<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>Blog om sikkerhet og identitetsforvaltning</title>
	<atom:link href="http://kstennes.wordpress.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://kstennes.wordpress.com</link>
	<description>En blog om sikkerhet og IAM</description>
	<lastBuildDate>Wed, 18 May 2011 19:35:40 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='kstennes.wordpress.com' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://0.gravatar.com/blavatar/88e841a021e3424811a6ef1e0cda5e7f?s=96&#038;d=http%3A%2F%2Fs2.wp.com%2Fi%2Fbuttonw-com.png</url>
		<title>Blog om sikkerhet og identitetsforvaltning</title>
		<link>http://kstennes.wordpress.com</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://kstennes.wordpress.com/osd.xml" title="Blog om sikkerhet og identitetsforvaltning" />
	<atom:link rel='hub' href='http://kstennes.wordpress.com/?pushpress=hub'/>
		<item>
		<title>TOGAF &#8211; SABSA integrasjon</title>
		<link>http://kstennes.wordpress.com/2011/05/18/togaf-sabsa-integrasjon/</link>
		<comments>http://kstennes.wordpress.com/2011/05/18/togaf-sabsa-integrasjon/#comments</comments>
		<pubDate>Wed, 18 May 2011 19:35:39 +0000</pubDate>
		<dc:creator>Kåre Magne</dc:creator>
				<category><![CDATA[Informasjonssikkerhet]]></category>
		<category><![CDATA[information security]]></category>
		<category><![CDATA[linkedin]]></category>

		<guid isPermaLink="false">http://kstennes.wordpress.com/?p=91</guid>
		<description><![CDATA[Jeg tillater meg å referere til en nyhet som ble postet i dag på SABSA gruppen i LinkedIn. For de uinnvidde er TOGAF et rammeverk for virksomhetsarkitektur, publisert og vedlikeholdt av OpenGroup (www.opengroup.org). SABSA er et rammeverk for sikkerhetsarkitektur, publisert og vedlikeholdt av SABSA Institute (www.sabsa.org). Dette er meget spennende nyheter som kommer til å [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=91&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Jeg tillater meg å referere til en nyhet som ble postet i dag på SABSA gruppen i LinkedIn. For de uinnvidde er TOGAF et rammeverk for virksomhetsarkitektur, publisert og vedlikeholdt av OpenGroup (<a href="http://www.opengroup.org">www.opengroup.org</a>). SABSA er et rammeverk for sikkerhetsarkitektur, publisert og vedlikeholdt av SABSA Institute (<a href="http://www.sabsa.org">www.sabsa.org</a>).</p>
<p>Dette er meget spennende nyheter som kommer til å få innvirkning i måten vi tenker og jobber med sikkerhet på, siden Open Group sine rammeverk har stor nedslagskraft i norske miljøer.</p>
<blockquote><p><em>1) TOGAF-SABSA Phase 1 Deliverable &#8211; White Paper, Launch date 1 Sept 2011</em></p>
<p><em>(For those who don&#8217;t know, an Open Group White Paper is a full method document, not an executive summary, estimated length well in excess of 100 pages).</em></p>
<p><em>This paper will officially place SABSA as the recommended method for securing TOGAF Open Architecture environments.</em></p>
<p><em>2) TOGAF-SABSA Phase 2 Deliverable &#8211; Official Integration</em></p>
<p><em>Delivery date not yet confirmed but obviously after the White Paper industry consultation.</em></p>
<p><em>&#8220;Official integration&#8221; means that the revised SABSA-TOGAF white paper will REPLACE IN FULL Chapter 21 of TOGAF 9, &#8220;Security Architecture&#8221;.</em></p>
<p><em>3) TOGAF-SABSA Phase 3 Deliverable &#8211; ADM Integration (Dates unconfirmed as above).</em></p>
<p><em>The TOGAF ADM makes great play of analysing business requirements but has no defined method. TOGAF as a whole (not just security) will amend its master ADM documentation to officially use SABSA Attributes Profiling as the business requirements engineering method for ALL TOGAF Enterprise Architecture, not just security. Accompanying this development will be the re-release of the master TOGAF ADM graphic which will show a centre ring of &#8220;core TOGAF&#8221; surrounded by an item probably to be called &#8220;TOGAF Extensions&#8221; which will include &#8220;SABSA&#8221;.</em></p>
<p><em>4) TOGAF-SABSA Phase 4 Deliverable &#8211; ISM3 Integration</em></p>
<p><em>The Open group&#8217;s ISM3 &#8220;Information Security Managing, Measuring &amp; Monitoring&#8221; method (to be Open Group&#8217;s competitor to the ITIL world) will be re-written. Currently its lifecycle maps extremely well onto top layers of SABSA, however it has no real &#8216;manage &amp; measure&#8217; content as it concentrates on development, not managing what was developed. This will be amended to formally adopt the SABSA Service Management layer &amp; matrix as the Service Management approach.</em></p></blockquote>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/kstennes.wordpress.com/91/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/kstennes.wordpress.com/91/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/kstennes.wordpress.com/91/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/kstennes.wordpress.com/91/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/kstennes.wordpress.com/91/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/kstennes.wordpress.com/91/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/kstennes.wordpress.com/91/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/kstennes.wordpress.com/91/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/kstennes.wordpress.com/91/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/kstennes.wordpress.com/91/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/kstennes.wordpress.com/91/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/kstennes.wordpress.com/91/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/kstennes.wordpress.com/91/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/kstennes.wordpress.com/91/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=91&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://kstennes.wordpress.com/2011/05/18/togaf-sabsa-integrasjon/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/b41ac56429c765d3cd759fbc4e0090e0?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">kstennes</media:title>
