<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Identitet &#38; Access</title>
	<atom:link href="http://blogg.cortego.se/feed" rel="self" type="application/rss+xml" />
	<link>http://blogg.cortego.se</link>
	<description>Nyheter och tankar inom Identitets- och Accesshantering</description>
	<lastBuildDate>Sun, 23 Oct 2011 11:23:33 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Bankmobilitet</title>
		<link>http://blogg.cortego.se/bankmobilitet</link>
		<comments>http://blogg.cortego.se/bankmobilitet#comments</comments>
		<pubDate>Sun, 23 Oct 2011 11:23:33 +0000</pubDate>
		<dc:creator>Elisabet</dc:creator>
				<category><![CDATA[Identifiering]]></category>
		<category><![CDATA[Integritet]]></category>
		<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[behörighet]]></category>
		<category><![CDATA[e-legitimation]]></category>
		<category><![CDATA[integritet]]></category>
		<category><![CDATA[molntjänster]]></category>

		<guid isPermaLink="false">http://blogg.cortego.se/?p=365</guid>
		<description><![CDATA[&#160; Nu lanseras en e-legitimation till mobilen &#8221;p&#229; riktigt&#8221; . Det &#228;r Swedbank, Sparbankerna och Skandia som &#228;r f&#246;rst ut att erbjuda ett mobilt bankid, oberoende av vilken mobil- eller ineternetleverant&#246;r som kunden har. Legitimationen finns i app-form till b&#229;de Iphones, Android och surfplattor. Den nya Mobila BankID:t ska ge samma s&#228;kerhet som identifiering och [...]]]></description>
			<content:encoded><![CDATA[<p>&nbsp;</p>
<p style="margin-bottom: 0in;">Nu lanseras en e-legitimation till mobilen &rdquo;p&aring; riktigt&rdquo; . Det &auml;r <a href="http://www.bankid.com/Global/wwwbankidcom/111010%20Swedbank%20och%20Skandia%20först%20av%20bankerna%20med%20Mobilt%20BankID%20för%20mobiltelefoner%20och%20surfplattor%202.0.pdf" onclick="window.open(this.href, '', 'resizable=no,status=no,location=no,toolbar=no,menubar=no,fullscreen=no,scrollbars=no,dependent=no'); return false;">Swedbank, Sparbankerna och Skandia som &auml;r f&ouml;rst ut </a>att erbjuda ett mobilt bankid, oberoende av vilken mobil- eller ineternetleverant&ouml;r som kunden har. Legitimationen finns i app-form till b&aring;de Iphones, Android och surfplattor.</p>
<p style="margin-bottom: 0in;">Den nya Mobila BankID:t ska ge samma s&auml;kerhet som identifiering och underskrift har i befintliga internetbanktj&auml;nster. Mobilt BankId har visserligen funnit sedan 2010 men kr&auml;vde b&aring;de s&auml;rskilt avtal med mobiloperat&ouml;ren och ett specifikt SIM kort f&ouml;r att kunna anv&auml;ndas.</p>
<p style="margin-bottom: 0in;">Teknik, plattformar och specifikationer &auml;r p&aring; plats och det &auml;r fritt fram f&ouml;r e-tj&auml;nsteleverant&ouml;rer att utveckla och anpassa sina tj&auml;nster till den nya l&ouml;sningen.&nbsp;S&aring;v&auml;l Swedbank, Skandia som Finansiell ID-teknik BID AB, som &auml;r leverant&ouml;ren bakom BankID&nbsp;hyser stora f&ouml;rhoppningar att det kommer kunna utvecklas och introduceras nya avancerade tj&auml;nster som ska f&ouml;renkla v&aring;ra digitala och mobila liv. F&ouml;rutom internetbankerna kan Mobilt BankId i nul&auml;get ocks&aring; anv&auml;ndas f&ouml;r ett antal kommunala tj&auml;nster, bl.a. bygglovs-sajten <a href="http://www.mittbygge.se/" onclick="window.open(this.href, '', 'resizable=no,status=no,location=no,toolbar=no,menubar=no,fullscreen=no,scrollbars=no,dependent=no'); return false;">mittbygge.se</a> och ett 500 tal e-handelsplatser.</p>
<p style="margin-bottom: 0in;">Tidigare i &aring;r gav sig ocks&aring; BGC in p&aring; e-legitimationsmarknaden och introducerade sin nya molntj&auml;nst: <a href="http://www.bgc.se/Default____11462.aspx" onclick="window.open(this.href, '', 'resizable=no,status=no,location=no,toolbar=no,menubar=no,fullscreen=no,scrollbars=no,dependent=no'); return false;">eID Gateway,</a> en e-idv&auml;xel f&ouml;r e-tj&auml;nsteleverant&ouml;rer och e-handlare som vill, beh&ouml;ver eller m&aring;ste erbjuda sina kunder en s&auml;krare identifieringsmetod. BGC:s nya molntj&auml;nst omfattar b&aring;de identifiering och signering.</p>
<p>Enligt <a href="http://www.bankid.com/Documents/wwwbankidcom/Johan%20Eriksson%20BankID-dagen%202010-11-22.pdf" onclick="window.open(this.href, '', 'resizable=no,status=no,location=no,toolbar=no,menubar=no,fullscreen=no,scrollbars=no,dependent=no'); return false;">Finansiell ID teknik</a> var antalet anv&auml;ndare av e-legitimation 3, 8 miljoner (2010) och d&auml;r BankID hade st&ouml;rst andel. Den genomsnittlige anv&auml;ndaren &aring;r 2010 var i 30-&aring;rs&aring;ldern, hade anv&auml;nt sitt BankId ca 10 ggr och i f&ouml;rsta hand i Internetbanken, men ocks&aring; hos myndigheter, t.ex. F&ouml;rs&auml;kringskassan och Skatteverket. Det sistn&auml;mnda &auml;r en faktor som sannolikt bidragit betydligt till anv&auml;ndningen genom Skatteverkets digitalisering av den &aring;rliga deklarationen. Den f&ouml;rhoppningsfulla prognosen &aring;r 2010 var att i sltuet av 2011 skulle ca 4.5 miljoner personer vara anv&auml;ndare av e-legitimation.</p>
]]></content:encoded>
			<wfw:commentRss>http://blogg.cortego.se/bankmobilitet/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Datainspektionen ute i molnet</title>
		<link>http://blogg.cortego.se/datainspektionen-ute-i-molnet-2</link>
		<comments>http://blogg.cortego.se/datainspektionen-ute-i-molnet-2#comments</comments>
		<pubDate>Sat, 01 Oct 2011 16:15:04 +0000</pubDate>
		<dc:creator>Elisabet</dc:creator>
				<category><![CDATA[Integritet]]></category>
		<category><![CDATA[Lagstiftning]]></category>
		<category><![CDATA[personuppgifter]]></category>
		<category><![CDATA[integritet]]></category>
		<category><![CDATA[molntjänster]]></category>
		<category><![CDATA[myndighet]]></category>
		<category><![CDATA[Personuppgiftslagen]]></category>

		<guid isPermaLink="false">http://blogg.cortego.se/?p=350</guid>
		<description><![CDATA[D&#229;lig koll p&#229; avtalsvillkor, vad leverant&#246;rerna g&#246;r och det ansvar f&#246;r behandlingen av personuppgifter som f&#246;ljer med PUL, sammanfattar Datainspektionen sin granskning av molntj&#228;nster. Alltfler, inte bara privatpersoner utan ocks&#229; myndigheter och f&#246;retag, anv&#228;nder sig av det allt st&#246;rre och st&#228;ndigt v&#228;xande utbudet av molntj&#228;nster. Datainspektionen, DI, &#160;best&#228;mde sig d&#228;rf&#246;r att genomf&#246;ra ett granskningsprojekt i [...]]]></description>
