sikkerhet

Persondata om 3,3 millioner nordmenn på avveie: Åpen port i brannmur kan være årsaken

– Det som gjør dette mer alvorlig, er det store antallet som er berørt og at dataene er sammenstilt, sier Datatilsynet.

Meldingen gjelder informasjonskapsler, men er det første man får se på Norkarts nettsider onsdag ettermiddag.
Meldingen gjelder informasjonskapsler, men er det første man får se på Norkarts nettsider onsdag ettermiddag.

Tirsdag 10. mai 2022 kunne vi melde at Norkart hadde hatt et datainnbrudd og at persondata er på avveie. Ifølge NRK kan det dreie seg om persondata om så mange som 3,3 millioner nordmenn.

– Det er alle som står oppført som eiere eller tidligere eiere eller festere av eiendom i Norge. Da kan det være opptil 3,3 millioner, sier administrerende direktør Leif Arne Brandsæter i Norkart til NRK.

Dataene det gjelder skal være navn, adresse og fødselsnummer som var lagret i samme database.

– Fødselsnummer i seg selv er ikke en sensitiv opplysning. Når fødselsnummer sammenstilles med adresseopplysninger, kan det imidlertid være en fare for misbruk, slik som for eksempel ID-tyveri. Vi ser derfor alvorlig på dette, sier Janne Stang Dahl, konstituert direktør i Datatilsynet.

For enkelt å få informasjon?

På sine nettsider påpeker Kartverket at «Utleveringsforskriften gir Norkart tilgang på eiendomsinformasjon til utvikling av tjenester, og de har et selvstendig behandlingsansvar for informasjonen de forvalter».

I Utleveringsforskriften står det imidlertid at «Statens kartverk skal på forespørsel opplyse om hva som er registrert i grunnboken om en bestemt registerenhet, med unntak av opplysninger om personers fødselsnummer og D-nummer» og at «Fødselsnummer og andre entydige identifikasjonsmidler kan bare behandles når det er saklig behov for sikker identifisering og metoden er nødvendig for å oppnå slik identifisering».

På spørsmål fra Digi.no om Kartverket har gjort det for enkelt å få fatt i slik informasjon uten en vurdering av saklig behov, svarer Norkart at de ikke har synspunkter på det, og de henviser til Kartverket, mens Datatilsynet kun svarer at det er en mulighet de må se nærmere på.

Kartverket på sin side påpeker at publikum kan få innsyn i grunnboken på en bestemt eiendom via selvbetjeningsløsningen seeiendom.no, der innlogging skjer via ID-porten.

– Publikum kan også bestille konkrete grunnboksutskrifter og kopier av tinglyste dokumenter. Fødselsnummer fremkommer ikke i innsynsløsningen eller på grunnboksutskrifter, men fødselsnummer som er påført et tinglyst dokument, blir ikke sladdet dersom noen bestiller kopi av dette, svarer Kartverkets direktør for marked og kommunikasjon, Mona Strøm Arnøy.

– Tilgangen til grunnbok- og matrikkelopplysninger gjennom et maskinlesbart grensesnitt er derimot snevrere. Tilgang krever at en virksomhet har hjemmel til å behandle denne type data, og tilgang gis i så fall på standardvilkår fastsatt av Kartverket. Hvilke virksomheter som etter søknad kan få tilgang til disse dataene, er regulert i matrikkelloven, tinglysingsloven og utleveringsforskriften § 4 og 5, og søknader behandles konkret. Hvilke data en virksomhet kan gis tilgang til, vurderes ut fra hvilket formål som er angitt i søknaden.

Vet ikke nøyaktig når sårbarheten oppstod

Norkart offentliggjorde informasjon om innbruddet tirsdag 10. mai, mens selve innbruddet ble avdekket den 5. mai klokken 13:12, ifølge pressemeldingen de har offentliggjort på sine nettsider. Samme sted fortelles det at sårbarheten ble utbedret 17 minutter senere, klokken 13:29.