		</media:content>
	</item>
		<item>
		<title>Cool Vendors in Identity and Access Management</title>
		<link>http://kstennes.wordpress.com/2011/05/18/cool-vendors-in-identity-and-access-management/</link>
		<comments>http://kstennes.wordpress.com/2011/05/18/cool-vendors-in-identity-and-access-management/#comments</comments>
		<pubDate>Wed, 18 May 2011 12:13:50 +0000</pubDate>
		<dc:creator>Kåre Magne</dc:creator>
				<category><![CDATA[Identitetshåndtering]]></category>
		<category><![CDATA[Tilgangsstyring]]></category>
		<category><![CDATA[linkedin]]></category>

		<guid isPermaLink="false">http://kstennes.wordpress.com/?p=85</guid>
		<description><![CDATA[Gartner har nylig publisert en liste over kule leverandører innenfor IAM markedet som utfordrer de større. Deriblant er &#8220;norske&#8221; Forgerock trukket fram som en kommende aktør innenfor IAM segmentet, og særlig for de som har open source som sentralt i sin IT strategi. Gartner sier følgende om Forgerock: Why Cool: ForgeRock supports directory, user provisioning, [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=85&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Gartner har nylig publisert en liste over kule leverandører innenfor IAM markedet som utfordrer de større. Deriblant er &#8220;norske&#8221; Forgerock trukket fram som en kommende aktør innenfor IAM segmentet, og særlig for de som har open source som sentralt i sin IT strategi.</p>
<p>Gartner sier følgende om Forgerock:</p>
<blockquote><p><em><strong>Why Cool:</strong> ForgeRock supports directory, user provisioning, Web access management (WAM) and portal products based on and extending Sun Microsystems&#8217; very capable open-source software products. Prior to Sun&#8217;s acquisition by Oracle, Sun&#8217;s IAM stack was widely deployed and well-regarded by its customers. Oracle made Sun&#8217;s role life cycle management product strategic, and incorporated some elements of Sun&#8217;s other IAM products into its established products. However, Oracle is expected to phase out development of most of Sun&#8217;s products over time.</em></p>
<p><em>ForgeRock has been able to attract former Sun developers, and has also created partnerships with established integrators who are experienced with Sun&#8217;s products. The company has added and &#8220;road mapped&#8221; significant new features. These enhancements emphasize platform independence and the use of protocol and interface standards to support a world that is increasingly interconnected by services. ForgeRock is building its customer base, and has already landed some large customers — most of which are not former Sun customers.</em></p>
<p><em><strong>Challenges:</strong> ForgeRock offers a mostly complete open-source IAM software stack, including WAM, federation, security token service, user provisioning, directory and virtual directory products. However, almost all this functionality is also available from other vendors with mature product offerings. ForgeRock also faces competition from open-source point solutions, and from OpenIAM for user provisioning, WAM and federation capability. &#8220;Open source&#8221; is not synonymous with &#8220;free,&#8221; and most enterprises will need support, particularly if they choose to use commercial versions of the products that ForgeRock extends with new functionality. Sun&#8217;s products were full-featured, but also complex to deploy. ForgeRock&#8217;s marketing and sales have been focused on a technical audience, and this message will need to be adapted to resonate with CIOs, as well as personnel in enterprise lines of business, who increasingly influence IAM decisions.</em></p>
<p><em><strong>Who Should Care:</strong> IAM leaders who are planning new initiatives, and who work within a corporate culture with a preference for open-source software, may wish to consider ForgeRock. They should pay particular attention to support pricing, and the potential hidden costs of customization and integration with established enterprise systems.</em></p></blockquote>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/kstennes.wordpress.com/85/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/kstennes.wordpress.com/85/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/kstennes.wordpress.com/85/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/kstennes.wordpress.com/85/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/kstennes.wordpress.com/85/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/kstennes.wordpress.com/85/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/kstennes.wordpress.com/85/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/kstennes.wordpress.com/85/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/kstennes.wordpress.com/85/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/kstennes.wordpress.com/85/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/kstennes.wordpress.com/85/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/kstennes.wordpress.com/85/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/kstennes.wordpress.com/85/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/kstennes.wordpress.com/85/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=85&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://kstennes.wordpress.com/2011/05/18/cool-vendors-in-identity-and-access-management/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/b41ac56429c765d3cd759fbc4e0090e0?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">kstennes</media:title>
		</media:content>
	</item>
		<item>
		<title>Hva slags rammeverk skal jeg bruke i dag?</title>
		<link>http://kstennes.wordpress.com/2011/05/13/rammeverk/</link>
		<comments>http://kstennes.wordpress.com/2011/05/13/rammeverk/#comments</comments>
		<pubDate>Fri, 13 May 2011 08:36:21 +0000</pubDate>
		<dc:creator>Kåre Magne</dc:creator>
				<category><![CDATA[Informasjonssikkerhet]]></category>
		<category><![CDATA[Sikring av informasjon]]></category>
