Et forsyningsselskab kørte stadig et styresystem, der mistede sikkerhedssupport i 2015. Angriberne var inde i tyve måneder, før nogen opdagede det.
Sådan begyndte det
I september 2020 modtog en medarbejder hos et britisk vandselskab en phishing-mail med en vedhæftet fil. Medarbejderen åbnede filen. Skadelig software blev installeret.
Og i tyve måneder skete der ingenting synligt.
Selskabet leverer 330 millioner liter drikkevand dagligt til 1,6 millioner forbrugere. Det er kritisk national infrastruktur.
Hvad der skete derefter
I 2022 begyndte angriberne at bevæge sig videre ind i netværket. De fik domæneadministratoradgang, altså det højeste adgangsniveau i systemet.
Bruddet blev først opdaget to måneder senere, da IT-problemer udløste en intern undersøgelse.
Mellem august og november 2022 blev 4,1 terabyte data publiceret. Navne, adresser, bankkontonumre, adgangskoder og fødselsdatoer for 633.887 mennesker.
Afgørelsen
Det britiske datatilsyn har offentliggjort sin afgørelse. Bøden lød på 963.900 pund, svarende til cirka 8,5 millioner kroner.
Begrundelsen er den interessante del. Angriberne fik nemt administratorrettigheder, fordi adgangsstyringen var utilstrækkelig. Kun fem procent af IT-miljøet blev aktivt overvåget. Kritiske systemer blev ikke opdateret. Og selskabet kørte stadig et styresystem, der mistede sikkerhedssupport i 2015.
Det er samme tre svigt som i de afgørelser, hvor tilsynet pegede på adgangsrettigheder, logning og forældede systemer. Ingen af dem kræver nyt værktøj at rette.
Hvad et bestyrelsesmedlem bør notere
Der var ingen avanceret angrebsteknik i sagen. Der var en mail, en vedhæftet fil og tyve måneder, hvor ingen kiggede.
Bøden faldt ikke for angrebet. Den faldt for de forhold, der gjorde det muligt, og som selskabet selv kunne have rettet.
Tre ting I kan gøre
Find ud af, hvor stor en andel af jeres IT-miljø der faktisk er under overvågning. Tallet overrasker de fleste.
Lav en liste over systemer, der ikke længere modtager sikkerhedsopdateringer, og beslut for hvert enkelt, om det udskiftes eller isoleres.
Gennemgå, hvem der har administratorrettigheder, og om de stadig har brug for dem.
Hvor meget overvåges hos jer
Ved I, hvor stor en del af jeres systemer der er under aktiv overvågning, og hvor længe logfilerne gemmes?
En sikkerhedsmodenhedsvurdering måler, om kontrollerne findes som praksis eller kun som dokument, og giver et grundlag, en bestyrelse kan følge fra år til år.
Har du brug for en vurdering? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.
Gør som 4.400 andre. Få mønstre fra 500 dokumenterede sager og konkrete anbefalinger om cybersikkerhed og digital suverænitet hver 14. dag.




