Kom ihåg mig?
Home Menu

Menu


Skatteverket / Logica hackat

 
Ämnesverktyg Visningsalternativ
Oläst 2012-03-30, 16:44 #1
SimonPs avatar
SimonP SimonP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2006
Inlägg: 832
SimonP SimonP är inte uppkopplad
Mycket flitig postare
SimonPs avatar
 
Reg.datum: May 2006
Inlägg: 832
Logica har blivit hackade förut, så det är märkligt att de inte krypterat de uppgifter som är känsligast, speciellt när de vet om att deras säkerhet brustit tidigare. Det går alldeles utmärkt att spara informationen i krypterat format så att en hacker som rootar servern inte kan få ut nått vettigt.

Senast redigerad av SimonP den 2012-03-30 klockan 16:48
SimonP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-03-30, 21:18 #2
Westmans avatar
Westman Westman är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jun 2004
Inlägg: 4 021
Westman Westman är inte uppkopplad
Klarade millennium-buggen
Westmans avatar
 
Reg.datum: Jun 2004
Inlägg: 4 021
Citat:
Ursprungligen postat av SimonP Visa inlägg
Logica har blivit hackade förut, så det är märkligt att de inte krypterat de uppgifter som är känsligast, speciellt när de vet om att deras säkerhet brustit tidigare. Det går alldeles utmärkt att spara informationen i krypterat format så att en hacker som rootar servern inte kan få ut nått vettigt.
Med tanke på vilken påverkan det får (prestanda etc.) så är det inte alltid ett alternativ.
Westman är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-03-30, 21:42 #3
SimonPs avatar
SimonP SimonP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2006
Inlägg: 832
SimonP SimonP är inte uppkopplad
Mycket flitig postare
SimonPs avatar
 
Reg.datum: May 2006
Inlägg: 832
Citat:
Ursprungligen postat av Westman Visa inlägg
Med tanke på vilken påverkan det får (prestanda etc.) så är det inte alltid ett alternativ.
När det gäller personuppgifter på folk som lever med skyddad identitet? Om det handlar om att välja mellan att köpa in extra servrar eller att lagra skyddade identiter helt okrypterat så är valet rätt självklart. Det kan betyda skillnaden mellan liv eller död om databasen läcker ut. I det allra flesta fall när det gäller bristande kryptering handlar det om okunskap, inte pengar, i alla fall när det gäller sådana här känsliga uppgifter.
SimonP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-03-30, 23:40 #4
Ara Ara är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Mar 2005
Inlägg: 1 956
Ara Ara är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Mar 2005
Inlägg: 1 956
Citat:
Ursprungligen postat av SimonP Visa inlägg
När det gäller personuppgifter på folk som lever med skyddad identitet? Om det handlar om att välja mellan att köpa in extra servrar eller att lagra skyddade identiter helt okrypterat så är valet rätt självklart. Det kan betyda skillnaden mellan liv eller död om databasen läcker ut. I det allra flesta fall när det gäller bristande kryptering handlar det om okunskap, inte pengar, i alla fall när det gäller sådana här känsliga uppgifter.
Kunden får vad kunden betalar för. svårare än så är det inte.
Hur vet du att det tex inte en en klientdator med adminrättigheter i systemen som är hackad? Eller en användare som har password123 som lösenord? I 9 av 10 fall är det den mänskliga faktorn som ligger bakom intrång och inte sårbarheter i "systemet"
Ara är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-03-31, 00:18 #5
SimonPs avatar
SimonP SimonP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2006
Inlägg: 832
SimonP SimonP är inte uppkopplad
Mycket flitig postare
SimonPs avatar
 
Reg.datum: May 2006
Inlägg: 832
Citat:
Ursprungligen postat av Ara Visa inlägg
Kunden får vad kunden betalar för. svårare än så är det inte.
Nja, ibland är det så, ibland inte. Leverantörer kan även lova saker om de sen inte håller.

Citat:
Hur vet du att det tex inte en en klientdator med adminrättigheter i systemen som är hackad? Eller en användare som har password123 som lösenord?
Jag vet inte vad som hänt i just detta fall med Logica/SKV, det är inte klargjort ännu. Men använder man tvåfaktorautentisering på klienterna så räcker det inte med enbart lösenord till klientdatorn, och remote attacker mot klienterna blir betydligt svårare. Många som hanterar känlig info har det. Magnetkort/smartcard/RFID har använts på flera myndigheter och banker som jag har besökt.

