Norsk mesterhack umulig i Danmark

Diverse d.  14. august. 2007, skrevet af System 4 Kommentarer.  Vist: 300 gange.


I Norge er tusindvis af personers navne og CPR-numre faldet i hænderne på en hacker, som udnyttede to hul i it-sikkerheden. Selv direktøren for det norske Datatilsyn mistede sin identitet og fik således et mobilabonnement tilsendt med posten, som hackeren havde bestilt til ham.

I Danmark behøver vi dog ikke være ængstelige.

Hvis blot virksomheder, offentlige myndigheder og foreninger overholder persondataloven, så er danskernes personlige oplysninger i sikre hænder.

Den norske hackeren havde skrevet et program, der dannede personnumre på baggrund af fødselsdatoer. Numrene blev derpå testet hos den offentlige tjeneste altinn.no, så ikke-gyldige numre blev sorteret fra. De gyldige personnumre blev derpå brugt til at hacke Tele2s norske hjemmeside, hvor gerningsmanden foretog et kreditcheck, hvilket gav automatisk opslag i folkeregistret. På den måde fik hackeren adgang til navn, adresse og kreditvurdering hos hver indehaver af personnumrene.

Men i Danmark kan man ikke bruge CPR-nummeret alene til at få oplysninger med.

»Det er vigtigt for både offentlige myndigheder og private virksomheder, at man ikke må basere sin datasikkerhed på personnummeret som adgangskode til de oplysninger, der er registreret,« står der på Datatilsynets hjemmeside.

Derfor vurderer IT-sikkerhedseksperten Ole Schmitto fra eSec, at en hacker ikke på samme måde vil kunne trække personlige oplysninger ud via danske hjemmesider.

I øvrigt oplyser direktør i Datatilsynet, Janni Christoffersen, at Datatilsynets rolle ikke er at holde opsyn med alle hacker-trusler, men at sikre ordentlige retningslinjer for behandling af fortrolig data i Danmark.

»Best practice rykker sig hele tiden, og der følger vi jo med i udviklingen,« fortæller Janni Christoffersen, der dog ikke selv har nogen kommentarer til, om den norske sag ville kunne gentage sig i Danmark.

Men Datatilsynet vil tage kontakt til de norske kolleger for at se, om der er noget, tilsynet kan lære af den norske sag.

»Selv om Datatilsynet prøver at følge med med, kan tilsynet selvsagt ikke holde opsyn med, om alle danske hjemmesider lever op til loven,« beretter Janni Christoffersen. Hvis Datatilsynet får henvendelser, om at sikkerheden på en hjemmeside ikke er i orden, så reagerer Datatilsynet på dem.

»Men hvis der er tale om decideret hackning - altså at nogen har ondt i sinde og vil hacke - så er det i første
omgang en sag for politiet,« siger Janni Christoffersen. Datatilsynet vil derudover

Datatilsynet får dog løbende henvendelser fra virksomheder og myndigheder, der vil have oplysninger om persondataloven. Her giver Datatilsynet vejledning og sørger blandt andet for, at CPR-nummeret ikke bliver brugt som et password til at få andre oplysninger.

På sin hjemmeside har det norske Datatilsyn fortalt, at det er afhængigt af årvågne borgeres hjælp, hvis de skal finde sikkerhedssvagheder ved norske hjemmesider.

Link: http://warehouse.ncom.dk/lbb.php/1001/915711894/MjAwNy0wOC0xNCxod3Rkaw==/aHR0cDovL3d3dy5jb21vbi5kay9pbmRleC5waHAvbmV3cy9zaG93L2lkPTMyMjAz

Nyhed leveret af http://Comon.dk
Overbuary
 
Elitebruger
Tilføjet:
14-08-2007 10:04:37
Svar/Indlæg:
1762/50
🤣


Goaguy
 
Elitebruger
Tilføjet:
14-08-2007 14:03:41
Svar/Indlæg:
3410/199
"Men i Danmark kan man ikke bruge CPR-nummeret alene til at få oplysninger med."

Er jeg den eneste, der via telefon har fået spærret mit visakort eller overflyttet penge i banken ved bare at opgive mit CPR-nr.?

Ham, der sad og lukkede mit kort hos PBS kunne i hvert fald se mit fulde navn.
.. Selvfølgelig kunne noget tilsvarende ske i Danmark - det er i hvert fald min påstand.


steen
 
Elitebruger
Tilføjet:
14-08-2007 15:20:19
Svar/Indlæg:
2870/65
# 3 Jeps, det er kun ? om tid før det er modbevist.

Når nogen siger at noget er umuligt, er der straks andre der gerne vil modbevise det 🤣


blazR
 
Overclocker
Tilføjet:
15-08-2007 22:55:34
Svar/Indlæg:
358/37
#2 - Nej, du er skam ikke den eneste.. ;)
Men som det også er nævnt i artiklen; "Hvis blot virksomheder, offentlige myndigheder og foreninger overholder persondataloven, så er danskernes personlige oplysninger i sikre hænder. "

Jeg har arbejdet i et teleselskab og har haft adgang til CPR-registeret. Det er der mange igennem tidens løb der har haft adgang til.. :)
Jeg har i sin tid skrevet under på nogle papirer vedr. persondata, tavshedspligt osv. og jeg vil da gå ud fra at det er påbudt for at få arbejde en sådan sted..

Kender ikke vildt meget til dansk lovgivning, men hvis jeg har ret kan man konkludere at alle i DK med adgang til CPR-registeret, har skrevet under på ej at misbruge oplysninger. 😐