Svenskars personuppgifter låg i oskyddad databas

Permalänk
Medlem

Glöm inte att medborgare också kan anmäla företag för GDPR-brott också.

Visa signatur

På Internet sedan 1997.

Permalänk
Medlem

Elastisearch? Inget man använt sig av iallafall.

Visa signatur

Ny dator: Acer Predator Orion 5000 (RTX 3080)
[ I7 3770K @ 4.6Ghz | Asus 980 Ti 6GB | 16GB | Asus P8Z77-V PRO | Samsung 830 128GB | Corsair H100 | Cooler Master HAF X | Corsair AX 850W | Samsung DVD±RW ] [ Sony AF9 65" | Sony WF-1000XM3 | HTC Vive | Huawei P40 Pro | PS4 Pro | PS3 Slim | PS2 chippad | PS Vita | DS Lite | SNES Mini ]

Permalänk
Medlem
Skrivet av xpanterx:

Elastisearch? Inget man använt sig av iallafall.

Populärt verktyg för att samla in loggar och andra metrics i applikationer... Inget du som användare använder dvs och du har i princip ingen aning om ifall dina uppgifter lagras där

Blizzard, Tinder och Uber kör Elasticsearch för analyser och liknande. Svenska myndigheter använder Elasticsearch (egen erfarenhet) t.ex. Försäkringskassan om än On-prem.

Visa signatur

NZXT H510 Flow MSI B450 Tomahawk MAX
AMD Ryzen 5800X3D RX 7900XTX Kingston Fury 64GB
LG C2 42" 4K@120Hz AOC Q27G2U 1440P@144Hz

Permalänk
Medlem
Skrivet av pine-orange:

Det är lite spännande ändå för adressuppgifter är inte alltid offentliga i utlandet

https://www.forsakringskassan.se/privatperson/utbetalning-av-...
Vilken mörkläggning?

Så du kan se vad jag fick i elstöd?

Visa signatur

Ryzen 9800X3D @ Stock, MSI Suprim X 3080 @ game mode.
YT kanal där jag meckar bilar: https://www.youtube.com/@saab900turboT16

Permalänk
Medlem
Skrivet av ABC80:

Återigen blir det intressant att se om lagen dömer lika eller om de med makt som vanligt slipper kännbara straff. Sverige måste vara det mest vanskötta landet i Europa om man ser på utvecklingen de senaste 50 åren. Ingen med makt tar i praktiken ansvar för någonting.

Vad har detta med politik i Sverige att göra när de är en Dansk firma som använt sig av en Amerikansk tjänst för att lagra vad som nu råkat vara uppgifter om Svenska medborgare?

Visa signatur

|Ryzen 5800x3d|RX 7900XTX Hellhound|Asus Prime X370 Pro|32GiB Corsair 3200MHz CL16 Vengeance|Corsair HX1000i|Fractal Define R5|LG 45GR95QE|Corsair K100|Razer DeathAdder V3 Pro|Ubuntu 24.04|

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Så du kan se vad jag fick i elstöd?

Varför ska jag göra det? Jag ser väl inte vad du får för andra bidrag från Försäkringskassan heller. Mörkläggning...

Permalänk
Medlem
Skrivet av pine-orange:

Varför ska jag göra det? Jag ser väl inte vad du får för andra bidrag från Försäkringskassan heller. Mörkläggning...

Bidrag söker man, detta får man oavsett...

Visa signatur

Ryzen 9800X3D @ Stock, MSI Suprim X 3080 @ game mode.
YT kanal där jag meckar bilar: https://www.youtube.com/@saab900turboT16

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Bidrag söker man, detta får man oavsett...

Du behöver inte söka barnbidrag heller. Mörklägger de det också? Du kan ju inte se hur många barn under 16 år som folk har heller...

Permalänk
Medlem
Skrivet av pine-orange:

Du behöver inte söka barnbidrag heller. Mörklägger de det också? Du kan ju inte se hur många barn under 16 år som folk har heller...

Barnbidrag har funnits länge och är noga reglerat. Detta kom snabbt och oväntat och delades även ut till företag om jag inte minns konstigt.

