Sveriges Radio kritiseras för bristande säkerhetsrutiner

Permalänk
Melding Plague

Sveriges Radio kritiseras för bristande säkerhetsrutiner

I en artikelserie berättar Dagens Nyheter om bristande IT-säkerhetsrutiner hos Sveriges Radio när det kommer till VMA-systemet.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Redaktion
Chefredaktör

Då ämnet kan väcka lite känslor är det bra att påminna sig själv om SweClockers förhållningsregler och policy när det kommer till politik. Behöver du fräscha upp minnet finns regler och sådant här:

Fokusera på sakfrågan i tråden, så blir alla nöjda och glada.

Permalänk
Medlem

Jag vet inte om gemene man förstår hur otroligt allvarligt detta är. Det är alltså personer som, utan erforderlig säkerhetsprövning, haft fysisk tillgång till en del av kärnstrukturen inom det svenska totalförsvaret. Var avgränsningen samt exakt vilken tillgång till andra integrerande system dessa haft tillgång till verkar inte framgå eller vara publikt (ännu).
Att det sedan, som grädden på moset, laddats upp detaljerad information på godtyckling molntjänst om både system, skalskydd och byggnader är helt horribelt.
Blir hyggligt förbannad när man får reda på sådant här i.o.m att man verkar i en angränsande bransch. Sedan den totala likgiltigheten inför uppdraget man åtagit sig är i en klass för sig.
Gör om, gör rätt, och sparka ansvariga!

Visa signatur

MSI K9N SLI Diamond | MSI Diamond HDMI 7600GT | AMD X2 4200+ | 1GB Kingston HyperX| 32" LG 5000:1 screen | Asus EeePC 701

Permalänk
Hedersmedlem

Okej, så utomstående kan ha fått information om hur VMA-systemet är uppbyggt, även på detaljnivå.

Om jag tar på mig IT-säkerhetshatten, är det verkligen ett problem då? Det borde bara vara ett problem om systemet är uppbyggt på ett undermåligt sätt så att det är känsligt för påverkan utifrån. Ett system borde ju bara betraktas som säkert på riktigt om det är säkert även om en angripare vet alla detaljer om hur systemet är uppbyggt.

Permalänk
Hedersmedlem
Skrivet av Opatagio:

Jag vet inte om gemene man förstår hur otroligt allvarligt detta är. Det är alltså personer som, utan erforderlig säkerhetsprövning, haft fysisk tillgång till en del av kärnstrukturen inom det svenska totalförsvaret. Var avgränsningen samt exakt vilken tillgång till andra integrerande system dessa haft tillgång till verkar inte framgå eller vara publikt (ännu).
Att det sedan, som grädden på moset, laddats upp detaljerad information på godtyckling molntjänst om både system, skalskydd och byggnader är helt horribelt.
Blir hyggligt förbannad när man får reda på sådant här i.o.m att man verkar i en angränsande bransch. Sedan den totala likgiltigheten inför uppdraget man åtagit sig är i en klass för sig.
Gör om, gör rätt, och sparka ansvariga!

Var hittar du information om att skalskydd och byggnader skulle ingå i läckan? Det är inget som framgår av Sweclockers-artikeln eller den länkade DN-artikeln.

Permalänk
Medlem
Skrivet av Opatagio:

Gör om, gör rätt, och sparka ansvariga!

Känns som man kan sätta sitt grafikkort på att ingen kommer få sparken och ingen kommer avgå. Jag upplever att den totala bristen på ansvar bland ledare i vårat samhälle är en kraftigt bidragande del till mängden fullkomlig inkompetens vi ser. Lex "sladden i hårddisken".

Permalänk
Medlem

Undrar just vart dessa 3,2 miljarder SR får årligen går till?

Uppenbarligen inte till grundläggande IT-säkerhet. 🤐

Permalänk
Medlem

Woosh, detta blir intressant att följa.

Visa signatur
Permalänk
Medlem
Skrivet av pv2b:

Var hittar du information om att skalskydd och byggnader skulle ingå i läckan? Det är inget som framgår av Sweclockers-artikeln.

