Autentisering av ansatte



Like dokumenter
ID-porten Utviklingsplan 2016

ID-porten Utviklingsplan 2017

ID-Porten bruk av elektronisk ID i offentlige tjenester på nett

Identifisering, autentisering og tilgangskontroll for representanter. 10. September 2019 // IT-arkitektur // Håkon Jendal

Difis felleskomponenter. Nokios

Alt du trenger å vite om digital postkasse. Informasjon til ansatte i offentlig sektor

Felles grunnmur for digitale tjenester. Sikkerhetsinfrastruktur Normkonferansen 2017

Status for arbeidet med ID-Porten, eid i markedet

Digitalt førstevalg og felleskomponenter

Nasjonalt eid-program

Digital postkasse til innbyggere

Offentlige informasjonsinfrastrukturer

Standardisering og gjenbruk / sambruk av IT-komponenter i offentlig sektor

Brønnøysund, 19. september Ellen Marie Langen - Marianne Strypet -

Veikart for nasjonale felleskomponenter

Nye felles løsninger for eid i offentlig sektor

Offentlige informasjonsinfrastrukturer

Samordning, samarbeid og samhandling

Kristian Bergem. Direktoratet for forvaltning og IKT

Veiledning for elektronisk registrering

Felles veikart for nasjonale felleskomponenter i regi av Skate. Digitaliseringskonferansen 2015 vidar.holmane@difi.no

Brukerråd 2017 Strategi og utviklingsplaner for Difis felleskomponenter. Bergen 30. mai

Digital Agenda for Norge

Designguide for ID-porten. Versjon 2.0

Veikart for nasjonale felleskomponenter

Stig Hornnes Rådgiver - FAD 19. April 2012

Dagens agenda. Det store bildet. Tre hovedelementer i arbeidet med utvikling av IKT i det offentlige

Laget av Dato Orginal plassering fil. Johnny Andre Sunnarvik. Nov 2016

«Difi som leverandør av fellesløsninger» Digitaliseringskonferansen 2016 Torgeir Strypet

Personinformasjon i norsk offentlig sektor et område i endring Jon Ølnes, UniBridge AS

Designguide for ID-porten. Versjon 2.0

Difi bidrar til å digitalisere Norge. BankID - dagen 2017 Torgeir Strypet, avdelingsdirektør Difi

FEIDE eid for utdanningssektoren. Kristine Sevik og Morten Dahl, UNINETT ABC

Status og utviklingsplaner Difis fellesløsninger. Brukerrådet

Elektroniske MEG! Hvordan Difi bidrar til utvikling av elektroniske tjenester. Servicekonferansen 2010

Digitale adresser Kontakt- og reservasjonsregisteret. Adresseseminaret Helge Bang, Difi

Altinn Utviklingsplan 2017

Offentlige informasjonsinfrastrukturer

Strategi for signeringstjenesten Difi rapport 2017:3 ISSN Vedlegg 1 - Innmeldte behov pr. 1. mars 2017

Felles IKT-arktiektur med vekt på sikker tilgang til elektroniske tjenester - presentasjon for Norsk kommunal teknisk forening

Prosjekt E-skjema fase 3. Kundeinformasjon

Samarbeid for digital forenkling. Direktør Lars Peder Brekk Brønnøysundregistrene Altinndagen 1. desember 2014

Behov for en nasjonal sikkerhetsinfrastruktur for helse- og omsorgssektoren - hvorfor?

Selvbetjening for oppdragstakere Introduksjonshefte til saksbehandlere

Kurs i felleskomponenter

Anvendelsesområder for bruk av e-id med og i offentlig sektor- forprosjekt

Brukerveiledning for Styrevervregisteret - personer

Strategi for ID-porten Difi rapport 2014:6 ISSN

Offentlig digitalisering i siget

Disposisjon. Digitalt førstevalg og Digitaliseringsprogrammet

Statens legemiddelverk. Generelt om Altinn. EYRA - Digital samhandling med Statens legemiddelverk

Difis og Skates bidrag til mer, bedre og samordnet digitalisering

Nasjonale standardar og felleskomponentar kva er det og korleis påverkar det arkivet?

