sikkerhet

Politi og etisk hacker om sikkerhetsbrudd i norsk skolesystem: – Noen opererer i gråsonen

Saken der persondata om norske skoleelever havnet hos en ukjent israelsk aktør, kaster lys over et marked med tvetydige hensikter.

Noen selskaper går ut og tilbyr store summer i finnerlønn til enkeltpersoner som finner sikkerhetshull og feil i systemene sine. Andre får uønskede tips på mail med ønske om belønning tilbake. – Kanskje det er i gråsonen. Uansett så er det uaktuelt for oss, sier Conexus-sjef.
Noen selskaper går ut og tilbyr store summer i finnerlønn til enkeltpersoner som finner sikkerhetshull og feil i systemene sine. Andre får uønskede tips på mail med ønske om belønning tilbake. – Kanskje det er i gråsonen. Uansett så er det uaktuelt for oss, sier Conexus-sjef. Illustrasjonsfoto: NTB Scanpix, Thomas Øijord

Personlig informasjon om mange tusen elever i tre fylkeskommuner kan ha kommet på avveie etter et sikkerhetsbrudd i vår. Leverandøren Conexus fikk vite om bruddet da en ukjent tredjepart 4. mai sendte selskapet en e-post med persondata de hadde hentet ut fra systemet.

Etter undersøkelser gikk fylkesrådmannen i Innlandet ut med at tredjeparten skal være et israelsk firma.

Conexus meldte saken til Datatilsynet og politiet. Foreløpig har ingen av dem konkludert om hvorvidt det har skjedd noe straffbart eller ikke.

Conexus-sjef Andreas Wisløff Samuelsen sier til Digi.no at det er uaktuelt for dem å gå i dialog med eller betale ut penger til en slik tredjepart, og fraråder andre fra å gjøre det samme.

Andreas Wisløff Samuelsen er daglig leder i Conexus. Bilde: Pressefoto
Andreas Wisløff Samuelsen er daglig leder i Conexus.

– Vi er et mellomstort software-selskap, og det er ikke noe tvil om at dette er en tung prosess å håndtere. Men hvis det er noen mindre selskaper der ute som tenker at det er bedre å betale en sum for så slippe det trykket, så bør de være klar over hva de utsetter seg selv for. Det kan være ulovlige aktører, og det er ikke gitt at de pengekravene slutter å komme. Jeg håper jo at de ikke betaler, så det markedet forsvinner.

Han understreker at Conexus ikke har ressurser til å vurdere intensjonen bak, om den israelske tredjeparten har gjort noe ulovlig eller hvorvidt den har brutt seg inn i systemet selv eller ikke.

Conexus:

  • Et programvareselskap med i overkant av 30 ansatte, og har de fleste kommuner i tillegg til fylkeskommunene Agder, Trøndelag og Innlandet.
  • Leverer læringsanalyse og programvare som viser data knyttet til læring og resultater på skoler.
  • «Conexus Engage IKO», systemet som er rammet av sikkerhetshullet, er en leveranse til de tre fylkeskommunene som ble levert på et anbud i fjor.

– Kanskje det er i gråsonen. Uansett så er det uaktuelt for oss.

Etisk hacking

Conexus opplyser til Digi.no at de, i likhet med mange teknologiselskaper, allerede en avtale med penetrasjonstestere, altså vennligsinnede hackere som prøver å bryte seg inn i systemene i et avtalt spill for å teste sikkerheten.

Noen selskaper tilbyr også større summer i finnerlønn til enkeltpersoner som klarer å finne sikkerhetshull i systemene sine. I de siste årene har det derfor også vokst frem et marked for plattformer som Hackerone og Openbugbounty, som melder om systemfeil og organiserer betalingen på vegne av hackere.

Politioverbetjent Simon Gerhardsen i Sør-Øst politidistrikt. Han er leder for etterforskning og etterretning ved politihuset i Drammen. Foto: Simon Gerhardsen
Politioverbetjent Simon Gerhardsen i Sør-Øst politidistrikt. Han er leder for etterforskning og etterretning ved politihuset i Drammen.

Hackerone inngår samarbeid med selskaper som sier «ja» til å bli ettergått i sømmene. Openbugbounty har ikke slike arrangerte partnerskap, men opplyser at de bruker såkalte ikke-intrusive metoder for å avdekke feilene, altså at de ikke aktivt bryter seg inn i systemene.

Politioverbetjent Simon Gerhardsen i Sør-Øst politidistrikt, der saken ble meldt inn, bekrefter at det finnes aktører i det internasjonale markedet som skor seg på penetrasjonstesting uten at det er et avtalt spill.

– De kan typisk vise frem dataene de har klart å hente ut, og tilby seg å reparere sikkerhetshullet mot betaling. Noen bedrifter betaler ut med en gang, og antakeligvis er det andre som ikke gjør det, sier Gerhardsen til Digi.no

Etisk hacker: – Noen opererer i en gråsone

En av de vennligsinnede hackerne som tester sikkerheten i systemer på den konvensjonelle måten, er John-André Bjørkhaug. Han har jobbet med penetrasjonstesting i NTT Security i 12 år.