Visa signatur

Ryzen 9800X3D @ Stock, MSI Suprim X 3080 @ game mode.
YT kanal där jag meckar bilar: https://www.youtube.com/@saab900turboT16

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Barnbidrag har funnits länge och är noga reglerat. Detta kom snabbt och oväntat och delades även ut till företag om jag inte minns konstigt.

https://www.svk.se/press-och-nyheter/nyheter/allmanna-nyheter...
https://www.svk.se/press-och-nyheter/press/10-miljarder-i-els...

De har gjort ett dåligt jobb med den här påstådda mörkläggningen i alla fall.

Permalänk
Medlem

Personnummer är ingen hemlighet, man kan ringa till Skatteverket och be om vem som helst siffror inkl. De 4 sista så får man det .
Eller använda en av alla tjänster på nätet

Permalänk
Medlem
Skrivet av Sweckid:

Personnummer är ingen hemlighet, man kan ringa till Skatteverket och be om vem som helst siffror inkl. De 4 sista så får man det .
Eller använda en av alla tjänster på nätet

Skillnaden mellan att ringa Skatteverket och att söka upp ett namn online och på 2 sekunder få upp i princip hela dennes liv är ändå ganska så stor... kan jag tycka. Det är alldeles för enkelt att ta fram information idag. Att behöva ringa Skatteverket gör sannolikt att 99.9% av alla massuppslag försvinner jämfört med idag då.

Visa signatur

NZXT H510 Flow MSI B450 Tomahawk MAX
AMD Ryzen 5800X3D RX 7900XTX Kingston Fury 64GB
LG C2 42" 4K@120Hz AOC Q27G2U 1440P@144Hz

Permalänk
Medlem
Skrivet av F.Ultra:

Vad har detta med politik i Sverige att göra när de är en Dansk firma som använt sig av en Amerikansk tjänst för att lagra vad som nu råkat vara uppgifter om Svenska medborgare?

Så svenska myndigheter har ingen talan gällande uppgifter om svenskar hamnar i utlänska databaser? Det ser jag som ett problem men man kan ju tycka olika.

Visa signatur

9800X3D RTX5090

Permalänk
Medlem
Skrivet av pine-orange:

Mansdr ju inte vem som fått vad. Min granne var förbannad vet jag. Han hade lagt storasummor på isolering betgvärme pump ftx mm. Helt i onödan då alla ändå fick denna "kompensation".
En annan granne då att han "lurat systemet". Han fick tillbaka ju mer han gjorde av med.
Inget man någonsin kan veta om det stämmer men han som "lurat systemet" hade värme slingorna på hans garage uppfart på 24/7.

Visa signatur

Ryzen 9800X3D @ Stock, MSI Suprim X 3080 @ game mode.
YT kanal där jag meckar bilar: https://www.youtube.com/@saab900turboT16

Permalänk
Medlem
Skrivet av ABC80:

Så svenska myndigheter har ingen talan gällande uppgifter om svenskar hamnar i utlänska databaser? Det ser jag som ett problem men man kan ju tycka olika.

Beror på vilket land det rör. Nu är ju detta inom EU så kommer med största sannolikhet hanteras inom ramen för GDPR och det kommer nog bli dyrt för bolaget som klantat sig.

Annars är det väl svårt för svenska myndigheter att påverka bolag i ett annat land på något vis vad det än rör. Men det gäller ju alla länder. Om man inte kör USA style och utpressar med tullar och liknande, eller som EU gör med böter.

Du kanske minns att USA nyligen skickade ut brev där man sa åt alla leverantörer till amerikanska staten att sluta med all form av inkludering, jämställdhet etc, annars skulle man inte få några nya affärer, en del bolag rättade ju in sig i ledet, en del bara skrattade. Stockholms stad skrattade exempelvis. Så försöka kan man ju, ibland funkar det.

https://www.svt.se/nyheter/lokalt/stockholm/usas-ambassads-kr...