KOMMUNE24:7. Gi innbyggerne digitalt førstevalg med e-skjema

Statusrapport for Difis fellesløysingar. Februar 2019

Informasjon om bestilling og utlevering av e-id/buypass smartkort

Feide Nøkkel til den digitale skolen

Digitalt førstevalg. Digital postkasse som en del av digitalt førstevalg i forvaltningen. FINF 4001 høst 2016

Brukerveiledning for ny Agro Lønn med støtte for A-ordningen

Erfaringer med bruk av konkurransepreget dialog i et IKT-prosjekt. Fagdirektør Birgitte Egset Frokostseminar 13.desember 2013

Felles infrastruktur for elektronisk ID i offentlig sektor

Digital postkasse til innbyggerne. Sikker Digitalisering 2015 Birgitte Egset, Difi

Registrering i Frivillighetsregisteret

På nett med innbyggerne Regjeringens digitaliseringsprogram

AP221 Use Case SBL Autentiser og autoriser bruker

Statusrapport for Difis fellesløysingar. Juni & juli 2019

Oppsett av lønnssystemet mot Altinn

Videokonsultasjon - sjekkliste

Digitalt førstevalg Norge

Guide til første gangs pålogging og aktivering av ny institusjon i NOKUTs Institusjonsportal

Digital signatur fra Skanska

Sikkerhetsportalen det nye verktøyet for det offentlige sin bruk av eid og sikker kommunikasjon på internett SDF

Altinn for fagsystemleverandører

Høringssvar forslag til strategi for eid og e-signatur i offentlig sektor

På nett med innbyggerne Regjeringens digitaliseringsprogram. Karl Eirik Schjøtt-Pedersen Difis digitaliseringskonferanse 30.

Digital post (nok engang) Velg mellom Digipost og e-boks og få post fra det offentlige til din elektroniske postkasse

Virksomhetssertifikater og roller på bedriftsnivå. onsdag 12. mars 2008 Ståle Rundberg

Felles offentlig IKT-arkitektur

Digitaliseringsprogrammet - hva blir utfordringene for arkivet?

Regjeringens digitaliseringsprogram Sett fra Brønnøysund med Altinn-briller

Tilleggstjenester for Difis fellesløsninger

ELEKTRONISK SIGNERING

Difis fellesløsninger til offentlig sektor status og muligheter

Om eid-programmet og ID-porten. Standardiseringsrådet 16. september 2010 Birgitte J. Egset

Nasjonale fellesløsninger i effektivt samspill med sak- og arkivsystem. Torgeir Strypet

Huldt & Lillevik Lønn Lønn 5.0. Versjon

Statusrapport for Difis fellesløysingar. Juli 2018

Sikker digital dialog GITTE CECILIE LANGAAS KIHL & HANNE MELBY

Brukermanual Samarbeidsportalen. Oppdatert 3. juli 2015

Endringer i versjon 14.1

Dagens situasjon. Hovedanbefalinger

Kom i gang med Avfallsdeklarering.no

Veiledning for bruk av tjenester via Altinn

Video om xid er tilgjengelig her:

HVORDAN SKAFFE KLUBBEN ORGANISASJONSNUMMER?

Hva løser ID-porten?

Altinn, Difi og MinSide. Samarbeid og grenseoppgang. Altinndagen - Hallstein Husand

Oppstart digital forsendelse fra sak/arkivsystem og rutiner internt i organisasjonen

Statusrapport for Difis fellesløysingar. Januar 2019

Felleskomponenter. Samhandlingsarena - Semicolon 2 Bjørn Holstad

Transkript:

Autentisering av ansatte Øivind Grinde, Difi Norstella eid fagutvalg 20.3.2014

Strategi for ID-porten Mandat Levere en strategi med besluttbare tiltak og løsningsalternativer på identifiserte områder. Prosjektets tidsperiode Startet 21. november 2013 og løper til sommeren 2014 Ressurser Tre interne og tre eksterne på til sammen 320% stilling. 04.02.14

Mål Virksomheter som benytter IDporten kan planlegge sitt arbeid opp mot ID-portens utviklingsplan. Difis forvaltning av ID-porten profesjonaliseres og beslutninger rundt videreutvikling av ID-porten gjennomføres i tråd med den kommuniserte visjon og strategi. ID-porten fungerer i sammenheng med øvrige nasjonale felleskomponenter. JMfoto.no

BAKGRUNN OG BEHOV

Begreper Ansatte: En fysisk person som representerer en virksomhet. Ansatt som definert i arbeidsmiljøloven etc. og registrert i AAregisteret Frilanser, styremedlem, konsulent, vikar, student, hospitant, regnskapsfører, osv. Arbeidsgiver: En virksomhet som representeres av en fysisk person ved tilgang til en tjeneste. Tjenesteeier: En virksomhet som tilbyr en tjeneste for ansatte.