Framgått i framförallt DNs granskningar.
Problemet är dessa konsulter haft fysiskt tillgång och därmed kan man inte heller säga att andra integrerande system inte har exponerats och/eller avbildats i en form eller annan.

"Ett system borde ju bara betraktas som säkert på riktigt om det är säkert även om en angripare vet alla detaljer om hur systemet är uppbyggt."

Precis, här har de haft fria tyglar och access-brickor till hela lokalen som, om jag kommer ihåg rätt, klassas som skyddsobjekt.
Hittade en artikel utan betalvägg: https://www.dn.se/sverige/extern-konsult-byggde-om-srs-hemlig...
Edit: slänger in denna också: https://omni.se/ryska-ittekniker-arbetade-pa-sveriges-radio-u...

Visa signatur

MSI K9N SLI Diamond | MSI Diamond HDMI 7600GT | AMD X2 4200+ | 1GB Kingston HyperX| 32" LG 5000:1 screen | Asus EeePC 701

Permalänk
Avstängd

Public service kostar 9 miljarder kr per år. Very nice 👍

Permalänk
Medlem
Skrivet av pv2b:

Var hittar du information om att skalskydd och byggnader skulle ingå i läckan? Det är inget som framgår av Sweclockers-artikeln eller den länkade DN-artikeln.

Precis det som det gör, sekundära platser där VMA relokeras i form av primärbyggnader som förstörts har röjts och lagrats utomlands exempelvis. Med den imormationen kan man alltså inte ens skicka ut gaslarm eller andra varningar överhuvudtaget till befolkningen längre.

Fullständigt jävla kaos och horribelt. Folks huvuden måste rulla.

Visa signatur

ASRock X870E Nova WIFI / Ryzen 9800X3D (CO: -45 AC) / Corsair Vengance 64GB DDR5 6000MHz CL30 / Crucial T705 1TB Gen5 + 5.5TB sekundära / ASUS TUF 4080 Gaming OC / Seasonic Focus GX 850W ATX 3.1 / Acer Predator XB273UGX 1440p 270 Hz G-Sync / FD Torrent Compact / Thermalright Phantom Spirit 120 SE / Evo 4 / Sennheiser IE 300 / Rode NT1-A
Synology 1621+ 6*16 / 1513+ 5*8 / LG CX 65" / XBox Series X

Permalänk
Medlem
Skrivet av pv2b:

Okej, så utomstående kan ha fått information om hur VMA-systemet är uppbyggt, även på detaljnivå.

Om jag tar på mig IT-säkerhetshatten, är det verkligen ett problem då? Det borde bara vara ett problem om systemet är uppbyggt på ett undermåligt sätt så att det är känsligt för påverkan utifrån. Ett system borde ju bara betraktas som säkert på riktigt om det är säkert även om en angripare vet alla detaljer om hur systemet är uppbyggt.

Om du ställer dig den frågan kan du per omgående ta av dig hatten. Det här är EXTREMT dåligt. Om ett kreti och pleti-företag bara ska börsnoteras så får man genomgå rigoörsa säkerhetstester och dokumentering där man ofta tar hjälp av utomstående konsulter för att försäkra sig om att man både hade har rutiner, förbättrar dessa och konternuerligt följer upp dessa.

Att någon helt utomstående har fått komma längst in på ett ställe som SR är anmärkningsvärt för att grovt bagatellisera det. Anna sitter dessutom och gissar då hon inte kan ha en aning om hur säkert det här systemet är då det inte ens testats säkerhetsmässigt, eller om dokumentationen som funnits aldrig lämnat molntjänsten.

Nivån på hur detta har skötts ligger på något du hade förväntat dig av ett mindre företag som sysslar med internetsladdar i hårddisken som skyddas av hemliga kommandorörelser.

I händelse av krig kan VMA utebli helt eftersom någon har kapat eller stört ut systemet. Samma skulle kunna ske med en stor markbrand där folk inte evakuerar i tid för att VMA uteblev. Allt som är kopplat till rikets säkerhet är av högsta prioritet och är det något som säkerhetspolisen borde ta tag i är det hur hela den här soppan lyckades upphandlas helt utanför någons kontroll och vem som har godkänt det hela.

