Nettskyen og offentlig sektor: Etter Snowden. Thomas Sødring HiOA



Like dokumenter
Nettskyen og offentlig sektor: Elefanter og monstre. Thomas Sødring HiOA

Skytjenester (Cloud computing)

Innhold. Fokuset er: Forhold til cloud leverandør Partsforhold Kunde perspektiv Leverandør perspektiv

Azure Stack. - når skyen blir lokal. Foredragsholder: Odd Egil Bergaust

Bak skyen: Behandling av personopplysninger. Tommy Tranvik, Senter for rettsinformatikk NOIKOS,

Box: erfaringer med UNINETTs første internasjonale skytjeneste. Jan Meijer, UNINETT

Nettskyen, kontroll med data og ledelsens ansvar

6105 Windows Server og datanett

Skyløsninger. Sikkerhet og leveransemodell

6105 Windows Server og datanett

Software Innovation med Public 360 Online. Odd-Henrik Hansen, Salgsdirektør og partneransvarlig Oktober 2014

Comendo Norge AS. I samarbeid med Office Center Hønefoss AS. Anette Storeide Comendo Norge AS Tlf

ASKER. Temadag høsten Skytjenester

Hva må jeg tenke på for å være sikker på at data er trygt lagret i skyen? Marius Sandbu

Skytjenester Status for Riksarkivets arbeid. Ta styringen! Norsk Arkivråds seminar mars 2015 i Trondheim. Olav Sataslåtten Riksarkivet

8 myter om datasikkerhet. du kan pensjonere i

ASKER. Bilder og dokumenter som en kun har lagret på kun én PC, ett Nettbrett, eller i én Telefon vil før eller senere gå tapt!

ASKER. Bilder og dokumenter som en bare har lagret på kun én PC, ett Nettbrett, eller i én Telefon vil før eller senere gå tapt!

Skytjenester utviklingstrekk, krav og forventninger. Frank Skapalen NVE

HVA ER SKYTJENESTER? Balanserte anskaffelser 19.juni

Agenda. Mulige gevinster ved å samarbeide om løsninger. Tjenesteorientert arkitektur for UH sektoren. Kontekst for arkitekturarbeid

Virus på Mac? JA! Det finnes. Denne guiden forteller deg hva som er problemet med virus på Mac hva du kan gjøre for å unngå å bli infisert selv

Office 365, din nye kommunikasjonsplattform og samarbeidsløsning.

Hvordan lage forespørsler for cloud-baserte tjenester og utarbeidelse av avtaler Advokat Herman Valen

Cloud computing. Bruk av skytjenester krever en klar strategi

Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket.

Om fem år er hele NAV i skyen. 18. juni 2019 // Petter Hafskjold, sjefarkitekt IT

Skytjenester. - Gevinster og utfordringer. Petter Kongshaug, UNINETT

Sosiale nettverk. - (hvor) passer bibliotekene inn? Magnus Enger collib.info. Oslo

En filserver på Internett tilgjengelig når som helst, hvor som helst. Enkelt, trygt og rimelig

Public 360 Online Datasikkerhet

BYOD. Kan man skille mellom jobb og privat?

Virus på Mac? JA! Det finnes. Denne guiden forteller deg hva som er problemet med virus på Mac hva du kan gjøre for å unngå å bli infisert selv

BASEFARM. Dato Author: Sven Ole Skrivervik CTO & Produkt-direktør

Sammendrag - Utredning av juridiske forhold ved bruk av nettsky i kommunal sektor en mulighetsstudie

Moderne integrasjonsarkitektur for B2C og B2E. Steinar Kolnes, Senior utvikler

Er du trygg i nettskyen 31. Mai 2011 Advokat Herman Valen

Jarle Langeland. Mellom IT-sikkerhet og personvern 2

Juridiske utfordringer med digitalisering

Arkivet i skyen Serveren på månen

Bjørn Erik Thon Direktør

DOKUMENTASJON E-post oppsett

Big Data. Dataforeningen, 13. februar 2013 Ove Skåra, informasjonsdirektør

Lumia med Windows Phone

SIKKER SKY. Skyseminar Difi Lars Strand Dag Sandham NSM

Tradisjonelt har næringslivet gruppert sin verdiskapning i 3 distinkte modeller:

