Netöryggisáskoranir Hlutaneta og leiðir til úrbóta Þór Jes Þórisson skrifar 25. apríl 2023 07:31 Hlutanet Hlutanet (Internet of Things, IoT) færir fólki mikla möguleika þegar kemur að snjallvæðingu. Hinn almenni notandi ætti að geta nýtt þessa möguleika á öruggan hátt og með vissu um að fullnægjandi öryggi og persónuverndarráðstafanir séu fyrir hendi til að verja notkun þeirra á hlutanetinu (snjalltæki á Netinu). Það er oft því miður ekki alveg þannig. Öryggisvandamál Hlutaneta Fjölmörg dæmi hafa komið upp sem snúa að því hversu auðvelt var að brjótast inn í t.d. barnasnjallúr, öryggismyndavélar á heimilum og ýmsan nettengdan snjallbúnað á heimilum. Hlutanetsbúnaður hefur þá verið tekinn yfir, eigendum til armæðu og í sumum tilfellum til tjóns. Öryggisleiðbeiningar varðandi Hlutanet á neytendamarkaði Staðlaráð Íslands hefur þegar gefið út leiðbeiningar til að taka á þessum vanda, sjá ÍST WA 302:2021. Þær byggja á ETSI stöðlum og breskum leiðbeiningum. Þrjár megin leiðbeiningarnar eru: 1. Engin sjálfgefin aðgangsorð Öll lykilorð fyrir Hlutanetstæki eiga að vera einkvæm og ekki endursetjanleg í sjálfgefið lykilorð frá framleiðenda. 2. Innleiðing á upplýsingaskyldu vegna öryggisveikleika Öll fyrirtæki sem selja Nettengd tæki og þjónustu verða að bjóða upp á almennan aðgang, þar sem hægt er að senda inn upplýsingar um veikleika, þetta er gert til þess að fyrirtæki sem rannsaka öryggisveilur og aðrir geti upplýst um öryggisvandamál. 3. Halda hugbúnaði uppfærðum Hugbúnaðareiningar í Nettengdum tækjum eiga að vera uppfærðar á öruggan hátt. Upplýsa þarf opinberlega um uppfærslur á líftíma tækis Netöryggismál Hlutaneta innleidd með lögum og með merkingu á búnaði Reynslan af slíkum leiðbeiningum erlendis hefur ekki verið talin nægjanleg góð, enda er fyrirtækjum í sjálfsvald sett að fara eftir þeim. Því hafa nokkur lönd ákveðið að setja lög um öryggi Hlutaneta og samhliða búa til merkingar á hlutanetsbúnað til að gefa til kynna hversu öruggur búnaðurinn er. Unnið er að þessu víða um heim og er t.d. ESB að vinna að löggjöf, „EU Cyber Resilience Act“, sem nær líka til tölvu- og farsímabúnaðar. Reiknað er með að sú löggjöf verði kláruð 2025. Vinna er einnig hafin við alþjóðlegan staðall á vegum staðlastofnanna ISO/IEC. Staðallinn ISO/IEC 27404, „Universal Cybersecurity Labelling Framework (UCLF) for consumer IoT“, mun skilgreina alþjóðlegt merkingarkerfi fyrir öruggan Hlutanetsbúnað á neytendamarkaði. Merkingarnar hafa fjögur öryggisstig, þ.s. stig 4 er öruggast. Búnaðurinn verður þá merktur á áberandi hátt með viðkomandi öryggisstigi. Þannig veit neytandi að hverju hann gengur. Stuðningur við Netöryggisstefnu stjórnvalda Kynning á leiðbeiningum, ásamt öryggismerkingum á búnað, styður mjög vel við markmið ríkistjórnarinnar í netöryggismál, eins og þau voru kynnt 1. nóvember síðastliðin. Ber þar