E-ID, Sosiale Medier, industristandarder - nytteverdi og risiko



Like dokumenter
Sosiale Medier, e-ider og Personvern

Innovasjoner innen trygge og personvernsøkende elektroniske identiteter fra forskning

Lukkede pasientgrupper på sosiale medier en utfordring for personvernet. Hvor er løsningene?

Identitetshåndtering og Single Sign-On (SSO)

Prosjektplanlegging i IT. Atle Spilde Lars Gunnar Lundestad

Offentlig identitet og private personalia

ID-Porten bruk av elektronisk ID i offentlige tjenester på nett

RACE ROLE ACCESS ENHANCEMENT I STATKRAFT

Cloud Computing. Monaco Dette bør være forsiden på din presentasjon. Et lybilde med program etc. Kan komme før Ola prater.

NORGE. Patentstyret (12) SØKNAD (19) NO (21) (13) A1. (51) Int Cl. G06Q 20/00 ( )

Er norske virksomheter digitale sinker? Hva betyr det? Og hvorfor er de det?

Video om xid er tilgjengelig her:

En riktig anskaffelsesprosess eller en riktig anskaffelse. Odd-Henrik Hansen, Salgsdirektør

Informasjonssikkerhet

IT & MANAGEMENT KONSULENTER RIGHT PEOPLE RIGHT AWAY

Skytjenester (Cloud computing)

Varme og kalde hender og integrasjon av ny teknologi i og på topp av gamle systemer. Er det mulig?

LEDERE MED PASJON OG TEKNOLOGI NYSGJERRIGHET. Copyright 2012 Allinnovation All Rights Reserved.

Continua Service Center Samling i kommunenettverket på Gardermoen den 2. februar 2015

(12) PATENT (19) NO (11) (13) B1 NORGE. (51) Int Cl. Patentstyret

Erfaringer fra en Prosjektleder som fikk «overflow»

DET HANDLER OM KOMMUNIKASJON MELLOM MENNESKER

mobilen blir din lommebok

IT-lederkonferansen (Hvorfor) er norske virksomheter digitale sinker? Invitasjon til diskusjon basert på en pågående undersøkelse

What's in IT for me? Sted CAMPUS HELGELAND, MO I RANA Tid

eid for meg og for oss

Sikkerhetsportalen det nye verktøyet for det offentlige sin bruk av eid og sikker kommunikasjon på internett SDF

Welcome to RiskNet open workshop

<Insert Picture Here> Oracle BPM Suite. Bjarte Drivenes

Modernisering av folkeregisteret Nordisk adressemøte, Oslo mai 2012

Kurskategori 2: Læring og undervisning i et IKT-miljø. vår

SmartPhones. Vi viser vei i din mobile hverdag.

Hvordan ser bankene på fintech? Christoffer O.

Hvordan bedømmer Gartner de lange linjene?

Året store løft mot en spennende fremtid. Copyright Xledger Nov All rights reserved

Den europeiske byggenæringen blir digital. hva skjer i Europa? Steen Sunesen Oslo,

Forskernes digitale nærvær og identitet

C L O U D S E C U R I T Y A L L I A N C E

Industrien må ha tilgang til helsedata for å kunne levere innovative produkter for fremtidens helsetjenester Er vi klare?

Modernisering av folkeregisteret ekommune-konferanse 2012 Trondheim,

Software Innovation med Public 360 Online. Odd-Henrik Hansen, Salgsdirektør og partneransvarlig Oktober 2014

Claims based identity and access control sikker tilgang på tvers. Eirik Mangseth, Seniorrådgiver, Avdeling ehelse, Helsedirektoratet

Hva vet appen om deg? Catharina Nes, seniorrådgiver i Datatilsynet

Et stort sprang fremover

NETWORK FUNCTION VIRTUALIZATION (NFV) HVA OG HVORFOR?

NOVAPOINT BRUKERMØTE 2016 BERGEN, mai

Vår digitale sårbarhet teknologi og åpne spørsmål

Kontaktløse kort En ny mulighet for bankene?

