Medhelp polisanmäler Computer Sweden för dataintrång

Permalänk
Medlem
Skrivet av Söderbäck:

Jag ser inge fel med upplägget, men man kan tycka olika

Skickades från m.sweclockers.com

Bättre länka till en öppen källa som 1177-skandalen: Tidning anmäls för dataintrång

Permalänk
Medlem
Skrivet av Ozzed:

Att de ens kommit på tanken att inte på något sätt lösenordsskydda den känsliga informationen är sanslöst förbluffande. "Security by obscurity" har aldrig varit ett bra val, någonsin.

Skulle inte ens kalla det här "security by obscurity", det enda som inte var standard var att det var okrypterad http på port 443 ist för port 80. Det är helt enkelt en så skriande inkompetens att de inte ens förstod att de publicerat datan helt öppet. Min uppfattning är att deras "IT-avdelning" ligger på ungefär samma nivå som min morsa, dvs kan typ läsa mail och koppla upp en telefon till WIFI men inte mer än så.

Det här är inget misstag. Någon har AKTIVT:
* Valt att lagra filerna på en NAS
* Valt att ansluta NASen till nätverket (ganska värdelös NAS annars iof...)
* Valt att NASen publicerar en webbserver
* Valt att INTE sätta inloggningsuppgifter för inkommande anslutningar
* Valt att öppna port 443 för inkommande anslutningar från alla
* Valt att skapa en DNS-entry mot NASens IP-adress
* Valt att förneka i intervjuer att man gjort ovanstående

Det här är en serie av aktivt dåliga beslut som man KANSKE kan acceptera att någons 12-åriga lillebror gör, det är så totalt oacceptabelt från ett företag i vårdbranschen att jag inte vet om man skall skratta eller gråta. Vissa av dessa saker kan såklart hävdas ha skett omedvetet, NASen kanske publicerar en oskyddad webbserver som standard, men då är det TAMEFAN deras ansvar att läsa dokumentationen och ta reda på det!

Visa signatur

Desktop: | Win10 | InWin 303 | ASUS TUF X570 | AMD Ryzen 5 3600 | Noctua NH-U12S (PP) | Intel 600p 256GB | Gigabyte GTX 670 | 32GB DDR4 2400Mhz | Corsair RM650x | 3x 1080 Screens |
Datacenter: | 1x Physical | 1x Virtual |
Laptop: | 2x |

Dell Certified Technician

Permalänk
Medlem
Skrivet av Ozzed:

Eller hur? Företaget borde likvideras, de ansvariga straffas med fängelse i längsta möjliga tid samt beläggas med näringsförbud så att de håller sina integritetskränkande fingrar borta från folket. Att de ens kommit på tanken att inte på något sätt lösenordsskydda den känsliga informationen är sanslöst förbluffande. "Security by obscurity" har aldrig varit ett bra val, någonsin.

Jag läste lite citat ifrån hur dom försvarat sig och jag trodde först jag läste något ifrån svenskbladet som drev om situationen...

Permalänk
Medlem
Skrivet av Vesh:

"Det krävs inte att man bryter sig in utan det kan vara ett öppet system utan autenticiering. Den som olovligen ger sig själv tillgång till uppgifter ("upptagningar för automatiserad databehandling") från ett sådant öppet system olovligen begår ett dataintrång enligt paragrafen."

Kommentar från lagen om dataintrång, så onekligen har man begått ett brott om man hämtat ut uppgifterna. Nu är jag inte expert på det juridiska men rimligtvis borde inte vara okej fram tills det att man upptäcker vilka uppgifter det rör. Har man spridit tillvägagångssätt och var man olovligen kan hitta datan själv är det klart man ska dömas. Har man upptäckt hur öppet systemet var borde man direkt rapporterat till ansvarig myndighet samt bolaget som inte skyddar sina uppgifter. Efter det hade man kunnat gå ut med nyheten, men inte visa tillvägagångssätt förrän det blivit tilltäppt.

