
En password manager markedsført som europæisk deler kodebase og opdateringer med en russisk søsterudgave. Den russiske udgave er certificeret af Ruslands efterretningstjeneste. Kunderne vidste det ikke.
Made in EU. Udviklet i Rusland.
I juli offentliggjorde et internationalt konsortium af undersøgende medier en research af et password management-produkt, der sælges i Europa af et selskab registreret i Spanien. Produktet bærer mærket “Made in EU” på sit website.
Tidligere i år lagde selskabet en vejledning til AI-systemer ud, der fastslog, at virksomheden er ejet af stifterne og uden tilknytning til amerikanske, russiske eller andre ikke-europæiske enheder. Vejledningen blev fjernet kort efter, at journalisterne kontaktede direktøren.
Softwaren blev udviklet i Rusland i 2014. De to russiske medstiftere ejer i dag det russiske selskab, der bruger samme logo. Blandt de kunder, det russiske selskab selv fremhæver, er sanktionerede energi-, missil- og forsvarskoncerner.
Certificeret af efterretningstjenesten
Det russiske selskab er certificeret af en myndighed under det russiske forsvarsministerium og af den russiske efterretningstjeneste. Certificeringen forudsætter efter myndighedens egne regler, at kildekoden indleveres til analyse hos et statsakkrediteret laboratorium, blandt andet for sårbarheder og udokumenterede funktioner.
Det russiske selskabs website oplyser selv, at arkitektur, kryptografi og adgangskontrol har gennemgået alle trin i verifikationen. Journalisterne kunne ikke fastslå, hvad der konkret blev afleveret.
Fælles kode. Næsten samtidige opdateringer.
De to udgaver har fælles kodebaseoprindelse og næsten identiske brugermanualer. De seneste seks opdateringer er annonceret næsten samtidig med samme beskrivelser.
Den europæiske udgave har desuden modtaget softwareopdateringer fra et selskab i Mellemøsten, der ledes af den ene medstifter, og hvis ejerkreds ikke er offentlig.
Direktøren for det spanske selskab afviser, at der findes en relation mellem de to selskaber. De deler hverken kunder, servere eller administrativ adgang, oplyser han, og krypteringen sker hos kunden. Han anerkender den fælles kodebaseoprindelse, men afviser aktiv koordinering af opdateringer.
Ingen skadelig kode. Uvidende kunder.
Journalisterne fandt ingen tegn på skadelig kode, kompromitterede data eller ulovligheder.
Til gengæld var kunderne uvidende. To irske statslige institutioner kendte kun det spanske selskab. Den ene gennemgår nu produktet.
En leverandørpåstand, ikke en garanti
“Made in EU” er en leverandørpåstand. Ejerskab, kodebasens oprindelse og opdateringskæden er forhold, der kan undersøges inden købet. Det havde ingen af de berørte kunder gjort.
Tre ting at gøre nu
Slå op i handelsregistret, hvem der ejer selskabet bag jeres password manager. Og hvor det ligger. Registreringen i EU er ikke det samme som ejerskab i EU. Kig efter moderselskab, stiftere og ejerkreds.
Bed leverandøren oplyse skriftligt, hvor koden udvikles, og hvem der leverer opdateringer. Ikke hvor serverne står. Hvor softwaren skrives, testes og sendes fra. Det er den kæde, der bestemmer, hvad der kører på jeres systemer.
Skriv svaret ind i jeres leverandøroversigt. Så skal ingen spørge igen. Og den dag nogen stiller spørgsmålet udefra, har I dokumentationen klar.
En uafhængig cybersikkerhedsaudit kan gennemgå jeres leverandørkæde for sikkerhedskritisk software og afdække, om oprindelse, ejerskab og opdateringsveje matcher det, leverandøren markedsfører.
Hvem hos jer har set dokumentationen bag ordet europæisk?
Har du brug for en gennemgang af jeres leverandørkæde og softwareoprindelse?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