		<category><![CDATA[linkedin]]></category>
		<category><![CDATA[information security]]></category>

		<guid isPermaLink="false">http://kstennes.wordpress.com/?p=78</guid>
		<description><![CDATA[Ofte dukker spørsmålet opp: Hvilket rammeverk eller hvilken standard skal jeg bruke for å oppnå tilfredsstillende sikkerhet? Svaret er ikke alltid like enkelt å svare på, men etter å selv å ha hatt et &#8220;moment of clarity&#8221; forsøker jeg meg på et svar likevel. Å oppnå tilfredsstillende sikkerhet gjøres selvsagt gjennom en kontinuerlig prosess. Dette er [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=78&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Ofte dukker spørsmålet opp: Hvilket rammeverk eller hvilken standard skal jeg bruke for å oppnå tilfredsstillende sikkerhet? Svaret er ikke alltid like enkelt å svare på, men etter å selv å ha hatt et &#8220;moment of clarity&#8221; forsøker jeg meg på et svar likevel.</p>
<p>Å oppnå tilfredsstillende sikkerhet gjøres selvsagt gjennom en kontinuerlig prosess. Dette er ikke noe nytt, og noe alle tar som en selvfølge. Men denne prosessen må sees på fra et fugleperspektiv, der sikkerhet deles inn i tre faser: 1) Bygge, 2) Administrere og 3) Kontrollere. Innenfor disse 3 fasene kan vi knytte ulike rammeverk og standarder.</p>
<ol>
<li><strong>Bygge</strong><br />
I denne fasen er det naturlig å bygge sikkerhet i forhold til formålet med virksomheten, og hvilke interne og eksterne prosesser som knyttes opp til dette formålet. Typisk vil en virksomhetsarkitekt tegne dette bildet fra toppen og nedover, fra prosesser, applikasjoner og ned til teknologi. En sikkerhetsarkitekt må tilpasse behov for sikkerhet inn mot dette bildet, og bygge sikkerhet i forhold til virksomheten.Typisk rammeverk som benyttes her er <a title="Togaf" href="http://www.opengroup.org">Togaf </a>og/eller <a title="SABSA" href="http://www.sabsa.org/">Sabsa</a>.</li>
<li><strong>Administrere<br />
</strong>Administrasjon av sikkerhet utvikles gjerne gjennom et styringssystem for sikkerhet. ISO 27001 standarden er svært vanlig å bruke for å etablere et slikt styringssystem.</li>
<li><strong>Kontrollere<br />
</strong>Siste ledd i prosessen for å oppnå tilfredsstillende sikkerhet er å kontrollere om de 2 første stegene fungerer etter hensikten. Her kan man enten velge å benytte Cobit 4.0 eller ISO 27001 som rammeverk for revisjonsprosessen.</li>
</ol>
<p>Dersom man ser trender i markedet, så er mye sikkerhetskompetanse rettet mot fase 2 og 3. En av utfordringene med de to siste fasene er at vi som jobber med sikkerhet ofte mangler de riktige ordene og verktøyene for å kommunisere med ledelsen i virksomheten. Dersom vi legger fokus på fase 1 og knytter sikkerhetsbehov og krav opp mot virksomhetsarkitekturen, vil dette kunne gi oss bedre verktøy for å kommunisere til det som internasjonalt kalles CxO.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/kstennes.wordpress.com/78/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/kstennes.wordpress.com/78/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/kstennes.wordpress.com/78/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/kstennes.wordpress.com/78/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/kstennes.wordpress.com/78/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/kstennes.wordpress.com/78/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/kstennes.wordpress.com/78/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/kstennes.wordpress.com/78/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/kstennes.wordpress.com/78/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/kstennes.wordpress.com/78/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/kstennes.wordpress.com/78/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/kstennes.wordpress.com/78/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/kstennes.wordpress.com/78/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/kstennes.wordpress.com/78/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=78&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://kstennes.wordpress.com/2011/05/13/rammeverk/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/b41ac56429c765d3cd759fbc4e0090e0?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">kstennes</media:title>
		</media:content>
	</item>
		<item>
		<title>Hvor bommer vi p&#229; sikkerhetsarbeidet</title>
		<link>http://kstennes.wordpress.com/2010/11/26/hvor-bommer-vi-p-sikkerhetsarbeidet/</link>
		<comments>http://kstennes.wordpress.com/2010/11/26/hvor-bommer-vi-p-sikkerhetsarbeidet/#comments</comments>
		<pubDate>Fri, 26 Nov 2010 18:29:23 +0000</pubDate>
		<dc:creator>Kåre Magne</dc:creator>
		
		<guid isPermaLink="false">https://kstennes.wordpress.com/2010/11/26/hvor-bommer-vi-p-sikkerhetsarbeidet/</guid>
		<description><![CDATA[Avisene har virkelig godtet seg med førstesideoppslag om manglende og dårlig sikkerhet i norske offentlige virksomheter. Hovedårsaken til mange av oppslagene er delvis at Riksrevisjonen har økt sitt fokus på dette området, samt at bevisstheten og kunnskapen øker hos journalistene. Men er virkelig sikkerheten så dårlig, og hvorfor er den det? Jeg peker på noen [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=76&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p><em>Avisene har virkelig godtet seg med førstesideoppslag om manglende og dårlig sikkerhet i norske offentlige virksomheter. Hovedårsaken til mange av oppslagene er delvis at Riksrevisjonen har økt sitt fokus på dette området, samt at bevisstheten og kunnskapen øker hos journalistene. Men er virkelig sikkerheten så dårlig, og hvorfor er den det? Jeg peker på noen områder jeg mener er årsaken til oppslagene.</em></p>
<p><em></em></p>
<h5>Lov om offentlige anskaffelser</h5>
