Mjölby Kommun PROTOKOLLSUTDRAG Sammanträdesdatum Arbetsutskott 2019-04-29 1 (1) Sida 95 KS/2016:222, KS/2019:73 IT-säkerhet 2017 - svar på revisionens uppföljande granskningsrapport Bakgrund PwC utförde i juni 2017 på begäran av kommunens revisorer en intern säkerhetsgranskning för att kartlägga sårbarheter i kommunens tjänster, system och klienter. PwC sammanställde resultatet i en rapport som delgavs IT-drift chefen för vidare intern behandling. Ett antal sårbarheter uppmärksammades i rapporten. Revisionen vill nu få veta om dessa sårbarheter har åtgärdats och i så fall hur. Även protokoll eller andra skrivelser som visar åtgärderna har efterfrågats. Revisionen önskar ett svar senast 2019-05-31. Sammanfattning PwC hittade i sin granskning 14 sårbarheter i de interna IT-systemen. Samtliga identifierade sårbarheter är hanterade under 2018. Två sårbarheter får sin lösning under 2019. För detaljerad genomgång av åtgärderna hänvisas till dokumentet Åtgärder PwC granskning. Beslutsunderlag Uppföljning av granskning avseende IT-säkerhet 2017. KS/2019:73 Mjölby Kommun Säkerhetsgranskning v1.0 2017-02-12 Åtgärder PwC granskning. Granskning intern IT-säkerhet 2017 Mjölby kommun Arbetsutskottets förslag till kommunstyrelsen 1. Denna skrivelse får utgöra kommunstyrelsens svar på revisionens uppföljning av granskning av IT-säkerhet 2017. Beslutet skickas till: Kommunstyrelsen Akten Justerandes sign Utdragsbestyrkande
2019-02-12 Kommunstyrelsen Uppföljning av granskning gällande intern teknisk IT-säkerhet 2017 Revisorerna granskade år 2017 att kommunstyrelsen säkerställt att den interna tekniska IT-säkerheten var tillfredsställande. Granskningen genomfördes genom informationsinsamling och genomintrångstest. Granskningsobjekt: Kommunstyrelsen Granskningsdatum: Juni 2017 Granskare: Niklas Ljung och Roland Binnerstedt Utifrån resultat av granskning gavs ett antal rekommendationer vilket revisorerna nu följer upp. Förslag för att säkra och förbättra processen gavs enligt en bilaga vilken följer denna skrivelse. Från kommunstyrelsen efterfrågas därför en beskrivning av åtgärder som vidtagits eller processer som planeras för att komma tillrätta eller utveckla den interna IT-säkerheten. För att bekräfta uppgifterna efterfrågar vi protokoll eller andra skrivelser som visar åtgärderna. Vi hänvisar i övrigt till granskningsrapporten. Revisionen önskar ett svar senast 2019-05-31 För revisionen Yngve Welander, ordförande Ynve Nilsson, v ordförande 1
1 (2) 2019-04-29 Handläggare Henrik Halvorsen Tel. 0142-85930 Förklaring till Rapport Säkerhetsgranskning Nedan är ett försök att på ren svenska förklara vilka sårbarheter som hittades vi PwCs säkerhetsgranskning. Det är självklart att detta blir mycket förenklat bild som inget fullödigt svar på revisionsrapporten. Sårbarhet mot virus och externa attacker Punkterna 2.3, 2.4, 2.6, 2.10 handlar om att det fanns brister i vårt skydd mot kända virus och att vi hade brister i hur vi kan upptäcka och avvärja attacker och intrångsförsök. Sårbarhet mot obehörig användning inifrån nätverket PwC kopplade upp sig på nätet via nätsladd sittande i kommunens lokaler. Motsvarar risk om obehöriga kan göra detta i våra lokaler. Berör punkt 2.1, 2.2, 2,5, 2.8. Sårbarhet beroende på otillräcklig lösenords- och certificathantering Om obehöriga, innanför eller utanför vårt nätverk skulle få tillgång till vårt nätverk är det viktigt att man inte kan få tillgång till viktiga program eller resurser som gör att man kan förstöra eller få tillgång till information. Detta gäller punkterna 2.5, 2.9, 2.11, 2.12, 2.13, 2.14 Postadress Besöksadress Telefon www.mjolby.se Organisationsnu mmer Mjölby kommun Stadshuset 0142-850 00 mjolbykommun@mjolby.s212000-0480 e 595 80 Mjölby Burensköldsvägen 11-13 Telefax 0142-851 20
