Vedlegg - om anvendelser og standarder Forprosjektrapport - Standarder for anvendelse av elektronisk ID med og i offentlig sektor

Størrelse: px
Begynne med side:

Download "Vedlegg - om anvendelser og standarder Forprosjektrapport - Standarder for anvendelse av elektronisk ID med og i offentlig sektor"

Transkript

1 Vedlegg - om anvendelser og standarder Forprosjektrapport - Standarder for anvendelse av elektronisk ID med og i offentlig sektor Versjon oktober 2011

2 Innhold 1 Innledning 2 2 Om anvendelser av e-id Autentisering / innlogging Realiserte løsninger Andre forhold rundt autentisering og sikkerhet Signering Typer esignatur og realiserte løsninger Sikring av elektronisk kommunikasjon TLS og SSL IPsec Andre realiserte løsninger Kryptering Prinsipper for kryptering Krypterte kommunikasjonskanaler Meldingskryptering Kryptering av deler av melding 14 3 Aktuelle enkeltstandarder 15 1

3 1 Innledning Dette vedlegget til forprosjektrapport «Standarder for anvendelse av elektronisk ID med og i offentlig sektor» er ment som utdypende tilleggsinformasjon til det som er omhandlet i rapporten. Vedlegget gir utdypende forklaring på noen av anvendelsene/anvendelsesområdene, og omhandler enkeltstandarder i noe større grad enn i selve rapporten. 2

4 2 Om anvendelser av e-id 2.1 AUTENTISERING / INNLOGGING En hovedanvendelse av e-id er sikker innlogging/autentisering mot offentlige tjenester på nett. En borger skal for eksempel autentisere seg mot et eller flere offentlige brukersteder. Denne type anvendelse karakteriseres ofte av at en borger med tilgang til en web-leser setter opp en web-sesjon mot en offentlig web-basert applikasjon. Denne applikasjonen trenger å verifisere brukerens oppgitte identitet. Brukeren autentiserer seg med sin personlige e-id. Figur 1 Innlogging mot offentlig tjenester Realiserte løsninger Et stadig økende antall offentlige brukersteder har egne innloggingsløsninger for publikum. Disse vil, avhengig av løsning og e-id benyttet til autentisering, gi brukeren tilgang til personlige tjenester på brukerstedet. Det gås ikke nærmere inn på hver enkelt løsning, men eksempler på mye brukte publikumstjenester med innloggingsløsninger med e-id er: Altinn, Skattetaten, Lånekassen og NAV. Mot disse tjenestene kan brukeren ofte selv velge hvilken e-id som skal benyttes til formålet. 3

5 Figur 2 Eksempel på innloggingsbilde mot en offentlig tjeneste Ulike e-id, gjerne med forskjellig sikkerhetsnivå, vil kunne gi forskjellig nivå av tilgang til tjenester hos aktuell offentlig tjeneste. Innlogging til tjenester med personsensitive data som for eksempel helsetjenester, vil kunne kreve at det benyttes en e-id på sikkerhetsnivå 4, mens det for andre tjenester kan være tilstrekkelig å benytte e-id på et lavere sikkerhetsnivå Andre forhold rundt autentisering og sikkerhet Autentiseringstjenester skal gjøre det mulig for innehaver av en e-id å få tilgang til elektroniske tjenester. Tjenesteeier skal på sin side få verifisert brukerens identitet, med et spesifisert og forstått nivå av tiltro (autentiseringsnivå). PKI-basert autentisering foregår ved en protokoll der sertifikatinnehaveren signerer en utfordring fra motparten med privat nøkkel, og denne signaturen verifiseres med sertifikatet. En slik autentisering kan for så vidt etterfølges av kommunikasjon over en åpen kanal, men det vil ofte være ønskelig å bruke en sikker kommunikasjonskanal dersom det er slik at sikkerhetsbehovene krever en PKI-basert autentisering. Sikker kommunikasjonskanal i denne sammenhengen kan etableres med TLS/SSL-protokollen. TLS/SSL krever autentisering av tjenersiden med SSL serversertifikat, og en sikker kanal kan settes opp initiert av tjenersiden alene (ensidig TLS). Transport Layer Security (TLS) og Secure Socket Layer (SSL) er kryptografiske protokoller som primært tilbyr ende-til-ende kryptering mellom en klient og en server. Autentisering også av brukersiden (tosidig TLS) er valgfritt i TLS/SSL protokollen. Ved bruk av tosidig TLS oppnås høynet sikkerhet siden begge sider autentiseres i forbindelse med oppsettet av den sikre kommunikasjonskanalen. Aktuelle anvendelser kan være: Pålogging til et brukersted der personsertifikat eller virksomhetssertifikat brukes til TLS-brukerautentisering. Oppsett av sikker kommunikasjonskanal mellom IT-systemene til to 4

6 virksomheter (privat-offentlig eller offentlig-offentlig) der brukerautentisering gjøres med et virksomhetssertifikat. EV SSL Extended Validation SSL sertifikater. Som et sikkerhetstiltak i forbindelse med trafikk mot et brukersted over https, bør det vurderes bruk av EV SSL sertifikat for brukerstedet. Extended Validation SSL-sertifikater gir nettlesere informasjon om et webområdes organisatoriske identitet. Bruk av EV-sertifikater gir grønt adressefelt (green bar) i nettleseren, og visualiserer dermed tydelig overfor besøkende at nettstedet er sikret med EV SSL-sertifikat. EV SSL sertifikater bygger på X.509 sertifikatprofil, men setter ekstra valideringskrav til utstedere av slike sertifikater. Kriteriene for å utstede EV SSL sertifikater er gitt bl.a. av CA/Browser forum i Guidelines For The Issuance And Management Of Extended Validation Certificates. Dokumentet kan lastes ned her: Det anbefales nærmere utredning av fordeler og ulemper ved evt. å sette krav til bruk av EV SSL ved offentlige brukersteder. Vurderinger i forhold til dette antas å være vel så mye av kommersiell art som teknisk, og er ikke omhandlet ytterligere her i dette dokumentet. 2.2 SIGNERING Formålet med dette kapitlet er å kartlegge behov og standarder knyttet til bruk av elektronisk signatur (esignatur). Figur 3 - esignatur 5

7 2.2.1 Typer esignatur og realiserte løsninger Esignaturloven definerer tre typer signatur: Elektronisk signatur (eller enkel signatur ), avansert elektronisk signatur, kvalifisert elektronisk signatur: Elektronisk signatur En elektronisk signatur, eller enkel signatur kan fremstilles på flere måter, med bruk av ulike typer e-id. For eksempel kan bruk av MinID i kombinasjon med andre mekanismer som logging etc. være en elektronisk signatur. Avansert elektronisk signatur En avansert elektronisk signatur er en elektronisk signatur som a) er entydig knyttet til undertegneren, b) kan identifisere undertegneren, c) er laget ved hjelp av midler som bare undertegneren har kontroll over, og d) er knyttet til andre elektroniske data på en slik måte at det kan oppdages om disse har blitt endret etter signering. Kravspesifikasjon for PKI i offentlig sektor setter krav til at sertifikat/nøkkelpar som skal benyttes for å lage en avansert elektronisk signatur skal være et kvalifisert sertifikat. Kravspesifikasjonen stiller også krav til realisering av signeringstjenester basert på avansert elektronisk signatur, herunder krav til signaturfremstillingsapplikasjon (for eksempel programvare på sluttbrukers PC). En Avansert elektronisk signatur realisert i tråd med Kravspesifikasjon for PKI i offentlig sektor, er ment å skulle tilfredsstille krav til uavviselighet på sikkerhetsnivå 4 i henhold til Rammeverk for autentisering og uavviselighet i elektronisk kommunikasjon med og i offentlig sektor. Avansert elektronisk signatur tilsvarer den type esignatur som tilbys av blant annet BankID, Buypass og Commfides i dag. Kvalifisert signatur En kvalifisert elektronisk signatur er i utgangspunktet en avansert elektronisk signatur - basert på et kvalifisert sertifikat og et sikkert signaturfremstillingssystem. De overordnede kravene til kvalifiserte signaturer settes av EU direktivet. En avansert signatur, kan altså med visse tilleggskrav være en kvalifisert elektronisk signatur. Signaturen skal lages ved å benytte et sikkert signaturfremstillingssystem, som er godkjent i henhold til 9 i esignaturloven Signaturfremstillingssystemet skal benyttes i et signeringsmiljø som tilfredsstiller eventuelle krav og forutsetninger som ligger til grunn for godkjenningen. Ytterligere krav til kvalifiserte elektroniske signaturer ved kommunikasjon med og i offentlig sektor er gitt av kravspesifikasjon for PKI i offentlig sektor En kvalifisert elektronisk signatur realisert i tråd med Kravspesifikasjon for PKI i offentlig sektor kunne tilfredsstille krav til uavviselighet på sikkerhetsnivå 4 som definert i Rammeverk for autentisering og uavviselighet i elektronisk kommunikasjon med og i offentlig sektor. Kvalifisert signatur er ikke i bruk i Norge i dag (tilbys ikke av noen norske aktører pr. i dag). Sikkert signaturfremstillingssystem defineres i Esignaturloven som programvare eller maskinvare som benyttes til å fremstille elektronisk signatur ved hjelp av signaturfremstillingsdata. 6