Ett annat sätt är ju att hålla in med bistånd till länder som behöver det. Eller förbjuda ett bolag att ha verksamhet i ens land. etc etc. Så det är en annan typ av verktygslåda man behöver jobba med.

Visa signatur

SPELA: 13900K - Gaming X Trio 4090 - Fractal North
LEVA: OnePlus 12 - MacBook Pro M4 Pro 14"
PLÅTA: Canon C70, R3, 1DX mkII, BMPCC6K
LYSSNA: KRK Rokit RP8 G4, Beyerdynamic DT 1990 PRO
FLYGA: DJI FPV, Avata

Permalänk
Medlem
Skrivet av Aka_The_Barf:

Mansdr ju inte vem som fått vad. Min granne var förbannad vet jag. Han hade lagt storasummor på isolering betgvärme pump ftx mm. Helt i onödan då alla ändå fick denna "kompensation".
En annan granne då att han "lurat systemet". Han fick tillbaka ju mer han gjorde av med.
Inget man någonsin kan veta om det stämmer men han som "lurat systemet" hade värme slingorna på hans garage uppfart på 24/7.

Det var ju beroende på förbrukningen. Om man förbrukade mer fick man mer tillbaka, men man hade också betalat mer. Man gick ju inte plus på det här. I alla fall, det är glasklart att det inte är någon mörkläggning så jag betraktar den här diskussionen som avslutad.

Permalänk
Medlem
Skrivet av frong:

Tanken är god, men funkar värdelöst i praktiken. IMO.

Smörgåsbord för tjuvar och bedragare.

Hade troligtvis inte varit någon skillnad utan offentlighetsprincipen.
Det finns uppgifter att köpa vilka bedragare använder.
Om man köper uppgifter så finns information som gör det möjligt att rikta in sig på väldigt specifika grupper.

Permalänk
Medlem
Skrivet av Snubb1:

Hade troligtvis inte varit någon skillnad utan offentlighetsprincipen.
Det finns uppgifter att köpa vilka bedragare använder.
Om man köper uppgifter så finns information som gör det möjligt att rikta in sig på väldigt specifika grupper.

Skillnaden hade varit att det inte hade funnits kompletta databaser att hämta informationen ifrån i första läget. Så den infon man skulle kunna köpa hade varit mycket mer begränsad och inte komplett. Hade vi inte haft offentlighetsprincipen hade det lönat sig mer att vara försiktig med sina uppgifter.

Visa signatur

SPELA: 13900K - Gaming X Trio 4090 - Fractal North
LEVA: OnePlus 12 - MacBook Pro M4 Pro 14"
PLÅTA: Canon C70, R3, 1DX mkII, BMPCC6K
LYSSNA: KRK Rokit RP8 G4, Beyerdynamic DT 1990 PRO
FLYGA: DJI FPV, Avata

Permalänk
Medlem
Skrivet av Sweckid:

Personnummer är ingen hemlighet, man kan ringa till Skatteverket och be om vem som helst siffror inkl. De 4 sista så får man det .
Eller använda en av alla tjänster på nätet

Systemet med personnummer är förlegat. Dels så kan dem ta slut eftersom den fyra sista siffrorna är begränsande och med växande befolkning kommer det att bli värre. Dels är det en för enkel konstruktion där en del är personens födelsedatum.

Man borde införa något som liknar asymmetrisk kryptering - ett publikt personnummer som är svårt att koppla till personuppgifter och ett privat personnummer som är kopplat till ett välskyddat digitalt ID. I några länder har man väldigt långa "personnummer" (skattebetalarnummer och dylikt) som är väldigt svåra att gissa.

Permalänk
Medlem
Skrivet av Pamudas:

Populärt verktyg för att samla in loggar och andra metrics i applikationer... Inget du som användare använder dvs och du har i princip ingen aning om ifall dina uppgifter lagras där

Blizzard, Tinder och Uber kör Elasticsearch för analyser och liknande. Svenska myndigheter använder Elasticsearch (egen erfarenhet) t.ex. Försäkringskassan om än On-prem.

