Netöryggisáskoranir Hlutaneta og leiðir til úrbóta Þór Jes Þórisson skrifar 25. apríl 2023 07:31 Hlutanet Hlutanet (Internet of Things, IoT) færir fólki mikla möguleika þegar kemur að snjallvæðingu. Hinn almenni notandi ætti að geta nýtt þessa möguleika á öruggan hátt og með vissu um að fullnægjandi öryggi og persónuverndarráðstafanir séu fyrir hendi til að verja notkun þeirra á hlutanetinu (snjalltæki á Netinu). Það er oft því miður ekki alveg þannig. Öryggisvandamál Hlutaneta Fjölmörg dæmi hafa komið upp sem snúa að því hversu auðvelt var að brjótast inn í t.d. barnasnjallúr, öryggismyndavélar á heimilum og ýmsan nettengdan snjallbúnað á heimilum. Hlutanetsbúnaður hefur þá verið tekinn yfir, eigendum til armæðu og í sumum tilfellum til tjóns. Öryggisleiðbeiningar varðandi Hlutanet á neytendamarkaði Staðlaráð Íslands hefur þegar gefið út leiðbeiningar til að taka á þessum vanda, sjá ÍST WA 302:2021. Þær byggja á ETSI stöðlum og breskum leiðbeiningum. Þrjár megin leiðbeiningarnar eru: 1. Engin sjálfgefin aðgangsorð Öll lykilorð fyrir Hlutanetstæki eiga að vera einkvæm og ekki endursetjanleg í sjálfgefið lykilorð frá framleiðenda. 2. Innleiðing á upplýsingaskyldu vegna öryggisveikleika Öll fyrirtæki sem selja Nettengd tæki og þjónustu verða að bjóða upp á almennan aðgang, þar sem hægt er að senda inn upplýsingar um veikleika, þetta er gert til þess að fyrirtæki sem rannsaka öryggisveilur og aðrir geti upplýst um öryggisvandamál. 3. Halda hugbúnaði uppfærðum Hugbúnaðareiningar í Nettengdum tækjum eiga að vera uppfærðar á öruggan hátt. Upplýsa þarf opinberlega um uppfærslur á líftíma tækis Netöryggismál Hlutaneta innleidd með lögum og með merkingu á búnaði Reynslan af slíkum leiðbeiningum erlendis hefur ekki verið talin nægjanleg góð, enda er fyrirtækjum í sjálfsvald sett að fara eftir þeim. Því hafa nokkur lönd ákveðið að setja lög um öryggi Hlutaneta og samhliða búa til merkingar á hlutanetsbúnað til að gefa til kynna hversu öruggur búnaðurinn er. Unnið er að þessu víða um heim og er t.d. ESB að vinna að löggjöf, „EU Cyber Resilience Act“, sem nær líka til tölvu- og farsímabúnaðar. Reiknað er með að sú löggjöf verði kláruð 2025. Vinna er einnig hafin við alþjóðlegan staðall á vegum staðlastofnanna ISO/IEC. Staðallinn ISO/IEC 27404, „Universal Cybersecurity Labelling Framework (UCLF) for consumer IoT“, mun skilgreina alþjóðlegt merkingarkerfi fyrir öruggan Hlutanetsbúnað á neytendamarkaði. Merkingarnar hafa fjögur öryggisstig, þ.s. stig 4 er öruggast. Búnaðurinn verður þá merktur á áberandi hátt með viðkomandi öryggisstigi. Þannig veit neytandi að hverju hann gengur. Stuðningur við Netöryggisstefnu stjórnvalda Kynning á leiðbeiningum, ásamt öryggismerkingum á búnað, styður mjög vel við markmið ríkistjórnarinnar í netöryggismál, eins og þau voru kynnt 1. nóvember síðastliðin. Ber þar helst að nefna lið 1.3. „Traust netöryggismenning og -vitund“ og undirliðinn „ Almenningur styrktur í öruggri notkun netsins og vitundarvakning um mögulegar hættur sem þar leynast“. Vefráðstefna um öryggismál Hlutaneta á neytendamarkaði HVIN, FST og Staðlaráð standa að Norrænni ráðstefnu um netöryggismál Hlutaneta á neytendamarkaði þann 3. maí kl 8:45-10:15. Flutt verða erindi frá breskum og finnskum aðilum sem eru framalega í að innleiða netöryggismál Hlutaneta á neytendamarkaði. Einnig verða pallborðsumræður um stöðuna á Norðurlöndum. Vefráðstefnan er öllum opin. Hægt er að skrá sig hér. Höfundur er formaður Fagstaðlaráðs í upplýsingatækni. Viltu birta grein á Vísi? Kynntu þér reglur ritstjórnar um skoðanagreinar. Senda grein Netöryggi Mest lesið Hinseginfræðsla á ekki heima í leik- og grunnskólum Hlynur Áskelson,Baldur Borgþórsson,Sigfús Aðalsteinsson Skoðun Svo mikill hagvöxtur