sikkerhet

Noen av Hurtigruten-filene kan inneholde svært følsom informasjon

Alle berørte kunder blir varslet.

MS Midnatsol er det ene av to Hurtigruten-skip som er berørt av datalekkasjen.
MS Midnatsol er det ene av to Hurtigruten-skip som er berørt av datalekkasjen.

Hurtigruten ble utsatt for et skadevareangrep i desember. Som Digi.no skrev tirsdag, har de som står bak angrepet offentliggjort en mengde dokumenter som stammer fra Hurtigrutens datamaskiner.

Via en leser har Digi.no fått tilgang til både filarkivene og adressen hvor filarkivene er tilgjengelige. Det har ikke vært nødvendig for oss å åpne mer enn noen få dokumenter for å se at dette trolig er de ekte filene.

Nesten 15.000 filer

Både mappestruktur og filnavn er godt beskrivende, delvis på norsk og delvis på engelsk. Inkludert er en rekke dokumenter angående skipet MS Midnatsol, men også noe fra MS Fram. Dette er ikke rutegående fartøy, men ekspedisjonsskip som i den aktuelle perioden, 2016 til 2020, har vært innom mange havner på begge sider av Atlanterhavet, i tillegg til Antarktis.

Passasjerlister er som tidligere nevnt blant dokumentene i arkivet. Selv om disse inneholder navn, fødselsdatoer, passnumre og i noen tilfeller også epostadresser og telefonnumre, er likevel ikke dette de mest følsomme dokumentene.

Noe av mappestrukturen i det lekkede filarkivet fra Hurtigruten. Til høyre vises mapper for anløp ved ulike havner sesongen 2016-2017. Skjermbilde: Digi.no
Noe av mappestrukturen i det lekkede filarkivet fra Hurtigruten. Til høyre vises mapper for anløp ved ulike havner sesongen 2016-2017. Skjermbilde: Digi.no

Inkludert er også dokumenter tilhørende HR-avdelingen om bord på skipet. Selv om vi ikke har åpnet et eneste dokument, er det ingen tvil om at det her kan ligge mye som ansatte og gjester ikke vil ønske delt. Personalsaker og legejournaler er blant disse. Dette vet vi ut fra mappe- og filnavn, som i noen tilfeller også gjengir personnavn. For den enkelte kan det både dreie seg om bagateller eller svært følsom informasjon.

I alt dreier det seg om nesten 15.000 filer.

– Vi har gått gjennom de stjålne filene det her er snakk om og varsler nå alle som er berørt, både gjester og ansatte. Det er snakk om ustrukturerte data som var lagret på filområder, og politiet etterforsker fortsatt datainnbruddet, sier konserndirektør for IT i Hurtigruten, Ole-Marius Moe-Helgesen, i en kommentar til Digi.no.

Legges ut dersom løsepenger ikke betales

Leseren som skaffet til veie filarkivet, forteller at han er spesielt interessert i sikkerhet og personvern.

– På grunn av dette følger jeg med på forskjellige nettsider både på vanlig internett og Tor (også kjent som Dark web), skriver mannen.

Ett av disse stedene er en portal for filsamlinger som skal ha blitt stjålet med den utpressingsvaren som er benyttet i dette tilfellet. Ifølge portalen består filsamlingene av private data fra virksomheter som ikke har betalt løsepengene innen fristen.

Samlingen omfatter data fra mer enn 100 ofre, inkludert selskaper i ulike størrelser, og noen offentlige aktører, blant annet et universitet. Tilsynelatende er Hurtigruten det eneste norske tilfellet.

Mer enn 40.000 visninger

Selv om filarkivet er «vanskelig tilgjengelig», så er det godt besøkt.

– Som du ser så har Hurtigruten 40.000 visninger, så det er åpenbart en viss interesse. Jeg tror også det er en del aktører som samler inn disse dataene i det stille, skriver leseren. Digi.no kjenner hans identitet, men leseren har bedt om å ikke bli navngitt i saken.