			<content:encoded><![CDATA[<p><strong><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">D&aring;lig koll p&aring; avtalsvillkor, vad leverant&ouml;rerna g&ouml;r och det ansvar f&ouml;r behandlingen av personuppgifter som f&ouml;ljer med PUL, sammanfattar <a href="http://www.datainspektionen.se/press/nyheter/risker-med-otydliga-avtal-for-molntjanster/" target="_blank">Datainspektionen sin granskning av molntj&auml;nster.</a></span></span></strong></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">Alltfler, inte bara privatpersoner utan ocks&aring; myndigheter och f&ouml;retag, anv&auml;nder sig av det allt st&ouml;rre och st&auml;ndigt v&auml;xande utbudet av molntj&auml;nster. Datainspektionen, DI, &nbsp;best&auml;mde sig d&auml;rf&ouml;r att genomf&ouml;ra ett granskningsprojekt i syfte att unders&ouml;ka hur tj&auml;nsterna g&aring;r ihop med kraven i Personuppgiftslagen, PUL. Resultatet presenterades nyligen av inspektionen, som konstaterar att anv&auml;ndarna brister i s&aring;v&auml;l kunskap som i hur avtalen med personuppgiftsbitr&auml;den utformas.</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">DI har granskat tv&aring; kommuner: <a href="http://www.datainspektionen.se/Documents/beslut/2011-09-30-salems-kommun.pdf" target="_blank">Salem</a> och <a href="http://www.datainspektionen.se/Documents/beslut/2011-09-30-enkopings-kommun.pdf" target="_blank">Enk&ouml;ping</a> samt f&ouml;retaget <a href="http://www.datainspektionen.se/Documents/beslut/2011-09-30-brevo.pdf" target="_blank">Brevo AB</a>. F&ouml;r kommunerna g&auml;llde anv&auml;ndningen Google Apps respektive gratisversionen av Dropbox. Brevo AB erbjuder en digital brevl&aring;da som f&ouml;retag och myndigheter kan anv&auml;nda f&ouml;r att f&ouml;rmedla digitala brev.</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">De brister som Datainspektionen i olika omfattning p&aring;talar hos alla de tre granskade handlar om personuppgiftsbitr&auml;desavtalen, som antingen inte uppfyller PUL:s grundl&auml;ggande best&auml;mmelser eller helt eller delvis saknas. Inspektionen konstaterar ocks&aring; bristande kunskaper om vem/vilka f&ouml;retag som behandlar uppgifterna, hur behandlingen i sj&auml;lva verket g&aring;r till och det ansvar som en personuppgiftsansvarig har f&ouml;r att uppgifterna behandlas s&auml;kert och inte i strid med Personuppgiftslagen.</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">DI konstaterar i granskningsbesluten att dagens dataskyddslagstiftning i vissa avseenden &auml;r sv&aring;r att f&ouml;rena med molntj&auml;nsterna. PUL utg&aring;r fr&aring;n att det &auml;r den personuppgiftsansvarige som ut&ouml;var kontrollen av det personuppgiftsbitr&auml;det g&ouml;r samt best&auml;mmer och utformar avtalsvillkoren. Med dagens molntj&auml;nster &auml;r det leverant&ouml;ren, dvs. personuppgiftsbitr&auml;det, som anv&auml;nder standardavtal och formulerar villkoren f&ouml;r den tillhandah&aring;llna tj&auml;nsten. Den personuppgiftsansvarige hamnar nu i en situation d&auml;r denne m&aring;ste granska och bed&ouml;ma om leverant&ouml;rens avtalsvillkor uppfyller best&auml;mmelserna i PUL och att personuppgiftsbehandlingen &auml;r tillr&auml;ckligt s&auml;ker.</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">De granskade organisationerna f&ouml;rel&auml;ggs nu att se till att personuppgiftsbitr&auml;desavtal tecknas och att avtalen s&auml;kerst&auml;ller att PUL och svensk lagstiftning f&ouml;ljs. Kommunerna m&aring;ste se till att g&ouml;ra risk- och s&aring;rbarhetsanalyser f&ouml;r anv&auml;ndningen av de molntj&auml;nster man anv&auml;nder. De m&aring;ste ocks&aring; se &ouml;ver sina policies och instruktioner till de anst&auml;llda s&aring; att det klart och tydligt framg&aring;r hur, n&auml;r och i vilken omfattning tj&auml;nsterna ska/kan anv&auml;ndas. Brevo AB f&ouml;rel&auml;ggs att se &ouml;ver sin tekniska l&ouml;sning med Microsoft f&ouml;r att s&auml;kerst&auml;lla att det g&aring;r att utreda misstanke om obeh&ouml;rig &aring;tkomst, om behovet skulle uppst&aring;.</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">DI har tagit fram en s&auml;rskild v&auml;gledning <a href="http://www.datainspektionen.se/Documents/faktablad-molntjanster.pdf" target="_blank">&rdquo;Molntj&auml;nster och personuppgiftslagen&rdquo; </a>med de krav som personuppgiftslagen st&auml;ller p&aring; det f&ouml;retag eller myndighet som vill anv&auml;nda en molntj&auml;nst. &nbsp;</span></span></p>
]]></content:encoded>
			<wfw:commentRss>http://blogg.cortego.se/datainspektionen-ute-i-molnet-2/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ordningen återställd</title>
		<link>http://blogg.cortego.se/ordningen-aterstalld</link>
		<comments>http://blogg.cortego.se/ordningen-aterstalld#comments</comments>
		<pubDate>Sun, 14 Aug 2011 07:57:33 +0000</pubDate>
		<dc:creator>Elisabet</dc:creator>
				<category><![CDATA[Identifiering]]></category>
		<category><![CDATA[Integritet]]></category>
		<category><![CDATA[Lagstiftning]]></category>
		<category><![CDATA[integritet]]></category>
		<category><![CDATA[myndighet]]></category>
		<category><![CDATA[Patientdatalagen]]></category>

		<guid isPermaLink="false">http://blogg.cortego.se/?p=327</guid>
		<description><![CDATA[Socialstyrelsen meddelar nu att myndigheten fr&#229;n den 1 september &#228;ndrar i sina f&#246;reskrifter s&#229; att v&#229;rdgivare ges m&#246;ljighet att anv&#228;nda SMS och e-post f&#246;r att kalla till eller p&#229;minna om bokade bes&#246;k utan att riskera att bryta mot Patiendatalagen. Bakgrunden till de omarbetade reglerna &#228;r att Socialstyrelsen i april i &#229;r, efter att ha granskat [...]]]></description>
			<content:encoded><![CDATA[<p><span style="font-size:12px;"><span style="font-family:arial,helvetica,sans-serif;">Socialstyrelsen <a href="http://www.socialstyrelsen.se/nyheter/2011juli/socialstyrelsenandrarreglernaforsms-paminnelser" target="_blank">meddelar nu</a> att myndigheten fr&aring;n den 1 september &auml;ndrar i sina f&ouml;reskrifter s&aring; att v&aring;rdgivare ges m&ouml;ljighet att anv&auml;nda SMS och e-post f&ouml;r att kalla till eller p&aring;minna om bokade bes&ouml;k utan att riskera att bryta mot Patiendatalagen. Bakgrunden till de omarbetade reglerna &auml;r att Socialstyrelsen <a href="http://www.socialstyrelsen.se/nyheter/socialstyrelsenseoversms-paminnelserivarden" target="_blank">i april i &aring;r,</a> efter att ha granskat sina f&ouml;reskrifter (SOSFS 2008:14) konstaterade att anv&auml;ndningen av SMS f&ouml;r att p&aring;minna patienter om inbokade bes&ouml;k hos exempelvis v&aring;rdcentralen eller tandl&auml;karen inte hade st&ouml;d i myndighetens egna f&ouml;reskrifter och i princip var i strid mot Patiendatalagen (2008:355). De generella best&auml;mmelserna i regelverket kr&auml;ver att &ouml;verf&ouml;ring av patientuppgifter, oavsett om de r&ouml;r sig om intregritetsk&auml;nslig information eller ej, sker p&aring; s&auml;kert s&auml;tt, t.ex. genom kryptering.</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size:12px;"><span style="font-family:arial,helvetica,sans-serif;">SMS och e-post &auml;r en service som anv&auml;nds flitigt till nytta b&aring;de f&ouml;r patienter och v&aring;rden. Socialstyrelsen var snabba att besluta om att genomf&ouml;ra en &ouml;versyn av regelverket f&ouml;r att definiera om, och i s&aring; fall hur, undantag fr&aring;n kraven skulle se ut.