sikkerhet

Israelsk firma fikk tak i data om norske skoleelever: – Uaktuelt å gå i dialog med sånne aktører

Alle henvendelser fra ukjente tredjeparter om påståtte sikkerhetshull bar preg av å være masseutsendelser. Men ikke mailen som kom 4. mai.

Conexus har de fleste kommuner og noen fylkeskommuner på kundelisten. Selskapet holder til i Energibygget i Drammen.
Conexus har de fleste kommuner og noen fylkeskommuner på kundelisten. Selskapet holder til i Energibygget i Drammen.

Personlig informasjon, deriblant skolekarakterer om 40.000 elever og ansatte i Trøndelag, Agder og Innlandet fylkeskommuner kan være på avveie etter et sikkerhetsbrudd i vår.

En feil i en oppgradering 23. mars gjorde at det var mulig å hente ut personidentifiserbar informasjon fra en skyløsningen fra leverandøren Conexus (se faktaboks).

4. mai ble Conexus kontaktet av en ukjent tredjepart som viste frem persondata de hadde fått tak i fra systemet, og sikkerhetshullet ble tettet dagen etter.

Forrige uke meldte fylkesrådmannen Tron Bamrud i Innlandet at en israelsk aktør skal stå bak henvendelsen med persondataene til Conexus.

Mange spørsmål

– Vi har støttet opp og gitt den informasjonen fylkeskommunene trenger, og det fortsetter vi å gjøre. Det skal svares ut en hel masse spørsmål fra Datatilsynet og de som er berørt, men også kunder vi har som ikke er berørt, som vil vite hvordan vi sikrer deres løsning, sier daglig leder Andreas Wisløff Samuelsen i Conexus til digi.no.

– Mener dere at dere har vært utsatt for noe kriminelt?

Andreas Wisløff Samuelsen er daglig leder i Conexus. Bilde: Pressefoto
Andreas Wisløff Samuelsen er daglig leder i Conexus.

– Jeg har ikke tatt stilling til det, og ønsker ikke å ta stilling til det. Men vi har rapportert så nøyaktig som mulig til Datatilsynet og politiet som en del av våre prosedyrer.

– Flere tilfeller, men uten hold

Samuelsen forteller at det ikke er første gangen selskapet blir kontaktet av noen utenfor som mener at de har funnet et sikkerhetshull, og ønsker noe tilbake.

– Det er åpenbart at det er aktører der ute som tar kontakt basert på en eller annen form for scanning. Som regel er bærer de fleste mailer et preg av en masseutsendelse uten bevis for noe som helst. Men i den saken vi fikk en henvendelse om 4. mai, tydet de hadde fått tilgang på data. Det har aldri skjedd før så lenge jeg har vært her.

Conexus:

  • Et norsk programvareselskap med i overkant av 30 ansatte, med de fleste kommuner på kundelisten i tillegg til fylkeskommunene Agder, Trøndelag og Innlandet.
  • Selskapet leverer læringsanalyse og programvare som viser data knyttet til læring og resultater på skoler.
  • «Conexus Engage IKO», systemet som er rammet av sikkerhetshullet, er en leveranse til de tre fylkeskommunene som ble levert på et anbud i fjor.

– Vi har aldri, og kommer aldri til å ha noe som helst samarbeid med noen slike aktører, eller å gå inn i noen som helst dialog rundt en sånn type henvendelse, understreker han.

Sikkerhetshull vs. datainnbrudd

Conexus meldte hendelsen raskt til politiet og Datatilsynet. Nå har politiet valgt å vente å se hva Datatilsynet konkluderer med før de gjør noe mer i saken, og Datatilsynet har opprettet sak.

– Inntil videre ser vi ikke på dette som et datainnbrudd, men et sikkerhetshull. Derfor sitter vi foreløpig litt på gjerdet og avventer Datatilsynets utredning før vi foretar oss noe mer, sier politioverbetjent Simon Gerhardsen i Sør-Øst politidistrikt til Digi.no.

Ikke et avtalt spill

Fagdirektør Knut Kaspersen i Datatilsynet forteller at de nå har skrevet et brev til Conexus der de ber dem redegjøre for saken.

– Conexus selv regner det som en svindelsak, men vi vet ikke noe mer enn det. En av de tingene vi har spurt dem om er hvorvidt de har en avtale med et firma som avdekker sikkerhetshull fra før, sier Kaspersen til Digi.no.

– Har dere en avtale med en tredjepart som gjør penetrasjonstester fra før?

– Ja, svarer Conexus-sjef Andreas Wisløff Samuelsen til Digi.no.

– Kunne man forventet at de skulle ha funnet dette sikkerhetshullet?

– Jeg vil ikke gå inn i en vurdering av det. Det er uansett Conexus som har ansvaret, ikke underleverandøren.

– Kan bli flere saker

– Vi har fulgt våre interne rutiner for å håndtere sikkerhetshendelser, og rapportert alt vi skal. Men denne situasjonen skal jo ikke oppstå i utgangspunktet. Vi har nå diskusjoner internt om hvordan vi løser dette i fremtiden, forteller Conexus-sjefen.

– Min vurdering er at det ikke kommer til å bli færre slike saker, legger han til.

Foreløpig får Datatilsynet sjeldent tilsvarende saker på bordet, forteller fagdirektør Knut Kaspersen:

– Det er ikke ofte vi får denne typen henvendelser. Men vi åpnet sak for å få innblikk i hva som har skjedd. Og så får vi eventuelt også se på forholdet til fylkeskommunene i etterkant, men nå vil vi se på Conexus først.

Datatilsynet vil kun se på om det Conexus har brutt personopplysningssikkerheten, og eventuelt bøtelegge Conexus for det. Alt annet straffbart skal politiet ta seg av.

Powered by Labrador CMS