John-André Bjørkhaug er penetrasjonstester hos NTT Security. Foto: Harald Brombach
John-André Bjørkhaug er penetrasjonstester hos NTT Security.

– Hvis du er en seriøs aktør skal du bestandig ha en avtale med de som skal testes. Jeg tror det er veldig mange fler som avtaler med penetrasjonstestere enn det er de som er med på bounty-programmer (går ut og informerer om at de tilbyr finnerlønn, red. anm.). De store som Facebook, Google og så videre, har gjerne begge deler, sier han.

Bjørkhaug sier at det i noen tilfeller er vanskelig å si om slike tredjeparter gjør noe ulovlig.

– Lovtekstene er litt vage, og noen opererer nok i en gråsone, sier han.

– Det er ikke spesielt vanlig at utenlandske aktører leter etter feil i små applikasjoner i Norge, understreker han.

– Kan oppdages tilfeldig

Bjørkhaug understreker at aktører som bryter seg inn i systemer uten en avtale bryter loven om datainnbrudd, men at sikkerhetshull i den andre enden av skalaen også kan oppdages mer eller mindre ved tilfeldigheter.

– Det kan skje at man tilfeldig kommer over sårbarheter uten at man leter så veldig etter dem, det har jeg også gjort. Er det gjort en seriøs konfigurasjonsfeil, og den ligger på en åpen nettside, kan du komme over informasjon som ikke burde vært tilgjengelig sånt uten å ha gjort noe intrusivt, sier Bjørkhaug.

Får du opp en feilmelding etter å ha lagt inn et enkelt hermetegn i et søkefelt eller et parameter på en nettside, kan det tyde på at den har et sikkerhetshull, eksemplifiserer han.

Flere anmelder ikke

Ifølge Bjørkhaug er det ikke alle som anmelder slike uønskede henvendelser som den Conexus fikk 4. mai, selv om de tror det kan ha skjedd noe ulovlig.

– Det er stor forskjell på hvordan de som blir varslet tar det. Noen ganger betaler de og retter opp sårbarheten, mens andre ganger risikerer man å få det politianmeldt, sier Bjørkhaug, som tror det offentlige har lavere terskel for å anmelde enn det private.

– Hva er grunnene til ikke å anmelde?

– Jeg tror at de fleste tenker at det blir henlagt. Og så er det mange datainnbrudd som ikke blir oppdaget.

– Tror du noen av de som finner systemfeil velger ikke å rapportere dem i frykt for å bli anmeldt?

– Ja, det vil jeg tro. Og en del rapporterer inn anonymt. Vi har del kunder som har fått en anonym henvendelse om et sikkerhetshull, og lurer på om vi kan sjekke om det stemmer, svarer han.

Hvis det oppdages et sikkerhetshull der persondata kan ha kommet på avveie, skal virksomhetene uansett melde i fra til Datatilsynet selv. Men Bjørkhaug tror heller ikke alle rapporterer dit.

– Vi hadde blant annet en stor privat norsk aktør der vi avdekket et lett tilgjengelig sikkerhetshull der en angriper lett kunne fått tak i store mengder persondata, men uten at de meldte i fra, forteller han.

Utpressing

Politiet avventer nå Datatilsynets behandling av Conexus-saken, før de foretar seg noe i saken. Datatilsynet er i gang med å sjekke om det har skjedd et brudd på personopplysningssikkerheten, og eventuelt bøtelegge selskapet.

Politioverbetjent Simon Gerhardsen i Sør-Øst politidistrikt utelukker ikke at det likevel kan ha skjedd et datainnbrudd, som i så fall skal etterforskes av politiet etter straffeloven §204. Han trekker også frem muligheten for at det kan skje ulovlig utpressing i et slikt marked (§330).

– Hvis det legges press på bedriften om å betale ved å true med å gjøre noe som utsetter den andre for tap, for eksempel å gå til media eller myndighetene, vil det kunne regnes som utpressing, som har en egen straffebestemmelse, sier Gerhardsen.

En egen avdeling hos Kripos behandler de mest alvorlige datakrim-sakene. Leder for seksjon for datakriminalitet i Kripos, Håvard Aalmo, skriver i en mail til Digi.no at de foreløpig ikke har hatt noen saker på sitt bord der tredjeparten har drevet med utpressing.

– Det er en kjent modus at vennligsinnede hackere avdekker sikkerhetshull og gjerne vil ha litt betaling for å ha varslet om dette (eller at firmaet uoppfordret betaler dusør for godt utført arbeid), men vi har ingen eksempler på at dette har tatt retning av å være utpressing, skriver han.

Kan bli solgt ulovlig

John-André Bjørkhaug i NTT Security ser heller ikke bort fra at utpressing kan skje i et et slikt marked.

– Det har sikkert også skjedd at noen ikke har betalt og at data da har blitt solgt til andre. Noen gjør det bare for moro skyld, og for å øke kompetanse, mens andre har et økonomisk motiv. Det er jo ganske høye summer som har blitt utbetalt.

– Hvis du finner en helt ukjent sårbarhet på en Iphone, så er den verdt ganske mye på det svarte markedet. Da er det sikkert noen som vil ty til det i stedet for å rapportere legalt, legger han til.

Powered by Labrador CMS