</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size:12px;"><span style="font-family:arial,helvetica,sans-serif;">Fr&aring;n den 1 september kommer det vara till&aring;tet f&ouml;r v&aring;rdgivarna att anv&auml;nda SMS och e-post under vissa villkor. Patienten m&aring;ste ge sitt medgivande och aktivt meddela v&aring;rdgivaren epostadress eller mobilnummer och rutiner m&aring;ste tas fram f&ouml;r att s&auml;kerst&auml;lla att e-postadresser och mobilnummer &auml;r aktuella och korrekta. Meddelandet f&aring;r inte heller avsl&ouml;ja n&aring;gra personliga och k&auml;nsliga detaljer om exempelvis h&auml;lsotillst&aring;nd. Dessutom ska v&aring;rdgivaren i en behovs- och riskanalys v&auml;ga behovet mot den os&auml;kerheten som finns i att det verkligen &auml;r r&auml;tt person som l&auml;ser meddelandet samt se till att beslutet att anv&auml;nda sig av undantaget dokumenteras i informationss&auml;kerhetspolicyn. </span></span></p>
]]></content:encoded>
			<wfw:commentRss>http://blogg.cortego.se/ordningen-aterstalld/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ta fast tjuven!</title>
		<link>http://blogg.cortego.se/ta-fast-tjuven</link>
		<comments>http://blogg.cortego.se/ta-fast-tjuven#comments</comments>
		<pubDate>Wed, 13 Jul 2011 13:19:02 +0000</pubDate>
		<dc:creator>Elisabet</dc:creator>
				<category><![CDATA[IAM]]></category>
		<category><![CDATA[Identifiering]]></category>
		<category><![CDATA[Integritet]]></category>
		<category><![CDATA[Kredit]]></category>
		<category><![CDATA[personuppgifter]]></category>

		<guid isPermaLink="false">http://blogg.cortego.se/?p=291</guid>
		<description><![CDATA[Kreditupplysningsbolagen rapporterar nu om att kreditbedr&#228;gerier, d&#228;r offren f&#229;tt sin identitet stulen &#246;kar markant. I ett pressmeddelande den 4 juli 2011 bekr&#228;ftar Roland Sighblad, UC, att bedr&#228;gerier med stulna identiteter &#228;r ett v&#228;xande problem och att personuppgifter numer &#228;r en handelsvara. UC ber&#228;ttar om Andreas, en av de 1466 personer som under det senaste halv&#229;ret [...]]]></description>
			<content:encoded><![CDATA[<p><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">Kreditupplysningsbolagen rapporterar nu om att kreditbedr&auml;gerier, d&auml;r offren f&aring;tt sin identitet stulen &ouml;kar markant. I ett pressmeddelande den 4 juli 2011 bekr&auml;ftar Roland Sighblad, UC, att bedr&auml;gerier med stulna identiteter &auml;r ett v&auml;xande problem och att personuppgifter numer &auml;r en handelsvara. <a href="http://www.bwz.se/uc/UserFiles/Files/91_Bedragaren%20eftersände%20hans%20post%20och%20sökte%20lån.pdf" target="_blank">UC ber&auml;ttar om Andreas, </a>en av de 1466 personer som under det senaste halv&aring;ret anm&auml;lt att de f&aring;tt sitt personnummer kapat av n&aring;gon som tagit l&aring;n eller handlat varor p&aring; kredit i deras namn. I Andreas fall hade bedragaren ocks&aring; &auml;ndrat folkbokf&ouml;ringsadressen s&aring; att vare sig upplysningskopia, avier eller p&aring;minnelser n&aring;dde fram till den &quot;&auml;kta&quot; addressaten.&nbsp;</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">&Auml;ven hos Polisen har man noterat att antalet bedr&auml;gerifall med stulna personnummer &ouml;kar. I ett inslag fr&aring;n <a href="http://sverigesradio.se/sida/artikel.aspx?programid=83&amp;artikel=4582822 " target="_blank">SR Ekot den 5 juli i &aring;r</a> ber&auml;ttar Bj&ouml;rn Seeth, bedr&auml;gerisamordnare hos Stockholmspolisen om att ovanligt m&aring;nga anm&auml;lningar av bedr&auml;gerier med SMS l&aring;n inkommit under f&ouml;rsommaren. I det fallet anv&auml;nds det stulna personnumret till att registrera ett kontantkort i offrets namn f&ouml;r att sedan styra utbetalningen till bedragarens konto.</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">Den som drabbats m&auml;rker oftast inget f&ouml;rr&auml;n &ndash; i b&auml;sta fall &ndash; en kopia p&aring; kreditupplysningen dimper ner i brevl&aring;dan. I v&auml;rsta fall &ndash; om bedragaren ocks&aring; st&auml;llt om posten, som i fallet med Andreas ovan &#8211; inte f&ouml;rr&auml;n en kreditgivare ringer upp och p&aring;minner om obetald skuld eller n&auml;r Kronofogden h&ouml;r av sig.&nbsp;</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">&Auml;ven hos Soliditet har man m&auml;rkt av en markant &ouml;kning av bedr&auml;gerisp&auml;rrade personnummer. I <a href="http://www.svd.se/naringsliv/id-stolder-okar-lavinartat_6172077.svd" target="_blank">SvD:s &nbsp;n&auml;tupplaga den 17 maj </a>i&nbsp;&aring;r ber&auml;ttar f&ouml;retagets VD att &auml;ven Soliditet drabbats d&aring; n&aring;gon kapade f&ouml;retagets identitet och handlade elektronikvaror f&ouml;r &aring;tskilliga tusenlappar f&ouml;retagets namn.</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">UC:s statistisk visar att antalet anm&auml;lningar har &ouml;kat fr&aring;n ca 700 &aring;r 2006 till n&auml;ra 2600 under &aring;r 2010. Med tanke p&aring; de miljontals upplysningar som best&auml;lls enbart hos UC i samband med att krediter tas kan det tyckas vara en liten andel. Konsekvenserna f&ouml;r den enskilde blir d&auml;remot betydligt st&ouml;rre. F&ouml;rutom att anm&auml;la bedr&auml;geriet till polis, sp&auml;rra personnumret hos alla kreditupplysningsbolagen, m&aring;ste man ocks&aring; kontakta de f&ouml;retag och l&aring;neinstitut d&auml;r bedragaren lyckats f&aring; kredit eller handlat varor i ens namn f&ouml;r att (f&ouml;rhoppningsvis) stoppa kraven p&aring; &aring;terbetalning.</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">De flesta krediter kan numer tas &ouml;ver n&auml;tet d&auml;r kontrollen av identiteten blir sv&aring;rare. Kopia p&aring; kreditupplysningen och brev till folkbokf&ouml;ringsadressen blir verkningsl&ouml;sa som kontroller om bedragaren lyckats styra om post till annan adress och kanske ocks&aring; lyckats f&aring; ut en falsk legitimation. I m&aring;nga fall &auml;r dessutom skadan redan skedd &auml;ven om posten n&aring;r den r&auml;tte adressaten direkt. E-legitimationer och eng&aring;ngsl&ouml;senord, vilka skulle kunna &ouml;ka s&auml;kerheten i identifieringen, har &auml;nnu inte f&aring;tt n&aring;gon st&ouml;rre genomslagskraft i till exempel e-handeln.