sikkerhet

Udir kjører utdatert e-postserver for  «ingen eller svært få» brukere: – Vi anser risikoen som lav

Etatens e-postservere tilbød den forkastede SSLv3-protokollen. Det er ikke i tråd med GDPR, ifølge Datatilsynet.

Utdanningsdirektoratets lokaler i Bjørvika.
Utdanningsdirektoratets lokaler i Bjørvika. Illustrasjonsfoto: Gorm Kallestad, NTB

Takket være tips fra en av våre mer teknisk anlagte lesere har vi tatt en titt på nettverkssikkerheten til Utdanningsdirektoratets (Udir) e-postserververe. Dette har vi gjort ved hjelp av Hardenize.com og testssl.sh – virkemåten beskrives lenger ned i saken.

Gjennom disse verktøyene fant vi flere svakheter på e-postserverne som gjorde dem sårbare for datasikkerhetsangrep. Disse svakhetene kan være et brudd på personvernforordningen (GDPR) dersom de skulle bli utnyttet i en hendelse, ifølge Datatilsynet. Etter forespørsler fra oss knyttet til denne saken er ikke alle svakhetene lenger å finne.

Svakhetene

Udirs mailservere var sårbare for «POODLE»-angrepet som ble oppdaget i 2014, ettersom de tilbød den utdaterte protokollen SSLv3. Selv om de også tilbyr den mer moderne TLSv1.2, som er å foretrekke i dag, ville en angriper kunnet sørge for at TLS-forbindelsen sviktet og utløst bruk av SSLv3, ettersom dette ble tilbudt av serverne. SSLv3 er nå ikke lenger en tilgjengelig protokoll på etatens mailservere.

Testen til Hardenize.com viser protokollene og krypteringene som e-postserverne til Udir aksepterer. Røde markeringer betegner at de er usikre og bør fases ut. (Skjermdump 28. juni 2021)
Testen til Hardenize.com viser protokollene og krypteringene som e-postserverne til Udir aksepterer. Røde markeringer betegner at de er usikre og bør fases ut. (Skjermdump 28. juni 2021)

SSLv3 er en fundamentalt usikker protokoll, ettersom begge chiffersamlingene den bruker har kjente svakheter. Det er derfor ikke mulig å oppnå sikker kryptering med SSLv3. Nasjonal sikkerhetsmyndighet (NSM) skriver også at SSLv3 er forkastet fra og med 2015, fordi protokollen ble knekt i 2014. Dette skriver de i dokumentet «Sikring av kommunikasjon med TLS», som refereres til i NSMs grunnprinsipper for IKT-sikkerhet 2.0 fra april 2020.

I tillegg til den usikre protokollen som nå er fjernet, tilbyr e-postserverne til Udir en rekke usikre krypteringer. E-postserverne til Udir utsetter seg for en unødvendig risiko ved å tilby usikre krypteringer, og det vil kunne være mulig for en trusselaktør å dekryptere informasjonen til og fra Udirs mailservere. E-postserverne forhandler heller ikke de sikreste krypteringene, så det er ikke gitt at disse blir valgt selv om de skulle være tilgjengelige for både klienten og e-postserveren i utgangspunktet.

Ikke et egnet tiltak

Personvernforordningen (GDPR ) sier i artikkel 32.1 følgende: «Idet det tas hensyn til den tekniske utviklingen [...] skal den behandlingsansvarlige og databehandleren gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet med hensyn til risikoen».

Ifølge senioringeniør Eirik Gulbrandsen i Datatilsynet er det ikke tydeligere definert hva egnede tiltak vil være, men at dette må være opp til hver enkelt virksomhet å risikovurdere løpende. Datatilsynet tar i stedet utgangspunkt i NSMs grunnprinsipper for IKT-sikkerhet, som det ble referert til tidligere i denne saken, for veiledning av hvilke tiltak som vil være egnet.

– Basert på dette ville Datatilsynet i en konkret vurdering av en hendelse antagelig anse at å tillate bruken av SSL ikke er et «egnet tiltak» i henhold til personvernforordningen, forteller Gulbrandsen.

Eirik Gulbrandsen, senioringeniør i Datatilsynet. Foto: Datatilsynet
Eirik Gulbrandsen, senioringeniør i Datatilsynet.

Ville slått negativt ut

Han presiserer at dette vil kunne slå negativt ut på en totalvurdering av en oppstått hendelse som innebærer brudd på personopplysningssikkerheten hvor en protokoll som er ansett som forkastet (SSL) har blitt utnyttet.

– Datatilsynet understreker at ansvaret for at egnede krav til informasjonssikkerhet og personopplysningssikkerhet er håndtert korrekt, ligger hos ledelsen. Vår forventning er at ledelsen har systemer for styring av informasjonssikkerhet (ref. «organisatoriske tiltak»), tydeliggjør Gulbrandsen.

