– informasjonsteknologi og risikostyring Informasjonsteknologien (IT) spiller en stadig viktigere rolle i alle typer virksomheter – private som offentlige – i arbeidet med å forbedre effektivitet, kvalitet og service på tjenester. Dette medfører økt avhengighet av IT-systemer og nettverkstjenester, som må være tilgjengelige når vi trenger dem, samtidig som viktig informasjon ikke må komme i urette hender. Nødvendige sikringstiltak vil dermed ha grunnleggende betydning for en virksomhets evne til å overleve.
Hva kan så virksomheter gjøre for å sikre seg best mulig mot dette i en verden hvor trusselbildet endres hver eneste dag? I denne boka forsøker vi å gi noen viktige råd om dette. Formålet med boka er å belyse hva datasikkerhet dreier seg om, hvilke teknologiske utfordringer vi står overfor, og hvordan relativt enkle grep og sunn fornuft vil være til stor hjelp i arbeidet med å skape en tryggere hverdag. Samtidig må den enkelte bruker være klar over at datasikkerhet i stor grad er avhengig av egen sikkerhetsbevissthet. Hvordan håndterer for eksempel du sensitiv informasjon – også om deg selv? 4. utgave skiller seg fra 3. utgave (2010) kun ved at det er tilkommet et nytt kapittel 17 om nye personvernregler i forbindelse med innføring av EU-forordningen GDPR (General Data Protection Regulation) i Norge. EU vedtok i 2016 GDPR-forordningen for å sikre like retningslinjer for personvern innen EU- og EØS-landene. Norske myndigheter har vedtatt at denne forordningen også skal gjelde i Norge, og den er derfor innlemmet i den nye Personopplysningsloven som trådte i kraft 20. juli 2018. Kapitlet gjennomgår de viktigste sidene ved GDPR, samt gir noen caser som belyser aktuelle tema. Bokas fire forfattere har alle en lang og allsidig bakgrunn med datasikkerhet som spesialfelt. De har på ulike måter og i en årrekke engasjert seg i arbeidet med å bedre sikkerhets-
bevisstheten og -kunnskapen i norsk samfunns- og næringsliv.
ISBN 978-82-450-2789-1
,!7II2E5-achijb!
Håndbok i datasikkerhet
Hver eneste dag er virksomheter utsatt for ulike IT-relaterte trusler og problemer. Mange virksomheter erfarer bl.a. at alvorlige sikkerhetssvakheter i nettverkstilknytninger og -protokoller medfører stor sårbarhet for ulike «angrep» via Internett og dermed problemer og avbrudd i sine tjenester. Dersom det ikke iverksettes tiltak for å beskytte verdifull informasjon, vil dette kunne få alvorlige konsekvenser – også for tredjepersoner som måtte rammes. Dersom det skulle oppstå omfattende svikt i kritiske nettverkskomponenter, kan et scenario være at store deler av en virksomhets globale nettverk vil kunne bryte sammen for kortere eller lengre tid.
Daler, Gulbrandsen, Høie og Sjølstad
Håndbok i datasikkerhet
4. utgave, med kapittel om GDPR
Håndbok i datasikkerhet – informasjonsteknologi og risikostyring
Torgeir Daler Roar Gulbrandsen Tore Audun Høie Torbjørn Sjølstad
Håndbok i datasikkerhet – informasjonsteknologi og risikostyring 4. utgave
Torgeir Daler Roar Gulbrandsen Tore Audun Høie Torbjørn Sjølstad
Copyright © 2019 by Vigmostad & Bjørke AS All Rights Reserved 1. utgave 2002 2. utgave 2006 3. utgave 2010 4. utgave 2019 / 1. opplag 2019 ISBN: 978-82-450-2789-1
Grafisk produksjon: John Grieg, Bergen Grafisk formgivning: Ingrid Venås Omslagsdesign ved forlaget
Spørsmål om denne boken kan rettes til: Fagbokforlaget Kanalveien 51 5068 Bergen Tlf.: 55 38 88 00 Faks: 55 38 88 01 e-post: fagbokforlaget@fagbokforlaget.no www.fagbokforlaget.no
Materialet er vernet etter åndsverkloven. Uten uttrykkelig samtykke er eksemplarfremstilling bare tillatt når det er hjemlet i lov eller avtale med Kopinor.
Informasjon og innledende kommentarer om tilleggskapittel om GDPR og personvern i denne utgaven, 4 – 2019, av Håndbok i datasikkerhet – informasjonsteknologi og risikostyring Boka er i utgangspunktet ikke oppdatert etter utgave 3 – 2010. I forbindelse med nytt opptrykk (utgave 4 – 2019) har vi likevel funnet det riktig å legge til et eget kapittel om nye personvernregler i forbindelse med innføring av EU-forordningen GDPR (General Data Protection Regulation) i Norge. EU vedtok i 2016 GDPR-forordningen for å sikre like retningslinjer for personvern innen EU og EØS-landene. Norske myndigheter har vedtatt at denne forordningen også skal gjelde i Norge, og den er derfor innlemmet i den nye personopplysningsloven som trådte i kraft 20. juli 2018. Vi har på denne bakgrunn og i samarbeid med forlaget valgt å utarbeide et eget kapittel om GDPR i denne utgaven av Håndboka – kapittel 17. På denne måten kan leserne få litt kunnskap og noen råd om hvordan forordningen bør tolkes og implementeres – uten å komme i konflikt med de personvernregler som fortsatt gjelder. Dette kapitlet er av praktiske årsaker plassert helt bakerst i boka, og er heller ikke innarbeidet i stikkordregisteret. Under kapittel 3 i boka, Lover og forskrifter, finnes det informasjon om personvernregler i Norge (3.4 – Personregisterloven, 3.5 – Personopplysningsloven og 3.6 – Personopplysningsforskriften). Disse beskrivelsene gir et historisk tilbakeblikk på personvernarbeid gjennom de siste tiårene, og refererer til de lover og forskrifter som er gitt i Norge. GDPR er altså ikke en fullstendig erstatning for alle slike regler og retningslinjer for personvern i Norge. GDPR vil både kreve og inspirere til at sikkerhet i enda større grad settes på dagsordenen, og at rutiner gjennomgås og forbedres – både innen privat og offentlig sektor. Blant annet vil det nå bli satt ytterligere søkelys på at alle behandlinger av personopplysninger, sensitive som ikke-sensitive, skal registreres og følges opp. Dette vil gjelde for alle offentlige og private virksomheter, små som store. Som del av dette skal det også bl.a. dokumenteres hvor i virksomheten de respektive personopplysninger behandles, hvem som er autorisert for tilgang/behandling til opplysningene, hvilken rett/lovreferanse virksomheten har til å behandle opplysningene, kort om hvilke rettigheter de registrerte har knyttet til den aktuelle behandlingen, og hvordan opplysningene er sikret mot innsyn og tilgang fra uautorisert personell. I Etterord etter det nye kapittel 17 om GDPR har vi tatt med noen eksempler på saker som viser litt av nåsituasjonen og virkeligheten i dagens Sikkerhets-Norge – og i verden for øvrig. Vi tar i tillegg med at Bergen kommune i mars 2019 er pålagt å betale en bot på 1,6 mill. kroner til Datatilsynet for manglende sikkerhet i datasystemer knyttet til behandling av sensitive elevdata i grunnskolen. Det er med andre ord lønnsomhet i god sikkerhet!