&nbsp;</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size:12px;"><span style="font-family:arial,helvetica,sans-serif;"><span class="Apple-style-span">Sk&auml;rpningen av kreditupplysningslagen med obligatorisk omfr&aring;gandekopia har haft det goda med sig att de flesta av upplysningsbolagen nu erbjuder privatpersoner alternativa distributionss&auml;tt, genom SMS eller webbinloggning, vilket &ouml;kar f&ouml;ruts&auml;ttningarna att snabba p&aring; uppt&auml;ckten av ett bedr&auml;gerif&ouml;rs&ouml;k. Dessutom finns det hos n&aring;gra av upplysningbolagen, bl.a. UC:s <a href="https://www.minuc.se/2.2a3418db12405c1f0c1800055.html" target="_blank">&rdquo;Min UC&rdquo; </a>m&ouml;jlighet att kreditbevaka sig sj&auml;lv och p&aring; s&aring; s&auml;tt f&aring; information om n&aring;got h&auml;nder med kreditv&auml;rdigheten.</span></span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size:12px;"><font class="Apple-style-span" face="arial, helvetica, sans-serif">Tyv&auml;rr &auml;r det sv&aring;rt att helt skydda sig fr&aring;n f&ouml;rslagna identitetstjuvar, &auml;ven f&ouml;r den som har koll p&aring; sina fysiska och digitala legitimationer, l&aring;s p&aring; b</font><span class="Apple-style-span" style="font-family: arial, helvetica, sans-serif; ">revl&aring;dan och aldrig sl&auml;nger brev med personlig information i soporna. Att ta reda p&aring; n&aring;gons personnummer &auml;r inte s&aring; komplicerat och kr&auml;ver inte s&auml;rskilt mycket information om personen. Sedan g&ouml;r n&auml;t-</span><span class="Apple-style-span" style="font-family: arial, helvetica, sans-serif; ">tj&auml;nster som Birthday, Eniro och v&aring;r offentlighetsprincip resten.&nbsp;</span></span></p>
]]></content:encoded>
			<wfw:commentRss>http://blogg.cortego.se/ta-fast-tjuven/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Inför lösenords-stressen är vi alla lika</title>
		<link>http://blogg.cortego.se/infor-losenords-stressen-ar-vi-alla-lika</link>
		<comments>http://blogg.cortego.se/infor-losenords-stressen-ar-vi-alla-lika#comments</comments>
		<pubDate>Wed, 29 Jun 2011 14:10:41 +0000</pubDate>
		<dc:creator>Elisabet</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://blogg.cortego.se/?p=259</guid>
		<description><![CDATA[Rapporten &#8221;The Current State of Identity Management&#8221;, publicerad av Quest Software Inc. i februari i &#229;r belyser n&#229;gra av alla de utmaningar som f&#246;retag och IT-ansvariga st&#229;r inf&#246;r n&#228;r gapet mellan IT-s&#228;kerhetspolicyns krav och verksamhetens vardag ska &#246;verbryggas. Rapporten beskriver resultatet av en genomf&#246;rd unders&#246;kning d&#228;r personer verksamma inom IT (IT-ansvarige) och anst&#228;llda (anv&#228;ndare) tillfr&#229;gades [...]]]></description>
			<content:encoded><![CDATA[<p><span class="Apple-style-span" style="font-family: AppleGothic, sans-serif; font-size: small; ">Rapporten &rdquo;<span style="color: #000000;"><a href="http://www.quest.com/Quest_Site_Assets/News/Fact_Sheet_Quest_Harris_Interactive_IAM_Survey_Findings_2011.pdf" target="_blank">The Current State of Identity Management&rdquo;</a>, publicerad </span>av <a href="http://www.quest.com/" target="_blank">Quest </a><a name="Quest"></a>Software Inc. i februari i &aring;r belyser n&aring;gra av alla de utmaningar som f&ouml;retag och <span style="color: #000000;">IT-ansvariga st&aring;r inf&ouml;r n&auml;r gapet mellan IT-s&auml;kerhetspolicyns krav och verksamhetens vardag ska &ouml;verbryggas.</span></span></p>
<p style="margin-bottom: 0in;"><span class="Apple-style-span" style="color: rgb(0, 0, 0); font-family: AppleGothic, sans-serif; font-size: small; ">Rapporten beskriver resultatet av en genomf&ouml;rd unders&ouml;kning d&auml;r personer verksamma inom IT (IT-ansvarige) och anst&auml;llda (anv&auml;ndare) tillfr&aring;gades om sin syn p&aring; bland annat f&ouml;retagets it-s&auml;kerhetspolicy som ett verktyg f&ouml;r att skydda information och system.</span></p>
<p style="margin-bottom: 0in;"><span class="Apple-style-span" style="color: rgb(0, 0, 0); font-family: AppleGothic, sans-serif; font-size: small; ">I unders&ouml;kningen framkom att 32 % av anv&auml;ndarna upplevde frustration &ouml;ver att beh&ouml;va skapa komplexa l&ouml;senord och dessutom byta dem regelbundet. &Auml;nnu fler,&nbsp;</span><span class="Apple-style-span" style="color: rgb(0, 0, 0); font-family: AppleGothic, sans-serif; font-size: small; ">59 %, blev ilskna eller stressade n&auml;r de gl&ouml;mt bort/f&ouml;rlorat sitt l&ouml;senord&nbsp;</span><span class="Apple-style-span" style="color: rgb(0, 0, 0); font-family: AppleGothic, sans-serif; font-size: small; ">och d&auml;rmed inte kom &aring;t det system de beh&ouml;vde i sitt arbete.</span></p>
<p style="margin-bottom: 0in;"><span style="font-family: AppleGothic, sans-serif;"><span style="font-size: small;"><span style="color: #000000;">De IT-ansvariga var kluvna mellan &aring; ena sidan insikten att f&ouml;retaget borde sk&auml;rpa IT-s&auml;kerheten(90 %) och f&ouml;rst&aring;else f&ouml;r anv&auml;ndarnas frustration. 63 % ans&aring;g att anv&auml;ndarna hade f&ouml;r m&aring;nga l&ouml;senord att h&aring;lla reda p&aring; och 61% ins&aring;g att sk&auml;rpta s&auml;kerhetspolicies ocks&aring; g&ouml;r det besv&auml;rligare f&ouml;r anv&auml;ndarna att utf&ouml;ra sina arbetsuppgifter.</span></span></span></p>
<p style="margin-bottom: 0in;"><span style="font-family: AppleGothic, sans-serif;"><span style="font-size: small;"><span style="color: #000000;">Bland de IT-ansvariga s&aring; ans&aring;g 34 % att f&ouml;retaget inte f&ouml;rstod v&auml;rdet av att anv&auml;nda IAM teknologi som ett verktyg f&ouml;r att uppr&auml;tth&aring;lla s&auml;kerhetspolicyn och bara 3 av 10 f&ouml;retag hade n&aring;gon form av l&ouml;sning f&ouml;r att kunna se en anv&auml;ndares alla beh&ouml;righeter.</span></span></span></p>
<p style="margin-bottom: 0in;"><span style="font-family: AppleGothic, sans-serif;"><span style="font-size: small;"><span style="color: #000000;">Skillnaden mellan teori och verklighet visade sig ocks&aring; bland anv&auml;ndarna, d&auml;r 52% medgav att de gett ut sitt l&ouml;senord till n&aring;gon annan, vanligen en kollega, n&aring;gon inom IT eller till chefen och bland de IT-ansvariga d&auml;r10 % fortfarande kunde komma &aring;t applikationer och system hos sin f.d. arbetsgivare.</span></span></span></p>
<p style="margin-bottom: 0in;"><span style="font-family: AppleGothic, sans-serif;"><span style="font-size: small;"><span style="color: #000000;">Quest Software Inc &auml;r ett amerikanskt f&ouml;retag, med huvudkontor i Kalifornien. Unders&ouml;kningen genomf&ouml;rdes av <a href="http://www.harrisinteractive.com/" target="_blank">Harris </a>Interactive p&aring; uppdrag av Quest.&nbsp;</span></span></span><span class="Apple-style-span" style="color: rgb(0, 0, 0); font-family: AppleGothic, sans-serif; font-size: small; ">Rapporten publicerades p&aring; Quests hemsida 16 februari 2011.</span></p>
]]></content:encoded>
			<wfw:commentRss>http://blogg.cortego.se/infor-losenords-stressen-ar-vi-alla-lika/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ta en kaka till</title>
		<link>http://blogg.cortego.se/ta-en-kaka-till</link>
