sikkerhet

Ekspert ut mot Datatilsynet: – Det blir for dumt

Datatilsynet brukte utdatert kryptering og manglet lovpålagte sikkerhetsstandarder, ifølge en kartlegging utført av Per Thorsheim.

Per Thorsheim refset Datatilsynet for tekniske mangler. De reagerte raskt.
Per Thorsheim refset Datatilsynet for tekniske mangler. De reagerte raskt.

I et kritisk innlegg publisert på Linkedin fredag kritiserer IT-sikkerhetsekspert Per Thorsheim Datatilsynet.

Til tross for at etaten forvalter sensitive personopplysninger og har en nøkkelrolle i norsk forvaltning, avdekker Thorsheim flere alvorlige mangler ved deres tekniske e-postløsning.

Les hva Datatilsynet svarer nederst i saken vår.

Krav i IT-forskriften

Ifølge Thorsheim overholder ikke Datatilsynet kravene i forskriften om IT-standarder i offentlig forvaltning. Fristen for å implementere moderne sikkerhetsstandarder var 1. januar 2023, med en absolutt siste frist 1. januar 2025 for dem som søkte om utsettelse.

– Det sendes store mengder sensitive personopplysninger på e-post hver dag. Denne kommunikasjonen må sikres best mulig, men her svikter tilsynet på flere punkter, mener Thorsheim.

– Utdatert kryptering

Gjennom en teknisk sjekk av mailserveren mx.datatilsynet.no avdekket Thorsheim at tilsynet støtter den utdaterte krypteringsstandarden TLS 1.1.

– Dere bør altså fjerne støtten for TLS versjon 1.1, da den er offisielt utdatert, konstaterer han og viser til at Nasjonal sikkerhetsmyndighet (NSM) anbefaler versjon 1.2 eller nyere.

Han peker også på at de mangler støtte for DANE (DNS-based Authentication of Named Entities), en teknologi som sikrer at e-posten alltid blir kryptert og sendt til riktig server.

Thorsheim beskriver standarden, som skriver seg fra august 2012, som et «syvmilssprang» for e-postsikkerhet.

Advarer mot trafikk-kapring

Eksperten går også hardt ut mot manglende RPKI-signering av IP-adressene Datatilsynet bruker. Uten dette er rutinginformasjonen sårbar for BGP-kapring, der en fremmed aktør kan påstå at de styrer nettet til Datatilsynet.

– Dette vil igjen gjøre den fremmede aktøren i stand til å stanse e-post fra å nå frem, lagre all datatrafikk for mulig dekryptering eller manipulere trafikken i sanntid, advarer Thorsheim.

– Unødvendig risiko

Thorsheim avslutter med en klar melding til tilsynet om at de må få orden på egen infrastruktur, både når det gjelder kryptering, ruting og overgangen til IPv6.

– Det blir for dumt å måtte ta med i egen risikovurdering og rutiner for hendelseshåndtering at det innebærer en unødvendig eller uakseptabel risiko å kommunisere og rapportere til Datatilsynet på e-post.

Datatilsynet tar grep

Kritikken fra Thorsheim ble tatt på alvor hos Datatilsynet fredag. Etter at Digi tok kontakt for en kommentar, tok det ikke mange timene før etaten gjorde tekniske endringer.

Thomas Bang, avdelingsdirektør for administrasjon i Datatilsynet, erkjenner at oppsettet ikke var i tråd med standardene:

– Thorsheim har rett i at sikkerhetsprotokollen TLS 1.1 ikke burde vært aktivert på vår e-posttjeneste. Dette er nå rettet. Etter at vi ble gjort oppmerksom på forholdet, tok vi umiddelbart kontakt med vår leverandør, som har deaktivert TLS 1.1, sier Bang.

Datatilsynets e-posttjeneste skal etter denne hasteendringen kun benytte TLS 1.2 og 1.3, i tråd med gjeldende anbefalinger.

Når det gjelder alvorlighetsgraden av manglene og etatens rolle som forbilde, vurderer tilsynet situasjonen som mindre kritisk enn Thorsheim gjør.

– Vi anser alvorlighetsgraden i denne saken for å være lav, selv med TLS 1.1. Datatilsynet sender ikke sensitiv informasjon per e-post, men benytter eformidling for sikker og effektiv meldingsutveksling med både private og offentlige virksomheter og privatpersoner.

Bang viser også til at Datatilsynet har et eget sikkert skjema på hjemmesiden som kan benyttes til innsending av klager med sensitivt innhold. De har rutiner på plass og jobber regelmessig for at det skal være trygt for innbyggere å kommunisere med Datatilsynet, påpeker han.

– Vi har også gjennomført målinger av informasjonssikkerheten i e-posttjenesten vår ved å bruke verktøy som er anskaffet gjennom den statlige markedstjenesten for skytjenester. Det er i den sammenheng ikke avdekket noen mangler vedrørende sikkerhet på vår e-posttjeneste.

Powered by Labrador CMS