Mange utdanningsinstitusjonar i Noreg, inkludert grunnskulen i Hå, nyttar seg av læringsplattforma Canvas. Den er det det amerikanske selskapet Instructure som eig.

Då ei hackergruppe tidlegare i år klarte å henta ut data frå Instructure, var persondata om elevar, foreldre og tilsette i grunnskulen i Hå blant opplysningane dei fekk tak i.

Alle foreldre, lærarar og elevar

Opplysningane dei henta ut var namn, e-postadresser, personnummer og kva fag elevane er knytt til.

Desse opplysningane er i seg sjølv nok til å kunna utføra mindre svindelforsøk. Dei kan òg nyttast i målretta svindelforsøk mot dei som har mista dei.

I ei melding som har gått ut frå kommunalsjef Atle Straume til dei som er råka, omtalar kommunen hendinga som «beklageleg». Avviket er meldt til Datatilsynet.

På spørsmål frå Jærbladet svarar Straume at han ikkje har det eksakte talet på personar som er råka, men det dreier seg om alle tilsette, elevar og foreldre i grunnskulen i Hå – til saman fleire tusen.

I Hå er det berre på ungdomsskulen dei nyttar Canvas, men sidan det ligg føre planar om å innføra den digitale læringsplattforma på barnetrinnet, låg både elevar, foreldre og tilsette frå 1. til 10. trinn inne i det innbrotsråka systemet.

Opplysningane blei henta inn frå systemet Visma Flyt til Canvas, som igjen blir brukt på undervegsvurderingar.

– Må ta leverandøren sitt ord

Straume orienterte foreldra om datainnbrotet denne veka. Så langt har han ikkje fått så mange tilbakemeldingar direkte, men dei som har svart han, har vore opptatt av bruk og lagring av personnummer.

– Me får personnummer frå Folkeregisteret. Det har me høve til å gjera utan å henta ut samtykke, sidan det er nødvendig informasjon for å utføra ei lovpålagt oppgåve, seier Straume.

Ifølge Straume skal det ha gått kort tid frå innbrotet blei oppdaga til tilgangen blei stengt. Leverandøren skal òg ha innført ei rekke tryggingstiltak i ettertid.

I meldinga Straume sende ut til dei som er råka, skriv han at Instructure skal ha forhandla med hackergruppa som stod bak, fått tilbake data og sikra seg om at alle kopiar er sletta.

Han vedgår at dette er vanskeleg å ettergå.

– Me må ta deira ord for dette. Det er derfor me tenker at me skal varsla om dette. Dei har sagt at det ikkje har skjedd, men me kan ikkje vera hundre prosent sikre på at denne informasjonen ikkje er spreidd eller kopiert, seier Straume.

Ei hackergruppe skal ha stole data frå det amerikanske selskapet Instructure. Fleire tusen utdanningsinstitusjonar blei råka av datainnbrotet. Instructure hevdar at dei etter forhandlingar har fått tilbake den stolen informasjonen og at alle kopiar av han skal vera sletta.
Ei hackergruppe skal ha stole data frå det amerikanske selskapet Instructure. Fleire tusen utdanningsinstitusjonar blei råka av datainnbrotet. Instructure hevdar at dei etter forhandlingar har fått tilbake den stolen informasjonen og at alle kopiar av han skal vera sletta. Foto: Foto: Amanda Pedersen Giske, NTB

Tar grep

– Har de vore atterhaldne nok i informasjonen de samlar inn og lagrar?

– Ja, det tenker eg. Dette er opplysningar me treng for å driva skule.

Han medgjev at kommunen ikkje hadde trengt å importera opplysningar knytt til barneskulen til Canvas, sidan barneskulane så langt ikkje har tatt systemet i bruk.

– Der vil me ta grep, nettopp for å redusera risikoen om noko slikt skulle skje igjen, seier han.

I framtida vil dei heller ikkje knyta Canvas-brukarar opp mot personnummer. I staden vil dei bruka eit eige ID-nummer for Canvas.

– Der strammar me inn, seier han.

Om kommunen framleis kjem til å rulla ut Canvas-bruken til barneskulen, har dei ikkje tatt endeleg stilling til.

– Me er ikkje der nå. Nå tar me så mange grep som me berre kan for å vera føre var. Blir dette rulla ut i barneskulen må me ta ei ny vurdering, seier Straume.

– Vurderte det som trygt

På ungdomsskuletrinnet vil bruken av Canvas halda fram som før. Kommunalsjefen meiner det er trygt, på bakgrunn av tiltaka som nå er sett inn, både frå kommunen og leverandøren si side.

– Kunne de gjort noko annleis her?

– Me vurderte det som trygt inntil dette skjedde, men det at me nå treff dei tiltaka me gjer – at me ikkje lenger lagrar første til sjuande trinn i Canvas og at me ikkje lenger nyttar personnummer som Canvas-ID – betyr at det er noko me kunne gjort annleis.

Datainnbrotet hjå Instructure skjedde i slutten av april og byrjnga av mai. Kommunen skal først ha fått beskjed om at dei ikkje var råka av innbrotet, før dei nå i august fekk kontrabeskjed.

– Då gjorde me det rutinane tilseier. Me varsla dei som er råka og sende melding til Datatilsynet, seier Straume.

Rett etter at datainnbrotet først blei kjend, hadde Datatilsynet fått melding frå rundt 20 utdanningsinstitusjonar.

Straume reknar med at talet er mykje høgare nå.

– Dei fleste universitet og høgskular, mange vidaregåande skular og nokre høgskular nyttar dette systemet. Det er mykje brukt, seier han.

Grunnskulane i Time og Klepp nyttar ikkje Canvas og er dermed ikkje ramma av datainnbrotet.