<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Sekuritet Viden</title><description>Faglige artikler om IT-sikkerhed fra Sekuritets specialister: Microsoft 365, Active Directory, NIS2 og praktisk sikkerhedsarbejde.</description><link>https://www.sekuritet.com/</link><language>da-DK</language><lastBuildDate>Fri, 28 Aug 2026 10:58:24 GMT</lastBuildDate><item><title>187 forældede Exchange-servere er stadig eksponeret i Danmark</title><link>https://www.sekuritet.com/viden/exchange-servere-eksponeret-danmark/</link><guid isPermaLink="true">https://www.sekuritet.com/viden/exchange-servere-eksponeret-danmark/</guid><description>Sekuritet finder 187 interneteksponerede Exchange-servere i Danmark efter End of Support — hos kommuner, universiteter og forsyning. Her er den reelle risiko.</description><pubDate>Wed, 19 Aug 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Det seneste halve års tid har vi i Sekuritet kortlagt danske virksomheder, der stadig har gamle Microsoft Exchange-installationer eksponeret direkte mod internettet. Vi har nu gjort status igen — og billedet er ikke blevet bedre: &lt;strong&gt;der er fortsat 187 interneteksponerede fund fordelt på 187 forskellige IP-adresser i Danmark.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Det er relevant for alle organisationer med on-premise Exchange — uanset om man er omfattet af NIS2 eller ej.&lt;/p&gt;
&lt;h2&gt;Hvad viser tallene?&lt;/h2&gt;
&lt;p&gt;De 187 fund fordeler sig sådan her:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Version&lt;/th&gt;
&lt;th&gt;Antal&lt;/th&gt;
&lt;th&gt;Status&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;&lt;tr&gt;
&lt;td&gt;Exchange Server 2016&lt;/td&gt;
&lt;td&gt;89&lt;/td&gt;
&lt;td&gt;End of Support 14. oktober 2025&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Exchange Server 2019&lt;/td&gt;
&lt;td&gt;98&lt;/td&gt;
&lt;td&gt;End of Support 14. oktober 2025&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;Microsoft satte &lt;strong&gt;begge versioner til End of Support den 14. oktober 2025.&lt;/strong&gt; Det betyder, at de som udgangspunkt ikke længere modtager sikkerhedsopdateringer.&lt;/p&gt;
&lt;p&gt;Kigger man nærmere på de 98 Exchange 2019-fund, bliver det endnu mere interessant:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;61&lt;/strong&gt; viser buildet fra sikkerhedsopdateringen den 14. oktober 2025&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;37&lt;/strong&gt; er endnu ældre — heraf kører &lt;strong&gt;27&lt;/strong&gt; builds fra før 2025, og &lt;strong&gt;3&lt;/strong&gt; matcher builds helt tilbage fra 2021&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;0&lt;/strong&gt; viser en efterfølgende ESU-sikkerhedsopdatering&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Hvem er det, der er eksponeret?&lt;/h2&gt;
&lt;p&gt;Det er ikke kun små virksomheder uden IT-funktion. Blandt fundene er blandt andet &lt;strong&gt;to kommuner, energi- og forsyningsaktører, to universiteter, talrige IT-leverandører, en stor pensionsaktør og offentlige myndigheder.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Og så var der ét fund oven i de 187, hvor jeg lige var ved at falde ned af stolen: En dansk virksomhed med mere end 160 medarbejdere har en &lt;strong&gt;Exchange Server 2010&lt;/strong&gt; eksponeret mod internettet. Ja — Exchange 2010.&lt;/p&gt;
&lt;h2&gt;Hvorfor er en eksponeret Exchange-server så alvorlig?&lt;/h2&gt;
&lt;p&gt;Exchange er tæt integreret med virksomhedens Active Directory. Microsofts understøttede arkitektur forudsætter fri og stort set ubegrænset kommunikation mellem interne Exchange-servere og domænecontrollerne.&lt;/p&gt;