FORORD Forfatterne av Håndbok i datasikkerhet – informasjonsteknologi og risikostyring skrev den første boka om dette temaet i 1987. Den første utgaven ble også oversatt til svensk og engelsk. Håndboka har senere gjennomgått omfattende revisjoner i nye utgaver både i 1988, 1990, 1993, 2002 og 2006. Utgavene frem til 1993 ble utgitt på Universitetsforlaget, utgavene fra 2002 og 2006 er utgitt på Tapir forlag, mens utgave 2010, 2. opplag 2014 og utgave 2019 er utgitt av Fagbokforlaget. Vi har i hovedtittelen benyttet betegnelsen datasikkerhet, da vår erfaring er at dette begrepet fremdeles klinger godt i norsk språkdrakt. I denne boka er begrepene datasikkerhet, IT-sikkerhet og informasjonssikkerhet brukt tilnærmet synonymt og omfatter både fysisk, driftsteknisk, systemteknisk og organisatorisk sikkerhet. Det har vært en dramatisk endring i datateknologien siden 1. utgave i 1986, og en voldsom vekst i omfang og anvendelse av IT. Her er det nok å minne om internett som var ukjent i 1993, og som frem til i dag har gitt og fremdeles gir betydelige sikkerhetsmessige utfordringer. Vi har fått flere kriminelle – også organiserte bander av disse – som i økende grad angriper datanettverk og mobile enheter verden over i vinnings hensikt; se eksempel på dette fra mars 2019 i bokas etterord. Det er kun foretatt mindre endringer og enkelte presiseringer i de utgavene som er utgitt etter 2006, da trendene og rådene vi beskrev i 2006-utgaven, fortsatt er like relevante; dette gjelder både i forhold til trusselbildet og teknologisk. Faktaopplysninger refererer seg i hovedsak til situasjonen per 2006. Eventuelle endringer i lover og forskrifter utover ny personopplysningslov og GDPR kan sjekkes ved oppslag på www.lovdata.no. Datatilsynets hjemmeside har også god og viktig informasjon; www.datatilsynet.no. God datasikkerhet representerer et stadig viktigere konkurransefortrinn for de fleste virksomheter; tall fra de senere år viser også at et økende antall virksomheter – private som offentlige – har store fordeler av å investere i nødvendige fysiske, systemtekniske og organisatoriske sikringstiltak. IT er i dag fundamentet i alle forretningsprosesser. Det betyr at: • effektive forretningsprosesser er avhengige av effektive IT-løsninger
• effektive IT-løsninger er avhengige av robust og sikker IT-infrastruktur • IT-drift outsources til eksterne driftsaktører i økende grad; flere og flere satser også på sky-løsninger. Dette for å få en stabil og forutsigbar drift, og for å frigjøre interne IT-ressurser til mer strategisk rettet IT- og sikkerhetsarbeid • robust og sikker IT-infrastruktur må ha effektive sikrings- og kontrolltiltak • effektive sikrings- og kontrolltiltak må balanseres mot kritikalitet og akseptabel risiko • den som har ansvaret for en forretningsprosess, har også ansvar for å stille konkrete krav til sikkerhet • sikkerhetsansvar og oppfølging kan ikke outsources! God sikkerhet dreier seg mye om holdninger og bevisstgjøring. Opplæring i sikkerhetsrelaterte utfordringer bør derfor settes høyt på dagsordenen – helt fra grunnskolen. Vår viktigste intensjon med denne håndboka er å spre kunnskap og å inspirere til sikkerhetsbevissthet blant dagens og morgendagens ledere og IT-brukere. Den enkelte bruker må være klar over at informasjonssikkerhet i stor grad er avhengig av egen sikkerhetsbevissthet. Hvordan håndterer du sensitiv informasjon – også om deg selv? Bokas innhold er illustrert ved vårt Sikkerhetshus, og viser de viktigste elementene som bør inngå i et rammeverk for datasikkerhet. Huset er bygget på en solid grunnmur med sterke konstruksjoner, godt isolerte vegger og et vanntett tak. Årsaken er åpenbar – dårlig håndverk, mangler og svakheter i byggefasen vil øke sårbarheten og faren for angrep, og eksponere virksomheten for høyere risiko enn det ledelsen kan akseptere. Forutsetningene for sikkerhetsarbeidet vil være lovpålagte krav og selvpålagte krav i form av egen sikkerhetspolicy og egne retningslinjer. Sikkerhetsarbeidet må være basert på risikovurderinger og helhetlig risikostyring hvor ledelsen og styret godkjenner hva som er akseptabel risiko (ledelsesforankring). De respektive kapitler er skrevet av forfattere med ulik bakgrunn og ulike erfaringer. Vi mener dette gir boka en god faglig bredde og styrke. Det kan imidlertid forekomme gjentakelser som kan virke unødvendige. Til gjengjeld vil hvert enkelt kapittel stå på «egne ben» – noe som er i samsvar med vår intensjon. Vi har utarbeidet en omfattende ordliste, en stikkordliste samt en referanseliste for de som ønsker å gå mer i dybden på enkelte fagområder.
FORORD
7
Under arbeidet med boka har vi hatt god støtte fra flere personer, men ingen nevnt, ingen glemt. Vi vil likevel rette en spesiell takk til vår tidligere medforfatter, Birger Melgård, som etter eget ønske ikke har bidratt aktivt til de tre siste utgavene. Vi håper du vil ha nytte av håndboka i ditt arbeid med å etablere og vedlikeholde en god nok informasjonssikkerhet og risikostyring i din virksomhet og i ditt nærmiljø. Ha en god og sikker hverdag! Oslo, mars 2019 Forfatterne
8 HÅNDBOK I DATASIKKERHET - INFORMASJONSTEKNOLOGI OG RISIKOSTYRING
INNHOLD 1 HVORFOR INFORMASJONSSIKKERHET? ..................................
23
2 INFORMASJONSSIKKERHET – TRUSLER OG FARER ............. 2.1 INNLEDNING ................................................................................. 2.2 HVA INNEBÆRER INFORMASJONSSIKKERHET? ................. 2.2.1 Definisjon av informasjonssikkerhet ........................................ 2.2.2 Forvaltning av informasjon ..................................................... 2.2.3 Personvern ............................................................................... 2.2.4 Samfunnet er sårbart ............................................................... 2.2.5 Offentlige sikkerhetshensyn ..................................................... 2.2.6 Økonomiske konsekvenser ....................................................... 2.3 TRUSLER OG FARER ................................................................... 2.3.1 Generelt ................................................................................... 2.3.2 Datakriminalitet....................................................................... 2.3.3 Tyveri av datautstyr og informasjon ........................................ 2.3.4 Industrispionasje ..................................................................... 2.3.5 Sabotasje.................................................................................. 2.3.6 Hacking (datasnoking), virus og andre fenomener.................. 2.3.7 Hackersituasjonen ................................................................... 2.3.8 Tilfeller av virus og ormer ....................................................... 2.3.9 Identitetstyveri ......................................................................... 2.3.10 «Phishing» ............................................................................. 2.3.11 Bot, Botnet, Zombies .............................................................. 2.3.12 SPAM (søppelpost) ................................................................ 2.3.13 Spionprogrammer («Spyware»)............................................. 2.3.14 Elektromagnetisk utstråling (EMU)....................................... 2.3.15 Elektronisk avlytting .............................................................. 2.3.16 Elektromagnetisk puls (EMP) ................................................ 2.3.17 Driftsavbrudd......................................................................... 2.3.18 Nye betalingstjenester ............................................................ 2.3.19 Mangelfulle holdninger og bevissthet ....................................
35 35 35 35 36 38 39 40 41 43 43 46 49 51 57 57 59 63 67 67 69 70 71 72 73 75 76 78 78
3 LOVER OG FORSKRIFTER............................................................... 3.1 INNLEDNING ................................................................................. 3.2 GENERELT OM LOVER OG REGELVERK ................................ 3.3 IT-KRIMINALITET OG STRAFFELOVEN.................................. 3.4 PERSONREGISTERLOVEN .......................................................... 3.5 PERSONOPPLYSNINGSLOVEN .................................................. 3.6 PERSONOPPLYSNINGSFORSKRIFTEN .................................... 3.7 FORSKRIFT OM BRUK AV INFORMASJONSOG KOMMUNIKASJONSTEKNOLOGI (IKT)............................ 3.8 SIKKERHETSLOVEN....................................................................
