Oppdaget sikkerhetsbrudd i Studentweb
I over ti år kunne et sikkerhetshull i Studentweb eksponere studenters fødselsnummer, adresser og kontaktinformasjon. Først i mai ble det oppdaget.
Den 26. mai oppdaget tjenesteleverandøren Sikt et alvorlig sikkerhetshull i demoversjonen av Studentweb.
Ved hjelp av studenters fødselsnummer kunne uvedkommende få tilgang til kontoene deres i demoversjonen. Det kommer frem i et varselbrev sendt til offentlige læresteder i Norge, som Studvest har fått innsyn i.
Men sikkerhetshullet hadde en langt mer alvorlig konsekvens.
Demoversjonen var nemlig ikke fylt med oppdiktede testpersoner. Den inneholdt kopier av ekte studentdata.
Dermed kunne uvedkommende som utnyttet sikkerhetshullet, potensielt få tilgang til navn, fødselsnummer, adresse, telefonnummer, e-postadresse og eksamensresultater til virkelige studenter.
Og sikkerhetshullet var ikke nytt.
Sikt har kunnet dokumentere at det kan spores helt tilbake til 2015 i UiOs demoversjon av Studentweb. Ved andre læresteder har det eksistert siden året etter, skriver de i varselbrevet.
Det betyr at sårbarheten kan ha ligget der i rundt ti år før den ble oppdaget.
Da Sikt først fant sikkerhetshullet 26. mai, ble det stengt etter omtrent én time. De fant ingen tegn til at det hadde blitt misbrukt i loggene fra de siste seks månedene.
Hva som kan ha skjedd i årene før det, har de imidlertid ikke mulighet til å slå fast.
En rekke dataangrep
Åshild Berg-Tesdal, kommunikasjonssjef i Sikt, skriver i en epost til Studvest at de ikke har mottatt noen henvendelser fra lærestedene per 25. august.
– Men vi gjør for ordens skyld oppmerksom på at sårbarheten kun gjaldt demo- og testmiljøer, ikke selve tjenesten som er i bruk, skriver Tesdal.
Hun påpeker også at sikkerhetsbruddet i mai var annerledes enn sikkerhetsbruddet som Universitas dokumenterte fra januar. De har ikke noen sammenheng, påpeker hun.
Angrepet føyer seg i en rekke av dataangrep som har rammet aktører den siste tiden.
Sikt ble selv utsatt for et dataangrep lørdag 30. august, skrev Khrono.
Digitaliseringsdirektoratet var tidligere i august utsatt for et tjenestenektangrep.
Der var tjenester som ID-porten, MinID og Altinn omfattet av angrepet, skrev NRK.
Mandag ettermiddag kunne kommunikasjonssjef Tesdal bekrefte til Khrono at tjenestene deres fungerte som normalt igjen.
Omfatter et stort antall studenter
Christen Lorentz Solheim, avdelingsdirektør på Universitetet i Bergen (UiB), forteller til Studvest at de håndterte saken i tråd med sine etablerte rutiner.
Der viser han til at UiB har benyttet, og benytter fremdeles, demo- og testmiljøene knyttet til FS og Studentweb. Disse opplysningene i testmiljøet brukes til utvikling, testing og kvalitetssikring av studieadministrative løsninger.
– Testmiljøet inneholder data tilbake til 1970, med kun enkelte registreringer før det. Det omfatter et stort antall nåværende og tidligere studenter fra UiB, sier han.
Han sier likevel at loggdataen ikke viste noen indikasjoner på at informasjon eller personopplysninger av studenter ble eksponert for «uvedkommende».
– UiB har heller ikke avdekket tilfeller der studenters opplysninger har kommet på avveie som følge av forholdet.
Som følge av dette konkluderte de med at bruddet på personopplysningssikkerheten ikke medførte høy risiko, og at varsling derfor ikke var nødvendig. Solheim understreker at det aktuelle tilfellet ikke var et konkret sikkerhetsangrep, men en sårbarhet som gjorde utslag i funksjonell svakhet.
– UiB jobber kontinuerlig med å sikre studenters informasjon. Det er allikevel ikke mulig i en digital verden å sikre seg 100 prosent mot avvik som kan skje.
Tar sikkerhet på alvor
Geir Mikalsen, kommunikasjonsdirektør på NHH, sier at de har ingen indikasjoner på at deres studenter er berørt, spesielt ikke siden dette kun gjaldt demobasen.
– På bakgrunn av det har vi ikke sendt ut melding, sier han og følger opp med at NHH tar informasjonssikkerhet og personvern svært alvorlig.
Arne Nordli, enhetsleder for sikkerhet på HVL, sier til Studvest at deres sikkerhetsårdgiver ikke er tilgjengelig for utdypende kommentarer denne uken. Likevel understreker de at de både har regsitrert og handlet i henhold til informasjonen de fikk av Sikt.
– Vi informerer alltid om sikkerhetsbrudd til de av våre brukere som har behov for dette, og til et myndighetsorgan som skal informeres, sier han.
Han trekker også frem at høyskolen jobber kontinuerlig med å styrke tryggheten, et område som har høy prioritet hos dem.