Säkerhetsslarv på Tietoevry: "Ofta var lösenordet admin"

Permalänk
Medlem
Skrivet av robbankentor:

Säkerhet och säkra rutiner kostar pengar, det är nog svaret på varför det gick som det gick.

Vill lägga till en viktig del till detta: det kostar pengar på kort sikt. På lång sikt sparar det pengar.

Permalänk
Medlem

Oavsett vad grundarna och ledarna har för tanke när de startar är det till synes oundvikligt att alla lyckade bolag tas över av en arme ekonomer som inte bryr sig om bolaget gör datorer eller gurkor. Vi har sett många exempel på detta.

Samhället behöver komma på något regelverk som kan stoppa den utvecklingen. Tanken är ju att de vidrigaste sakerna skall förbjudas i lag (miljöförstörelse mm) och annat "småfult" skall skötas av att osympatiska bolag tappar till sina konkurrenter, men det är i praktiken svårt i vissa branscher, ex. Boeing.

Man kan förstås inte bara döda vinstmekanismen för den är samtidigt det som skapar överskottet som bolaget lever på, men det saknas något starkt medel att stoppa den från att bli det enda syftet och därmed förstöra idén som bolaget grundades för.

Den mission statement som bolag har när ekonomerna tar över är defacto "maximise return to shareholders", allt annat visar sig snabbt vara snack tyvärr, men de flesta bolag HAR ett annat mission statement!

Googles mission statement är exempelvis "to organize the world's information and make it universally accessible and useful." Tänk om de faktiskt var lagligt bundna att hålla sig till det och vd'n kan tvingas gå om någon visar att de bryter mot det genom att exempelvis dölja information bakom reklam?

En frivillig "bolagstecknarens grundlag" vore kul att se. "Jag köper mina datorer från bolaget X eftersom deras grundlag säger att de aldrig kan sälja min information till någon oavsett hur lukrativt det visar sig vara". "Jag köper min senap från bolaget Y eftersom deras grundlag säger att den skall tillverkas i Sverige".

Permalänk
Medlem
Skrivet av mangemongen:

Vill lägga till en viktig del till detta: det kostar pengar på kort sikt. På lång sikt sparar det pengar.

Det har du helt rätt i goda rutiner ger nöja kunder och långa relationer.

Visa signatur

Moderkort: MSI MPG X570 Gaming plus CPU: Ryzen 7 5700X3D
RAM: Crucial Ballistix 16GB DDR4 3600 MHz Kylning: Noctua NH-D15 chromax.black Lagring: 4 x Samsung 840 Pro 500GB
Grafikkort :Sapphire Radeon™ RX 6950 XT PURE NITRO+ Nätaggregat: EVGA SuperNOVA 750 G2
Chassi: Fractal Design Define Vision S2 Blackout Monitor: ASUS TUF Gaming VG34VQL3A & Acer XF270HUC
Tangentbord: Corsair Gaming Strafe RGB MX SILENT Mus: SteelSeries Sinsei

Permalänk
Medlem

Visa signatur

Ryzen 7 7800X3D | ASUS TUF Gaming B650-Plus WIFI | Kingston 32GB (2x16GB) DDR5 6GT/s CL30 FURY Beast | Kingston Fury Renegade M.2 NVMe SSD Gen 4 2TB | MSI RTX 4060 8GB | Fractal Design Define S | MSI MPG A850G 850W | Thermalright Phantom Spirit 120 SE | Windows 11 Pro | AOC 27" AGON AG276QZD2 OLED QHD 240 Hz

Permalänk
Medlem

Dom ansvariga borta straffas på ett eller annat sätt

Visa signatur

🇸🇪 VR Sverige Discord server - Svensk VR Community
https://discord.com/invite/avnhs6mgjc

Permalänk
Medlem
Skrivet av walkir:

Nu har TietoEvry ökat säkerheten och infört "Sommar2024" som säkert lösenord på samtliga nyinstallationer

Har du hackat min jobbmail?! Hur visste du mitt lösenord

Permalänk
Medlem
Skrivet av robbankentor:

Säkerhet och säkra rutiner kostar pengar, det är nog svaret på varför det gick som det gick.

