Gå til indhold
atlas

Menneskelig fejl

Også kendt som: insiderfejl, brugerfejl

En ærlig fejl begået af et menneske - et forkert klik, en tabt bærbar, en fil sendt til den forkerte - der skader sikkerheden.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En trussel, hvor en person med lovlig adgang gør skade uden at ville det, fx ved at sætte et system forkert op, dele data med den forkerte eller miste en enhed.

Forklaret enkelt

Som at glemme at låse hoveddøren - ingen havde planlagt et indbrud, men huset står åbent alligevel.

I praksis

En HR-assistent i en dansk ingeniørvirksomhed sender et regneark med lønninger til en ekstern mailadresse med et lignende navn; virksomheden skal håndtere det som et databrud og, fordi det udgør en risiko for medarbejderne, anmelde det til Datatilsynet inden for 72 timer.

Hvorfor det betyder noget

Mange hændelser starter med en fejl og ikke en angriber, så godt design, træning og enkle rutiner forhindrer en stor del af skaderne.

Teknisk uddybning

Sikkerhedsvidenskaben giver det mest brugbare ordforråd. James Reasons taksonomi i "Human Error" (1990) skelner mellem slips (den rigtige hensigt udført forkert, fx at vælge det forkerte autocomplete-forslag), lapses (hukommelsessvigt, fx at glemme at fjerne en fratrådt medarbejders adgang) og mistakes, hvor selve planen er forkert, enten regelbaseret (en velkendt regel anvendt i den forkerte situation) eller vidensbaseret (improvisation i en ukendt situation, fx fejllæsning af et firewall-regelsæt). Violations er bevidste afvigelser fra reglerne, som regel velmente genveje under tidspres snarere end ondsindethed, og de ligger på grænsen mellem fejl og forsætlig insideradfærd. Skellet er vigtigt, fordi hver type har sit eget middel: slips og lapses mindskes med design og automatisering, mistakes med træning og bedre information, og rutinemæssige violations ved at fjerne det pres eller den friktion, der skaber dem.

I sikkerhedshændelser er de dominerende fejlmønstre fejlforsendelse af mails, breve og filer; fejlkonfiguration som offentligt læsbar cloudlagring, databaser eksponeret uden autentificering eller for brede delingslinks; utilsigtet offentliggørelse af personoplysninger på en hjemmeside; tab af enheder og papir; og fejlslagne ændringer, der lægger systemer ned. Flere af disse er latente tilstande i Reasons forstand, som ligger ubemærket hen i måneder, indtil nogen finder dem, og derfor opdages fejlkonfigurationer ofte af eksterne forskere eller angribere, der scanner internettet.

Fejltolerant design behandler fejlen som forventelig. Eksempler er advarsler om eksterne modtagere og forsinket afsendelse i mailklienter, DLP-regler, der blokerer eller sætter mails med CPR-numre i karantæne, sikre standardindstillinger og policy-as-code, der forhindrer offentlige storage buckets, firøjneprincip og trinvis udrulning ved infrastrukturændringer, fuld diskkryptering og fjernsletning, så en tabt bærbar ikke bliver et databrud, samt fortryd, versionering og blød sletning. At placere skyld hos den enkelte har en tendens til at undertrykke indrapportering, mens en just culture, der skelner mellem ærlige fejl og hensynsløshed, forbedrer opdagelsen.

Regulatorisk er hensigten uden betydning. En fejlsendt mail med personoplysninger er et brud på persondatasikkerheden efter GDPR art. 4, nr. 12, og den dataansvarlige skal vurdere det og anmelde det til Datatilsynet inden for 72 timer efter art. 33, stk. 1, medmindre det sandsynligvis ikke indebærer en risiko for de registrerede, og underrette dem efter art. 34, hvis risikoen er høj; alle brud skal desuden dokumenteres internt efter art. 33, stk. 5. Menneskelige fejl er den utilsigtede gren af insidertrusler, til forskel fra ondsindede insidere, og adskiller sig fra social engineering, hvor fejlen fremkaldes af en angriber, der udnytter den menneskelige faktor.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Den menneskelige faktor
  2. →Menneskelig fejl

Relationer

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27005:2022

Kursusmateriale

  • Cyber Security Fast Track - Ordliste (Trussel - insiderfejl)

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.