
Ved en kundeovertagelse fandt jeg mere end 100.000 loginforsøg mod én eneste konto. Forsøgene havde kørt i månedsvis. Ingen greb ind.
Kontoen tilhørte det bureau, der passede sitet.
Seks måneder uden at nogen bemærkede det
Forsøgene kom fra eksterne adresser og havde kørt massivt i mere end seks måneder. Man gik målrettet efter én administratorkonto, og det var den, bureauet selv loggede ind med, når de arbejdede på kundens site.
Sitet havde ikke lukket for aflæsning af brugernavne. Enhver udefra kunne få bekræftet, hvilke konti der fandtes, uden at logge ind på noget som helst.
Der var heller ingen spærring efter et antal fejlede forsøg. Derfor kunne en robot køre i døgndrift mod en konto, den vidste eksisterede.
Det, der gør det til mere end én kundes problem
Bureauets brugernavn var tydeligt et fast brugernavn, der fortalte, at det var det pågældende bureaus administratorkonto.
Lykkes gættet ét sted, står hele porteføljen åben.
Det er samme mekanisme som i angreb gennem en leverandør. Angriberen bryder ikke ind hos jer. Han bryder ind hos den, der har adgang til jer, og som har adgang til mange andre.
Hullerne i den konkrete sag er lukket nu.
Seks spørgsmål til jeres bureau
Får I jeres hjemmeside administreret af en ekstern samarbejdspartner, er det de her, der skal stilles.
Bed bureauet bekræfte på skrift, om jeres brugernavne kan aflæses udefra. Systemet udleverer dem som standard gennem flere veje, blandt andet gennem programmeringsgrænsefladen, gennem forfatterarkiver, feeds og sitemap.
Spørg, om der er lukket for de login-veje, der går uden om selve loginsiden. De virker også, når loginsiden er flyttet til en hemmelig adresse.
Kræv navngivne konti til hver enkelt medarbejder hos bureauet, ikke én fælles konto med samme brugernavn på tværs af alle deres kunder. Bed samtidig om en liste over alle konti på jeres site med rolle og sidste login.
Bed om tallet på mislykkede loginforsøg de seneste 30 dage. Kan bureauet ikke svare, bliver forsøgene ikke talt, og så bliver et angreb heller ikke opdaget.
Stil krav om tofaktor på alle administratorkonti, bureauets egne inklusive, og om en automatisk spærring efter et antal fejlede forsøg fra samme kilde.
Overvej et filter på selve login, som virker, før systemet overhovedet indlæses.
Hvor mange forsøg har der været mod jeres side
Den seneste måned. Og hvem hos jer kan svare på det uden først at ringe til bureauet?
En leverandøraudit kortlægger, hvem der har adgang til jeres systemer gennem nogen, I selv har hyret, og hvilke rettigheder de reelt har.
Har du brug for at få jeres leverandøradgange kortlagt? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.
Gør som 4.300 andre. Få mønstre fra 500 dokumenterede sager og konkrete anbefalinger om cybersikkerhed og digital suverænitet hver 14. dag.