8 For å fremstille en kvalifisert elektronisk signatur kreves altså et sikkert signaturfremstillingssystem, dvs. et system som både oppfyller kravene i 8 i esignaturloven og som i tillegg er godkjent i henhold til 9 i esignaturloven: 1. Ved godkjennelse gitt av utnevnt organ, 2. Ved godkjennelse gitt av et tilsvarende organ i en annen stat som er part i EØS-avtalen, eller 3. Ved å være i samsvar med de standarder for elektroniske signaturprodukter som Europakommisjonen fastsetter og offentliggjør. Signeringsformater og standarder Som tidligere omtalt er standardisering innen elektroniske signaturløsninger svært omfattende. Eksempler på de mest utbredte signeringsformater er bl.a.: XML DSIG PKCS #7 CMS PDF (Opprinnelig Adobe implementasjon) PAdES XAdES CAdES SEID SDO signeringsformat I dette forprosjektet vektlegges identifisering av standarder som også kan håndtere PDF signering, ettersom dette er en voksende anvendelse, og antas for å være det området med størst behov for identifisering av mulige nye forvaltningsstandarder. Denne anvendelsen er karakterisert av at et offentlig brukersted produserer et PDF dokument. Brukeren skal signere dette dokumentet elektronisk med sin personlige e-id. Signaturen vil inngå i PDF dokumentet ( PDF-signatur ). Anvendelser hvor det skal signeres andre dokumentformater enn PDF kan selvsagt også være aktuelle. Signering av ASCII tekst, et XML dokument eller binære data er funksjonalitet som det også kan være behov for ved offentlige brukersteder. Som et resultat av EU direktivets krav til elektroniske signaturer, har AdES familien av standarder blitt utviklet (av ETSI ESI arbeidsgruppen). XAdES og CAdES er standarder som tidligere er utviklet for signering av flere typer data. Siste tilvekst til disse er PAdES, som er en egen standard kun for PDF signering. Det anbefales at disse standardene sees spesielt på i en videre vurdering. I figuren under er det vist en overordnet sammenligning av de AdES-familien standarder: 7

9 Figur 4 Sammenligning PAdES, XAdES og CAdES 2.3 SIKRING AV ELEKTRONISK KOMMUNIKASJON Det finnes et utall realiserte løsninger som tilbyr sikkerhet ved bruk av kryptografiske metoder. Kryptografiske protokoller for beskyttelse av kommunikasjon med og i offentlig forvaltning kan deles inn et mindre knippe sentrale løsninger. - IPsec (med støtte for IPv4 og IPv6) - TLS og SSL (https) - S/MIME - WS-Security - XML-Encryption (XML-Enc) 8

10 IPsec og TLS/SSL er de mest brukte VPN teknologiene benyttet med og i offentlig forvaltning TLS og SSL Transport Layer Security (TLS) og Secure Socket Layer (SSL) er kryptografiske protokoller som primært tilbyr ende-til-ende kryptering mellom en klient og en server. TLS og SSL benytter symmetrisk krypto til å kryptere nettverkstrafikken og Message Authentication Code (MAC) for dataintegritet. Endepunktsautentisering (typisk av en server) tilbys også ved bruk av asymmetrisk krypto (sertifikater). TLS benytter to forskjellige metoder for nøkkelgenerering og nøkkeldistribusjon av de symmetriske nøklene brukt i en sesjon. De to metodene er enten Diffie-Hellman (DH) nøkkelgenerering eller RSA nøkkeltransport. I TLS Handshake protokollen blir det mellom klient og server avtalt hvilken krypteringsalgoritme og hashfunksjon som skal benyttes til den sikre kommunikasjonssesjonen. I tabellen under beskrives noen av de kryptoalgoritmer som blir støttet i TLS versjon 1.2. Brukte algoritmer Beskrivelse RSA RSA brukes i TLS til nøkkeldistribusjon og autentisering DSA DSA brukes i TLS til autentisering ECDSA ECDSA brukes i TLS til autentisering RC4 RC4 brukes i TLS til transportkryptering Triple DES Triple brukes i TLS til transportkryptering AES AES brukes i TLS til transportkryptering MD5 MD5 brukes i TLS til meldingsautentisering (data integritet), som hashed MAC (HMAC) algoritme SHA SHA brukes i TLS til meldingsautentisering (data integritet), som hashed MAC (HMAC) algoritmer HTTP benytter TLS til å sikre kommunikasjon mellom klient og webserver. Denne kombinasjonen kalles HTTPS og er kanskje den mest utbredte implementasjonen av TLS IPsec IPsec er en samling av protokoller designet for å sikre IP-basert nettverkskommunikasjon ved å tilby autentisering og kryptering. IPsec er i stor grad brukt til å etablere VPN-forbindelser, og er en integrert del av IPv6. IPsec tilbyr to sikkerhetsmekanismer; Authencitation Header (AH) sørger for autentisering og integritet beskyttelse av IP-pakke, og Encapsulating Security Payload (ESP) sørger for kryptering av IP-pakkene. (Disse sikkerhetsmekanismene er spesifisert i IETF RFC 4305). IPsec kan operere i to forskjellige moduser; i 9

11 transport mode og tunnel mode. Tunnel mode kan beskrives som «IP-i-IP», og fungerer slik at den IPsecbeskyttede IP-pakken blir puttet inn i en ny IP-pakke. I Transport mode brukes det opprinnelige IP-hodet. Valg av kryptografiske algoritmer benyttet av IPsec blir forhandlet frem ved hjelp av for eksempel Internet Key Exchange (IKE), eller valg kan utføres manuelt. IPsec støtter blant annet følgende algoritmer: Brukte algoritmer Beskrivelse DES DES støttes i IPsec (men bør ikke brukes) Triple DES Triple brukes i IPsec til ESP kryptering AES AES brukes i IPsec til ESP kryptering og MAC MD5 MD5 brukes i IPsec til meldingsautentisering (data integritet), som hashed MAC (HMAC) algoritme SHA SHA brukes i IPsec til meldingsautentisering (data integritet), som hashed MAC (HMAC) algoritme Det er viktig å merke seg at man i oppsett av en IPsec-tunnel må gjøre dette på en slik måte at en ikke tillater at en applikasjon kan forhandle seg ned til et lavere sikkerhetsnivå enn det som er ønskelig/nødvendig. 2.4 ANDRE REALISERTE LØSNINGER Andre realiserte løsninger for sikker samhandling med og i offentlig forvaltning inkluderer blant annet følgende sentrale kryptografiske protokoller (ikke uttømmende): - S/MIME for e-post sikkerhet, - XML-Enc for kryptering av XML data, - WS-Security for sikring av SOAP baserte web servicer Disse kryptografiske protokollene, sammen med IPsec (og IPv6), TLS og SSL er meget sentrale protokoller for beskyttelse av sensitiv informasjon sendt til og fra offentlige forvaltningen. Videre finnes det et stort antall protokoller og løsninger som baserer seg på kryptografi for å tilby diverse sikkerhetstjenester (OpenPGP for en realisert løsning av offentlig nøkkel kryptografi, DNSSEC for sikkerhetstillegg til DNS, EFS for krypterte filsystemer, osv.). Felles for disse løsningene er at de baserer seg på et knippe kryptografiske metoder og algoritmer. Disse er ikke behandlet videre i dette dokumentet. For nærmere om dette vises det til rapport «Standardisering av krypto i offentlig sektor» som omhandler kryptoalgoritmer og protokoller for kryptering, samt til NSMs veiledninger på området. 10

12 2.5 KRYPTERING Formålet med dette kapittelet er å beskrive de anvendelsesområdene som er relevante for e-id knyttet til kryptering. e-id benyttes normalt ikke til selve krypteringen, men den vil i mange tilfeller være påkrevet for administrasjon av kryptografiske nøkler. Behov for sikring av konfidensialitet i forvaltningen ved hjelp av kryptering kan være gitt av lov og forskrift eller kan bygge på egne risikobetraktninger. Eksempler på relevante lover og forskrifter er taushetsplikten i forvaltningsloven, unntaksbestemmelser i offentlighetsloven samt bestemmelser i personopplysningsloven Kryptering benyttes både ved lagring og ved kommunikasjon. Ved kommunikasjon i og med offentlig sektor, er følgende kommunikasjonsveier relevante: 1. Kryptering fra Brukersted til Sluttbruker 2. Kryptering fra Sluttbruker til Brukersted 3. Kryptering fra Brukersted til Brukersted 4. Kryptering fra Sluttbruker til Sluttbruker Figur 5: Kryptering og kommunikasjonsveier De ulike tilfellene baserer seg på at en aktør (Brukersted eller Sluttbruker) skal kommunisere en melding, og at konfidensialiteten skal sikres ved hjelp av kryptering. En melding i denne sammenhengen kan være i form av tekst (Word, PDF, skjema) eller andre filtyper. I dette dokumentet er type 1, 2 og 3 vurdert, mens type 4 (kryptering mellom sluttbrukere) er utelatt Prinsipper for kryptering I forhold til kryptering ved kommunikasjon er det 3 generelle prinsipper som gjelder: Krypterte kommunikasjonskanaler Meldingskryptering Kryptering av felter/deler av en melding 11

