Gratis artikkelserie

Les vår artikkelserie om Software as a service

Last ned artikkelen

Fartsdump i skyen

LEDER: Det er lite hensiktsmessig at Narvik kommune må brøyte vei for skytjenester i det offentlige.

Les mer Les mer

ANNONSEBILAG

Sikre dine data med Atea

Atea har utviklet konseptet "Atea Unified Storage" for å tilby en optimalisert lagringsinfrastruktur.
 

Verktøy for fremtiden

KOMMENTAR: Norsk tungregning er for lett, selv med vårens nyheter. Vår forskning bør være ledende, men da må innsatsen intensiveres.

Les mer Les mer

Les CW på mobilen

Få it-nyhetene rett i lomma.

Du får som fortjent

KOMMENTAR: Outsourcing eller tjenesteutsetting er ord som vekker blandete følelser.

Les mer Les mer

Computerworld kvitrer

Få it-nyhetene først.

it-kvitter på Twitter!

Et Kodak-øyeblikk

KRONIKK: Kodak, på kanten av stupet. Det mest ikoniske offeret for digitaliseringen så langt, og det mest ironiske.

Les mer Les mer

 
Du er her: Computerworld >
 

Tele 2 ble advart

Morten Solli
17.08.2007 kl 07:36

Allerede i november 2006 ble Tele 2 oppfordret til å skjerpe sikkerheten. Åtte måneder gikk uten at noe skjedde, men én dag etter id-lekkasjen, var sikkerhetshullet tettet.

Tele 2 ble advart

Haakon Dyrnes, administrerende direktør i Tele 2.

I et brev datert 30. november 2006 ber Datatilsynet om at Tele 2 redegjør for sin bruk av fødselsnummer i rutinene for bestilling i teleselskapets nettbutikk. Bakgrunnen er kundeklager på praksisen.

Tele 2 blir advart om at "helt tilfeldige personer [...] kan etter det tilsynet erfarer fra legge inn helt tilfeldige fødselsnummer og dermed anskaffe seg informasjon om personer, samt verifisere fødselsnumre" .

Teleselskapet blir bedt om å forklare nødvendigheten av å bruke fødselsnummer i forhold til lovverket.

Avviser problemet

I sitt svar 4. januar 2007 bekrefter Tele 2 at kundene må taste inn sitt fødselsnummer ved bestilling, og at det da gjøres et oppslag mot folkeregisteret for å sjekke at riktig adresse blir brukt. Hvis ikke nummeret er riktig, blir ip-adressen utestengt i en time:

"Denne utestengelsen gjør at det ikke skal være mulig å lage et javaskript som genererer fødselsnummer og lagrer folkeregistrert informasjon i de tilfelle fødselsnummerert er gyldig" skriver teleselskapet, som mener de har god grunn til å bruke fødselsnummeret på denne måten, for å sikre fakturering til riktig navn og adresse.

Datatilsynets antydning om faren for id-tyveri avvises ganske tydelig.

"Tele 2 er videre usikker på hva Datatilsynet sikter til når det antydes at informasjon om personer blir lettere tilgjengelig for andre, ved bruk av fødselsnummer sett opp mot annen entydig registrering av sluttbrukere."

LES OGSÅ: Id-tyveriene kan gi strengere lov

Ikke fornøyd

Datatilsynets svarbrev kom først 21. mai (!). Tilsynet fastholder at sikkerheten i Tele 2s kundebestilling ikke er god nok, blant annet fordi fødselsnummeret brukes til både autentisering og identifisering.

"Mange internettbrukere har i dag dynamisk ip-adresse eller kjennskap til proxy-teknologi, eventuelt andre metoder for å omgå denne sikkerhetsmekanismen" står det i brevet fra tilsynet som nok en gang ber om at Tele2 "revurderer sin bruk av fødselsnummer, prosedyrer og sikkerhet implementert i sin nettbutikk".

På grunn av ferieavvikling blir partene til slutt enige om å møtes 16. august.