81 81 81 83 91 92 94 100 104
3.9 ARKIVLOVA .................................................................................. 3.10 LOV OM OPPHAVSRETT TIL ÅNDSVERK MV. (ÅNDSVERKLOVEN) .................................................................. 3.11 FORVALTNINGSLOVEN ........................................................... 3.12 OFFENTLIGHETSLOVEN .......................................................... 3.13 LOV OM ELEKTRONISK SIGNATUR ...................................... 3.14 AKSJELOVEN .............................................................................. 3.15 SARBANES-OXLEY ACT (SOX) ............................................... 3.16 PERSONVERNLOVGIVING I ANDRE LAND ..........................
109 109 112 112 113 114 116 118
4 SIKKERHETSRELATERTE STANDARDER OG ORGANER ...... 4.1 INNLEDNING ................................................................................. 4.2 BAKGRUNN OG HISTORIKK FOR SIKKERHETSSTANDARDER 4.3 SIKKERHETSRELATERTE STANDARDER............................... 4.3.1 NS ISO/IEC 27002:2005.......................................................... 4.3.2 ISO/IEC 27001:2005 ............................................................... 4.3.3 ISO 9000 .................................................................................. 4.3.4 COSO – Standard for internkontroll ....................................... 4.3.5 COBIT – Standard for IT-revisjon ........................................... 4.4 SIKKERHETSRELATERTE ORGANER ...................................... 4.4.1 Datatilsynet .............................................................................. 4.4.2 Nasjonal Sikkerhetsmyndighet (inkl. SERTIT, VDI og NorCERT) 4.4.3 Forsvarets Sikkerhetsavdeling (FSA) ...................................... 4.4.4 Direktoratet for samfunnssikkerhet og beredskap ................... 4.4.5 Kredittilsynet ........................................................................... 4.4.6 ØKOKRIM ............................................................................... 4.4.7 Datakrimavdelingen ved Kripos .............................................. 4.4.8 Politiets sikkerhetstjeneste (PST)............................................. 4.4.9 Sårbarhetsutvalget ................................................................... 4.4.10 Norsk senter for informasjonssikring (NorSIS) ..................... 4.4.11 Gjøvik Kunnskapspark/«Bluelight»/Security Valley .............. 4.4.12 Næringslivets Sikkerhetsorganisasjon/Næringslivets Sikkerhetsråd 4.4.13 Forsikringsselskapenes Godkjennelsesnemnd (FG) .............. 4.4.14 IT-SikkerhetsForum (ISF) ...................................................... 4.4.15 Norsk Sikkerhetsforening (NSF) ............................................ 4.4.16 Information Security Forum (ISF) ......................................... 4.4.17 American Society for Industrial Security (ASIS) ................... 4.4.18 Finansnæringens hovedorganisasjon (FNH)......................... 4.5 NASJONAL STRATEGI FOR INFORMASJONSSIKKERHET ... 4.6 DEPARTEMENTENES ANSVAR FOR IT-SIKKERHET ............ 4.7 «KOMMANDOGRUPPEN MOT NETTSVINDEL» .....................
121 121 121 124 125 128 130 130 133 134 134 136 142 143 144 145 146 147 150 152 155 156 159 160 161 162 163 164 165 166 168
5 RISIKOSTYRING OG RISIKOANALYSER ..................................... 5.1 INNLEDNING ................................................................................. 5.2 RISIKOSTYRING OG SIKKERHETSARBEID ............................
171 171 172
10 HÅNDBOK I DATASIKKERHET - INFORMASJONSTEKNOLOGI OG RISIKOSTYRING
5.3 VERN OM VERDIER ..................................................................... 5.4 SAMFUNNETS SÅRBARHET ...................................................... 5.5 ANSVARSFORHOLD .................................................................... 5.6 FORSIKRINGER ............................................................................ 5.7 GJENNOMFØRING AV EN RISIKOANALYSE .......................... 5.8 FASER I ANALYSEARBEIDET ................................................... 5.8.1 Planlegging og organisering (fase 1) ...................................... 5.8.2 Bestemme kritikalitet for ulike systemer eller objekter (fase 2) ......................................................................................... 5.8.3 Vurdering av sårbarhet og kontrollsvakheter (fase 3) ............. 5.8.4 Vurdering av trusler (fase 4) ................................................... 5.8.5 Skadevirkning og risikokostnad ved sikkerhetsbrudd (fase 5) . 5.8.6 Anbefaling av relevante sikringstiltak (fase 6) ........................ 5.9 PLAN FOR IMPLEMENTERING .................................................. 5.10 IVERKSETTELSE AV SIKRINGSTILTAK ................................ 5.11 OPPFØLGING OG SENERE REVISJON .................................... 5.12 SLUTTBEMERKNINGER ...........................................................
179 180 182 183 187 189 190 191 192
6 ORGANISERING OG LEDELSE AV SIKKERHETSARBEIDET . 6.1 INNLEDNING ................................................................................. 6.2 OVERORDNET LEDELSE OG KONTROLL ............................... 6.3 SIKKERHETSORGANISERING ................................................... 6.3.1 Toppledelsens ansvar og plikter .............................................. 6.3.2 IT-sikkerhetssjefens rolle og ansvar ........................................ 6.3.3 Andre roller og funksjoner med delansvar for sikkerhet ......... 6.4 IVERKSETTELSE AV ET SIKKERHETSPROGRAM ................. 6.5 UTARBEIDELSE AV SIKKERHETSPOLICY ............................. 6.5.1 Retningslinjer for informasjonssikkerhetspolicy...................... 6.5.2 Oppbygging og struktur ........................................................... 6.5.3 Visjon og formål ...................................................................... 6.5.4 Eksempel informasjonssikkerhetspolicy .................................. 6.5.5 Retningslinjer for bruk og håndtering av e-post ...................... 6.6 SIKKERHETSHÅNDBOK ............................................................. 6.7 HVORDAN «SELGE» SIKKERHET TIL TOPPLEDELSEN ....... 6.8 UTDANNELSE, KUNNSKAP OG BEVISSTHET ........................ 6.9 SPESIELLE SIKKERHETSOMRÅDER ........................................ 6.9.1 Risikostyring ............................................................................ 6.9.2 «Outsourcing» ......................................................................... 6.9.3 Valg av sikkerhetsarkitektur .................................................... 6.9.4 Bruk av standarder .................................................................. 6.9.5 Overvåking, kontroll og sikkerhetsrevisjon ............................. 6.9.6 Hendelsesrapportering og avvikshåndtering ........................... 6.9.7 Ansvarsforhold mellom offentlige og private virksomheter ..... 6.10 ANSETTELSESREGLEMENT .................................................... 6.10.1 Rekruttering ...........................................................................
195 195 196 197 199 200 201 202 203 203 204 205 205 208 210 212 213 216 216 217 217 218 219 221 221 222 222
INNHOLD
173 173 175 176 176 178 178
11
6.10.2 Sikkerhetsklarering ................................................................ 6.10.3 Taushetserklæring ................................................................. 6.10.4 Fratredelse.............................................................................
