• Klorofyl@feddit.dkOPM
    link
    fedilink
    arrow-up
    16
    ·
    2 days ago

    "

    Den uautoriserede adgang er foregået ved, at uvedkommende har brugt en privat dansk virksomheds lovlige adgang til at søge oplysninger i CPR-systemet inden for rammerne af de oplysninger, som private virksomheder har adgang til.

    "

    IT-kyndige, havde det ikke været naturligt at indbygge en begrænsning på hvor mange menneskers oplysninger autoriserede systemer kan hente på kort tid?

    • VonReposti@feddit.dkM
      link
      fedilink
      arrow-up
      14
      ·
      2 days ago

      Da jeg arbejdede ved Netcompany så udviklede jeg på systemer som bl.a. indeholde nationale hemmeligheder, den type der officielt ikke eksisterer. Hvis ikke ‘kunden’ (det offentlige) eksplicit har bedt om det, så blev det ikke lavet og det offentlige har ikke IT-fagfolk til at hjælpe med at uspecificere den slags, det er kun generiske projektledere. De kan simpelthen ikke give en konkurrencedygtig løn.

      Og de ting der ikke eksplicit blev nævnt var tiltag til at begrænse autoriseret adgang i at misbruge adgangen, man gik bare ud fra at hvis du var PET-godkendt, så var set nok. Ikke noget med at nogen kunne købe dig under bordet eller din adgang blev kompromitteret.

      Hvorfor? Penge. Det koster mere at implementere og det vil gøre løsningen dyrere og så ville nogle andre vinde udbuddet. Og hvorfor bygge i dag, når du kan tage systemet som gidsel og tage dobbelt pris når kunden opdager at de glemte noget i kravspecifikationen?

      • ExcessShiv@lemmy.dbzer0.com
        link
        fedilink
        arrow-up
        10
        ·
        2 days ago

        Det er vel også en rigtig god grund til at offentlig SW skal være opensource. Så kan de her firmaer ikke kan holde offentlige projekter som gidsel med deres forretningsmodel der bevidst undlader principper for almindelige god software udvikling fordi de så kan presse citronen bagefter til urimelige priser. Ja det offentlige har også et problem med manglende kompetencer, men firmaer som NC driver bevidst rovdrift på det i ond tro.

        • KittyCatCoder@feddit.dk
          link
          fedilink
          arrow-up
          5
          ·
          2 days ago

          Jeg er også tilhænger af at offentlig kode skal være Open Source, men jeg kan ikke se hvordan det skulle afhjælpe dette problem.

          Kunderne har som regel allerede kildekoden, men de folk som kender kodebasen og forretningslogikken sidder hos den oprindelige leverandør.

          • ExcessShiv@lemmy.dbzer0.com
            link
            fedilink
            arrow-up
            5
            ·
            2 days ago

            Man må vel antage at det også er opensource under udviklingen og så kan man nemmere få eksternt code review så fejl og mangler kan rettes før det er for sent og koster ekstra. Men måske det er for utopisk af mig at tænke det.

            • KittyCatCoder@feddit.dk
              link
              fedilink
              arrow-up
              3
              ·
              1 day ago

              Så vidt jeg kan læse mig til er sikkerhedsbruddet sket ved at man har brugt en API-nøgle fra en virksomhed, som helt lovligt havde adgang til alle oplysningerne.

              • SorteKanin@feddit.dkM
                link
                fedilink
                arrow-up
                3
                ·
                1 day ago

                Hvilket jo bare viser hvordan systemet har været totalt usikkert sådan by design. Det er jo vanvittigt.

              • ExcessShiv@lemmy.dbzer0.com
                link
                fedilink
                arrow-up
                3
                ·
                1 day ago

                Jaja det er jeg med på, men det åbenlyse sikkerhedshul at alle med en API-nøgle bare har ubegrænset adgang kunne måske nok være blevet bemærket og lukket, hvis man havde lavet et ordentligt eksternt review.

    • ExcessShiv@lemmy.dbzer0.com
      link
      fedilink
      arrow-up
      10
      ·
      2 days ago

      IT-kyndige, havde det ikke været naturligt at indbygge en begrænsning på hvor mange menneskers oplysninger autoriserede systemer kan hente på kort tid?

      det stod ikke i specifikationerne der blev lavet udbud på. Det bliver et CR, estimeret tid er 18 måneder og prisen vurderes til at være omkring 1.7mia kr.