Public roadmap for information management, governance and exchange SINTEF

Grunnlag: 11 år med erfaring og tilbakemeldinger

Introduction to DK- CERT Vulnerability Database

Erfaringer fra utrustit

CEN/TS «Innovasjon- å skape verdier på nye måter» Har vi råd til å la være? Anthony Kallevig, LO

System integration testing. Forelesning Systems Testing UiB Høst 2011, Ina M. Espås,

«Dataverdens Trygg Trafikk»

Personvern i skyen Medlemsmøte i Cloud Security Alliance

Lean markedsutvikling en raskere og tryggere vei til internasjonal vekst

We are Knowit. We create the new solutions.

Når Big Data blir Big Business. Foredrag ved Standard Morgen 11.Desember 2017 Arne Dulsrud Forskningssjef SIFO

PERSONVERNERKLÆRING BARNEVAKTNETT

Itled 4021 IT Governance Fra IT-strategi til digital forretningsstrategi og plattformer

BankID Norges planer for PSD2 TLP: GREEN. PSD2 workshop 30 mars Frode Beckmann Nilsen, Produktutviklingssjef

Erik Kulterud Klarna

IT:PULS. Cloud Computing Fremtiden er her allerede. Praktiske erfaringer med etablering og leveranse av Cloudtjenester

NFC city og potensial for mobile tilbud

Har vi forretningsmodeller som muliggjør effektiv utvikling og introduksjon av nye tjenester i helsesektoren?

Jon Hammeren Nilsson, Anders Emil Rønning, Lars Grini og Erling Fjelstad

Innføring av 2-faktor autentisering ved pålogging - for kunder som benytter Evolution -

STUDIETUR: DISRUPTIVENESS I BANK OG FINANS. New York, San Francisco og Silicon Valley, mandag 14 torsdag 17. mars 2016

Policy vedrørende informasjonskapsler og annen tilsvarende teknologi

Digital Strategi i en E- handelskontekst. Dynamics User Group Norge - September 2017

Bak skyen: Behandling av personopplysninger. Tommy Tranvik, Senter for rettsinformatikk NOIKOS,

mnemonic frokostseminar

DESDIFORs virkeområde

Personvern og sikkerhet

Erfaring fra søknadsutvikling

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Difi, Oslo

F.I.F.F.I.G. Fleksibelt og Innovativt system For FakultetsInformasjon og andre Greier

Fingeravtrykk til autentisering. hvor gode er dagens løsninger?

Når du skal handle noe fra nettbutikken, må du oppgi følgende opplysninger:

En praktisk anvendelse av ITIL rammeverket

Brukers Arbeidsflate. Tjeneste Katalog. Hva vi leverer... Presentasjon Administrasjon Automatisering

Mennesker og maskiner i samspill

Dataporten sikker og enkel deling av data i UH-sektoren

DIGITALISERING I UH-SEKTOREN. DigiEx, Handelshøyskolen BI. Prosjekt 2014, 13. November, 2014

Fra Bankkort med bilde til Elektronisk ID. Ny elektronisk hverdag for Norske Borgere

Muliggjørende teknologier "Teknologibad" Manufacturing

Referansearkitektur sikkerhet

1 GRUNNLEGGENDE OM GDPR OG PERSONVERN 2 DATAOVERSIKTER 3 GJENNOMSIKTIGHET 4 SAMTYKKER 5 DATAUTVEKSLING 6 ENKELTE ANDRE SENTRALE REGLER 7 HVORDAN

Sterk global konkurranse, raske teknologiskift og det grønne skiftet utfordrer dagens løsninger og produksjonsmetoder.

Dataforeningen Østlandet Cloud Computing DEN NORSKE DATAFORENING Vi engasjerer, påvirker og skaper fremtid!