222 223 223
7 FYSISKE OG DRIFTSTEKNISKE FORHOLD ................................ 7.1 INNLEDNING ................................................................................. 7.2 SONEINNDELING ......................................................................... 7.3 BYGGING AV DATAROM ........................................................... 7.4 ADGANGSKONTROLL OG IDENTIFISERINGSTEKNOLOGI 7.4.1 «Noe du bærer»-metoden ........................................................ 7.4.2 «Noe du vet»-metoden ............................................................. 7.4.3 «Spesielle egenskaper»-metoden ............................................. 7.4.4 Aktuelle løsninger .................................................................... 7.5 STRØMFORSYNING ..................................................................... 7.5.1 Avbruddsfri strømforsyning og nødstrøm ................................ 7.5.2 Strømforsyning og sentralt datautstyr ..................................... 7.5.3 Lokale IT-installasjoner........................................................... 7.5.4 Kabelføringer........................................................................... 7.6 KLIMATISKE FORHOLD, RENHOLD OG STATISK ELEKTRISITET 7.6.1 Klima i datarom ....................................................................... 7.6.2 Krav til klima for bruk av datautstyr ....................................... 7.6.3 Luftforurensning, støv, statisk elektrisitet ................................ 7.7 BESKYTTELSE MOT BRANN ..................................................... 7.8 BESKYTTELSE MOT VANNSKADE .......................................... 7.9 STRÅLINGSSKJERMING ............................................................. 7.10 VAKTHOLD, OVERVÅKING OG ALARM ............................... 7.10.1 Vakthold ................................................................................. 7.10.2. Overvåking av tekniske funksjoner ....................................... 7.10.3 Overvåking av IT-produksjon ................................................ 7.11 VEDLIKEHOLDSAVTALER OG FEILRETTING .....................
225 225 226 227 229 230 231 231 232 233 234 234 235 235 236 236 236 237 237 239 239 240 240 240 241 241
8 BEREDSKAPSPLANLEGGING ......................................................... 8.1 INNLEDNING ................................................................................. 8.2 GENERELT OM BEREDSKAPSPLANLEGGING – ØKONOMISKE KONSEKVENSER ............................................ 8.3 STATENS ANSVAR – SAMFUNNSVIKTIGE FUNKSJONER .. 8.4 MINDRE KATASTROFER ............................................................ 8.5 BEREDSKAPSPLANLEGGING – METODER OG TILTAK ....... 8.5.1 Vitale forretningsprosesser ...................................................... 8.5.2 Beredskapsplaner i PC- og nettverksmiljø .............................. 8.5.3 Beredskapsplan – større maskiner og servermiljøer ...............
245 245 245 249 251 254 256 257 258
9 SERVICELEDELSE (ITIL).................................................................. 9.1 INNLEDNING ................................................................................. 9.2 STANDARDER ...............................................................................
265 265 265
12 HÅNDBOK I DATASIKKERHET - INFORMASJONSTEKNOLOGI OG RISIKOSTYRING
9.3 SERVICEAVTALER ...................................................................... 9.4 SERVICESENTER .......................................................................... 9.5 HENDELSESSTYRING ................................................................. 9.6 PROBLEMSTYRING ..................................................................... 9.7 ENDRINGSSTYRING .................................................................... 9.8 KONFIGURASJONSSTYRING ..................................................... 9.9 KAPASITETSSTYRING ................................................................ 9.10 TILGJENGELIGHETSSTYRING ................................................ 9.11 KONTINUITETSSTYRING ......................................................... 9.12 VERSJONSSTYRING .................................................................. 9.13 ØKONOMISTYRING AV IT-TJENESTER ................................. 9.14 FORDELER VED BRUK AV BS 15000 FOR SIKKERHET ...... 9.15 STYRING AV DATALAGER ...................................................... 9.16 TESTING ....................................................................................... 9.17 METODIKK ..................................................................................
268 271 273 274 275 279 280 282 286 288 289 290 291 292 294
10 DIGITALE NETTVERK .................................................................... 10.1 INNLEDNING ............................................................................... 10.2 FORSKJELLIGE NETTVERK ..................................................... 10.3 BRANNMURER ........................................................................... 10.3.1 Pakkefiltrering ....................................................................... 10.3.2 «Proxytjenere»....................................................................... 10.3.3 Oppsummering om brannmurer............................................. 10.4 SIKKERHETSARKITEKTUR ...................................................... 10.5 VPN (VIRTUAL PRIVATE NETWORK) .................................... 10.6 MODELLER FOR KOMMUNIKASJON – OSI OG TCP/IP ....... 10.6.1 OSI-modellen ......................................................................... 10.6.2 TCP/IP ................................................................................... 10.7 SECURE SOCKET LAYER (SSL) ............................................... 10.8 IPSEC............................................................................................. 10.9 BROWSERE .................................................................................. 10.10 TRÅDLØSE NETTVERK ........................................................... 10.10.1 Status ................................................................................... 10.10.2 Klassifisering av svakheter .................................................. 10.10.3 Trådløse nett utenfra............................................................ 10.10.4 Typer av trådløse nett .......................................................... 10.11 TRÅDLØST BREDBÅND .......................................................... 10.11.1 Teknologi ............................................................................. 10.11.2 Sikkerhet .............................................................................. 10.12 TRÅDLØSE LOKALNETT ........................................................ 10.12.1 Teknologi ............................................................................. 10.12.2 Sikkerhet .............................................................................. 10.13 BLUETOOTH.............................................................................. 10.13.1 Frekvensbåndet .................................................................... 10.13.2 Mester og slaver ..................................................................
297 297 297 302 303 304 305 306 307 309 309 311 313 314 316 316 316 319 320 321 323 324 326 328 328 329 330 331 332
INNHOLD
13
10.13.3 Sikkerhet .............................................................................. 10.13.4 Anbefalinger for Bluetooth .................................................. 10.13.5 Eksempel på bruk av sikkerhetsløsninger ............................ 10.13.6 Regler for bruk av trådløst utstyr ........................................ 10.14 KONKLUSJON ...........................................................................
332 333 333 334 335
11 AUTORISASJON OG TILGANGSKONTROLL ............................ 11.1 INNLEDNING ............................................................................... 11.2 PROSESSER OG KOMPONENTER I ET ATK-SYSTEM ......... 11.3 BEHOVET FOR ET FORBEDRET ATK-SYSTEM .................... 11.4 AUTORISERING .......................................................................... 11.4.1 Roller ..................................................................................... 11.4.2 Eierskap ................................................................................. 11.4.3 Administrasjon av autorisasjon og tilgangskontroll .............. 11.4.4 Komplekse roller.................................................................... 11.4.5 Autorisasjon av IT-programmer ............................................ 11.4.6 Kvalitetssjekk av internett-kunder ......................................... 11.4.7 Sikkerhetsdatabase ................................................................ 11.5 AUTENTISERING ........................................................................ 11.5.1 Identifikator ........................................................................... 11.5.2 Fysisk adgangstegn................................................................ 11.5.3 Kerberos ................................................................................ 11.5.4 Biometri ................................................................................. 11.6 DEDIKERTE LØSNINGER..........................................................
339 339 339 340 342 344 346 346 347 348 349 349 351 352 353 355 355 358
12 SIKKERHET VED BRUK AV BÆRBARE PC-ER OG MOBILT DATAUTSTYR ......................................................................................... 12.1 INNLEDNING ............................................................................... 12.2 GENERELT OM PC-SIKKERHET .............................................. 12.2.1 Administrative og organisatoriske forhold ............................ 12.2.2 Ansvar, opplæring og bevissthet ............................................ 12.2.3 Anskaffelse av bærbart/mobilt datautstyr og konfigurering .. 12.2.4 Programvare, lisenser og rettigheter..................................... 12.2.5 Fysisk sikkerhet...................................................................... 12.2.6 Funksjonssikkerhet og driftsmiljø .......................................... 12.2.7 Systemteknisk sikkerhet .......................................................... 12.2.8 Beskyttelse mot datavirus og lignende ................................... 12.2.9 «Backup» og reserveløsninger............................................... 12.2.10 Rekonstruksjon av «tapte» data ........................................... 12.2.11 Reparasjon og avhending av PC-utstyr ............................... 12.3 HJEMME-PC-ER .......................................................................... 12.4 TRÅDLØS KOMMUNIKASJON .................................................
361 361 362 363 364 364 365 366 367 367 368 369 370 370 371 373
13 KRYPTERING OG DIGITALE SIGNATURER ............................. 13.1 INNLEDNING ...............................................................................
