WN

WN (https://www.wn.se/forum/index.php)
-   Nyheter (https://www.wn.se/forum/forumdisplay.php?f=3)
-   -   Skatteverket / Logica hackat (https://www.wn.se/forum/showthread.php?t=1052826)

Ara 2012-03-30 13:53

Sen är det ju "roligare" att hänga ut dom stora drakarna en tex kalles el och data med två anställda, eftersom ingen då skulle bry sig.

Sen det andra som är lite konstig är att man direkt hänger ut "hyresvärden" när något har fått inbrott utan att först ta reda på om "hyresgästen" har låst dörren.

Ska bli skoj att se hur det fortsätter.

SimonP 2012-03-30 16:44

Logica har blivit hackade förut, så det är märkligt att de inte krypterat de uppgifter som är känsligast, speciellt när de vet om att deras säkerhet brustit tidigare. Det går alldeles utmärkt att spara informationen i krypterat format så att en hacker som rootar servern inte kan få ut nått vettigt.

Westman 2012-03-30 21:18

Citat:

Ursprungligen postat av SimonP (Inlägg 20436327)
Logica har blivit hackade förut, så det är märkligt att de inte krypterat de uppgifter som är känsligast, speciellt när de vet om att deras säkerhet brustit tidigare. Det går alldeles utmärkt att spara informationen i krypterat format så att en hacker som rootar servern inte kan få ut nått vettigt.

Med tanke på vilken påverkan det får (prestanda etc.) så är det inte alltid ett alternativ.

nosnaj 2012-03-30 21:22

Hur vet ni ens att Logica byggt systemet och inte bara driftar det?
Lycka till att själva drifta gamla system från tidigt 90-tal som är som ostar utan ost :)

SimonP 2012-03-30 21:42

Citat:

Ursprungligen postat av Westman (Inlägg 20436352)
Med tanke på vilken påverkan det får (prestanda etc.) så är det inte alltid ett alternativ.

När det gäller personuppgifter på folk som lever med skyddad identitet? :o Om det handlar om att välja mellan att köpa in extra servrar eller att lagra skyddade identiter helt okrypterat så är valet rätt självklart. Det kan betyda skillnaden mellan liv eller död om databasen läcker ut. I det allra flesta fall när det gäller bristande kryptering handlar det om okunskap, inte pengar, i alla fall när det gäller sådana här känsliga uppgifter.

Ara 2012-03-30 23:40

Citat:

Ursprungligen postat av SimonP (Inlägg 20436354)
När det gäller personuppgifter på folk som lever med skyddad identitet? :o Om det handlar om att välja mellan att köpa in extra servrar eller att lagra skyddade identiter helt okrypterat så är valet rätt självklart. Det kan betyda skillnaden mellan liv eller död om databasen läcker ut. I det allra flesta fall när det gäller bristande kryptering handlar det om okunskap, inte pengar, i alla fall när det gäller sådana här känsliga uppgifter.

Kunden får vad kunden betalar för. svårare än så är det inte.
Hur vet du att det tex inte en en klientdator med adminrättigheter i systemen som är hackad? Eller en användare som har password123 som lösenord? I 9 av 10 fall är det den mänskliga faktorn som ligger bakom intrång och inte sårbarheter i "systemet"

SimonP 2012-03-31 00:18

Citat:

Ursprungligen postat av Ara (Inlägg 20436358)
Kunden får vad kunden betalar för. svårare än så är det inte.

Nja, ibland är det så, ibland inte. Leverantörer kan även lova saker om de sen inte håller.

Citat:

Hur vet du att det tex inte en en klientdator med adminrättigheter i systemen som är hackad? Eller en användare som har password123 som lösenord?
Jag vet inte vad som hänt i just detta fall med Logica/SKV, det är inte klargjort ännu. Men använder man tvåfaktorautentisering på klienterna så räcker det inte med enbart lösenord till klientdatorn, och remote attacker mot klienterna blir betydligt svårare. Många som hanterar känlig info har det. Magnetkort/smartcard/RFID har använts på flera myndigheter och banker som jag har besökt.

Citat:

I 9 av 10 fall är det den mänskliga faktorn som ligger bakom intrång och inte sårbarheter i "systemet"
Tja, det är människor som byggt systemen, i så fall är det nog 10/10 som beror på "mänskliga faktorn" :) Om du med den "mänskliga faktorn" menar slutkunden och inte systemleverantören, så är det inte så mkt som 9/10, visserligen är det vanligt med användarfel, men det finns nästan lika mkt fel hos systemleverantörer, t.ex SQL-injektioner som är rätt vanliga har inget med slutanvändaren att göra, opatchade servrar osv. osv.

Westman 2012-03-31 11:13

Citat:

Ursprungligen postat av SimonP (Inlägg 20436354)
När det gäller personuppgifter på folk som lever med skyddad identitet? :o Om det handlar om att välja mellan att köpa in extra servrar eller att lagra skyddade identiter helt okrypterat så är valet rätt självklart. Det kan betyda skillnaden mellan liv eller död om databasen läcker ut. I det allra flesta fall när det gäller bristande kryptering handlar det om okunskap, inte pengar, i alla fall när det gäller sådana här känsliga uppgifter.

Det är flera system som använder den här datan, t.ex. registret Master som i stort sett alla kommuner, landsting och myndigheter får sina folkbokföringsuppgifter ifrån. Det blir som sagt stor påverkan och det är billigare och bättre att lägga krut på skalskydd.

Sen som sagt så vet vi inte exakt vad som har hänt i det här specifika fallet.

EDIT: Det skulle rent teoretiskt kunna vara Master som är "hackat" men jag är tveksam till att det innehåller skyddade uppgifter.

SimonP 2012-03-31 11:50

Citat:

Ursprungligen postat av Westman (Inlägg 20436374)
Det är flera system som använder den här datan, t.ex. registret Master som i stort sett alla kommuner, landsting och myndigheter får sina folkbokföringsuppgifter ifrån. Det blir som sagt stor påverkan och det är billigare och bättre att lägga krut på skalskydd.

Sen som sagt så vet vi inte exakt vad som har hänt i det här specifika fallet.

Jo, det är klart det blir en viss påverkan, men jag håller inte med om att det är bättre att lägga all krut på skalskydd. Jag tycker säkerhet ska byggas på alla fronter. Jag är även rätt övertygad om att det vanliga tankesättet med skalskydd kommer att ändras framöver, ju flera servrar som blir hackade och ju fler känsliga uppgifter som läcker.

Mer och mer databasinformation lär krypteras i framtiden. Precis som med lösenord, förut lagrades de i klartext, medans de nu oftast lagras som hashsummor. Påverkan på prestandan blir mindre och mindre iom att CPU:erna blir bättre, och de vanligaste krypteringsinstruktionerna finns nu inuti CPU:n för att minimera prestandaförlusten.

Men som skrivits tidigare i tråden, jag håller med om att vissa uråldriga system är mer komplicerade & dyrare att skydda :/

tartareandesire 2012-03-31 14:34

Känns väl inte så meningsfullt att spekulera i vad som hänt då vi inte vet något alls om detta. Det bästa vore nog trots allt att dessa personuppgifter inte hanterades digitalt alls eller åtminstone att de inte finns på lagringsmedia som kan nås utifrån, oavsett vilket system som sedan används.

Precis som SimonP säger så handlar det om liv och död här om oturen är framme och då måste man också behandla informationen därefter.


Alla tider är GMT +2. Klockan är nu 20:09.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson