Kun fem procent af miljøet blev overvåget

Et forsyningsselskab kørte stadig et styresystem, der mistede sikkerhedssupport i 2015. Angriberne var inde i tyve måneder, før nogen opdagede det.

Sådan begyndte det

I september 2020 modtog en medarbejder hos et britisk vandselskab en phishing-mail med en vedhæftet fil. Medarbejderen åbnede filen. Skadelig software blev installeret.

Og i tyve måneder skete der ingenting synligt.

Selskabet leverer 330 millioner liter drikkevand dagligt til 1,6 millioner forbrugere. Det er kritisk national infrastruktur.

Hvad der skete derefter

I 2022 begyndte angriberne at bevæge sig videre ind i netværket. De fik domæneadministratoradgang, altså det højeste adgangsniveau i systemet.

Bruddet blev først opdaget to måneder senere, da IT-problemer udløste en intern undersøgelse.

Mellem august og november 2022 blev 4,1 terabyte data publiceret. Navne, adresser, bankkontonumre, adgangskoder og fødselsdatoer for 633.887 mennesker.

Afgørelsen

Det britiske datatilsyn har offentliggjort sin afgørelse. Bøden lød på 963.900 pund, svarende til cirka 8,5 millioner kroner.

Begrundelsen er den interessante del. Angriberne fik nemt administratorrettigheder, fordi adgangsstyringen var utilstrækkelig. Kun fem procent af IT-miljøet blev aktivt overvåget. Kritiske systemer blev ikke opdateret. Og selskabet kørte stadig et styresystem, der mistede sikkerhedssupport i 2015.

Det er samme tre svigt som i de afgørelser, hvor tilsynet pegede på adgangsrettigheder, logning og forældede systemer. Ingen af dem kræver nyt værktøj at rette.

Hvad et bestyrelsesmedlem bør notere

Der var ingen avanceret angrebsteknik i sagen. Der var en mail, en vedhæftet fil og tyve måneder, hvor ingen kiggede.

Bøden faldt ikke for angrebet. Den faldt for de forhold, der gjorde det muligt, og som selskabet selv kunne have rettet.

Tre ting I kan gøre

Find ud af, hvor stor en andel af jeres IT-miljø der faktisk er under overvågning. Tallet overrasker de fleste.

Lav en liste over systemer, der ikke længere modtager sikkerhedsopdateringer, og beslut for hvert enkelt, om det udskiftes eller isoleres.

Gennemgå, hvem der har administratorrettigheder, og om de stadig har brug for dem.

Hvor meget overvåges hos jer

Ved I, hvor stor en del af jeres systemer der er under aktiv overvågning, og hvor længe logfilerne gemmes?

En sikkerhedsmodenhedsvurdering måler, om kontrollerne findes som praksis eller kun som dokument, og giver et grundlag, en bestyrelse kan følge fra år til år.

Har du brug for en vurdering? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

Gør som 4.400 andre. Få mønstre fra 500 dokumenterede sager og konkrete anbefalinger om cybersikkerhed og digital suverænitet hver 14. dag.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Antivirus kører. Alarmen slipper ikke ud

Antivirus kører. Alarmen slipper ikke ud

Jeres antivirus kan have bind for øjnene og ingen at rapportere til. Angribere slår alarmeringen fra, inden de bryder ind. Uden central overvågning opdager I det aldrig. To metoder, begge offentligt dokumenterede En sikkerhedsforsker har offentliggjort et gratis...

En dansk styrelse flyttede på ni måneder

En dansk styrelse flyttede på ni måneder

En dansk styrelse med data om millioner af danskere har flyttet hele sin infrastruktur væk fra amerikansk cloud. Det tog ni måneder. Hvad systemerne indeholder Styrelsen driver de fagsystemer, som alle 94 jobcentre og samtlige a-kasser i Danmark er afhængige af....

Supportbotten udleverede fremmedes konti

Supportbotten udleverede fremmedes konti

En stor social platform har lukket en sårbarhed, hvor angribere kunne overtage konti gennem platformens egen AI-supportassistent. Fremgangsmåden var enkel Angriberen brugte en VPN til at forfalske sin placering. Derefter gik vedkommende ind i platformens flow for...