Japp, samtidigt som komplexiteten ökar exponentiellt. "admin" kommer väl dom flesta ihåg. Ska man bara gå därifrån till att istället generera unika, komplexa lösenord, så har man gått från "nått alla kan minnas" till "en lösenordshanterare som måste vara gemensam för verksamheten där varje person bara ska ha access till det dom ska ha".

Lägg sedan till saker som integrationer/machine-to-machine-kommukikation så har det hela ballat ur delucks.

Jag skulle säga, iaf efter mina runt 20 år i IT-branschen, att hårdkodade/enkla lösenord i klartext i en konfig.cfg-fil är vanligare än <ett säkert system>.

Edit:
Kan ta som exempel, en setup jag jobbade i, som i min mening (och säkert många andras) var väldigt "bra" / "säker". Authen var certifikatsbaserad.
Problemet? Lösningen var så stor och komplex att det var -minst- en "driftstörning" i veckan som berodde på allt från att nått certifikat gått ut, till att det var problem i certkedjan, nån användare hade fel behörigheter för att accessa certet, nått cert hade inte fått korrekta rättigheter för att kunna göra det som det skulle kunna göra, you name it.

Permalänk
Medlem
Skrivet av WebbkodsFrilansaren:

Följande har jag använt i mitt exjobb för att generera och validera lösenord:

Generera ett kryptografiskt säkert lösenord (om random_int() betraktas kryptografiskt säkert)

// This function generates a random password function generatePassword($length = 16) { // Define the characters that can be used in the random string $characters = '0123456789abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ!@#$%^*()_+{}|:?-=[]\;,./'; $lowercase = 'abcdefghijklmnopqrstuvwxyz'; $uppercase = 'ABCDEFGHIJKLMNOPQRSTUVWXYZ'; $special = '!@#$%^*()_+{}|:?-=[]\;,./'; // Define the length of the characters $charactersLength = mb_strlen($characters); // Define the random string $randomString = ''; // Loop through the length of the string for ($i = 0; $i < $length; $i++) { // Append a random character from the characters string to the random string // random_int is cryptographically secure!! $randomString .= $characters[random_int(0, $charactersLength - 1)]; } // Now before we return the random string (password), we must check that it actually contains at least one number (0-9), // one uppercase letter (A-Z), one lowercase letter (a-z) and one special character (!@#$%^*()_+{}|:?-=[]\;,./) // otherwise just add one of each to the end of the string if (!preg_match('/[0-9]/', $randomString)) { $randomString .= random_int(0, 9); } if (!preg_match('/[A-Z]/', $randomString)) { $randomString .= $lowercase[random_int(0, mb_strlen($lowercase) - 1)]; } if (!preg_match('/[a-z]/', $randomString)) { $randomString .= $uppercase[random_int(0, mb_strlen($uppercase) - 1)]; } if (!preg_match('/[!@#\$%\^*()_+\{\}\|\:\?\-\=\[\]\\\\;\,\.\-\/]/', $randomString)) { $randomString .= $special[random_int(0, mb_strlen($special) - 1)]; } // Now, return the random string return $randomString; }

Dold text

Möjligen bör lösenordsgeneratorn förbättras genom att de saknade tecknen för ett starkt lösenord blandas in någonstans i den annars färdiga strängen istället för att bara läggas till slutet som den gör just nu. Array_splice() med random_int() för position?

