• Velkommen til blogg.brr.no!


    Dette er Bjørn Roger Rasmussen sin private blogg som publiseres fra Flatraket! Bloggen fungerer som en ventil for eiers (sterke) meninger, protester, interesser og engasjement.

    Overflatisk gladblogging finner du lite av her! Noen av temaene til denne bloggen er kristendom, "protest kristendom" (kritisk kristen), IKT, foto og litt politikk. Se undersiden "Om bloggen" for mer informasjon.

    Bilder er tilgjengelig i mitt fotogalleri på adressen foto.brr.no. Et lite utvalg med bilder er også tilgjengelig nederst i denne bloggen. Oversikt over alle mine nettsider er tilgjengelig via denne oversikten (lenke).

    Takk for at du avlegger bloggen og eventuelt bildegalleriet et besøk!

    Bjørn Roger Rasmussen, Flatraket 23.07.2018.


Informasjonssikkerhet og cybersikkerhet

(Sist oppdatert: 12.07.2018)

Datasikkerhet og hacking

Verden er fæl, og da spesielt Internett-verdenen! Truslene og farene ligger på lur nesten over alt i den globaliserte verdenen. Det finnes nok av datakriminelle kjeltringer der ute i den store stygge verden. Det er nok av dem som har datainnbrudd, cyberspionasje og/eller cybersabotasje som sitt levebrød, og som er profesjonelle på dette. Vi vanlige dødelige IKT-brukere – som privatpersoner eller bedrifter – blir deres uskyldige ofre.

Denne artikkelen vil ta for seg tematikken informasjonssikkerhet, datasikkerhet, IKT/IT-sikkerhet og cybersikkerhet. Jeg har tidligere vært innom disse temaene før her i bloggen, men nå blir det altså en helt egen artikkel kun viet disse temaene.

Informasjonssikkerhet er et omfattende og komplisert tema, og det er i praksis et helt eget fagområde for “spesielt interesserte” som vil fordype seg i problematikken. Uansett er dette et temaområde som vi alle bør ha litt overfladisk/allmenn kjennskap til og bevisst forhold til, da det er aktuelt for absolutt alle som nyttiggjør seg av IKT. Dvs. i praksis tilnærmet alle mennesker i Norge.

Noen sentrale begreper

Mange vil fort knytte informasjonssikkerhet opp mot begrepene:

  • Konfidensialitet: Hindre tilgang for uvedkommende.
  • Integritet: Hindre endring/sletting fra uautoriserte personer.
  • Tilgjengelighet: Sikre tilgjengelighet (tilgang) til enhver tid for dem som har rett til/behov for opplysningene.

En definisjon av informasjonssikkerhet kan være: Å håndtere risiko relatert til virksomhetens informasjonsverdier og behandling av personopplysninger.

I bedriftssammenheng går informasjonssikkerhet hånd i hanske med internkontroll og rutiner rundt dette. Risikovurderinger, ROS-analyser (risiko- og sårbarhetsanalyse) og risikostyring + tiltak er sentralt innenfor dette å sikre god informasjonssikkerhet.

Informasjonssikkerhet og personvern. Kilde: Pixabay.

Ofte benyttes begrepene litt om hverandre. En del sidestiller informasjonssikkerhet med datasikkerhet. Imidlertid er det en forskjell:

Datasikkerhet eller IKT/IT-sikkerhet: I hovedsak fokus på de IKT-tekniske aspekter. F. eks. Brannmurer, gode systemer for tilgangsstyring, tetting av sikkerhetshull via oppdateringer, løsninger for sikker tilgang utenfra, redundans osv.

Informasjonssikkerhet er noe mer omfattende enn “bare” teknologi og datasikkerhet/IKT-sikkerhet. Fokus rettes mot vidtrekkende sikring av informasjonsverdier, og ikke kun mot IKT-teknisk sikring av data. I tillegg til IKT-tekniske aspekter inngår også fysisk sikkerhet (f. eks. alarm/adgangssystem til rom, låsing, sikring mot naturkatastrofer osv.) og organisatorisk sikkerhet (lovverk, styringssystemer, rutiner, regler, avtaler, prosedyrer osv.). Den menneskelige faktor må heller ikke glemmes.  Personvern og beskyttelse av personopplysninger inngår også i informasjonssikkerheten.

Personvern har å gjøre med å sikre personopplysninger slik at uvedkommende ikke får tilgang på dem. Personopplysninger er opplysninger og vurderinger som kan knyttes mot identifiserbare enkeltpersoner. Informasjonssikkerhet omfatter personvern og mer til.

