Stor offentlig leverantör hackad

Permalänk
Medlem
Skrivet av Whitepilledoomer:

Varför går inte stat, region och kommun ihop och skapar sina egna system?

Äckligt rent ut sagt att man upphandlar om sådant här. Och inte krypterar det tillräckligt dessutom (kanske förvarar nyckeln på samma tjänst) - vilket kan vara ett brott mot OSL.

Det har väl visat sig både internationellt och nationellt att det fungerar nästan alltid riktigt dåligt när stat och kommun ska utveckla egna IT-system.

Lösningen om man får gissa är väl att ställa en ordentlig kravspecifikation i sin upphandling och sedan bedriva tillsyn och ett systematiskt kvalitetsarbete mot sina leverantörer.

Permalänk
Medlem
Skrivet av Dunde:

Det har väl visat sig både internationellt och nationellt att det fungerar nästan alltid riktigt dåligt när stat och kommun ska utveckla egna IT-system.

Lösningen om man får gissa är väl att ställa en ordentlig kravspecifikation i sin upphandling och sedan bedriva tillsyn och ett systematiskt kvalitetsarbete mot sina leverantörer.

Här har vi ju Sveriges paradox i modern tid. Bank-ID. Hur bra känns det egentligen att det är Sveriges banker som gått ihop och står bakom detta? Borde ju vara myndigheter som är garanten för ID-system, men finns det någon vettig människa som verkligen tror att en myndighet i Sverige skulle göra ett bättre jobb?

Visa signatur

..:: trickeh2k ::..
Windows 11 Pro - Ryzen 7 7800X3D - ASUS TUF B650-PLUS - Kingston FURY Beast DDR5 64GB CL36 - MSI MAG A850GL - MSI RTX 4080 VENTUS 3X OC - Acer Predator XB271HU - ASUS VG248QE - QPAD MK-85 (MX-Brown)/Logitech G PRO Wireless - Samsung 960 EVO 250GB, Samsung EVO 860 500GB, SanDisk Ultra II 480GB, Crucial MX500 1TB, Kingston KC3000 2TB - Steelseries Arctic 5 - Cooler Master Masterbox TD500 Mesh V2

Permalänk
Medlem

Det går aldrig att helt komma undan hackare. De hittar alltid nya kryphål. Lösningen är någon form av kryptering av data och begränsa mängden dataöverföring per timme/ antal accesser till databasen som sker under en och samma tidpunkt. Det kanske är möjligt att spärra vissa ip-adresser som darknet/hackare använder.

Jag är inget proffs i säkerhet men sunt förnuft existerar inte bland de kommersiella aktörerna i programtillverkning. Det är pengar, pengar, pengar.

Permalänk
Medlem

En säkerhetsexpert jag ibland har kontakt med genom företag jag jobbar med brukar alltid säga: allt ett stöldskydd gör är att köpe en tid eller att angriparen hittar ett lättare mål men vill någon stjäla något kommer de lyckas förr eller senare.

Visa signatur

Ryzen 9800X3D @ Stock, MSI Suprim X 3080 @ game mode.
YT kanal där jag meckar bilar: https://www.youtube.com/@saab900turboT16

Permalänk
Medlem
Skrivet av trickeh2k:

Här har vi ju Sveriges paradox i modern tid. Bank-ID. Hur bra känns det egentligen att det är Sveriges banker som gått ihop och står bakom detta? Borde ju vara myndigheter som är garanten för ID-system, men finns det någon vettig människa som verkligen tror att en myndighet i Sverige skulle göra ett bättre jobb?

https://preview.redd.it/3c4bzcm3dh731.jpg?width=1080&crop=smart&auto=webp&s=c3831137ae72c840892a6ec3718a91ec5d6a52c0

Jag som är äldre tänker att det är en historisk fråga då bankerna / posten skötte detta (legitmationshandlingar) fram till 2009 (då skatteverket sköter sådant). Innan 2005 fanns inte nationellt identitetskort enligt EU:s definition (utfärdat av statlig myndighet och innehållande uppgifter om medborgarskap). Och bank-id kom 2003. Det är min killgissning iaf.

