sikkerhet
Slik kan du sjekke om Visma Business har usikkert passord
Det er fullt mulig å ha Visma Business installert uten sikring av passordet for den underliggende databasen. Det er i så fall i strid med anbefalt praksis, og utgjør en kritisk sårbarhet.
Visma opplyser dette i denne saken hvor de varsler at passordkryptering skal bli obligatorisk på bakgrunn av innspill fra en bekymret kunde.
Dette er en svært utbredt ERP-løsning som benyttes av mange tusen norske bedrifter. For de som måtte lure på om installasjonen er utført i henhold til anbefalingene, gir vi her en innføring i hvordan man selv kan sjekke konfigurasjonen.
Beskrivelsene er delt med oss av Terje Severud, IT-sjefen som advarte om usikre Visma Business-installasjoner. Leverandøren gjør endringer på bakgrunn av hans innspill. De har også takket ham for bidraget.
Vi gjør oppmerksom på at en slik sjekk krever et visst kompetansenivå. I det følgende forutsetter vi at du er kjent med oppslag i Windows Registry (regedit). Digi.no kan selvfølgelig ikke ta ansvar for eventuelle endringer som gjøres, det må gjøres på eget ansvar.
Merk dette: Visma gir det råd at berørte kunder tar kontakt med deres kundesenter eller en sertifisert partner for å kvalitetssikre at deres installasjon er godt sikret.
Oppslag i Windows-registeret
Slik finner en passordet til databasen til Visma Business. Om linja med gult er der så er kryptering slått på og passordet lagres som kryptert.
Hvis linje med gult ikke er der så har en ikke sikret Visma Business.
Registry-stiHKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Visma Business\CurrentVersion\Database
Sjekking av filerEgenskapene til snarveien til Visma Business viser hvor programmet er installert:
I denne mappen skal det ligge to filer der passordet lagres i klartekst:
I denne mappen finnes det også en annen mappe «Client». Her ligger opplysningene som legges i Windows Registry i filen «server.ini».
Totalt er det 4 filer som en må sikre slik at brukerne ikke har lesetilgang til disse. Hvis dette ikke er gjort så kan disse brukes til å hente ut passordet:
\\.....\Visma\Document Center\Server\Visma.Workflow.Server.exe.config
\\.....\Visma\Business\Visma.BusinessHost.exe.config
\\....\Visma\Business\Visma.DebugHost.exe.config
\\.....\Visma\UserDirectory\SingleSignOnService\Visma.Services.UserDirectory.Server.SingleSignOnServiceWcf.exe.config
I sistnevnte fil ligger ikke passordet i klartekst, men dette er en av filene en må endre om en skal bytte passord, opplyser Severud.
Forventer at anbefaling følges
Ifølge Visma har det vært mulig å sikre løsningen med kryptering av databasepassordet helt siden versjon 4.4 kom for 16 år siden. De viser også til at dette er en klar anbefaling. Det krever rettigheter som systemadministrator å foreta nødvendig sikring.
Har man ikke sikret passordet, så utgjør det en kritisk sårbarhet, ifølge leverandøren.
Visma ber kunder som trenger hjelp om å ta kontakt med Visma sitt kundesenter eller kundens Visma-partner for å kvalitetssikre at deres installasjon er godt sikret. Visma sier at de også skal legge ut en artikkel vedrørende dette på eget kundeforum.
De viser samtidig til at mange driftsleverandører har sikret slike installasjoner ved å hindre brukernes tilgang til registerinstillinger og konfigurasjonsfiler.
Det finnes mange tusen installasjoner av dette forretningssystemet i Norge. Hvor mange av disse kan ha databasepassordet lagret i klartekst? Det gir ikke leverandøren noe klart svar på.
– Vi forventer at våre sertifiserte partnere, og kunder som selv har ansvaret for drift av Visma Business, følger våre anbefalinger for sikkert oppsett, og tilbakemeldinger fra våre kunder indikerer at de følger våre råd. Visma har ikke tilgang til installasjonene selv og kan derfor ikke si noe om hvordan hver enkelt har valgt å sette dette opp lokalt, sier selskapet til digi.no.
- Les også hovedsaken: Anklager Visma for dårlig sikkerhet. Passord lagres i klartekst