telekom
Telia får fem millioner i bot for sikkerhetsglipp
Et for dårlig sikret API har ført til en bot på fem millioner til Telia. Selskapet er uenig i vurderingen.
Manglende tilgangsstyring på et programmeringsgrensesnitt (API) ga i praksis alle Telias 40.000 ansatte i perioden 2012 til 2021 tilgang til trafikkdata, faktura, PIN- og PUK-koder og annen persondata om alle Telias kunder.
Det er et brudd på ekomlovens krav om sikring av data, mente Nasjonal kommunikasjonsmyndighet (Nkom), som i desember 2021 skrev ut en bot på fem millioner kroner til selskapet.
Telia klagde på vedtaket. Nå har også Digitaliserings- og forvaltningsdepartementet (DFD) sagt sitt. Dermed er vedtaket endelig. Det kommer frem fra et brev fra DFD til Telia, som Digi har fått innsyn i.
Telia er fortsatt uenig i Nkoms vurdering.
1,8 millioner kunder
Det var Telia selv som meldte om det opprinnelige avviket, våren 2021.
− Det er avdekket at et API som gir tilgang til et kundesystem som inneholder trafikkdata er tilgjengelig for ansatte som ikke har et tjenstlig behov for tilgang til slike opplysninger, skrev Telia i meldingen.
API-et manglet både logging og skikkelige tilgangskontroll, meldte selskapet, som ikke hadde noen indikasjoner på at noen av de ansatte hadde misbrukt tilgangene.
Dette er likevel et brudd på ekomlovens paragraf 2-7, om vern av kommunikasjon og data, slo Nkom fast etter et tilsyn hos Telia.
− Tilbyder skal gjennomføre nødvendige sikkerhetstiltak for vern av kommunikasjon og data i egne elektroniske kommunikasjonsnett og -tjenester, heter det i loven.
API-et ga tilgang til data som kundens navn og kontaktinformasjon, PIN og PUK-koder, SIM-kortnumre, trafikkdata og betalingshistorikk.
− I henhold til Telias interne krav til autentisering og tilgangsstyring er det i utgangspunktet om lag 100 personer som skal ha tilgang, skriver DFD.
Slik tilgangsstyring var ikke på plass mellom 2012 og 2021. Dermed kan så mange som 40.000 ansatte ha hatt tilgang til disse dataene gjennom selskapets interne nett. Over 1,8 millioner kunder er berørt. I 2021 fikk Telia på plass skikkelige tilgangsstyring og implementert OAuth2-protokollen, en standardprotokoll for autentisering.
Likevel mente Nkom bruddet var så alvorlig at de skrev ut en bot på fem millioner.
Mente vedtaket var ugyldig
Telia klagde på vedtaket. For å få tilgang til API-et måtte man nemlig ha rett URL-lenke. Den hadde ikke blitt distribuert til flere enn dem som hadde tjenstlig behov, skrev Telia i klagen. Man måtte også være på internt nett for å få tilgang.
Selskapet mente det dermed ikke var snakk om noe direkte brudd på «den underliggende handlingsnormen» i loven. Loven i seg selv kommer nemlig ikke med krav om spesifikke tekniske løsninger, skrev selskapet i klagen.
Telia mente dessuten bota på fem millioner var uforholdsmessig stor, både gitt omstendighetene og sammenliknet med andre saker.
Det ble de ikke hørt på.
− Departementet deler Nkoms vurderinger og konklusjoner, skriver DFD i sitt endelige vedta.
− Ingen indikasjon på misbruk
− Vi er fortsatt uenig i Nkoms vurdering av faktum i saken og gebyret er uforholdsmessig høyt. Men vi tar avgjørelsen fra Digitaliserings- og forvaltningsdepartementet til etterretning, skriver informasjonssjef Daniel Barhom i Telia Norge i en e-post til Digi.
Selskapet beskriver den mangelfulle tilgangsstyringen som en potensiell risiko for uautorisert tilgang, men understreker at de ikke har grunn til å tro at data om kundene har havnet i hendene på uvedkomne.
Avviket ble lukket i 2021.
− Vi har ingen indikasjoner på at tilgang til informasjon ble misbrukt eller at opplysninger kom på avveie, sier Barhom.