Oavsett känns anmälan också lite som något taffligt försök till skadekontroll på läckan. GDPR har väl dessutom en möjlighet att döma upp till 200 miljoner sek i böter vid grov överträdelse. 4% gäller väl bara som tak om omsättningen är högre än ca 5 miljarder SEK?

Skickades från m.sweclockers.com

CS menar att de kontaktade företaget och avvaktade tills de stängt ned innan de publicerade nyheten, men enligt leverantören var den fortfarande igång 30 minuter efter publicering.

Visa signatur

thank you, come again

Permalänk
Medlem

Relevant koriosa, det är inte ens lagligt att ansluta till wifi-nätverk utan lösenord heller om inte annat anges 😶

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av KplSteiner:

I fallet Voice Integrated Nordic med sina 6 700 000 i omsättning så skulle böterna bli 272 000 för denna skandal. Lite milt, kan tyckas.

Skickades från m.sweclockers.com

Det är upp till 20 miljoner euro ELLER 4% av omsättning beroende på vilken som är störst. I det här fallet är det ju då den direkta bötern på ett satt belopp så det är den de kommer gå på.

Visa signatur

Jag är så progg att jag lyssnar på konceptalbum på shuffle

Permalänk
Medlem

Kan ju även vara svårt att få företaget att göra något när de tvärsäkert hävdar att det man påstår är omöjligt. De har ju citat från konversationen i ursprungsartikeln.

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av Lessismore:

Utöver fred på jorden, ber jag till högre makter att Medhelp åker dit så det sjunger om det, avseende GDPR.

Skickades från m.sweclockers.com

Gäller GDPR myndigheter? Nu är det visserligen inte en myndighet men det är beställt av en myndighet och borde då inte denna "täckmantel" även gälla i detta fall?

Skrivet av paatrick:

Relevant koriosa, det är inte ens lagligt att ansluta till wifi-nätverk utan lösenord heller om inte annat anges 😶

Skickades från m.sweclockers.com

Stämmer det verkligen?

Visa signatur

ηλί, ηλί, λαμά σαβαχθανί!?

Permalänk
Medlem
Skrivet av paatrick:

Relevant koriosa, det är inte ens lagligt att ansluta till wifi-nätverk utan lösenord heller om inte annat anges 😶

Skickades från m.sweclockers.com

Och vilket brott skulle man då göra sig skyldig till menar du, t.ex. om ens mobil är inställd på att automatiskt ansluta till oskyddade nätverk (vilket självklart inte rekommenderas)?

Permalänk
Medlem
Skrivet av JamesBanana:

Skulle inte ens kalla det här "security by obscurity", det enda som inte var standard var att det var okrypterad http på port 443 ist för port 80. Det är helt enkelt en så skriande inkompetens att de inte ens förstod att de publicerat datan helt öppet. Min uppfattning är att deras "IT-avdelning" ligger på ungefär samma nivå som min morsa, dvs kan typ läsa mail och koppla upp en telefon till WIFI men inte mer än så.

Det här är inget misstag. Någon har AKTIVT:
* Valt att lagra filerna på en NAS
* Valt att ansluta NASen till nätverket (ganska värdelös NAS annars iof...)
* Valt att NASen publicerar en webbserver
* Valt att INTE sätta inloggningsuppgifter för inkommande anslutningar
* Valt att öppna port 443 för inkommande anslutningar från alla
* Valt att skapa en DNS-entry mot NASens IP-adress
* Valt att förneka i intervjuer att man gjort ovanstående

Det här är en serie av aktivt dåliga beslut som man KANSKE kan acceptera att någons 12-åriga lillebror gör, det är så totalt oacceptabelt från ett företag i vårdbranschen att jag inte vet om man skall skratta eller gråta. Vissa av dessa saker kan såklart hävdas ha skett omedvetet, NASen kanske publicerar en oskyddad webbserver som standard, men då är det TAMEFAN deras ansvar att läsa dokumentationen och ta reda på det!

