sikkerhet

Oscar (17) og Thomas (17) avslørte alvorlig sikkerhetshull i «Visma In School». Da satte Visma krisestab

Fant store mengder persondata om tusener elever og lærere.

Visma, fylkeskommunen og Datatilsynet ble alle raskt informert om sikkerhetshullet, som ble lukket i helgen.
Visma, fylkeskommunen og Datatilsynet ble alle raskt informert om sikkerhetshullet, som ble lukket i helgen. Montasje: digi.no

To elever varslet i forrige uke om et sikkerhetshull i det skoleadministrative datasystemet «Visma In School» (VIS), som i fjor ble innført ved 34 videregående skoler i Akershus (nå Viken fylkeskommune). Etter planen skal skyløsningen rulles ut til resten av landets skoler fra 2020.

Tidslinje

Viken fylkeskommune ble på ettermiddagen torsdag 23. januar varslet av Datatilsynet om et mulig sikkerhetshull i et av sine datasystemer som behandler personopplysninger om elever og ansatte.

På dette tidspunktet var det ikke klart hvilket datasystem det dreide seg om. I en overgangsfase har Viken fylkeskommune flere datasystemer som behandler slike data.

Gjennom dialog med eleven som varslet Datatilsynet, IT-sikkerhetsenheten i fylkeskommunen og leverandøren ble informasjonshullet identifisert og feilretting igangsatt på ettermiddagen fredag 24. januar.

Visma starter umiddelbare, systematiske undersøkelser. På dette grunnlag kunne man fredagen bekrefte at forholdet var knyttet til en funksjon i produktet Visma In School.

Funksjonen ble stengt ned i samråd med Viken, mens øvrige deler av løsningen fortsatt var i drift. Det ble også løpende vurdert om dette var tilstrekkelig eller om hele VIS skulle stenges inntil videre.

Feilretting ble gjennomført, produksjonssatt og

funksjonaliteten åpnet igjen lørdag 25. januar ved 19-tiden.

Hendelsen ble gjennomgått og lukket i et møte mellom Visma og Viken mandag 27. januar.

(Kilder: Viken fylkeskommune, Visma, avviksmelding til Datatilsynet innhentet av Digi.no)

Feilen eksponerte 11-sifret fødselsnummer, fullt navn, bostedsadresse, epost, telefonnummer, bilde, antall år gått i skolen, om elev har gratis skolemat, og mer til – om elevene og lærerne ved den enkelte skole.

Det var også mulig å se hvem som har fritak fra gymnastikk eller sidemål.

VIS-prosjektet er omstridt etter store forsinkelser, en rekke feil og mangler. Trøbbel med innføring av det nye nasjonale datasystemet har vært tatt opp både av lærere, Utdanningsforbundet og til og med i Stortingets spørretime.

Slik fant 17-åringene sikkerhetshullet

Oscar Sortland Kolsrud (17) medgir at han og kameraten Thomas Kolderup Selvig (17) er datakyndige. Han sier de oppdaget hullet ved en tilfeldighet.

– Av ren nysgjerrighet hender det at vi ser etter feil ved hjelp av utviklerverktøyet i nettleseren, der vi kikker på nettverksforespørsler, sier Kolsrud i et intervju med Digi.no.

Mens de er innlogget på VIS kommer de over et par forespørsler som vekker interesse. Det viser seg å være forespørsler til et programmeringsgrensesnitt, som returnerte det Oscar kaller et utrolig stort JSON-dokument.

– Det inneholdt masse informasjon om elevene. Et annet dokument omfattet lærerne. Det ble raskt klart at dette var noe som ikke var ment for oss, sier han.

Data om tusenvis av brukere kunne hentes ut. Her et eksempel på en personoppføring som vi har valgt å sladde. Montasje: Digi.no
Data om tusenvis av brukere kunne hentes ut. Her et eksempel på en personoppføring som vi har valgt å sladde. Montasje: Digi.no

Ut kom det strukturerte data som fremsto som en ren databasedump med objekter som inneholdt veldig mye personopplysninger.

Ifølge Kolsrud lå svakheten i en del av løsningen der administrasjon eller lærere kan opprette avtaler som elever deltar i.

– En elev trenger aldri å ha brukt denne avtale-funksjonen selv, eller vært del av en avtale for å bli lekket. Eneste kravet for tilgang var pålogging til systemet, som alle som har en tilknytning til skolen har blitt tildelt. Feilen rammet alle skoler som bruker Visma In School, sier 17-åringen.

På telefon ramser han opp antall berørte, som totalt skal omfatte flere tusen brukere. Fordi svakheten krever lokal innlogging har de fått hjelp av kjente ved andre videregående skoler til å sjekke samme nettadresse (URL).

Ungdommen fant også noen særskilte felter i den eksponerte databasen for etnisitet og religion, som de reagerer på.

– Heldigvis var akkurat disse feltene blanke for elevene jeg har sjekket, men det er merkelig og kontroversielt at et skolesystem har slike felter i databasen sin, mener Oscar.

Varslet Datatilsynet og fylket

Guttene tok kontakt med Datatilsynet torsdag i forrige uke for å varsle om feilen. Tilsynet formidlet kontakt med personvernombud i Viken fylkeskommune, som igjen meldte fra til Visma.

