100.000 loginforsøg. Ingen opdagede det

Ved en kundeovertagelse fandt jeg mere end 100.000 loginforsøg mod én eneste konto. Forsøgene havde kørt i månedsvis. Ingen greb ind.

Kontoen tilhørte det bureau, der passede sitet.

Seks måneder uden at nogen bemærkede det

Forsøgene kom fra eksterne adresser og havde kørt massivt i mere end seks måneder. Man gik målrettet efter én administratorkonto, og det var den, bureauet selv loggede ind med, når de arbejdede på kundens site.

Sitet havde ikke lukket for aflæsning af brugernavne. Enhver udefra kunne få bekræftet, hvilke konti der fandtes, uden at logge ind på noget som helst.

Der var heller ingen spærring efter et antal fejlede forsøg. Derfor kunne en robot køre i døgndrift mod en konto, den vidste eksisterede.

Det, der gør det til mere end én kundes problem

Bureauets brugernavn var tydeligt et fast brugernavn, der fortalte, at det var det pågældende bureaus administratorkonto.

Lykkes gættet ét sted, står hele porteføljen åben.

Det er samme mekanisme som i angreb gennem en leverandør. Angriberen bryder ikke ind hos jer. Han bryder ind hos den, der har adgang til jer, og som har adgang til mange andre.

Hullerne i den konkrete sag er lukket nu.

Seks spørgsmål til jeres bureau

Får I jeres hjemmeside administreret af en ekstern samarbejdspartner, er det de her, der skal stilles.

Bed bureauet bekræfte på skrift, om jeres brugernavne kan aflæses udefra. Systemet udleverer dem som standard gennem flere veje, blandt andet gennem programmeringsgrænsefladen, gennem forfatterarkiver, feeds og sitemap.

Spørg, om der er lukket for de login-veje, der går uden om selve loginsiden. De virker også, når loginsiden er flyttet til en hemmelig adresse.

Kræv navngivne konti til hver enkelt medarbejder hos bureauet, ikke én fælles konto med samme brugernavn på tværs af alle deres kunder. Bed samtidig om en liste over alle konti på jeres site med rolle og sidste login.

Bed om tallet på mislykkede loginforsøg de seneste 30 dage. Kan bureauet ikke svare, bliver forsøgene ikke talt, og så bliver et angreb heller ikke opdaget.

Stil krav om tofaktor på alle administratorkonti, bureauets egne inklusive, og om en automatisk spærring efter et antal fejlede forsøg fra samme kilde.

Overvej et filter på selve login, som virker, før systemet overhovedet indlæses.

Hvor mange forsøg har der været mod jeres side

Den seneste måned. Og hvem hos jer kan svare på det uden først at ringe til bureauet?

En leverandøraudit kortlægger, hvem der har adgang til jeres systemer gennem nogen, I selv har hyret, og hvilke rettigheder de reelt har.

Har du brug for at få jeres leverandøradgange kortlagt? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

Gør som 4.300 andre. Få mønstre fra 500 dokumenterede sager og konkrete anbefalinger om cybersikkerhed og digital suverænitet hver 14. dag.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Slettefristen gælder ét system ad gangen

Slettefristen gælder ét system ad gangen

To bekendtgørelser blev udstedt samme dag i 2017. Den ene sætter slettefrister for politiets nummerpladedata. Den anden lader dem leve videre. Fristerne er en politisk beslutning Dansk politi har haft automatisk nummerpladegenkendelse i alle politikredse siden 2016. I...