Citat:
I 9 av 10 fall är det den mänskliga faktorn som ligger bakom intrång och inte sårbarheter i "systemet"
Tja, det är människor som byggt systemen, i så fall är det nog 10/10 som beror på "mänskliga faktorn" Om du med den "mänskliga faktorn" menar slutkunden och inte systemleverantören, så är det inte så mkt som 9/10, visserligen är det vanligt med användarfel, men det finns nästan lika mkt fel hos systemleverantörer, t.ex SQL-injektioner som är rätt vanliga har inget med slutanvändaren att göra, opatchade servrar osv. osv.
SimonP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-04-01, 11:19 #6
Ara Ara är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Mar 2005
Inlägg: 1 956
Ara Ara är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Mar 2005
Inlägg: 1 956
Citat:
Ursprungligen postat av SimonP Visa inlägg
t.ex SQL-injektioner som är rätt vanliga har inget med slutanvändaren att göra
SQL-injektioner samt säkerhetshål i applikationer/oprativsystem känns inte att det har med dom som DRIFTAR servern att göra heller, utan med med dom som har byggt satt upp systemet och det är ganska ofta inte dom som "äger servrarna" Men visst är det lätt att sitta komma med smarta idéer EFTER att det har hänt.
Ara är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-04-01, 11:26 #7
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
Citat:
Ursprungligen postat av Ara Visa inlägg
SQL-injektioner samt säkerhetshål i applikationer/oprativsystem känns inte att det har med dom som DRIFTAR servern att göra heller, utan med med dom som har byggt satt upp systemet och det är ganska ofta inte dom som "äger servrarna" Men visst är det lätt att sitta komma med smarta idéer EFTER att det har hänt.
Fast det är väl Logica ensamt som ansvarar för distributionen av data? Även om de använder andra företags hårdvara och mjukvara så ligger ansvaret på dem. Inte för att jag tycker man bör lägga någon större energi på att försöka skuldbelägga någon, vilket är populärt hos experter som vill verka duktiga, utan den stora frågan är hur information som absolut inte får läcka ut ska behandlas. Jag anser fortfarande att den inte alls bör distribueras digitalt. Misstag kommer alltid att begås.
__________________
Full-stack developer, free for smaller assignments

Senast redigerad av tartareandesire den 2012-04-01 klockan 11:31
tartareandesire är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-03-31, 11:13 #8
Westmans avatar
Westman Westman är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Jun 2004
Inlägg: 4 021
Westman Westman är inte uppkopplad
Klarade millennium-buggen
Westmans avatar
 
Reg.datum: Jun 2004
Inlägg: 4 021
Citat:
Ursprungligen postat av SimonP Visa inlägg
När det gäller personuppgifter på folk som lever med skyddad identitet? Om det handlar om att välja mellan att köpa in extra servrar eller att lagra skyddade identiter helt okrypterat så är valet rätt självklart. Det kan betyda skillnaden mellan liv eller död om databasen läcker ut. I det allra flesta fall när det gäller bristande kryptering handlar det om okunskap, inte pengar, i alla fall när det gäller sådana här känsliga uppgifter.
Det är flera system som använder den här datan, t.ex. registret Master som i stort sett alla kommuner, landsting och myndigheter får sina folkbokföringsuppgifter ifrån. Det blir som sagt stor påverkan och det är billigare och bättre att lägga krut på skalskydd.

Sen som sagt så vet vi inte exakt vad som har hänt i det här specifika fallet.

EDIT: Det skulle rent teoretiskt kunna vara Master som är "hackat" men jag är tveksam till att det innehåller skyddade uppgifter.
Westman är inte uppkopplad   Svara med citatSvara med citat
Oläst 2012-03-31, 11:50 #9
SimonPs avatar
SimonP SimonP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: May 2006
Inlägg: 832
SimonP SimonP är inte uppkopplad
Mycket flitig postare
SimonPs avatar
 
Reg.datum: May 2006
Inlägg: 832
Citat:
Ursprungligen postat av Westman Visa inlägg
Det är flera system som använder den här datan, t.ex. registret Master som i stort sett alla kommuner, landsting och myndigheter får sina folkbokföringsuppgifter ifrån. Det blir som sagt stor påverkan och det är billigare och bättre att lägga krut på skalskydd.

Sen som sagt så vet vi inte exakt vad som har hänt i det här specifika fallet.
Jo, det är klart det blir en viss påverkan, men jag håller inte med om att det är bättre att lägga all krut på skalskydd. Jag tycker säkerhet ska byggas på alla fronter. Jag är även rätt övertygad om att det vanliga tankesättet med skalskydd kommer att ändras framöver, ju flera servrar som blir hackade och ju fler känsliga uppgifter som läcker.

Mer och mer databasinformation lär krypteras i framtiden. Precis som med lösenord, förut lagrades de i klartext, medans de nu oftast lagras som hashsummor. Påverkan på prestandan blir mindre och mindre iom att CPU:erna blir bättre, och de vanligaste krypteringsinstruktionerna finns nu inuti CPU:n för att minimera prestandaförlusten.

Men som skrivits tidigare i tråden, jag håller med om att vissa uråldriga system är mer komplicerade & dyrare att skydda :/
SimonP är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 14:09.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017