Visa signatur

..:: trickeh2k ::..
Windows 11 Pro - Ryzen 7 7800X3D - ASUS TUF B650-PLUS - Kingston FURY Beast DDR5 64GB CL36 - MSI MAG A850GL - MSI RTX 4080 VENTUS 3X OC - Acer Predator XB271HU - ASUS VG248QE - QPAD MK-85 (MX-Brown)/Logitech G PRO Wireless - Samsung 960 EVO 250GB, Samsung EVO 860 500GB, SanDisk Ultra II 480GB, Crucial MX500 1TB, Kingston KC3000 2TB - Steelseries Arctic 5 - Cooler Master Masterbox TD500 Mesh V2

Permalänk
Medlem
Skrivet av trickeh2k:

Om du ställer dig den frågan kan du per omgående ta av dig hatten. Det här är EXTREMT dåligt. Om ett kreti och pleti-företag bara ska börsnoteras så får man genomgå rigoörsa säkerhetstester och dokumentering där man ofta tar hjälp av utomstående konsulter för att försäkra sig om att man både hade har rutiner, förbättrar dessa och konternuerligt följer upp dessa.

Att någon helt utomstående har fått komma längst in på ett ställe som SR är anmärkningsvärt för att grovt bagatellisera det. Anna sitter dessutom och gissar då hon inte kan ha en aning om hur säkert det här systemet är då det inte ens testats säkerhetsmässigt, eller om dokumentationen som funnits aldrig lämnat molntjänsten.

Nivån på hur detta har skötts ligger på något du hade förväntat dig av ett mindre företag som sysslar med internetsladdar i hårddisken som skyddas av hemliga kommandorörelser.

I händelse av krig kan VMA utebli helt eftersom någon har kapat eller stört ut systemet. Samma skulle kunna ske med en stor markbrand där folk inte evakuerar i tid för att VMA uteblev. Allt som är kopplat till rikets säkerhet är av högsta prioritet och är det något som säkerhetspolisen borde ta tag i är det hur hela den här soppan lyckades upphandlas helt utanför någons kontroll och vem som har godkänt det hela.

Notera att detta är också konsulter från stater där påverkansoperationer mot Sverige har pågått sedan decennier tillbaka. Så uttalanden från SRs ansvarige i stil med "det behövdes ingen säkerhetsprövning" är inte deras sak att avgöra, det är SÄPO som avgör vid anmälan och registerkontrollen. Därav mitt uttalande om den totala likgiltigheten inför deras ansvarsområde och uppdragets avgränsning.

Visa signatur

MSI K9N SLI Diamond | MSI Diamond HDMI 7600GT | AMD X2 4200+ | 1GB Kingston HyperX| 32" LG 5000:1 screen | Asus EeePC 701

Permalänk
Inaktiv
Permalänk
Hedersmedlem
Skrivet av trickeh2k:

Om du ställer dig den frågan kan du per omgående ta av dig hatten. Det här är EXTREMT dåligt. Om ett kreti och pleti-företag bara ska börsnoteras så får man genomgå rigoörsa säkerhetstester och dokumentering där man ofta tar hjälp av utomstående konsulter för att försäkra sig om att man både hade har rutiner, förbättrar dessa och konternuerligt följer upp dessa.

Att någon helt utomstående har fått komma längst in på ett ställe som SR är anmärkningsvärt för att grovt bagatellisera det. Anna sitter dessutom och gissar då hon inte kan ha en aning om hur säkert det här systemet är då det inte ens testats säkerhetsmässigt, eller om dokumentationen som funnits aldrig lämnat molntjänsten.

Nivån på hur detta har skötts ligger på något du hade förväntat dig av ett mindre företag som sysslar med internetsladdar i hårddisken som skyddas av hemliga kommandorörelser.

I händelse av krig kan VMA utebli helt eftersom någon har kapat eller stört ut systemet. Samma skulle kunna ske med en stor markbrand där folk inte evakuerar i tid för att VMA uteblev. Allt som är kopplat till rikets säkerhet är av högsta prioritet och är det något som säkerhetspolisen borde ta tag i är det hur hela den här soppan lyckades upphandlas helt utanför någons kontroll och vem som har godkänt det hela.