<p>Alle offentlige virksomheter må følge denne loven når innkjøp over terskelverdien skal gjennomføres. Alle anskaffelser skal tildeles basert på kriterier som skal gjøres kjent. Pris er alltid et av kriteriene. Dersom en virksomhet legger ut et anbud for å forbedre sikkerheten internt, og et konsulentfirma sier det koster 2 millioner å fikse, og et annet foreslår en nedskalert jobb til halve prisen – hvem vinner konkurransen? Dette betyr selvsagt at firmaet som bare tilbyr å lappe på problemene vinner konkurransen, og sikkerheten blir marginalt bedre.</p>
<p>Sikkerhet er ikke billig, og kommer heller aldri til å bli det. Derfor bør offentlige virksomheter fokusere på andre kriterier enn totalpris når samarbeidspartner skal velges og jobben gjøres.</p>
<p>&#160;</p>
<h5>Strafferammer til tilsynsorganer</h5>
<p>Så lenge tilsynsorganer ikke benytter seg av muligheten til å sette eksempler ved å gi større bøter ved brudd på sikkerheten i forhold til lovverket, så vil heller aldri virksomheter ta disse tilsynsorganene seriøst. Da vil de bli som irriterende mygg som man vifter bort ved jamne mellomrom, og glemmer så snart de er borte. Ser man til England der Datatilsynet søsterorganisasjon, så gis det her store bøter som virkelig setter det riktige fokuset <a title="http://www.cio.co.uk/news/3250267/information-commissioner-hands-out-first-data-breach-fines/?olo=rss" href="http://www.cio.co.uk/news/3250267/information-commissioner-hands-out-first-data-breach-fines/?olo=rss">http://www.cio.co.uk/news/3250267/information-commissioner-hands-out-first-data-breach-fines/?olo=rss</a>. En organisasjon som sendte detaljer rundt en barnemishandling til feil faksnummer, fikk 1 million i bot. En annen organisasjon som mistet en ukryptert bærbar PC som inneholdt informasjon om 24000 personer fikk 600.000 kroner i bot. Dette svir, samtidig som man sikrer at sikkerhet får fokus. </p>
<p>Det er heller ikke rart fokuset på sikkerheten ikke gis nok oppmerksomhet, når prisen å betale i beste fall er noen få avisoppslag. Ved så store bøter som nevnt over kan det faktisk lønne seg å investere noen kroner i å rette opp svakheter dersom man må ut med flere hundre tusen i bøter ved manglende sikkerhet.</p>
<p>&#160;</p>
<h5>Sikkerhetskultur?</h5>
<p>Hvordan er sikkerhetskulturen i Norge? Egentlig? Er den så bra som vi tror? Man skal være forsiktig med å referere andre, men nå har jeg hørt dette tilstrekkelig nok ganger, så jeg tar sjansen på å gjøre dette til en faktapåstand. I Norge er det nemlig ikke kultur for å gjøre noe med sikkerheten i sin virksomhet før man absolutt må, og da er det ofte altfor sent og dyrt å korrigere. Å flytte fokus fra reaktiv til proaktiv sikkerhetsarbeide er en øvelse som flere må øve på.</p>
<p>&#160;</p>
<p>Til slutt fortjener Riksrevisjonen honnør for sitt arbeide med å sette fokus på sikkerhet, og der manglende eller dårlig sikkerhet faktisk får konsekvenser. Jeg tviler sterkt på at det er gøy for en administrerende direktør å sitte foran konstitusjons- og kontrollkomiteen på Stortinget og forklare seg. </p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/kstennes.wordpress.com/76/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/kstennes.wordpress.com/76/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/kstennes.wordpress.com/76/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/kstennes.wordpress.com/76/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/kstennes.wordpress.com/76/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/kstennes.wordpress.com/76/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/kstennes.wordpress.com/76/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/kstennes.wordpress.com/76/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/kstennes.wordpress.com/76/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/kstennes.wordpress.com/76/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/kstennes.wordpress.com/76/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/kstennes.wordpress.com/76/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/kstennes.wordpress.com/76/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/kstennes.wordpress.com/76/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=76&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://kstennes.wordpress.com/2010/11/26/hvor-bommer-vi-p-sikkerhetsarbeidet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/b41ac56429c765d3cd759fbc4e0090e0?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">kstennes</media:title>
		</media:content>
	</item>
		<item>
		<title>The lovebug</title>
		<link>http://kstennes.wordpress.com/2010/05/04/the-lovebug/</link>
		<comments>http://kstennes.wordpress.com/2010/05/04/the-lovebug/#comments</comments>
		<pubDate>Tue, 04 May 2010 14:20:29 +0000</pubDate>
		<dc:creator>Kåre Magne</dc:creator>
		
		<guid isPermaLink="false">https://kstennes.wordpress.com/2010/05/04/the-lovebug/</guid>
		<description><![CDATA[Noen som mimrer tilbake til de gode gamle dager av og til? I dag er nemlig 10-års jubileum for viruset som gikk under tilnavnet lovebug. Dette viruset var også mye av grunnen til at undertegnede tok utdannelse innenfor IT sikkerhet, noe som ikke har vist seg å være helt feil. For de av dere som [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=75&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Noen som mimrer tilbake til de gode gamle dager av og til? I dag er nemlig 10-års jubileum for viruset som gikk under tilnavnet lovebug. Dette viruset var også mye av grunnen til at undertegnede tok utdannelse innenfor IT sikkerhet, noe som ikke har vist seg å være helt feil. </p>
<p>For de av dere som fortsatt flakker med øynene, så var Lovebug viruset typisk Old School. Det var skrevet i VBScript og spredde seg gjennom e-post ved at en person åpnet vedlegget. Ormen søkte deretter gjennom alle kontakter i adresseboken og sendte seg selv videre til disse. I tillegg tok den alle .doc og .xls filer den fant og gjorde om etternavnet til noe annet – en morsom liten feature. Den la seg også inn i registry og kjørte på nytt hver gang maskinen startet opp igjen. </p>
