Dataintrång hos Dataföreningen. Annica Bergman Dataföreningen i Sverige Internetdagarna 21 oktober 2008



Relevanta dokument
Regler för sociala medier i Kungsbacka kommun

Att. Vad kan vi hjälpa er med?

Avancerade Webbteknologier 2. AD11g Göteborg 2012 Säkerhet

FÖRHINDRA DATORINTRÅNG!

Lathund Elektronisk fakturahantering

En lösenordsfri värld utopi eller verklighet

Att vara facklig representant vid uppsägningar

Handledning i informationssäkerhet Version 2.0

Aktivitetskort på nätet

SNITS-Lunch. Säkerhet & webb

Riktlinjer för informationssäkerhet

LEDNINGSÄGARMODUL. Systemkrav 1(6)

Internet och sociala medier. Anne-Marie Eklund Löwinder Kvalitets- och säkerhetschef,.se

Slutrapport för JMDB.COM. Johan Wibjer

Vad är molnet? Vad är NAV i molnet? Vem passar NAV i molnet för? Fördelar med NAV i molnet Kom igång snabbt...

RIKTLINJER FÖR ANVÄNDNING AV SOCIALA MEDIER INOM SMC

Storegate Pro Backup. Innehåll

En introduktion till pr och mediebearbetning V 1.2

Säker programmering - Java

Kriswebb och Krisserver ur ett tekniskt perspektiv

KOMMUNGEMENSAM VERKSAMHETSHANDBOK

Sellport.se. Sellport.se PORTALEN FÖR SÄLJVERKTYG OCH SÄLJUTBILDNING. Sellport.se

Föreläsning 6 Databaser och säkerhet

IT-miljö för Undervisning Solna. Roland Orre Solna Gymnasium

Ungdomar och sociala medier!

Från kris till kontroll. Cryptosporidium och hur Skellefteå kommun hanterade parasitattacken Med fokus på kommunikation.

Att arbeta med media

EBITS Totalförsvarets Forskningsinstitut David Lindahl Erik Westring

Hörmanus. 1 Ett meddelande. A Varför kommer hon för sent? B Vem ska hon träffa?

Bilaga 1 - Handledning i informationssäkerhet

De fem vanligaste säljutmaningarna

GIT L0006B. C# och Windowsbaserad applikationsutveckling. Information inför kursstart

Förnyad konkurrensutsättning. Manual för leverantör

Sammanfattning av riktlinjer

Slutprojekt 2010 Medieinstitutet. Förstudie Hur Icakuriren ska utveckla sin närvaro i sociala medier för att marknadsföra sig på webben

sommarjobb i botkyrka Guide för dig som ska sommarjobba

Att göra intervjuer för en lokal klimateffektprofil handledning version 1.0

Kommunikationsstrategi för teknikförvaltningen

KURSUTVÄRDERING EFTER ANDRA UTBILDNINGSTILLFÄLLET 2010 KOMPETENTA ANORDNARE, RESTEN AV LANDET

Jag har läst kandidatprogrammet i globala studier vid Göteborgs universitet, och en kompletterande kurs i Latinamerikakunskap.

Riktlinjer för användning av sociala medier inom Hallstahammars kommun

En kris är en oväntad händelse som riskerar att skada vår verksamhet och vårt varumärke.

Hur väl fungerar skolskjutsen i Norrköpings kommun?

Sociala Medier för Employer branding och Rekrytering

Teknisk kravspecifikation för nytt Omsorgs system

Projekt Foreläsning VI

Handledning för presskommunikation

Dialogue Technologies April 2005

Kap.1 Packning. - Ok, säger Elin nu måste vi sätta fart för båten går om fem timmar!

APPARAT SLUTRAPPORT. 1. Inledning

Viktig produktsäkerhetsinformation

Metoder för att öka informationssäkerheten. och därmed minska säkerhetsriskerna

Köpguide för mobila växlar. Modern telefoni till företaget är långt ifrån vad det var för bara några år sedan.

Webbprogrammering, grundkurs 725G54

Leverantörsförslag till samarbete kring säkerhetstest

Webbservrar, severskript & webbproduktion

Umgås på nätet KAPITEL 6. Chatta via webbläsaren

Utvärdering av ett Strama-projektet

Informationssäkerhet

Servicemätning via telefon och e-post

Kom igång med utbildningen säkervardag.nu!