Det er ifølge ham ikke et ansvar som påligger de enkelte IT-avdelinger, medarbeidere eller tjenesteleverandører. Dersom ledelsen i etterkant av en hendelse ikke kan påvise at det finnes styringssystemer for informasjonssikkerhet, eller at disse ikke følges opp i praksis, vil dette også kunne slå negativt ut på en totalvurdering av en oppstått hendelse.

Verktøyene

Gjennom bruk av gratistjenesten hardenize.com, som anbefales av blant annet Digitaliseringsdirektoratet, kan man se en oversikt over sikkerheten til både nettsidene og e-post til et domenenavn. Tjenesten gir deg en oversikt over en rekke aspekter ved et domene og advarer om noe er galt.

Det andre verktøyet vi brukte, var testssl.sh, et gratis kommandolinjeprogram som tester et domenes tjenester på åpne porter og ser etter kjente svakheter og tilbudte protokoller og krypteringer. Programmet har åpen kildekode.

Bruker andre mailservere

Avdelingsdirektør Camilla Renø hos Udir forteller at årsaken til at serverne fremdeles bruker den utdaterte protokollen, er at disse er en del av en rekke eldre systemer som er under utfasing på grunn av planlagt overgang til skytjenester. Hun påpeker at disse blir brukt av ingen eller svært få av deres klienter.

Hun presiserer også slik:

Avdelingsdirektør Camilla Renø i Utdanningsdirektoratet. Foto: Utdanningsdirektoratet
Avdelingsdirektør Camilla Renø i Utdanningsdirektoratet.

– Utdanningsdirektoratet benytter flere mailservere tilpasset behov og bruksområder. Vi bruker både skybaserte og interne e-postsystemer – altså en hybrid. Vi benytter blant annet Exchange Online. Våre IT-systemer benytter ikke smtp.udir.no for e-postutsendinger/mottak. SSLv3 støttes ikke av noen av våre e-postsystemer.

Hun påpeker at krypteringene som tilbys av Udirs mailservere er satt opp på en slik måte at de minimerer mengden innkommende e-post som blir avvist og at dette er en avveining ved drift av alle mailservere.

– Generelt forvalter vi alle våre IT-systemer, inkludert våre e-postsystemer, med mål om å henge med i tiden både sikkerhets- og funksjonsmessig. Videre arbeid med dette fortsetter etter sommerferien og er en kontinuerlig prosess, forteller Renø.

Hun sier også at systemene deres er under oppgradering og at ikke alle planene på den fronten har blitt gjennomført på grunn av skiftende fokus under pandemien. Udir har et styringssystem for informasjonssikkerhet modellert etter ISO-IEC 27000-familien og tilpasset virksomhetens risiko, egenart og verdier.

Kan fortsatt være et problem

Ifølge sikkerhetsekspert Per Thorsheim er det fremdeles grunn til bekymring for at disse mailserverne kjører i Udirs domene. Han presiserer på telefon til Digi.no at at mailserverne som vises på hardenize.com fremdeles er de som mottar e-postene som sendes til e-postadresser i domenet. Dette i bakgrunn av hvordan domeneadresser på internettet virker.

Per Thorsheim under et foredrag. Arkivfoto: Marius Jørgenrud
Per Thorsheim under et foredrag. Arkivfoto: Marius Jørgenrud

Selv om disse mailserverne ikke aktivt sender eller mottar e-poster for Udir, vil de fremdeles være risikable å ha tilgjengelig på internett, og Thorsheim påpeker at de minst sikre serverne er de som ikke er i bruk, ettersom de da gjerne ikke får sikkerhetsoppdateringene de trenger.

Avslutningsvis forteller sikkerhetseksperten at dette er ekstremt vanlige feil i et e-post-oppsett,og at mange andre organisasjoner sitter med samme feil.

Lav risiko

Camilla Renø svarer at Udir anser risikoen som lav etter en samlet vurdering av trusselbilde, sannsynlige angrepsmetodikker og mulige konsekvenser. Hun påpeker også at risikoen er et følge av aktivt endrende infrastruktur og at en samlet risikovurdering har blitt gjort for denne prosessen.

– Det må igjen sies at vi ikke kan se at vi kjører tjenester som støtter SSLv3 og at vi ikke kan svare for hvilke resultater andre får fra sine skanneverktøy, script eller andre verktøy.

Avslutningsvis forklarer hun at selv om Udir er underlagt sikkerhetsloven, så har de ikke funksjoner eller informasjon som truer nasjonale sikkerhetsinteresser eller samfunnskritisk infrastruktur.

– Vi gjennomfører jevnlige vurderinger av vår sikkerhetsstyring, risikovurderinger, revisjonspunkter, rapportering og interne opplæring. Vi gjennomfører også øvelser innen beredskap årlig.

Powered by Labrador CMS