sikkerhet
Slik havnet inkassovarsel og bompenge-passeringer i Microsofts søkemotor
Det var nok å åpne dokumentene i nettleseren.
Alarmen gikk i midten av mai. Private dokumenter med fødselsnummer og andre personopplysninger dukket da plutselig opp i Microsofts søkemotor Bing.
Norske fakturaer, inkassovarsel, kontoutskrifter, kundedialog og bompengeplasseringer med tilhørende bilskilt er bare noe av det som var blitt søkbart og åpent tilgjengelig.
Etterpå har Datatilsynet i tur og orden mottatt avviksmeldinger fra berørte databehandlere, slik regelverket krever.
Det gjelder blant annet Evry, If Skadeforsikring, Brønnøysundregistrene, NextGenTel, Statens vegvesen med flere. Totalt dreier det seg om avvik hos rundt et dusin større norske virksomheter.
Måtte kaste seg rundt
Her er noen redigerte utdrag fra avviksmeldingene digi.no har hentet inn.
– NextGenTel har sperret URL til aktuelle fakturaer og implementert nødvendige systemtiltak for å unngå gjentakelse, herunder oppdatering av indekseringssperre og sletting av søketreff hos Bing. Saken gjaldt potensiell lekkasje av 32 e-postfakturaer innen merkevaren Telio.
For Statens vegvesenet førte hendelsen til at noen hundre bompasseringer med tilhørende bilskiltnummer ble tilgjengelig på internett. Samme dag dette ble oppdaget, ble det gjort endringer i IT-systemet for å stanse muligheten for at filene ble gjort søkbare.
Vegvesenet sendte for øvrig ut en pressemelding 17. mai hvor de varslet at datalekkasjen var blitt stanset.
– Vi har foreløpig ingen indikasjoner på at informasjoner er hentet ut og misbrukt, men dette er svært uheldig. Vi går nå gjennom hendelsen for å finne ut årsaken og sørge for at slikt ikke skjer igjen. Opplysningene som har vært tilgjengelig, kan ikke brukes til identitetstyver, sa etatens avdelingsdirektør Åge K. Jensen den gangen.
If Skadeforsikring opplevde at informasjon om 40 kunder tilhørende Europeiske Reiseforsikring ble indeksert og søkbare i Bing. De skal straks ha iverksatt mottiltak. Opplysningene ble fjernet fra søkemotoren etter om lag ett døgn. If oppgir at det på lengre sikt skal innføres autentisering for tilgang til nettadressene.
For Brønnøysundregistrene har hendelsen medført at dokumenter fra «Samordnet registermelding» var gjort søkbare på internett. Dokumentene er i hovedsak offentlige, men kan inneholde fødsels- eller D-nummer, som er opplysninger med behov for konfidensialitet. Tjenesten ble tatt ned, det ble besluttet å innføre autentisering via Altinn/ID-porten for å beskytte filene, før tjenesten ble tatt opp igjen.
Les også: Datalekkasjen førte til full kriseberedskap hos Evry
Indeksert fra nettleseren
Microsoft Norge har sendt en redegjørelse til Datatilsynet om hva som har skjedd. Men dialogen er unntatt offentlighet, inntil tilsynet har fattet en avgjørelse i saken.
I mellomtiden har Datatilsynet gitt digi.no en kort, overordnet oppsummering, som langt på vei forklarer hendelsen. Den er på engelsk og tydeligvis del av Microsofts redegjørelse. Vi har oversatt teksten til norsk slik:
– URL-er (nettadresser) samlet inn fra sluttbrukeres utstyr av Microsoft som diagnosedata, har blitt brukt i indekseringsalgoritmene på en slik måte at innholdet fra disse URL-ene kan ha blitt indeksert og gjort tilgjengelig i søkemotorer, selv om informasjonen hos sluttbrukerne har vært eneste kilde til URL-ene for Microsoft. Sårbarheten er nå vurdert som lukket.
Avdelingsdirektør Helge Veum i Datatilsynet forklarer til digi.no at sluttbrukere har brukt nettleseren Microsoft Edge eller Microsoft Internet Explorer til å åpne dokumenter, og at dette har vært nok til at innholdet ble indeksert og havnet i søkemotoren Bing.
Databehandlers ansvar
Det er vidt forskjellige beskyttelseskrav for de nevnte tilfellene av lekkede personopplysninger.
I sakene der opplysningene er underlagt såkalt konfidensialitetsbehov, så understreker Datatilsynet at leverandørene ikke kan basere sikkerheten på bare én faktor alene, noe som i de nevnte hendelsene typisk var en lang, maskingenerert nettadresse.
Slike er vanskelige eller umulige å gjette seg til for vanlige mennesker, men metoden er altså ikke i seg selv nok til å kunne dele dokumenter med personopplysninger, uten å bryte lovverket.
Poenget er at databehandler må sørge for å ha mekanismer som også autentiserer adgang til slike data. Det må være en form for pålogging.
– Kan bli utilsiktet indeksert
I tillegg som det fremgår av diverse avviksmeldinger, har også bruk av Bing Webmaster Tools og robots.txt – en tekstfil som blant annet kan fortelle søkemotorer hva de ikke bør indeksere på en webserver, vært involvert i listen over tiltak mot lekkasjer.
Hvorvidt Microsoft også har eller føler at de har et ansvar for datalekkasjene, er ikke kjent. digi.no har bedt selskapet både om nye kommentarer, samt om de kan vurdere å dele hele redegjørelsen de har sendt Datatilsynet med oss, foreløpig uten svar.
Tilbake i mai sa Microsoft Norges kommunikasjonsdirektør Vibeke Hansen at innhold som ikke er tilstrekkelig sikret fra tid til annen kan havne på avveie.
– Dermed kan dette innholdet utilsiktet bli indeksert av ulike søkemotorer. På våre nettsider har vi publisert en veiledning som forteller hvordan dette kan unngås og hvordan innhold som allerede er indeksert kan fjernes, sier Hansen til digi.no den gangen.