– Problemene ble løst i helgen etter at vi tok kontakt med Datatilsynet og fylket. De var forholdsvis raske, men det burde de også være når det er så mange involverte og så mye data, sier Oscar.

På spørsmål om hvilke reaksjoner de har mottatt som følge av varslingen, sier 17-åringen at de er blitt takket.

– Vi har fått en oppføring på en bortgjemt «Hall of Fame» på sidene deres og en epost fra digitalrådgiver Egon Nybo Skaar i Viken, som sier takk.

En krevende innføring

Viken fylkeskommune vil berømme eleven som meldte fra og bidro til at sikkerhetshullet ble tettet raskt

Solveig Helene Olsen er fylkesdirektør for kompetanse i Viken.

– Vi ser alvorlig på alle brudd på personvernet og jobber kontinuerlig med å forbedre informasjonssikkerheten knyttet til tjenestene våre, skriver Olsen i en epost til Digi.no.

Det er tydelig at også hun setter pris på elevenes bidrag til økt sikkerhet.

– Viken fylkeskommune vil berømme eleven som meldte fra og bidro til at sikkerhetshullet ble tettet raskt. Datakyndige elever som bidrar positivt med ferdighetene sine på denne måten setter vi naturlig nok stor pris på, fortsetter Olsen.

Er sikkerhetshullet som elevene oppdaget en kritisk feil?

– Viken fylkeskommune behandler en rekke opplysninger om ansatte og elever. Det er kritisk at disse behandles i tråd med personvernbestemmelsene, svarer fylkesdirektøren.

Akershus har vært prøvefylke for det nye datasystemet, som er omstridt etter en rekke forsinkelser og feil. Får sikkerhetsfeilen som ble oppdaget forrige uke noen konsekvenser?

– Innføringen av VIS i de videregående skolene i Viken er et krevende og komplekst utviklingsarbeid. Løpende og tett dialog mellom brukerne og leverandøren er avgjørende for at løsningen skal bli stabil og god. Sikkerhetsfeilen ble rettet raskt og er et eksempel på betydningen av løpende dialog og samhandling.

Dette sier Visma

Deler av løsningen ble stengt mens Visma i helgen fikset svakheten. Skjermbilde: VIS
Deler av løsningen ble stengt mens Visma i helgen fikset svakheten. Skjermbilde: VIS

IT-leverandøren mener det er viktig å poengtere at guttene som fant sikkerhetshullet var lovlig registrerte og innloggede brukere av løsningen.

– Det var med andre ord ikke aksess fra utenforstående. Elevene det er snakk om

synes å ha god IT-kunnskap, og med denne kompetansen fikk de aksess til data fra egen skole som de ikke skulle hatt adgang til.

Administrerende direktør Leif Arne Brandsæter i Visma Enterprise sier dette i en epost med svar på spørsmål fra Digi.no, som er formidlet via selskapets pressekontakt.

Funnet av felter for etnisitet og religion i en database over elever og lærere i skolen virker oppsiktsvekkende, selv om feltene var tomme?

– Visma In School er en internasjonal løsning. Feltene det spørres om er ikke i

bruk i den norske løsningen, og skolene kan hverken se eller fylle inn data her.

Kriseteam og mulig dusør

Brandsæter i Visma forsikrer at de tar enhver melding om sårbarhet på stort alvor.

– Konsernets kriseteam ble aktivert i henhold til våre rutiner. Det er gjennomført analyser av logger for tilgang og bruk, og det er klare indikasjoner på at bare et fåtall brukere kjente til sårbarheten. I dialog med Viken fikk vi klare indikasjoner på at guttene, som hadde skaffet seg tilgang ikke hadde onde hensikter, men ønsket å belyse sårbarheten. Vi satte inn nødvendige ressurser for å avdekke rotårsaken og løste problemet i løpet av relativt kort tid.

Dette bekreftes i avviksmeldingen fra Viken til Datatilsynet som Digi.no har fått innsyn i. Der kan vi lese at Visma etablerte eget sikkerhetsteam med ekspertressurser fra 9-tiden om morgenen fredag 24. januar.

Dagen etter ble feilrettingen produksjonssatt ved 19-tiden. Parallelt og ut 26. januar har det blitt gjort en større gjennomgang for å avdekke om det er andre endepunkter med tilsvarende svakheter, ifølge meldingen.

Visma har ifølge Brandsæter et velorganisert dusørprogram for en del løsninger. Også kjent som et såkalt bug bounty-program, hvor det kan være mulighet for utbetaling til de som melder ifra om sikkerhetshull og sårbarheter. Vil dette komme Oscar og Thomas til gode?

– Når det gjelder denne konkrete saken setter vi pris på å ha blitt varslet, og er i dialog med guttene i forhold til veien videre.

Vurderes av Datatilsynet

Janne Stang Dahl som er kommunikasjonsdirektør i Datatilsynet sier til Digi.no at de nå vil vurdere alvorlighetsgraden og se nærmere på hva som er skjedd, herunder omfanget av berørte og hvilke tiltak som er satt inn for å stoppe avviket.

– Datatilsynet ser det som prisverdig at den eller de som oppdaget sikkerhetsfeilen søkte kontakt med oss, og deretter fulgte oppfordringen om å kontakte fylkeskommunen som behandlingsansvarlig. På denne måten fikk fylkeskommunen mulighet til å følge opp dette så snart som mulig, sier Dahl.

Powered by Labrador CMS