Permalänk
Medlem
Skrivet av Nr42:

Den här kommentaren var lika dum som "om man har rent mjöl i påsen har man inget att oroa sig för". Klart som fan kommunen skulle kunna skriva skit om en innevånare utan att den har betett sig illa. Själv hade jag ett ärende där jag behövde få ut allmänna handlingar från min kommun vilket dom vägrade mig. Det slutade med att jag fick överklaga kommunens beslut i tingsrätten, som rev upp beslutet, att kommunen fick kritik av JO och att jag sedan fick ut mina handlingar. Kan tänka mig att det var flera personer som gärna hade skrivit skit om mig då, betedde jag mig illa? inte det minsta.

Den här kommentaren är det samma foliehsttsvarning på som folk som gillar att campa på vårdinrättningar för åkommer dom ej besitter.

Vad sulle det stå om dig menar du?
"Jobbig jävel ge inte denna bygglov/whatever om den i framtiden söker" eller nått?
Nej det är inte så man arbetar.

Vad som däremot kan stå är bla sk känsliga uppgifter om komunanställda mm

Visa signatur

🇸🇪 VR Sverige Discord server - Svensk VR Community
https://discord.com/invite/avnhs6mgjc

Permalänk
Skrivet av Aka_The_Barf:

En säkerhetsexpert jag ibland har kontakt med genom företag jag jobbar med brukar alltid säga: allt ett stöldskydd gör är att köpe en tid eller att angriparen hittar ett lättare mål men vill någon stjäla något kommer de lyckas förr eller senare.

Helt rätt, skulle också lägga till en sak: Bättre säkerhet garanterar inte att man inte får intrång, men gör det troligare att det upptäcks i god tid och att intrånget gör mindre skada, och att man kan återhämta sig snabbare.

Visa signatur

ASUS Crosshair Hero VII Wifi | R7 3700X| ASUS STRIX DCU III GTX980TI| 32 GB DDR4 3200MHz |

Permalänk
Medlem

Rapportera företaget för läckan också. Det är deras fel att dom har undermålig säkerhet, och läcker känsliga uppgifter.

Permalänk
Medlem

...och folk kallar mig foliehatt när jag vägrar ge vårdcentralen ett telefonnummer eller en e-postadress.

Visa signatur

*5800X|GB B550M Aorus Elite|32GB 16+16 Corsair LPX/Kingston(naken) 2133C15/2133C13 HynixAFR DR @3200C16|Asus RX7800XT OC|Seasonic GX750W|Thermaltake V21|Arctic II 280AIO|Samsung 980 Pro 2TB NVMe + 1+1TB 2,5" HDD RAID|Acer XV272Uz 1440p 240Hz

*14400f|GB B760M D3HP|64GB 2x32 Corsair LPX 2666C16|B580|RM650e|Phanteks Ultra|MSI CL A13 360AIO|1TB NVMe Crucial P310|Sony 720p 60Hz

Permalänk
Medlem

Läckor borde ge alla som fått info läckt ett saftigt skadestånd oavsett vad som läckts.

Visa signatur

R&D Elektronik & Radioingenjör

Permalänk
Medlem
Skrivet av Gurk:

Jag som är äldre tänker att det är en historisk fråga då bankerna / posten skötte detta (legitmationshandlingar) fram till 2009 (då skatteverket sköter sådant). Innan 2005 fanns inte nationellt identitetskort enligt EU:s definition (utfärdat av statlig myndighet och innehållande uppgifter om medborgarskap). Och bank-id kom 2003. Det är min killgissning iaf.

Var inte så mycket historiken till varför vi har bank-id utan mer varför jag tror få känner att man har förtroendet för att våra myndigheter skulle kunna ta över det.

