sikkerhet

Politiets nettverk usikret i syv år – blottla sensitive persondata

Var mulig å bane seg adgang på usikret VPN-server.

Politiets utlendingsenhet (PU) holder til på Tøyen i Oslo.
Politiets utlendingsenhet (PU) holder til på Tøyen i Oslo.

Kortversjonen

  • Politiets utlendingsenhet (PU) meldte om sikkerhetsbrudd til Datatilsynet før jul 2021, der uautoriserte aktører kunne ha skaffet tilgang til deres nettverk.

  • En usikret VPN-forbindelse satt opp av Atea eksponerte PUs nettverk og sensitive data, og dette pågikk uoppdaget fra 2014 til 2021.

  • Etter oppdagelsen har PU lukket sikkerhetshullet, oppdatert nettverksinfrastruktur, forbedret vedlikeholdsrutiner og innført jevnlig overvåkning for å hindre uautorisert adgang.

I dagene før jul 2021 sender Politiets utlendingsenhet (PU) melding til Datatilsynet om et sikkerhetsbrudd.

– Uautoriserte aktører kan ha brutt seg inn på nettverket. De kan ha kopiert ut informasjon og datamaskiner kan ha fått tilført ondsinnet kode, blir det opplyst.

Blottlagt nettverk

I lokalene på Tøyen i Oslo har det i syv år stått en usikret VPN-forbindelse, installert av Atea, viser en senere oppdatering.

I årene 2014 til 2021 var PUs ansattnettverk eksponert mot internett, uten beskyttelse fra daværende brannmur. I tillegg manglet løsningen noe vesentlig: Det var ingen begrensning på antall innloggingsforsøk.

Det var mulig å bruke fritt tilgjengelig programvare for å bane seg adgang til nettverket, og PUs sentrallager, hvor data fra åpne kilder og utlendingenhetens saksportefølje var lagret, ifølge avviksmeldingene.

Fakta om VPN

«Virtuelt privat nettverk» har ulike bruksområder. Det primære formålet er å skape en sikker (kryptert) forbindelse over et usikret nettverk, for eksempel internett.

Mye brukt for å tillate at brukere på hjemmekontor eller jobbreise kan koble seg til bedriftens interne nettverk. VPN gjør det mulig å sende og motta trygt over et felles nettverk, for eksempel om man er koblet til et offentlig Wi-Fi-nettverk.

Det er også vanlig å benytte VPN-tjenester for å oppnå anonymitet ved å skjule ens faktiske IP-adresse, blant annet for å omgå internettsensur eller tiltak for geografisk begrensning av innhold.

Fakta om PU

Politiets utlendingsenhet (PU) er et særorgan underlagt Politidirektoratet, og politiets hovedaktør på migrasjonsfeltet.

De har nasjonalt ansvar for registrering av asylsøkere, avklare deres identitet, drifte utlendingsinternat, samt utføre tvangsretur og uttransportering av personer uten lovlig opphold i Norge.

PU lagrer personopplysninger om asylsøkere og deres forbindelser, inkludert data hentet fra beslaglagte mobiltelefoner, for å sikre bevis.

I fjor erkjente den samme utlendingsenheten at de i årevis har lagret store mengder persondata uten rettslig grunnlag.

– Svært alvorlig

I 2014 ble VPN-noden satt opp for at IT-leverandør Atea kunne feilsøke og endre konfigurasjon, uten å møte opp fysisk.

Løsningen har over flere år blottlagt ansattnettverk og servere, hvor det er lagret sensitive personopplysninger om et stort antall flyktninger og asylsøkere.

– Vi ser på dette avviket som svært alvorlig, skriver politienheten i brev til Datatilsynet.

Digi har vært i kontakt med Politiets utlendingsenhet (PU), som ikke ønsket å stille til intervju.

I stedet får vi svar på mail fra kommunikasjonssjef Cecilia Johansen, som ber oss sitere Øystein Høgvard, seksjonsleder for IKT.

– Vi ønsker å presisere at det omtalte datanettverket ikke er politiets sentrale datanettverk hvor det er tilgang til politiets sentrale systemer. Nettverket i denne saken er et separat nett som i utgangspunktet ble installert for å tilby våre ansatte tilgang til internett. Det skulle ikke brukes til å behandle personopplysninger.

Utelukker ikke innbrudd

Gjennom syv år, i praksis siden de flyttet til lokalene på Tøyen, da løsningen ble etablert, har PU trodd at fjernaksess var begrenset.

Man kan spesifisere en IP-range for VPN, men det er tydeligvis ikke gjort her. VPN-tilgang bør også begrenses til en DMZ, men IT-leverandøren har trolig trengt bredere tilgang. 2-faktorautentisering på VPN-klienten burde vært brukt, men var sannsynligvis ikke implementert da, sier Per Håkon Meland i Sintef til Digi. Foto: SYNLIG.NO
Man kan spesifisere en IP-range for VPN, men det er tydeligvis ikke gjort her. VPN-tilgang bør også begrenses til en DMZ, men IT-leverandøren har trolig trengt bredere tilgang. 2-faktorautentisering på VPN-klienten burde vært brukt, men var sannsynligvis ikke implementert da, sier Per Håkon Meland i Sintef til Digi.

De antok at VPN var forbeholdt et begrenset antall IP-adresser, som Atea disponerte. Ikke at det var mulig å forsøke å koble seg til fra vilkårlige IP-adresser, som ser ut til å ha vært mulig.

I teorien kan hvem som helst ha forsøkt å logge seg inn, og forsøkt så mange ganger de vil, over det åpne internettet.