Direktoratet for IKT og fellestjenester i høyere utdanning og forskning

Digitalisering. Fra frykt til praksis. Research and Education Network seminar BI, Nydalen 15. februar Espen Andersen

BankAxept i en ny digital virkelighet. - og hvor er bransjen om 2år? BETALINGSFORMIDLING 2018

DEN DIGITALE ARBEIDS- PLASSEN ANNO 2015

Hårfagre ITS Konferanse 2013

Autentisering og autorisasjon i webapplikasjoner med en etablert standard: SAML 2.0

Tilgjengelige apps fra design til bruk

Fremtiden er (enda mer) mobil

Teknisk hjørne RiskManager

Transkript:

www.nr.no E-ID, Sosiale Medier, industristandarder - nytteverdi og risiko Innføring I populære e-id-systemer Dr. Lothar Fritsch Norsk Regnesentral Norstella workshop Globale vs. nasjonale eid-løsninger Oslo, 16. September 2014

Lothar Fritsch Forsker innenfor IKT Sikkerhet, Personvernsteknologi og e-id hos Norsk Regnesentral Mastergrad i informatikk, spesialist i informasjonssikkerhet Industrierfaring som Product Manager Doktorgrad i Frankfurt s Goethe-Universitet innenfor Information Systems -avdeling i økonomisk fakultet. Fokus på personvern og e-id i mobilapplikasjoner Jobber med forskjellige prosjekter i Norge og EUsammenheng Web: http://www.nr.no/ ~lothar 2

Agenda 1. Sosiale Medier 2. E-ID kort definisjon og egenskaper fra en forsker 3. Globale e-id systemer 1. Sosiale medier som facebook, Google, og andre OpenID-løsninger 2. Industriallianser Kantara, Fido Alliance, OASIS 4. Muligheter og risiko 5. Spesielt om personvern 3

Sosiale nettverk, sosiale medier The term social software characterises infrastructures, platforms and applications that enable users to communicate, collaborate and coordinate themselves via networks, to establish and maintain relationships and thus in some way map social aspects of real life to an online environment. Its main functions are: Information Management: finding, evaluating and administration of information Self Management: present aspects of yourself on the Internet Relationship Management: represent and maintain contacts to others via Internet (A comparison of privacy issues in collaborative workspaces and social networks, Martin Pekárek & Stefanie Pötzsch, IDIS journal 2009:2, PrimeLife project; Boyd/Ellison 2007) 4

Sosiale nettverk, sosiale medier "Regardless of the purpose of a WBSN, one of the main reasons for participating is to share and exchange information with other users. " (Carminati et al: Enforcing Access Control in Web-based social networks, ACM Transactions on Information and System Security 2009:1) 5

Oppsummering Sosiale Nettverk Sosiale nettverk er plattformer på nett som krever personlig innlogging og opprettelse av et profil Transaksjoner på plattform er enten rettet til egne eller fremmede dataobjekter ( medier ), eller til andre bruker igjennom en modell av sosiale relasjoner og meldingstjenester Det fins muligheter til å beskytte sine egne medier med adgangskontrollregler for andre bruker eller grupper av brukere Formål til en sosial nettverk er avgjørende for hvilke informasjoner fins, og hva de er brukt til. Plattformen får vanligvis godt innsyn i relasjoner og bruk av objekter. 6

Agenda 1. Sosiale Medier 2. E-ID kort definisjon og egenskaper fra en forsker 3. Globale e-id systemer 1. Sosiale medier som facebook, Google, og andre OpenID-løsninger 2. Industriallianser Kantara, Fido Alliance, OASIS 4. Muligheter og risiko 5. Spesielt om personvern 7

Hva er en e-id? en liten bit digital data basert på algoritmer i programmvare eller i hardware som skal overbevise en datamaskin at en visst person sitter foran maskinen e-ider kan være tilknyttet til en offisiell identitet, for eksempel en pass eller en personnummer Mange e-ider er tilknyttet til myke identiteter: e-postadresser, brukerpseudonymer, E-IDer brukes til mange ulike formål E-IDer er tilknyttet til en kommunikasjonskanal, eller ikke E-IDer og tilknytning til identitet kan være styrt av brukeren selv (valg av pseudonym eller ID i OpenID), eller påtvunget (pass fra staten, MinID). Det kan i tillegg aggregeres IDprofiler av sosiale medier eller andre tjenester. 8

