å sette opp

Noybs påstander får støtte av sikkerhetsrådgiver i danske Improsec, Claus Vesthammer, som er helt enig i at TLS er minimumskravet for å håndtere epost slik Amazons epostløsning fungerer. Han legger til at GDPR er relativt klar på dette punktet.

– TLS er fryktelig enkelt å sette opp. En så stor plattform som Aamazon bør ha styr på noe så simpelt som kryptering mellom to epostservere. Hvis det er slik som Noyb skriver, at firmaet aktivt avviser TLS, så vil jeg mene det er problematisk for datasikkerheten, sier Claus Vesthammer til Verson2.

Gmail, Hotmail og selv webhoteller til én euro i måneden har støtte for TLS, så det burde også Amazon lett kunne tilby, konstaterer han.

Videre sammenligner Vesthammer manglende kryptering med å sende et postkort rundt i verden, og at alle som har postkortet i hendene underveis, kan lese innholdet.

Amazon risikerer kjempebøter

Ifølge Noyb går epost sendt med SMTP-protokollen i klartekst. Epost kan inneholde opplysninger om brukerens IP-adresse, epostadresser, navn, detaljer om kjøpet og andre slags metadata.

Det vil ifølge personvernorganisasjonen være uproblematisk, så lenge kommunikasjonen kun består av klient og server, men som i praksis foregår gjennom flere ledd og tredjeparter.

Noyb henviser til at SMTP-protokollen gjennom årene løpende er blitt oppdatert for å unnå dette, og at protokollen i 2002 ble utvidet med TLS-kryptering for å beskytte kommunikasjonen mot avlytting og angripere.

– I det aktuelle tilfellet, så vil TLS-krypteirng vesentlig redusere risiko for ulovlig adgang til persondata i transitt, står det i anmeldelsen fra Noyb.

Hvis de tyske personvernmyndighetene vurderer det slik at Amazons systemer har vært utilstrekkelige for å beskytte personers privatliv, så vil saken trolig overføres til datatilsynet i Luxenbourg, der Amazon har sitt europeiske hovedkvarter.

I så fall kan saken resultere i at tilsynet gir Amazon en kjempebot på opptil to prosent av deres globale omsetning, som tilsvarer snaut 4,2 milliarder euro, lyder vurderingen til Noyb.

Amazon opplyser at de er kjent med saken, men at de ikke ønsker å gi noen kommenterer på nåværende tidspunkt.

Saken ble først publisert på danske Version2/Ingeniøren, og gjøres tilgjengelig på norsk gjennom vår samarbeidsavtale med Teknologiens mediehus/Ingeniøren.

Powered by Labrador CMS