De kan ha gjort så för att de tänkt att det skall vara så smidigt som möjligt för den själva att komma åt filerna, och kallt räknat med att ingen utomstående skulle kunna gissa var filerna låg. Hur som helt är det ju oförlåtligt klantigt och jag hoppas de straffas hårt.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Medlem

Vi får inte glömma bort att detta företag troligen fått detta jobb via en upphandling där priset var väldigt viktigt.
Och att pruta på/skippa IT säkerhet är ju ett enkelt sätt att få ner sina kostnader.

Permalänk
Medlem

Jag har ni mailat Medhelp om vad jag tycker om deras polisanmälan.
Ta ni ALLA och gör det. Skrev lite kort om att dom polisanmäler dom som har hjälpt dom hitta ett problem hos dom. Och att det dom gör med denna polisanmälan är att signalera att individer inte säga till när något är fel.
Maila både infomailen och Lennart Persson så det kommer ut via fler kanaler.

https://www.medhelp.se/ledningsgrupp

info@medhelp.se
lennart.persson@medhelp.se

Visa signatur

Dator 1: Core i7 10700K | Asus Prime Z490-P | 16 Gbyte DDR4 3600 MHz | Asus GeForce RTX2060 6 GB OC EVO |
Dator 2: Core i7 4770K | MSI Z87-S02 | 16 Gbyte DDR3 1600 MHz | GeForce GTX 650 TI |
Dator 3: Lenovo IdeaPad 5 Pro | Ryzen 7 5800H | 16 Gbyte DDR4 3200 MHz |
Kamera: Canon EOS 6d | EF 17-40mm f/4L USM | EF 35mm f/2 IS USM | EF 100-200mm f/4.5 | Speedlite 430EX II |

Permalänk
Medlem
Skrivet av Leedow:

Gäller GDPR myndigheter? Nu är det visserligen inte en myndighet men det är beställt av en myndighet och borde då inte denna "täckmantel" även gälla i detta fall?

Stämmer det verkligen?

Man får LYSSNA på okrypterad radiotrafik hur mycket man vill. Att ansluta och skicka data på den vet jag dock inte hur det är med.

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av Pythonx:

Man får LYSSNA på okrypterad radiotrafik hur mycket man vill.

Man får lyssna på krypterad trafik också, men man lär inte förstå nåt av det!

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Skrivet av Ozzed:

De kan ha gjort så för att de tänkt att det skall vara så smidigt som möjligt för den själva att komma åt filerna, och kallt räknat med att ingen utomstående skulle kunna gissa var filerna låg. Hur som helt är det ju oförlåtligt klantigt och jag hoppas de straffas hårt.

Även då skulle väl det enklaste av login/lösen vara något man tänkt på?

Permalänk
Medlem
Skrivet av läderimitation:

Även då skulle väl det enklaste av login/lösen vara något man tänkt på?

Ja, det kan man tycka men det är den enda förklaringen jag kommer på. Allt annat skulle ju betyda att de metvetet exponerat samtalen. Det kan ju vara så att det faktiskt är det som har hänt.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk

@Ozzed: Med tanke på hur deras hemsida ser ut, och hur VD:n uttrycker sig, ligger nog gammal hederlig inkompetens närmare till hands

Permalänk
Medlem
Visa signatur

Ny Data NZXT H440--I7 6700K/Kraken x61--Asus Hero Viii--Suprim X 3080--Corsair 2x8Gb--EVGA 1300W 80+gold--Samsung 980 Pro--Asus 27" G-synch
Data 2 MBP13"-15 TBD27" Data 3 HP Z-Book Server HP Micro 8 FreeNAS-11.3

Permalänk
Medlem

Bananrepublik någon? Nä? Inte än?

Ok, återkommer.

Visa signatur

I/O-Master 5000 @ 77GHz - 512kb tvärlatensminne - VengeanceXtremeDeathboard Socket-666 - Radeon RV100 DDR

Permalänk
Medlem
Skrivet av huxflux:

CS menar att de kontaktade företaget och avvaktade tills de stängt ned innan de publicerade nyheten, men enligt leverantören var den fortfarande igång 30 minuter efter publicering.