helst að nefna lið 1.3. „Traust netöryggismenning og -vitund“ og undirliðinn „ Almenningur styrktur í öruggri notkun netsins og vitundarvakning um mögulegar hættur sem þar leynast“. Vefráðstefna um öryggismál Hlutaneta á neytendamarkaði HVIN, FST og Staðlaráð standa að Norrænni ráðstefnu um netöryggismál Hlutaneta á neytendamarkaði þann 3. maí kl 8:45-10:15. Flutt verða erindi frá breskum og finnskum aðilum sem eru framalega í að innleiða netöryggismál Hlutaneta á neytendamarkaði. Einnig verða pallborðsumræður um stöðuna á Norðurlöndum. Vefráðstefnan er öllum opin. Hægt er að skrá sig hér. Höfundur er formaður Fagstaðlaráðs í upplýsingatækni. Viltu birta grein á Vísi? Sendu okkur póst. Senda grein Netöryggi Mest lesið „Glæpir“ Íslendinga Árni Davíðsson Skoðun Varst þú að kaupa gallaða fasteign? Sara Bryndís Þórsdóttir Skoðun Ef eitthvað væri að marka Bjarna Gunnar Smári Egilsson Skoðun Störf án staðsetningar - of hátt flækjustig eða rökrétt framþróun? Hildur Ösp Gylfadóttir,Áslaug Eir Hólmgeirsdóttir Skoðun Viljum við stjórnarandstöðu sem þvælist ekki fyrir? Diljá Mist Einarsdóttir Skoðun Skólar hafa stigið skrefið með góðum árangri Kolbrún Áslaugar Baldursdóttir Skoðun Vörusvik Rafmenntar í nafni Kvikmyndaskóla Íslands og afleiðingar þeirra Böðvar Bjarki Pétursson,Friðrik Þór Friðriksson Skoðun Hlúum að persónumiðaðri nálgun í öldrunarþjónustu Margrét Guðnadóttir Skoðun Þegar fólkið okkar langar að deyja Sigurborg Sveinsdóttir,Svava Arnardóttir Skoðun Biðin sem (enn) veikir og tekur Guðlaugur Eyjólfsson Skoðun Skoðun Skoðun Hlúum að persónumiðaðri nálgun í öldrunarþjónustu Margrét Guðnadóttir skrifar Skoðun Viljum við stjórnarandstöðu sem þvælist ekki fyrir? Diljá Mist Einarsdóttir skrifar Skoðun Skólar hafa stigið skrefið með góðum árangri Kolbrún Áslaugar Baldursdóttir skrifar Skoðun Varst þú að kaupa gallaða fasteign? Sara Bryndís Þórsdóttir skrifar Skoðun Störf án staðsetningar - of hátt flækjustig eða rökrétt framþróun? Hildur Ösp Gylfadóttir,Áslaug Eir Hólmgeirsdóttir skrifar Skoðun „Glæpir“ Íslendinga Árni Davíðsson skrifar Skoðun Vörusvik Rafmenntar í nafni Kvikmyndaskóla Íslands og afleiðingar þeirra Böðvar Bjarki Pétursson,Friðrik Þór Friðriksson skrifar Skoðun Fleiri átök = verri útkoma í lestri? Birgir Hrafn Birgisson skrifar Skoðun Biðin sem (enn) veikir og tekur Guðlaugur Eyjólfsson skrifar Skoðun Stafrænt netöryggisbelti Hrannar Ásgrímsson skrifar Skoðun Hvert stefnir ráðherra? Aðalsteinn Árni Baldursson skrifar Skoðun Free tuition Colin Fisher skrifar Skoðun Þegar fólkið okkar langar að deyja Sigurborg Sveinsdóttir,Svava Arnardóttir skrifar Skoðun Why protest works Adam Daniel Fishwick skrifar Skoðun Í senn minning og ákvörðun um framtíð Elliði Vignisson skrifar Skoðun Reynslunni ríkari eftir fjárhagsleg áföll síðustu ára Njáll Trausti Friðbertsson skrifar Skoðun Ríkisstjórn