sikkerhet

Kommunen fikk nok av nettfisking – nekter å ta imot e-post

− Ett feil-trykk, og man sitter potensielt med en «fanget» kommune hvor alle systemer er låst ned og hacket, mener Indre Fosen kommune. De vil ikke lenger ha henvendelser på e-post.

− Indre Fosen kommune ønsker ikke henvendelser via e-post, slår kommunen fast på egne nettsider. Her Fevåg ved Rissa.
− Indre Fosen kommune ønsker ikke henvendelser via e-post, slår kommunen fast på egne nettsider. Her Fevåg ved Rissa.

− For lett å få tak i for uvedkommende, og e-posten kan havne i spam-filteret, skriver Trøndelagskommunen med rundt 10.000 innbyggere på egne nettsider.

Har du ærend hos kommunen, må du logge inn gjennom ID-porten og bruke et kontaktskjema kommunen har fått utviklet til formålet.

Det må være mulig å kontakte myndighetene enkelt og anonymt, mener Elektronisk forpost Norge (EFN), som jobber for innbyggernes rettigheter i IT-samfunnet.

Med egenutvikling risikerer du å introdusere nye angrepsvektorer, mener sikkerhetsekspert.

Kommunen selv ser ikke noe annet alternativ.

− Personlig er jeg overrasket over at «alle» forvaltningsorganer fortsatt stoler på utdatert teknologi fra tidlig 70-tall og at arkivtjenestene i disse organene blir «tvunget» til å ta stilling til om et vedlegg eller lenke er et phishing-angrep eller ikke, skriver avdelingsleder Øyvind Lindseth i Indre Fosen kommune til Digi.

Krever pålogging

Vil du kontakte kommunen digitalt må du logge inn med BankID, akseptere en samtykkeerklæring om behandling av personopplysninger, bekrefte at du er 13 år eller eldre og opprette en bruker før du kommer til skjemaet.

I skjemaet velger du hvilken kategori og underkategori henvendelsen gjelder og får fylle ut et fritekstfelt. Opplysningene blir kryptert, men det er ingen mulighet til å velge hvordan man ønsker å få svar.

− En av de største truslene

− Før vi fjernet postmottak, fikk vi tilbakemeldinger fra IT om at postmottak-adressen var en av de største truslene mot kommunens IT-sikkerhet, sier Lindseth.

Som mange andre opplever kommunen daglige forsøk på datainnbrudd.

Kommunens driftspartner har både skjerpet e-postfiltreringen i Exchange og brukt et eksternt produkt for å filtrere ut søppelpost. Strammere filtrering førte til at enkelte legitime e-poster ikke nådde frem. En løsere filtrering gjorde at forsøk på nettfisking slapp gjennom.

− På e-poster som slipper gjennom filtrene, er vi avhengig av at mennesker som betjener postmottak nærmest har en syvende sans for å fange opp phishing-eposter, sier Lindseth.

− Sparer store ressurser

Det er Acos som har levert skjemaløsningen. Kommunen har bygget selve skjemaet.

Resultatet er både sikrere og mer effektivt enn e-post, mener kommunen. Løsningen henter mer strukturerte data, som passer inn i måten kommunen er organisert. Henvendelsene kommer inn i kommunen som PDF, med tilhørende .xml.

Dermed går henvendelsen til riktig saksbehandler nesten umiddelbart.

− Dette betyr at vi sparer store ressurser på manuell registrering, og innbygger får raskere svar på henvendelsen, sier Lindseth.

Han ramser opp flere fordeler med løsningen: En trygg måte å sende vedlegg, også med sensitivt innhold. Det er ingen sperrer på antall vedlegg eller størrelse på vedlegg. Brukerne får referansenummer som gjør oppfølgingen enklere.

− Noen få negative henvendelser

Lindseth er overrasket over at ikke flere kommuner har valgt lignende løsninger.

− Et feil-trykk, og man sitter potensielt med en «fanget» kommune hvor alle systemer er hacket og låst ned, sier han.

Kommunen både håper og tror at brukerne setter pris på at løsningen er sikker og at de får svar raskere enn før.

− Vi har fått noen få negative henvendelser. Men disse blekner totalt i forhold til volumet og alvorsgraden som vi levde med da e-poster ikke nådd fram, sier Lindseth.