13 I tillegg er en viktig anvendelse kryptering av lagret informasjon. Denne anvendelsen er ikke omhandlet i denne rapporten. For vurderinger i forhold til lagringskryptografi henvises det til rapport for Standardisering av krypto i offentlig sektor Krypterte kommunikasjonskanaler Også kalt sesjonskryptering eller transportkryptering. Beskriver en løsning som krypterer og dekrypterer trafikk ved endepunktene i en kommunikasjonslinje. En melding vil i dette tilfellet beskyttes av en kryptert kommunikasjonskanal for eksempel mellom brukerens nettleser og sentral meldingsboks (det utføres ingen meldingskryptering av selve meldingen). Meldingen eksisterer i klartekst ved inngangen og utgangen til den krypterte kommunikasjonskanalen. SSL/TLS og IPsec er eksempler på implementasjoner for krypterte kommunikasjonskanaler. TLS og SSL Transport Layer Security (TLS) og Secure Socket Layer (SSL) er kryptografiske protokoller som primært tilbyr ende-til-ende kryptering mellom en klient og en server. TLS og SSL benytter symmetrisk krypto til å kryptere nettverkstrafikken og Message Authentication Code (MAC) for data integritet. Endepunkts autentisering (typisk av serveren) tilbys også ved bruk av asymmetrisk krypto (sertifikater). TLS benytter to forskjellige metoder for nøkkelgenerering og nøkkeldistribusjon av de symmetriske nøklene brukt i en sesjon, enten Diffie-Hellman (DH) nøkkelgenerering eller RSA nøkkeltransport. IPsec IPsec er en samling av protokoller designet for å sikre IP-basert nettverkskommunikasjon ved å tilby autentisering og kryptering. IPsec er i stor grad brukt til å etablere VPN forbindelser, og er en integrert del av IPv6. IPsec tilbyr to sikkerhetsmekanismer, Authentication Header (AH) sørger for autentisering og integritet beskyttelse av IP-pakker, og Encapsulating Security Payload (ESP) sørger for kryptering av IP-pakkene. (Disse sikkerhetsmekanismene er spesifisert i IETF RFC 4305). IPsec kan operere i to forskjellige moduser, i transport mode og tunnel mode. Tunnel mode kan beskrives som IP inni IP, og fungerer slik at den IPsec beskyttede IP-pakken blir puttet inn i en ny IP pakke. I Transport mode brukes det opprinnelige IP hodet Meldingskryptering Meldingskryptering sikrer konfidensialiteten gjennom hele transporten av en melding. Bruk av meldingskryptering vil minimere risiko og behov for andre kompenserende tiltak siden meldingen ikke eksisterer i klartekst på noe punkt under transporten. Brukersteder kan for eksempel benytte dette til å distribuere sensitive personopplysninger. Meldinger må krypteres og dekrypteres i en sikret sone hvor sensitive personopplysninger kan behandles. Man må her være bevist på at kryptering på denne måten gjør det mulig å sende data som ikke er sjekket inn i sikker sone, og at slike sjekker må utføres der hvor dataene dekrypteres. Anvendelser: e-post Filkryptering via meldingsboks Kryptering av meldinger ved system til system kommunikasjon med web-services. Eksempler på meldingskryptering av en melding til en Sluttbruker med e-id kan være: 12

14 Kryptering av e-post. Brukersted sender en kryptert e-post til Sluttbruker som inneholder meldingen Filkryptering. Brukersted krypterer meldingen i en fil. Denne filen overleveres til Sluttbrukeren gjennom en nettbasert meldingsboks eller som vedlegg til en e-post. En overordnet meldingsflyt for de to alternativene er gitt i figur under. Figur 6: Kryptering av meldinger fra Brukersted til Sluttbruker. Kommunikasjon av kryptert informasjon fra Sluttbruker til Brukersted kan utføres med andre mekanismer enn med en personlig e-id (for eksempel ved at Sluttbrukeren har tilgang til brukerstedets virksomhetssertifikat). Dvs. at man ikke nødvendigvis må kryptere til én spesiell person i virksomheten, men kan kryptere med et virksomhetssertifikat som kan dekryptere på vegne av virksomheten. Dette er et sertifikat flere i virksomheten kan ha mulighet til å benytte, eller som en maskin i virksomheten kan benytte og som ikke er personlig. Figur 7 beskriver en overordnet meldingsflyt for to alternativer: 1. Kryptert e-post: Sluttbruker krypterer en e-post som sendes til Brukersted 2. Sluttbruker logger på brukerstedets meldingsboks, og laster opp en kryptert melding Figur 7: Kryptering fra Sluttbruker til Brukersted Kommunikasjon av kryptert informasjon fra en Sluttbruker til en annen Sluttbruker kan utføres med samme verktøy som beskrevet over, eksempelvis meldingsboks på nett eller e-post. 13

15 Eksempler på implementasjoner for meldingskryptering er S/MIME for e-post og SOAP og ebxml for meldingskommunikasjon mellom systemer: S/MIME. Secure/Multipurpose Internet Mail Extensions, S/MIME, kan håndtere flere krypto sikkerhetstjenester for e-post applikasjoner. S/MIME er ikke begrenset til e-post, men kan benyttes til alle transportmekanismer for MIME data (som for eksempel HTTP). SOAP. SOAP er en protokollspesifikasjon for utveksling av strukturert informasjon mellom elektroniske systemer basert på web-services. Det finnes spesifikasjoner for kryptering av meldingen samt autentisering av endepunktene. ebxml. ebxml er en familie XML-baserte standarder sponset av OASIS og FN/CEFACT. Hensikten med standarden er å tilrettelegge for sikker utveksling av elektronisk forretningsinformasjon mellom handelspartnere. ebxml standarden inneholder en seksjon for meldingstjenester som er et overbygg til SOAP Kryptering av deler av melding I mange situasjoner er det kun deler av en melding som er sensitiv, og det vil være gunstig å kun kryptere denne delen. I praksis krever dette at melding er bygget opp strukturert, og XML er en relevant standard for slike strukturerte meldinger. Den finnes en standard XML-Enc for kryptering av enkeltelementer i en XML basert melding. I Altinn benyttes eksempelvis XML-Enc for å kryptere sensitive felter i et skjema. XML-Enc (XML encryption) er en spesifikasjon utarbeidet av W3C som definerer hvordan et XML element skal krypteres. 14

16 3 Aktuelle enkeltstandarder Listen under gir en opplisting av de viktigste standardene som er identifisert. Listen er ikke uttømmende, men identifiserer standarder det anbefales å ha med i utredning(er) på området. Noen av disse standardene kan ha varianter som er utviklet av ulike standardiseringsorganisasjoner eller sammenslutninger. Utredning som gjøres innen de ulike områdene må derfor ta høyde for å omfatte flere varianter av «samme» standard. Det kan også være tilfeller av «bransjeløsninger» som er aktuelle å utrede, men som ikke nødvendigvis er en egen standard i så måte (eksempel på dette er EV SSL sertifikater). Anvendelsesområde Standard Tittel / Organisasjon Signering PDF signering PAdES standarden består av 6 deler: Part 1: PAdES Overview a framework document for PAdES Part 2: PadES Basic Profile based on ISO Part 3: PadES Enhanced PadES-BES and PadES-EPES Profiles Part 4: PadES Long Term PadES-LTV Profile Part 5: PadES for XML Content Profiles for XadES signatures of XML content in PDF files Part 6: Visual Representations of Electronic Signatures PDF Advanced Electronic Signature Profiles (ETSI) Signering XML signering / kryptering XadES XML Advanced Electronic Signatures 15

17 (ETSI) Signering XML signering / kryptering XML Signature (W3C) Signering XML signering / kryptering ebxml Electronic Business using extensible Markup Language (OASIS) Signering CMS signering CaDES CMS Electronic Signature Formats (ETSI) Signering Signering og langtidsvalidering SEID SDO Dataobjekt for langtidslagring og utveksling av elektroniske signaturer Sikring av elektronisk kommunikasjon XML kryptering XML Enc XML Encryption (W3C) Sikring av elektronisk kommunikasjon Sikre kommunikasjonskanaler og VPN løsninger EV SSL Extended Validation SSL sertifikater Sikring av elektronisk kommunikasjon Sikre kommunikasjonskanaler og VPN løsninger ISO/IEC Securing communications across networks using virtual private networks Sikring av elektronisk kommunikasjon Kryptering e-post S/MIME Secure/Multipurpose Internet Mail Extensions Sikring av elektronisk kommunikasjon Web services SOAP Simple Object Access Protocol Protokollspesifikasjon for utveksling av strukturert informasjon mellom elektroniske systemer basert på web-services 16