To uker før møtet blir Tele 2 utsatt for det mye omtalte id-tyveriet, der persondata fra 50 000 kunder blir tappet nettopp på den måten tilsyn har beskrevet i sine brev til Tele 2.

Tar selvkritikk

- Vi tok opp dette internt. Det kom ingen pålegg fra Datatilsynet, men det er klart vi tar selvkritikk på at ikke noe ble gjort tidligere, sier markedsdirektør Christian Sæterhaug i Tele 2 til Computerworld.

Det var ikke mulig å få til et møte med Datatilsynet før i midten av august, forklarer han. Da id-tyveriet ble oppdaget, gikk det likevel bare en dag før en sikkerhetsmekansime var på plass.

- Vi har lagt på en verifisering slik at det ikke lenger er mulig å bestille abonnement bare med fødselsnummeret. Dette er en problemstilling som rammer hele vår bransje. Men denne saken viser viktigheten av å diskutere dette videre, sier Sæterhaug.

ADVARTE: Professor Kjell Jørgen Hole ved Universitetet i Bergen demonstrerte oppskriften på id-tyveriet for Datatilsynet og Kredittilsynet tidligere i år. Foto: Morten Lyse

- Mangler handlingsrom

I en artikkel offentliggjort 9. juli beskriver professor Kjell Jørgen Hole og doktorgradsstipendiat André Klingsheim ved Universitetet i Bergen hvordan identitetstyveri kan enkelt utføres i Norge av personer med enkle programmeringskunnskaper.

Programmet ble demonstrert for såvel Kredittilsynet som Datatilsynet, tidlig i år før det ble omtalt i Aftenposten i juli, forteller Hole.

Hole erkjenner at "Lars" som fortalte om sitt id-tyveri i Dagbladet, trolig har hentet "oppskriften" fra forskernes artikkel "Identity Theft: Much too Easy? A Study og Online Systems in Norway" , som er publisert på nettet.

- Vi valgte å gå ut med vår artikkel fordi problemet med id-tyveri angår hele befolkningen, sier Hole til Computerworld.

Ville belyse svakheter

Forskernes formål har blant annet vært å belyse svakheten i systemene som benyttes av virksomheter for autentisering på nettet. Hole mener at historien med Tele 2 og Datatilsynet viser at de statlige tilsynene trenger sterkere virkemidler.

- Vi har demonstrert vårt program for Datatilsynet og Kredittilsynet. Datatilsynet skriver brev, men motparten ignorerer innholdet.

- Da progammet til"Lars" ble kjent, tok det en dag før feilen ble rettet. Det må smelle før det skjer noe. Det kan se ut til at de offentlige organene trenger mer effektive virkemidler, sier han.

Ingen hemmelighet

Problemet med bruken av fødselsnummer ligger i en misforståelse, mener Hole.

- I utgangspunktet er ikke fødselsnummeret noen hemmelighet, men fødselsnummeret blir desverre benyttet som en hemmelighet ved autentisering av personer. Fordi det er enkelt å få tak i fødselsnummeret til en vilkårlig person blir det lett for en id-tyv å utgi seg for personen. Videre er det slik at fødselsnummer benyttes i mange sammenhenger. Dermed er det ikke vanskelig å bygge en bred profil med mye informasjon om enkeltpersoner.

Risikoen er stor, mener Hole.

- Det er billig og enkelt å kjøre masse angrep og få tilgang til flere systemer. Over 1500 aktører har tilgang til Folkeregisteret og flere av dem lekker. Dette er egentlig et stort problem, sier informatikkprofessoren.

På jakt etter ny jobb?

På tide med et kurs?

blog comments powered by Disqus

Slik blir nordens største datasenter

Entra Eiendom skal bygge Greenfield i Fet, et datasenter større enn selv Facebooks i Luleå. Det skal gi kundene sterkt reduserte kostnader.

Les mer om dette Les mer

I pluss for EDB

Slik gikk regnskapsåret 2011 og fjerdekvartal for giganten.

Les mer om dette Les mer

Spår langvarig krig mot Apple

Kinesisk Ipad-krangel kan koste Apple dyrt.

