Made in EU. Kodebasen delt med en russisk FSB-certificeret udgave.

Samme logo, næsten identiske manualer, seks opdateringer annonceret samtidig. Den ene udgave europæisk. Den anden FSB-certificeret.

En password manager markedsført som europæisk deler kodebase og opdateringer med en russisk søsterudgave. Den russiske udgave er certificeret af Ruslands efterretningstjeneste. Kunderne vidste det ikke.

Made in EU. Udviklet i Rusland.

I juli offentliggjorde et internationalt konsortium af undersøgende medier en research af et password management-produkt, der sælges i Europa af et selskab registreret i Spanien. Produktet bærer mærket “Made in EU” på sit website.

Tidligere i år lagde selskabet en vejledning til AI-systemer ud, der fastslog, at virksomheden er ejet af stifterne og uden tilknytning til amerikanske, russiske eller andre ikke-europæiske enheder. Vejledningen blev fjernet kort efter, at journalisterne kontaktede direktøren.

Softwaren blev udviklet i Rusland i 2014. De to russiske medstiftere ejer i dag det russiske selskab, der bruger samme logo. Blandt de kunder, det russiske selskab selv fremhæver, er sanktionerede energi-, missil- og forsvarskoncerner.

Certificeret af efterretningstjenesten

Det russiske selskab er certificeret af en myndighed under det russiske forsvarsministerium og af den russiske efterretningstjeneste. Certificeringen forudsætter efter myndighedens egne regler, at kildekoden indleveres til analyse hos et statsakkrediteret laboratorium, blandt andet for sårbarheder og udokumenterede funktioner.

Det russiske selskabs website oplyser selv, at arkitektur, kryptografi og adgangskontrol har gennemgået alle trin i verifikationen. Journalisterne kunne ikke fastslå, hvad der konkret blev afleveret.

Fælles kode. Næsten samtidige opdateringer.

De to udgaver har fælles kodebaseoprindelse og næsten identiske brugermanualer. De seneste seks opdateringer er annonceret næsten samtidig med samme beskrivelser.

Den europæiske udgave har desuden modtaget softwareopdateringer fra et selskab i Mellemøsten, der ledes af den ene medstifter, og hvis ejerkreds ikke er offentlig.

Direktøren for det spanske selskab afviser, at der findes en relation mellem de to selskaber. De deler hverken kunder, servere eller administrativ adgang, oplyser han, og krypteringen sker hos kunden. Han anerkender den fælles kodebaseoprindelse, men afviser aktiv koordinering af opdateringer.

Ingen skadelig kode. Uvidende kunder.

Journalisterne fandt ingen tegn på skadelig kode, kompromitterede data eller ulovligheder.

Til gengæld var kunderne uvidende. To irske statslige institutioner kendte kun det spanske selskab. Den ene gennemgår nu produktet.

En leverandørpåstand, ikke en garanti

“Made in EU” er en leverandørpåstand. Ejerskab, kodebasens oprindelse og opdateringskæden er forhold, der kan undersøges inden købet. Det havde ingen af de berørte kunder gjort.

Tre ting at gøre nu

Slå op i handelsregistret, hvem der ejer selskabet bag jeres password manager. Og hvor det ligger. Registreringen i EU er ikke det samme som ejerskab i EU. Kig efter moderselskab, stiftere og ejerkreds.

Bed leverandøren oplyse skriftligt, hvor koden udvikles, og hvem der leverer opdateringer. Ikke hvor serverne står. Hvor softwaren skrives, testes og sendes fra. Det er den kæde, der bestemmer, hvad der kører på jeres systemer.

Skriv svaret ind i jeres leverandøroversigt. Så skal ingen spørge igen. Og den dag nogen stiller spørgsmålet udefra, har I dokumentationen klar.

En uafhængig cybersikkerhedsaudit kan gennemgå jeres leverandørkæde for sikkerhedskritisk software og afdække, om oprindelse, ejerskab og opdateringsveje matcher det, leverandøren markedsfører.

Hvem hos jer har set dokumentationen bag ordet europæisk?

Har du brug for en gennemgang af jeres leverandørkæde og softwareoprindelse?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

150 SMV’er kan få 50.000 kr. til cybersikkerhed. Sådan søger I

150 SMV’er kan få 50.000 kr. til cybersikkerhed. Sådan søger I

Den 28. september klokken 9 åbner en pulje på 7,5 millioner kroner. 150 danske SMV'er kan få op til 50.000 kroner hver til rådgivning, og cybersikkerhedsprojekter har fortrinsret. Vinduet lukker den 5. oktober klokken 23.55. Først til mølle er afskaffet I årevis blev...

Udbuddet var på en milliard euro. Så blev det aflyst.

Udbuddet var på en milliard euro. Så blev det aflyst.

Et EU-land skulle forny sin statslige softwareaftale i sommer. Loftet var hævet fra 350 millioner til op mod en milliard euro. Så blev udbuddet aflyst. Og i parlamentet stillede nogen det spørgsmål, der ligger før prisen. Aflyst efter indvendinger I slutningen af maj...