Hvorfor brukes e-id er? Identifisering Hvem er brukeren ved innlogging eller forvalting av personopplysninger i databaser Autentisering Er det virkelig brukeren? Bevis det! Autorisering eller ikke-benektelse Legitimering av transaksjoner basert på en e-id. Betyr ofte at man kan ikke nekter transaksjon. 9

Oppsummering e-id e-id brukes til forskjellige formål i applikasjoner og tjenester på nett Hvilke opplysninger må tilknyttes til en e-id for å lage en trygg transaksjon er helt avhengig av applikasjoner som tar i bruk e-ider En e-id system som utvider bruksområdet til nye applikasjoner kan skape trusler både for den opprinelige applikasjon, den nye område, eller for brukerens personvern Løsninger på marked tilbyr varierende sikkerhetsog personvernsegenskaper 10

Agenda 1. Sosiale Medier 2. E-ID kort definisjon og egenskaper fra en forsker 3. Globale e-id systemer 1. Sosiale medier som facebook, Google, og andre OpenID-løsninger 2. Industriallianser Kantara, Fido Alliance, OASIS 4. Muligheter og risiko 5. Spesielt om personvern 11

facebook, Google, OpenID OpenID-protokoll brukes for identifisering på kryss av sosiale medier. Konsept: Brukerprofil på ett nettsted, nettsted tilbyr identifikasjon via OpenID til flere tjenester 12

OpenID slik fungerer det Nettbutikk facebook Brukerprofil Kundeprofil Bruker 13

OpenID - implikasjoner Registrering overlates til OpenID-tilbyder (f.eks. facebook) ID provider får med hvilke nettbutikker brukeren pleier å bruke og hvor ofte. Betalingen for tjenesten er at brukerne utsettes for mer målrettet reklame Brukerne kan bruke samme OpenID i flere bruksområder (jobb, privat) noe som fører til blanding av roller og økt informasjonslekkasje OpenID provider er ofte ikke underlagt norsk rett Integrasjon av hardware-token er mulig, men knapt i bruk med de store OpenID-økosystemer 14

Industri-e-ID I : Kantara Oppfølger til Liberty Alliance Basert på SAML federations med attributer 4 sikkerhetsnivåer (assurance levels), definisjon av skadenivåer, eksempler Sertifiserings- og akkrediteringsprosedurer 15

Industri-e-ID II : Fido Alliance ARM, Google, Lenovo, Samsung, Mastercard and many other companies Aim: password-free authentication with 2 factors: a key & a token Strong group with mobile CPU vendor, card vendors, device vendors and ecosystems Mobile e-id ecosystem for ARM/Android 16

Industri-e-ID III : OASIS Organization for the Advancement of Structured Information Standards (OASIS) OASIS is a member-led, international non-profit standards consortium concentrating on structured information and global e-business standards Members of OASIS are Vendors, users, academics and governments Organizations, individuals and industry groups Develops Security Assertion Markup Language (SAML) 2.0 OASIS Standard Used e.g. in Danmark & Norway for e-government 17

Industri-e-ID III : OASIS 18

Agenda 1. Sosiale Medier 2. E-ID kort definisjon og egenskaper fra en forsker 3. Globale e-id systemer 1. Sosiale medier som facebook, Google, og andre OpenID-løsninger 2. Industriallianser Kantara, Fido Alliance, OASIS 4. Muligheter og risiko 5. Spesielt om personvern 19