375 375
14 HÅNDBOK I DATASIKKERHET - INFORMASJONSTEKNOLOGI OG RISIKOSTYRING
13.2 KRYPTOGRAFI............................................................................ 13.3 KRYPTERINGSMETODER ......................................................... 13.4 KORT OM ANDRE KRYPTERINGSMETODER ....................... 13.4.1 Blowfish ................................................................................. 13.4.2 PGP – Pretty Good Privacy .................................................. 13.4.3 S/MIME – Secure/Multipurpose Internet Mail Extension...... 13.5 ELEKTRONISK SIGNATUR (E-SIGNATUR) ........................... 13.6 AUTENTISERING VED HJELP AV DIGITAL SIGNATUR ..... 13.7 PKI OG DIGITALE SERTIFIKATER .......................................... 13.8 PKI I OFFENTLIG SEKTOR I NORGE....................................... 13.9 NASJONAL SIKKERHETSMYNDIGHETS SERTIFISERTE KRYPTOALGORITME (NSK) ..................................................... 13.9.1 Brukere .................................................................................. 13.9.2 Bruksområder ........................................................................ 13.9.3 Tilbudsgivere av NSK-tjenester ............................................. 13.9.4 Videre utvikling......................................................................
375 377 380 380 380 381 382 383 384 386
14 BESKYTTELSE MOT EKSTERNE ANGREP ................................ 14.1 INNLEDNING ............................................................................... 14.2 TRUSSELBILDET ........................................................................ 14.3 ONDSINNET KODE, INKLUSIVE DATAVIRUS ..................... 14.4 HACKING ..................................................................................... 14.5 TJENESTENEKTING (DENIAL OF SERVICE, DOS) ............... 14.6 PHISHING ..................................................................................... 14.7 SPIONVARE (SPYWARE) .......................................................... 14.8 TILTAK MOT ANGREP .............................................................. 14.8.1 Toppledelsens involvering ..................................................... 14.8.2 Sikkerhetsarkitektur ............................................................... 14.8.3 Kompetanse ........................................................................... 14.8.4 Antivirusprogrammer ............................................................ 14.8.5 Driftsmetodikk ....................................................................... 14.8.6 Testing av sikkerhet ............................................................... 14.8.7 Andre tiltak ............................................................................ 14.9 BRUKERFORHOLDSREGLER ................................................... 14.10 NORSK SPAM-LOVGIVING .................................................... 14.11 OVERVÅKNING AV SIKKERHET .......................................... 14.11.1 Analyse................................................................................. 14.11.2 Sanntidsovervåkning ............................................................
393 393 393 395 397 401 402 403 404 405 406 407 408 409 410 411 412 413 413 413 414
15 DRIFT OG OPERATIVSYSTEMER ................................................ 15.1 INNLEDNING ............................................................................... 15.2 SIKKERHETSHENSYN I DRIFT ................................................ 15.3 DRIFTSORGANISASJON............................................................ 15.3.1 Driftsfunksjoner ..................................................................... 15.3.2 Driftsoppgaver direkte forbundet med sikkerhet ...................
419 419 421 425 425 427
INNHOLD
388 389 389 389 389
15
15.3.3 Outsourcing ........................................................................... 15.4 OPERATIVSYSTEMER ............................................................... 15.5 SYSTEMTEKNISKE VERKTØY ................................................ 15.6 DATABASESYSTEMER ............................................................. 15.7 UTVIKLING OG ANSKAFFELSE AV PROGRAMVARE ........ 15.8 OPPSUMMERING OG KONKLUSJON ......................................
429 431 437 440 440 444
16 GRADERING AV INFORMASJON – SELEKTIV BESKYTTELSE 16.1 INNLEDNING ............................................................................... 16.2 SELEKTIV BESKYTTELSE ........................................................ 16.3 TYPER AV GRADERINGSSYSTEMER ..................................... 16.4 UNNTATT OFFENTLIGHET ...................................................... 16.5 ANTALL GRADERINGSNIVÅER .............................................. 16.6 BEHANDLINGSREGLER............................................................ 16.7 MERKING MED GRADERING................................................... 16.8 IT-SYSTEMET KAN GI AUTOMATISK GRADERING ........... 16.9 FEILGRADERING........................................................................ 16.10 MAKULERING AV GRADERT MATERIALE ........................ 16.11 HVA KOSTER DET Å INNFØRE GRADERINGSSYSTEMER
447 447 447 448 451 453 454 455 456 456 457 458
17 GDPR OG DEN NYE PERSONVERNLOVGIVNINGEN I NORGE 17.1 INNLEDNING ............................................................................... 17.2 HOVEDENDRINGER I DEN NYE POL I FORHOLD TIL DET TIDLIGERE REGELVERKET...................................... 17.3 SAKLIG VIRKEOMRÅDE OG FORHOLDET TIL ANDRE LOVER ........................................................................... 17.4 VERN AV PERSONOPPLYSNINGER INNEN EU-/EØS-OMRÅDET.................................................................... 17.5 PERSONVERNOMBUD KREVES I MANGE VIRKSOMHETER ........................................................................ 17.6 PLIKT TIL Å REGISTRERE ALLE BEHANDLINGER AV PERSONOPPLYSNINGER I EN VIRKSOMHET ............... 17.7 FORMÅLET MED GDPR ER Å SIKRE HANDEL OG RETTIGHETER ............................................................................ 17.8 VIRKSOMHETENE MÅ HA TILLATELSE TIL Å BRUKE PERSONOPPLYSNINGER OM OSS .......................................... 17.9 DATABEHANDLER OG DATABEHANDLERAVTALER ...... 17.10 PERSONVERNERKLÆRINGER .............................................. 17.10.1 Eksempel på hva en personvernerklæring kan/bør inneholde
461 461
16 HÅNDBOK I DATASIKKERHET - INFORMASJONSTEKNOLOGI OG RISIKOSTYRING
462 463
464 465 467 467 468 470 471 471
ETTERORD ..............................................................................................
477
ORDLISTE ................................................................................................
485
REFERANSER ..........................................................................................
503
STIKKORD ...............................................................................................