		<comments>http://blogg.cortego.se/ta-en-kaka-till#comments</comments>
		<pubDate>Wed, 22 Jun 2011 10:08:37 +0000</pubDate>
		<dc:creator>Elisabet</dc:creator>
				<category><![CDATA[Integritet]]></category>
		<category><![CDATA[Lagstiftning]]></category>

		<guid isPermaLink="false">http://blogg.cortego.se/?p=213</guid>
		<description><![CDATA[Kakfatet best&#229;r i det h&#228;r fallet av s.k. cookies, de sm&#229; textfiler som sparas i anv&#228;ndarens dator vid bes&#246;k p&#229; en webbsida och sedan &#229;teranv&#228;nds p&#229; olika s&#228;tt. Ofta f&#246;r att underl&#228;tta inloggning (av typen &#8221;Kom ih&#229;g mig&#8221;) men i synnerhet anv&#228;nt p&#229; annonsmarknaden f&#246;r att anpassa annonseringen till den enskilde anv&#228;ndaren. Fr&#229;n den 1 [...]]]></description>
			<content:encoded><![CDATA[<p><span style="font-size: 12px;"><span style="font-family: AppleGothic, sans-serif;">K<span style="font-family: arial,helvetica,sans-serif;">akfatet best&aring;r i det h&auml;r fallet av s.k. cookies, de sm&aring; textfiler som sparas i anv&auml;ndarens dator vid bes&ouml;k p&aring; en webbsida och sedan &aring;teranv&auml;nds p&aring; olika s&auml;tt. Ofta f&ouml;r att underl&auml;tta inloggning (av typen &rdquo;Kom ih&aring;g mig&rdquo;) men i synnerhet anv&auml;nt p&aring; annonsmarknaden f&ouml;r att anpassa annonseringen till den enskilde anv&auml;ndaren.</span></span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">Fr&aring;n den 1 juli 2011 inf&ouml;rs &auml;ndringar i <strong>Lagen om elektronisk kommunikation (2003:289)</strong>. och nya regler g&auml;ller f&ouml;r den som vill anv&auml;nda sig av cookies. </span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">Det &auml;r &auml;ndringar i EU:s Dataskyddsdirektiv <span style="color: #000000;">(95/46/EG) som nu ska inf&ouml;ras i alla medlemsstater. Avsikten &auml;r </span>inte att f&ouml;rsv&aring;ra anv&auml;ndningen av vad som i propositionen ben&auml;mns &rdquo;legitima tekniker&rdquo; utan &auml;r riktade mot s.k. spionprogram d&auml;r anv&auml;ndaren &auml;r ovetande om att information samlas in och vad den sedan anv&auml;nds till.</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">De nya reglerna inneb&auml;r att ansvaret f&ouml;r om det ska anses vara ok att spara en cookie flyttas fr&aring;n anv&auml;ndaren till &rdquo;kak-s&auml;ttaren&rdquo;. Det blir nu den som vill utf&ouml;ra &aring;tg&auml;rden som m&aring;ste aktivera sig och f&aring; anv&auml;ndarens samtycke, dvs. han/hon ska s&auml;ga ja till att en cookie s&auml;tts. Med tidigare regler s&aring; var det ist&auml;llet anv&auml;ndaren som m&aring;ste aktivera sig f&ouml;r att f&ouml;rhindra &aring;tg&auml;rden. I propositionen n&auml;mns<span style="color: #000000;"> &rdquo;anv&auml;ndarv&auml;nlighet&rdquo; och h&auml;r ges ocks&aring; utrymme f&ouml;r att samtycke ska kunna ges genom webbl&auml;sarinst&auml;llningar, om tekniken till&aring;ter.</span></span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">Med varje regel finns sj&auml;lvklart ett undantag. &Auml;r cookien n&ouml;dv&auml;ndig f&ouml;r att en tj&auml;nst som anv&auml;ndaren sj&auml;lv beg&auml;rt, ska fungera, s&aring; beh&ouml;vs inget specifikt samtycke.</span></span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">I den allm&auml;nna debatten om lag&auml;ndringarna har det f&ouml;rts fram en del kritik, fr&auml;mst fr&aring;n annonsmarknadens akt&ouml;rer, vilka i f&ouml;rsta hand &auml;r de som beh&ouml;ver se &ouml;ver sina rutiner och sin teknik. Men &auml;ven remissinstanser som t.ex. Post- och Telestyrelsen har haft vissa inv&auml;ndningar. Det &auml;r bland annat begreppet &rdquo;legitima tekniker&rdquo; som anses vara v&auml;l vagt beskrivet. </span></span><span style="font-family: arial, helvetica, sans-serif;">Luddiga formuleringar kan ge o&ouml;nskade och of&ouml;rutsedda konsekvenser n&auml;r de sedan blir dags f&ouml;r tolkningar, menar kritikerna.</span></p>
<p style="margin-bottom: 0in;"><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;">Propositionen d&auml;r &auml;ndringen finns beskriven heter </span></span><span style="font-size: 12px;"><span style="font-family: arial,helvetica,sans-serif;"><span><a href="http://www.regeringen.se/content/1/c6/16/43/30/2bae6ba7.pdf">2010/11:115</a> </span></span></span><span style="font-size: 12px;"><span style="font-family: arial, helvetica, sans-serif;">&rdquo;B&auml;ttre regler f&ouml;r elektroniska kommunikationer&rdquo;. </span><a name="2010/11:115"></a></span><span style="font-family: arial, helvetica, sans-serif;">Regel&auml;ndringen f&ouml;r cookies hittar man i avsnitt 9.4.</span></p>
]]></content:encoded>
			<wfw:commentRss>http://blogg.cortego.se/ta-en-kaka-till/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Federation i Molnet</title>
		<link>http://blogg.cortego.se/federation-i-molnet</link>
		<comments>http://blogg.cortego.se/federation-i-molnet#comments</comments>
		<pubDate>Fri, 03 Dec 2010 13:59:58 +0000</pubDate>
		<dc:creator>Mattias</dc:creator>
				<category><![CDATA[IAM]]></category>
		<category><![CDATA[SAML]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=197</guid>
		<description><![CDATA[Cortego skickade tv&#229; konsulter&#160; till &#229;rets Microsoft Tech-Ed Europa i Berlin, som gick av stapeln 8-12&#160; November, f&#246;r att &#246;vervaka Microsofts erbjudande ur ett IAM perspektiv. Tech-Ed&#160; &#228;r en Microsoft konferens vars m&#229;ls&#228;ttning &#228;r att utbilda bes&#246;karna i Microsofts teknik (Tech-Ed = Technical Education). Slutsatsen &#228;r att Microsoft&#160; pratar mer om IAM &#228;n n&#229;gonsin &#8211; [...]]]></description>
			<content:encoded><![CDATA[<p style="line-height: 15.6pt; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Cortego skickade tv&aring; konsulter&nbsp; till &aring;rets Microsoft Tech-Ed Europa i Berlin, som gick av stapeln 8-12&nbsp; November, f&ouml;r att &ouml;vervaka Microsofts erbjudande ur ett IAM perspektiv. Tech-Ed&nbsp; &auml;r en Microsoft konferens vars m&aring;ls&auml;ttning &auml;r att utbilda bes&ouml;karna i Microsofts teknik (Tech-Ed = Technical Education). Slutsatsen &auml;r att Microsoft&nbsp; pratar mer om IAM &auml;n n&aring;gonsin &#8211; framf&ouml;rallt i samband med molnet.</span></span><span style="font-family: arial, helvetica, sans-serif">&nbsp;</span></p>
<h1 style="line-height: 15.6pt; margin: 0.67em 0cm; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(102,102,102)">Molnet</span></span></h1>
<p><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Microsoft pratade intensivt om Molnet under hela konferensen och de satsar stenh&aring;rt p&aring; sin Azure plattform. Det finns m&aring;nga vinster med att anv&auml;nda molnet;</span></span></p>
<ul>
