Et land holdt op med at tinglyse en tirsdag
Natten til den 13. juli holdt systemerne hos Rumæniens Nationale Agentur for Matrikel og Ejendomsregistrering op med at svare, og tirsdag den 14. juli var matrikelplatformen e-Terra, myndighedens websteder og dens mailservere alle utilgængelige. ANCPI kaldte senere hændelsen den alvorligste tekniske hændelse i institutionens historie. Rumæniens Nationale Direktorat for Cybersikkerhed, DNSC, bekræftede et cyberangreb og beskrev det som økonomisk motiveret, udført med lækkede adgangskoder og kendte sårbarheder og ikke af en statslig aktør. En uge senere var platformen fortsat ikke tilbage.
Den praktiske virkning var øjeblikkelig og landsdækkende. Notarer kunne ikke bekræfte handler, tinglyse overdragelser eller registrere pant, fordi netop de handlinger i Rumænien går gennem det register, angriberen tog ned. En angriber under navnet ByteToBreach tog ansvaret, og fra den 15. juli blev materiale, der angiveligt stammer fra myndigheden, herunder interne databaser og kildekode, udbudt til salg på et forum. Sikkerhedsfirmaet KELA knyttede navnet til Zakaria Mahdjoub, en formodet cyberkriminel bosat i Oran i Algeriet.
To beretninger om den samme uge
ANCPI's egen meddelelse er omhyggelig og snæver. Den fastslår, at institutionens tekniske og juridiske databaser ikke blev berørt, og den advarer om, at de oplysninger, der cirkulerer offentligt om angrebets påståede følger, ikke stammer fra officielle kilder. Det er myndighedens position, offentliggjort på dens eget websted, og den er ikke trukket tilbage.
Sikkerhedsforskere og angriberen fortæller den hårdere udgave: adgang med gyldige adgangskoder, kortlægning af interne systemer og derefter ødelæggelse af systemer og sikkerhedskopier, efter at et afpresningsforsøg mislykkedes, med en genopretning der hviler på en kopi opbevaret offline. Begge beretninger kan delvist være rigtige, for et register kan miste sit produktionsmiljø og stadig bevare sin juridiske bestand intakt. For alle uden for myndigheden ændrer den skelnen intet væsentligt i denne måned. Det var tilgængeligheden, der standsede handlerne, ikke integriteten.
Genetableringen er betinget. Skattedatoen er ikke.
Læser man myndighedens genopretningsplan nøje, står der ingen dato i den. ANCPI oplyser, at applikationerne migreres til den statslige sky med forventet afslutning onsdag den 22. juli, hvorefter bemyndigede institutioner kontrollerer systemerne og udarbejder en rapport, hvorefter driften vender tilbage i faser efter operativ prioritet. Berørte systemer forbliver isolerede, indtil hver konstateret svaghed er udbedret. Det er en kæde af betingelser, ikke et tilsagn, og det er den rigtige måde at føre en genopretning på. Den er samtidig ubegrænset.
Over for den ubegrænsede kæde står en fuldstændig afgrænset. Købsaftaler indgået under Rumæniens nedsatte sats på 9 procent moms for nybyggeri udløber ved udgangen af juli, hvorefter standardsatsen på 21 procent gælder for de berørte handler. Ingen forlængelse er meldt ud. Tolv procentpoint af en købesum afhænger nu af en administrativ handling, som ingen i landet kan udføre. Den samme stat styrer både nedbruddet og fristen, og indtil videre har den kun flyttet den ene af dem, altså ingen af dem.
Et monopolregister har ingen failover
Ejerledere køber redundans til de dele af infrastrukturen, de selv råder over. De holder en ekstra skyregion, en ekstra netudbyder, en ekstra betalingsudbyder. De enkeltfejlpunkter, der reelt standser en handel, ligger som regel uden for den perimeter: en tingbog, et selskabsregister, en momsnummerkontrol, et nationalt endepunkt for e-fakturering, en identitetsordning. Intet af det kan købes to steder, fordi staten er eneste leverandør, og den robusthed, du regner med, tilhører fuldstændig en anden. I Danmark løber den samme afhængighed gennem Tinglysningsretten, og en dansk køber har lige så lidt et alternativ som en rumænsk.
Det er heller ikke en enlig svale. Ejendomsregistre i Polen, Slovakiet, Grækenland, Marokko, Rusland og Ukraine er blevet angrebet inden for de seneste tre år, hvilket gør nedetid i et offentligt register til en planlægbar risiko og ikke til force majeure. Under NIS2 falder driftsherrerne for sådanne registre klart inden for anvendelsesområdet som offentlige myndigheder, men direktivet forpligter dem til at styre risikoen, ikke til at holde dig skadesløs for den uge, de var væk.
Hvad du skriver ned, før din egen uge kommer
Brug en time på at liste hvert offentligt register, som en af dine handler ikke kan lukkes uden. Notér for hvert af dem, hvilken juridisk nødvej der findes, når det er nede, om det er papirindlevering, notardeponering, en foreløbig indførsel eller slet ingenting, og udpeg den person, der må aktivere den. Stil derefter din advokat det spørgsmål, rumænske købere stiller lige nu: sættes en lovbestemt frist i bero, når det register, man skal bruge for at overholde den, ikke virker? I Rumænien kommer svaret efter fristen, og det er det dårligst tænkelige tidspunkt at få det på.
På din egen side er læren snævrere og ældre. Vejen ind var lækkede adgangskoder plus sårbarheder, der allerede var kendte, altså den kombination, der i årevis ikke har krævet en eneste ny teknik. Håndhæv phishingsikker flerfaktorgodkendelse på hver eneste administrationskonto, luk adgangskoder, der dukker op i lækkede samlinger, uden at vente på bevis for misbrug, og hold mindst én genskabelsesvej, der lever uden for det sæt adgangskoder, produktionen kører på. Offlinekopien er præcis den, en angriber med dine kodeord ikke kan nå.
Læs videre: nginx-rettelsen er ude, exploitet kommer i august | ServiceNow patchede sin egen sky først, dig 103 dage senere