Visa signatur

..:: trickeh2k ::..
Windows 11 Pro - Ryzen 7 7800X3D - ASUS TUF B650-PLUS - Kingston FURY Beast DDR5 64GB CL36 - MSI MAG A850GL - MSI RTX 4080 VENTUS 3X OC - Acer Predator XB271HU - ASUS VG248QE - QPAD MK-85 (MX-Brown)/Logitech G PRO Wireless - Samsung 960 EVO 250GB, Samsung EVO 860 500GB, SanDisk Ultra II 480GB, Crucial MX500 1TB, Kingston KC3000 2TB - Steelseries Arctic 5 - Cooler Master Masterbox TD500 Mesh V2

Permalänk
Medlem
Skrivet av trickeh2k:

Var inte så mycket historiken till varför vi har bank-id utan mer varför jag tror få känner att man har förtroendet för att våra myndigheter skulle kunna ta över det.

Men jag försökte förklara för dig att det där är anledningen till att banker hade det (e-legitmation) som du frågade efter men att andra myndigheter har detta med att sköta legitimering sedan 2009 eller tidigare. Exempelvis: Skatteverket, Migrationsverket, Polismyndigheten.

Står lite här:
https://www.digg.se/download/18.129a4fef1939e2e1c1f12512/1675...

Permalänk
Medlem
Skrivet av Molotov:

Varför skulle kommunen du bor i skriva skit om dig?
Har du jobbat på kommunen eller hft me dkommunen och göra och betett dig illa. Ja då lär det stå skit om dig nånstans. Dock är de ju inte skit utan sanningen så fall 😀

Skrivet av Nr42:

Sanning med modifikation det här. Det som Stockholms stad gjorde var ju långt mycket större än en app. Appen som skapades av de privata utvecklarna hade ju inte varit till någon nytta om inte Stockholms stad hade byggt upp alla bakomliggande system. Dock visade det sig att att dessa system verkade läcka ordentligt...

Skulle precis kommentera detta men Nr42 hann före. Hatar sånt snack (rent mjöl i påsen/om du inte har något att dölja) för alla har något att dölja. Att man har något att dölja betyder inte att det rör sig om något brott.

Skrivet av Molotov:

Den här kommentaren är det samma foliehsttsvarning på som folk som gillar att campa på vårdinrättningar för åkommer dom ej besitter.

Vad sulle det stå om dig menar du?
"Jobbig jävel ge inte denna bygglov/whatever om den i framtiden söker" eller nått?
Nej det är inte så man arbetar.

Vad som däremot kan stå är bla sk känsliga uppgifter om komunanställda mm

Det kan säkert stå tusen olika saker och det är irrelevant. Jag förstod dock direkt att du bara tänkte på kommunanställda/statligt anställda. För om du själv av någon anledning behövt söka hjälp av kommun, stat, landsting eller vad det kan vara, så hade du nog inte gillat tanken på att det kom ut. Återigen, det finns känsliga saker som inte är brottsliga, men säkert skitsvårt för en perfekt medborgare som dig att förstå... Tills den dagen du inte är det!

Jag avskyr också när kommun/stat missköter sig men det betyder inte att jag vill offra alla invånare för det. De hanterar känsliga uppgifter och tydligen har de inget vettigt system för det. Som nån sa, att lägga alla äpplen i samma korg är som att be om ett cyberattack.

Anser att staten bör ha ett eget system precis som @Whitepilledoomer skrev eftersom det är våra invånares data som hanteras och för att vi måste kunna förlita på oss själva. Att hitta misslyckade satsningar och påstå att Sverige inte kan är dumt argument. Vi behöver snarare mer och bättre satsningar och jag tror inte att företag gör det bättre så länge staten ge sig fan på att satsa på detta. Det är även av vikt för vårt försvar och självständighet som land.

Permalänk

Så länge företagen inte är skyldiga att betala miljonskadestånd till drabbade, så kommer de aldrig att lägga nog med resurser på cybersäkerheten och skydda sina databaser..

Permalänk
Medlem
Skrivet av Iskra:

Såna här läckor borde var en tankeställare till dem som stödjer massövervakning, förbud mot kryptering, chat control etc.