Jobbar primärt med relationsdatabaser som DBA men känns här som dom använde Elastics superuser som ordinarie användare och sedan satte abcd1234 eller dylikt som lösenord. Eftersom led ordet här är "oskyddad".

Så misstänker att dom inte hade någon dedikerad DBA för databasen.

Permalänk
Medlem
Skrivet av Redegard:

Jobbar primärt med relationsdatabaser som DBA men känns här som dom använde Elastics superuser som ordinarie användare och sedan satte abcd1234 eller dylikt som lösenord. Eftersom led ordet här är "oskyddad".

Så misstänker att dom inte hade någon dedikerad DBA för databasen.

Kan lika gärna vara så att deras data-noder i klustret inte hade autentisering påslaget utan tillät anonym access. Det är liksom inte en vanlig relationsdatabas i Elastic

Som standard när du sätter upp ett nytt kluster får du såklart elastic superuser, men lösenordet är alltid slumpat och lagras i en keystore internt i elastic. Du kan däremot stänga av autentisering/aktivera anonym access om du bara ska låta alla titta på det. Högst oklart varför den publicerats utåt med detta dock hehe och utan några cert

Visa signatur

NZXT H510 Flow MSI B450 Tomahawk MAX
AMD Ryzen 5800X3D RX 7900XTX Kingston Fury 64GB
LG C2 42" 4K@120Hz AOC Q27G2U 1440P@144Hz

Permalänk
Medlem
Skrivet av Pamudas:

Kan lika gärna vara så att deras data-noder i klustret inte hade autentisering påslaget utan tillät anonym access. Det är liksom inte en vanlig relationsdatabas i Elastic

Som standard när du sätter upp ett nytt kluster får du såklart elastic superuser, men lösenordet är alltid slumpat och lagras i en keystore internt i elastic. Du kan däremot stänga av autentisering/aktivera anonym access om du bara ska låta alla titta på det. Högst oklart varför den publicerats utåt med detta dock hehe och utan några cert

Japp, känns som mycket saknades som kunde förhindras med minimal kunskap

Permalänk
Medlem
Skrivet av Redegard:

Japp, känns som mycket saknades som kunde förhindras med minimal kunskap

Nu verkar det dock ha ändrats redan 2019 (satan man börjar bli gammal), men innan dess låg autentisering låst bakom betald licens.

Detta skapade nog en dålig kultur bland elasticsesarch användare (heck, jag har missat i 6 år att det ingår i gratis edition).

Helt enkelt, 95% av dom elastic-installationer jag stött på har inte kört lösenord, helt enkelt på grund av att det blir ”bekvämt” (samt att folk före 2019 inte ville pröjsa)

Permalänk
Medlem
Skrivet av BasseBaba:

Nu verkar det dock ha ändrats redan 2019 (satan man börjar bli gammal), men innan dess låg autentisering låst bakom betald licens.

Detta skapade nog en dålig kultur bland elasticsesarch användare (heck, jag har missat i 6 år att det ingår i gratis edition).

Helt enkelt, 95% av dom elastic-installationer jag stött på har inte kört lösenord, helt enkelt på grund av att det blir ”bekvämt” (samt att folk före 2019 inte ville pröjsa)

Efter att ELK-stacken slutade vara open source (numera Elastic-stack) hamnade en del bakom betal-licens ja, men det är endast AD-inlogg som ligger där, vanliga native-konton är fritt att använda i free-tieret

AD-inlogg är däremot inget som är omöjligt att lösa med en egenutvecklad reverse-proxy..

Visa signatur

NZXT H510 Flow MSI B450 Tomahawk MAX
AMD Ryzen 5800X3D RX 7900XTX Kingston Fury 64GB
LG C2 42" 4K@120Hz AOC Q27G2U 1440P@144Hz

Permalänk
Medlem
Skrivet av ABC80:

Så svenska myndigheter har ingen talan gällande uppgifter om svenskar hamnar i utlänska databaser? Det ser jag som ett problem men man kan ju tycka olika.