Microsoftkjennelsen. - Amerikanske myndigheters tilgang til data. Eirik Andersen 16. oktober

Fleksible og fremtidsrettede it-løsninger for Moss Kommune. Veien til nettskyen v/bjarne I. Blom

Friheten ved å ha Office på alle enhetene dine

Hei! I vår digitale tidsalder representerer antallet informasjonskilder og store informasjonsmengder både utfordringer og muligheter for bedrifter.

Systemleverandører anno 2011

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Cloud Inspiration Day, UBC

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Difi, Oslo

Dumme spørsmål gir ubrukelige svar Om kvalitet på risikovurderinger knyttet til personvern og cloud tjenester

GETINGE ONLINE FÅ TILGANG TIL INFORMASJON UANSETT HVOR DU ER. Always with you

AGENDA. En produktiv arbeidsplass Ja, derfor Office 365 Hege Line Arnstein Andreassen. Office 365 del 2. Avslutning. Marie Johansen, Microsoft

Innhold: Hva skjer med driftskontroll når n r IT blir en tjeneste i skyen? Innhold: IT vs Driftskontrollsystemer:

Helsetjenester i skyen sikkerhetsutfordringer og muligheter

Fleksible og fremtidsrettede it-løsninger for Moss Kommune. Veien til nettskyen Terje Jensen, sikkerhetsansvarlig Moss kommune

Syntel AS leverer det du trenger for enkel, sikker og effektiv drift av din virksomhet.

som blanker skjermen (clear screen). Du får en oversikt over alle kommandoene ved å skrive,

FREMTIDENS SIKKERHETS- UTFORDRINGER

Material Connexion. Søkeveiledning Norsk versjon Tilrettelagt for HiOA i overensstemmelse med KHiB biblioteket, 7. august 2013.

BESKYTT FORRETNINGENE UANSETT HVOR DE ER. Protection Service for Business

En riktig anskaffelsesprosess eller en riktig anskaffelse. Odd-Henrik Hansen, Salgsdirektør

SCANIA SERVICES Dedikerte tjenester hele veien

Installere programvare gjennom Datapennalet - Tilbud

Skytjenester bruk dem gjerne, men bruk dem riktig

Drifte selv eller sette bort - pro et contra.

Respondents: 383 displayed, 383 total Status: Closed. Launched Date: Closed Date:

FIRE EFFEKTIVE TILTAK MOT DATAANGREP

Helsedata i skyen og personvern på viddene? Helge Veum, avdelingsdirektør H-dir arbeidsseminar om skyteknologi Kongsvinger 10.

Service above self. (Det å gagne andre) Vi hjelper multihandikappede barn og ungdom i St. Petersburg til et bedre liv.

Brukerguide for mobil utskrift og skanning for Brother iprint&scan (Windows Phone )

Guide. Valg av regnskapsprogram

Fleksible og fremtidsrettede it-løsninger for Moss Kommune. Veien til nettskyen v/bjarne I. Blom

7.Februar april :26. Side 1 for Bakgrunn

Advokat Arve Føyen Advokatfirmaet FØYEN Torkildsen

En monopolvirksomhets ferd mot skyen Hvordan Lånekassen rigger seg for ytterligere effektivisering og innovasjon

Aleksander Thanem Bjøru Seniorkonsulent MCSE og Citrix CCIA


mnemonic frokostseminar

Kjenn din PC (Windows7)

Det digitale trusselbildet Sårbarheter og tiltak

Software, hardware, elsewhere or vaporware?