Uten loggfiler eller spor er det et ubesvart spørsmål om uvedkommende har utnyttet sikkerhetshullet.

– Vi kan ikke utelukke at det har vært innbrudd eller forsøk på innbrudd i det aktuelle nettverket. Dette fordi det dessverre ikke er tilstrekkelig logginformasjon for perioden avviket gjelder for, svarer seksjonsleder Øystein Høgvard.

Det er ikke avdekket at personopplysninger faktisk er på avveie.

Atea: – Drift ikke vårt ansvar

– Denne saken gjelder en VPN-løsning som Atea leverte for over ti år siden. Det er ikke et oppsett vi bruker i dag.

Siden har standarder, sikkerhetsteknologi og trusselbildet endret seg mye, anfører kommunikasjonssjef Peter Tryggestad i Atea i en e-post til Digi.

– Vi endrer og oppdaterer kontinuerlig i tråd med gjeldende standarder og anbefalinger fra blant annet Nasjonal sikkerhetsmyndighet, skriver han.

IT-leverandøren påpeker at de ikke har hatt driftsansvar.

– For Politiets utlendingsenhet leverte vi utstyr og satte det opp, men vi har ikke hatt ansvaret for å drifte løsningen. I slike tilfeller sørger vi for at kundene våre får den inn i sine planer. Slik at den følger deres egne drift- og oppdateringsrutiner, forteller Tryggestad.

Det er fortsatt vanlig å etablere VPN-forbindelse til kunder der IT-leverandør har pågående oppdrag eller løpende avtaler.

– Dette blir alltid gjort i samråd med kunden. Vi har en løsning for dette på Ateas side som løpende oppdateres og sikres, og som derfor ikke kan sammenlignes med det spesifikke oppsettet som ble gjort for ti år siden.

– Hvor mange usikre VPN-løsninger har Atea satt opp for andre kunder?

– Dette oppsettet ble gjort for over ti års siden, og det blir vanskelig å ha oversikt over alle detaljer så langt tilbake i tid. Når vi setter opp VPN-løsninger blir dette alltid gjort i tett dialog med kunden for å ivareta standarder, krav, sikkerhet og teknologivalg, svarer kommunikasjonssjefen.

Avdekket selv

Digi har stilt en rekke spørsmål til Politiets utlendingsenhet i denne saken. Blant annet om hvor mange som kan være berørt av avviket.

– Det er vanskelig å gi et eksakt tall, men vi estimerer at rundt 2000 personer kan være berørt, svarer PU ved seksjonsleder Øystein Høgvard.

– Hvordan ble sikkerhetshullet oppdaget, og av hvem?

– Det ble oppdaget av en intern IKT-ressurs i forbindelse med en intern kartlegging av komponenter i det aktuelle nettverket. Nettverkshullet ble lukket kort tid etterpå.

– Hva slags personopplysninger og hvor mye data kan være på avveie?

– Av personopplysninger vil dette i hovedsak være kontaktinformasjon, men kan også gjelde e-poster eller annet datamateriale hvor personopplysninger fremkommer. Det er snakk om et langt tidsrom og materiale er slettet underveis i henhold til sletterutiner, så det er dessverre ikke mulig å gi noe godt svar på mengden med data det kan være snakk om.

– Hvem kan være berørt av dette sikkerhetsbruddet?

– Vi kan ikke med sikkerhet si hvilke personer som er berørt, men med stor sannsynlighet vil dette gjelde personopplysninger til utlendinger som har vært i kontakt med oss, ikke ansatte hos PU.

Nye rutiner innført

– Hvem har ansvaret for at VPN-løsningen ikke var bedre sikret? Hva har denne saken medført av endrede rutiner, når det gjelder datasikkerhet og personvern i PU?

– Selv om det er Atea som har levert og satt opp denne løsningen, er det PU som har driftsansvar. Vi ser i ettertid at vi skulle hatt ytterligere samarbeid med vår leverandør etter driftssetting av denne nettverksløsningen for å opprettholde en bedre grad av nettverkssikkerhet, opplyser Høgvard og fortsetter:

– Etter at avviket ble oppdaget og sikkerhetshullet ble lukket, har vi installert ny nettverksinfrastruktur og reinstallert og herdet tilkoblede komponenter. Eksisterende vedlikeholdsrutiner er forbedret og nye rutiner er innført. Aktiviteten på nettverket er blitt analysert og overvåkes jevnlig for å sørge at ingen uvedkommende har tilgang. Vi mener derfor at vi har god kontroll i dag.

Kritikk for mangelfull styring

– Det virker som om det har vært en del feilkonfigurasjon inne i bildet, som er veldig vanlig for systemer som blir lappet på over tid.

Det sier seniorforsker Per Håkon Meland, som er ekspert på datasikkerhet i Sintef Digital.

Ut ifra avviksmeldingene er det vanskelig å forstå oppsettet, hendelsen eller sårbarhetene. Det er uklart om sårbarhetene kun er avdekket eller utnyttet, mener eksperten.

– Om jeg skal komme med noe kritikk i denne saken så må det være at PU ser ut til å ha manglet oversikt over eget system og sikringstiltak opp gjennom årene, sier Meland.

Sintef-forskeren minner om at offentlige forvaltningsorganer er pålagt av Digdir å ha internkontroll, styringssystem eller ledelsessystem for informasjonssikkerhet gjennom eForvaltningsforskriften.

– Dette kravet kom i 2014, altså før disse hendelsene. Om de har hatt et slikt styringssystem, så ser det ikke ut til å være etterlevd eller forankret i organisasjonen, sier Meland.

Powered by Labrador CMS