sikkerhet

Derfor kom SAS-data på avveie

Tjenestenektangrepet mot SAS førte til en feil i en cache-løsning − med samme resultat som for Altinn-Kenneth.

Angrepet på SAS i februar var 'bare' et tjenestenektangrep. Likevel kom persondata på avveie.
Angrepet på SAS i februar var "bare" et tjenestenektangrep. Likevel kom persondata på avveie. Illustrasjonsfoto: Andrew Kelly

Oppdatert 08:16 med kommentar fra SAS.

Et tjenestenektangrep mot SAS skapte overskrifter i midten av februar. Men også persondata var på avveie, meldte blant annet Digi.

Årsaken var en feil i en cache-løsning. Det kommer frem av en avviksmelding SAS har sendt det svenske datatilsynet, Integritetssydds myndigheten (IMY).

Enkeltpersoner som logget inn i appen, fikk opp et bilde av andre kunders profiler.

− I omtrent en time førte angrepet til at kunder som brukte appen fikk uautorisert tilgang til andre kunders kontaktinformasjon, faktureringsinformasjon og de 4 siste sifrene på kredittkortet, skriver SAS i avviksmeldingen.

Overbelastning

Et distribuert tjenestenektangrep, også kalt DDoS, innebærer at en tjeneste, for eksempel et nettsted, druknes i et stort antall falske forespørsler, som den ikke rekker å svare på. Målet er å forstyrre, distrahere eller skape oppmerksomhet, ikke å stjele data.

For SAS førte imidlertid overbelastningen til at data havnet feil sted.

− DDOS-angrep som treffer det ytterste beskyttelseslaget i miljøet vårt ser ut til å ha forårsaket feilaktig cachede svar som ble sendt innloggede kunder på vår nettside og app, skriver SAS i avviksmeldingen.

Feilen skal ha ligget hos en leverandør.

− En endring i cache-reglene ble gjort hos en av våre leverandører uten at vi visste det. Så vi lukket og tømte cachen, og åpnet igjen, skriver pressekontakt i SAS, Tonje Sund i en e-post til Digi og fortsetter:

− Vi samarbeider med våre leverandører for å sikre at dette ikke skjer igjen, skriver Sund

Cache-feil

En cache er en liten mellomlagringsfunksjon som bidrar til at programmet kan kjøre raskere, siden programmet ikke trenger å hente fram de samme dataene fra serveren hver gang brukeren spør etter dem.

Men en feil i en slik mellomlagringsfunksjon, kan i noen tilfeller føre til at data som ikke skal lagres i cache-løsningen, som persondata, likevel havner der, og blir vist til feil bruker.

Dette er slettes ikke uvanlig, og det mest berømte tilfellet her til lands skjedde i 2012, da Altinn gjorde selvangivelsen tilgjengelig for alle nordmenn på samme tid. «Alle» logget seg på samtidig, og effekten ble som ved et tjenestenektangrep.

Dermed førte en feil i en cache-modul fra lastfordeleren BigIP til at en kopi av forsiden til meldingsboksen til 36 år gamle Kenneth ble lagret, og et par tusen andre nordmenn fikk opp dette bildet.

Siden feilen lå i en mellomlagringsfunksjonen, kunne ikke brukerne klikke seg videre for å se mer data eller gjøre endringer. Så til tross for Kenneths umiddelbare status som anonym rikskjendis, ingen andre nordmenn fikk faktisk se selvangivelsen hans.

Powered by Labrador CMS