100.000 loginforsøg. Ingen opdagede det

Ved en kundeovertagelse fandt jeg mere end 100.000 loginforsøg mod én eneste konto. Forsøgene havde kørt i månedsvis. Ingen greb ind.

Kontoen tilhørte det bureau, der passede sitet.

Seks måneder uden at nogen bemærkede det

Forsøgene kom fra eksterne adresser og havde kørt massivt i mere end seks måneder. Man gik målrettet efter én administratorkonto, og det var den, bureauet selv loggede ind med, når de arbejdede på kundens site.

Sitet havde ikke lukket for aflæsning af brugernavne. Enhver udefra kunne få bekræftet, hvilke konti der fandtes, uden at logge ind på noget som helst.

Der var heller ingen spærring efter et antal fejlede forsøg. Derfor kunne en robot køre i døgndrift mod en konto, den vidste eksisterede.

Det, der gør det til mere end én kundes problem

Bureauets brugernavn var tydeligt et fast brugernavn, der fortalte, at det var det pågældende bureaus administratorkonto.

Lykkes gættet ét sted, står hele porteføljen åben.

Det er samme mekanisme som i angreb gennem en leverandør. Angriberen bryder ikke ind hos jer. Han bryder ind hos den, der har adgang til jer, og som har adgang til mange andre.

Hullerne i den konkrete sag er lukket nu.

Seks spørgsmål til jeres bureau

Får I jeres hjemmeside administreret af en ekstern samarbejdspartner, er det de her, der skal stilles.

Bed bureauet bekræfte på skrift, om jeres brugernavne kan aflæses udefra. Systemet udleverer dem som standard gennem flere veje, blandt andet gennem programmeringsgrænsefladen, gennem forfatterarkiver, feeds og sitemap.

Spørg, om der er lukket for de login-veje, der går uden om selve loginsiden. De virker også, når loginsiden er flyttet til en hemmelig adresse.

Kræv navngivne konti til hver enkelt medarbejder hos bureauet, ikke én fælles konto med samme brugernavn på tværs af alle deres kunder. Bed samtidig om en liste over alle konti på jeres site med rolle og sidste login.

Bed om tallet på mislykkede loginforsøg de seneste 30 dage. Kan bureauet ikke svare, bliver forsøgene ikke talt, og så bliver et angreb heller ikke opdaget.

Stil krav om tofaktor på alle administratorkonti, bureauets egne inklusive, og om en automatisk spærring efter et antal fejlede forsøg fra samme kilde.

Overvej et filter på selve login, som virker, før systemet overhovedet indlæses.

Hvor mange forsøg har der været mod jeres side

Den seneste måned. Og hvem hos jer kan svare på det uden først at ringe til bureauet?

En leverandøraudit kortlægger, hvem der har adgang til jeres systemer gennem nogen, I selv har hyret, og hvilke rettigheder de reelt har.

Har du brug for at få jeres leverandøradgange kortlagt? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

Gør som 4.400 andre. Få mønstre fra 500 dokumenterede sager og konkrete anbefalinger om cybersikkerhed og digital suverænitet hver 14. dag.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

To ønsker, der trækker i hver sin retning

To ønsker, der trækker i hver sin retning

Regeringsgrundlaget nævner digital suverænitet flere gange. Det er den rigtige retning. Men der er en revne i fundamentet. Først det positive Grundlaget vil styrke EU's digitale handlefrihed, udvikle egne europæiske løsninger, investere i supercomputerkapacitet og i...

Politikken dækker ikke AI-værktøjerne

Politikken dækker ikke AI-værktøjerne

Jeres persondatapolitik dækker oplysninger i kundesystemet og i databaserne. Den dækker ikke det, en medarbejder tastede ind i et AI-værktøj i går. Politikkerne er ældre end værktøjerne De fleste er skrevet før generativ AI. De dækker persondata i systemer,...

Appen installeres. Ingen bruger bliver spurgt

Appen installeres. Ingen bruger bliver spurgt

En stor softwareleverandør har genoptaget automatisk installation af sin AI-app på virksomheders pc'er. Europa er undtaget. Ikke som en service. Hvad der sker Appen installeres i baggrunden via den almindelige systemopdatering på alle kommercielle maskiner med...