Begrepet phishing har blitt like dagligdags her i Norge som rømmegraut og busserull. En litt mindre kjent avart er SMiShing, som i praksis er SMS-meldinger som prøver å lure deg på samme måte som phishing. Avsenderen vil typisk utgi seg for å være en bedrift du er kjent med, og meldingen inneholder en eller annen lenke du skal trykke på. I dagens blogg har vi samlet et par aktuelle smishe-angrep som mange har mottatt den siste tiden.
Næringslivsfrokost: Må vi være forsikret mot hacking?
Forsikringsbransjen har ihvertfall begynt å mene dette! Vi inviterer til en oppdatering på det hotteste produktet fra forsikringsbransjen for tiden, cyberforsikring. Vi får besøk fra University of Cambridge, og vil sammen dele analyser av hva som kan være viktig ved vurdering av slike produkter, og om dette kan passe for alle virksomheter på linje med f.eks. eiendoms- eller ansvarsforsikring. Sammen med Næringsforeningen i Trøndelag inviterer vi til frokost og faglig påfyll om cyberforsikring, torsdag 28. april kl. 08.00 i Trondheim (NB! Obligatorisk påmelding).
Er du en InfoSec Rockstar?
Har du en knakende god idé for en informasjonssikkerhetsløsning? Da kan du være med og konkurrere om tusenvis av Euro i Security Rockstars!
Nytt sikkerhetstoppmøte i Trondheim 6. april
DnD, ISF og ISACA gjentar suksessen med felles nettverksmøte i Trondheim 6. april. Det blir foredrag fra Uninett, NTNU og Signicat, og det rundes av med lett servering og nettverksbygging.
Sikkerhet og sårbarhet 2016
Nok en gang arrangeres Sikkerhet og sårbarhet i Trondheim i mai – en viktig møteplass for oss som har informasjonssikkerhet på agendaen i hverdagen. 10.-11. mai på Clarion Hotel & Congress – programmet er klart – meld deg på nå.
Sårbarhetsrapporten: høringsuttalelse fra SINTEF
SINTEF har utarbeidet en høringsuttalelse til NOU 2015:13 Digital sårbarhet – sikkert samfunn. Vi anbefaler at det framskaffes mer kompetanse innenfor IKT-sikkerhet, både som eget område samt integrert med spesifikke sektorer. Ikke minst må IKT-sikkerhet på tvers av sektorer styrkes. Dessuten må IKT-sikkerhet inkluderes i alle IKT-utdanninger og ikke bare være et frittstående utdanningsløp.
ISO 27001: Styringssystem for informasjonssikkerhet
Security Culture Conference 2016
14-15 juni braker det løs med en ny utgave av «sommerens vakreste eventyr». I år har CSA Nordic Summit slått seg sammen med Security Culture Conference i et heidundrande to-for-en-tilbud med bøttevis av kjente navn på talerlisten.
Vi kommer til å bidra på flere plan, bl.a. med siste nytt fra OJ!, SINTEFs eget internprogram for sikkerhetskultur.
Sikkerhet i det medisinske IoT
Vår avhengighet av systemer som styres av programvare øker raskere enn vår evne til å sikre systemene. Når alle våre ”dingser” kobles på nett øker angrepsflaten og våre verdier blir sårbare for hacking. Dette utgjør ikke bare en trussel mot informasjonssikkerhet og personvern, også menneskers liv og helse trues når dingser som kan påvirke fysiske systemer i økende grad kobles opp mot Internett.

Dette er en veldig aktuell problemstilling for helsesektoren, hvor livskritiske systemer og systemer som inneholder sensitiv pasientinfo i økende grad kobles opp mot Internett. Den siste uken har det vært flere nyhetsoppslag om sykehus som har blitt hardt rammet av løsepengevirus og måttet betale kriminelle for å få tilgang til sine kritiske systemer for håndtering av pasientinformasjon.
Er du cyber-forsikret? Vi ønsker å snakke med deg!
Vi forsker nemlig på cyberforsikring, og søker kontakt med virksomheter som har kjøpt cyberforsikring. I tillegg er vi veldig interessert i en liten prat med dere som vurderer eller har vurdert å kjøpe slik forsikring. Basert på utviklingen i andre land tror vi tematikken vil komme på agendaen hos mange bedrifter de kommende årene, og vi søker å bidra til at enda flere kan oppnå riktig sikkerhet for sin virksomhet – hvor cyberforsikring kanskje er ett tiltak.