<li><span style="font-family: arial, helvetica, sans-serif">Snabbt och billigt kan skala&nbsp;upp vid &ouml;kat tryck</span><span><o:p></o:p></span></li>
<li><span style="font-family: arial, helvetica, sans-serif">Snabbt kan skala ner vid minskat&nbsp;tryck</span></li>
<li><span style="font-family: arial, helvetica, sans-serif">Slipper oroa sig f&ouml;r backuper,&nbsp;uppgraderingar, patchningar etc</span></li>
<li><span style="font-family: arial, helvetica, sans-serif">Slipper oroa sig f&ouml;r failover</span></li>
<li><span style="font-family: arial, helvetica, sans-serif">Slipper oroa sig f&ouml;r spegling&nbsp;(i fallet f&ouml;r databaser)</span></li>
<li><span style="font-family: arial, helvetica, sans-serif">Slipper oroa sig f&ouml;r att ha&nbsp;s&auml;kra datorhallar</span></li>
<li><span style="font-family: arial, helvetica, sans-serif">Etc<font color="#000000" size="3"><br />
		</font></span></li>
</ul>
<p class="MsoNormal" style="line-height: 15.6pt; margin: 0cm 0cm 0pt; background: white; color: rgb(51,51,51)"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Att t.ex. hyra en Microsoft Azure server p&aring; molnet kostar $59,95/m&aring;nad, vilket blir runt 420 kr. D&aring; kan mant.ex. skala upp till 10 Servrar mellan 08:00 till 18:00 och sedan skala ner till 1 server mellan 18:00-08:00 och helger. Man betalar bara f&ouml;r den tiden man anv&auml;nder (1 server dygnet om, 9 servrar 10h/veckodag), s&aring; i det h&auml;r fallet skulle priset bli n&aring;gra tusenlappar per m&aring;nad, trots att man har 10 servrar under peak load!</span></span></p>
<h2 style="line-height: 15.6pt; margin: 0.83em 0cm; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Men anv&auml;ndarna d&aring;?</span></span></h2>
<p><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Ett problem &auml;r att era anv&auml;ndare inte finns p&aring; Molnet, de finns bara p&aring; insidan av ert f&ouml;retagsn&auml;tverk, hur l&ouml;ser man detta? Speciellt om man vill ha n&aring;gon form av Singel Sign On?</span></span></p>
<ul>
<li><span style="font-family: arial, helvetica, sans-serif">Man kan skapa ett trust fr&aring;n sitt interna f&ouml;retags AD till ett externt AD i Molnet, men det &auml;r det verkar vanskligt.</span></li>
<li><span style="font-family: arial, helvetica, sans-serif">Man kan skapa sina anv&auml;ndare en g&aring;ng till i molnet &ndash; f&ouml;r hand eller automatiserat, men detta &auml;r inte&nbsp;heller ett speciellt aptitlig alternativ, speciellt n&auml;r man skall l&ouml;sa&nbsp;l&ouml;senordssynkning, automatisk deprovisionering etc.</span></li>
</ul>
<h1 style="line-height: 15.6pt; margin: 0.67em 0cm; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(102,102,102)">Federation</span></span></h1>
<p style="line-height: 15.6pt; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">L&ouml;sningen heter Federation, d&auml;r en applikation litar p&aring; identiteter som utf&auml;rdas av en extern part utan att sj&auml;lv ha ett register &ouml;ver dessa anv&auml;ndare. Molnettj&auml;nsten litar helt enkelt p&aring; vad er organisation har att s&auml;ga om era anv&auml;ndare och anv&auml;ndarna f&aring;r d&auml;rmed tillg&aring;ng till tj&auml;nsten p&aring; molnet. I samma sekund som anv&auml;ndaren f&ouml;rsvinner fr&aring;n ert interna AD s&aring; kan denne inte l&auml;ngre komma &aring;t molntj&auml;nsten!</span></span></p>
<p><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Microsofts produkt f&ouml;r Federation heter AD FS 2.0 och ing&aring;r kostnadsfritt i Windows Server 2008 R2. ADFS 2.0 kan h&auml;mta beh&ouml;righetsinformation, helt utan mjukvaruutveckling, fr&aring;n t.ex. ett Active Directory (eller annan LDAP katalog) eller en SQL Server. Har man lagrat sin identitets- och beh&ouml;righetsinformation i en annan k&auml;lla s&aring; g&aring;r det att utveckla egna plugins.</span></span></p>
<h1><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Ut&ouml;ver Molnet</span></span></h1>
<p style="line-height: 15.6pt; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Behovet att dela identiteter mellan olika realms har funnits sedan l&auml;nge, l&aring;ngt innan namnet Molnet myntades, och &auml;ven h&auml;r &auml;r Federation en bra l&ouml;sning.</span></span></p>
<p style="line-height: 15.6pt; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">En organisation (A) ge en annan organisations (B) anv&auml;ndare tillg&aring;ng till dess (A:s) system. &Auml;ven h&auml;r kan man l&ouml;sa det med ett trust eller genom att l&aring;ta B mata in sina anv&auml;ndare i n&aring;gon form av lagring hos A &#8211; vilket &auml;r omst&auml;ndligt f&ouml;r b&aring;de A och B.</span></span></p>
<p style="line-height: 15.6pt; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Risken att B gl&ouml;mmer bort att redera anv&auml;ndare som slutat ur A:s system &auml;r &ouml;verh&auml;ngande. Det leder till s&auml;kerhetsrisker f&ouml;r A vilket i slut&auml;nden kan leda till r&auml;ttsliga problem f&ouml;r B eftersom B inte levt upp till det kontrakt som skrevs p&aring; med A (d&auml;r man garanterade att st&auml;nga av anv&auml;ndare som inte l&auml;ngre &auml;r beh&ouml;riga). Varken A eller B borde acceptera den l&ouml;sningen!</span></span></p>
<p style="line-height: 15.6pt; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">En b&auml;ttre l&ouml;sning &auml;r att anv&auml;nda Federation &ndash; det &auml;r mycket troligt att B kommer radera/sp&auml;rra anv&auml;ndaren ur sina egna system, varf&ouml;r inte anv&auml;nda den anv&auml;ndarinformation som B redan har i sitt system &auml;ven f&ouml;r As system!</span></span></p>
<h2 style="line-height: 15.6pt; margin: 0.83em 0cm; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Sharepoint</span></span></h2>
<p style="line-height: 15.6pt; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Under konferensen demonstrerades det att man p&aring; under en halvtimme kan sl&auml;ppa in en annan organisations anv&auml;ndare p&aring; en delad Sharepoint 2010 (som &auml;r f&ouml;rbered f&ouml;r att hantera beh&ouml;righeter via federation) med hj&auml;lp av AD FS 2.0. Men den killen hade &ouml;vat lite och preppat milj&ouml;erna&hellip;</span></span></p>
<h1 style="line-height: 15.6pt; margin: 0.67em 0cm; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(102,102,102)">Cortego</span></span></h1>
<p><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Cortego har installerat AD FS 2.0 hos ett flertal kunder och anv&auml;nder det &auml;ven internt hos oss f&ouml;r att federera mot molntj&auml;nster. &Auml;r ni intresserade av att installera AD FS 2.0 s&aring; h&ouml;r av er s&aring; hj&auml;lper vi till! V&aring;r erfarenhet &auml;r att det oftast g&aring;r v&auml;ldigt smidigt, men det g&auml;ller att t&auml;nka till i f&ouml;rv&auml;g s&aring; man inte m&aring;lar in sig i ett h&ouml;rn (tips, skapa en kluster med 1 server hellre &auml;n en stand-alone AD FS 2.0). </span></span></p>