SUNET TCS. TREFpunkt 21. Kent Engström.

Informationsplan. Informationsplan vid kris och extraordinär händelse. Informationsavdelningen maj Informationsplan Falköpings kommun 1

POLICY Dokumentansvarig Krisinformationsplan

Viktigt! Läs igenom hela anvisningen innan du påbörjar inloggningen för första gången.

TeamEngine STYRELSEPLATS DELA STYRELSEMATERIALET SMARTARE OCH SMIDIGARE

ÅSA EKMAN att omsätta barnkonventionen i praktiken

LEX INSTRUKTION LEX LDAP

Manual - rekryterare

om läxor, betyg och stress

Sammanträdesdatum Utredning om möjligheterna att införa Open Sourceprogram i kommunens datorer

Krisplan för Bele Barkarby Innebandy. Innehåll

KAPITEL 3 HANDLINGSPLAN 3.1. DITT MÅL

version: Sidan 1 av 5

Kommunikation är samarbete

Riksarkivets IT-verksamhet. En integrerad del av vårt dagliga arbete och långsiktiga verksamhetsutveckling. Rolf Källman

Decentraliserad administration av gästkonton vid Karlstads universitet

Jag heter Johan Lindblad och jag lever med fru och 5 söner födda mellan

Kommunicera och nå dina mål. Kommunikationsstrategi

Policy: Säker hantering av personuppgifter

SKYPE uppkoppling under SAAF årsmötet.

Användarmanual för Pagero Kryptering

SLUTRAPPORT FÖR PROJEKT

Installera din WordPress med 9 enkla steg

Erfarenheter av eduroam införande. Michael Lööw

Bredbandsbolaget suger, del 2: Den välförtjänta kängan!

OKT/2015 ALLT OM DÖRRAR. Nyhetsbrev Arkitekter

E-post detektiver. sök volontärer för att uppdatera medlemsregistret med aktuella e-postadresser

Tekis-FB Systemkrav

Lagring i molnet. Per Hellqvist Senior Security Specialist Symantec Nordic AB

Viktig information till användare av Cesar och mätvärdesrapportörer

Virtuell Server Tjänstebeskrivning

Lathund Elektronisk fakturahantering

Målgrupper Kommunens kommunikation och information berör många målgrupper.

Användarhandledning Total Office Fakturasystem

Kompletterande information i anledning av inkomna frågor, funderingar

Dokumentation och presentation av ert arbete

Lathund Skolverkets bedömningsportal

Kommunikationsstrategi år Samhällsbyggnadsförvaltningen

Transkript:

Dataintrång hos Dataföreningen Annica Bergman Dataföreningen i Sverige Internetdagarna 21 oktober 2008

Dataföreningen i Sverige Dataföreningens verksamhet omfattar drygt 26 000 medlemmar, fördelade på sex kretsar med aktiviteter i 105 nätverk. Under 2007 arrangerades drygt 500 aktiviteter som samlade totalt ca 7000 deltagare

Dag 1 Dag 2 Dag 3-4 Dag 5-10 Dag 11-90 Vad jag kommer att prata om!

RING MIG OMEDELBART

Vi har blivit hackade! Samtal till kontoret 28 feb strax efter 16 från Blekinge tekniska högskola IT-chefen i Östersund, vd i Oslo, ordförande i Åre och nyckelperson i Indien (utan omvärldskontakt)

Vad? Uppgifter om alla medlemmars användaridentitet lösenordet krypterat (hashat) e-postadress hade publicerats på Flashback.se tillsammans med publiceringen fanns information från hackarna, som kallar sig Vuxna Förbannade Hackare.

Kort om teknisk miljö och drift www.dfs.se microsoftmiljö egenutvecklad applikation www.d4d.se Linux och Drupal MySQL IT-drift och förvaltning outsourcad

Dag 1 17:15 hade jag verifierad information om det inträffade och båda sajterna var avstängda 18:30 hade krishanteringsgruppen (styrelsen) första telefonmötet även informationsansvarig var informerar och uppmanad att förbereda ett pressmeddelande 19:45 går pressmeddelande ut 20:45 skickas epost till alla medlemmar Polisanmälan gjordes Teknisk arbete med servrarna påbörjas och pågår hela natten

Omvärlden Hackare börjar dekryptera lösenorden och listor med dessa publiceras bl.a. på pastebin.com Massmedia ringer oavbrutet, dag 1 sista samtalet efter klockan 24 fortsätter dag 2-4 Rykten Kommentarer till artiklar i forum

Media! Mycket press hur vända det negativa till något positivt?