Et annet begrep som kan dras inn her er cybersikkerhet. Cybersikkerhet handler om å sikre fysisk infrastruktur og fysiske ting som er sårbare via IKT. Spesielt er dette aktuelt i disse IoT-tider (tingenes internett) hvor alt er på nett, inkludert sentrale samfunnsmessig viktige funksjoner og styringssystemer slik som vannverk, strømforsyning, kommunikasjonsnett osv.

Spesielt myndigheter og samfunnsmessig kritisk infrastruktur kan bli utsatt for cyberspionasje og/eller cybersabotasje. Ellers er det mange datakriminelle kjeltringer der ute som gjør det meste for lettjente penger.

Datakriminalitet må kunne kalles for en form for hvitsnippforbrytelser. Normalt benyttes dette begrepet i hovedsak som begrep rundt økonomiske lovbrudd/økonomisk kriminalitet (underslag, korrupsjon, skattesnyteri osv.) begått av personer i kraft av stilling, posisjon, nettverk og/eller tillit (ofte personer i overordnede betrodde stillinger, internt i en bedrift). Mye av datakriminaliteten har utgangspunkt i økonomisk vinning, og man bruker datanettverk (Internett) for å utføre angrepene. Noen ganger prøver man også å skape tillit via e-post-korrespondanse eller annen kontaktvirksomhet på forhånd.

Eksempler på trusler

Noen eksempler på trusler som lurer der ute, og som kan være en risiko både for privatpersoner og bedrifter (virksomheter):

  • Dataangrep mot diverse nett-/tjenesteleverandører med fare for at personopplysninger kan komme på avveie (banker, Netflix, sosiale nettverk, nettjenester osv.).
  • Direktørsvindel
  • Utpressing (pengeutpressing, løsepengevirus, seksuell utpressing, hevnporno m. m.)
  • Telefonsvindel (f. eks. “spoofing”), gjerne kombinert med overtakelse/stjeling (forfalskning) av norske telefonnumre for å gi økt troverdighet blant ofrene
  • Skadevare og datavirus
  • Forsatt kommer det farlige lenker og skadevare via e-post, sosiale nettverk eller via besøk på kompromitterte nettsider
  • Hacking og hackerangrep
  • Kjente og ukjente sikkerhetshull i program- og maskinvare utnyttes
  • Falske nettsider for kjente firma (jf. nettfisking)
  • Falske oppdateringer som inneholder skadevare
  • Falske kampanjer via e-post, sosiale nettverk, nettsider osv. hvor det loves gratis eller billige produkter, men hvor man i stedet blir fralurt penger og/eller personopplysninger
  • Løsepengevirus
  • Nettfiske (phishing)
  • DDoS (distribuert tjenestenekt)
  • Identitetstyveri (ID-tyveri)
  • Utnyttelse av sårbarheter i programvare og/eller maskinvare
  • Nigeriasvindel eller Nigeriabrev
  • Microsoft-svindel (falske telefonsamtaler, oppringing fra angivelig Microsoft som påstår at det er problemer på din PC og som vil “hjelpe” deg)
  • BYOD (Bring Your Own Device)
  • Smarte TV-apparater, rutere, smarttelefoner, nettbrett etc. kan hackes, kapres og benyttes i zombie-nettverk (botnett), uten at brukeren/eieren nødvendigivs vet om det
  • Data vi har gitt fra oss – bevisst eller i vanvare/uvitenhet – kan bli solgt eller delt tilnærmet uhemmet videre, jf. det amerikanske presidentvalget, Cambridge Analytica og Facebook-skandalen
  • Data, informasjon, avanserte analyser, maskinlæring og IKT kan benyttes til å påvirke valgkamper og opinionen blant folk
  • F. eks. Apple vet å “låse” og å “holde fast” på sine kunder via sine lukkede løsninger

Lista er ikke uttømmende. Også noe overlapping mellom noen av punktene.

Hacket

Vi lever i en globalisert og digitalt grenseløs verden. Informasjonssikkerheten til oss her i Norge kan bli truet via hacking og fjernangrep foretatt fra jordens andre side.

En stor utfordring for tiden er angrep mot og utnyttelse av svakheter i IoT-enheter (tingenes internett). Dette kan være alt fra brødristere, TV-apparater, andre husholdningsapparater, biler, styringssystemer osv. som er på nett. En del av disse nymotens nett-tilknyttede enheter har en lang vei å gå for å bli gode på sikkerhet. I alt for liten grad har det blitt tenkt på sikkerhet under designet og produktutviklingen av mange av disse enhetene.