513
INNHOLD
17
OM FORFATTERNE Torgeir Daler har hatt stillingen som Sikkerhetssjef i IBM Norden, inkludert de Baltiske stater, gjennom de siste 19 år. Han har arbeidet med fagområdet sikkerhet, og særlig IT-sikkerhet i mer enn 30 år, bl.a. i Forsvarets Datasentral og Forsvarets Overkommando/Sikkerhetsstaben (nå NSM) før han begynte i IBM. Torgeir har tatt sikkerhetsutdannelse ved NATOs hovedkvarter i Brussel, i England, USA og ved Forsvarets Høyskole. Han har vært medforfatter til en rekke bøker om IT-sikkerhet, og har skrevet flere artikler om dette temaet både i norske og utenlandske tidsskrifter. Han er også en etterspurt foredragsholder og foreleser. Torgeir har vært medlem av Næringslivets Sikkerhetsråd, og har vært aktiv også i en rekke andre sikkerhetsfora. Roar Gulbrandsen er i dag Senior Manager i PricewaterhouseCoopers (PwC). Han er Certified Information Security Manager (CISM) og ITILsertifisert. Roar har mer enn 40 års erfaring i bransjen, og besitter spesialkompetanse innen Informasjonssikkerhet, Risikovurderinger, Kriseog beredskapsplanlegging, Internkontroll, IT-revisjon, IT-drift og Prosjektledelse. Roar startet sin karriere i Statistisk Sentralbyrå i 1965. I 1972 var han var med på å etablere Statens datasentral. Der var han sjef for driftsavdelingen til han begynte i PwC i 1984. Roar har i mange år vært aktiv i en rekke sikkerhetsfora, og han har holdt er rekke kurs og foredrag relatert til informasjonssikkerhet. Han var med på å utvikle masterstudiet for Informasjonssikkerhet på Høyskolen i Gjøvik, og holdt flere forelesninger innen temaet Sikkerhetsledelse i perioden 2003 til 2005. Roar har vært medforfatter til flere bøker om data-/informasjonssikkerhet, og han har skrevet en rekke artikler i norske og nordiske tidsskrifter om dette temaet. Roar var med på å starte Information Security Forum (ISF) i 1989, en medlemsorganisasjon som i dag består av mer enn 300 ledende virksomheter på verdensbasis. ISFs standarder, rapporter, metodikk og verktøy er i dag globalt anerkjent som ”Best Practice”. Tore Audun Høie er selvstendig konsulent og forsker med spesialer innen ledelse, service, kvalitet og teknologi. Han er sivilingeniør (bygg), med ettårig tilleggsutdannelse i ledelse, og dr.ing. i informatikk fra Danmarks Tekniske Universitet. Tore har vært engasjert i oppdrag i mer enn 50 norske virksomheter. Han har forelest på flere høyskoler og drevet med undervisning i egen regi. Tore har vært nasjonalt fagansvarlig for datasikkerhet og kundeservice ved BI. Han har utgitt fem bøker, og
arbeider nå på postdoc-avhandlingen Management Theory som forsøker å finne allmenne prinsipper for ledelse. Torbjørn Sjølstad er leder og spesialrådgiver i Institutt for Datasikkerhet as. Torbjørn har mer enn 30 års erfaring fra lederfunksjoner i en rekke bedrifter og har også lang erfaring med å lede og gjennomføre sikkerhetsprosjekter i private og offentlig virksomheter. Dette omfatter bl.a. risikovurderinger, sikkerhetsrevisjoner, etablering av nødvendige fysiske, systemtekniske og organisatoriske sikkerhetstiltak i virksomhetene, utarbeide sikkerhetsregelverk, beredskapsplaner, forestå opplæring osv. Torbjørn har vært med på å skrive flere bøker om data-/ informasjonssikkerhet og underviser også i dette tema på norske høyskoler.
22 HÅNDBOK I DATASIKKERHET - INFORMASJONSTEKNOLOGI OG RISIKOSTYRING
KAPITTEL 1 HVORFOR INFORMASJONSSIKKERHET? Hver dag er du og din virksomhet utsatt for trusler og farer du knapt har hørt om. Datainnbrudd, tjenesteavbrudd, fortrolig informasjon på avveier, forfalsket informasjon og andre uheldige hendelser relatert til informasjonssikkerhet er slett ikke i ferd med å forsvinne – de mangedobles og forsterkes. Og hvis det ikke tas et krafttak for å beskytte verdifull informasjon, vil din virksomhet kunne bli det neste offer. Nyere trusler
IBM utga i januar 2006 en rapport om datasikkerhet, kalt «Global Business Security Index». Rapporten, som er skrevet av IBMs sikkerhetsovervåkingsavdeling, gir en global oversikt over de største datasikkerhetstruslene registrert i 2005, sammen med en prognose over de mest sannsynlige sikkerhetstruslene vi står overfor i 2006. Rapporten viser at selv om noen av de største truslene i 2005 kom fra epostbaserte ormer og virus, som for eksempel ormen Zotob, var det likevel ingen økning i antall slike angrep. En klar trend viste imidlertid at mer kriminelle elementer i større og større grad ligger bak angrepene som rettes mot informasjonssystemene. Den generelle holdningen blant bedriftsledere er også at trusselen mot informasjonssystemene er økende, og at de mer uskyldige innbruddene i datasystemene, gjennomført av unge dyktige personer, nå i større og større grad blir erstattet av smartere og mer ondsinnede, målrettede angrep, gjennomført av profesjonelle personer, tilhørende organiserte kriminelle miljøer. Andre trusler som særlig viste seg i 2005 var fenomenet «Phishing» (forsøk på urettmessig å skaffe seg personinformasjon), samt en stor økning i tilfeller av identitetstyverier, der urettmessig tilegning av en annens personlige data gir uvedkommende uante muligheter til å ramme uskyldige individer, både rent økonomisk og på en rekke andre områder. Sikkerhetsrapporten varsler også om vesentlige problemer man kan forvente å stå overfor i 2006 og videre:
• Mobile enheter Bærbart utstyr som PDA-er og mobiltelefoner er nye målområder for virus, SPAM og andre potensielle sikkerhetstrusler. Bluetooth og andre trådløse teknologier, som knytter sammen bærbart utstyr, vil være særlig utsatt. • Identitetstyveri Det finnes snart ingen grenser for hvordan identitetstyverier kan foregå. Phishing-angrep, som bruker falske avsendere på e-post og/eller som opererer med falske internettsider for å lure brukere til å avsløre personlige opplysninger som kredittkortnummer, personnummer, brukernavn og passord, vil fortsette å plage både bedrifter og privatbrukere. • «Malware» (fellesbetegnelse på skadelig programvare) Utviklere av «Malware» blir mer og mer ondsinnede og utspekulerte, og tar i bruk grunnleggende programvareutvikling for å spre ødeleggende programvare. • «Instant Messaging» (IM) Robotmaskiner (fjernstyrte maskiner) og Botnett (fjernstyrte maskiner i nett) vil i fremtiden trolig flytte over på IM-nett for å skaffe seg kontroll over infiserte maskiner • VoIP (Voice over IP – IP-telefoni) VoIP vil i økende grad kunne oppleve sammenbrudd. Særlig tyvlytting og DoS-angrep (Denial of Service) som blir utført mot fjerntliggende VoIP-nettverk kan få store konsekvenser for både store og små virksomheter. • Angrep innenfra Etterhvert som sikkerheten mot eksterne trusler bedres hos flere og flere bedrifter, ser det ut til at trusselen fra de ansatte selv stadig er stigende. De siste rapportene tilsier nettopp at dette er en trend som er signifikant, og som resulterer i at man må legge langt større vekt på interne kontrollrutiner enn tidligere. Disse smakebitene på hvor vi står i dag, og hvor vi går i den nærmeste fremtid, skulle klart vise at vi har en rekke alvorlige utfordringer foran oss innenfor datasikkerhetsområdet. I en undersøkelse gjennomført av PricewaterhouseCoopers, offentliggjort for et par år siden, fremgår det at Norge er på Europatoppen i økokriminalitet. Undersøkelsen ble gjennomført i 15 land i Europa og omfattet 3400 private, offentlige og ideelle virksomheter. På spørsmål om bedriften har vært utsatt for økonomisk kriminalitet de siste to år,
24 HÅNDBOK I DATASIKKERHET - INFORMASJONSTEKNOLOGI OG RISIKOSTYRING
Økonomisk kriminalitet
svarte hele 34,9 % av de norske bedriftene bekreftende. Tilsvarende tall for Sverige og Danmark var 17 %. Europagjennomsnittet var på 28 %. Trusselen innenfra
Undersøkelsen viser videre at hos hele 60 % av de bedriftene som har erfart økonomisk kriminalitet, har dette vært begått av personer innenfor virksomhetene. 32,8 % av de norske virksomhetene som var med i undersøkelsen rapporterte å ha vært utsatt for datakriminalitet (nest høyest, etter underslag). Nesten 60 % av disse hadde erfart mer enn 10 slike hendelser! Tilfeller av datakriminalitet kostet virksomhetene i gjennomsnitt 1 million kroner. Videre peker virksomhetene ut datakriminalitet som hovedrisikoen for fremtiden. Resultatene i denne undersøkelsen bekreftes også av andre, tilsvarende undersøkelser foretatt både i Norge og internasjonalt den senere tid; truslene mot virksomhetenes datasystemer er sterkt økende, og tilfeller av datainnbrudd, hacking, datavirus etc. er hyppigere og hyppigere forekommende. I tillegg viser undersøkelsene at den største trusselen som regel kommer innenfra.
