sikkerhet

Anklager Visma for dårlig sikkerhet. Passord lagres i klartekst

– Jeg tror ikke folk er klar over hvor kritisk denne sårbarheten er.

Visma blir anklaget for dårlig sikkerhet. Her fra datagigantens hovedkontor i Barcode-rekka i Bjørvika.
Visma blir anklaget for dårlig sikkerhet. Her fra datagigantens hovedkontor i Barcode-rekka i Bjørvika. Illustrasjonsfoto: Vegard Wivestad Grøtt, NTB scanpix

Fakta om Visma Business

  • Bransjeledende regnskaps- og økonomisystem som er levert til et stort antall bedrifter i Norge og Skandinavia helt siden 1996.
  • Over 100 000 norske bedrifter får regnskapet sitt i denne løsningen.
  • I motsetning til flere andre ERP-produkter fra samme leverandør, så er Visma Business ikke en skybasert løsning, men laget for såkalt on-premise installasjon i et Windows-miljø - enten hos en profesjonelle partner eller kunden selv.
  • Visma tar nå grep og innfører obligatorisk kryptering av databasepassordet.

Helt siden 1990-tallet har standardvalget ved installasjon av ERP-systemet Visma Business vært at passordet til den underliggende SQL-databasen blir lagret i klartekst.

Konto for systemadministrasjon av databasen ("sa"-brukeren) ligger da typisk i en tekstbasert konfigurasjonsfil på en delt nettverksressurs i kundens driftsmiljø. I tillegg er passordet lagret ubeskyttet i Windows Registry på datamaskinene som kjører Visma-klienten.

– Jeg tror ikke folk er klar over hvor kritisk denne sårbarheten er. Visma har visst om denne svakheten i mange år uten å gjøre noe med det, sier Terje Severud som er IT-sjef i en bedrift med flere hundre ansatte.

Han har tidligere advart i Visma sitt community-forum, der leverandøren blir anklaget for dårlig sikkerhet. Kunden hevder at en datakyndig person enkelt kan skaffe seg full tilgang til databasen, og potensielt svindle til seg store pengebeløp.

Gir varsleren rett - dette kan være en kritisk sårbarhet

Visma som er Norges største programvarehus gir ham rett. Samtidig viser de til at det er sertifiserte partnere, som setter opp ERP-løsningen og kunden selv, som er ansvarlig for å sikre installasjonen og eget driftsmiljø.

– Vi er helt enig i at hvis løsningen settes opp i strid med våre anbefalinger, så utgjør det en kritisk sårbarhet, primært i forhold til ansatte som allerede har tilgang til det interne nettverket. Mange driftsleverandører har samtidig sikret installasjonen ved å hindre brukerne tilgang til registersettinger og konfigurasjonsfiler, slik at informasjonen uansett ikke er tilgjengelig for brukere, opplyser produktdirektør Stian Estil i Visma Software.

Visma har ikke tilgang til installasjonene selv og kan derfor ikke si noe om hvordan hver enkelt har valgt å sette dette opp lokalt.

– Vi forventer at våre sertifiserte partnere, og kunder som selv har ansvaret for drift av Visma Business, følger våre anbefalinger for sikkert oppsett, og tilbakemeldinger fra våre kunder indikerer at de følger våre råd, fortsetter han.

- Ingen informerte

Terje Severud opplever derimot at bransjen vet for lite om hvordan installasjonen kan og bør sikres. Han viser til egne erfaringer, og hevder at 3-4 Visma-forhandlere han som kunde har benyttet de siste femten årene, alle som én har satt opp løsningen uten kryptering.

– Ingen av disse har informert meg om disse svakhetene. Dette er noe jeg selv har oppdaget, skriver IT-sjefen i kundeforumet.

I samme forum svarer Visma at de er enige med kunden i at dette ikke er bra nok. Videre varsler produktdirektøren at de skal ta en oppfriskning av hvordan oppsettet bør gjøres overfor partnere.

Kryptering blir obligatorisk

Det har vært mulig å kryptere passordet til databasen helt siden versjon 4.4 av Visma Business som kom for 16 år siden, ifølge produktdirektøren.

Visma velger nå å gjøre slik sikring obligatorisk, som en direkte følge av kundens tilbakemelding.