Verkar som att vi kommenterar olika saker. Sweclockers-artikeln handlade primärt om att dokumentation och källkod för ett tekniskt system läckt ut. Det var också det jag kommenterade över. Visst är det allvarligt om den typen dokumentation läcker, men om säkerheten äventyras på grund av att den dokumentation läcker så var det inte mycket till säkerhet till att börja med. Det var det som var hela min poäng.

Det finns en annan artikel i serien angående konsulter som fått fria tyglar att jobba med SR:s skyddade produktionsplats, och på det sättet haft möjlighet att göra nästan vad som helst. Det är betydligt mer allvarligt, och också det som du och @Opatagio primärt kommenterar. Att flytta en lokal och bygga upp en ny gör man inte i en handvändning.

Men det är två olika nyheter, dock en del av samma artikelserie från DN. Får skylla på att det är lite luddigt om den här artikeln handlar specifikt om den potentiella läckan av dokumentation och kod, eller om SR:s rutiner i allmänhet. Rubriken säger en sak, artikeln i sig en annan.

Permalänk
Festpilot 2020, Antiallo

Skamligt skött att bara släppa in utan säkerhetsgranskning av konsulter och bolag. Kan vi inte bara ta våra försvarsplaner och skeppa över till högstbjudande främmande makt när vi ändå håller på?`

Ibland undrar man vad det är för tomtar som får vara med vid beslutstagandet för detta är inte okej! 😡

Visa signatur

 | PM:a Moderatorerna | Kontaktformuläret | Geeks Discord |
Testpilot, Skribent, Moderator & Geeks Gaming Huvudadmin

Permalänk

Det klart tråkigaste är nästan mediehanteringen, man hänvisar till en ny-på-jobbet säkerhetschef, VD:n vägrar kommentera.
Varför inte bara släppa fram VD:n och be om ursäkt och säga att man har brustit och gjort fel?

Så otroligt tröttsamt att företag/myndigheter vägrar erkänna misstag...

Permalänk
Redaktion
Chefredaktör

Uppdaterar artikeln med detta på direkten.

Permalänk
Moderator
Moderator

Kontentan, enligt SR, är alltså att DN hittat en kråkfjäder och bygger ett helt hönshus av den.

Visa signatur
Permalänk
Medlem
Skrivet av Opatagio:

Så uttalanden från SRs ansvarige i stil med "det behövdes ingen säkerhetsprövning" är inte deras sak att avgöra, det är SÄPO som avgör vid anmälan och registerkontrollen.

Nej så funkar det inte. Myndigheter gör egna bedömningar av vilka områden, dokument och system osv i ens verksamhet som ska omfattas eller inte omfattas av säkerhetsskydd. Det finns lagar kring hur en sån bedömning ska göras. Därefter kommer frågor kring ev. säkerhetsprövning av personal. I en sådan prövning kan SÄPO sedan säga bu eller bä.

Permalänk
Medlem
Skrivet av pv2b:

Verkar som att vi kommenterar olika saker. Sweclockers-artikeln handlade primärt om att dokumentation och källkod för ett tekniskt system läckt ut. Det var också det jag kommenterade över. Visst är det allvarligt om den typen dokumentation läcker, men om säkerheten äventyras på grund av att den dokumentation läcker så var det inte mycket till säkerhet till att börja med. Det var det som var hela min poäng.

Det finns en annan artikel i serien angående konsulter som fått fria tyglar att jobba med SR:s skyddade produktionsplats, och på det sättet haft möjlighet att göra nästan vad som helst. Det är betydligt mer allvarligt, och också det som du och @Opatagio primärt kommenterar. Att flytta en lokal och bygga upp en ny gör man inte i en handvändning.

Men det är två olika nyheter, dock en del av samma artikelserie från DN. Får skylla på att det är lite luddigt om den här artikeln handlar specifikt om den potentiella läckan av dokumentation och kod, eller om SR:s rutiner i allmänhet. Rubriken säger en sak, artikeln i sig en annan.