Validera eget inmatat nytt lösenord

// Function that validates empty, min and max length of a string // that is specifically of the type password using the reference to // an error variable that will be set if the validation fails. function validatePassword($input, &$errorReference, $minLength, $maxLength, $fieldName, &$allOK) { // Check if the input is empty if (empty($input)) { $errorReference = "$fieldName is required!"; $allOK = false; } // Check if the input is too short else if (mb_strlen($input) < $minLength) { $errorReference = "$fieldName is too short! Must be at least $minLength characters!"; $allOK = false; } // Check if the input is too long else if (mb_strlen($input) > $maxLength) { $errorReference = "$fieldName is too long! Must be at most $maxLength characters!"; $allOK = false; } // Check if the input contains at least one uppercase letter else if (!preg_match("/[A-Z]/", $input)) { $errorReference = "$fieldName must contain at least one uppercase letter! (A-Z)"; $allOK = false; } // Check if the input contains at least one lowercase letter else if (!preg_match("/[a-z]/", $input)) { $errorReference = "$fieldName must contain at least one lowercase letter! (a-z)"; $allOK = false; } // Check if the input contains at least one number else if (!preg_match("/[0-9]/", $input)) { $errorReference = "$fieldName must contain at least one number! (0-9)"; $allOK = false; } // Check if the input contains at least one special character else if (!preg_match("/[^a-zA-Z0-9]/", $input)) { $errorReference = "$fieldName must contain at least one special character! (!@#$%^*()_+{}|:?-=[]\;,./)"; $allOK = false; } }

Dold text

Jag hoppas att Tietoevrys ledning tar in åtminstone en person som vill tänka förebyggande och inte enbart "Snabba cash". Det är pinsamt att företaget har bristande IT-säkerhet - som om ett städbolag med bajskorvar utanför sina egna toalettsitsar!

Mvh,
WKL.

Känns som att dessa "snillen" gjorde ett test där det kollades om dom har något innanför pannbenet. Och svaret blev: admin, lösenord, 123456 och dinmamma är lösenord med extremt hög säkerhet i deras ögon. Dagen efter deras anställning så får dom mail att deras avlägsna släkting från Afrika har dött och lämnar efter sig 10 miljoner Euro. Allt dom behöver göra är att ladda ner ett program och sedan skriv in deras personnummer och bankkonto and sedan godkänn med Bank-Id.

Visa signatur

NZXT H7 Flow, ASUS Z390-E, Intel 9700K 3.6GHz, 16 GB Corsair Vengeance 3.2GHz, Samsung EVO 970 500GB, MSI RTX 2070 Gaming Z, Seagate Barracuda 4 TB, Corsair RM750X V2 750W, Noctua NH-D15, 1 st FD Venturi HF-14, 6 st Phantek M25 120mm, Dell S2721DGFA,

Permalänk
Medlem
Skrivet av jehuty:

Har du hackat min jobbmail?! Hur visste du mitt lösenord

Vi ser bara "*******", men när du läser det visas det som "Sommar2024".

Visa signatur

Ryzen 9 5950X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Medlem
Skrivet av robbankentor:

Säkerhet och säkra rutiner kostar pengar, det är nog svaret på varför det gick som det gick.

Precis som de sa fokus var på att hålla upp höga vinster. och ja bra säkerhet kostar pengar.

Permalänk
Medlem
Visa signatur

..:: trickeh2k ::..
Windows 11 Pro - Ryzen 7 7800X3D - ASUS TUF B650-PLUS - Kingston FURY Beast DDR5 64GB CL36 - MSI MAG A850GL - MSI RTX 4080 VENTUS 3X OC - Acer Predator XB271HU - ASUS VG248QE - QPAD MK-85 (MX-Brown)/Logitech G PRO Wireless - Samsung 960 EVO 250GB, Samsung EVO 860 500GB, SanDisk Ultra II 480GB, Crucial MX500 1TB, Kingston KC3000 2TB - Steelseries Arctic 5 - Cooler Master Masterbox TD500 Mesh V2

Permalänk
Medlem

Ja dom är duktiga på att göra fel och skylla ifrån sig, det är nog något som aldrig kommer att gå ur dom.

Visa signatur

Main
MOBO: Gigabyte B550M DS3H, CPU: AMD Ryzen 5 5600, RAM: 2x16B @ 3600MHz, GPU: ASUS TUF Gaming RX7800XT, SSD: WD BLACK SN750 SE 1TB nVME, 2x1TB Sata SSD Chassi, : Fractal Design Node 804, PSU: Corsair RM1000e, Skärm: Philips 27M1N3500LS.