Compello Fakturagodkjenning Versjon 10 Software as a service. Tilgang til ny modulen Regnskapsføring

Ekte versus hybride skyløsninger. IT-puls Trondheim 12.mai 2016 Helge Strømme

Horisont 2020 EUs forsknings- og innovasjonsprogram. Brussel, 6. oktober 2014 Yngve Foss, leder, Forskningsrådets Brusselkontor

Sikkerhet og internett

Skype for Business. Med telefoni. Telefonen er fortsatt det første stedet ditt for å gi kunder et godt førsteinntrykk.

SOLICARD ARX. Adgangssystemet som gir deg ubegrenset frihet. An ASSA ABLOY Group company

Compello Fakturagodkjenning Versjon 10.5 As a Service. Tilgang til Compello Desktop - Regnskapsføring og Dokument import

ipad my good friends Uke OneDrive, Dropbox, Word, Excel, Outlook, Skype - på alle smartenhetene

MINE BESTE RÅD TIL OFFENTLIG SEKTOR

Utviklingen av framtidas elektroniske forvaltning hvor går grensen

Hvordan velge en leverandør for cloud backup

Når du skal handle noe fra nettbutikken, må du oppgi følgende opplysninger:

Sikkerhet og internett. Kan vi være vi trygge? Kan vi beskytte oss? Bør vi slå av nettet

Studierektor/Associate Dean Handelshøyskolen BI Institutt for ledelse og organisasjon Bedriftsrådgiver BHC A/S

Programvare for avgangselever ved Kvaløya VGS

Transkript:

Nettskyen og offentlig sektor: Etter Snowden Thomas Sødring HiOA

Debatten om nettskyen Lite balansert med mest fokus på de positive aspektene Forvirrende, ustrukturert Jus, teknologi, drift, sikkerhet Snakker forbi hverandre Snakker vi om IaaS, PaaS, SaaS? Må leve med fakta utenfor riktig kontekst Dagbladet «avslører» e-tjenesten [A] Mye avkreftes ikke for ikke å avsløre evner Det skurrer... det føles ikke riktig

Dette er ikke skyen

Hva nettskyen løser Du utvikler en app, en Scrabblevariant for smarttelefoner. Du har 50+ brukere Behovene for appen dekkes med en maskin med: 4-kjerners CPU (2.3Ghz) 500GB harddisk 4GB RAM Pris ca. 12 000,-

Hva nettskyen løser Men så får du omtale i VG og plutselig har du 2 000 000 brukere

Hva nettskyen løser Men så får du omtale i VG og plutselig har du 2 000 000 brukere og trenger flere maskiner

Hva nettskyen løser Men så får du omtale i VG og plutselig har du 2 000 000 brukere og trenger flere maskiner Har du 400 000,- nok plass? nok strøm? nok båndbredde? systemadminstratorer? belastningsutjevning? skalere opp mer?

Tjenestemodellene til en nettsky Software as a Service (SaaS) Et program feks Office 365 / Google Docs Platform as a Service (PaaS) En plattform der du får et sett av underliggende biblioteker / programvare å utvikle på Litt lik et subsett av et operativsystem Infrastructure as a Service (IaaS) En eller flere fysiske maskiner der du kjører ditt eget operativsystem (feks Windows 7) som en virtuell maskin

En eksistensiell krise Internet opplever en slags eksistensiell krise med tanke på tillit Overvåkingsmyndigheter har hatt en jerngrep rundt sentral infrastruktur, og vi har ikke tatt grepene for å beskytte oss Men bryr vi oss egentlig? Vi må skille mellom hva individer gjør og hva forvaltningen gjør Sykehusjournaler, barnevernsmapper, regjeringens utkaster til statsbudsjett osv

Internet er blitt et slags panoptikon Friman GNU FDL license. Se [7].