lobbýistanna Jón Ferdínand Estherarson skrifar Skoðun 7 símtöl í röð - en ekkert fer í gegn Gró Einarsdóttir skrifar Skoðun Áttaviti í öldrunarþjónustu Gunnlaugur Már Briem skrifar Skoðun Í skjóli hvíta bjargvættarins Yousef Ingi Tamimi skrifar Skoðun Að gjamma á stóra grábjörninn getur haft afleiðingar! Davíð Bergmann skrifar Skoðun Lokun Leo Seafood - Afleiðing tvöföldunar veiðigjalda Sigurgeir B. Kristgeirsson skrifar Skoðun Við getum öll stutt við lesskilning barna - Gleðilegan dag læsis Auður Soffía Björgvinsdóttir skrifar Skoðun Allir geta hjálpað einhverjum Árni Sigurðsson skrifar Skoðun Við erum ekki valdalausar. Við erum óbrjótandi Noorina Khalikyar skrifar Skoðun Vægið eftir sem áður dropi í hafið Hjörtur J Guðmundsson skrifar Skoðun Getur þjóð orðið of rík? – Ádeila frá Noregi sem getur átt við um Ísland Júlíus Valsson skrifar Skoðun Fólk í sárum veldur tárum Árni Sigurðsson skrifar Skoðun Sveitarstjórn Grímsnes- og Grafningshrepps reynir að skrá fólk út úr samfélaginu Guðrún M. Njálsdóttir,Ragna Ívarsdóttir,Þröstur Sverrisson skrifar Skoðun Akademískt frelsi og grátur í draumum Viðar Hreinsson skrifar Sjá meira
Hlutanet Hlutanet (Internet of Things, IoT) færir fólki mikla möguleika þegar kemur að snjallvæðingu. Hinn almenni notandi ætti að geta nýtt þessa möguleika á öruggan hátt og með vissu um að fullnægjandi öryggi og persónuverndarráðstafanir séu fyrir hendi til að verja notkun þeirra á hlutanetinu (snjalltæki á Netinu). Það er oft því miður ekki alveg þannig. Öryggisvandamál Hlutaneta Fjölmörg dæmi hafa komið upp sem snúa að því hversu auðvelt var að brjótast inn í t.d. barnasnjallúr, öryggismyndavélar á heimilum og ýmsan nettengdan snjallbúnað á heimilum. Hlutanetsbúnaður hefur þá verið tekinn yfir, eigendum til armæðu og í sumum tilfellum til tjóns. Öryggisleiðbeiningar varðandi Hlutanet á neytendamarkaði Staðlaráð Íslands hefur þegar gefið út leiðbeiningar til að taka á þessum vanda, sjá ÍST WA 302:2021. Þær byggja á ETSI stöðlum og breskum leiðbeiningum. Þrjár megin leiðbeiningarnar eru: 1. Engin sjálfgefin aðgangsorð Öll lykilorð fyrir Hlutanetstæki eiga að vera einkvæm og ekki endursetjanleg í sjálfgefið lykilorð frá framleiðenda. 2. Innleiðing á upplýsingaskyldu vegna öryggisveikleika Öll fyrirtæki sem selja Nettengd tæki og þjónustu verða að bjóða upp á almennan aðgang, þar sem hægt er að senda inn upplýsingar um veikleika, þetta er gert til þess að fyrirtæki sem rannsaka öryggisveilur og aðrir geti upplýst um öryggisvandamál. 