Vars går det hitta leverantörens uttalande? Undrar också om CS ok tecken från medhelp eller bara väntade på att hemsidan inte svarade.

Visa signatur

"Oh glorious cheeseburger… we bow to thee. The secrets of the universe are between the buns..."
"All my farts come straight from hell, you're already dead if you notice a smell"

Permalänk
Medlem

Om man lägger upp en öppen server med filer som inte kräver autentisering, inloggning eller kryptering av filerna...hur kan man då påstå att om någon snubblar över servern, ser dess innehåll och blåser i visselpipan samt skriver en artikel om det hela bli skyldiga till dataintrång anstiftan till dataintrång och obehörigt röjande av personuppgifter?

Det sista är ju något som Medhjälp gjort sig skyldiga till genom att lägga ut filerna på en öppen plattform...

Jag är inte jurist, men jag har svårt att tänka mig att lagstiftningen är så fyrkantig att detta är rimligt och logiskt!?

Visa signatur

Dator 1. MSI Z370 GAMING PRO CARBON, Intel Core i7 8700K 3.7 GHz 12MB, Gigabyte AORUS GeForce GTX 1080 Ti 11GB, Corsair 16GB (2x8GB) DDR4 3000Mhz CL15 Vengeance, passivt vattenkyld.

Dator 2. MK MSI X79A-GD45, Intel i7-3820 @ 4,0 GHz, EVGA 980Ti med vattenblock, 16 Gig DDR3, vattenkyld

Specialskärm: ~124 tum 3840 X 1080, 178° FOV (2 x BenQ 1070+)

Permalänk
Medlem

"Ertappar du vår dåliga säkerhet så polisanmäler vi DIG för det!". Dom kan ta det som ny slogan

Visa signatur

Star Citizen ❤

Permalänk
Medlem

Förstår inte hur de har lyckats att sätta upp ett system som spelar in samtal när de verkar vara så inkompetenta

Skickades från m.sweclockers.com

Visa signatur

ʕ•͡ᴥ•ʔ

Permalänk
Medlem

Nu händer det saker. Ska man inte ta och polisanmäla hela svenska folket för att de läser nyheter också?

Permalänk
Medlem
Skrivet av wowsers:

Vars går det hitta leverantörens uttalande? Undrar också om CS ok tecken från medhelp eller bara väntade på att hemsidan inte svarade.

Edit: sorry hade fel artikel i början:

https://www.svt.se/nyheter/inrikes/svt-avslojar-vardguidens-o...

Citat:

Tommy Ekström säger också till SVT Nyheter att servern låg ute, fortsatt öppen på internet, i minst en halvtimme efter det att Computer Sweden publicerat sin första artikel. När redaktionen ringde honom ska han ha bett om information kring hur de kommit in i servern och att tidningen inte skulle publicera något innan vägen in stängts igen. Enligt Tommy Ekström kom aldrig någon information.

– Det stämmer inte. Vi har informerat Ekström om våra fynd och sedan har vi väntat tills servern stängts innan publicering, skriver Computer Swedens ansvarige utgivare Marcus Jerräng i ett mejl till SVT.

Visa signatur

thank you, come again

Permalänk
Moderator
Testpilot
Skrivet av JamesBanana:

Skulle inte ens kalla det här "security by obscurity", det enda som inte var standard var att det var okrypterad http på port 443 ist för port 80. Det är helt enkelt en så skriande inkompetens att de inte ens förstod att de publicerat datan helt öppet. Min uppfattning är att deras "IT-avdelning" ligger på ungefär samma nivå som min morsa, dvs kan typ läsa mail och koppla upp en telefon till WIFI men inte mer än så.

