Hva er programvaresikkerhet?

I siste nummer av The International Journal of Secure Software Engineering (IJSSE) var undertegnede og Martin Gilje Jaatun gjesteredaktører, og skrev i den forbindelse en introduksjon for å gjøre selve begrepet “software security” noe mer håndgripelig. Bakgrunnen for skrive om nettopp dette er at vi opplever at begrepet ofte benyttes i en veldig vid forstand.

Hvor sårbart er kraftnettet?

Kraftnettet er en kritisk ressurs i et moderne samfunn, og dermed er det nødvendig å forstå hvilke trusler kraftnettet kan være utsatt for og hvordan de kan håndteres. IKT blir mer og mer integrert også i strømforsyningen og forståelsen for hvordan dette påvirker risiko trenger å økes.

Nå skal et nytt EU-prosjekt kalt AFTER a tak i risiko og sårbarheter relatert til kraftnettet og foreslå metoder og verktøy som kan brukes for å få bedre oversikt over sårbarheter og hvordan de skal håndteres.

Prototyper: Sikre så lenge de ikke faller i hendene på gale forskere?

I de senere år har vi i flere sammenhenger støtt på tilfeller der programvareprototyper som har vært utviklet i en fei (uten at noen har tenkt så mye på sikkerhet, for “det er jo bare en protoype…”), på mystisk vis likevel plutselig ender opp i det ferdige produktet. Like fullt finnes det store selskaper ute i verden som hardnakket påstår at det er bortkastet å tenke programvaresikkerhet når man lager prototyper, “for de skal jo kastes likevel”.

Personvern for Android

Ill.: Richárd Rácz (Creative Commons 3.0)

“Apps” för mobiltelefoner har blivit otroligt populära de senaste åren men har fått kraftig kritik från bla Datatilsynet för att de samlar in stora mängder personupplysningar, ofta utan att brukaren själv är klar över det. Från slutbrukerens perspektiv er detta ett problem eftersom det är vanskelig att få översikt över vilken information som samlas in, hur den används och vad som skjer med informationen i efterhand.

Tilgangskontroll for elektroniske informasjonstavler

Vi har tidligere på denne bloggen skrevet om arbeidet vårt i COSTT-prosjektet med der store skjermer brukes for å gi bedre koordineringsstøtte på sykehus. Målet vårt er å finne gode løsninger som gjør at de ansatte får den informasjonen de trenger samtidig som personvernet til pasientene blir ivaretatt.

Denne uken drar Inger Anne Tøndel til NordSec-konferansen for å presentere forslag til hvordan man kan gjøre tilgangskontroll for denne typen systemer. Artikkelens tittel er: “Visualization Control for Event-Based Public Display Systems used in a Hospital Setting”

Ingen er så utrygg i fare…

Malware labDet er et økende gap mellom tidspunktet et gitt eksemplar ondartet kode (virus, orm, osv.) opptrer på internett, og tidspunktet signaturen til samme ondartede kode finner veien til brukernes antivirusprodukter. Dette betyr at det til enhver tid finnes store mengder ondartet kode som ikke kan detekteres og/eller fjernes av antivirusprodukter.

Pasientinformasjon “på veggen” – balansegang mellom informasjonsbehov og personvern

Som del av prosjektet CO-operation Support Through Transparency deltok Erlend Andreas Gjære med innlegg på HelsIT-konferansen som ble arrangert i Trondheim 27.-29. september. Innlegget var del av workshopen “Hendelsesorienterte arkitekturer og systemer for helsetjenesten”, der informasjonssikkerhet utgjør en viktig del av forskningsarbeidet.

Faksimile fra Computerworld.no sin artikkel

Smart strøm med komplikasjoner

Faksimile fra Computerworld.no sin artikkel
Faksimile fra Computerworld.no sin artikkel

Computerworld omtalte 16.9. foredraget som Maria B. Line holdt under ISF (Norsk Informasjonssikkerhetsforum) sin høstkonferanse i Larvik 29.-31. august. Foredraget handlet om informasjonssikkerhets-utfordringer med SmartGrids, som også er tema for PhD-graden Maria påbegynte i mai 2011. Computerworlds artikkel refererer til store deler av foredraget, og trekker spesielt fram utfordringen med at prosessfolk og IT-ingeniører må snakke samme språk.

Brukervennlighet foran sikkerhet i offentlige tjenester?

Skjermdump fra minid.norge.no

Den 5. mai 2011 publiserte Adresseavisen en kronikk skrevet av undertegnede. MinID er et offentlig prestisjeprosjekt som skal sørge for at norske borgere får tilgang på personlig informasjon og personlige tjenester levert av det offentlige på en sikker måte. Innloggingstjenesten MinID gjør at man kun trenger å huske ett brukernavn og passord til tross for et stort mangfold av statlige og kommunale tjenester. Bra! I den ”gamle” internettverden måtte man hatt forskjellige brukernavn og passord for hver enkelt tjeneste, og antall tjenester er betydelig: NAV, Lånekassen og Skatteetaten er blant etatene som tilbyr tjenester med MinID som innloggingsløsning.

Det offentlige har hatt sømløshet som mål for en internettbrukers opplevelse av å navigere mellom de ulike tilbudene av tjenester. Brukervennligheten har blitt framhevet ved at man kun skal behøve å logge seg på en gang ved hjelp av MinID for så å slippe bryderiet med å skrive inn brukernavn og passord dersom man innen kort tid ønsker å navigere innom en ny tjeneste. Denne sømløsheten er jeg skeptisk til.

Internett – for farlig for hvermannsen?

Adresseavisen publiserte 15. november 2010 en kronikk skrevet av Maria B. Line angående trusselbildet på Internett.

Internett er på vei mot stupet. Skadevoldende programvare er så dominerende at tjenester og kommunikasjon slik det er i dag, snart blir ubrukelig. Det er på høy tid å tenke helt nytt, både på tekniske løsninger og hvor ansvaret skal plasseres.

Helseinformasjon på storskjerm for koordineringsstøtte på sykehus

I COSTT-prosjektet jobber vi på SINTEF sammen med forskere fra blant annet NTNU om å tilby bedre koordineringsstøtte for helsepersonell knyttet til operasjonsavdelinger på sykehus. Ideen er å bruke store vegghengte skjermer til å vise statusinformasjon slik at de ansatte lettere skal få oversikt over det som foregår og de endringer som oppstår. Slik kan de lettere tilpasse og planlegge sin egen arbeidsdag. Personvern er viktig når man håndterer helseopplysninger, selv om man bare deler informasjon om status på undersøkelser. Vi jobber med løsninger for dette, og har nå i august publisert og presentert to artikler om temaet.

Internett – på vei mot stupet

Adresseavisen publiserte 17. september 2009 en kronikk skrevet av Maria B. Line. Kronikken beskriver utviklingen av trusselbildet på Internett gjennom de siste 20 årene, og peker på at Internett nå er så hardt rammet av skadevoldende programvare (eng.: malware), at man ikke egentlig kan stole på noe eller noen.