Jag kanske helt misstolkade dig, men det är i mina ögon lika allvarligt. Vi kan anta att dokumentationen är god för sakens skull, men om den är det så beskriver den även hur det hela fungerar rent säkerhetsmässigt. Har du dessutom tillgång till koden så har du 80% av jobbet gjort, det som är det svåra om man skulle få för sig att angripa systemet.

Jag gjorde lite svävande kommentar kanske, men det var väl allmän kritik mot hela eftersom jag även tog det andra du nämnde i samma veva lite. Oavsett om det syftar till olika incidenter kan det ju härledas till deras egna avsaknad av säkerhetsrutiner samt uppföljning. Här är ju grundproblemet i båda desa skandaler, sen kan vi ju ha tur att dessa personer faktiskt bara har utfört ett arbete på kontrakt och inte har haft eller kommer ha några onda avsiketer - men det har vi ju heller ingen aning om.

För min del är det exakt samma sak, bara två incidenter till följd av samma grundproblem och något som till och med på mindre företag hade varit en smärre skandal. Det största problemet är oftast att försöka skydda/begränsa användarna som inte själv är så bevandrade inom säkerhet eller kanske it, men när man inte ens har någon grundläggande rutin för det allra känsligaste så undrar man ju hur skyddad resten av verksamheten är.

Visa signatur

..:: trickeh2k ::..
Windows 11 Pro - Ryzen 7 7800X3D - ASUS TUF B650-PLUS - Kingston FURY Beast DDR5 64GB CL36 - MSI MAG A850GL - MSI RTX 4080 VENTUS 3X OC - Acer Predator XB271HU - ASUS VG248QE - QPAD MK-85 (MX-Brown)/Logitech G PRO Wireless - Samsung 960 EVO 250GB, Samsung EVO 860 500GB, SanDisk Ultra II 480GB, Crucial MX500 1TB, Kingston KC3000 2TB - Steelseries Arctic 5 - Cooler Master Masterbox TD500 Mesh V2

Permalänk
Medlem
Skrivet av Rachmaninov:

Det klart tråkigaste är nästan mediehanteringen, man hänvisar till en ny-på-jobbet säkerhetschef, VD:n vägrar kommentera.
Varför inte bara släppa fram VD:n och be om ursäkt och säga att man har brustit och gjort fel?

Så otroligt tröttsamt att företag/myndigheter vägrar erkänna misstag...

VD'n är ju också i "lite" blåsväder då hon sa att de kommer rapportera neutralt i händelse av krig i landet och inte vara del av försvaret som riksdagens uppdrag till dem är.

https://cornucopia.se/2022/07/cilla-benko-vi-kommer-inte-ga-m...

Kommer behövas en rejälstädning inom SR är en sak om säkert, just nu är de enbart en stor säkerhetsrisk för landet.

Påminner rätt så mycket om skandalen när vi gav Ryssland all vår info om säkerhetsklassat folk, bärigheten på broar osv via Serbien för ett par år sedan. Var väl via transportstyrelsen i det fallet? Inte några lärdomar som drogs där verkar det som.

Permalänk

Hela SR behöver göras om i grunden känner jag. Eller kanske helt enkelt läggas ned, och SVT får ta över de viktiga delarna/sändningarna.

Allt från detta till att folk sitter och ljuger ihop vad personer sagt enligt egen agenda i översättningar, utan någon kontroll. Sjukt dysfuntionellt. Dagis.

Permalänk
Medlem
Skrivet av twit:

Kontentan, enligt SR, är alltså att DN hittat en kråkfjäder och bygger ett helt hönshus av den.

Kontentan skulle jag säga är att stackars Anna som vad jag minns är rätt nytillträdd kanske inte skulle gått ut och uttalat sig tvärsäkert om något som skedde långt innan hon kom dit, eller att komma med förtäckta hot om SÄPO mot granskande journalistik, något de själva ägnar sig en hel del åt.

Jag tror hon är extremt pressad och stressad men jag hade varit väldigt försiktig med att uttala mig på det sättet hon gjort även om hon givetvis vill bagatellisera det hela för att det inte ska verka som ett område hon själv är ansvarig för har begått grova misstag.