3. Halda hugbúnaði uppfærðum Hugbúnaðareiningar í Nettengdum tækjum eiga að vera uppfærðar á öruggan hátt. Upplýsa þarf opinberlega um uppfærslur á líftíma tækis Netöryggismál Hlutaneta innleidd með lögum og með merkingu á búnaði Reynslan af slíkum leiðbeiningum erlendis hefur ekki verið talin nægjanleg góð, enda er fyrirtækjum í sjálfsvald sett að fara eftir þeim. Því hafa nokkur lönd ákveðið að setja lög um öryggi Hlutaneta og samhliða búa til merkingar á hlutanetsbúnað til að gefa til kynna hversu öruggur búnaðurinn er. Unnið er að þessu víða um heim og er t.d. ESB að vinna að löggjöf, „EU Cyber Resilience Act“, sem nær líka til tölvu- og farsímabúnaðar. Reiknað er með að sú löggjöf verði kláruð 2025. Vinna er einnig hafin við alþjóðlegan staðall á vegum staðlastofnanna ISO/IEC. Staðallinn ISO/IEC 27404, „Universal Cybersecurity Labelling Framework (UCLF) for consumer IoT“, mun skilgreina alþjóðlegt merkingarkerfi fyrir öruggan Hlutanetsbúnað á neytendamarkaði. Merkingarnar hafa fjögur öryggisstig, þ.s. stig 4 er öruggast. Búnaðurinn verður þá merktur á áberandi hátt með viðkomandi öryggisstigi. Þannig veit neytandi að hverju hann gengur. Stuðningur við Netöryggisstefnu stjórnvalda Kynning á leiðbeiningum, ásamt öryggismerkingum á búnað, styður mjög vel við markmið ríkistjórnarinnar í netöryggismál, eins og þau voru kynnt 1. nóvember síðastliðin. Ber þar helst að nefna lið 1.3. „Traust netöryggismenning og -vitund“ og undirliðinn „ Almenningur styrktur í öruggri notkun netsins og vitundarvakning um mögulegar hættur sem þar leynast“. Vefráðstefna um öryggismál Hlutaneta á neytendamarkaði HVIN, FST og Staðlaráð standa að Norrænni ráðstefnu um netöryggismál Hlutaneta á neytendamarkaði þann 3. maí kl 8:45-10:15. Flutt verða erindi frá breskum og finnskum aðilum sem eru framalega í að innleiða netöryggismál Hlutaneta á neytendamarkaði. Einnig verða pallborðsumræður um stöðuna á Norðurlöndum. Vefráðstefnan er öllum opin. Hægt er að skrá sig hér. Höfundur er formaður Fagstaðlaráðs í upplýsingatækni.
Störf án staðsetningar - of hátt flækjustig eða rökrétt framþróun? Hildur Ösp Gylfadóttir,Áslaug Eir Hólmgeirsdóttir Skoðun
Vörusvik Rafmenntar í nafni Kvikmyndaskóla Íslands og afleiðingar þeirra Böðvar Bjarki Pétursson,Friðrik Þór Friðriksson Skoðun
Skoðun Störf án staðsetningar - of hátt flækjustig eða rökrétt framþróun? Hildur Ösp Gylfadóttir,Áslaug Eir Hólmgeirsdóttir skrifar
Skoðun Vörusvik Rafmenntar í nafni Kvikmyndaskóla Íslands og afleiðingar þeirra Böðvar Bjarki Pétursson,Friðrik Þór Friðriksson skrifar
Skoðun Við getum öll stutt við lesskilning barna - Gleðilegan dag læsis Auður Soffía Björgvinsdóttir skrifar
Skoðun Getur þjóð orðið of rík? – Ádeila frá Noregi sem getur átt við um Ísland Júlíus Valsson skrifar
Skoðun Sveitarstjórn Grímsnes- og Grafningshrepps reynir að skrá fólk út úr samfélaginu Guðrún M. Njálsdóttir,Ragna Ívarsdóttir,Þröstur Sverrisson skrifar
Störf án staðsetningar - of hátt flækjustig eða rökrétt framþróun? Hildur Ösp Gylfadóttir,Áslaug Eir Hólmgeirsdóttir Skoðun
Vörusvik Rafmenntar í nafni Kvikmyndaskóla Íslands og afleiðingar þeirra Böðvar Bjarki Pétursson,Friðrik Þór Friðriksson Skoðun