Det här är inget misstag. Någon har AKTIVT:
* Valt att lagra filerna på en NAS
* Valt att ansluta NASen till nätverket (ganska värdelös NAS annars iof...)
* Valt att NASen publicerar en webbserver
* Valt att INTE sätta inloggningsuppgifter för inkommande anslutningar
* Valt att öppna port 443 för inkommande anslutningar från alla
* Valt att skapa en DNS-entry mot NASens IP-adress
* Valt att förneka i intervjuer att man gjort ovanstående

Det här är en serie av aktivt dåliga beslut som man KANSKE kan acceptera att någons 12-åriga lillebror gör, det är så totalt oacceptabelt från ett företag i vårdbranschen att jag inte vet om man skall skratta eller gråta. Vissa av dessa saker kan såklart hävdas ha skett omedvetet, NASen kanske publicerar en oskyddad webbserver som standard, men då är det TAMEFAN deras ansvar att läsa dokumentationen och ta reda på det!

Fast nu sa de ju faktiskt att det var internetsladden som kopplats in i hårddisken, i kombination med en felaktig kommandorörelse.

Jag tror inte på vad du har hittat på ovan.

Visa signatur

ASrock x470 Taichi Ultimate - AMD Ryzen R9 3900x - G.Skill Ripjaws@3.6GHz 16GB RAM - RTX 3080 Ti - Super Flower Leadex Gold 1000W - Phanteks Enthoo Pro - AOC AG35UCG 34" 3440x1440p@100Hz - kalaset vattenkylt

Permalänk
Medlem
Skrivet av jocke92:

Intressant som de skriver på hemsidan
Så länge man inte öppet publicerat URL till platsen där man kan ladda ner informationen och inte själv laddat ner några samtal tycker inte jag att man gjort något fel. Kan ju vara så att man kommer in på sidan av misstag. Jag tycker dock att god sed är att man kontaktar den ansvariga först och ger tid till att lösa problemet innan man skriver en artikel

Skämtar du eller? Ska HA ringa Micael Byden:

"Tjena, vi är utanför ett av era vapenförråd i skogen. Nu har ni glömt hänglås här på en av dörrarna, VG åtgärda detta, så vi inte råkar ta 10 lådor AK-5...."

Man får inte ens maila ut en lönespecs idag med GDPR... vissa bolag vågar inte skriva ut namn på sina konsulter på tim-specar pga GDPR...

Detta säkerhetshålet är så gravt att hela IT-avdelningens beslutsfattare bör gå omedelbart.

Visa signatur

Macifierad militant mactivist....
"Why join the navy if you can be a pirate?" - Steve Jobs

Permalänk
Medlem
Skrivet av Ozzed:

Vi får hoppas det. Skulle vara en förskräkligt usel värld att leva i om journalister började bli rädda för att bara göra sitt jobb. Har man verksamhet som inte tål en granskning ska man fan lägga ner den och inte ge sig på journalister.

Tyvärr lever du redan i en sådan värld. I väldigt många länder är journalist ett livsfarligt yrke. Tack och lov finns det de som trotsar sin rädsla och riskerar livet för att berätta för oss andra hur världen ser ut.

Visa signatur

Laptop: Dell Latitude E7270 | 12,5" FHD IPS | i5-6300U | 16GB RAM | 500GB SSD
Laptop: MacBook Air 13"
NUC: Intel i5-4250U | 8GB RAM | 250GB SSD

Permalänk
Medlem

Sjukt, dom ska vara glada och tacksamma att det var CS som uppmärksammade deras brister och slarv.

Borde vara straffbart med en så dålig sköttsel och säkerket!

Visa signatur

Engineer who prefer thinking out of the box and isn't fishing likes, fishing likes is like fishing proudness for those without ;-)
If U don't like it, bite the dust :D
--
I can Explain it to you, but I can't Understand it for you!

Permalänk
Medlem
Skrivet av huxflux:

Wow, jag vet inte vad jag ska säga om det CS säger är sant (vilket jag inte betvivlar).

Skrivet av Bengt-Arne:

Sjukt, dom ska vara glada och tacksamma att det var CS som uppmärksammade deras brister och slarv.

Borde vara straffbart med en så dålig sköttsel och säkerket!

Det är det med GDPR!

Visa signatur

"Oh glorious cheeseburger… we bow to thee. The secrets of the universe are between the buns..."
"All my farts come straight from hell, you're already dead if you notice a smell"