<p>Virksomheten jeg jobbet i den gangen hadde ca 500 ansatte, og ca 70 av disse åpnet vedlegget. Omtrent klokka 3 på natten kunne jeg telle 40-50000 e-poster i systemet. Vi var 5 stykker som jobbet natten gjennom og hadde fjernet viruset etter 30 timer. Det var også typisk på den tiden at virusselskapet vi brukte på den tiden var selvsagt utilgjengelig pga stor pågang på serverne sine.</p>
<p>Mye er endret siden den gang når det gjelder virus og ormer. Nå er uskyldige skribenter borte fra markedet og profesjonelle aktører og skurker sponset av nasjonale stater har tatt over. </p>
<p><img alt="" src="http://www.symantec.com/connect/imagebrowser/view/image/1298251/medium thumbnail" /></p>
<p>Bildet over er bestilt av Symantec og laget av Alex Dragulescu. Bildet er generert ved hjelp av den faktiske viruskoden. </p>
<p>Det var ikke akkurat sånn jeg forestilte meg viruset klokken 3 om natta den 5. mai 2000.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/kstennes.wordpress.com/75/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/kstennes.wordpress.com/75/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/kstennes.wordpress.com/75/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/kstennes.wordpress.com/75/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/kstennes.wordpress.com/75/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/kstennes.wordpress.com/75/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/kstennes.wordpress.com/75/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/kstennes.wordpress.com/75/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/kstennes.wordpress.com/75/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/kstennes.wordpress.com/75/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/kstennes.wordpress.com/75/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/kstennes.wordpress.com/75/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/kstennes.wordpress.com/75/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/kstennes.wordpress.com/75/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=75&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://kstennes.wordpress.com/2010/05/04/the-lovebug/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/b41ac56429c765d3cd759fbc4e0090e0?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">kstennes</media:title>
		</media:content>

		<media:content url="http://www.symantec.com/connect/imagebrowser/view/image/1298251/medium thumbnail" medium="image" />
	</item>
		<item>
		<title>Top 10 trends for IAM</title>
		<link>http://kstennes.wordpress.com/2010/05/04/top-10-trends-for-iam/</link>
		<comments>http://kstennes.wordpress.com/2010/05/04/top-10-trends-for-iam/#comments</comments>
		<pubDate>Tue, 04 May 2010 11:36:59 +0000</pubDate>
		<dc:creator>Kåre Magne</dc:creator>
		
		<guid isPermaLink="false">https://kstennes.wordpress.com/2010/05/04/top-10-trends-for-iam/</guid>
		<description><![CDATA[Kuppinger Cole er et analyseselskap basert i Tyskland, som spesialiserer seg på blant annet Identity and Access Management. Hvert år gir de ut en oversikt over trender som kan lastes ned fra deres webside: http://www.kuppingercole.com/downloads Her er uansett deres topp 10 trender for IAM i 2010: More Flexibility in Architectures Access Governance and Provisioning become [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=74&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Kuppinger Cole er et analyseselskap basert i Tyskland, som spesialiserer seg på blant annet Identity and Access Management. Hvert år gir de ut en oversikt over trender som kan lastes ned fra deres webside: <a title="http://www.kuppingercole.com/downloads" href="http://www.kuppingercole.com/downloads">http://www.kuppingercole.com/downloads</a></p>
<p>Her er uansett deres topp 10 trender for IAM i 2010:</p>
<ol>
<li>More Flexibility in Architectures</li>
<li>Access Governance and Provisioning become integrated</li>
<li>Versatile Authentication reaches Maturity</li>
<li>Federation is there</li>
<li>Increasing Adoption of IAM in mid-sized Businesses</li>
<li>eID cards will gain Momentum</li>
<li>Technologies expand to the Cloud</li>
<li>Privacy is understood – and addressed</li>
<li>User Centric Identities become a Reality – slowly</li>
<li>Service Management and IAM are connected</li>
</ol>
<p>Les mer på deres web side <a href="http://www.kuppingercole.com">www.kuppingercole.com</a>, her er mye nyttig lesestoff dersom du er interessert i IAM.</p>
<p>For tiden arrangerer de Europas største konferanse innen IAM: European Identity Conference 2010. </p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/kstennes.wordpress.com/74/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/kstennes.wordpress.com/74/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/kstennes.wordpress.com/74/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/kstennes.wordpress.com/74/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/kstennes.wordpress.com/74/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/kstennes.wordpress.com/74/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/kstennes.wordpress.com/74/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/kstennes.wordpress.com/74/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/kstennes.wordpress.com/74/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/kstennes.wordpress.com/74/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/kstennes.wordpress.com/74/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/kstennes.wordpress.com/74/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/kstennes.wordpress.com/74/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/kstennes.wordpress.com/74/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=74&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://kstennes.wordpress.com/2010/05/04/top-10-trends-for-iam/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/b41ac56429c765d3cd759fbc4e0090e0?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">kstennes</media:title>
		</media:content>
	</item>
		<item>
		<title>Data Loss Prevention (DLP) &#8211; Hva er det?</title>