– Bør være mulig å henvende seg anonymt

Elektronisk forpost Norge (EFN) er ikke overbevist.

− Det bør være mulig å henvende seg veldig enkelt, og ved behov anonymt, til myndigheter, sier Thomas Gramstad, styreleder i EFN, i en e-post til Digi.

Han er ikke enig i at teknologien er utdatert. Selv om problemene med spam, nettfisking og andre former for svindel er reelle, er det ikke riktig å kutte bruk av e-post, mener han.

− Personvern, anonymitet, brukervennlighet og åpen teknologi. Fordelene ved e-post er mange, mener Thomas Gramstad leder for EFN. Foto: Per Ervland
− Personvern, anonymitet, brukervennlighet og åpen teknologi. Fordelene ved e-post er mange, mener Thomas Gramstad leder for EFN.

− Det bør heller ikke være krav om å bruke én bestemt teknologisk løsning, som for eksempel Bank-ID, for å kontakte myndigheter, sier Gramstad.

Ved å velge en mer lukket kanal, som et skjema bak innlogging, går man glipp av flere verdier mener EFN og ramser opp:

− Personvern, anonymitet, brukervennlighet og åpen teknologi.

Gramstad peker på Forskrift om IT-standarder i offentlig forvaltning, en forskrift som skal bidra til at offentlig sektor tar i bruk IT-standarder som «fremmer digital samhandling med og i forvaltningen».

− Den nevner eksplisitt e-post, eller rettere sagt vedlegg til e-post, sier Gramstad.

Forskriften stiller eksplisitt krav om at offentlige virksomheter må kunne ta imot dokumenter i Open Document Format (ODF) og Office Open XML (OOXML), vanlige filtyper for e-postvedlegg.

− Om man skal forstå det slik at det offentlige har plikt til å motta henvendelser på e-post er kanskje en annen sak, men like fullt et spørsmål, sier Gramstad.

– Veldig enkel vei inn

− E-post er for hackere en veldig enkel vei inn i en virksomhet, det er ikke til å stikke under stol, sier Idar Lund, som er senior sikkerhetsrådgiver og etisk hacker i Orange Cyberdefense.

E-post er uten tvil den angrepsvektoren som utnyttes mest i ondsinnede angrep.

En vanlig måte å løse problemet med spam og nettfisking på, er nettopp å sette opp et såkalt e-postvaskeri. Det er nyttig, men kan være problematisk dersom filteret gir falske positive, altså fjerner reelle henvendelser, uten å gi beskjed, mente flere kunder av Orange Cyberdefense.

De pekte på E-forvaltningsforskriften, som slår fast at om henvendelsen din blir stoppet i den elektroniske løsningen, har du krav på et varsel. Det er det ikke så lurt å gi til trusselaktører som systematisk tester e-postvaskeriet, mener Lund.

Om du velger bort etablerte løsninger til fordel for egenutvikling, introduserer du egentlig en ny angrepsvektor, mener etisk hacker Idar Lund. Foto: Orange Cyberdefense
Om du velger bort etablerte løsninger til fordel for egenutvikling, introduserer du egentlig en ny angrepsvektor, mener etisk hacker Idar Lund.

I 2020 ba Orange Cyberdefense selv om en avklaring fra Kommunal- og moderniseringsdepartementet på vegne av en kunde.

− Konklusjonen var at du kan være ganske streng i vaskeriet, men også departementet syntes det var vanskelig å svare på, sier Lund.

− Har sympati med kommunen

Målrettede angrep er uansett vanskelig å beskytte seg mot, mener Lund. Angriperne tester e-postvaskeriet systematisk for å se hva som går gjennom og ikke, og tilpasser angrepet.

− Jeg har veldig sympati med kommunen som vil denne vektoren til livs. Så er spørsmålet hva som er den beste måten, sier Lund.

Han anbefaler kommuner å i så stor grad som mulig ta i bruk etablerte kommunikasjonskanaler, som Altinn og digitale postkasser. Egenutvikling kan komme med nye sårbarheter.

− Du introduserer egentlig en ny angrepsvektor, sier Lund.

Sårbarheter i den typen verktøy kan være vanskeligere å oppdage, og om angriperne får tilgang, får de gjerne raskt fotfeste på innsiden av virksomheten.

Powered by Labrador CMS