sikkerhet
– All informasjon har alltid en form for verdi
Selv om Telia-lekkasjen ikke inneholder detaljert informasjon, kan logger brukes til analyse, svindel og sosial manipulering, sier NSM-fagdirektør.
Kripos etterforsker et datainnbrudd hvor Telia har blitt frastjålet navn og telefonnumre til mellom 2000 og 2500 ansatte og politikere i Bergen kommune.
Dataene skal inneholde informasjon om hvem som har vært i kontakt med hvem, men ikke innholdet i kommunikasjonen. Det er ifølge Bergens Tidende uklart om tidspunktene for kontakt er del av lekkasjen.
Dette kan likevel være sensitiv informasjon.
Roar Thon, fagdirektør sikkerhetskultur i Nasjonal sikkerhetsmyndighet (NSM), sier til Digi at han ikke kjenner Telia-saken i detalj, men på generelt grunnlag at ringe- og SMS-logger kan ha verdi for uvedkommende.
– All informasjon har alltid en form for verdi, kanskje langt utover hva man selv greier å se og forstå, sier han.
I datainnbruddet skal store mengder data ha blitt hentet ut og publisert på det mørke nettet.
Kan finne mønstre
Kontaktlogger kan i seg selv brukes til å finne mønstre, men Thon mener det ofte krever analyse og kontekst for at dataene skal bli meningsfulle.
– Det kan dukke opp ulike mønstre som noen kan brukes til å analysere videre, sier han.
Slike data avslører ikke nødvendigvis noe sensitivt uten videre. Det kan være snakk om privat kontakt, noen som ringer tannlegen, eller reell kontakt med en kommunal tjeneste. Å vurdere dette kan kreve innsikt en tilfeldig aktør ikke nødvendigvis har.
Thon sier at opplevelsen av at kontaktdata om deg selv er på avveie i seg selv kan være ubehagelig. Det handler om informasjon man ikke ønsker at andre uten videre skal ha tilgang til.
At data stjeles behøver ikke bety at angriperen selv har noen intensjon om å bruke det til noe.
– De som finner et hull, tar seg inn og henter ut informasjon, ser ikke nødvendigvis den totale verdien av dataene, og det er ikke sikkert de har tenkt å bruke det selv. Men det legges ut til salg fordi andre kan ha helt andre motiver og ser helt andre muligheter, sier han.
Kan brukes som påskudd
Et av de mest konkrete scenarioene hvor slike data blir misbrukt, er at selve hendelsen kan bli brukt som påskudd i svindel.
– Hele saken i seg selv kan jo være grunnlag for en phishing-kampanje, ved å få tilgang til numrene og så sende melding om at man må gjøre noen tiltak for å beskytte seg.
– Hendelsen kan i seg selv brukes som en sosial manipulasjon. Det er i seg selv et mulig misbrukspotensial, sier Thon.
Han vil ikke rangere hvor alvorlig lekkasje av telekom-metadata er sammenlignet med andre lekkasjer, men understreker at enhver lekkasje av data som ikke skal være tilgjengelig for andre er uheldig.
– Enhver informasjon har potensial til å kunne bli misbrukt. Hvis din største hemmelighet er at du gamer på fritiden og ikke vil at andre skal vite om det, så er det noe som kan brukes mot deg fordi det har verdi for deg, selv om det kan være banalt. Men det krever at noen vet at du gjør det, og at du eventuelt skammer deg over det, sier Thon.
Advarer mot svindel
Bergen kommune skriver på sine nettsider at de er i dialog med Telia etter innbruddet, og at de enkelte avdelingene i kommunen vurderer risikoen knyttet til informasjonen som kan være på avveie.
Der det anses nødvendig, bistår Telia med å bytte telefonnumre.
Kommunen oppfordrer samtidig ansatte og tidligere ansatte til å være spesielt oppmerksomme på målrettede svindelforsøk, og minner om å ikke dele BankID, passord eller andre sensitive opplysninger uansett hvem som spør.
De oppfordrer også om å ikke dele sensitiv informasjon dersom noen tar kontakt og utgir seg for å være fra Telia.