Les mer om dette Les mer

Må sende helsedata med telefaks

Kommuner i Gudbrandsdalen får ikke utveksle helseinformasjon elektronisk.

Les mer om dette Les mer

Facebook fikset Sarpsborg-vann

Da det ble rapportert om vannlekkasje i Sarpsborg, kom Facebook til god nytte.

Les mer om dette Les mer

Lager mobilapp som hovedoppgave

NITH-studenter app-programmerer seg til en bachelorgrad.

Les mer om dette Les mer

Hvorfor "hvorfor"?

Har du undersøkt effekten av å spørre om hvorfor? Den kan bli overraskende.

Les mer Les mer

EDB Ergogroup tar tilbake Oslo

Oslo kommune har valgt EDB Ergogroup som it-driftsleverandør - på tross av årelang konflikt.

Les mer om dette Les mer

 
  
Mest anbefalt
Lager mobilapp som hovedoppgave
 Lager mobilapp som hovedoppgave
  Facebook:9   Twitter:6
Sjekk ut tekno-vibratoren!
 Sjekk ut tekno-vibratoren!
  Facebook:5   Twitter:8
Vil stenge nettet på skolen
 Vil stenge nettet på skolen
  Facebook:2   Twitter:11
Mener Twitter er verre enn tobakk
 Mener Twitter er verre enn tobakk
  Facebook:0   Twitter:12
Han lagde Apples trådløsnett
 Han lagde Apples trådløsnett
  Facebook:5   Twitter:6
Fet kommune kan få gigantisk datasenter
 Fet kommune kan få gigantisk datasenter
  Facebook:4   Twitter:7
Facebook fikset Sarpsborg-vann
 Facebook fikset Sarpsborg-vann
  Facebook:5   Twitter:5
- Hva skal stå på veggen din?
 - Hva skal stå på veggen din?
  Facebook:4   Twitter:6

Min side IDG

Dataforeningen
07. feb 2012 - Oslo

Dataforeningen
15. feb 2012 - Trondheim

CIO Forum
16. feb 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
20. feb 2012 - Stavanger

Manag-E Nordic
28. feb 2012 - Askerhallen

Energyworld
01. mar 2012 - Stavanger

Dataforeningen
06. mar 2012 - Trondheim

CIO Forum
08. mar 2012 - Oslo Kongressenter Folkets Hus

PMI Norway Chapter
08. mar 2012 - Oslo

itSMF
14. mar 2012 - Clarion hotel Oslo Airport

Dataforeningen
19. mar 2012 - Oslo

Dataforeningen
19. mar 2012 - Trondheim

CIO Forum
22. mar 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
22. mar 2012 - Stavanger

Dataforeningen
11. apr 2012 - Oslo

Dataforeningen
26. apr 2012 - Oslo

CIO Forum
CRM
26. apr 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
04. mai 2012 - Kristiansand

Dataforeningen
08. mai 2012 - Trondheim

Dataforeningen
08. mai 2012 - Hurtigruten

Computerworld it-trender
10. mai 2012 - Oslo

Dataforeningen
23. mai 2012 - Sandefjord

CIO Forum
24. mai 2012 - Oslo Kongressenter Folkets Hus

Mobile trender
13. jun 2012 - Oslo

CIO Forum
21. jun 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
30. aug 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
20. sep 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
27. sep 2012 - Oslo Kongressenter Folkets Hus

Admin
10. okt 2012 - Oslo

CIO Forum
25. okt 2012 - Oslo Kongressenter Folkets Hus

Healthworld
01. nov 2012 - Oslo

Computerworld Årets it-direktør
15. nov 2012 - Oslo

CIO Forum
22. nov 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
13. des 2012 - Oslo Kongressenter Folkets Hus


Copyright 2012 IDG Magazines Norge AS. All rights reserved

Postboks 9090 Grønland – 0133 OSLO / online@idg.no / Telefon 22053000

Ansvarlig redaktør Morten Kristiansen / Utviklingsansvarlig Ulf H. Helland / Salgsdirektør Jon Thore Thorstensen