All information som myndigheterna samlar in riskerar att läckas.

Exakt min första tanke.
Detta händer gång på gång på gång, medans politikerna sitter där och håller för ögon och öron inför experterna.
Samtidigt som dom drömmer våta drömmar om att införa en extremt uppdaterad version av Stasi, Gestapo, Securitate, etc.

Visa signatur

Livet är som en soppa, med hårstrån i. -Men man måste ju äta.- Svante Grundberg och Björn Wallde.
If you've ever suffered from insomnia, you'll know what a nightmare it can be. - Caron Keating.

· i5 4670K · 32GB · GTX1060 6GB ·
.

Permalänk
Medlem
Skrivet av Gurk:

Men jag försökte förklara för dig att det där är anledningen till att banker hade det (e-legitmation) som du frågade efter men att andra myndigheter har detta med att sköta legitimering sedan 2009 eller tidigare. Exempelvis: Skatteverket, Migrationsverket, Polismyndigheten.

Står lite här:
https://www.digg.se/download/18.129a4fef1939e2e1c1f12512/1675...

Läser du ens vad jag skriver?

Visa signatur

..:: trickeh2k ::..
Windows 11 Pro - Ryzen 7 7800X3D - ASUS TUF B650-PLUS - Kingston FURY Beast DDR5 64GB CL36 - MSI MAG A850GL - MSI RTX 4080 VENTUS 3X OC - Acer Predator XB271HU - ASUS VG248QE - QPAD MK-85 (MX-Brown)/Logitech G PRO Wireless - Samsung 960 EVO 250GB, Samsung EVO 860 500GB, SanDisk Ultra II 480GB, Crucial MX500 1TB, Kingston KC3000 2TB - Steelseries Arctic 5 - Cooler Master Masterbox TD500 Mesh V2

Permalänk
Medlem
Skrivet av Molotov:

Den här kommentaren är det samma foliehsttsvarning på som folk som gillar att campa på vårdinrättningar för åkommer dom ej besitter.

Vad sulle det stå om dig menar du?
"Jobbig jävel ge inte denna bygglov/whatever om den i framtiden söker" eller nått?
Nej det är inte så man arbetar.

Vad som däremot kan stå är bla sk känsliga uppgifter om komunanställda mm

Det här med liknelser var inte din grej, bäst att lägga ner det.

Jag menar inte att något står om mig. Jag ville visa på att man utan att man beter sig illa kan göra det jobbigt för kommunen, vilket kan medföra att de som jobbar där tar det personligt. För ingen som jobbar någonstans med makt över folk har ju någonsin gjort någonting eller skrivit något illa? Detta är alltså en retorisk fråga, se t.ex. fallet Adam https://www.svt.se/nyheter/granskning/ug/tva-anstallda-pa-soc...
och Therese
https://www.svt.se/nyheter/granskning/ug/har-aterforenas-ther...

Självklart kan det stå känsliga saker om kommunanställda, dock är det väldigt många andra det kan stå saker om, alla barn som går i skolan t.ex.

Permalänk
Medlem
Skrivet av Molotov:

Den här kommentaren är det samma foliehsttsvarning på som folk som gillar att campa på vårdinrättningar för åkommer dom ej besitter.

Vad sulle det stå om dig menar du?
"Jobbig jävel ge inte denna bygglov/whatever om den i framtiden söker" eller nått?
Nej det är inte så man arbetar.

Vad som däremot kan stå är bla sk känsliga uppgifter om komunanställda mm

Vet med säkerhet att det förts nedskrivna, potentiellt känsliga, uppgifter om deltagare i ett kommunalt projekt för socioekonomiskt utsatta. Dessa var anställda (genom lönebidrag) och praktikanter från olika instanser. Vet dock inte om uppgifterna därefter fördes in i något datasystem då detta hände för ett bra tag sedan så det kanske inte var så integrerat i det dagliga. Av det jag såg fanns schemaläggningar, uppgifter om sjukfrånvaro och liknande uppgifter inlagda via intranät.