18 Sikring av elektronisk kommunikasjon Web services UDDI Universal Description, Discovery and Integration Service Sikring av elektronisk kommunikasjon Web services WS-Security (OASIS) Identitetshåndtering Autorisasjons-tjenester XACML 3.0 extensible Access Control Markup Language (OASIS) Identitetshåndtering Attributt-tjenester ID-WSF Identity Web Services Framework (Kantara (tidligere drevet frem av Liberty Alliance)) Identitetshåndtering Attributt-tjenester OAuth Open Authorization (IETF) Identitetshåndtering Attributt-tjenester OpenID (The OpenID Foundation) 17

Anvendelsesområder for bruk av e-id med og i offentlig sektor- forprosjekt

Anvendelsesområder for bruk av e-id med og i offentlig sektor- forprosjekt Anvendelsesområder for bruk av e-id med og i offentlig sektor- forprosjekt Standardiseringsrådsmøte 23.-24. november 2011 Prioriterings/informasjons -sak Om forprosjektet sett på de mest aktuelle anvendelsesområdene

Detaljer

Standardisering av krypto i offentlig sektor

Standardisering av krypto i offentlig sektor Direktoratet for forvaltning og IKT (Difi) Standardisering av krypto i offentlig sektor Vedlegg - Kryptografi og bruksområder Versjon 1.0 2011-07-22 Innhold 1 Teoretisk grunnlag 3 1.1 Kryptografi 3 1.2

Detaljer

Standarder for sikker bruk av VPN med og i offentlig sektor

Standarder for sikker bruk av VPN med og i offentlig sektor Standarder for sikker bruk av VPN med og i offentlig sektor Standardiseringsrådsmøte 23.-24. november 2011 beslutningssak Bakgrunn Grønn IKT (Hjemmekontor, videokonferanser) Fjernarbeid og distribuert

Detaljer

ID-Porten bruk av elektronisk ID i offentlige tjenester på nett

ID-Porten bruk av elektronisk ID i offentlige tjenester på nett ID-Porten bruk av elektronisk ID i offentlige tjenester på nett NorStellas eid-gruppe Oslo, 22. juni 2010 Jon Ølnes, eid-programmet, Difi Difis mandat Etablere en felles infrastruktur for bruk av elektronisk

Detaljer

Status for arbeidet med ID-Porten, eid i markedet

Status for arbeidet med ID-Porten, eid i markedet Status for arbeidet med ID-Porten, eid i markedet Felles infrastruktur for eid i offentlig sektor Tor Alvik og Jon Ølnes, eid-programmet, Difi Difis mandat Etablere en felles infrastruktur for bruk av

Detaljer

Nasjonal sikkerhetsmyndighet

Nasjonal sikkerhetsmyndighet Nasjonal sikkerhetsmyndighet IT-veiledning for ugradert nr 14 (U-14) Oppdatert: 2016-09-30 Transport Layer Security (TLS) Sikring av kommunikasjon med TLS Beskrivelse av grunnleggende tiltak for sikring

Detaljer

Signant Avansert elektronisk signatur

Signant Avansert elektronisk signatur Signant Avansert elektronisk signatur 1 1879 2 1874 - William Stanley Jevons Multiplikasjon av heltall er enkelt, men å finne primtallsfaktorene er vanskelig 3 De kryptiske 1970 - årene 1973(97) Ellis,

Detaljer

Vurdering av standarder fra NOSIP. Oktober 2010

Vurdering av standarder fra NOSIP. Oktober 2010 Vurdering av standarder fra NOSIP Oktober 2010 1 Innholdsfortegnelse 1 Sammendrag...4 2 Bakgrunn og formål...4 3 Om gjennomgang av standarder i NOSIP...5 4 Grunnleggende kommunikasjon og interoperabilitet...6

Detaljer

eidas sikker digitalisering av Europa

eidas sikker digitalisering av Europa eidas sikker digitalisering av Europa eidas Mads Henriksveen, Fagansvarlig CA/eID 1 Norsk selskap eid av EVRY og Norsk Tipping Digital 2017 Fakta om Buypass Et løsningshus for elektronisk identitet, signatur

Detaljer

Forelesning 4: Kommunikasjonssikkerhet

Forelesning 4: Kommunikasjonssikkerhet Universitetet i Oslo IN2120 Informasjonssikkerhet Høst 2018 Workshop-spørsmål med svarforslag Forelesning 4: Kommunikasjonssikkerhet Spørsmål 1: Sikkerhetsprotokoller a) Hva er en sikkerhetsprotokoll,

Detaljer

BEDRE KRYPTERING AV WEB-TRAFIKK OG E-POST (TLS)

BEDRE KRYPTERING AV WEB-TRAFIKK OG E-POST (TLS) BEDRE KRYPTERING AV WEB-TRAFIKK OG E-POST (TLS) Olav Ligaarden Nasjonal sikkerhetsmyndighet Sikkerhetskonferansen 2015 Oslo Kongressenter 17 18.03.2015 SLIDE 1 INNHOLD Kryptering av web-trafikk Kryptering

Detaljer

PrENV 13608 : Sikkerhet for kommunikasjon i helsevesenet. Del 3 : Sikre datakanaler. Oversatt ved Kompetansesenter for IT i Helsevesenet

PrENV 13608 : Sikkerhet for kommunikasjon i helsevesenet. Del 3 : Sikre datakanaler. Oversatt ved Kompetansesenter for IT i Helsevesenet PrENV 13608 : Sikkerhet for kommunikasjon i helsevesenet Del 3 : Sikre datakanaler Oversatt ved Kompetansesenter for IT i Helsevesenet Forord Denne Europeiske Prestandard ble forberedt av CEN/TC251 Helseinformatikk

Detaljer

Vurdering av standarder fra NOSIP. Beslutningssak i det 25. standardiseringsrådsmøte

Vurdering av standarder fra NOSIP. Beslutningssak i det 25. standardiseringsrådsmøte Vurdering av standarder fra NOSIP Beslutningssak i det 25. standardiseringsrådsmøte 23.11.10 Om utredningen Utredningen omhandler hvilke standarder fra NOSIP som bør videreføres som obligatoriske forvaltningsstandarder

Detaljer

GigaCampus Mobilitetskurs Del 2. Sesjon 4. Torsdag 20.04.2006 Jardar.Leira@uninett.no

GigaCampus Mobilitetskurs Del 2. Sesjon 4. Torsdag 20.04.2006 Jardar.Leira@uninett.no GigaCampus Mobilitetskurs Del 2 Sesjon 4 Torsdag 20.04.2006 Jardar.Leira@uninett.no IEEE 802.1X En relativt gammel standard (godkjent 14. juni 2001) Definerer en standard for portbasert nettverks aksesskontroll

Detaljer

Teori om sikkerhetsteknologier

Teori om sikkerhetsteknologier Avdeling for informatikk og e-læring, Høgskolen i Sør-Trøndelag Tomas Holt 22.8.2007 Lærestoffet er utviklet for faget LN479D/LV473D Nettverksikkerhet Innhold 1 1 1.1 Introduksjon til faget............................

Detaljer

Standardisering av krypto i offentlig sektor. Standardiseringsrådsmøte (beslutningssak)

Standardisering av krypto i offentlig sektor. Standardiseringsrådsmøte (beslutningssak) Standardisering av krypto i offentlig sektor Standardiseringsrådsmøte 14.09.11 (beslutningssak) Bakgrunn Det er lite hensiktsmessig at hvert prosjekt som skal ta i bruk krypteringsteknologi, selv skal

Detaljer

BankID 2.0. Rune Synnevåg, Uni Pluss AS

BankID 2.0. Rune Synnevåg, Uni Pluss AS BankID 2.0 Rune Synnevåg, Uni Pluss AS First Hotel Marin 27. - 28. oktober 2014 BankID 2.0 Hva er BankID, og hva kan det brukes til? Signere.no AS Hvorfor BankID 2.0? Hvordan fungerer det? BankID 2.1 Demo

Detaljer

Buypass. Martin Otterstad Salgssjef. Citrix User Group.