&lt;p&gt;Hvis en interneteksponeret Exchange-server bliver kompromitteret, har angriberen derfor ikke bare fået fodfæste på &amp;quot;en mailserver&amp;quot;. De har potentielt fået et &lt;strong&gt;springbræt videre ind i den interne infrastruktur&lt;/strong&gt; og en netværksvej mod virksomhedens identitetsmiljø.&lt;/p&gt;
&lt;p&gt;Det betyder ikke automatisk, at Active Directory er kompromitteret. Men det er et sted, jeg meget nødigt ville give en angriber fodfæste.&lt;/p&gt;
&lt;h2&gt;Er risikoen kun teoretisk?&lt;/h2&gt;
&lt;p&gt;Nej. En konkret sårbarhed i Exchange 2016 og 2019, &lt;strong&gt;CVE-2026-42897&lt;/strong&gt;, er siden 22. juli 2026 blevet observeret aktivt udnyttet af den Rusland-tilknyttede gruppe TA488 mod blandt andet europæiske myndigheder (&lt;a href=&quot;https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit&quot;&gt;Proofpoint Threat Insight&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;Ingen af de 98 Exchange 2019-fund i vores datasæt viser en sikkerhedsopdatering fra juni, juli eller august 2026 — og det er netop Microsofts juni-opdatering, der indeholder rettelsen til CVE-2026-42897.&lt;/p&gt;
&lt;h2&gt;Hvad betyder det for NIS2?&lt;/h2&gt;
&lt;p&gt;For de organisationer, der er omfattet af NIS2, rejser fundene et nærliggende spørgsmål:&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Hvordan er interneteksponerede systemer, der har nået End of Support, håndteret i organisationens risikovurdering, sårbarhedshåndtering og sikkerhedsforanstaltninger?&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Det er præcis den slags spørgsmål, en ekstern og uvildig gennemgang kan hjælpe med at besvare — dokumenterbart, over for både ledelse, revision og myndigheder.&lt;/p&gt;
&lt;h2&gt;Hvad bør man gøre?&lt;/h2&gt;
&lt;p&gt;Det korte svar: Det er måske på tide at få den gamle Exchange-server udfaset. Og indtil da bør I som minimum:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Kortlægge, om I selv har on-premise Exchange eksponeret mod internettet&lt;/li&gt;
&lt;li&gt;Verificere præcist, hvilket build der kører — og om de relevante sikkerhedsopdateringer faktisk er installeret&lt;/li&gt;
&lt;li&gt;Vurdere netværksvejen fra en eventuel kompromitteret Exchange-server til identitetsmiljøet&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Er I i tvivl om, hvordan jeres egen angrebsflade og vej mod Active Directory ser ud, hjælper vi gerne med et uvildigt eftersyn.&lt;/p&gt;
</content:encoded></item><item><title>Informationssikkerhed på hospitalet: hvad jeg så fra venteværelset</title><link>https://www.sekuritet.com/viden/informationssikkerhed-paa-hospitalet/</link><guid isPermaLink="true">https://www.sekuritet.com/viden/informationssikkerhed-paa-hospitalet/</guid><description>Ulåste journaler, CPR-numre på urinprøver og passwords på udstyr. Observationer fra to hospitaler — og aktindsigt i Region Hovedstadens databrud i 2024.</description><pubDate>Wed, 12 Aug 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Det krævede ingen hacking. Kun et ganske almindeligt besøg.&lt;/p&gt;
&lt;p&gt;På &lt;strong&gt;Glostrup Hospital&lt;/strong&gt; kunne jeg fra venteværelset se en aktiv computerskærm med en anden patients navn, CPR-nummer og helbredsoplysninger. Oplysningerne på skærmen skiftede tre gange, mens jeg ventede. Døren forblev åben.&lt;/p&gt;
&lt;h2&gt;Hvad så jeg helt konkret?&lt;/h2&gt;
&lt;p&gt;På &lt;strong&gt;Herlev Hospital&lt;/strong&gt; oplevede jeg blandt andet:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Ulåste computere med åbne patientjournaler&lt;/li&gt;
&lt;li&gt;Fritstående urinprøver mærket med fuldt navn og CPR-nummer&lt;/li&gt;