Visa signatur

..:: trickeh2k ::..
Windows 11 Pro - Ryzen 7 7800X3D - ASUS TUF B650-PLUS - Kingston FURY Beast DDR5 64GB CL36 - MSI MAG A850GL - MSI RTX 4080 VENTUS 3X OC - Acer Predator XB271HU - ASUS VG248QE - QPAD MK-85 (MX-Brown)/Logitech G PRO Wireless - Samsung 960 EVO 250GB, Samsung EVO 860 500GB, SanDisk Ultra II 480GB, Crucial MX500 1TB, Kingston KC3000 2TB - Steelseries Arctic 5 - Cooler Master Masterbox TD500 Mesh V2

Permalänk
Medlem
Skrivet av Rachmaninov:

Det klart tråkigaste är nästan mediehanteringen, man hänvisar till en ny-på-jobbet säkerhetschef, VD:n vägrar kommentera.
Varför inte bara släppa fram VD:n och be om ursäkt och säga att man har brustit och gjort fel?

Så otroligt tröttsamt att företag/myndigheter vägrar erkänna misstag...

En god ledarstil att som VD kasta nya säkerhetschefen under bussen för något som skedde för nio år sedan. Hon har väl provanställning så är väl "expandable".

Visa signatur

..:: trickeh2k ::..
Windows 11 Pro - Ryzen 7 7800X3D - ASUS TUF B650-PLUS - Kingston FURY Beast DDR5 64GB CL36 - MSI MAG A850GL - MSI RTX 4080 VENTUS 3X OC - Acer Predator XB271HU - ASUS VG248QE - QPAD MK-85 (MX-Brown)/Logitech G PRO Wireless - Samsung 960 EVO 250GB, Samsung EVO 860 500GB, SanDisk Ultra II 480GB, Crucial MX500 1TB, Kingston KC3000 2TB - Steelseries Arctic 5 - Cooler Master Masterbox TD500 Mesh V2

Permalänk
Medlem
Skrivet av twit:

Kontentan, enligt SR, är alltså att DN hittat en kråkfjäder och bygger ett helt hönshus av den.

Kontentan är att SR skulle, under gängse praxis, ha anmält och begärt registerkontroll av SÄPO som då kan göra en riskbedömning. SR har alltså tagit beslut som de inte har mandat till. Resultatet av ett sådant beslut vet vi inte förrän berörda myndigheter har utrett saken. Det vi kan hoppas på är att informationen och ev kartläggning av nyckelpersoner och system inte inträffat överhuvudtaget, men, om så är fallet att det nu är utdaterat och icke aktuellt.

Visa signatur

MSI K9N SLI Diamond | MSI Diamond HDMI 7600GT | AMD X2 4200+ | 1GB Kingston HyperX| 32" LG 5000:1 screen | Asus EeePC 701

Permalänk
Medlem
Skrivet av KroesusSork:

Fullständigt jävla kaos och horribelt. Folks huvuden måste rulla.

Där ligger problemet - det kommer inte hända någonting och ansvariga kommer att få fortsätta i vilket fall. Public service i det här landet är ett dyrt skämt där vi verkligen inte får vad vi betalar för.

Visa signatur

7800X3D//4090
Kubuntu // W10

Permalänk
Moderator
Moderator
Skrivet av trickeh2k:

Jag tror hon är extremt pressad och stressad

Refererar du till någonting i DNs artiklar? De ligger bakom en betalvägg så det blir lite svårt för oss som inte prenumererar att läsa dem (någon får hemskt gärna saxa in texterna). Svaret på SRs hemsida känns tämligen tydligt, rutiner klargörs och ett flertal felaktigheter i DNs artiklar korrigeras. Det är lite syrligt men knappast pressat eller stressat.

Visa signatur
Permalänk
Medlem

Och ingen kommer få ta ansvar/konsekvenser. Som vanligt inom Public service.

Visa signatur

7800X3D
4090 G OC

Permalänk
Medlem

Här handlar det ju om att ord står mot ord. Jag vet inte. DN är en skittidning som ofta ägnar sig åt click bait och sensationsjoufnalistik men de kan ju vara något på spåren här. Som sagt jag vet inte. Men det lär väl uppdagas vad det lider.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.