Permalänk
Medlem

Inte förvånande att de enbart fokuserar på vinst. Kostnader för t.ex. Skolplattformen i Stockholms Stad som driftades av TietoEvry låg ju på över en miljard i drifts- och utvecklingskostnader och det var extremt ointuitivt att administrera som IT-personal på skola. Även säkerhetsproblem uppstod och elever och lärare avskydde skiten.

Visa signatur

Min profilbild beskriver hur jag känner mig just nu.

Permalänk
Medlem
Skrivet av WebbkodsFrilansaren:

Följande har jag använt i mitt exjobb för att generera och validera lösenord:

Generera ett kryptografiskt säkert lösenord (om random_int() betraktas kryptografiskt säkert)

// This function generates a random password function generatePassword($length = 16) { // Define the characters that can be used in the random string $characters = '0123456789abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ!@#$%^*()_+{}|:?-=[]\;,./'; $lowercase = 'abcdefghijklmnopqrstuvwxyz'; $uppercase = 'ABCDEFGHIJKLMNOPQRSTUVWXYZ'; $special = '!@#$%^*()_+{}|:?-=[]\;,./'; // Define the length of the characters $charactersLength = mb_strlen($characters); // Define the random string $randomString = ''; // Loop through the length of the string for ($i = 0; $i < $length; $i++) { // Append a random character from the characters string to the random string // random_int is cryptographically secure!! $randomString .= $characters[random_int(0, $charactersLength - 1)]; } // Now before we return the random string (password), we must check that it actually contains at least one number (0-9), // one uppercase letter (A-Z), one lowercase letter (a-z) and one special character (!@#$%^*()_+{}|:?-=[]\;,./) // otherwise just add one of each to the end of the string if (!preg_match('/[0-9]/', $randomString)) { $randomString .= random_int(0, 9); } if (!preg_match('/[A-Z]/', $randomString)) { $randomString .= $lowercase[random_int(0, mb_strlen($lowercase) - 1)]; } if (!preg_match('/[a-z]/', $randomString)) { $randomString .= $uppercase[random_int(0, mb_strlen($uppercase) - 1)]; } if (!preg_match('/[!@#\$%\^*()_+\{\}\|\:\?\-\=\[\]\\\\;\,\.\-\/]/', $randomString)) { $randomString .= $special[random_int(0, mb_strlen($special) - 1)]; } // Now, return the random string return $randomString; }

Dold text

Möjligen bör lösenordsgeneratorn förbättras genom att de saknade tecknen för ett starkt lösenord blandas in någonstans i den annars färdiga strängen istället för att bara läggas till slutet som den gör just nu. Array_splice() med random_int() för position?

Validera eget inmatat nytt lösenord

// Function that validates empty, min and max length of a string // that is specifically of the type password using the reference to // an error variable that will be set if the validation fails. function validatePassword($input, &$errorReference, $minLength, $maxLength, $fieldName, &$allOK) { // Check if the input is empty if (empty($input)) { $errorReference = "$fieldName is required!"; $allOK = false; } // Check if the input is too short else if (mb_strlen($input) < $minLength) { $errorReference = "$fieldName is too short! Must be at least $minLength characters!"; $allOK = false; } // Check if the input is too long else if (mb_strlen($input) > $maxLength) { $errorReference = "$fieldName is too long! Must be at most $maxLength characters!"; $allOK = false; } // Check if the input contains at least one uppercase letter else if (!preg_match("/[A-Z]/", $input)) { $errorReference = "$fieldName must contain at least one uppercase letter! (A-Z)"; $allOK = false; } // Check if the input contains at least one lowercase letter else if (!preg_match("/[a-z]/", $input)) { $errorReference = "$fieldName must contain at least one lowercase letter! (a-z)"; $allOK = false; } // Check if the input contains at least one number else if (!preg_match("/[0-9]/", $input)) { $errorReference = "$fieldName must contain at least one number! (0-9)"; $allOK = false; } // Check if the input contains at least one special character else if (!preg_match("/[^a-zA-Z0-9]/", $input)) { $errorReference = "$fieldName must contain at least one special character! (!@#$%^*()_+{}|:?-=[]\;,./)"; $allOK = false; } }

Dold text

Jag hoppas att Tietoevrys ledning tar in åtminstone en person som vill tänka förebyggande och inte enbart "Snabba cash". Det är pinsamt att företaget har bristande IT-säkerhet - som om ett städbolag med bajskorvar utanför sina egna toalettsitsar!