Permalänk
Medlem

Det är nödvändigt att införa tydliga och kännbara viten vid brister i IT-säkerheten. En möjlig lösning kan vara att helt avskilja särskilt känsliga system från internet. Det är inte raketforskning att implementera VPN-lösningar och utveckla hårdvara som krypterar nätverkstrafik mot leverantörer av skyddsvärd information. Att obehöriga via internet kan få åtkomst till system som exempelvis hanterar miljödata är djupt oroande.

Sverige bör därför prioritera en kraftig förstärkning av det nationella cyberförsvaret. Trots att vi har resurser att avsätta en procent av BNP till bistånd, har vi uppenbara svårigheter att skydda våra mest kritiska system mot främmande makt.

Att hantera sådan information på ett osäkert sätt kan liknas vid att år 2025 bära runt på hemligstämplade dokument och glömma dem på tåget. Information av detta slag bör vara inlåst i särskilda säkerhetsenheter och inte ens existera i fysisk pappersform.

Visa signatur

Allmänt dataintresserad gubbe – Driver bloggen https://linux.se
Mina datorer genom livet: Sinclair ZX81, ZX Spectrum, C64, Atari 520STM,Portfolio, PC1, Amiga 500, 1200,CBM 8032 och massor av PC allt från 8088,Nec V30 till Intel Core i9. och även några Macar har avverkas ifrån SE/30 till framåt.

Permalänk
Medlem
Skrivet av Berduf:

Så nu kan folk läsa om all skit som kommunen har skrivit om en?

Allt anonymiseras när ärendet är färdig i stella.
Ja, texterna finns kvar men det ska inte gå att koppla till personer i klartext.

Permalänk
Medlem
Skrivet av Whitepilledoomer:

Varför går inte stat, region och kommun ihop och skapar sina egna system?

Äckligt rent ut sagt att man upphandlar om sådant här. Och inte krypterar det tillräckligt dessutom (kanske förvarar nyckeln på samma tjänst) - vilket kan vara ett brott mot OSL.

Som Försäkringskassan? https://www.forsakringskassan.se/myndigheter-och-samarbetspar...

Permalänk
Medlem
Skrivet av Molotov:

Vad sulle det stå om dig menar du?
"Jobbig jävel ge inte denna bygglov/whatever om den i framtiden söker" eller nått?
Nej det är inte så man arbetar.

Jodå, sånt händer. Det kan t.ex. stå "En märklig typ", precis som det stod om mig i ett system. Hur och varför det stod där och hur jag fick veta det behöver vi inte gå in på, men man kan lugnt säga att det var ett tekniskt underhållssystem där sådana utsagor knappast hörde hemma. Jag tror nog inte att jag förtjänade den beskrivningen heller.

Visa signatur

"I have a hammer! I can put things together! I can knock things apart! I can alter my environment at will and make an incredible din all the while! Ah, it’s great to be male!"

Permalänk
Sötast
Skrivet av Fenrisulvfan:

...och folk kallar mig foliehatt när jag vägrar ge vårdcentralen ett telefonnummer eller en e-postadress.

Vad ska man göra med ett telefonnummer och en epostaddress då tänkte du? busringa eller skicka spam?

Permalänk
Medlem
Skrivet av jan-banan:

Stockholms stad brände en miljard på ett haveri. För samma pengar hade de kunnat köpa upp en stor del av Sveriges mindre IT-personal och faktiskt få något som fungerar.

Högst tveksamt att en kommun skulle kunna börja med 0 utvecklare, bygga upp en avdelning och utveckla ett system för en mindre slant än att köpa in det. Systemet behöver ju sen även underhållas och leva över tid.

Kommuner ska inte utveckla mjukvara. Verksamheten är inte anpassad för det.

Permalänk
Medlem

Hade varit intressant att läsa om hur deras molnlösning för sina olika system (flera) ser ut, tyvärr verkar Miljödatas sida lika nere som sina system. Men lite beroende på om det framkommer att personuppgifter har läckt samt hur lång tid det tar att återställa drift så kanske kommuner och företag börjar se sig om efter alternativ.