		<link>http://kstennes.wordpress.com/2010/04/16/data-loss-prevention-dlp-hva-er-det/</link>
		<comments>http://kstennes.wordpress.com/2010/04/16/data-loss-prevention-dlp-hva-er-det/#comments</comments>
		<pubDate>Fri, 16 Apr 2010 08:45:40 +0000</pubDate>
		<dc:creator>Kåre Magne</dc:creator>
				<category><![CDATA[Informasjonssikkerhet]]></category>
		<category><![CDATA[Identitetshåndtering]]></category>
		<category><![CDATA[Sikring av informasjon]]></category>
		<category><![CDATA[Data Loss Prevention]]></category>
		<category><![CDATA[linkedin]]></category>
		<category><![CDATA[dlp]]></category>
		<category><![CDATA[information security]]></category>
		<category><![CDATA[identity and access management]]></category>
		<category><![CDATA[identity management]]></category>

		<guid isPermaLink="false">http://kstennes.wordpress.com/?p=67</guid>
		<description><![CDATA[DLP handler om hvordan virksomheter kan sikre sin sensitive og kritiske informasjon. Bruk av informasjon utvikler seg videre, og de ansatte har ikke lenger bare tilgang til informasjon når de er på kontoret. De har tilgang også på reiser og hjemme ved bruk av løsninger som gir mulighet for fjernarbeid. Dette stiller andre krav til [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=67&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>DLP handler om hvordan virksomheter kan sikre sin sensitive og kritiske informasjon. Bruk av informasjon utvikler seg videre, og de ansatte har ikke lenger bare tilgang til informasjon når de er på kontoret. De har tilgang også på reiser og hjemme ved bruk av løsninger som gir mulighet for fjernarbeid. Dette stiller andre krav til sikring av sesnsitiv og kritisk informasjon enn tidligere. I tillegg vokser mengden av informasjon dramatisk, noe som særlig utfordrer vikrsomheten i forhold til å holde en god nok oversikt.</p>
<p>Til nå har sikring av informasjon handlet mest om å beskytte de ytre barrierene av infrastrukturen, nettverksbokser og det enkelte systemet. Den store utfordringen til dette blir når data flyttes ut av sin naturlige sfære i et system eller infrastruktur, og lagres på en USB-penn. Hvilken sikkerhet har man da?</p>
<p>DLP er ikke noe nytt, men heller en strukturering av konsepter som har vært tilgjengelig veldig lenge. DLP fyller likevel et gap sikkerhetsmessig, i det de eksisterende teknologier innenfor IAM, lagring, sluttbrukersikkerhet og content management dekker området delvis i sine løsninger, men ikke fullt ut.Dette har særlig blitt synlig de siste årene når media rapporterer om informasjon på avveie.</p>
<p>Figuren under viser at DLP – sammen med IRM (Information Rights Management), Kryptering og Nøkkelhåndtering – dekker et hull sikkerhetsmessig som andre løsninger ikke kan tilby.</p>
<p><a href="http://kstennes.files.wordpress.com/2010/04/dlpfyllehull.jpg"><img style="display:block;float:none;margin-left:auto;margin-right:auto;border:0;" title="DLP - fylle hull" src="http://kstennes.files.wordpress.com/2010/04/dlpfyllehull_thumb.jpg?w=328&#038;h=247" border="0" alt="DLP - fylle hull" width="328" height="247" /></a></p>
<p>SÅ, hvilke konsepter består DLP av. Det er i hovedsak 4 hovedområder, vist i figuren under.<a href="http://kstennes.files.wordpress.com/2010/04/dlpbyggeklosser.jpg"><img style="display:block;float:none;margin-left:auto;margin-right:auto;border:0;" title="DLP - byggeklosser" src="http://kstennes.files.wordpress.com/2010/04/dlpbyggeklosser_thumb.jpg?w=336&#038;h=253" border="0" alt="DLP - byggeklosser" width="336" height="253" /></a> </p>
<p>En sikkerhetspolicy skal si noe om hvilken strategi virksomheten har for sikring av sin sensitive og kritiske informasjon. En tilsvarende viktig komponent er å klassifisere informasjonen som lagres i virksomheten. IdM benyttes for å identifisere hvem brukerne dine er på tvers av flere systemer, slik at man kan være sikker på at riktige brukere får riktige tilganger til informasjon på tvers av flere systemer. Til slutt må en vite hva slags informasjon som faktisk finnes i virksomheten, og hva denne brukes til.</p>
<p>Informasjon sikres når den er i bruk (sluttbrukeraktivitet), i bevegelse (nettverksaktivitet) eller når den er i ro (på disk eller backup). DLP kan bidra med en mer effektiv sikring av informasjon for fremtidige behov og krav til sikkerhet.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/kstennes.wordpress.com/67/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/kstennes.wordpress.com/67/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/kstennes.wordpress.com/67/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/kstennes.wordpress.com/67/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/kstennes.wordpress.com/67/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/kstennes.wordpress.com/67/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/kstennes.wordpress.com/67/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/kstennes.wordpress.com/67/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/kstennes.wordpress.com/67/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/kstennes.wordpress.com/67/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/kstennes.wordpress.com/67/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/kstennes.wordpress.com/67/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/kstennes.wordpress.com/67/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/kstennes.wordpress.com/67/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=67&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://kstennes.wordpress.com/2010/04/16/data-loss-prevention-dlp-hva-er-det/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/b41ac56429c765d3cd759fbc4e0090e0?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">kstennes</media:title>
		</media:content>

		<media:content url="http://kstennes.files.wordpress.com/2010/04/dlpfyllehull_thumb.jpg" medium="image">
			<media:title type="html">DLP - fylle hull</media:title>
		</media:content>

		<media:content url="http://kstennes.files.wordpress.com/2010/04/dlpbyggeklosser_thumb.jpg" medium="image">
