sikkerhet

Bouvet varslet om mulig innbrudd i eksponert HR-system

Alle berørte Azure-servere ble umiddelbart tatt ned. Heldigvis skal ingen data være på avveie.

Bouvet har sendt avviksmelding til Datatilsynet. Bildet viser konsulentselskapets hovedkvarter på Majorstuen i Oslo.
Bouvet har sendt avviksmelding til Datatilsynet. Bildet viser konsulentselskapets hovedkvarter på Majorstuen i Oslo. Illustrasjonsfoto: Bouvet

På valentinerdagen 14. februar i år oppdaget Bouvet, som er et av Norges største IT-konsulentselskaper, det de beskriver som et brudd på egne sikkerhetsrutiner.

En kopi av kundens HR-system med 2400 registrerte personer var ved en feil satt opp slik at det var mulig å bruke SSH (secure shell) mot denne over internett.

– Dette var en ren feilkonfigurasjon. Alle de berørte Azure-serverne ble umiddelbart stengt ned, opplyser selskapet i en avviksrapport til Datatilsynet.

Mistenkelig trafikk

Bouvet oppdaget selv tabben i forbindelse med en sikkerhetsrevisjon. HR-systemet inneholdt produksjonsdata fra fire måneder tilbake, som i verste fall kunne ha blitt eksponert til inntrengere på en skyserver.

På et tidspunkt fryktet de at opplysninger om stilling, lønn, sertifikater og annet var kommet uvedkommende i hende.

– Vi har ikke sett klare tegn på at HR-informasjon er kopiert ut av systemet på denne serveren, men vi ser ureglementert nettverkstrafikk fra serveren til en IP-adresse i Bulgaria, fortsetter avviksmeldingen.

– Dette gikk veldig greit

Feilkonfigurasjon og brudd på sikkerhetsrutinene, skriver Bouvet i avviksrapporten til Datatilsynet. Fordi ingen kundedata skal være lekket har Digi valgt å sladde kundenavnet. Skjermbilde: Digi
Feilkonfigurasjon og brudd på sikkerhetsrutinene, skriver Bouvet i avviksrapporten til Datatilsynet. Fordi ingen kundedata skal være lekket har Digi valgt å sladde kundenavnet. Skjermbilde: Digi

Bouvet har leid inn sikkerhetsselskapet Mnemonic for å granske hendelsen.

– De var på ballen i løpet av få timer. De kom raskt med en første rapport og fulgte opp med endelig rapport etter 4-5 dager, forteller Bouvet-nestor og konsulentselskapets IT-direktør Anders Eriksen-Volle til Digi.

Lyspunktet kom etter undersøkelsene. – Vi fikk egentlig veldig greit bekreftet at ingen har skaffet seg tilgang, fortsetter han.

Ekspertene har påvist ureglementert trafikk mot en SSH-port som var eksponert på serveren, men de skal ikke ha funnet tegn til kompromittering.

– Hvis man kjenner porten og vet at den kjører SSH så kan du kjøre brute force-angrep mot den. Mnemonic fant ut at det her var gjort forsøk, men ikke med riktig protokoll, sier Volle.

Han mener det dreier seg om en ganske ordinært portskanning, som nær sagt alle internettilknyttede servere jevnlig opplever.

Konklusjon er at ingen skade er skjedd. Kunden er ifølge ham også veldig fornøyd med at både de og Datatilsynet raskt ble varslet, samt at det ble engasjert ekstern bistand for å granske hendelsen.

– Vårt eget periodiske ettersyn viste seg å være viktig, sier IT-direktør Anders Eriksen-Volle nå i etterkant.

Strammer inn

HR-løsningen med noen måneders eldre produksjonsdata ble kopiert i forbindelse med en flytting eller migrering.

– Dette er ikke et kundesystem som normalt kjøres i nettsky. Det var kun en test- og konverteringsordre. Slike eksponerte SSH-porter er heller ikke noe vi har vært borti før, forsikrer Volle på spørsmål om de har opplevd noe lignende tidligere.

IT-direktøren forteller at Bouvet har et sted mellom 1000 - 1200 utviklere som administrerer veldig mange forskjellige utviklingsmiljøer for kundene.

Hendelsen har ført til en innstramming av rutinene. Administrasjonsrettigheter til servere i skyplattformen Azure er trukket tilbake fra de enkelte konsulentavdelingene. Heretter vil rettighetene kun håndteres av en sentral IT-avdeling, går det frem av avviksmeldingen.

Powered by Labrador CMS