sikkerhet
Sårbarhet ga tilgang til store mengder helse- og personopplysninger
Tre måneder senere er saken fremdeles uten en avklaring og Riksrevisjonen vil ikke svare på spørsmål før saken er lagt frem for Stortinget.
Riksrevisjonen har funnet en sårbarhet som lot dem skaffe seg tilgang til data fra et felles lagringsområde i Helse Nord, viser et knippe avviksmeldinger til Datatilsynet som Digi har fått innsyn i.
Sannsynligvis er det snakk om helse- og personopplysninger om pasienter og ansatte, skriver Helgelandssykehuset HF i sin avviksmelding.
Alle avviksmeldingene beskriver det som «store mengder data», uten å tallfeste nøyaktig hva det vil si.
Riksrevisjonen har egne folk med kompetanse på penetrasjonstesting og datasikkerhet, og det er derfor naturlig å anta at det var disse som oppdaget den aktuelle sårbarheten. De har tidligere i år brukt dette virkemiddelet for å avsløre mangelfull IT-sikkerhet i forskningssektoren.
Urettmessig tilgang
Riksrevisjonen oppdaget den 22. februar en sårbarhet i en såkalt NAS («Network Attached Storage»), etter alt å dømme ved Helse Nord IKT.
Denne sårbarheten ga Riksrevisjonen tilgang de ikke skulle hatt.
«Tilgangen førte til at Riksrevisjonen kunne lese alle filer på alle mapper, samt de kunne endre innhold på noen av områdene. Tilgangsstyringen som er implementert i applikasjonene kunne dermed omgås» heter det i avviksmeldingen fra UNN (Universitetssykehuset Nord-Norge).
Applikasjonene som nevnes er for det meste sladdet fra avviksmeldingene, med noen få unntak.
Eneste applikasjon som er helt usladdet er SAS Viya, et skybasert analyseverktøy, men i tillegg nevnes «Splu». Sistnevnte er ufullstendig sladdet, og refererer sannsynligvis til ett eller flere verktøy fra det CISCO-eide IT-infrastrukturselskapet Splunk.
Flere applikasjoner er listet, men sensurert, deriblant en som begynner med L.
Feil i programvareoppdatering
Den aktuelle NAS-enheten fungerte som lagring-backend for disse applikasjonene, men Riksrevisjonen oppdaget at det var noe galt med tilgangsstyringen:
I den tidligere nevnte avviksmeldingen fra UNN står det at «grafiske grensesnitt viser at det er satt begrensinger, men kommandolinjer viser noe annet».
Basert på dette er det naturlig å konkludere med at årsaken er en feil i konfigurering eller programvareoppsett på NAS-enheten, og dette ser det ut til at Helse Nord IKT også har gjort. I avviksmeldingen sin skriver de at NAS-enheten fikk en programvareoppdatering 15. februar, og at de mener det var da sårbarheten ble introdusert i systemet.
Helgelandssykehuset skriver praktisk talt ordrett det samme, mens UNN skriver at det er «... uavklart når feilen har blitt introdusert», et forbehold også de andre to tar i sine avviksmeldinger.
Helse Nord IKT påpeker i sin avviksmelding at det er kun personer fra Riksrevisjonen som har fått se opplysningene.
Nekter å svare
Ingen av de berørte skal ha blitt varslet om avviket. Som forklaring på det skriver alle de tre helseforetakene at de «... har ikke tilstrekkelig innsikt i avvikets omfang til å si noe mer konkret om dette per i dag».
Dette var i slutten av februar 2024. Hva som er status i dag er uvisst, siden ingen vil svare på Digis spørsmål.
Digi har sendt en lang rekke spørsmål til både Riksrevisjonen og de aktuelle helseforetakene, men verken Helgelandssykehuset HF, Riksrevisjonen eller UNN ønsker å svare på ett eneste spørsmål fra Digi om saken, og per nå har ennå ikke Helse Nord IKT svart på våre spørsmål.
Både Riksrevisjonen, Helgelandssykehuset HF og UNN viser til at saken ennå ikke er avsluttet – tre måneder etter – og at de derfor ikke kan kommentere den.
– Årsaken er at dette er en del av en pågående undersøkelse, og at den har utsatt offentlighet fram til vi har levert den til Stortinget, skriver seniorrådgiver i Riksrevisjonen Stian Fjelldal i en e-post til Digi.
Han henviser til §18.2 i Lov om Riksrevisjonen, hvor det står at for saker Riksrevisjonen vurderer å legge frem for Stortinget, utsettes offentlighet for saken til det er gjort.
Tiltak?
I avviksmeldingen fra Helgelandssykehuset oppgis det at Helse Nord IKT «gjennomførte tiltak» den 23. februar, men alle spesifikke tiltak er sladdet fra alle tre avviksmeldinger.
Hvilke tiltak det er snakk om er derfor uvisst, men i alle de tre avvikemeldingene står det følgende:
«Det er opprettet sak mot leverandøren for å avklare programvarefeilen. Dette følges opp av tjenesteansvarlig for Lagring i Helse Nord IKT».
Vi har ikke fått svar på hva det i dette tilfellet vil si å «opprette sak mot leverandøren» eller hvem leverandøren er. Det er også uvisst hvilket selskap som har produsert den aktuelle NAS-enheten og som dermed utgir programvareoppdateringer for den.
Konsekvenser
Tre måneder etter avviket ligger dataene fremdeles på det aktuelle lagringsområdet.
Det skal ikke være påvist tap av data, heter det, og det er heller ikke funnet at data er kopiert ut av NAS-enheten. Hva som ligger til grunn for denne konklusjonen, og hvorvidt dette betyr at man kan utelukke at noe slikt kan ha skjedd, har Digi ennå ikke fått svar på.
Helgelandssykehuset HF spesifiserer at avviket gjelder trafikk mellom tjenester, og at sannsynligheten for at opplysningene er på avveie dermed er meget lav.
«For å kunne få tilgang til disse opplysninger må man ha høy teknisk kompetanse samt befinne seg på innsiden av infrastrukturen», står det i avviksmeldingen.
Riksrevisjonen har uten tvil høy teknisk kompetanse på området, men det er uklart om de allerede befant seg på innsiden av infrastrukturen eller skaffet seg slik tilgang på annet vis.