Buypass. Martin Otterstad Salgssjef. Citrix User Group. Buypass Citrix User Group Martin Otterstad Salgssjef Mail:Martin.otterstad@buypass.no 1 2 Fakta om Buypass Norsk selskap Et løsningshus for sikker identifikasjon, e-signatur og betaling Løsninger for utstedelse,

Detaljer

Elektronisk signatur, sertifikater og tilhørende tjenester begrepsavklaringer mv

Elektronisk signatur, sertifikater og tilhørende tjenester begrepsavklaringer mv Elektronisk signatur, sertifikater og tilhørende tjenester begrepsavklaringer mv Advokat dr. juris Rolf Riisnæs WIKBORG REIN rri@wr.no Arbeidsgruppen for revisjon av tinglysingsloven 20. november 2009

Detaljer

Høringsuttalelse Gjennomføring av EUs forordning om elektronisk identifisering (eid) og tillitstjenester

Høringsuttalelse Gjennomføring av EUs forordning om elektronisk identifisering (eid) og tillitstjenester Nærings- og fiskeridepartementet Postboks 8014 Dep 0032 Oslo Deres ref: Vår ref: Dato: 15/4361 Gunnar Lindstøl 29. februar 2016 Høringsuttalelse Gjennomføring av EUs forordning om elektronisk identifisering

Detaljer

Transportsikring av e-post rfc 3207 - STARTTLS

Transportsikring av e-post rfc 3207 - STARTTLS Transportsikring av e-post rfc 3207 - STARTTLS Innhold 1 Innledning... 1 1.1 Formål... 1 1.2 Bakgrunn... 1 1.3 Avgrensninger... 2 2 Behov... 2 3 Mål... 2 4 Om rfc 3207 - STARTTLS... 3 4.1 Bruksområder...

Detaljer

Anbefalinger og standarder for PKI i helsesektoren

Anbefalinger og standarder for PKI i helsesektoren Anbefalinger og standarder for PKI i helsesektoren Versjon 1.1 Dato: 14.10.2004 KITH Rapport 13/04 ISBN 82-7846-230-5 KITH-rapport TITTEL Anbefalinger og standarder for PKI i helsesektoren Forfatter(e):

Detaljer

6105 Windows Server og datanett

6105 Windows Server og datanett 6105 Windows Server og datanett Leksjon 12a Kryptering, digitale sertifikater og PKI Fire behov for sikker kommunikasjon Tegnorientert kryptering Symmetrisk og asymmetrisk kryptering Digital signatur Digitale

Detaljer

Fire behov for sikker kommunikasjon

Fire behov for sikker kommunikasjon 6105 Windows Server og datanett Leksjon 12a Kryptering, digitale sertifikater og PKI Fire behov for sikker kommunikasjon Tegnorientert kryptering Symmetrisk og asymmetrisk kryptering Digital signatur Digitale

Detaljer

Prosjektrapport HTTPS for offentlige webtjenester

Prosjektrapport HTTPS for offentlige webtjenester Rapport Sist oppdatert: 2016-05-12 Prosjektrapport HTTPS for offentlige webtjenester 1 Innledning Cybersikkerhetsavdelingen i (NSM) har utarbeidet anbefaling om bruk av Hypertext Transfer Protocol Secure

Detaljer

blir enda viktigere en før fordi tjenestene bllir meget tilgjengelige på Internett

blir enda viktigere en før fordi tjenestene bllir meget tilgjengelige på Internett " %$ # " >9 : B D 1. Åpne og lukkede nettverk - Internett og sikkerhet 2. Krav til sikre tjenester på Internett 3. Kryptografi 4. Kommunikasjonssikkerhet og meldingssikkerhet 5. Elektronisk legitimasjon

Detaljer

ECC i akademia vs. industrien

ECC i akademia vs. industrien Conax AS 2007 RSA ECC Utbredelse Kampen mellom ECC og RSA har pågått lenge. I akademia går ECC av som vinner, mens i industrien er det fortsatt RSA som gjelder. RSA RSA ECC Utbredelse I 1977 publiserte

Detaljer

Kravspesifikasjon for PKI i offentlig sektor

Kravspesifikasjon for PKI i offentlig sektor spesifikasjon for PKI i offentlig sektor Versjon 2.0 Juni 2010 Innhold 1. Innledning... 4 1.1 Formål og bakgrunn... 4 1.2 Kort om virkeområdet... 4 1.3 ruk av kravspesifikasjonen ved selvdeklarasjon...

Detaljer

Kravspesifikasjon for PKI i offentlig sektor. Versjon 2.0 Juni 2010

Kravspesifikasjon for PKI i offentlig sektor. Versjon 2.0 Juni 2010 spesifikasjon for PKI i offentlig sektor Versjon 2.0 Juni 2010 Innhold 1. Innledning... 4 1.1 Formål og bakgrunn... 4 1.2 Kort om virkeområdet... 4 1.3 ruk av kravspesifikasjonen ved selvdeklarasjon...

Detaljer

Grunnleggende datakommunikasjon sikker datakommunikasjon fra offentlige nettsteder

Grunnleggende datakommunikasjon sikker datakommunikasjon fra offentlige nettsteder HØRINGSNOTAT Høring av forslag til nye eller reviderte forvaltningsstandarder Dato for utsendelse 23.01.17 Behandles i Standardiseringsrådet 22.03.17 Frist for høringssvar 27.02.17 Implementeres i referansekatalogen

Detaljer

ELEKTRONISK SIGNERING

ELEKTRONISK SIGNERING Nasjonal fellestjeneste for å signere dokumenter fra offentlig sektor direkte på nett ELEKTRONISK SIGNERING SUHS konferansen 16.november.2016 Olav Skarsbø, os@difi.no Hva og hvorfor? Hva skjer i en tilsettingssak?

Detaljer

Identitetshåndtering og Single Sign-On (SSO)

Identitetshåndtering og Single Sign-On (SSO) Identitetshåndtering og Single Sign-On (SSO) Gjør livet enklere for sluttbrukere -men svekkelse av sikkerhet? Ivar Jørstad, PhD Oversikt Utfordringer og mål Løsninger Konsepter Teknologier & rammeverk

Detaljer

Difis felleskomponenter. Nokios 27.10.2015

Difis felleskomponenter. Nokios 27.10.2015 Difis felleskomponenter Nokios 27.10.2015 Difis felleskomponenter ID-porten Digital postkasse til innbyggere Kontakt- og reservasjonsregisteret ID-porten 448 virksomheter 718 tjenester 52 522 900 transaksjoner

Detaljer

Nasjonal sikkerhetsmyndighet

Nasjonal sikkerhetsmyndighet Nasjonal sikkerhetsmyndighet IT-veiledning for ugradert nr 2 (U-02) Oppdatert: 2014-02-03 E-post Kryptering av e-postoverføring Beskrivelse av grunnleggende tiltak for sikring av overføring av e-post mellom

Detaljer

FUNNKe Regionalt kompetanseløft innen elektronisk samhandling. Begreper ved Lars-Andreas Wikbo

FUNNKe Regionalt kompetanseløft innen elektronisk samhandling. Begreper ved Lars-Andreas Wikbo FUNNKe Regionalt kompetanseløft innen elektronisk samhandling Begreper ved Lars-Andreas Wikbo Norsk Helsenett: Et lukket nettverk for elektronisk kommunikasjon og samhandling i helse- og sosialsektoren

Detaljer

Innholdsstandard (meldinger) ebxml-rammeverk (innpakking, adressering, transportkvittering, kryptering, autentisering, virksomhetssignatur)

Innholdsstandard (meldinger) ebxml-rammeverk (innpakking, adressering, transportkvittering, kryptering, autentisering, virksomhetssignatur) NOTAT Fra KITH v/bjarte Aksnes m.fl. Dato 29.03.06 Samhandlingsarkitektur for helsesektoren En viktig forutsetning for at aktører i helsesektoren skal kunne samhandle elektronisk på en god måte er at alle

Detaljer

Forelesning 2: Kryptografi

Forelesning 2: Kryptografi Universitetet i Oslo IN2120 Informasjonssikkerhet Høst 2018 Workshop-spørsmål med svarforslag Forelesning 2: Kryptografi Spørsmål 1 a. For hvilke informasjonstilstander (lagring, overføring, behandling)

Detaljer

Semantikkregisteret for elektronisk samhandling (SERES): I hvilken grad er personvernet en hindring?

Semantikkregisteret for elektronisk samhandling (SERES): I hvilken grad er personvernet en hindring? Semantikkregisteret for elektronisk samhandling (SERES): I hvilken grad er personvernet en hindring? NOKIOS onsdag 15. oktober 2008 Ståle Rundberg Direktør Erik Fossum Info-stab Plan- og og utviklingsavdelingen

Detaljer

Referat fra møtet i Standardiseringsrådet september 2011

Referat fra møtet i Standardiseringsrådet september 2011 Referat fra møtet i Standardiseringsrådet september 2011 Tid: 23-24. november 2011, kl 12.00-14.30 Sted: Molde, Seilet hotell Møteleder: Olaf Østensen, Statens kartverk Referent: Standardiseringssekretariatet

Detaljer

Sikkerhetsportalen det nye verktøyet for det offentlige sin bruk av eid og sikker kommunikasjon på internett SDF 2006-03-14

Sikkerhetsportalen det nye verktøyet for det offentlige sin bruk av eid og sikker kommunikasjon på internett SDF 2006-03-14 Sikkerhetsportalen det nye verktøyet for det offentlige sin bruk av eid og sikker kommunikasjon på internett SDF 2006-03-14 Sverre Bauck SP verktøy med felles PKI-tjenester for offentlig sektor Autentisering

Detaljer

VEDLEGG 7 SIKKERHET 1. KRAV TIL SIKRING AV DATAFILER VED OVERFØRING TIL/FRA BANKEN

VEDLEGG 7 SIKKERHET 1. KRAV TIL SIKRING AV DATAFILER VED OVERFØRING TIL/FRA BANKEN VEDLEGG 7 SIKKERHET 1. KRAV TIL SIKRING AV DATAFILER VED OVERFØRING TIL/FRA BANKEN 1.1 Sikkerhetskravene bygger på at det til enhver tid skal være et 1 til 1-forhold mellom det som er registrert i Virksomhetens

Detaljer

Veiledning i kryptering med Open PGP

Veiledning i kryptering med Open PGP Veiledning i kryptering med Open PGP GNU Privacy Guard for Windows (Gpg4win) er en gratis programvare for kryptering av tekst, filer og eposter ved hjelp av standarden OpenPGP for Windows-operativsystem.

