sikkerhet
Sikkerhetshull i kontraktsportal: Kunne se konkurrentenes data
Ingenting tyder på at hullet ble utnyttet, sier Statens vegvesen, som likevel har gjort en full penetrasjonstest og opprydding, og endret tilgangsstyringen.
Ansatte med rollen som superbruker ute hos entreprenørene hadde tilgang til detaljer om konkurrerende selskapers ansatte, kontrakter og leveranser i Statens vegvesens rapporteringskanal Elrapp. Det viser en avviksmelding etaten har sendt til Datatilsynet.
− Avviket var alvorlig, men heldigvis er det ingenting som tyder på at sikkerhetshullet ble utnyttet, sier systemansvarlig Katja-Pauliina Skille.
Likevel har Statens vegvesen fått penetrasjonstestere til å gjøre en full gjennomgang av systemet, ryddet i kodebasen og strammet inn tilgangskontrollen.
Sikkerhetshull
I avviksmeldingen, som ble sendt til Datatilsynet i mai 2024, skriver Statens vegvesen at både personinformasjon og forretningssensitiv informasjon har vært tilgjengelig for uvedkommende i løsningen Elrapp.
Elrapp er systemet vegvesenet bruker til å følge opp kontrakter innen utbygging, drift og vedlikehold av vei.
− Hullene innebar at personinformasjon om entreprenører og underentreprenører og informasjon om oppfølging av kontrakter var tilgjengelige for flere enn de som skal ha slik informasjon, sier Skille.
Personer med riktig tilgang til systemet kunne finne hvilken som helst entreprenør sitt personregister, med data om navn, fødselsdato, nasjonalitet og adresse. Et sikkerhetshull gjorde det også mulig for folk uten tilgang til systemet å hente produksjonsdata på en hvilken som helst kontrakt, kommer det frem av avviksmeldingen.
− Det var utviklerteamet selv som oppdaget sikkerhetshullet, og de reagerte raskt. I løpet av to dager hadde de kartlagt omfanget og fått på plass en kode som stengte tilganger fortløpende, forteller Skille.
Full gjennomgang
− Opplever dere nå at problemet er løst?
− Ja, vi anser problemet som løst. Avviket ble tettet umiddelbart, de første sikkerhetshullene ble identifisert og lukket i løpet av de to første dagene etter funnet, og endringene ble satt i produksjon fortløpende, svarer Skille.
Men vegvesenet stoppet imidlertid ikke der.
− I etterkant bestilte vi en full penetrasjonstest av løsningen, og alle svakheter som ble avdekket der er enten fjernet eller håndtert. Parallelt med dette har vi jobbet med å innføre IAM-løsning for alle brukere, noe som har gitt oss bedre kontroll over tilgangsstyring, sier Skille og fortsetter:
− Vi har også ryddet i kodebasen, strammet inn tilganger og redusert antall brukerroller i systemet. Overgangen til IAM fullføres i løpet av høsten, og vi har nå en vesentlig mer robust og sikker løsning enn tidligere.
Det er usikkert når sikkerhetshullet oppsto, men det kan ha skjedd allerede da løsningen ble flyttet fra ekstern leverandør til inter drift i 2022, ifølge avviksmeldingen. Der peker vegvesenet på dårlig sikkerhetskultur og -kompetanse hos leverandøren.
Pekte på leverandør
− Systemet ble flyttet over til intern drift hos Statens vegvesen høsten 2022. Denne flyttingen skjedde fort, slik at sikkerhetsrutiner under omskrivingen ble nedprioritert, skriver vegvesenet i avviksmeldingen og fortsetter:
− Det har også vært dårlig sikkerhetskultur og -kompetanse i teamet over lengre tid, særlig da systemet var driftet av ekstern leverandør.
Men i dag vil ikke Skille peke på leverandøren. Hun forteller om godt samarbeid med selskapet.
− Vurderingen om svak sikkerhetskultur og -kompetanse er ikke rettet mot én part alene, ansvaret ligger minst like mye hos oss på bestillersiden, sier hun.
Skille mener det har skjedd store endringer siden avvikene oppsto.
− Vi må erkjenne at vi tidligere ikke alltid prioriterte sikkerhet tilstrekkelig i utviklingsløpene. Siden avvikene oppsto, har vi flyttet løsningen inhouse, og har nå et langt sterkere eierskap til både systemet og utviklingsprosessen. Sikkerhet er nå en integrert del av både utvikling og drift, og vi har nå en helt annen ledelse, kultur og kompetanse i organisasjonen enn da avvikene oppsto.
Mener hullet ikke ble utnyttet
Statens Vegvesen har gått gjennom egne logger og har ingen indikasjoner på at sårbarheten har blitt misbrukt, eller at avviket har fått konsekvenser.
− For å kunne utnytte sårbarheten måtte man både ha en aktiv bruker og være teknisk kyndig, sier Skille.
Hun tror også entreprenørene ville vært raskt ute med å varsle dersom de hadde oppdaget sårbarheten. De har nemlig en sterk egeninteresse i å beskytte sine data mot innsyn fra konkurrenter, mener hun.
Siden sannsynlighet for at informasjon faktisk hadde kommet på avveie var svært lav, valgte etaten å ikke varsle de berørte.