PRISM PRISM er et verktøy som brukes av NSA til å samle inn private data som er lagret hos Google / MS / Facebook o.l. Leverandørene benektet først kjennskap til programmet [1], noe NSA benekter [2], og bevis er kommet fram som viser at NSA betalte millioner av dollar til disse selskapene for etterkomme krav til programmet [3] Det er uklart i hvilken grad NSA har hatt tilgang til intern infrastruktur i selskapene Full tilgang via avlytting av kommunikasjonslenker Tilgang via en fysisk tilgang til servere Fokus på data i bevegelse [4]

Snowdenlekkasjene om MS... Det mest alvorlige [5] MS var det første selskapet som var med i PRISM Kryptering i outlook.com ble svekket slik at myndighetene enklere kunne overvåke brukere Kort tid etter at MS kjøpte Skype ble PRISMinnhold hentet fra Skype tredoblet Enklere tilgang og muligheter for å hente ut data fra SkyDrive nå OneDrive Yahoo har frigitt dokumentasjon at de prøvde å unngå bli dratt inn i PRISM-programmet [6] Venter fortsatt på MS sin forklaring

MS Kommenterer We have clear principles which guide the response across our entire company to government demands for customer information for both law enforcement and national security issues. We only ever comply with orders about specific accounts or identifiers. MS er også den eneste nettsky-tilbyderen i Europa som har bestått EUs krav til behandling av personsensitive data for flere av nettsky produkter Gjelder globalt [7] We do not provide any government with the ability to break the encryption, nor do we provide the government with the encryption keys. When we are legally obligated to comply with demands, we pull the specified content from our servers where it sits in an unencrypted state, and then we provide it to the government agency." MS får full pott i en EFF rapport om beskyttelse av brukere mot innsyn fra myndigheter [8] Vanskelig å forstå NSA-lekasjene og disse opplysningene

Samarbeid eller ikke Det er et problem at MS enten ikke vil eller ikke kan fortelle sannheten om hvordan de har samarbeidet med NSA NSA jobber både offensivt og defensivt Selskaper må følge amerikansk lov Lavabit valgte å legge ned når de ble pålagt å gi krypteringsnøkler til myndighetene [9] Amerikanske selskaper er underlagt hemmelig lovgivning med hemmelige krav til innsyn og avlytting, hemmelige domsavsigelser og hemmelige sanksjoner

Alle virtuelle maskiner som kjører i en offentlig nettsky opererer i et fullstendig fiendtlig miljø. Ingen kan stoles på, ikke en gang skytilbyderen George Reese DELL [10]

Er nettskyen riktig? Er dagens programvare utviklet for drift i nettskyen? Programvare og data i nettskyen må tåle å bli snoket på Nettskyen er ingen naturlig utvikling av Internett Internett er et suksess pga åpne standarder Mye av det nettskyleverandører tilbyr er proprietært og lukket Er en investering i nettskyen mest verdifull for kunden eller leverandøren? På langsikt I dag utgjør skytjenester 0,0000047 prosent av det totale globale it-markedet [11]

Tillit Kan vi ha tillit til disse leverandørene? [12] Det eneste vi kan være sikker på er at vi ikke kan være sikker på nettskyen Nå sier Google og MS at de tar sikkerhet alvorlig Hvordan hadde det vært uten Snowden? Nettskyen er presentert som en utopisk løsning NSM sier det handler ikke om tillit men om kontroll [13] MS mot DOJ om en epost på en server i Dublin Skal de bryte amerikansk eller europeisk lov?

Hvilken lovgivning Moss kommunes data er nå underlagt Norsk lov, Irsk lov, Amerikansk lov, Microsoft lov Vi trenger en rapport som går gjennom nettsky problematikken fra et lovverksperspektiv som ikke bare omhandler personvern Hvis data blir hacket hvem er påtalemyndighet? Spørsmålet er når, ikke om! Hva skjer hvis leverandøren går konkurs? Rettigheter omkring utlevering av data

Når vi flytter til skyen... Vi flytter en ikke-fungerende kommunal IT-infrastruktur fra lokaldrift til nettskyen Det finnes ingen rapport som sier at situasjon for drifting av kommunalt IT-infrastruktur er i en kritisk fase og nettskyen er løsningen Moss kommune har brukt 3-4 år og en ukjent sum penger på å flytte systemene sine til MS Azure plattformen Moss kommune har vel ryddet opp i bevaringsproblematikken?