Mvh,
WKL.

Varför så komplicerat?

$ tr -cd '[0-9a-zA-Z]' < /dev/random | head -c 16

Ang. Tieto så är det nog inte särskilt ovanligt att höga chefer ser mer till sin bonus än företagets väl och ve. Många är inte långt efter oligiarkerna i moral. Den andra orsaken är det som @Almtom skrev, stundande försäljning av bolaget brukar också krossa samtliga moraliska gränser.

Permalänk
Medlem
Skrivet av mangemongen:

Vill lägga till en viktig del till detta: det kostar pengar på kort sikt. På lång sikt sparar det pengar.

Eaxkt, hur många kunder väljer TietoEvry idag och vad kostar inte ev. skadestånd?

En sak att 1177 ansluter "internetsladden" fel, men jag kan tycka att det är värre att ett företag som ska tala om för andra hur IT-fungerar använder standardlösenord.

Permalänk
Medlem
Skrivet av pv2b:

Japp, därför bör man införa en lösenordshanterare inom bolaget och sätta så långa och krångliga lösenordskrav på systemen att det är enklare att använda en lösenordshanterare än att memorera och knappa själv.

Jag jobbar hos en konkurrent och det har vi haft i flera år, hostad on-prem och ett krav för samtliga anställda.
Dessutom blockering av alla andra sorts lösenordshanterare i webbläsare och dylikt. Enda undantaget är apples keychain.

Permalänk
Medlem
Skrivet av walkir:

Nu har TietoEvry ökat säkerheten och infört "Sommar2024" som säkert lösenord på samtliga nyinstallationer

Du skämtar antagligen, men jag har tillräcklig personlig insikt för att veta att ÅrstidÅrtal användes mer än en gång på Evry.

Permalänk
Medlem

Fast om man minns hur det hela började så var det ju en opatchad känd sårbarhet i en Cisco ASA och hade inte något öht med lösenord att göra så frågan blir ju om detta då är en helt orelaterad miss eller om det bara handlar om en missnöjd före detta anställd som sprider felaktig information som Tieto påstår.

Visa signatur

|Ryzen 5800x3d|RX 7900XTX Hellhound|Asus Prime X370 Pro|32GiB Corsair 3200MHz CL16 Vengeance|Corsair HX1000i|Fractal Define R5|LG 45GR95QE|Corsair K100|Razer DeathAdder V3 Pro|Ubuntu 24.04|

Permalänk
Medlem
Skrivet av F.Ultra:

Fast om man minns hur det hela började så var det ju en opatchad känd sårbarhet i en Cisco ASA och hade inte något öht med lösenord att göra så frågan blir ju om detta då är en helt orelaterad miss eller om det bara handlar om en missnöjd före detta anställd som sprider felaktig information som Tieto påstår.

Originalartikeln handlar inte om huruvida lösenordet "admin" skulle ha orsakat det riksbekanta intrånget, utan är ett exempel på bristande säkerhetskultur som används av en källa. Jag har läst den tidigare (före SweC ens publicerade sin notisliknande artikel), men den är ju låst så många här kommer säkert inte åt den.

Permalänk
Medlem
Skrivet av KAD:

Du skämtar antagligen, men jag har tillräcklig personlig insikt för att veta att ÅrstidÅrtal användes mer än en gång på Evry.

Det används rätt frekvent i många bolag.

Problemet är användarna och deras oförmåga att skriva in komplexa lösenord. Samt företags illvilja att införa passwordless.

Jag jobbar på ett bolag där man inte har Hello för att en anställd anser att det är osäkert med biometrisk inloggning.