– Vi vet ennå ikke nøyaktig når sårbarheten oppstod, men vi har indikasjoner på at den er blitt utnyttet i tidsrommet mellom 3. og 5. mai. Vi har ikke holdepunkter for at opplysninger som kan ha blitt lastet ned, er forsøkt misbrukt, sier administrerende direktør Leif Arne Brandsæter i Norkart til Digi.no.

– Kan du si noe om hvordan dere oppdaget innbruddet?

– Av hensyn til pågående politietterforsking kan vi ikke si noe om hvordan innbruddet ble oppdaget, skriver han i en e-post.

– Det heter seg i pressemeldingen at årsaken var en feilkonfigurert brannmur, men hvordan var den feilkonfigurert?

– Mest sannsynlig var en port på brannmuren åpen, som skulle vært stengt. Dette skyldes mest sannsynlig menneskelig feil fra Norkarts side. Vi tror en hacker benyttet portscanningverktøy eller lignende og fulgte med på en eller flere ip-ranger.

Ikke krypterte data

– Dataene som er på avveie, var ikke kryptert, da fritekstsøketjenesten bruker en kopi av norsk eiendomsregister for oppslag og søk. Oppslagene eller søkene er nødvendige for å finne ut av hvem som eier hvilke eiendommer, som for eksempel når du skal selge bolig.

– Vil Norkart varsle alle de 3,3 millioner berørte? Hvordan vil det i så fall skje, og hva anses som god nok varsling til de berørte?

– Hva som ansees som en god – og praktisk gjennomførbar – varsling, er en vanskelig vurdering. Vi får hjelp av Datatilsynet med dette, og vi legger deres juridiske vurderinger til grunn. Hjelpen fra NSM, Datatilsynet og politiet har vært veldig god. Bakgrunnen for at vi varslet i media, var at vi så oss nødt til å varsle raskt for å forsikre oss om at så mange som mulig fikk informasjonen.

– Har dere noen indikasjon på hvor det har blitt av dataene på avveie? Kan de for eksempel ha havnet i utlandet?

– Nei, vi har ingen slike indikasjoner. Vi har heller ikke indikasjoner på om opplysningene er forsøkt misbrukt. Vi utsettes så å si daglig for større eller mindre angrep. De fleste angrep avverger vi. Vi lyktes ikke denne gangen, det er vi lei oss for, og beklager. Hacking høres «kulere» ut enn innbrudd og ran, men det er like ulovlig.

– Har dere hatt en gjennomgang av IT-sikkerheten etter de mange datainnbruddene i nyere tid, for eksempel hos Stortinget?

– Vi har kontinuerlig gjennomgang av IT-sikkerhetsområdet. Både hva gjelder teknologi, rutiner og prosesser. IT-sikkerhet er en stor del av vår drift, siden vi leverer flere samfunnskritiske tjenester. Vi har klart å avverge de fleste angrep, men ikke denne gangen. Vi står for vår egen IT sikkerhet. Vi har også flere leverandører, men ansvaret hviler hos Norkart.

– Hva vil dere foreta dere videre?

– Vi samarbeider nå med politiet og NSM for å søke å finne frem til hvem som står bak datainnbruddet.

Anbefaler at folk varsles

Datatilsynet er varslet om saken, og på sine nettsider oppfordrer de publikum til å være ekstra på vakt.

– Dataene som er på avveie er ikke sensitive personopplysninger i seg selv, men det som gjør dette mer alvorlig, er det store antallet som er berørt og at dataene er sammenstilt, sier konstituert direktør Janne Stang Dahl i Datatilsynet til Digi.no.

– Hva skjer nå videre med denne saken?

– Vi har nå saken under behandling og kartlegger hva som er skjedd og hvilke tiltak som er satt inn. Saken er også under etterforsking av politiet. Vi er i dialog med Norkart og har anbefalt at berørte må varsles. Norkart vurderer selv hvordan det gjøres.

Powered by Labrador CMS