100.000 loginforsøg. Ingen opdagede det

Over 100.000 loginforsøg mod én konto i månedsvis. Ingen greb ind. Her er seks nødvendige spørgsmål til jeres webbureau.

Ved en kundeovertagelse fandt jeg mere end 100.000 loginforsøg mod én eneste konto. Forsøgene havde kørt i månedsvis. Ingen greb ind.

Kontoen tilhørte det bureau, der passede sitet.

Seks måneder uden at nogen bemærkede det

Forsøgene kom fra eksterne adresser og havde kørt massivt i mere end seks måneder. Man gik målrettet efter én administratorkonto, og det var den, bureauet selv loggede ind med, når de arbejdede på kundens site.

Sitet havde ikke lukket for aflæsning af brugernavne. Enhver udefra kunne få bekræftet, hvilke konti der fandtes, uden at logge ind på noget som helst.

Der var heller ingen spærring efter et antal fejlede forsøg. Derfor kunne en robot køre i døgndrift mod en konto, den vidste eksisterede.

Det, der gør det til mere end én kundes problem

Bureauets brugernavn var tydeligt et fast brugernavn, der fortalte, at det var det pågældende bureaus administratorkonto.

Lykkes gættet ét sted, står hele porteføljen åben.

Det er samme mekanisme som i angreb gennem en leverandør. Angriberen bryder ikke ind hos jer. Han bryder ind hos den, der har adgang til jer, og som har adgang til mange andre.

Hullerne i den konkrete sag er lukket nu.

Seks spørgsmål til jeres bureau

Får I jeres hjemmeside administreret af en ekstern samarbejdspartner, er det de her, der skal stilles.

Bed bureauet bekræfte på skrift, om jeres brugernavne kan aflæses udefra. Systemet udleverer dem som standard gennem flere veje, blandt andet gennem programmeringsgrænsefladen, gennem forfatterarkiver, feeds og sitemap.

Spørg, om der er lukket for de login-veje, der går uden om selve loginsiden. De virker også, når loginsiden er flyttet til en hemmelig adresse.

Kræv navngivne konti til hver enkelt medarbejder hos bureauet, ikke én fælles konto med samme brugernavn på tværs af alle deres kunder. Bed samtidig om en liste over alle konti på jeres site med rolle og sidste login.

Bed om tallet på mislykkede loginforsøg de seneste 30 dage. Kan bureauet ikke svare, bliver forsøgene ikke talt, og så bliver et angreb heller ikke opdaget.

Stil krav om tofaktor på alle administratorkonti, bureauets egne inklusive, og om en automatisk spærring efter et antal fejlede forsøg fra samme kilde.

Overvej et filter på selve login, som virker, før systemet overhovedet indlæses.

Hvor mange forsøg har der været mod jeres side

Den seneste måned. Og hvem hos jer kan svare på det uden først at ringe til bureauet?

En leverandøraudit kortlægger, hvem der har adgang til jeres systemer gennem nogen, I selv har hyret, og hvilke rettigheder de reelt har.

Har du brug for at få jeres leverandøradgange kortlagt? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

Gør som 4.300 andre. Få mønstre fra 500 dokumenterede sager og konkrete anbefalinger om cybersikkerhed og digital suverænitet hver 14. dag.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Sygehuset får vand først. Erhverv får intet

Sygehuset får vand først. Erhverv får intet

Herning Vand skriver det på deres egen hjemmeside. Varer et forsyningssvigt mere end et døgn, får sygehuset i Gødstrup vand først. Erhverv får ingen nødudlevering. Det står ikke gemt i et bilag. Det står under overskriften til erhvervskunder. Nødgeneratorer holder til...

Europæisk leverandør, tre amerikanske hyperscalere i kæden

Europæisk leverandør, tre amerikanske hyperscalere i kæden

"Vi bruger en tysk leverandør, så er vi digitalt suveræne." Nej. AI-funktionerne kører på to store amerikanske sprogmodeller, og tre amerikanske hyperscalere er blandt hostingpartnerne. Godkendelsen sker ved tavshed. Tysk selskab. Amerikansk infrastruktur. I...

Belgien flytter sit topdomæne væk fra amerikansk cloud

Belgien flytter sit topdomæne væk fra amerikansk cloud

Organisationen bag et lands topdomæne forlader en stor amerikansk cloud-udbyder. Og siger samtidig, at den er godt tilfreds med tjenesten. Begrundelsen er ikke utilfredshed. Den er geopolitisk risiko. Belgien flytter Den organisation, der administrerer Belgiens...