2 (2) 2019-04-29 Övrig sårbarhet Punkt 2.7 handlar om att man hittade gamla datorer med gamla operativsystem i nätverket. Detta är en risk då dessa ej är uppdaterade md säkerhetsfixar och uppdateringar och därmed mera sårbara för attacker. Postadress Besöksadress Telefon www.mjolby.se Organisationsnu mmer Mjölby kommun Stadshuset 0142-850 00 mjolbykommun@mjolby.s212000-0480 e 595 80 Mjölby Burensköldsvägen 11-13 Telefax 0142-851 20
Missiv Kommun förvaltnin 2019-04-24 KS/2019:73 1(1) Handläggare Henrik Halvorsen Tfn 0142-85930 Kommunstyrelsen Sammanfattning av svar till kommunens revision rörande säkerhetsgranskning av Mjölby kommun Bakgrund PwC utförde i juni 2017 på begäran av kommunens revisorer en intern säkerhetsgranskning för att kartlägga sårbarheter i kommunens tjänster, system och klienter. PwC sammanställde resultatet i en rapport som delgavs IT-drift chefen för vidare intern behandling. Ett antal sårbarheter uppmärksammades i rapporten. Revisionen vill nu få veta om dessa sårbarheter har åtgärdats och i så fall hur. Även protokoll eller andra skrivelser som visar åtgärderna har efterfrågats. Revisionen önskar ett svar senast 2019-05-31. Sammanfattning PwC hittade i sin granskning 14 sårbarheter i de interna IT-systemen. Samtliga identifierade sårbarheter är hanterade under 2018. Två sårbarheter får sin lösning under 2019. För detaljerad genomgång av åtgärderna hänvisas till dokumentet Åtgärder PwC granskning. Beslutsunderlag Uppföljning av granskning avseende IT-säkerhet 2017. KS/2019:73 Mjölby Kommun Säkerhetsgranskning v1.0 2017-02-12 Åtgärder PwC granskning. Granskning intern IT-säkerhet 2017 Mjölby kommun Kommunstyrelsens förvaltnings förslag till beslut Denna skrivelse får utgöra kommunstyrelsens svar på revisionens uppföljning av granskning av IT-säkerhet 2017. Beslutet skickas till: Kommunstyrelsen Kommunstyrelsens förvaltning Dag Segrell Bitr kommundirektör Henrik Halvorsen IT-chef/CIO Po Besöksadress Telefon Internetadress Bankgironummer Mj Burensköldsvägen 11-13 0142-850 00 www.mjolby.se 791-9848 Ko Telefax e-postadress 59 0142-851 20 kommunstyrelsen@mjolby.se
Rapport 1(3) Kommunstyrelsens förvaltning 2019-04-25 KS/2019:73 Handläggare Henrik Halvorsen Tfn 0142-85930 Åtgärder PwC Granskning Intern IT-säkerhet 2017_1 1 Bakgrund PwC utförde i juni 2017 på begäran av kommunens revisorer en intern säkerhetsgranskning för att kartlägga sårbarheter i kommunens tjänster, system och klienter. För att få ett så relevant resultat som möjligt informerades inte någon personal på IT-avdelningen om granskningen skulle ske. PwC sammanställde resultatet i en rapport som delgavs IT-drift chefen för vidare intern behandling. Ett antal sårbarheter uppmärksammades i rapporten. Revisionen vill nu få veta om dessa sårbarheter har åtgärdats och i så fall hur. Även protokoll eller andra skrivelser som visar åtgärderna har efterfrågats. Revisionen önskar ett svar senast 2019-05-31. Detta dokument beskriver, utgående från PwC rapport Mjölby Kommun Säkerhetsgranskning v1.0 2017-02-12, status på vidtagna åtgärder av IT-avdelningen. 2. Kommunstyrelsens svar på åtgärder på rapporterade sårbarheter 2.1 Sårbarhet 1; Avsaknad av begränsning av nätverksåtkomst Nätaccess ges då enhet kopplas in via trådburet nät. Verktyg för NAC (Network Access Control) uppsatt. Implementerat på IT-avdelningen samt Komvux. Implementation i övrig verksamhet planerad att ske under hösten 2019. 2.2 Sårbarhet 2; Otillräcklig begränsning av åtkomst mellan nätverkssegment För stor access mellan olika nätsegment, framförallt access från klientnät till servrar. Segmentering och omstrukturering av nätverksarkitektur. Införande av interna brandväggar där all server-trafik traverserar. Regelverk med accessregler baserat på systemaccess från klientnät. IPS och AMP på all trafik mot interna servrar. Lokalt serverantivirus innehållande utökade funktioner som lokal IPS och skydd mot attacker. 