Jag undrar vad syftet är när man ger sig på leverantör av flera sys som flertalet av Sveriges kommuner använder.

språkprecision
Visa signatur

| 212965 00 ] == :^D * ==)

Permalänk
Medlem
Skrivet av henkiii:

Högst tveksamt att en kommun skulle kunna börja med 0 utvecklare, bygga upp en avdelning och utveckla ett system för en mindre slant än att köpa in det. Systemet behöver ju sen även underhållas och leva över tid.

Kommuner ska inte utveckla mjukvara. Verksamheten är inte anpassad för det.

Så en miljard är inte tillräckligt för att "bygga upp en avdelning och utveckla ett system"?

Håller med om att kommuner inte bör hålla på och utveckla mjukvara. Dock måste man säga att det finns riktiga argument för att det borde finnas en statlig utvecklings avdelning då väldigt många kommuner, regioner och myndigheter behöver liknande program och det skulle finnas otroliga stordriftsfördelar samt att man inte skulle behöva uppfinna hjulet om och om igen.

Permalänk
Medlem
Skrivet av Allexz:

Vad ska man göra med ett telefonnummer och en epostaddress då tänkte du? busringa eller skicka spam?

Spam, såklart, men även försöka kontakta mig och sedan förvänta sig att jag kommer på utsatt tid, innan de ens fått bekräftelse på att jag tagit emot info.
Att ringa och tala in meddelande i röstsvar är ganska populärt sätt att hävda: -"Informerad", på.

Sedan kommer det direkt en faktura med påminnelse eller inkasso som saltat fakturan lite extra.

Visa signatur

*5800X|GB B550M Aorus Elite|32GB 16+16 Corsair LPX/Kingston(naken) 2133C15/2133C13 HynixAFR DR @3200C16|Asus RX7800XT OC|Seasonic GX750W|Thermaltake V21|Arctic II 280AIO|Samsung 980 Pro 2TB NVMe + 1+1TB 2,5" HDD RAID|Acer XV272Uz 1440p 240Hz

*14400f|GB B760M D3HP|64GB 2x32 Corsair LPX 2666C16|B580|RM650e|Phanteks Ultra|MSI CL A13 360AIO|1TB NVMe Crucial P310|Sony 720p 60Hz

Permalänk
Medlem
Skrivet av Nr42:

Så en miljard är inte tillräckligt för att "bygga upp en avdelning och utveckla ett system"?

Håller med om att kommuner inte bör hålla på och utveckla mjukvara. Dock måste man säga att det finns riktiga argument för att det borde finnas en statlig utvecklings avdelning då väldigt många kommuner, regioner och myndigheter behöver liknande program och det skulle finnas otroliga stordriftsfördelar samt att man inte skulle behöva uppfinna hjulet om och om igen.

Om inte 1 miljard räcker när en kommun ska implementera ett befintligt system, så finns det lite som pekar för att de skulle lyckas vara tillräckligt samspelta för att bygga ett från grunden.

Mer sannolikt kommer pengarna spenderats på workshops, gnabb mellan olika småpåvar och krav som pekar åt olika håll.

En stödverksamhet som specialiserat sig på kravställning eller utveckling av it system för det offentliga är dock en intressant tanke.

Permalänk
Skrivet av jan-banan:

För att de flesta tycker det är viktigare med flera parkeringar , lägre drivmedelspriser, flera kedjor , lägre skatter och att man ska sälja ut allt snabba pengar kortsiktigt. Då snålar man in på sådant här man betalar låga löner och får andra sorteringen och sen smäller det som nu och slutnotan blir högre än om man skulle göra rätt från början men det går bra att dra hud framför någon rapport och vara nöjd

Men de vet väl det? Eller är man så dum att man inte ens visste det?

Dessutom är många saker inte ens sådant som får att sätta värde på. Tänk om främmande makt får tillgång till svagheter på ett ömt ställe? Hur värderar vi vår nationella säkerhet?