<p style="line-height: 15.6pt; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">F&ouml;r klientprogramvaran kr&auml;vs det i allm&auml;nhet viss utveckling f&ouml;r att det skall fungera med Federation, men det finns i dagsl&auml;get mycket information p&aring; n&auml;tet om hur man uppn&aring;r detta och flera&nbsp; mjukvarul&ouml;sningar som g&aring;r att plugga in i olika plattformar (Java/php/.Net). &Auml;ven h&auml;r har vi p&aring; Cortego erfarenhet och hj&auml;lper g&auml;rna till.<br />
	Det b&ouml;r n&auml;mnas att det b&ouml;rjar komma applikationer som st&ouml;djer Federation out-of-the-box, t.ex. Sharepoint 2010 och Office365.</span></span><span style="color: rgb(51,51,51)"><o:p></o:p></span></p>
<p><span style="font-family: arial, helvetica, sans-serif">&nbsp;</span></p>
<p style="line-height: 15.6pt; background: white"><span style="font-family: arial, helvetica, sans-serif"><span style="color: rgb(51,51,51)">Kontakta</span><span class="apple-converted-space"><span style="color: rgb(51,51,51); font-size: 10.5pt">&nbsp;</span></span><span style="color: rgb(51,51,51)"><a href="mailto:Henrik.Jondell@cortego.se">Henrik Jondell</a></span><span class="apple-converted-space"><span style="color: rgb(51,51,51); font-size: 10.5pt">&nbsp;</span></span><span style="color: rgb(51,51,51)">om ni har n&aring;gra fr&aring;gor!</span></span><span style="color: rgb(51,51,51)"><o:p></o:p></span></p>
<p><span style="font-family: arial, helvetica, sans-serif"><font color="#000000" size="3"></p>
<p>	</font></span></p>
]]></content:encoded>
			<wfw:commentRss>http://blogg.cortego.se/federation-i-molnet/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Spionage i dagens IT-miljöer</title>
		<link>http://blogg.cortego.se/spionage-i-dagens-it-miljoer</link>
		<comments>http://blogg.cortego.se/spionage-i-dagens-it-miljoer#comments</comments>
		<pubDate>Fri, 06 Aug 2010 08:44:16 +0000</pubDate>
		<dc:creator>Charlie</dc:creator>
				<category><![CDATA[ArcSight]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[Logghantering]]></category>
		<category><![CDATA[SIEM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=183</guid>
		<description><![CDATA[Vi har alla h&#246;rt talas om spionage och m&#229;nga t&#228;nker d&#229; p&#229; termer som &#34;milit&#228;r&#34; och &#34;hemligheter&#34; Men i dagens moderna utvecklingssamh&#228;lle d&#228;r all information i alla f&#246;retag samlas i dess IT-system &#228;r det l&#229;ngt ifr&#229;n bara milit&#228;r hemlig information som dagens &#34;spioner&#34; vill komma &#229;t Idag &#228;r det produkt- och f&#246;retags-information i alla branscher [...]]]></description>
			<content:encoded><![CDATA[<p>Vi har alla h&ouml;rt talas om spionage och m&aring;nga t&auml;nker d&aring; p&aring; termer som <strong>&quot;milit&auml;r&quot;</strong> och <strong>&quot;hemligheter&quot;</strong></p>
<p>Men i dagens moderna utvecklingssamh&auml;lle d&auml;r all information i alla f&ouml;retag samlas i dess IT-system &auml;r det l&aring;ngt ifr&aring;n bara milit&auml;r hemlig information som dagens &quot;spioner&quot; vill komma &aring;t</p>
<p>Idag &auml;r det produkt- och f&ouml;retags-information i alla branscher som &auml;r &quot;m&aring;let&quot; f&ouml;r industrispionage</p>
<p>Och efter hand som f&ouml;retag blir b&auml;ttre p&aring; att skydda sina milj&ouml;er fr&aring;n intr&aring;ngsf&ouml;rs&ouml;k utifr&aring;n &ouml;kar ist&auml;llet riskerna med insiders och andra interna hot</p>
<p>Flera exempel p&aring; hur s&aring;dana attacker kan g&aring; till skrevs nyligen i en artikel p&aring; E24.se <a href="http://www.e24.se/makro/sverige/svenska-spionjagare_2183367.e24">&quot;Svenska spionj&auml;gare&quot;</a> 2010-07-19</p>
<p>S&auml;rskilt intressant i den artikeln &auml;r att de &quot;spionerande&quot; konkurrenterna idag upplever det sv&aring;rt att &quot;hacka&quot; sig in hos den de vill komma &aring;t information hos och skaffar sig ist&auml;llet hellre <strong>&quot;en man p&aring; insidan&quot;</strong></p>
<p>En viktig m&aring;lgrupp f&ouml;r detta &auml;r personal p&aring; IT-avdelningen</p>
<p>Fortfarande har m&aring;nga tekniker och service-personer p&aring; IT-avdelningen mycket h&ouml;ga r&auml;ttigheter till de flesta system och k&auml;nslig f&ouml;retagsinformation&nbsp;som varken &ouml;vrig personal eller h&ouml;ga chefer kan komma &aring;t normalt.</p>
<p>D&auml;rf&ouml;r &auml;r det idag mycket viktigt att ta tag i detta problem med beh&ouml;righeter hos er egen IT-personal</p>
<p><strong><span style="font-size: 12px">Dessa beh&ouml;righeter skall f&ouml;lja tv&aring; mycket viktiga principer:<br />
	- Segregation of Duties, SoD<br />
	- Least privileged principle (inte mer r&auml;ttigheter &auml;n vad som beh&ouml;vs f&ouml;r att sk&ouml;ta sitt uppdrag)</span></strong></p>
<p>Grundprincipen&nbsp;f&ouml;r en bra s&auml;kerhet &auml;r att normalt skall ytterst f&aring; personer ha permanenta priviligierade&nbsp;beh&ouml;righeter till hela eller delar av produktionsmilj&ouml;n d&auml;r k&auml;nslig information finns.</p>
<p>Naturligtvis skall personer f&aring; de beh&ouml;righeter de beh&ouml;ver, n&auml;r de beh&ouml;ver dem, men inte ha dem hela tiden</p>
<p>Hur b&ouml;r man d&aring; hantera detta:</p>
<p>- Process och verktyg f&ouml;r att ta beslut om &auml;ndringar i produktionsmilj&ouml;n som bygger p&aring; SoD och ser till att ingen enskild person kan ta beslut om &auml;ndringar i produktionsmilj&ouml;n. Detta kan vara olika typer av system f&ouml;r <strong>&quot;Change Management&quot;</strong> eller <strong>&quot;&Auml;rendehantering&quot;</strong> som bygger p&aring; ITIL-principer</p>
<p>- Process och verktyg f&ouml;r <strong>&quot;Privileged Access Management&quot;, PAM</strong>. som baseras p&aring; beslut fr&aring;n Change-processen och som tilldelar IT-personal och utvecklare tillf&auml;lliga priviligierade r&auml;ttigheter till de ber&ouml;rda systemen f&ouml;r att genomf&ouml;ra den beslutade &auml;ndringen. Dessa beh&ouml;righeter st&auml;ngs sedan n&auml;r &auml;ndringen &auml;r genomf&ouml;rd eller efter en f&ouml;rutbest&auml;md tid.</p>
<p>- Process och verktyg f&ouml;r <strong>s&auml;kerhets-loggning</strong>. De beslut som tas om &auml;ndringar, de r&auml;ttigheter som delas ut och de &auml;ndringar som genomf&ouml;rs i produktionsmilj&ouml;n skall alla loggas s&aring; att man f&aring;r en sp&aring;rbarhet p&aring; &auml;ndringar i produktionsmilj&ouml;n och kan se n&auml;r felaktigheter uppst&aring;r i processen och man kan sp&aring;ra n&auml;r n&aring;got har g&aring;tt fel. Detta &auml;r inte enbart f&ouml;r att &quot;h&auml;nga n&aring;gon&quot; utan kanske mest f&ouml;r att en mycket stor del av problem p&aring; IT-sidan orsakas av fel som g&ouml;rs oavsiktligt vid uppdateringar och &auml;ndringar.<br />