&lt;li&gt;Håndskrevne noter med patienters navn og CPR-nummer efterladt i konsultationsrum&lt;/li&gt;
&lt;li&gt;Brugernavn og adgangskode skrevet direkte på udstyr&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Det er mangel på basal informationssikkerhed — og det er i direkte modstrid med Region Hovedstadens egne retningslinjer.&lt;/p&gt;
&lt;h2&gt;Hænger det sammen med ransomware-angreb?&lt;/h2&gt;
&lt;p&gt;&lt;a href=&quot;https://www.dr.dk/nyheder/seneste/hvidovre-hospital-ramt-af-hackerangreb&quot;&gt;Hvidovre Hospital er blevet ramt af et hackerangreb&lt;/a&gt;. At et hospital rammes, overrasker mig desværre ikke. Hospitalerne er dybt afhængige af IT og behandler samtidig nogle af de mest følsomme oplysninger om dig og mig — og jeg frygter, at vi kommer til at se mere af det.&lt;/p&gt;
&lt;p&gt;Mine observationer fortæller ikke, hvordan angriberne kom ind i det konkrete tilfælde. Men de bekræfter desværre, at informationssikkerheden ikke har fundet ind i hverdagen.&lt;/p&gt;
&lt;h2&gt;Hvad viser tallene?&lt;/h2&gt;
&lt;p&gt;På baggrund af aktindsigt har jeg fået oplyst følgende om Region Hovedstaden i 2024:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Nøgletal 2024&lt;/th&gt;
&lt;th&gt;Antal&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;&lt;tr&gt;
&lt;td&gt;Registrerede brud på persondatasikkerheden&lt;/td&gt;
&lt;td&gt;140&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Anmeldt til Datatilsynet&lt;/td&gt;
&lt;td&gt;80&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Borgere, der blev underrettet&lt;/td&gt;
&lt;td&gt;669&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;Ved udgangen af 2024 var den gennemsnitlige gennemførelse af den årlige informationssikkerhedstræning samtidig kun &lt;strong&gt;cirka 65 procent&lt;/strong&gt; i regionen.&lt;/p&gt;
&lt;h2&gt;Er det de ansattes skyld?&lt;/h2&gt;
&lt;p&gt;Nej. Det er ikke en kritik af det sundhedspersonale, der hver dag arbejder under stort pres, og som altid har givet mig og min familie en fantastisk behandling.&lt;/p&gt;
&lt;p&gt;Det er en kritik af et system, der behandler de mest intime oplysninger om dig og mig, men som ikke konsekvent forstår at omsætte informationssikkerhed til arbejdsgange, der holder — også når hverdagen er travl.&lt;/p&gt;
&lt;h2&gt;Hvad kan andre organisationer lære?&lt;/h2&gt;
&lt;p&gt;Pointen rækker langt ud over hospitalerne. De fleste organisationer har politikker, der forbyder præcis det, jeg observerede. Forskellen på papir og praksis opstår, når sikkerheden ikke er designet ind i arbejdsgangene:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Skærmlåsning skal være automatisk og kort&lt;/strong&gt; — ikke afhængig af, at et travlt menneske husker det&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Fysisk sikkerhed er informationssikkerhed&lt;/strong&gt; — synlighed fra venteværelser, gange og vinduer er en reel angrebsflade&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Awareness er ikke et årligt e-læringsmodul&lt;/strong&gt;, men noget, der måles, følges op på og bakkes op af arbejdsgange, der kan lade sig gøre i praksis&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Måltal forpligter&lt;/strong&gt;: 65 procents gennemførelse betyder, at mere end hver tredje medarbejder ikke har været igennem træningen&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Hospitalernes IT beskytter nemlig ikke bare data. Den beskytter os alle sammen.&lt;/p&gt;
&lt;p&gt;Og vil I vide, hvor stor forskellen på papir og praksis er i jeres egen organisation, hjælper vi gerne med at måle den — uvildigt og i praksis.&lt;/p&gt;
</content:encoded></item></channel></rss>