BYOD (Bring Your Own Device), dvs. privat IKT-utstyr som brukes i bedriftens nettverk, kan være en utfordring sikkerhetsmessig. Utstyret er normalt sett ikke under virksomhetens konfigurasjonskontroll og lever på mange måter sitt eget liv. Pga. eierens manglende kompetanse eller oppmerksomhet rundt datasikkerhet kan utstyret representere en sikkerhetsrisiko. Systemer for beskyttelse mot skadevare og innlegging av nødvendige systemoppdateringer kan være fraværende.

Personvernet er truet!

Typisk for tiden er å få falske e-poster eller lenker via sosiale nettverk “fra” bank og skatteetat, eller fra Elkjøp, Netflix, flyselskaper, Apple etc. Man skal få igjen penger på skatten eller få kjøpt et produkt billig (eller gratis), som fordrer innlegging av “litt” opplysninger først. Man kan også bli bedt om å oppdatere sine personopplysninger, profil eller passord på en nettjeneste (webmail osv.), hvor det gjerne spilles på sikkerheten. Svindel og humbug fra ende til annen, men det kan være noe vanskelig å oppdage at det er svindel da nettsider etc. ser ekte ut.

Det er i en del tilfeller snakk om falske nettsider proft laget (kopiert), hvor det virker som om man skal få noe gratis eller “steinbillig”. Først må man legge inn en haug med personopplysninger, kontonummer og f. eks. passord, som medfører at man i neste runde potensielt blir utsatt for svindel. Uærlige sjeler fanger opp personopplysninger, passord etc. som de senere kan misbruke til f. eks. økonomisk vinning eller ID-tyveri. Selvsagt får man ikke noe som helst gratis eller “steinbillig”, da det er alt for godt til å være sant. Det blir ingen “gratis lunsj” (les: produkt), men kan man bli utsatt for masse kjedelige konsekvenser (tap av identitet og/eller penger).

Trusselbildet ifølge NorSIS

Trusler og trender (i ikke-teknisk språk) mot individer og virksomheter i vår digitale hverdag 2017-18, ifølge NorSIS:

  • Informasjonstyveri
  • Vanvare
  • Løsepengevirus
  • Direktørsvindel
  • Industrispionasje
  • Sabotasje
  • Identitetstyveri
  • Datingsvindel
  • Personutpressing
  • Krenkelser

Kilde: https://norsis.no/trusler-trender-2017-18/

Det blir også nevnt utfordringene for oss alle med dagens IoT-trend (“tingenes internett”). Den store bruken av sosiale medier, og den medfølgende mulighetene for sosial manipulering er en del av dagens virkelighet. Vi lever i det digitaliserte samfunnet med bruk av skyen, masse nettjenester m. m. Alt dette gir muligheter for sårbarheter som kan bli utnyttet til cyberkriminalitet og cyberkriminelle.

Beskyttelse og tiltak

Datakriminaliteten vil neppe avta i tiden framover. Det vil stadig dukke opp nye trusler og angrep. I vårt digitaliserte samfunn hvor vi finner IKT over alt blir man i høyeste grad sårbare. Sårbarheten kan vi ikke springe fra så lenge som vi lever i en globalisert og digitalisert verden, og hvor det er gode penger i å drive med cyberkriminalitet. Forbrytelsene kan foretas via nettet uten å være fysisk til stede der som forbrytelsene reellt finner sted.

Tekniske sikringstiltak er selvsagt viktig. Brannmurer og tetting av sikkerhetshull er eksempler på tekniske tiltak. Imidlertid blir aldre sikkerheten bedre enn det svakeste leddet.

Det svakeste leddet er ofte mennesker, og den menneskelige faktor må ikke undervurderes eller glemmes. Mennesker kan lures og manipuleres til å foreta seg ting på innsiden av brannmuren som gjør tekniske sikringstiltak tilnærmet ubrukelige og unyttige. Ofte må det foretas organisatoriske endringer for å få økt sikkerhetsnivået. Informasjonssikkerhet handler om mye mer enn bare teknologien.

Menneskene må “dresseres” skulle jeg til å si. Opplæring i informasjonssikkerhet og holdningskampanjer for å gjøre oss alle mer bevisste kan være nødvendige tiltak. Vår kritiske sans må opptrenes, slik at vi ikke uten videre trykker i vilden sky på alle lenker og e-poster som kommer vår vei.

Oss godt voksne er født inn i verden før teknologien gjorde sitt inntog for fullt. For å bli gode cyberborgere kan det være nødvendig med diverse tiltak som gjør oss bedre i stand til å bruke teknologien på en fornuftig måte og til å ta bedre beslutninger. Nettvett kan være tingen også for godt voksne.