Feil, slurv
I en annen undersøkelse foretatt av firmaet Digital Research for sikkerhetsfirmaet Camelot og magasinet eWeek, kommer det frem at misfornøyde medarbeidere, tidligere medarbeidere, samt brukeridenter og passord som ikke er slettet, utgjør en langt større trussel for virksomheters datasystemer enn hackerangrep utenfra. Egne ansatte er bevisst eller ubevisst årsak til de aller fleste feil, uhell og tap som inntreffer. Vi sier ikke med dette at egne ansatte ikke er til å stole på – hvem skulle en i så fall stole på? Men det at vi stadig hyppigere hører og leser om svindel og bedrag blant ansatte, i den senere tid spesielt innen finansverdenen, bør allikevel være et tankekors for mange ledere, spesielt når det hevdes at minst ni av ti datakriminelle handlinger aldri kommer offentligheten for øre. Egne ansatte som ønsker å tjene litt ekstra for eksempel ved å selge bedriftshemmeligheter til uvedkommende, eller som av andre årsaker ønsker å skade arbeidsgiver, sitter ofte med førstehånds kjennskap og lett tilgang til viktig informasjon. Slike kriminelle vet dessuten at «elektroniske forbrytelser» sjelden legger igjen spor, noe som gjør at faren for å bli oppdaget er relativt liten. Flere norske virksomheter har avslørt muldvarper og andre utro tjenere i egen organisasjon. Enkelte slike er blitt straffet – noen med fengsel i opptil flere år.
KAPITTEL 1: HVORFOR INFORMASJONSSIKKERHET?
25
Men ennå går altfor mange fri. I hovedsak skyldes dette for dårlige sikkerhetsrutiner, godtroenhet, mangelfulle kontroller, eller rett og slett at bedriftene ikke ønsker å rapportere svindel foretatt av egne ansatte. Økokrim har bekreftet at det er grunn til å tro at en rekke tilfeller av økonomisk kriminalitet aldri blir anmeldt. Økokrim frykter at bedrifter vegrer seg for å flagge at de er utsatt for utro medarbeidere fordi det kan gi dårlig omdømme utad. Slike tilstander bekreftes også av undersøkelser foretatt av Næringslivets Sikkerhetsråd, i samarbeid med Økokrim og NorSIS (Norsk Senter for Informasjonssikring) de senere år, de såkalte «mørketalls-undersøkelsene», der det har vist seg at langt flere tilfeller av datakriminalitet er avdekket enn de som er rapportert til politiet. Når det antydes at den største trusselen mot virksomheter kommer innenfra, er det også på sin plass å peke på at en av de aller største risikoer for tap av følsom bedriftsinformasjon i dagens samfunn nettopp kommer innenfra, gjennom lite sikkerhetsbevisste ansatte. Dette dreier seg om den sterkt økende bruken av Internett (e-post) til utveksling av informasjon mellom forretningspartnere. Slik kommunikasjon skjer nå mer og mer hyppig, og i svært liten grad gjøres det tiltak for å beskytte den informasjonen som sendes (f.eks. kryptering).
Følsom informasjon sendes over Internett
Det er allment kjent at informasjon som sendes over Internett, ofte er usikret. Det vil si at uvedkommende, uten særlig grad av risiko, og med relativt enkle midler kan fange opp og lese informasjon som sendes over Internett. Disse uvedkommende vil gjerne «scanne» alt som går via en server de har tilgang til, og teste på visse ord, som firmanavn, ord som «confidential» osv. Derved kan de sortere ut den informasjonen som kan være av størst interesse. Det finnes i dag større internasjonale virksomheter som livnærer seg ved kjøp og salg av informasjon, de såkalte «Information Brokers». Slike virksomheter kjøper ofte informasjon fra hvem som helst, og spør ikke alltid hvor den kommer fra. På denne måten kan medarbeidere som ikke tenker sikkerhet bidra til å blottlegge viktig bedrifts- eller kundeinformasjon når de utveksler usikret e-post over Internett. Dette er antakelig ett av de aller største sikkerhetsproblemene for offentlig og privat virksomhet i dagens samfunn. Det blir heller ikke bedre av at enkelte virksomheter har valgt å sette en fast tekstmelding til slutt i sin Internett-e-post når denne sendes ukryptert til et usikret miljø. Meldingene sier gjerne noe slikt (oversatt
26 HÅNDBOK I DATASIKKERHET - INFORMASJONSTEKNOLOGI OG RISIKOSTYRING
Information Brokers
fra engelsk): «Denne meldingen kan tenkes å inneholde konfidensiell informasjon. Dersom noen skulle få en slik melding uberettiget, må den slettes umiddelbart». Når ordet «konfidensiell» sendes på denne måten sammen med resten av meldingen, er det enda større sjanse for at den vil bli lest av uvedkommende! Slike meldinger («disclaimers») kunne ha en viss juridisk funksjon ved feilsending av telefaks, men i dagens Internett-verden øker den bare sjansen for at uvedkommende fatter interesse for meldingens innhold. Det kommer sjelden til rettssak om noen tapper åpen informasjon via Internett! Når det gjelder å sikre seg mot denne og andre nevnte trusler, må den enkelte virksomhet være seg sitt ansvar bevisst, og innføre tilstrekkelige sikkerhetstiltak. Selv i dag er det svært mange som knapt bruker tid eller ressurser på å analysere sin egen sårbarhet, om det finnes informasjon som bør sikres spesielt godt og hvilke sikringstiltak virksomheten bør iverksette, inkludert tiltak ved eventuelle større uhell og sikkerhetsbrudd. Slike virksomheter er svært utsatte for angrep og uforutsette problemer. Vårt budskap til lederne i disse er: Våkn opp før det er for sent! Samfunnet er sårbart
I den såkalte Sårbarhetsrapporten (NOU 2000: 24), utarbeidet under ledelse av Kåre Willoch, ble det fastslått at dagens samfunn er mer sårbart enn før. Det ble hevdet at en svikt i noen få avgjørende samfunnsfunksjoner kan føre til at store deler av samfunnet får omfattende problemer. Det ble videre pekt på at svikt i telekommunikasjon, teknologiske endringer og den økende kompleksiteten i samfunnet bidrar til at vi står overfor nye sikkerhets- og sårbarhetsutfordringer. Det ble også hevdet at de store endringene i bruken av informasjons- og kommunikasjonsteknologi endrer landegrensenes betydning i sikkerhets- og beredskapssammenheng. Det er ingen grunn til å tro at sårbarhetene som ble beskrevet i denne rapporten har blitt mindre på de årene som har gått siden den ble utgitt. Ut fra rapporten kan en trekke den konklusjon at det blir viktigere og viktigere, både for det offentlige og det sivile samfunn, å øke beredskapen mot uhell og katastrofer som kan lamme vår avanserte og integrerte teknologi – på tvers av landegrensene. Gjennom flere år er det blitt påpekt at norske virksomheter ikke har vært flinke nok til å forberede seg på at det kan inntreffe alvorlige kriser som kan lamme våre informasjonssystemer. Willoch-rapporten åpner for øvrig, på første
KAPITTEL 1: HVORFOR INFORMASJONSSIKKERHET?
