ntnu
NTNU rammet av dataangrep: – Tas på største alvor
NTNU bekrefter at universitetet er blant virksomhetene som er rammet etter dataangrepet hos læringsplattformen Canvas. Det samme gjør NLA Høgskolen.
– VI bekrefter at at NTNU er berørt av sikkerhetshendelse hos Canvas-leverandør, skriver Audun Grøm i en e-post til Digi.
– Hendelsen tas på største alvor, og NTNU følger saken tett, skriver Grøm, som er konstituert avdelingsdirektør for Avdeling for utdanning, videre.
Dataangrepet har skjedd hos Canvas og leverandøren Infrastructure.
11.000 aktive brukere
Det er registrert rundt 40.000 Canvas-brukere ved NTNU. Av disse er 11.000 aktive brukere i om lag 140 emner som inngår i første innføringsfase av plattformen.
I Canvas lagres informasjon som navn, e-postadresse, student-ID-nummer og meldinger mellom brukere, forklarer Grøm.
– Vi venter avklaring fra leverandør på hva slags type data som er lekket. Innlogging til Canvas skjer via Feide. Canvas lagrer derfor ikke passord, og det foreligger per nå ingen indikasjoner på at passord eller autentiseringsløsninger er kompromittert som følge av hendelsen.
Hendelsen er varslet til Datatilsynet, opplyser avdelingsdirektøren.
Kartlegger
NTNU følger situasjonen tett i samarbeid med leverandøren. Arbeidet med å kartlegge omfang og mulige konsekvenser pågår fortsatt, og ytterligere informasjon vil bli gitt når mer er avklart, skriver Grøm.
– Hvordan forholder dere dere til at Canvas er hacket for andre gang på åtte måneder?
– Når det gjelder tidligere angrep, så har NTNU tatt i bruk Canvas først i år, og forholder oss derfor til det som er situasjonen nå. Hva angår hendelser tilbake i tid, er nok leverandøren selv den beste til å svare på det.
Rundt 20 avviksmeldinger
– Det stemmer at NLA Høgskolen er blant virksomhetene som er berørt av hendelsen hos Instructure, skriver kommmuniksjonsleder Solfrid Øvrebø Ebbesen i en e-post til Digi.
Per nå har ikke skolen mer informasjon.
– Studenter og ansatte er informert, og saken er meldt til Datatilsynet. Oppfølgingen håndteres av vårt interne beredskaps- og hendelsesteam (IRT), skriver Ebbesen.
Guro Skåltveit i datatilsynet forteller at de har fått rundt 20 avviksmeldinger fra ulike universiteter og høyskoler til nå.
– Det som gikk igjen i går, var at avviksmeldingene var relativt tynne og at situasjonen fortsatt ble beskrevet som uoversiktlig, sier Skåltveit til Digi.
Ifølge Skåltveit er det virksomhetenes ansvar å håndtere hendelsen og informere dem som er berørt.
– Som student skal du kunne stole på at opplysninger du deler med utdanningsinstitusjonen er trygge, sier Skåltveit.
– Det er derfor viktig at institusjonene går ut med informasjon, også når de ikke har alle svarene ennå. Det er nesten bedre å si at man ikke har informasjon enn å være stille.
Onsdag kom Datatilsynet med en pressemelding angående dataangrepet.
– Dette fremstår som et alvorlig avvik med potensielt store mengder personopplysninger på avveier, sier senioringeniør Fredrik Christensen i Datatilsynet i pressemeldingen.
Her skriver de at også at de er kjent med at leverandøren har gjennomført noen umiddelbare tekniske tiltak for å hindre at trusselaktøren fortsatt har tilgang til systemet.
Framstår troverdig
Hackergruppen har publisert en liste over påstått berørte med over 8800 navn, ifølge Lars Eirik Berg i konsulentselskapet Semaphore. På listen over påstått berørte har Digi identifisert 36 norske treff.
Berg mener at hackergruppen framstår troverdig.
– Dette er ikke en gruppe som er kjent for å komme med falske påstander, sier han.
Ifølge Berg utvikler en slik situasjon seg raskt, og gruppen skal ha truet med å publisere data dersom de ikke får betalt.
Han mener studenter kan ha grunn til bekymring dersom private meldinger er blant dataene som er lekket, særlig fordi hackergruppen hevder å sitte på svært store mengder informasjon.
– Hackergruppen hevder å sitte med over 3,65TB data, sier Berg.
Dette er imidlertid ikke bekreftet av Instructure.