sikkerhet
Prøvde å varsle Skattetaten om sårbarhet. Fire måneder senere venter han fortsatt på svar
Lett å misbruke, langt mer krevende å melde ifra, mener varsleren. Nå vil etaten legge om rutinen.
– Det tok meg mindre enn to minutter å lage en «proof of concept» etter at jeg tilfeldigvis snublet over feilen. Det har vært langt mer arbeid å få rapportert dette inn.
Det forteller Lorentz Vedeler, som til daglig er utvikler i Bulder. I januar oppdaget han en sårbarhet på nettsidene til Skatteetaten:
Gjennom en såkalt «open redirect» kan man oppgi en URL (nettadresse) som parameter, og så blir brukeren videresendt dit.
«Proof of concept» er typisk en praktisk demonstrasjon eller angrepskode som beviser at en sårbarhet kan utnyttes.
Skatteetaten svarer nederst i saken. Spoiler: De legger om rutinene sine.
Troverdig nettfiske
– Sårbarheten gjør at en angriper kan konstruere en URL som peker til skatteetaten.no, men så videresender Skatteetatens sider deg til en side angriperen kontrollerer.
Ingen kjempekritisk feil, men når etaten har problemer med phishing, så er dette noe som kan misbrukes til å lage mer overbevisende phishing-angrep, mener han.
– Konsekvensene om noen logger inn med BankID på en phishing-side kan potensielt være store, poengterer Vedeler.
Frustrert over manglende svar
Funnet ble rapportert på ansvarlig vis ved at han gikk inn på skatteetaten.no og fant kontaktpunkt i tekstfila security.txt.
Den 12. januar informerte han om sikkerhetshullet til epostadressen etaten har oppgitt for slike henvendelser.
Vedeler har lagd en tidslinje for sine bestrebelser med å oppnå kontakt med etaten, som han deler med oss.
– Jeg har vel teknisk sett ennå ikke fått svar fra csirt-adressen.
Det frustrerende er at utenom security.txt er det dette som er informasjon om å melde inn sikkerhetsfeil, fortsetter han.
– I og med at det er snakk om en open redirect, så går det definitivt ikke under kategorien «kritiske sikkerhetshendelser og mulige brudd på personvern», så dersom man ikke er bedriftskunde så blir man bedt om å sende inn et generelt skjema for kontakt på Altinn, slik jeg gjorde 19. januar.
Kjent problemstilling: – Synd det ikke følges opp
Ved lansering i 2022 hadde knapt noen hørt om, langt mindre tatt i bruk ordningen med security.txt.
Siden har adopsjonen tatt seg merkbart opp. I dag er et flertall av fylkene med på notene, samt 37 av 319 kommuner og 42 av 156 statlige aktører.
Det viser en oversikt på securitytxt.no, som er lagd av sikkerhetsekspert Martin Ingesen og selskapets hans Kovert.
Skatteetaten er en av virksomhetene som har publisert en slik tekstfil på sitt internettdomene.
Dette er en nyere standard (RFC 9116) for å dele hvordan en organisasjon kan kontaktes for å rapportere om sårbarheter og sikkerhetsrelaterte forhold.
Det er en kjent problemstilling, at epostkontoene som skal ta imot tips og innspill ikke blir fulgt opp så godt som man skulle forvente, mener Martin Ingesen.
– Hele poenget med ordningen var å gi autoritativ og kvalitetssikret kontaktinformasjon. Synd om det ikke følges opp, sier han.
Ønsker seg et tydelig kontaktpunkt – i motsatt fall risikerer sårbare virksomheter at varslerne gir opp
Hovedformålet med security.txt er å gjøre det enklere for selskaper og sikkerhetsforskere når de melder ifra om forhold som har betydning for en virksomhets sikkerhet.
– Folk var frustrerte da de ikke fant kontaktopplysninger, eller måtte bruke tid på å grave etter det på Linkedin. Er det for vanskelig å finne rett mottaker ender det med at man gir blanke, sier sikkerhetsekspert Martin Ingesen.
Det kan være alt fra ungdom og hobbybrukere til profesjonelle som jobber med IT-sikkerhet på fulltid som ønsker å dele funn. Noen er dusørjegere, som håper å tjene en slant på innrapporteringen.
– Normalt er det en sårbarhet eller sikkerhetshull som er avdekket, men det trenger ikke være kjempekritisk. Det kan også være påminnelser om at et sertifikat har utgått, for eksempel.
Kartleggingen han har satt opp er delvis manuell, som innebærer at han må kjøre et script for å oppdatere oversikten over offentlige nettsteder i Norge som har innført security.txt.
– Det er en interessant tanke å utvide løsningen med å sende epost til alle oppføringene én gang i året med en «kan du bekrefte at du mottok denne, trykk her» for å kartlegge om de oppgitte adressene er aktive. Det er noe som står høyt på prioriteringslista, røper Ingesen.
– Ser det kan oppfattes uheldig
Skatteetaten opplyser at den angitte e-postadressen mottar en stor mengde med tips og meldinger.
– Alle eposter blir lest og alle sikkerhetstips blir vurdert og fulgt opp av etatens sikkerhetseksperter.
Det forteller seksjonssjef for IKT-sikkerhet Øyvind Haugmoen i et svar formidlet via Hallvard Lavoll, som er kommunikasjonssjef divisjon IT.
Sårbarheten som Lorentz Vedeler meldte inn ble mottatt per epost både 12. januar og 13. februar. Det ble opprettet sak for videre oppfølging den 16. februar 2024, får Digi opplyst.
– Vi har ikke hatt en svar-rutine eller autoreply på e-postadressen csirt@skatteetaten.no. Vi ser at det kan oppfattes uheldig for de som tar seg tid til å rapportere sårbarheter. Vi vil legge om rutinen slik at privatpersoner som varsler oss får gode svar, skriver kommunikasjonssjef Lavoll.
Han avslutter e-posten slik:
– For å lykkes med IT-sikkerhet er vi også avhengig av hjelp fra publikum som rapporterer inn sårbarheter og phishingforsøk.