Begreper Identifisering Autentisering Autorisering

Det store bildet Autentisering Roller Fullmakter Autorisasjon Tilgang ID-porten Informasjon virksomheten besitter som tjenesteeier må ha for å gi riktig tilgang Tjenesteeier

Autentisering av ansatte Autentisering av ansatte er autentisering der tjenesten har behov for både å kjenne identiteten til personen som autentiserer seg, og arbeidsgiveren hun representerer. Autentisering av ansatte dekker ikke området roller og autorisasjoner, altså hvilken rolle personen har i virksomheten, og hva personen har tillatelse til å gjøre i tjenesten.

Avgrensninger for dette møtet Internasjonale aspekter holdt utenom nå e-id Utenlandske virksomheter (juridiske personer) Fysiske personer uten norsk fødselsnummer/d-nummer Eget temamøte for autentisering av utenlandske personer. ID-porten leverer ikke e-id, men forholder seg til de som eksisterer.

Autentisering av ansatte DAGENS SITUASJON

Behov hos tjenesteeier Tilgangskontroll Basert på arbeidsgiver/fullmakt/rolle i virksomheten Basert på person Oppslag i eksterne registre Kontroll på brukerutstyret. For eksempel kan det være policy om et sikkerhetsnivå på ITutstyret som ikke kan tilfredsstilles av hjemmemaskiner. Unngå forvekslingsfare Sporbarhet Iretteføringsmulighet ved misbruk Sporbarhet på individnivå Tilstrekkelig at arbeidsgiver har det / eller tjenesteeier ha det selv? Innsyn på tvers av systemer Tjenestekvalitet Tilpasse tjenesten til personen som autentiserer seg, som for eksempel for å fortsette dialogen der den ble avbrutt. Flere ansatte må samarbeide på tjenesten Tilstrekkelig sikkerhet

Behov hos arbeidsgiver Enkelt å ta i bruk tjenester for ansatte Enkelt å vedlikeholde roller og autorisasjoner Delegering/fullmakt både for administratorer og brukere Eks. en tjeneste i Altinn, som rolleregister og autorisasjonsregister. Enkel pålogging Eks. integrere lokal autentisering med tjenestens autentisering Hindre at jobbrelatert informasjon eksponeres utenom virksomheten Mangelfull kontroll på e-id Bruk av hjemme-pc

Behov hos den ansatte Unngå risiko for at privat informasjon eksponeres ved bruk av tjenester for ansatte Glemt utlogging Ondsinnet kode Tjeneste med blandet informasjon Brukervennlighet Lett å forstå risiko ved bruk av løsningene Slippe gjentatt autentisering på ofte brukte tjenester Tjenester som brukes i sammenheng Føderering av lokal innlogging (f.eks. unødvendig med DFØ-pålogging når en allerede er logget på arbeidsplassens maskin)

Dagens løsninger Tjenesteeierne løser dette på ulike måter i dag Folkeregistret: Store offentlige virksomheter har egne kopier av Folkeregisteret som benyttes av virksomhetens ansatte (SSB, Politiet ) Infotorg-tjenesten hos EVRY. Brukernavn og passord tilgjengelig fra hvor som helst. EVRY har ansvar for brukeradministrasjon Altinn: Virksomhetssertifikatet knyttes til en virksomhetsbruker. Virksomhetsbrukeren opprettes av en fysisk person med rettigheter til å representere virksomheten. Ansatte må forholde seg til flere ulike løsninger

Knytning mellom fysisk person og virksomhet Knytning mellom fysisk person og virksomhet eksisterer i følgende registre: Ansattelister hos den enkelte virksomhet (lønnssystem, adgangskontrollsystem, active directory og andre) Arbeidsgiver- og arbeidstakerregisteret Altinn Enhetsregisteret Statens tjenestemannsregister DFØ Andre knytninger: Ansattsertifikater E-postadresse

Ulike e-id-er Personlige e-id-er Buypass, BankID, Commfides MinID Ansatt e-id e-id for virksomheter Virksomhetssertifikater Smartkort eller fil Personlig disponert virksomhetssertifikat Ikke personlig Andre/bransje e-id-er

Identifisering Personopplysningsloven 12 «Fødselsnummer og andre entydige identifikasjonsmidler kan bare nyttes i behandlingen når det er saklig behov for sikker identifisering og metoden er nødvendig for å oppnå slik identifisering.» Ofte prinsipielle standpunkter Vanskelig å få grep om den bakenforliggende risiko ved bruk av entydig identifisering i jobbsammenheng. Erfaringer fra andre land Sverige, Tyskland, Storbritannia og Nederland