Detaljer

Smartkort og Windows 2000

Smartkort og Windows 2000 Smartkort og Windows 2000 Hovedoppgave ved sivilingeniørutdanningen i informasjons- og kommunikasjonsteknologi, Høgskolen i Agder Terje Landa Våren 2000 Sammendrag Sikkerhet er et viktig tema innenfor

Detaljer

Forelesning 10. Web-sikkerhet og SSH

Forelesning 10. Web-sikkerhet og SSH Forelesning 10 Web-sikkerhet og SSH 30. oktober 2002 Side 2 Nye problemstillinger med WWW I motsetning til Text-TV etc, er internett en toveis-affære Stadig flere bedrifter bruker WWW som ansikt utad Selv

Detaljer

1. Krypteringsteknikker

1. Krypteringsteknikker Krypteringsteknikker Olav Skundberg Opphavsrett: Forfatter og Stiftelsen TISIP Lærestoffet er utviklet for faget 1. Krypteringsteknikker 1.1. Fire formål med sikker kommunikasjon Aller først, pålitelig

Detaljer

høst en 2002 Forelesning nr 9, m andag 14. ok t ober Sik k erhet Datakom høsten 2002 1

høst en 2002 Forelesning nr 9, m andag 14. ok t ober Sik k erhet Datakom høsten 2002 1 Dat ak om m unik asjon høst en 2002 Forelesning nr 9, m andag 14. ok t ober Sik k erhet Datakom høsten 2002 1 Øvingsoppgaver Oppgave 1 To noder A og B benytter sliding window protokoll med 4 bits sekvensnr.

Detaljer

COMMISSION IMPLEMENTING DECISION (EU) 2015/1506 of 8 September 2015 laying down specifications relating to formats of advanced electronic signatures

COMMISSION IMPLEMENTING DECISION (EU) 2015/1506 of 8 September 2015 laying down specifications relating to formats of advanced electronic signatures COMMISSION IMPLEMENTING DECISION (EU) 2015/1506 of 8 September 2015 laying down specifications relating to formats of advanced electronic signatures and advanced seals to be recognised by public sector

Detaljer

Laget av Dato Orginal plassering fil. Johnny Andre Sunnarvik. Nov 2016

Laget av Dato Orginal plassering fil. Johnny Andre Sunnarvik. Nov 2016 Laget av Dato Orginal plassering fil. Johnny ndre Sunnarvik Nov 2015 http://innsiden.helse-vestikt.no/avdelinger/tjenesteproduksjon/anbudskrav/documents/sikkerhet.docx Dato Nov 2015 Des 2015 Nov 2016 Beskrivelse

Detaljer

Prioritering 2012. Møte i Standardiseringsrådet 24. november 2011

Prioritering 2012. Møte i Standardiseringsrådet 24. november 2011 Prioritering 2012 Møte i Standardiseringsrådet 24. november 2011 Prioritering 21 forslag, mottatt gjennom innspill og utredninger Forslagene vurderes i henhold til kriterier i Standardiseringsrådets arbeidsmetodikk

Detaljer

Kryptografi i XML Web Services. Norsk Kryptoseminar 18.oktober 2002

Kryptografi i XML Web Services. Norsk Kryptoseminar 18.oktober 2002 Kryptografi i XML Web Services Norsk Kryptoseminar 18.oktober 2002 erik.parr@telenor.com Telenor FoU Tromsø (24) Trondheim (27) Norges største forskningssenter innen IKT 270 forskere 10 forskningsprogram

Detaljer

Vedlegg A: Behandling i Standardiseringsrådet, HTTPS

Vedlegg A: Behandling i Standardiseringsrådet, HTTPS Vedlegg A: Behandling i Standardiseringsrådet, HTTPS Innhold: Saksframlegg til Standardiseringsrådets møte 20180925-A Oppsummering av høringssvar - HTTPS Oppdatert forslag til anbefaling - HTTPS Side 1

Detaljer

Utredning av Standarder for sikker bruk av VPN -med og i offentlig forvaltning. Versjon 0.9 13.oktober 2011

Utredning av Standarder for sikker bruk av VPN -med og i offentlig forvaltning. Versjon 0.9 13.oktober 2011 Utredning av er for sikker bruk av VPN -med og i offentlig forvaltning Versjon 0.9 13.oktober 2011 Innholdsfortegnelse 1 Sammendrag 3 2 Innledning 5 2.1 Bakgrunn og formål 5 2.2 Oppbygning av rapporten

Detaljer

Personinformasjon i norsk offentlig sektor et område i endring Jon Ølnes, UniBridge AS

Personinformasjon i norsk offentlig sektor et område i endring Jon Ølnes, UniBridge AS Personinformasjon i norsk offentlig sektor et område i endring Jon Ølnes, UniBridge AS DIGIT-seminar, SINTEF, Oslo, 19/4 2012 Terminologi (ikke helt omforent) e-id: Elektronisk legitimasjon for pålogging

Detaljer

Standardiseringsrådsmøte

Standardiseringsrådsmøte Standardiseringsrådsmøte Standardiseringsrådsmøte #3 2015 16.09.2015 Transportsikring av e-post 16.09.2015 Forslag Foreslått første gang av Gjøran Breivik, Bergen kommune i arbeidsgruppen for sikkerhet

Detaljer

Standarder for en tjenesteorientert arkitektur

Standarder for en tjenesteorientert arkitektur Standarder for en tjenesteorientert arkitektur Forslag til anbefalinger Standardiseringsrådet 16. mars 2010 Bakgrunn Standardiseringssekretariatet har fått utarbeidet en rapport om mulige standarder for

Detaljer

XBRL hva og hvorfor EDU - EDI. XBRL er. Svein A. Løken. Effektivt og pålitelig Alternativer å sende

XBRL hva og hvorfor EDU - EDI. XBRL er. Svein A. Løken. Effektivt og pålitelig Alternativer å sende XBRL hva og hvorfor Svein A. Løken EDU - EDI Effektivt og pålitelig Alternativer å sende Regneark (formater?) Tradisjonelle filer (kolonner) Data og tolkningsinformasjon sammen EDI, dvs EDIFACT og lignende

Detaljer

Large Scale Single Sign-on Scheme by Digital Certificates On-the-fly

Large Scale Single Sign-on Scheme by Digital Certificates On-the-fly Large Scale Single Sign-on Scheme by Digital Certificates On-the-fly Martin Eian 1 & Stig F. Mjølsnes Institutt for Telematikk 20 oktober 2006 2 Oversikt Terminologi Bakgrunn Problemformulering og tilnærming

Detaljer

Risikovurdering av sikkert- nettskjema TSD 2.0

Risikovurdering av sikkert- nettskjema TSD 2.0 Risikovurdering av sikkert- nettskjema TSD 2.0 Version 1.0 2014-01- 28 Espen Grøndahl IT- sikkerhetssjef UiO ... 1 1. Innledning... 3 2. Bakgrunn... 3 3. Avgrensing... 3 4. Løsningsbeskrivelse... 4 Fig

Detaljer

PrENV 13608 : Sikkerhet for kommunikasjon i helsevesenet. Del 2 : Sikre dataobjekter. Oversatt ved Kompetansesenter for IT i Helsevesenet

PrENV 13608 : Sikkerhet for kommunikasjon i helsevesenet. Del 2 : Sikre dataobjekter. Oversatt ved Kompetansesenter for IT i Helsevesenet PrENV 13608 : Sikkerhet for kommunikasjon i helsevesenet Del 2 : Sikre dataobjekter Oversatt ved Kompetansesenter for IT i Helsevesenet Forord Denne Europeiske Prestandard ble forberedt av CEN/TC251 Helseinformatikk

Detaljer

Difis fellesløsninger til offentlig sektor status og muligheter

Difis fellesløsninger til offentlig sektor status og muligheter Difis fellesløsninger til offentlig sektor status og muligheter Erlend Husabø FØRST-konferansen 2018 Difi på Grev Wedels plass i Oslo Difi i Leikanger SAMFUNNSOPPDRAG POLITIKK: Difi er en pådriver og premissgiver