Det är vanligare att lösenord stjäls än att en användare blir bestulen på sin enhet OCH sin pinkod/lösenkod.

Istället så ser jag användare skriva ner sina 14 tecken långa komplexa lösenord på en Post-it och klistrar på skrivbordet....

Visa signatur

Gammal men bra.

Permalänk
Skrivet av Donkey:

Istället så ser jag användare skriva ner sina 14 tecken långa komplexa lösenord på en Post-it och klistrar på skrivbordet....

Vilket å andra sidan är betydligt säkrare (om angriparen inte har fysisk tillgång till lokalerna) än att ha ett lösenord som finns med på top-100-listan i sin region. Även dåliga vanor kan vara bättre eller sämre. 🙃

Men med det sagt: det är inte jättesällan jag ser någon utvecklare eller tekniker dela skärm med en kollega, med sessionshemligheter fullt läsbara i ett textredigeringsprogram istället för att använda lösenordshanterare, dess API, eller miljövariabler. Otroligt många växer aldrig förbi hur de arbetade när de var 19 oavsett hur kvalificerade roller de lyckas få. Det handlar helt enkelt inte bara om att ge folk rätt verktyg och träning, utan det måste vara svårare att göra fel än att göra rätt, och det är ett riktigt tufft mål att försöka nå.

Permalänk
Medlem

Ett annat problem som SvD-artikeln tar upp är det som kallas segmentering. Det gäller problemet att ett intrång kunde påverka så många olika kunder. Är det någon som känner till det?

Permalänk
Skrivet av Trihxeem:

Här har vi alltså en VD som har 10 miljoner i årslön (EUR 888 987/year) och vad är konsekvensen för honom? Ingen.

Han borde få sparken och stämmas av företagen som förlorade pengar på denna attack.
Avträde

Du har inte fel. Men det spelar ingen roll om man sparkar en VD. De får jobb som VD på ett nytt ställe.

Det är svårare att hitta en bra VD än det är att hitta duktiga hantverkare.

Permalänk
Medlem
Skrivet av Hubertus:

Ett annat problem som SvD-artikeln tar upp är det som kallas segmentering. Det gäller problemet att ett intrång kunde påverka så många olika kunder. Är det någon som känner till det?

I artikeln låter det som att man kom in på servrar som hanterar VMs och kunde därför orsaka större skada.

Visa signatur

i7 2600k | Asus P8P67 | Corsair H80 | Asus GTX 770 OC | 8GB | Corsair TX650W | Fractal Design R3 | Samsung 860 EVO 1TB

Macbook Pro 16'' M1 Pro | 16GB | 512GB

Permalänk
Medlem

Någon snäll sweclockare som vill skicka artikeln till mig i PDF format i PM? Tack!

Permalänk
Medlem
Skrivet av KAD:

Du skämtar antagligen, men jag har tillräcklig personlig insikt för att veta att ÅrstidÅrtal användes mer än en gång på Evry.

Jo, har ingen insyn i TietoEvry. Däremot har jag sett ÅrstidÅrtal samt FöretagsnamnÅrtal ett flertal gånger tidigare, så är inte direkt förvånad.

Sen gör blir det inte bättre av att företag skapar onödigt krångliga lösenordspolicys, vilket ofta slutar med att anställda överlistar systemet med lösenord som Kajsastina!1, Kajsastina!2 etc.

Permalänk
Medlem
Skrivet av Trihxeem:

Här har vi alltså en VD som har 10 miljoner i årslön (EUR 888 987/year) och vad är konsekvensen för honom? Ingen.

Han borde få sparken och stämmas av företagen som förlorade pengar på denna attack.
Avträde

Tyvärr tror jag att de resonerar helt i kronor och ören.
De räknar helt enkelt med att han genom sitt agerande drog in mera pengar till "dem" än vad denna smäll nu kostar.
Det lär ju vara yttersta få kunder som har klansuler i avtal/upphandlingar som gör att de skulle vinna eller ens kunna bryta avtalet pga detta. Kör vi på spåret upphandling så spelar det ingen roll för upphandlaren måste (typ) alltid välja det billigaste budet som lever upp till kraven upphandlaren ställt. Så hur ator är skadan? Kan du tom vara så att det är mer lönsamt att helt enkelt skita i allt som kostar "extra" och hålla nere alla kostnader så man kan placera sig lägst och vinna alla upphandlingarna.