– Basert på bekymringen som er meldt fra Terje Severud, som vi berømmer for sitt arbeide, velger vi derfor å gjøre krypteringen obligatorisk fra en patch i versjon 13.10.2 (april 2019) og implementerer dette i den fulle releasen av versjon 14 (juni 2019), skriver produktdirektør Estil til digi.no.

Han understreker at kryptering av passord ikke krever oppgradering til ny versjon. Det kan aktiveres også på eldre utgaver.

– Alle kunder bør derfor sjekke sin installasjon for å sikre at kryptering av passord er skrudd på. Ingen kunder trenger å oppgradere for å slå på kryptering, dette kan aktiveres direkte fra en administratorfunksjon i Visma Business. Kunder kan kontakte sin Visma Partner eller Visma sitt kundesenter direkte hvis de har spørsmål eller trenger bistand.

– Hva risikerer man som kunde hvis passordet er lagret i klartekst?

– Hvis man har ansatte som har kompetanse og hensikt til å misbruke informasjonen, så risikerer man at data blir manipulert eller slettet, for eksempel for å prøve seg på svindel, sier Vismas produktdirektør.

– Åpen dør rett inn på bankkontoen

Den helautomatiske betalingsløsningen Autopay gjør passord lagret i klartekst til et ekstra skummelt sikkerhetshull, slik Severud ser det.

– Kombinasjonen mellom Autopay og ERP-systemene til Visma gjør at mange bedrifter har en åpen dør rett inn til bankkontoen sin. Dette er åpent og tilgjengelig og kan utnyttes, men mange er uvitende om at de har denne feilen, sier han.

Severud har lagt fram korrespondanse med leverandøren hvor det fremgår at uvedkommende kan gjøre «svært mye galt» hvis de får tilgang til databasen, inkludert å slette eller manipulere kontonumre.

Visma understreker at man ikke kan endre eller godkjenne Autopay-betalinger via SQL (altså på databasenivå, journ.anm,) uten å bryte sjekksummer i løsningen. Ansatte som godkjenner Autopay skal da få advarsel, men det er likevel en risiko for at dette kan passere dersom vedkommende «ikke er tilstrekkelig på vakt».

Beste praksis

I community-forumet skrev produktdirektøren at passordkryptering har vært «beste praksis» ved installasjon av Visma Business siden tidenes morgen, men at Visma ikke har kontroll på en kundes driftsmiljø eller hvordan SQL Server er satt opp. Dette er komponenter kunden selv har ansvar for å sikre.

I januar skrev Estil i samme forum at han ville ta initiativ til at det skulle produseres en «beste praksis»-artikkel for slike installasjoner. I etterkant viste det seg at en slik beskrivelse finnes fra før av.

– Et slikt dokument var allerede produsert og siste oppdaterte utgave ble kommunisert i Visma Business GDPR-retningslinjer i mai 2018. Det er et dokument som vi oppfordret alle kunder til å sette seg godt inni, men tanke på bedrifters forhold til GDPR.

– Hva vil dere si til kunder som blir bekymret av vår omtale av denne problemstillingen? Det er jo ikke sikkert at alle vet om installasjonen er sikret etter beste praksis. Hva er rådet til disse kundene?

– De kan ta kontakt med vårt kundesenter eller sin Visma-partner for å kvalitetssikre at deres installasjon er godt sikret. Vi legger også ut en artikkel vedrørende dette på vårt kunde-community, sier produktdirektør Estil.

Digi.no har også en egen sak om hvordan kunder selv kan sjekke om de har usikre installasjoner.

– Hvilket ansvar tar Visma for at kunder er utsatt for slik risiko vi omtaler i denne saken. Er dette et ansvar dere mener bør bæres av eksterne forhandlere eller konsulenter alene?

– På lik linje med enhver annen lokalt installert programvare så er den risikoen tilstede om angriper eller innsider har tilgang til systemer med kritiske detaljer. Hvis en ansatt har direkte tilgang til ERP-systemets database, har onde hensikter, og har kompetanse på hvordan databasen kan manipuleres eller skades, så er det helt klart en alvorlig sikkerhetsrisiko. Det derfor vi har funksjonalitet for kryptering, og det er derfor vi anbefaler at den aktiveres. Men vi tar sikkerhet alvorlig, og har basert på de innspillene vi har fått, gjort forbedringer.

Her kan du sjekke om Visma Business har usikkert passord »

Powered by Labrador CMS