27
side, med følgende sitat (fra Aristoteles): «Det er sannsynlig at noe usannsynlig vil skje». En rekke undersøkelser i Norge opp gjennom det siste tiåret har igjen og igjen pekt på at sårbarheten i dagens informasjonsteknologi er stor. I en spørreundersøkelse som ble foretatt blant 50 større bedrifter med en årsomsetning på mellom 200 millioner og 5 milliarder kroner, var konklusjonen at ingen av disse hadde utarbeidet akseptable katastrofeplaner! Og kun noen få hadde forsøkt å analysere de økonomiske konsekvensene dersom et større uhell skulle ramme virksomheten. Tatt i betraktning de samfunnsmessige følger av at bedrifter går konkurs, bør det sannsynligvis vurderes å kreve at bedrifter av en viss størrelse skal utarbeide beredskapsplaner i tilfelle større uhell. Willoch-utvalget peker også på dette forholdet, og sier: «Den virksomhet som har ansvaret for en sektor, har også ansvaret for nødvendige skadeforebyggende tiltak, beredskapsforberedelser og iverksettelse av tiltak i en krisesituasjon». Som nevnt har tilfeller av hacking og virusangrep vært sterkt stigende de siste årene (selv om en stagnasjon er registrert i 2005). Ikke minst skyldes dette den eksplosjonsartede økningen i bruk av Internett. Statistikker og undersøkelser viser stadig at Norge ligger nær verdenstoppen i bruk av Internett. Over 80 % nordmenn har nå daglig tilgang til Internett. Når det gjelder økende tilfeller av SPAM, viser nye undersøkelser (2005) at over 50 % av mottatt e-post er uønsket søppelpost. Selv om SPAM ikke i seg selv er en sikkerhetstrussel, kan en tilsynelatende uskyldig SPAM-mail også inneholde virus og annen skadelig programvare. I en undersøkelse gjort nylig av Computer Security Institute og FBI i USA, kommer det frem at fire av fem virksomheter hadde opplevd sikkerhetsinnbrudd siste år. 64 % av de spurte virksomhetene innrømmet også at de hadde tapt penger på grunn av svakhetene i informasjonssikkerheten. 70 % av virksomhetene peker på at det er deres Internett-forbindelser som er de mest utsatte. Hackere som klarer å bryte inn på web-sider, for deretter å forandre utseende på hjemmesiden, er blitt særlig kjent. Selv om en manipulert hjemmeside kanskje ikke rammer en virksomhet direkte økonomisk, kan det på sikt få store konsekvenser for bedriftens omdømme, særlig hvis den utfører tjenester for andre. En slik «defacing» vil fortelle at sikkerhetsrutinene er for dårlige, og tilliten til bedriften som seriøs tjenesteyter kan være ødelagt.
28 HÅNDBOK I DATASIKKERHET - INFORMASJONSTEKNOLOGI OG RISIKOSTYRING
Internett øker risikoen
Virusangrep
Pressen rapporterer stadig om nye ormer og virusangrep. Navn som «Zotob», «Bagle», «Sobig», «Mydoom», «I Love You», «Code Red» og «Nimda» er kjent fra den senere tid. Det dreier seg om en evig kamp mellom de som utvikler virus og de som forsøker å stanse og nøytralisere angrep. Det var i begynnelsen av 2006 registrert ca 140.000 virus (økning på 30.000 fra 2005), og det tilkommer daglig flere hundre. De fleste blir umiddelbart rapportert til såkalte «CERTs» (Computer Emergency Response Teams), og «vaksiner» blir straks lagt inn på signaturfilene til de ulike anti-virusselskapene. I tillegg til ekte virus har vi også sett en sterk spredning av advarsler mot virus, der de langt fleste advarer mot virus som ikke finnes. Slike advarsler sprer seg som kjedebrev, fordi alle oppfordres til å sende advarslene videre til alle de kjenner. Slik lammes nettverkene, og det medfører enormt med ekstraarbeid og bortkastet tid for bedriftene. De fleste virksomheter har i dag installert gode antivirusverktøy for å unngå datavirus, samt «brannmurer» for å hindre uautorisert tilgang. Slike verktøy er nokså enkle og rimelige. Sørg for god kontroll med det du laster inn i ditt eget datasystem – og det du sender fra deg.
Hjemmebruk
Mange rammes likevel. Selv større internasjonale bedrifter med avdelinger i Norge angripes stadig. Enkelte har tapt millionbeløp på datavirus. Ofte kommer smitten inn i bedriftene via utstyr som benyttes hjemmefra, hvor mange personer har tilgang (f.eks. barn og kamerater). Ofte kommer også smitten inn via vedlegg til dokumenter («attachments») man mottar over Internett. Det er viktig å være på vakt; ukjente vedlegg, eller e-post fra personer man ikke kjenner, bør behandles ytterst varsomt! Som nevnt, for de aller fleste virksomheter er de største truslene mot en stabil datahverdag slurv, unødvendige feil, manglende eller for dårlig kunnskap og for dårlig kontroll med kvaliteten på produkter og tjenester. De miljøer som til daglig arbeider med kvalitetssikring, mener at norske virksomheter bruker mellom 10 og 25 % av sin tid på å gjøre feil, kontrollere feil og rette opp feil. Dette tilsier at «A/S Feil & Vrak» samlet sett er Norges største «bransje» – med en årlig «produksjon» på flere titalls milliarder kroner.
KAPITTEL 1: HVORFOR INFORMASJONSSIKKERHET?
29
– informasjonsteknologi og risikostyring Informasjonsteknologien (IT) spiller en stadig viktigere rolle i alle typer virksomheter – private som offentlige – i arbeidet med å forbedre effektivitet, kvalitet og service på tjenester. Dette medfører økt avhengighet av IT-systemer og nettverkstjenester, som må være tilgjengelige når vi trenger dem, samtidig som viktig informasjon ikke må komme i urette hender. Nødvendige sikringstiltak vil dermed ha grunnleggende betydning for en virksomhets evne til å overleve.
Hva kan så virksomheter gjøre for å sikre seg best mulig mot dette i en verden hvor trusselbildet endres hver eneste dag? I denne boka forsøker vi å gi noen viktige råd om dette. Formålet med boka er å belyse hva datasikkerhet dreier seg om, hvilke teknologiske utfordringer vi står overfor, og hvordan relativt enkle grep og sunn fornuft vil være til stor hjelp i arbeidet med å skape en tryggere hverdag. Samtidig må den enkelte bruker være klar over at datasikkerhet i stor grad er avhengig av egen sikkerhetsbevissthet. Hvordan håndterer for eksempel du sensitiv informasjon – også om deg selv? 4. utgave skiller seg fra 3. utgave (2010) kun ved at det er tilkommet et nytt kapittel 17 om nye personvernregler i forbindelse med innføring av EU-forordningen GDPR (General Data Protection Regulation) i Norge. EU vedtok i 2016 GDPR-forordningen for å sikre like retningslinjer for personvern innen EU- og EØS-landene. Norske myndigheter har vedtatt at denne forordningen også skal gjelde i Norge, og den er derfor innlemmet i den nye Personopplysningsloven som trådte i kraft 20. juli 2018. Kapitlet gjennomgår de viktigste sidene ved GDPR, samt gir noen caser som belyser aktuelle tema. Bokas fire forfattere har alle en lang og allsidig bakgrunn med datasikkerhet som spesialfelt. De har på ulike måter og i en årrekke engasjert seg i arbeidet med å bedre sikkerhets-
bevisstheten og -kunnskapen i norsk samfunns- og næringsliv.
ISBN 978-82-450-2789-1
,!7II2E5-achijb!
Håndbok i datasikkerhet
Hver eneste dag er virksomheter utsatt for ulike IT-relaterte trusler og problemer. Mange virksomheter erfarer bl.a. at alvorlige sikkerhetssvakheter i nettverkstilknytninger og -protokoller medfører stor sårbarhet for ulike «angrep» via Internett og dermed problemer og avbrudd i sine tjenester. Dersom det ikke iverksettes tiltak for å beskytte verdifull informasjon, vil dette kunne få alvorlige konsekvenser – også for tredjepersoner som måtte rammes. Dersom det skulle oppstå omfattende svikt i kritiske nettverkskomponenter, kan et scenario være at store deler av en virksomhets globale nettverk vil kunne bryte sammen for kortere eller lengre tid.
Daler, Gulbrandsen, Høie og Sjølstad
Håndbok i datasikkerhet
4. utgave, med kapittel om GDPR
Håndbok i datasikkerhet – informasjonsteknologi og risikostyring
Torgeir Daler Roar Gulbrandsen Tore Audun Høie Torbjørn Sjølstad