Detaljer

Strategi for eid og e-signatur i offentlig sektor. Høringsmøte FAD 11. April 2007

Strategi for eid og e-signatur i offentlig sektor. Høringsmøte FAD 11. April 2007 Strategi for eid og e-signatur i offentlig sektor Høringsmøte FAD 11. April 2007 Hvorfor ny strategi for eid og e-signatur? Kravspesifikasjon for PKI i offentlig sektor gjeldende forvaltningsstandard http://www.regjeringen.no/upload/kilde/mod/rap/2004/0002/ddd/p

Detaljer

Teknisk informasjon om bruk av BankID - Ansattes bruk av nettbank fra arbeidsplassen

Teknisk informasjon om bruk av BankID - Ansattes bruk av nettbank fra arbeidsplassen Teknisk informasjon om bruk av BankID - Ansattes bruk av nettbank fra arbeidsplassen Dette notatet gir teknisk informasjon om hvordan man kan løse problemer dersom BankID ikke virker som det skal. Informasjonen

Detaljer

TI GRUNNLEGGENDE TILTAK FOR SIKRING AV EGNE NETTVERK MED ET SPESIELT FOKUS PÅ MACSEC

TI GRUNNLEGGENDE TILTAK FOR SIKRING AV EGNE NETTVERK MED ET SPESIELT FOKUS PÅ MACSEC TI GRUNNLEGGENDE TILTAK FOR SIKRING AV EGNE NETTVERK MED ET SPESIELT FOKUS PÅ MACSEC Aleksander Rasmussen Nasjonal Sikkerhetsmyndinghet Sikkerhetskonferansen 2017 Oslo Kongressenter 28 29.03.2017 SLIDE

Detaljer

Nye felles løsninger for eid i offentlig sektor

Nye felles løsninger for eid i offentlig sektor Nye felles løsninger for eid i offentlig sektor BankID konferansen 2010 Tor Alvik Tor.alvik@difi.no Difi skal Bidra til å utvikle og fornye offentlig sektor Styrke samordning og tilby fellesløsninger Målet

Detaljer

Profil for web services i helse- og sosialsektoren Versjon 1.2

Profil for web services i helse- og sosialsektoren Versjon 1.2 Profil for web services i helse- og sosialsektoren Versjon 1.2 Veiledning Status: Til kommentering 03. april 2009 KITH 08/09 Profil for web services i helse- og sosialsektoren 2 1 Innholdsfortegnelse 1

Detaljer

IT Grunnkurs. Nettverk. Foiler av Bjørn J. Villa, Førsteamanuensis II bv@item.ntnu.no. Presentert av Rune Sætre, Førstelektor satre@idi.ntnu.

IT Grunnkurs. Nettverk. Foiler av Bjørn J. Villa, Førsteamanuensis II bv@item.ntnu.no. Presentert av Rune Sætre, Førstelektor satre@idi.ntnu. 1 IT Grunnkurs Nettverk Foiler av Bjørn J. Villa, Førsteamanuensis II bv@item.ntnu.no Presentert av Rune Sætre, Førstelektor satre@idi.ntnu.no 2 Innhold Del 1 Motivasjon, Analog/Digital Meldingskomponenter,

Detaljer

ID-porten Utviklingsplan 2016

ID-porten Utviklingsplan 2016 ID-porten splan 2016 Endringer i denne versjon Oppdatert informasjon om bruk av ID-porten for antall virksomheter og tjenester Oppdatert med tiltak rettet mot eidas Oppdatert med tiltak rettet mot mobile

Detaljer

Utredning av behov for HTTPS i offentlig sektor. Tillit, tilgjengelighet, brukervennlighet og effektivisering

Utredning av behov for HTTPS i offentlig sektor. Tillit, tilgjengelighet, brukervennlighet og effektivisering Utredning av behov for HTTPS i offentlig sektor Tillit, tilgjengelighet, brukervennlighet og effektivisering Innhold Utredning av behov for HTTPS i offentlig sektor... 1 Tillit, tilgjengelighet, brukervennlighet

Detaljer

Strategi for eid og e-signatur i offentlig sektor. KS regionale informasjonsseminarer om IKT-politikk og IKT-utvikling

Strategi for eid og e-signatur i offentlig sektor. KS regionale informasjonsseminarer om IKT-politikk og IKT-utvikling Strategi for eid og e-signatur i offentlig sektor KS regionale informasjonsseminarer om IKT-politikk og IKT-utvikling Hvorfor ny strategi for eid og e-signatur? Kravspesifikasjon for PKI i offentlig sektor

Detaljer

Notat. Til Dato Saksnr. Nærings- og fiskeridepartementet / Direktorat for e-helse Mona Holsve Ofigsbø Christine Bergland

Notat. Til Dato Saksnr. Nærings- og fiskeridepartementet / Direktorat for e-helse Mona Holsve Ofigsbø Christine Bergland Til Dato Saksnr Nærings- og fiskeridepartementet 03.03.2016 15/188-5 Fra Saksbehandler Ansvarlig Direktorat for e-helse Mona Holsve Ofigsbø Christine Bergland Notat Høringssvar om forslag til lov for gjennomføring

Detaljer

Felles sikkerhetsportal for elektronisk kommunikasjon med offentlig sektor.

Felles sikkerhetsportal for elektronisk kommunikasjon med offentlig sektor. Samtlige statsetater. Deres referanse Vår referanse Dato 200405162- KDB 07.06.2005 Felles sikkerhetsportal for elektronisk kommunikasjon med offentlig sektor. Formålet med dette brev er å gi statlige virksomheter

Detaljer

Registreringsskjema for sertifikatklasse Virksomhet

Registreringsskjema for sertifikatklasse Virksomhet Registreringsskjema for sertifikatklasse Virksomhet Postboks 93 Telefon: 22 82 46 00 4791 Lillesand Telefaks: 22 82 46 40 www.nkom.no E-post: firmapost@nkom.no Jf. forskrift om frivillige selvdeklarasjonsordninger

Detaljer

Nasjonal sikkerhetsmyndighet

Nasjonal sikkerhetsmyndighet Nasjonal sikkerhetsmyndighet IT-veiledning for ugradert nr 3 (U-03) Oppdatert: 2015-03-16 TLS Sikring av Windows TLS Valg av protokoll og kryptografiske algoritmer for Windows Schannel TLS Dette dokumentet

Detaljer

Felles infrastruktur for elektronisk ID i offentlig sektor

Felles infrastruktur for elektronisk ID i offentlig sektor Felles infrastruktur for elektronisk ID i offentlig sektor Forelesning, FINF4001, 2. november 2010 Disposisjon Kort om teknologien etc. hva er alt dette? Medaljens forside ; ID-porten (og dens forgjengere)

Detaljer

ephorte Integration Services (eis) produktbeskrivelse

ephorte Integration Services (eis) produktbeskrivelse ephorte Integration Services (eis) produktbeskrivelse Versjon 2 31.10.2012 Gecko Informasjonssystemer AS Robert Vabo INNHOLDSFORTEGNELSE INNHOLDSFORTEGNELSE... 2 COPYRIGHT... 3 EPHORTE INTEGRATION SERVICES...

Detaljer

Limitations of IPsec, TLS/SSL, and SSH as VPN-solutions

Limitations of IPsec, TLS/SSL, and SSH as VPN-solutions Limitations of IPsec, TLS/SSL, and SSH as VPN-solutions Tarjei Mandt 04HMISA, Høgskolen i Gjøvik 10. oktober, 2005 Abstract I dag finnes det et flertall ulike VPN-løsninger man kan benytte seg av. Avhengig

Detaljer

Prioritering 2011. 26. møte i Standardiseringsrådet 16.03.11 Beslutningssak

Prioritering 2011. 26. møte i Standardiseringsrådet 16.03.11 Beslutningssak Prioritering 2011 26. møte i Standardiseringsrådet 16.03.11 Beslutningssak Prioriteringsnotat 2011 Gjennomgang av forslag til standardiseringsarbeidet Prioritering i henhold til kriterier Utkast til prioriteringsnotat

Detaljer

Hvordan få tilgang til journalopplysning fra andre virksomheter

Hvordan få tilgang til journalopplysning fra andre virksomheter Hvordan få tilgang til journalopplysning fra andre virksomheter Avdelingssjef, KITH Tema Løsninger for utlevering og tilgang til helseopplysninger Utlevering ved hjelp av web-publisering Samhandlingsarkitektur

Detaljer

Sikker digital kommunikasjon

Sikker digital kommunikasjon Sikker digital kommunikasjon Fra ord til handling Stavanger 2015-05-21 v/odd Gunnar Ludvigsen 1 Tema Tilbakeblikk Fylkesarkivet Våre overordnede krav og vurderte tekniske løsninger Difi konsept strategiske

Detaljer

6105 Windows Server og datanett

6105 Windows Server og datanett 6105 Windows Server og datanett Oppgave a: Installere Active Directory Certificate Services Bruk av kryptering i Windows forutsetter at brukerne får utstedt digitale sertifikater med krypteringsnøkler.