			<media:title type="html">DLP - byggeklosser</media:title>
		</media:content>
	</item>
		<item>
		<title>Hvorfor fungerer ikke PCI standarden?</title>
		<link>http://kstennes.wordpress.com/2010/03/22/hvorfor-fungerer-ikke-pci-standarden/</link>
		<comments>http://kstennes.wordpress.com/2010/03/22/hvorfor-fungerer-ikke-pci-standarden/#comments</comments>
		<pubDate>Mon, 22 Mar 2010 10:50:36 +0000</pubDate>
		<dc:creator>Kåre Magne</dc:creator>
				<category><![CDATA[Informasjonssikkerhet]]></category>
		<category><![CDATA[linkedin]]></category>
		<category><![CDATA[PCI standard]]></category>
		<category><![CDATA[Tilgangskontroll]]></category>

		<guid isPermaLink="false">http://kstennes.wordpress.com/?p=45</guid>
		<description><![CDATA[Er det noen som har hørt om PCI standarden? Sikkerhet mange, men svært få har gjort noe for å innføre den viser flere undersøkelser. Deloitte og Verizon er to selskaper som har undersøkt hvor mange som er compliant med denne standarden, og resultatet er at så mange som mellom 70 og 80% ikke er compliant. [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=45&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Er det noen som har hørt om PCI standarden? Sikkerhet mange, men svært få har gjort noe for å innføre den viser flere undersøkelser. Deloitte og Verizon er to selskaper som har undersøkt hvor mange som er compliant med denne standarden, og resultatet er at så mange som mellom 70 og 80% ikke er compliant. Ord som sjokkerende og skandale blir benyttet i undersøkelsene. </p>
<p>Men hvorfor det? Hvorfor er dette en skandale eller sjokkerende? </p>
<p>For å svare på dette, må vi se nærmere på hvilke krav som stilles. PCI standarden inneholder 12 overordnede krav, inndelt i følgende hovedområder:<br />
1. Build and maintain a secure network<br />
2. Protect cardholder data<br />
3. Maintain a vulnerability management program<br />
4. Implement strong access control measures<br />
5. Regularly monitor and test networks<br />
6. Maintain an information security policy<br />
Les mer på: <a href="https://www.pcisecuritystandards.org/security_standards/pci_dss_download_agreement.html">https://www.pcisecuritystandards.org/security_standards/pci_dss_download_agreement.html </a>- Og klikke på Agree helt nederst.</p>
<p>Alle de seks hoveområdene over er store og komplekse. Det er ikke gjort i en håndvending å innføre noen av disse områdene, uten å sette av både mye tid og penger for gjennomføringen. Noe er muligens på plass for enkelte virksomheter, men dette gjelder ikke alle. Dette kan derfor være en forklaring på hvorfor standarden ikke er fulgt av så mange som 70-80%. Mange har helt sikkert prøvd, og like mange har feilet i sitt forsøk på compliance. </p>
<p>En annen forklaring kan være at PCI standarden er under utvikling, noe som kan gjøre det vanskelig å vite hvordan man skal forholde seg til ulike versjoner. Erfaringsmessig vil også slik nye sikkerhetsstandarder bruke noe tid før de er kjent i markedet og virksomhetene har innført kravene. Personopplysningsloven er nå nesten 10 år gammel i Norge, men fortsatt sliter mange med å være &#8220;compliant&#8221; i forhold til sikkerhetskravene i forskriften.</p>
<p>Et siste element hvorfor så få er compliant til PCI standarden, er hvilke ris bak speilet eierne av standarden har dersom noen ikker er i samsvar med kravene. Kan de nektes å gjøre transaksjoner? Kan de få økonomiske sanksjoner? Vil dette konsekvenser for anseelsen til virksomheten? </p>
<p>Konklusjonen avviker uansett ikke fra undersøkelsene som er gjort, nemlig at PCI standarden er noe mange prøver å få til men ingen makter å gjennomføre. Skandale er kanskje et riktig ord likevel?</p>
<p>Les mer om PCI standarden på: <a href="https://www.pcisecuritystandards.org/index.shtml">https://www.pcisecuritystandards.org/index.shtml</a>.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/kstennes.wordpress.com/45/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/kstennes.wordpress.com/45/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/kstennes.wordpress.com/45/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/kstennes.wordpress.com/45/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/kstennes.wordpress.com/45/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/kstennes.wordpress.com/45/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/kstennes.wordpress.com/45/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/kstennes.wordpress.com/45/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/kstennes.wordpress.com/45/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/kstennes.wordpress.com/45/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/kstennes.wordpress.com/45/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/kstennes.wordpress.com/45/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/kstennes.wordpress.com/45/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/kstennes.wordpress.com/45/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=45&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://kstennes.wordpress.com/2010/03/22/hvorfor-fungerer-ikke-pci-standarden/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/b41ac56429c765d3cd759fbc4e0090e0?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">kstennes</media:title>
		</media:content>
	</item>
		<item>
		<title>Risikobasert vs identitetsbasert sikring</title>
		<link>http://kstennes.wordpress.com/2010/03/19/hvilken-beskyttelse-velger-du/</link>
		<comments>http://kstennes.wordpress.com/2010/03/19/hvilken-beskyttelse-velger-du/#comments</comments>
		<pubDate>Fri, 19 Mar 2010 15:16:24 +0000</pubDate>
		<dc:creator>Kåre Magne</dc:creator>
				<category><![CDATA[Informasjonssikkerhet]]></category>
		<category><![CDATA[linkedin]]></category>

		<guid isPermaLink="false">http://kstennes.wordpress.com/?p=39</guid>