Tor-nettstedet hvor Hurtigruten-filene er tilgjengelige. Ifølge Thomas Tømmernes, IT-sikkerhetssjef i Atea, er selskapet nevnt fordi selskapet er driftspartner til Hurtigruten. Skjermbilde: Digi.no
Tor-nettstedet hvor Hurtigruten-filene er tilgjengelige. Ifølge Thomas Tømmernes, IT-sikkerhetssjef i Atea, er selskapet nevnt fordi selskapet er driftspartner til Hurtigruten. Skjermbilde: Digi.no

Etter det Digi.no kjenner til, er det flere i IT-sikkerhetsbransjen som jevnlig er innom disse oversiktene for å holde øye med endringer. En del av de 40.000 visningene skyldes muligens slik aktivitet.

Leseren står bak det helt nye nettstedet Ransomwatch, som inneholder oversikter over hva ulike ransonware-nettsteder på det mørke nettet publiserer av filer. Ransomwatch kan ikke brukes til få tilgang til filene.

– Det jeg frykter kommer til å skje er at noen går gjennom alle dataene og eksporterer alle personopplysningene der til én enkel fil og begynner å selge eller spre det på det åpne internettet. Og da vil se mulig misbruk av data/spam. Foreløpig har jeg ikke sett disse dataene i omløp på det vanlige internettet, avslutter leseren.

Plikt til å informere

Veronica Jarnskjold Buer, avdelingsdirektør for Avdeling for teknologi, analyse og sikkerhet i Datatilsynet, bekrefter overfor Digi.no at tilsynet har fått avviksmeldinger fra Hurtigruten relatert til denne saken.

Digi.no spurte Buer om hvilket ansvar en virksomhet har overfor personer som er berørt ved lekkasjer av personopplysninger. Fordi saken er til behandling hos tilsynet, uttaler hun seg bare på generell basis.

– Der brudd på informasjonssikkerhet kan medføre høy risiko for den registrertes rettigheter og friheter, skal den behandlingsansvarlige umiddelbart informere den registrerte om bruddet, skriver hun i en epost.

Ifølge Buer skal den behandlingsansvarlige som minimum gi de berørte følgende informasjon:

  • Beskrivelse av bruddet.
  • Navn og kontaktinformasjon til personvernombudet eller et annet kontaktpunkt der mer informasjon kan innhentes.
  • Beskrivelse av de sannsynlige konsekvensene av bruddet.
  • Beskrivelse av de tiltakene som den behandlingsansvarlige har truffet eller foreslår å sette i gang for å håndtere bruddet, inkludert (dersom det er relevant) tiltak for å redusere eventuelle skadevirkninger som følge av bruddet.

– Den behandlingsansvarlige bør, så langt det er mulig, ta direkte kontakt med dem som er berørt. Informasjonen som gis, bør være ment for dette formålet og bør ikke sendes sammen med annen informasjon, slik som nyhetsbrev, oppdateringer eller standardmeldinger. Dette gjør informasjonen om bruddet mer åpen og tydelig, forteller Buer.

Som behandlingsansvarlig har man en plikt til å påse at tilstrekkelig informasjonssikkerhet er ivaretatt i de programmer og løsninger der personopplysningene forvaltes.

– Hvilke sikkerhetstiltak som er nødvendige, avdekkes i en risikovurdering der behandlingsansvarlig har identifisert sine verdier (for eksempel personopplysninger som forvaltes), trusler og trusselaktører som verdiene kan være utsatt for og hvor sårbar den behandlingsansvarliges systemer er for disse truslene. Det forutsettes at den behandlingsansvarlige har oversikt over hvilke type personopplysninger som behandles, formål, lovhjemmel og at det ikke samles inne mer personopplysninger enn strengt tatt nødvendig for formålet, avslutter Buer.

Powered by Labrador CMS