Muligheter Det er mulig å bygge opp meglerinfrastruktur: inkludering av fremmede IDP og brukere i egne webservices. OpenID har lave kostader, og lav tilitsnivå mot sosiale medier og sine brukere. Mange brukere! Kantara er ikke ulik STORK-spesifikasjon i Europa 4 sikkerhetsnivåer definert, akkreditering. Internasjonal interoperbilitet. OASIS videreutvikler SAML-baserte føderasjoner i nye kontekster, for eks. Cloud access. Passer til en stor antall etablete webservices med brukeridentifisering. Fido skaper en hardware-sikkret økosystem for mobile terminaler. 20

e-id og Datasikkerhet ID-tyveri og andre trusler for e-ider er avhengig av: Kan e-id kopieres? Kan e-id brukes fra en annet sted? Kan e-id brukes uten videre, hemmelige utlysninger (for eksempel PIN-koder)? Flyttes det avgjørende informasjoner sikker over åpne nettverk (for eksempel SMS-meldinger med PIN-koder)? Kan e-id verifiseres mot brukeren slik at det oppdages bruk av stjalet e-id? Ligger token, nøkler, registreringsdata og datasporer i land og rettssystemer hvor de er tilgjengelig når det trengs? 21

Walled gardens åpne e-id økosystemer Dette leveres. Dette loves. 22

Sikkerhetsmodul Hvem eier sikker element? Hvem bestemmer over nøkler og attributer? Hvem bestemmer over tilknytning til nye e-id økosystemer? 23

Forretningsmodell Kan vi akseptere lock-in i et lukket økosystem? Hvor lenge skal relasjon til kunder/personer være? Engangstransaksjon Kunde som returnerer flere ganger Livslang, f.eks. i forsikringsbransjen (flere bytte over e-id teknologi, endring i personlige ferdigheter, digitale hjelpemidler, e-inkludering) Hvor kritisk er data og kunderelasjon sett mot andre partier? Er det hemmelig informasjon, kritisk informasjon, eller skadelig informasjon involvert? 24

Agenda 1. Sosiale Medier 2. E-ID kort definisjon og egenskaper fra en forsker 3. Globale e-id systemer 1. Sosiale medier som facebook, Google, og andre OpenID-løsninger 2. Industriallianser Kantara, Fido Alliance, OASIS 4. Muligheter og risiko 5. Spesielt om personvern 25

e-id og Personvern e-ider kan på forskjellige måter skape personvernsrisiko: e-ider kan inneholder navn, fødselsdato eller andre opplysninger som ikke er nødvendig for alle transaksjoner Bruk av samme e-id kan sammenknytte forskjellige databaser, applikasjoner og organisasjoner slik at personopplysninger kombineres veldig lett Data som IP-adresser forvandles til en e-id med stor sporingspotensial hvis tjenesteleverandører og applikasjonseiere tar de i bruk som ID Tilknytting av ny informasjon eller nye tjenester til en e-id kan skape store personvernsutfordringer (for eksempel name-tagging i digital fotoalbum, bruk av Google-konto gjennom Facebook) 26

e-id og Personvern En e-id-økosystem kan dø av for mye forurensing med dubletter, falske identiteter, forfalskete eller utdaterte attributer osv. Det er bedre å tilby fairness i behandling av identiteter, profiler og personopplysninger enn å håndtere kunder som med intensjon forfalsker data og bruker engangs e-post-adresser. Det lønner seg ikke i alle forretningsmodeller å «invitere hjem» de store sosiale medier med sine reklameorienterte overvåkningsmekanismer 27

Skap innovasjon med oss! Veiledning av ledere Kompetanseheving Nettverksbygging: rekruttering, teknologi og marked Overføring av teknologier Forskning & Innovasjon med Norsk Regnesentral Utvidelse av forretning Støtte i utvikling av teknologier Offentlig støtte Støtte til entreprenører 28

Mulige sammenarbeidsformer Teknisk workshop (1 dagsverk) Problemanalyse, løsningsskisse Spesifikasjon med kundenes fagavdeling Prosjektarbeid etter behov Sammenarbeid med kundenes fagavdeling Leveranse med fast pris Oppdrag for konkret leveranse Faglig opplæring Seminar eller workshop 29