I standarder for IT-sikkerhed defineres sikkerhed ud fra en lille håndfuld nøgleord. Nogle af ordene er forholdsvis indlysende: For eksempel er det oplagt, at "autencitet" skal være på plads, idet det henviser til, at en person er den, vedkommende udgiver sig for. Også "integritet" er forståelig, idet det henviser til, at data ikke skal korrumperes undervejs.
Andre ord bliver først indlysende ved en smule eftertanke. Det gælder sidste af de tre nøgleord, som i Dansk Standard norm 484:2005 (i daglig tale kaldet DS484) definerer IT-sikkerhed er "tilgængelighed". Det dækker over, at data skal være tilgængelige, når man har behov for dem. I en situation, hvor man måske skal underskrive et skøde eller foretage en vigtig banktransaktion (f.eks. husleje, så man ikke bliver sat på gaden), er det være meget alvorligt, hvis ikke det er muligt at logge på systemet.
Når manglende tilgængelighed dermed skal opfattes som et sikkerhedsbrud, kan jeg d.d. dokumentere endnu et sikkerhedsbrud hos NemID. Det første (som jeg også selv blev påvirket af) er veldokumenteret i pressen, idet et stort antal danskere måtte gå forgæves i forsøget på overhovedet at bestille NemID.
Det andet sikkerhedsbrud er dokumenteret via de to skærmdumps i dette blogindlæg. Jeg havde modtaget min midlertidige adgangskode, der skulle gøre det muligt at komme (delvist) gennem loginprocessen. Så langt nåede jeg imidlertid ikke. Da jeg indtastede mit CPR-nummer og den midlertidige adgangskode, meldte NemID tilbage, at den ikke accepterede mit CPR-nummer, men derimod skulle bruge et NemID-nummer, som jeg ikke har modtaget.
DanIDs support kunne ikke hjælpe, men foreslog mig at vente, til jeg modtog velkomstbrevet og nøglekortet, hvor dette NemID-nummer åbenbart ville fremgå. Således er der en foreløbigt formodet løsning på problemet, men det står allerede klart, at der er problemer i autentifikationsmekanismen, idet NemID ikke accepterer mit CPR-nummer, hvilket hjælpeteksten under bruger-ID-feltet ellers foreslår som bruger-ID.
Jeg havde heldigvis ikke et behov for at kunne tilgå mine data i denne omgang, og sikkerhedsbristen gav således ikke anledning til meget andet end hovedrysten fra min side og en opfordring til DanIDs support om, at notere, at systemet vist ikke var blevet testet ordentligt, når den slags fejl kunne opstå.
Mange sikkerhedseksperter - og herunder jeg selv - har allerede påpeget, at selve udgangspunktet for NemID er fundamentalt usikkert. Når det så også viser sig, at systemet udviser den slags fejl som her oplevet, så tegner det ikke godt for borgernes sikkerhed.
Leave a comment