og svo mikil framför! - Tími nýfrjálshyggjunnar Davíð Aron Routley Skoðun Enn verið að svindla á ellilífeyrisþegum Björn Leví Gunnarsson Skoðun Stöldrum við Ebba Margrét Magnúsdóttir Skoðun Biðin bitnar á börnunum Þorvaldur Davíð Kristjánsson,Margrét Rós Sigurjónsdóttir Skoðun Mútur eða séríslensk aðför? María Lilja Ingveldar Þrastardóttir Kemp Skoðun Húsnæðislán eða húsnæðis-lán? Stefán Ómar Stefánsson Skoðun Með páskaegg á andlitinu Þorsteinn Sæmundsson Skoðun Smámenni Snorri Sturluson Skoðun Að tala og tilheyra Baldur Sigurðsson Skoðun Skoðun Skoðun Dauðarefsing gegn börnum Yousef Tamimi skrifar Skoðun Þarf íþróttamaður að vera áhrifavaldur til að ná árangri? Egill Gunnarsson skrifar Skoðun Fjárfestum í verðmætasköpun Ragnar Sigurðsson skrifar Skoðun Kennslutími, kostnaður og árangur – hvað segja gögnin í raun Ómar Örn Magnússon,Linda Heiðarsdóttir,Jón Páll Haraldsson skrifar Skoðun Tvennt getur verið rétt á sama tíma Þorgerður Katrín Gunnarsdóttir skrifar Skoðun Er aðildarumsókn að ESB eins og hvert annað hefðbundið dægurmálaþras? Gunnar Ármannsson skrifar Skoðun Húsnæðislán eða húsnæðis-lán? Stefán Ómar Stefánsson skrifar Skoðun Smámenni Snorri Sturluson skrifar Skoðun Um mannréttindi allra kvenna Tatjana Latinović skrifar Skoðun Svo mikill hagvöxtur og svo mikil framför! - Tími nýfrjálshyggjunnar Davíð Aron Routley skrifar Skoðun Ef við erum öll almannavarnir – hver fer þá með forræðið? Jón Svanberg Hjartarson skrifar Skoðun Markvissar aðgerðir til að styrkja landamæri Þorbjörg S. Gunnlaugsdóttir skrifar Skoðun Biðin bitnar á börnunum Þorvaldur Davíð Kristjánsson,Margrét Rós Sigurjónsdóttir skrifar Skoðun Að tala og tilheyra Baldur Sigurðsson skrifar Skoðun Með páskaegg á andlitinu Þorsteinn Sæmundsson skrifar Skoðun Austurland má ekki sitja eftir Berglind Harpa Svavarsdóttir skrifar Skoðun Enn verið að svindla á ellilífeyrisþegum Björn Leví Gunnarsson skrifar Skoðun „Elskið óvini yðar“ – Óhugsandi siðfræði Jesú Dr. Sigurvin Lárus Jónsson skrifar Skoðun Stöldrum við Ebba Margrét Magnúsdóttir skrifar Skoðun Hraðbanki fyrir fjármagnseigendur? Bogi Ragnarsson skrifar Skoðun Óseðjandi útvistunarblæti Samfylkingar og Vinstrisins (2/3) Orð Vinstrisins á móti verkum Guðröður Atli Jónsson skrifar Skoðun Mútur eða séríslensk aðför? María Lilja Ingveldar Þrastardóttir Kemp skrifar Skoðun Kæri Hitler frændi Þorvaldur Logason skrifar Skoðun Forvarnir eru fjárfesting – ekki sparnaður Ellý Tómasdóttir skrifar Skoðun Traust fæst ekki með orðum einum saman – Verkalýðsfélög eru fyrirmyndir Bergþóra Haralds Eiðsdóttir skrifar Skoðun Óskað eftir aðhaldi á frasahlið ríkisstjórnarinnar Gísli Stefánsson skrifar Skoðun Hjólum í þetta Óli Örn Eiríksson skrifar Skoðun Baðlónabullið - stjórnvöld hlaupast undan ábyrgð Pétur Óskarsson skrifar Skoðun Hinseginfræðsla á ekki heima í leik- og grunnskólum Hlynur Áskelson,Baldur Borgþórsson,Sigfús Aðalsteinsson skrifar Skoðun Ef þú átt rætur í Grindavík - þá getur þú haft áhrif á framtíð hennar Ásrún Helga Kristinsdóttir skrifar Sjá meira
Hlutanet Hlutanet (Internet of Things, IoT) færir fólki mikla möguleika þegar kemur að snjallvæðingu. Hinn almenni notandi ætti að geta nýtt þessa möguleika á öruggan hátt og með vissu um að fullnægjandi öryggi og persónuverndarráðstafanir séu fyrir hendi til að verja notkun þeirra á hlutanetinu (snjalltæki á Netinu). Það er oft því miður ekki alveg þannig. Öryggisvandamál Hlutaneta Fjölmörg dæmi hafa komið upp sem snúa að því hversu auðvelt var að brjótast inn í t.d. barnasnjallúr, öryggismyndavélar á heimilum og ýmsan nettengdan snjallbúnað á heimilum. Hlutanetsbúnaður hefur þá verið tekinn yfir, eigendum til armæðu og í sumum tilfellum til tjóns. Öryggisleiðbeiningar varðandi Hlutanet á neytendamarkaði Staðlaráð Íslands hefur þegar gefið út leiðbeiningar til að taka á þessum vanda, sjá ÍST WA 302:2021. Þær byggja á ETSI stöðlum og breskum leiðbeiningum. Þrjár megin leiðbeiningarnar eru: 1. Engin sjálfgefin aðgangsorð Öll lykilorð fyrir Hlutanetstæki eiga að vera einkvæm og ekki endursetjanleg í sjálfgefið lykilorð frá framleiðenda. 