Ifølge Nasjonal sikkerhetsmyndighet (NSM) finnes det fire effektive tiltak mot dataangrep, hvor det påstås at disse tiltakene alene stopper opp mot 90 % av dataangrepene:

  1. Oppgrader program- og maskinvare.
  2. Installere sikkerhetsoppdateringer så fort som mulig.
  3. Ikke tildel administrator-rettigheter til sluttbrukere.
  4. Blokker kjøring av ikke-autoriserte programmer (“hvitelisting”).

Kilde: Nasjonal sikkerhetsmyndighet (NSM): Fire tiltak stopper opp mot 90 prosent av dataangrep

Informasjonssikkerhet og internkontroll er en kontinuerlig prosess som man aldri blir ferdig med. Arbeidet må hele tiden revideres, og nye tiltak må tas i bruk for å stoppe nye typer trusler.

Det kan ofte være aktuelt å leie inn ekstern kompetanse og konsulenter. En utfordring er stor mangel på fagfolk innenfor informasjonssikkerhet. Det er et skrikende marked for enda flere flinke fagfolk og eksperter innenfor informasjonssikkerhet, cybersikkerhet og datasikkerhet.

Bransjespesifikke CERT-team (Computer emergency response team) som kan bistå i kartleggingen og oppryddingen kan også ha noe for seg.

Alt er ikke personopplysninger

Via fokus på personvern, GDPR, personopplysningsloven etc. har det vært et visst fokus på verning av personopplysninger. Spesielt er det en del bevissthet rundt å hindre uvedkommende tilgang på sensitive personopplysninger, slik som f. eks. helseopplysninger.

Innenfor informasjonssikkerhet er personvernet viktig, men det finnes også annen informasjon som må vernes selv om det ikke er snakk om personopplysninger. F. eks. kan det være ønskelig å unngå at følgende typer opplysninger kommer på avveie, blir manipulert eller blir gjort utilgjengelige:

  • Forretningshemmeligheter (f. eks. oppskrifter)
  • Strategier
  • Produktutvikling
  • Beslutninger rundt bruk av virkemidler for å oppnå konkurransefortrinn osv.
  • Kontraktsmessige forhold
  • Styrings-/driftssystemer (PLS-systemer, SD-anlegg osv. som kan bli manipulert eller satt ut av drift, jf. cybersikkerhet)
    Osv.

Også informasjon som ikke er personopplysninger må i en del tilfeller beskyttes. Hvis ting feiler kan man i verste tilfelle risikere at en bedrift går konkurs.

Cybersikkerhet

Cybersikkerhet

Ikke bare-bare for små og mellomstore bedrifter

Små og mellomstore bedrifter (SMB) har ofte ikke nødvendige kompetanse internt når det gjelder informasjonssikkerhet og datainnbrudd m. m. Det kan være begrenset med hjelp som lett kan innhentes.

Noe kompetanse kan leies inn ved behov fra markedet, men her kan det være store utfordringer med å finne de rette som virkelig kan jobben og vet hva de driver med. Politiet har ofte begrensede ressurser og kompetanse til at man kan stole på dem.

Et godt eksempel på utfordringene framgår av denne artikkelen:

Her er det helt sikkert store mørketall. Mange datainnbrudd eller andre brudd mot informasjonssikkerheten blir neppe anmeldt og/eller offentlig “annonsert”.

Avslutning

I dagens teknologiske og digitaliserte virkelighet er informasjonssikkerhet et sentralt tema. Vår avhengighet av IKT gjør oss digitalt sårbare. Økt fokus og bevissthet rundt informasjonssikkerhet blir sentralt i fortsettelsen for forhåpentligvis å unngå de verste sikkerhetsbruddene.

Datakriminelle tar ikke ferie, og de vil hele tiden kjøre på med sine forsøk på angrep. Det blir en langvarig kamp eller krig mellom “oss” og “dem”. Tiltak må igangsettes for å beskytte informasjonen vi besitter på en god måte. Beklageligvis vil det aldri la seg gjøre å beskytte informasjonen 100 %, og noen datainnbrudd og informasjon på avveie må vi nok bare lære oss å leve med.

Lenker

Eksterne:

Interne (blogg.brr.no):

Utskrift
Tagged , , , , , , , , , , , , .Bokmerk permalink.

Om Bjørn Roger Rasmussen

Ta en titt på undersiden "Om bloggen" for mer informasjon om bloggforfatter. Les ellers mer om meg, Bjørn Roger Rasmussen (BRR), på min personlige nettside: https://www.brr.no/

Legg igjen en kommentar

Din e-postadresse vil ikke bli publisert. Obligatoriske felt er merket med *




  • Bilder, bilder og mer bilder! Et foto forteller mer enn tusen ord!

    Lenke til fotogalleriet - foto.brr.no:

    foto.brr.no