BSIMM på norsk
Som de fleste lesere av bloggen har fått med seg, har jeg i løpet av et års tid langsomt oversatt aktivitetsbeskrivelsene fra BSIMM til norsk. For å feire at jobben er fullført, har vi funnet ut at vi skal samle alle beskrivelsene i ett dokument som kanskje er mer hendig enn 12 frittstående bloggposter.
Vi dytter på forskningsfronten for hendelseshåndtering i skyen
Om å la andre ta seg av hendelseshåndteringen
Denne uken har jeg vært i Vancouver for å delta på CloudCom-konferansen, og har presentert en artikkel basert på masteroppgaven til Alfredo Reyes (som jeg veiledet i vår).
Det har skjedd en stor utvikling i tjenesteproduksjon i senere år, fra overveiende bruk av lokal datakraft, via tradisjonell tjenesteutsetting, til dagens økende bruk av nettskyen.
Cyberforsikring – hva vet vi fra forskningen?
Det å kjøpe cyberforsikring er et mulig tiltak for å håndtere risiko i en virksomhet. Det kan imidlertid være krevende å vurdere cyberforsikring opp mot andre tiltak: Når bør man velge å forsikre, og når bør man heller gå for andre strategier? Vi har laget en rapport som oppsummerer forskningen på cyberforsikring som en risikohåndteringsstrategi.
Mr Robot: en studie i social manipulation
Ukens myte: Vi har ikke råd til sikkerhet
Ofte blir sikkerhet sett på som en ekstra kostnad. En sikkerhetsansvarlig som prøver å sanke støtte hos ledelsen for investering i sikkerhetstiltak må argumentere for en positiv avkastning på investeringen (ROI). Dette blir vanskelig hvis man ikke kan vise til noen sikkerhetshendelser – da kan det tvert i mot se ut som om investeringene var overdrevet eller direkte bortkastet. Pussig nok er dette aldri en problemstilling i HMS-verdenen, men dette kan forklares ut fra samfunnets vilje til å bruke mye penger hvis det kan redde livet til et eneste menneske.
Alle vil ha sikkerhet, men ingen vil betale for det
Sikkerhet er aldri gratis. Selv når man ikke betaler i rene penger, må brukere av sikkerhet akseptere at ting tar lengre tid, medfører mer plunder, eller er mindre spennende enn de ellers kunne ha vært. Et relevant eksempel er ramaskriket over oppdagelsen av de påståtte falske GSM-basestasjonene på forskjellige strategiske plasser i Oslo i fjor, som man antok kunne tillate sporing og avlytting av topp-politikere og ledende forretningsfolk.
Ukens myte: Vi trenger ikke sikkerhet
Sikkerhet og personvern er begreper som har mye med hverandre å gjøre, men de er selvfølgelig ikke synonymer. Den klassiske oppdelingen av sikkerhet i konfidensialitet, integritet og tilgjengelighet gjør det fristende å konkludere at personvern ikke har noe å gjøre med de to siste, og følgelig på et eller annet vis må være relatert til konfidensialitet. Det er imidlertid et subtilt skille mellom personvern og konfidensialitet; mens det på den ene siden er åpenbart at man kan sikre personvernet med knallhard anvendelse av konfidensialitet, finner vi i det virkelige liv at vi er nødt til å utveksle forskjellige typer personopplysninger med andre instanser, slik at konfidensialitet for vår egen del aldri kan være nok alene. Videre er det slik at selv om vi deler personopplysninger nå, ønsker vi ikke nødvendigvis at disse skal være tilgjengelig for motparten for lang tid framover, og i hvert fall ikke for andre formål enn de ble samlet inn.
Safe Harbour underkjent
Tirsdag 6. oktober utstedte EU-domstolen en pressemelding om Safe Harbour-ordningen fra juli 2000: «[…] Domstolen erklærer Safe Harbour-beslutningen [av kommisjonen i 2000] ugyldig». Beslutningen ønskes velkommen av forbrukerorganisasjoner, men reiser en del spørsmål for bedrifter som benytter seg av amerikanske netttjenester.
Hva er nytt i BSIMM6?
Siste utgave i rekken, BSIMM6, ble offentliggjort for en drøy uke siden. Fans av dypdykkserien kan puste ut; det er bare små endringer i de tekstlige beskrivelsene av selve aktivitetene.