Detaljer

Endringer i versjon 14.1

Endringer i versjon 14.1 Endringer i versjon 14.1 Endringsnummer Endring Brukskvalitet 14165 Liste over aktører man representerer. Brukere som representerer mange aktører ønsker å kunne skrive ut denne listen til excel for å få

Detaljer

Forelesning 2: Kryptografi

Forelesning 2: Kryptografi Universitetet i Oslo IN2120 Informasjonssikkerhet Høst 2019 Workshop-oppgaver med løsningsforslag Forelesning 2: Kryptografi Oppgave 1 a. For hvilke informasjonstilstander (lagring, overføring, behandling)

Detaljer

Mobilbank kontrollspørsmål apper

Mobilbank kontrollspørsmål apper Egenevalueringsskjema Mobilbank DATO: 31.10.2014 Evalueringsskjema Mobilbank apper Del 1 Del 2 Strategi og sikkerhetspolicy Kost-nytte og ROS-analyser Utvikling og oppdatering Avtaler Driftsrelaterte spørsmål

Detaljer

Kryptoløsninger I Hjemmekontor Og Mobile Klienter

Kryptoløsninger I Hjemmekontor Og Mobile Klienter Kryptoløsninger I Hjemmekontor Og Mobile Klienter Norsk kryptoseminar 2002. Trondheim 17-18 oktober. Anders Paulshus, forsker ved seksjon for teknisk krypto apaulshus@mil.no FO / Sikkerhetsstaben Nasjonal

Detaljer

Krav til kommunikasjonssikkerhet

Krav til kommunikasjonssikkerhet Krav til kommunikasjonssikkerhet for EDI-løsninger Versjon 1.0 30. januar 2002 KITH Rapport 04/02 ISBN 82-7846-128-7 KITH-rapport Tittel Krav til kommunikasjonssikkerhet for EDI-løsninger Forfatter(e)

Detaljer

Integrasjon Altinn. 31. august 2009 Morten Græsby

Integrasjon Altinn. 31. august 2009 Morten Græsby Integrasjon Altinn 31. august 2009 Morten Græsby 1 Formål Gi en grunnleggende oversikt over muligheter for integrasjon mot den nye Altinn-løsningen Fokus på integrasjon mot Altinn tjenester: Sluttbrukersystem

Detaljer

Vedlegg B: Behandling i Standardiseringsrådet, DANE

Vedlegg B: Behandling i Standardiseringsrådet, DANE Vedlegg B: Behandling i Standardiseringsrådet, DANE Innhold: Saksframlegg til Standardiseringsrådets møte 20180925-B Oppsummering av høringssvar - DANE Oppdatert forslag til anbefaling - DANE Side 1 av

Detaljer

Altinn II v1 - Integrasjon for tjenesteeiere v1.0. Hvorfor / Hva / Hvordan

Altinn II v1 - Integrasjon for tjenesteeiere v1.0. Hvorfor / Hva / Hvordan Altinn II v1 - Integrasjon for tjenesteeiere v1.0 Hvorfor / Hva / Hvordan Målgruppe for kurset De som har behov for å vite mer om Altinn og integrasjonsmuligheter for tjenesteeiere De som skal utvikle

Detaljer

Endringer i versjon 14.1

Endringer i versjon 14.1 Endringer i versjon 14.1 Endringsnummer Endring Brukskvalitet 14165 Liste over aktører man representerer. Brukere som representerer mange aktører ønsker å kunne skrive ut denne listen til excel for å få

Detaljer

Vår referanse: A03 - G:17/173 Revisjon: 01 NASJONAL SIKKERHETSMYNDIGHET. Sikker informasjon i tiden etter en kvantedatamaskin KVANTERESISTENT KRYPTO

Vår referanse: A03 - G:17/173 Revisjon: 01 NASJONAL SIKKERHETSMYNDIGHET. Sikker informasjon i tiden etter en kvantedatamaskin KVANTERESISTENT KRYPTO Vår referanse: A03 - G:17/173 Revisjon: 01 NASJONAL SIKKERHETSMYNDIGHET Sikker informasjon i tiden etter en kvantedatamaskin KVANTERESISTENT KRYPTO INNHOLD 1. Introduksjon................................................................4

Detaljer

Autentisering og autorisasjon i webapplikasjoner med en etablert standard: SAML 2.0

Autentisering og autorisasjon i webapplikasjoner med en etablert standard: SAML 2.0 Autentisering og autorisasjon i webapplikasjoner med en etablert standard: SAML 2.0 Andreas Åkre Solberg UNINETT andreas@uninett.no Feide - autentiseringssystem for webapplikasjoner i utdanningssektoren.

Detaljer

Registreringsskjema for sertifikatklasse Person-Høyt

Registreringsskjema for sertifikatklasse Person-Høyt Registreringsskjema for sertifikatklasse Person-Høyt Postboks 93 Telefon: 22 82 46 00 4791 Lillesand Telefaks: 22 82 46 40 www.nkom.no E-post: firmapost@nkom.no Jf. forskrift om frivillige selvdeklarasjonsordninger

Detaljer

BankID Norges planer for PSD2 TLP: GREEN. PSD2 workshop 30 mars Frode Beckmann Nilsen, Produktutviklingssjef

BankID Norges planer for PSD2 TLP: GREEN. PSD2 workshop 30 mars Frode Beckmann Nilsen, Produktutviklingssjef BankID Norges planer for PSD2 PSD2 workshop 30 mars 2017 Frode Beckmann Nilsen, Produktutviklingssjef TLP: GREEN Situasjonsbildet tilsier at BankID må levere en PSD2-tilpasset innpakning av produktet PSD2

Detaljer

Nasjonal sikkerhetsmyndighet

Nasjonal sikkerhetsmyndighet Nasjonal sikkerhetsmyndighet IT-veiledning for ugraderte systemer nr. 16 (U-16). Oppdatert: 2016-10-13 Universal 2nd Factor (U2F) Brukerautentisering mot nettsteder Hvordan oppnå tilfredsstillende autentisering

Detaljer

Brukerråd 2017 Strategi og utviklingsplaner for Difis felleskomponenter. Bergen 30. mai

Brukerråd 2017 Strategi og utviklingsplaner for Difis felleskomponenter. Bergen 30. mai Brukerråd 2017 Strategi og utviklingsplaner for Difis felleskomponenter Bergen 30. mai Difis nasjonale fellesløsninger ID-porten Kontakt- og reservasjonsregister Digital postkasse esignering einnsyn Nasjonal

Detaljer

IT Grunnkurs. Nettverk. Foiler av Bjørn J. Villa, Førsteamanuensis II Bearbeidet og presentert av Terje Rydland

IT Grunnkurs. Nettverk. Foiler av Bjørn J. Villa, Førsteamanuensis II Bearbeidet og presentert av Terje Rydland 1 IT Grunnkurs Nettverk Foiler av Bjørn J. Villa, Førsteamanuensis II bv@item.ntnu.no Bearbeidet og presentert av Terje Rydland terjery@idi.ntnu.no 2 Innhold Del 1 Motivasjon, Analog/Digital Meldingskomponenter,

Detaljer

eforum: drøfting av Seid leveranse 2

eforum: drøfting av Seid leveranse 2 eforum: drøfting av Seid leveranse 2 16. februar 2006 John Bothner Teknisk Avdeling john.bothner@nsm.stat.no www.nsm.stat.no Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier 1 Agenda Kort om NSM Om Seid

Detaljer

Nyheter i vente neste måneder. BankID-dagen 2017 Frode Beckmann Nilsen Produktutviklingssjef, BankID Norge

Nyheter i vente neste måneder. BankID-dagen 2017 Frode Beckmann Nilsen Produktutviklingssjef, BankID Norge Nyheter i vente neste 12-18 måneder BankID-dagen 2017 Frode Beckmann Nilsen Produktutviklingssjef, BankID Norge xid nytt produkt for enkel innlogging og gjenkjenning BankID på mobil ny løsning som harmoniserer

Detaljer

1. Sikkerhet i nettverk

1. Sikkerhet i nettverk 1. Sikkerhet i nettverk Stiftelsen TISIP i samarbeid med Avdeling for informatikk og e-læring, Høgskolen i Sør-Trøndelag Nettverk Olav Skundberg Opphavsrett: Forfatter og Stiftelsen TISIP Lærestoffet er

Detaljer

Forelesning 3: Nøkkelhåndtering og PKI

Forelesning 3: Nøkkelhåndtering og PKI Universitetet i Oslo IN2120 Informasjonssikkerhet Høst 2018 Workshop-spørsmål med svarforslag Forelesning 3: Nøkkelhåndtering og PKI Spørsmål 1 a. Hvorfor er god håndtering av kryptografiske nøkler essensiell

Detaljer