	Genom sp&aring;rbarheten kan man snabbt hitta orsaken till problemet och fixa till den och d&auml;rigenom kraftigt minska p&aring;verkan p&aring; drift av systemen och verksamheten</p>
<p>Ett typiskt exempel p&aring; en tekniker med f&ouml;r h&ouml;ga r&auml;ttigheter g&ouml;r att han kan kopiera eller &auml;ndra data i en databas eller byta ut ett program/installera ett malware-program och sedan radera information om att detta gjorts i loggfiler eftersom hans &quot;admin-r&auml;ttigheter&quot; inte &auml;r begr&auml;nsade i omfattning eller tid.</p>
]]></content:encoded>
			<wfw:commentRss>http://blogg.cortego.se/spionage-i-dagens-it-miljoer/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Checklista för upphandling av SIM och logghantering</title>
		<link>http://blogg.cortego.se/checklista-for-upphandling-av-sim-och-logghantering</link>
		<comments>http://blogg.cortego.se/checklista-for-upphandling-av-sim-och-logghantering#comments</comments>
		<pubDate>Thu, 21 Jan 2010 12:11:56 +0000</pubDate>
		<dc:creator>Mattias</dc:creator>
				<category><![CDATA[Logghantering]]></category>
		<category><![CDATA[SIEM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=171</guid>
		<description><![CDATA[Joel Snyder har publicerat en checklista med punkter att ta h&#228;nsyn till vid en upphandling av ett Security Information Management system eller ett logghanteringssystem &#8211; l&#228;s g&#228;rna mitt blogginl&#228;gg om detta. Det kanske intressantaste (?) &#228;r att hela checklistan b&#246;rjar med (och inneh&#229;ller uteslutande) tekniken, vilket f&#246;rst&#229;s &#228;r helt fel! F&#246;rsta punkten m&#229;ste alltid vara [...]]]></description>
			<content:encoded><![CDATA[<p>Joel Snyder har publicerat en checklista med punkter att ta h&auml;nsyn till vid en upphandling av ett Security Information Management system eller ett logghanteringssystem &#8211; l&auml;s g&auml;rna <a href="http://loggproffs.se/archives/245">mitt blogginl&auml;gg om detta</a>.</p>
<p>Det kanske intressantaste (?) &auml;r att hela checklistan b&ouml;rjar med (och inneh&aring;ller uteslutande) tekniken, vilket f&ouml;rst&aring;s &auml;r helt fel!</p>
<p>F&ouml;rsta punkten m&aring;ste alltid vara <strong>utred behoven och f&ouml;rv&auml;ntningarna</strong> &#8211; att b&ouml;rja i den tekniska &auml;nden kommer alltid att sluta i t&aring;rar!</p>
]]></content:encoded>
			<wfw:commentRss>http://blogg.cortego.se/checklista-for-upphandling-av-sim-och-logghantering/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Autentisering för tjänster i molnet</title>
		<link>http://blogg.cortego.se/autentisering-for-tjanster-i-molnet</link>
		<comments>http://blogg.cortego.se/autentisering-for-tjanster-i-molnet#comments</comments>
		<pubDate>Tue, 03 Nov 2009 20:03:25 +0000</pubDate>
		<dc:creator>Anders</dc:creator>
				<category><![CDATA[Cortego]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[SAML]]></category>
		<category><![CDATA[behörighet]]></category>
		<category><![CDATA[csa]]></category>
		<category><![CDATA[csa guide]]></category>
		<category><![CDATA[federation]]></category>
		<category><![CDATA[molntjänster]]></category>
		<category><![CDATA[opensso]]></category>
		<category><![CDATA[saas]]></category>
		<category><![CDATA[salesforce]]></category>
		<category><![CDATA[saml2]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=160</guid>
		<description><![CDATA[Ett av det stor problemen med att utnyttja olika tj&#228;nster i molnet och d&#229; framf&#246;rallt s&#229; kallade &#34;Software As A Service&#34; (SaaS) tj&#228;nster &#228;r hur man ska hantera identiter och beh&#246;righeter.&#160; Problemet &#228;r b&#229;de administrativt s&#229;v&#228;l som s&#228;kerhetsrelaterat. Det grundl&#228;ggande problemet har varit att applikationerna i molnet ofta har kr&#228;vt sin egen autentisering och hantering [...]]]></description>
			<content:encoded><![CDATA[<p>Ett av det stor problemen med att utnyttja olika tj&auml;nster i molnet och d&aring; framf&ouml;rallt s&aring; kallade &quot;Software As A Service&quot; (SaaS) tj&auml;nster &auml;r hur man ska hantera identiter och beh&ouml;righeter.&nbsp; Problemet &auml;r b&aring;de administrativt s&aring;v&auml;l som s&auml;kerhetsrelaterat.</p>
<p>Det grundl&auml;ggande problemet har varit att applikationerna i molnet ofta har kr&auml;vt sin egen autentisering och hantering av anv&auml;ndaridentiteter, eller m&ouml;jligen olika komplexa &quot;trust-l&ouml;sningar&quot;.&nbsp; Detta medf&ouml;r att man &auml;r tvungen att provisionera och de-provisionera anv&auml;ndare b&aring;de internt och externt. Det blir ytterligare ett st&auml;lle att komma ih&aring;g att ta bort en anv&auml;ndare n&auml;r denne slutar. Det &auml;r ju extra k&auml;nsligt ocks&aring; eftersom tj&auml;nsten finns tillg&auml;nglig p&aring; Internet och inte innanf&ouml;r brandv&auml;ggen. En annan aspekt &auml;r att man flyttar ut k&auml;nslig information (anv&auml;ndaridentiteter och deras l&ouml;senord) till en extern part som man inte har samma kontroll p&aring;.</p>
<p>Cloud Security Alliance (CSA)&nbsp; <a href="http://www.cloudsecurityalliance.org/">http://www.cloudsecurityalliance.org/</a> &auml;r en organisation som har som m&aring;l att promota anv&auml;ndandet av &quot;best practices&quot; f&ouml;r att uppn&aring; h&ouml;r s&auml;kerhet vid anv&auml;ndandet av tj&auml;nster i molnet. CSA har tagit fram CSA guide <a href="http://www.cloudsecurityalliance.org/guidance/csaguide.pdf">http://www.cloudsecurityalliance.org/guidance/csaguide.pdf</a>&nbsp; som beskriver 15 s&auml;kerhetsomr&aring;den man b&ouml;r ta i beaktande innan man beslutar sig f&ouml;r att anv&auml;nda moln-tj&auml;nster. Omr&aring;de 13 handlar om Identitetshantering.</p>
<p>CSA tycker att det b&auml;sta s&auml;ttet att hantera identiteter f&ouml;r tj&auml;nster in molnet &auml;r en federationsl&ouml;sning. En beskrivning &ouml;ver hur en federationsl&ouml;sning fungerar finns p&aring; <a href="http://en.wikipedia.org/wiki/Federated_identity">http://en.wikipedia.org/wiki/Federated_identity</a>.</p>
<p>
	Ett exempel p&aring; en lyckad anv&auml;ndning &auml;r det starter-kit f&ouml;r att anv&auml;nda SUN&#39;s OpenSSO som verktyg f&ouml;r att skapa en federationsl&ouml;sning till Sales Force.&nbsp; En artikel som beskriver detta finns p&aring;<br />
	<a href="https://www.sun.com/offers/details/open_source_starter_kit.xml">https://www.sun.com/offers/details/open_source_starter_kit.xml</a> (kr&auml;ver inloggning). Artikeln diskuterar problemen med beh&ouml;righetshantering i ett&nbsp; SaaS scenario och en steg f&ouml;r steg beskrivning hur man kan s&auml;tta upp en federationsl&ouml;sning mot SaleForce med hj&auml;lp av Open SSO.</p>
]]></content:encoded>
			<wfw:commentRss>http://blogg.cortego.se/autentisering-for-tjanster-i-molnet/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