Autentisering av ansatte ID-PORTENS ROLLE

Autentisering av ansatte RELASJON MELLOM FYSISK PERSON OG VIRKSOMHET

A) Ansattforhold fra e-id ID-porten leser ansattforhold i e-id-en, og leverer dette videre til tjenesten. Fordeler: Ingen eksterne registre nødvendig Eksisterende infrastruktur Ulemper: Lav utbredelse av e-id i dag Krever egen e-id per ansattforhold Unødvendig resurskrevende for små bedrifter som rapporterer noen få gang i året. Vanskelig for virksomheter med hyppige endringer (eks. organisasjonslivet) Håndtering av ulike måter å fordele oppgaver i en virksomhet, for eksempel ved bruk av vikarer og konsulenter.

B) Oppslag fra tjenesteeier En fysisk person autentiserer seg overfor tjenesten. Tjenesten gjør oppslag i registre for å skaffe nødvendig informasjon om personens ansattforhold. Fordeler: Oppslagstjenesten kan brukes utenom autentiseringen. Oppslagstjenesten kan videreutvikles uavhengig av ID-porten. Informasjon fra oppslagstjenesten er ikke innom tredjepart. Ulemper: Ekstra integrasjon for hver tjenesteeier. Vanskelig å skjule personens fødselsnummer.

C) Oppslag fra ID-porten En fysisk person autentiserer seg overfor tjenesten. IDporten gjør nødvendige oppslag i autoritative registre Fordeler: Enkelt for tjenesten Noe eller all informasjon om den fysiske personen kan tas vekk Ulemper: Større kompleksitet med flere avhengigheter for ID-porten Informasjon fra oppslagstjenesten blir tilgjengelig for ID-porten. Ingen autoritative registre for dette formålet finnes i dag.

D) Virksomheten autentiseres og identifiserer den ansatte Ser det ikke som naturlig at ID-porten har en rolle. Kommer tilbake til denne under autentisering av virksomheter.

Autentisering av ansatte SEPARASJON MELLOM PRIVATSFÆRE OG JOBB- SFÆRE I ID-PORTEN

Forutsetninger Tjenester må klassifiseres som tjenester for ansatte eller innbyggere (eller begge?)

A) Ikke single sign-on Tjenester for ansatte benytter ikke single sign-on, hverken når en person kommer fra en annen tjeneste, eller går videre til en annen tjeneste. Fordeler (ved deling/misbruk av e-id): En kollega kan ikke gå fra en tjeneste for ansatte til en tjeneste for private, uten ny autentisering. En samboer kan ikke gå fra en tjeneste for private til en tjeneste for ansatte, uten ny autentisering. Ulemper: Mange autentiseringer på grunn av manglende single sign-on. Kan ikke skille jobb og privatliv ved å legge igjen e-id-er på jobb/hjemme. Hindrer ikke misbruk av e-id (e.g. ved deling av e-id)

B) Skille på e-id Tjenester for ansatte kan kun benyttes med e-id for ansatte, og tjenester for private kan ikke benyttes med e-id for ansatte. Fordeler: Tjenester for private kan gjøres helt utilgjengelig på jobb ved ikke å ta med egenanskaffede e-id-er på jobb. Tjenester for ansatte kan gjøres helt utilgjengelig hjemmefra ved ikke å ta med ansatt e-id hjem. Ulemper: Innbygger/ansatt må forholde seg til flere e-id-er. Kostnad ved ekstra e-id.

C) Tillitssirkler for single sign-on ID-porten støtter noen gitte områder der single sign-on kun kan benyttes for tjenestene innenfor området. For eksempel kan følgende områder være aktuelle: Tjenester for ansatte Tjenester helsesektoren tilbyr innbyggere Tjenester for innbyggere utenom helse ID-porten kommer i en "fargedrakt" per område, slik at brukeren kan se hvilke type tjenester hun logger seg på. Tjenester som tilbys både for ansatte og private (f.eks. Altinn) må selv tilpasse sine systemer til å respektere at autentiseringen ikke gjelder for hele bredden av tjenesten.

C) Tillitssirkler for single sign-on Fordeler: Single sign-on innenfor området. Generisk løsning som kan gjenbrukes for flere sektorer. En kollega kan ikke gå fra en tjeneste for ansatte til en tjeneste for private, uten ny autentisering. En samboer kan ikke gå fra en tjeneste for private til en tjeneste for ansatte, uten ny autentisering. Ulemper: Kan ikke skille jobb og privatliv ved å legge igjen e-id-er på jobb/hjemme. Hindrer ikke misbruk av e-id (e.g. ved deling av e-id)