Bevaringsituasjon for Moss Hentet fra http://kommunal-rapport.no/artikkel/sjekk_planer_for_elektronisk_arkiv

Silotenking Man har jobbet i tiår for å bryte ned siloene i offentlig sektor Blir nettskyen nye kommunale siloer? SaaS, PaaS, IaaS Hva slags interoperabilitet er det mellom leverandører? Hvor lett er det å flytte fra Office365 til GoogleDocs? Regjeringens ønske om å løse kommunenes digitaliseringsutfordringer Ikke nettskyen, men tjenesteorientering

Hva nå? Debatten i USA handler først og fremst om å begrense NSAs aktiviteter overfor amerikanske borgere Hvis du ikke er amerikansk borger, har du ingen rettigheter i USA Parallelt handler det om en svekket global posisjon for amerikanske selskaper Etterretningen har en oppgave å gjøre. Uansett utfallet av Snowdenlekkasjene, vil de fortsette å samle inn data De har et mandat for å samle inn data om utenlandske statsborgere Etter Snowden står leverandørene der som keisere uten klær Men noen vil fremdeles ikke ta innover seg sannheten

Oppsummering Nettskyen er (foreløpig) et feilspor for offentlig sektor Nok dokumentasjon av at vi har problemer som må taes tak i først [14] Nettskyen er ikke løsningen Virtualisering og private skyløsninger? I dag er nettskyen på nettskyleverandørenes betingelser, ikke dine Betingelsene er altfor dårlig Vent på neste generasjonen av nettsky Den må komme

Årets julegave til IT-sjefen

[1] PRISM Aldri hørt om det http://www.theguardian.com/world/2013/jun/07/pris m-tech-giants-shock-nsa-data-mining Referanser [8] Microsoft has your back https://www.eff.org/who-has-your-back-governmentdata-requests-2014 [2] PRISM Dere viste om det http://www.theguardian.com/world/2014/mar/19/us-t ech-giants-knew-nsa-data-collection-rajesh-de [3] PRISM Får betalt http://www.theguardian.com/world/2013/aug/23/nsaprism-costs-tech-companies-paid [4] Kryptering http://www.zdnet.com/microsoft-to-encrypt-netwo rk-traffic-amid-nsa-datacenter-link-tapping-claims -7000023687/ [5] Alvorlige beskyldninger http://www.theguardian.com/world/2013/jul/11/mi crosoft-nsa-collaboration-user-data [6] Yahoo http://www.washingtonpost.com/business/technol ogy/us-threatened-massive-fine-to-force-yahoo-t o-release-data/2014/09/11/38a7f69e-39e8-11e4-9c9f-ebb47272e40e_story.html [7] Microsoft EU certification http://blogs.microsoft.com/blog/2014/04/10/privacyauthorities-across-europe-approve-microsofts-cloud -commitments/ [9] Lavabit stenger http://www.theguardian.com/commentisfree/2014/m ay/20/why-did-lavabit-shut-down-snowden-email [10] DELL om nettskyen http://www.digi.no/930534/du-maa-vaere-litt -paranoid [11] Nettskyen er foreløpig liten http://www.tu.no/it/2014/09/18/skyleverandor-slakter -egen-bransje--kutt-ut-nettskyen [12] Where's the trust http://www.scmagazineuk.com/microsoft-says-nsa-s pying-hit-trust-in-the-cloud/article/376564/2/ [13] Det handler om kontroll http://www.digi.no/929814/for-meg-handler-skytjene ster-om-n-ting-kontroll [14] Riksrevisjonens undersøkelse https://www.riksrevisjonen.no/sitecollectiondocume nts/dokumentbasen/dokument3/2009-2010/dokum entbase_dok_3_13_2009_2010.pdf