Svenska myndigheter har inte så mycket att tala om när det kommer till Danska bolag (Svensk lag slutar ju vid Öresundsbron) och det faller väl på den enskilde medborgaren att göra en GDPR anmälan. Klaga och be Danska staten och ev EU att göra något kan de ju göra men vet vi ens om Svenska myndigheter är informerade om denna läcka än?

Visa signatur

|Ryzen 5800x3d|RX 7900XTX Hellhound|Asus Prime X370 Pro|32GiB Corsair 3200MHz CL16 Vengeance|Corsair HX1000i|Fractal Define R5|LG 45GR95QE|Corsair K100|Razer DeathAdder V3 Pro|Ubuntu 24.04|

Permalänk
Medlem

Man kan inte bara läcka personuppgifterna till hela Sveriges befolkning, ens av misstag. Det här behöver bli ett exempel, jag föreslår vite 10 000kr per läckt personnummer vilket å ena sidan känns alldeles för lågt, men å andra sidan kommer bli en omöjlig fantasisumma i vilket fall.

Så att vi skickar en tydlig signal till alla som vet med sig att de har liknande säkerhetshål idag, eller som inte har tydlig koll på hur säkerheten kring personuppgifter sköts, att det är deras högsta affärsmässiga prioritet att hitta och täcka igen sådana säkerhetshål nu direkt.

Permalänk
Medlem
Skrivet av Torpedvägg:

Drabbade ska isåfall ha rätt till miljonskadestånd. Kan inte företaget stå för utgifterna så får danska staten helt enkelt täcka upp resten.
Något för justitieministern att ta tag i!

Instämmer. Det absolut märkligaste i de här frågorna är att den som slarvat alltid tycks komma undan med att bara be om ursäkt och yra loss om att datasäkerhet är oerhört viktigt för dem. Klart som fan det inte finns några incitament att lägga resurser på säkerhet när det inte finns några verkliga konsekvenser av att inte göra det.

Våra grannar Tyskland, som några generationer tillbaka fick högst påtaglig förstahandserfarenhet av hur insamlade personuppgifter kan användas, har annars anammat en filosofi de kallar datensparsamkeit. I stort går den ut på att man lagrar och hanterar så lite personuppgifter som bara möjligt för varje givet ändamål. Det finns inte en chans att en dansk firma skulle ges tillgång till den aktuella sortens detaljerade uppgifter om den tyska befolkningen.

Tyskland tycks trots detta ha en mycket välmående ekonomi. Ser inte hur det skulle vara skadligt att anamma samma filosofi i Sverige.

Det är kort sagt hög tid att strypa personuppgiftskranarna.

Anser man att det är ogörbart, så kan man åtminstone hålla personer som lider ekonomisk förlust pga tredje parts slarv med personuppgifter skadelösa via anspråk gentemot den slarvande tredje parten. Denne ges i sin tur anspråk mot brottslingen. Om/när brottet reds ut och stulna medel kommer till rätta igen kan den slarvande parten ersättas som lågprioriterad fordringshavare.

Visa signatur

Nu lurade jag dig att slösa bort ett par värdefulla sekunder av ditt liv på att läsa denna fullständigt poänglösa signatur!

Permalänk
Medlem

There are 'gdpr officers', som kan väcka politiker som kanske har semester nu, om man tycker att denna fråga borde sättas under lupp.
Vilket jag tycker.

Visa signatur

Gapar ofta efter galen fågel i fel tunna.

Permalänk
Medlem

Fast jag vet att Avanza fick en stämning mot sig av en individ (enda som orkade) för att de läckt information tidigare.

Har vi någon som är hugg på lagar här, har man någon chans att kräva skadestånd om man är drabbad?

Permalänk
Medlem

'Förmodligen', om frågan vore om detta skulle strida mot GDPR så skulle jag skriftligen vilja mumla 'så det sjunger om det, oavsett tredjepartsaktör'.
Men jag kan ta fel på tidsperspektivet; i 'retroaktiv rätt till ersättnings'-frågan dvs.

Kolla med Lexbase kanske?

Visa signatur

Gapar ofta efter galen fågel i fel tunna.