2.3 Sårbarhet 3; SMB Remote Code Execution Microsoft (CVE-2017-0142) WannaCry Ett antal servrar är sårbara för CVE-2017-0142 WannaCry vilket är en svaghet i SMB(1)- protokollet. Postadress Besöksadress Telefon Internetadress Bankgironummer Mjölby kommun Burensköldsvägen 11-13 0142-850 00 www.mjolby.se 791-9848 Kommunstyrelsens förvaltning Telefax e-postadress 595 80 MJÖLBY 0142-851 20 kommunstyrelsen@mjolby.se
2(3) Patchat berörda servrar och klienter enl. rekommendation från tillverkare. Inaktiverat SMB där det inte används. 2.4 Sårbarhet 4; SMB signing disabled Möjligt att utföra man in the middle attacker då SMB-singering är avslagen. Åtgärder enl. punkt 2.3 ovan. IPS-scanning av SMB trafik infört enl. 2.2. Lokalt antivirus med funktioner för detektering och blockering av felaktigheter i SMB infört enl. punkt 2.10. Signering används inte då Microsoft inte rekommenderar lösningen. 2.5 Sårbarhet 5; Hårdiskkryptering Kryptering av klientdatorers hårddisk saknas. Infört hårdiskkryptering av klientdatorer. 2.6 Sårbarhet 6; Otillräcklig monitorering Otillräcklig monitorering och attackdetektering av nätverket. Infört IPS och AMP med realtidsscanning i nätverket mot system och servrar med kopplade larmfunktioner. 2.7 Sårbarhet 7; Föråldrad version av Windows Datorer med gammalt operativsystem påträffades i nätverket. Avvecklat klienter med föråldrat operativsystem. 2.8 Sårbarhet 8; Exponerad vsphere server vspere management servern exponerad för stor del av nätverket.. Nya rutiner och begräsningar i accessrättighet till servern implementerade samt åtgärder enl punkt 2.2. 2.9 Sårbarhet 9; Stort antal domänadministratörskonton Stort antal användarkonton i Active Directory med domänadministratör rättigheter. Rensat och begränsat antalet konton till de som endast behöver. Nya rutiner vid eskalering av privilegier. Postadress Besöksadress Telefon Internetadress Bankgironummer Mjölby kommun Burensköldsvägen 11-13 0142-850 00 www.mjolby.se 791-9848 Kommunstyrelsens förvaltning Telefax e-postadress 595 80 MJÖLBY 0142-851 20 kommunstyrelsen@mjolby.se
3(3) 2.10 Sårbarhet 10; Otillräckligt skydd mot skadlig kod Antivirus skyddet på både servrar och klienter har brist i att detektera vanligt förekommande skadlig kod. Ny antivirusprodukt installerad på servrarna. Ingen åtgärd på gamla klientdatorer då utrullnings projekt av nytt operativsystem pågår. Medföljande antivirusskydd i det nya operativsystemet ersätter nuvarande. 2.11 Sårbarhet 11; Standardlösenord Telnet Ett system på nätet upptäcktes ha standardlösenort för Telnetaccess. Ändrat lösenord. 2.12 Sårbarhet 12; Standardlösenord Tomcat Standardlösenord för ett antal Tomcat web-servrar upptäcktes. Ändrat lösenord för berörda servrar. Ny rutin för lösenord. 2.13 Sårbarhet 13; Publicering av externa resurser Avsaknad av Pre-authentication i några externa tjänster vilket leder till att admin/service-konton kan låsas med för många inloggningsförsök. Externt publicerade tjänster har lägre antal inloggningsförsök än kontot själv i AD. 2.14 Sårbarhet 14; WiFi-implementation Wifi nätverket Utb-AD tillåter alla typer av certifikat. Klienterna tillåter endast MschapV2. Nätverket planeras att avvecklas mars 2019. Kommunstyrelsens förvaltning Henrik Halvorsen IT-chef/CIO Postadress Besöksadress Telefon Internetadress Bankgironummer Mjölby kommun Burensköldsvägen 11-13 0142-850 00 www.mjolby.se 791-9848 Kommunstyrelsens förvaltning Telefax e-postadress 595 80 MJÖLBY 0142-851 20 kommunstyrelsen@mjolby.se