2. Innleiðing á upplýsingaskyldu vegna öryggisveikleika Öll fyrirtæki sem selja Nettengd tæki og þjónustu verða að bjóða upp á almennan aðgang, þar sem hægt er að senda inn upplýsingar um veikleika, þetta er gert til þess að fyrirtæki sem rannsaka öryggisveilur og aðrir geti upplýst um öryggisvandamál. 3. Halda hugbúnaði uppfærðum Hugbúnaðareiningar í Nettengdum tækjum eiga að vera uppfærðar á öruggan hátt. Upplýsa þarf opinberlega um uppfærslur á líftíma tækis Netöryggismál Hlutaneta innleidd með lögum og með merkingu á búnaði Reynslan af slíkum leiðbeiningum erlendis hefur ekki verið talin nægjanleg góð, enda er fyrirtækjum í sjálfsvald sett að fara eftir þeim. Því hafa nokkur lönd ákveðið að setja lög um öryggi Hlutaneta og samhliða búa til merkingar á hlutanetsbúnað til að gefa til kynna hversu öruggur búnaðurinn er. Unnið er að þessu víða um heim og er t.d. ESB að vinna að löggjöf, „EU Cyber Resilience Act“, sem nær líka til tölvu- og farsímabúnaðar. Reiknað er með að sú löggjöf verði kláruð 2025. Vinna er einnig hafin við alþjóðlegan staðall á vegum staðlastofnanna ISO/IEC. Staðallinn ISO/IEC 27404, „Universal Cybersecurity Labelling Framework (UCLF) for consumer IoT“, mun skilgreina alþjóðlegt merkingarkerfi fyrir öruggan Hlutanetsbúnað á neytendamarkaði. Merkingarnar hafa fjögur öryggisstig, þ.s. stig 4 er öruggast. Búnaðurinn verður þá merktur á áberandi hátt með viðkomandi öryggisstigi. Þannig veit neytandi að hverju hann gengur. Stuðningur við Netöryggisstefnu stjórnvalda Kynning á leiðbeiningum, ásamt öryggismerkingum á búnað, styður mjög vel við markmið ríkistjórnarinnar í netöryggismál, eins og þau voru kynnt 1. nóvember síðastliðin. Ber þar helst að nefna lið 1.3. „Traust netöryggismenning og -vitund“ og undirliðinn „ Almenningur styrktur í öruggri notkun netsins og vitundarvakning um mögulegar hættur sem þar leynast“. Vefráðstefna um öryggismál Hlutaneta á neytendamarkaði HVIN, FST og Staðlaráð standa að Norrænni ráðstefnu um netöryggismál Hlutaneta á neytendamarkaði þann 3. maí kl 8:45-10:15. Flutt verða erindi frá breskum og finnskum aðilum sem eru framalega í að innleiða netöryggismál Hlutaneta á neytendamarkaði. Einnig verða pallborðsumræður um stöðuna á Norðurlöndum. Vefráðstefnan er öllum opin. Hægt er að skrá sig hér. Höfundur er formaður Fagstaðlaráðs í upplýsingatækni.
Hinseginfræðsla á ekki heima í leik- og grunnskólum Hlynur Áskelson,Baldur Borgþórsson,Sigfús Aðalsteinsson Skoðun
Skoðun Kennslutími, kostnaður og árangur – hvað segja gögnin í raun Ómar Örn Magnússon,Linda Heiðarsdóttir,Jón Páll Haraldsson skrifar
Skoðun Er aðildarumsókn að ESB eins og hvert annað hefðbundið dægurmálaþras? Gunnar Ármannsson skrifar
Skoðun Svo mikill hagvöxtur og svo mikil framför! - Tími nýfrjálshyggjunnar Davíð Aron Routley skrifar
Skoðun Óseðjandi útvistunarblæti Samfylkingar og Vinstrisins (2/3) Orð Vinstrisins á móti verkum Guðröður Atli Jónsson skrifar
Skoðun Traust fæst ekki með orðum einum saman – Verkalýðsfélög eru fyrirmyndir Bergþóra Haralds Eiðsdóttir skrifar
Skoðun Hinseginfræðsla á ekki heima í leik- og grunnskólum Hlynur Áskelson,Baldur Borgþórsson,Sigfús Aðalsteinsson skrifar
Skoðun Ef þú átt rætur í Grindavík - þá getur þú haft áhrif á framtíð hennar Ásrún Helga Kristinsdóttir skrifar
Hinseginfræðsla á ekki heima í leik- og grunnskólum Hlynur Áskelson,Baldur Borgþórsson,Sigfús Aðalsteinsson Skoðun