Varför hacka Dataföreningen?

Röster från medlemmar Jättebra hanterat från er sida! Om det är något tröst i det hela Jag tror ni har gjort alla rätt kommunikationsmässigt. KLANTSKALLAR! Det här är ju inte kul alls Mycket pinsammare än så här blir det inte. Sme'ns häst var de facto sämst skodd. Mycket bra initiativ att så här snabbt skicka ut ett brev om det inträffade. Jag besvarade själv cirka 200 telefonsamtal de 2 första dagarna. Totalt fick vi runt 1000 mail där vanligaste frågan var vilket lösenord man hade - vilket vi inte kunde besvara. Endast en bråkdel av all mail var negativ i övrigt var den saklig eller av karaktären synd att det här har hänt men kämpa på

Dag 2 Internt möte på kansliet direkt på morgonen Genomgång av olika informationsflöden och målgrupper Fortsatt proaktiv information men också många samtal och mail att besvara. (krisledningsgruppen, kanslier m.m.) Snapshot av nuvarande servrar slutfördes Sammanlagt fem resurser fortsätter nattens arbete med att lokalisera säkerhetshål allt pekar på d4d.se Ny virtuell server är uppsatt för den drabbade miljön Ytterligare resurser kallas in för att generera nya lösenord

Dag 3 och 4 (helg) Fortsatt arbete med sajterna för att lokalisera var intrånget har skett Fortsatt arbete med att säkra sajterna Tekniska åtgärder verifieras av extern säkerhetsexpert. Beslut att skicka ut nya lösenord med vanlig post kontakter med leverantör för distribution samt dialog kring lösenordets styrka, beslut att gå PTS rekommendation

Vi öppnar igen på måndag! Säkerhetsgenomgång på applikationsnivå på dfs.se visar bland annat på risker för SQL-injection SQL-injection är ett sätt att utnyttja säkerhetsproblem i hanteringen av indata i vissa datorprogram som arbetar mot en databas. Attacken uttnyttjar inte någon ny svaghet i IIS eller SQL-server utan helt enkelt det faktum att dynamisk SQL tillåts köra med parametrar som hämtas direkt från formulär eller Querystrings. Därför är det också i huvudsak äldre webbapplikationer som kör 'klassisk' ASP som drabbats. Den äldre webbapplikation som vi är på väg att stänga ner visar sig ha problem med SQL injection

Dag 5 till 10 Sajterna öppnar - inledningsvis med begränsad funktionalitet Problemen med sql-injection på dfs.se blir tydligare och mer omfattande Följde upp polisanmälan Skrev till engelska DI och flashback

Dag 11-90 Omfattande dialog med verksamheten om funktionalitet Prioriteringsdiskussioner och kontinuerliga beslut Utveckling av tillfälliga lösningar (som kan permanentas om så beslutas) Trötta men inte utmattade

Slutnota över 1 miljon kronor Stänga befintlig miljö och säkerställa bevarande Sätta upp och verifera ny miljö Säkerhetsrevisioner i flera omgångar Porto och administrativa kostnader Utveckling av tillfälligt verksamhetsstöd + egna resurser totalt cirka 0,5 personår (inkl IT, medlemservice m.m.)

Lärdomar! Jag borde ha initierat en säkerhetsrevision på IT-systemen första dagen på jobbet! Var extremt försiktig vid flytt av miljö, koll på filer m.m. Ha bra loggning Givetvis patcha systemen och bra rutiner för test och driftsättning Använd inte skarp data i testmiljön Driftsleverantörer är inte bättre på det här än andra, skriv bra SLA och använd tredje part för att verifiera säkerheten

Lärdomar! Vissa informationstexter kan skrivas i förhand Bättre ordning på distributionslistor Säkerställ resurstillgång via SLA innan det händer Bevaka Flashback.se Censurera medlemmarnas bloggar ;-)

annica.bergman@dfs.se 08-587 434 00

Lite hjälp att hålla humöret uppe! Are You Lonesome Tonight Kontaktuppgifter annica.bergman@dfs.se 0706 096665