Ibland kan det vara upphandlarens "fel" då denna helt enkelt formulerat upphandlingen på ett sådant sätt företaget anser sig leva upp till dennes krav, fast de egentligen inte gör det. Eller så har upphandlaren helt enkelt inte angivit allt den bör ha angivit.

Sen kan det ibland vara så att det upphandlaren vill ha är svårt att uppnå alt att väldigt få, tom en ensam part, kan leverera det.

Sen har vi ju fall där företaget helt enkelt säger att vi kan leverera X och har rutiner för Y som är ren lögn.

Eller en blandning av allt ovan. Oavsett så är det ju dåligt skött av företaget i det här fallet. Men tyvärr kan det rent pengamässigt ha genererat mest vinst till ägarna.

Edit: Sen ska man skilja på lösenords komplexitet/autentiseringsmetod för Gittan som läser lite mail och skriver lite i word på sin maskin som sitter i ett segmenterat nät och servrarna som huserar alla de kritiska VMarna.

Permalänk
Medlem

Det kostar ju inget extra att se över alla lösenorden och byta dem från default. Såklart lite tid, men den är försumbar om den görs vid initial installation. En lösenordshanterare som är centralt managerad kostar ju lite licenskostnad dock. Men har man inte råd med det så hade det ändå varit ett steg upp att lagra det i klartext.

Kan ju vara klumpiga misstag som att man kopplar ihop systemen med SSO via radius eller något, men glömmer bort default-admin kontot. Något som egentligen ska bytas och sparar på en säker plats som ett break glass-konto.

Om det nu var en sårbarhet i en brandvägg som gjorde att man kom in, så spelade inte de dåliga lösenorden någon roll. Däremot underlättade det ju stort att lösenorden internt var dåliga vid nästa steg. Då man snabbt kunde få kontroll över de interna systemen, innan man blev upptäckta.

Permalänk
Sötast
Skrivet av Trihxeem:

Här har vi alltså en VD som har 10 miljoner i årslön (EUR 888 987/year) och vad är konsekvensen för honom? Ingen.

Han borde få sparken och stämmas av företagen som förlorade pengar på denna attack.
Avträde

Medans jag inte på något vis, tro mig, inte på något vis alls försvarar dessa snedsteg och brister så är jag inte helt säker på om Kimmo bör avgå för det som hänt.

Enligt deras annual report 2023 så arbetar de i 90+ länder och har 24159 heltidsanställda. Räknar man konsulter så blir det nog mycket mer. Rimligtvis så handlar det om ett flertal tusen olika kunder. Som VD har man ju såklart ansvar, men man kan inte heller förväntas ha personlig översyn och ansvar i något sådant enormt.

Nu är det inte så att jag känner Kimmo, men hur vet vi att det källan sagt stämmer?

Det jag hoppas på däremot är att de som fått jobben delegerade till sig att se till att ansvarskedjan hålls blir hängda.
Det är ganska oförsvarbart att fela när det kommer till säkerhet.

Permalänk
Medlem
Skrivet av Hubertus:

Ett annat problem som SvD-artikeln tar upp är det som kallas segmentering. Det gäller problemet att ett intrång kunde påverka så många olika kunder. Är det någon som känner till det?

Det är nackdelen med den här typen av lösning. Som kund delar man på en serverpark med en massa andra kunder. Och för att kunna göra det så sköts allt via samma admin-konsol. Så utan att ge sig på någon av kunderna och istället ge sig på den gemensamma leverantören (tietoevry) påverka alla kunder. Såvida man nu inte tog sig in via en kund, för att sedan utnyttja en väg som i mina ögon inte ska finnas.

Fördelen med att dela servrar är ju att kostnaden blir lägre och tillförlitligheten högre i kombination.