		<description><![CDATA[Jeg sitter og leser en nylig publisert analyse fra Ovum, der de peker på to ulike måter å beskytte informasjon i virksomheten. Den ene måten er tradisjonell, og kalles risikobasert beskyttelse. Man gjør en risikovurdering av sikring av informasjonen, og iverksetter tiltak for å redusere risikoer som er uakseptable. Verdien av informasjon og kostnaden for [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=39&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Jeg sitter og leser en nylig publisert analyse fra Ovum, der de peker på to ulike måter å beskytte informasjon i virksomheten.</p>
<p>Den ene måten er tradisjonell, og kalles risikobasert beskyttelse. Man gjør en risikovurdering av sikring av informasjonen, og iverksetter tiltak for å redusere risikoer som er uakseptable. Verdien av informasjon og kostnaden for iverksetting av tiltaket kan sammenstilles, og der kostnaden for iverksetting er klart høyere enn verdien, vil det ikke være lønnsomt å gjennomføre tiltaket. Denne vinklingen får ofte et sterkt teknisk aspekt, og vil ofte være vanskelig å måle opp mot en virksomhets behov.</p>
<p>Den andre vinklingen kalles identitetsbasert sikring av informason. Denne metoden er mye bedre tilrettelagt for den enkelte virksomheten, siden en nøkkel til sikring av informasjon er at mennesker i virksomheten får tildelt sine roller basert på jobben de gjør innenfor virksomhetens struktur og prosesser.</p>
<p>Grunnen til denne inndelingen er at sikring av informasjon tradisjonelt har hatt et svært teknisk perspektiv. Trenden fremover er at perspektivet flyttes bort fra det tekniske ståstedet, og mer mot verdien av informasjon og menneskene som arbeider med denne informasjonen. </p>
<p>Løsninger som nå er i startgropen, men som kommer til å bli vanligere fremover, er typisk IAM produkter og DLP (Data Loss Prevention). Slike produkter vil helt klart bidra til å snu fokuset fra det tekniske sikkerhetsperspektivet til det organisatoriske sikkerhetsperspektivet.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/kstennes.wordpress.com/39/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/kstennes.wordpress.com/39/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/kstennes.wordpress.com/39/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/kstennes.wordpress.com/39/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/kstennes.wordpress.com/39/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/kstennes.wordpress.com/39/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/kstennes.wordpress.com/39/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/kstennes.wordpress.com/39/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/kstennes.wordpress.com/39/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/kstennes.wordpress.com/39/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/kstennes.wordpress.com/39/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/kstennes.wordpress.com/39/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/kstennes.wordpress.com/39/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/kstennes.wordpress.com/39/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=39&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://kstennes.wordpress.com/2010/03/19/hvilken-beskyttelse-velger-du/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/b41ac56429c765d3cd759fbc4e0090e0?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">kstennes</media:title>
		</media:content>
	</item>
		<item>
		<title>Hurra for SAML 2.0</title>
		<link>http://kstennes.wordpress.com/2009/10/02/hurra-for-saml-2-0/</link>
		<comments>http://kstennes.wordpress.com/2009/10/02/hurra-for-saml-2-0/#comments</comments>
		<pubDate>Fri, 02 Oct 2009 12:09:20 +0000</pubDate>
		<dc:creator>Lars Gunnar Tiben</dc:creator>
				<category><![CDATA[Informasjonssikkerhet]]></category>
		<category><![CDATA[eGovernment]]></category>
		<category><![CDATA[Federation]]></category>
		<category><![CDATA[Public Profile]]></category>
		<category><![CDATA[SAML]]></category>
		<category><![CDATA[WS-Security]]></category>

		<guid isPermaLink="false">http://kstennes.wordpress.com/?p=20</guid>
		<description><![CDATA[  Familien vokser. 7 Nye selskaper har passert Liberty Alliance SAML 2.0 tester.    Identity produkter fra Entrust, IBM, Microsoft, Novell, Ping Identity, SAP og Siemens har alle noe til felles, de klarte å passere nåløyet med å bli SAML 2.0 compliant denne uken. Det er en god stund siden Sun Microsystems sin OpenSSO plattform [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=20&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<div><span style="letter-spacing:0;"><em> </em></span></div>
<div><em><strong>Familien vokser. 7 Nye selskaper har passert Liberty Alliance SAML 2.0 tester.</strong></em> </div>
<div><em> </em></div>
<p>Identity produkter fra Entrust, IBM, Microsoft, Novell, Ping Identity, SAP og Siemens har alle noe til felles, de klarte å passere nåløyet med å bli SAML 2.0 compliant denne uken. Det er en god stund siden Sun Microsystems sin OpenSSO plattform supporterte dette, og med denne ukas godkjennelser så  understrekes det sterkere at gode teknologier og standarder er veien å gå for å komme frem til resultater om samhandlinger uavhengig av plattformer og IT tekniske religioner sammen med IT utviklere og leverandører. SAML har vært tilgjengelig en god stund nå og endelig ser det ut til at flere produsenter tar det til følge og sørger for kompabilitet til standarden.</p>
<div><em></em></div>
<p> </p>
<p><em></p>
<div id="attachment_27" class="wp-caption alignleft" style="width: 462px"><img class="size-full wp-image-27" title="SAML Illustrasjon" src="http://kstennes.files.wordpress.com/2009/10/saml-illustrasjon.png?w=452&#038;h=296" alt="Illustrasjon om SAML 2.0" width="452" height="296" /><p class="wp-caption-text">Illustrasjon av SAML 2.0</p></div>
<p> </p>
<p></em><span style="letter-spacing:0;">Dette var den tredje muligheteten Liberty Alliance og Kantare Initiative ga produsenter for å bevise at de kan være SAML 2.0 compliant. Stemplet om godkjennelse vil kun bli gitt  etter en omfattende matrise test som gjennomføres mellom parter over hele verden. Testen har fokus på åpenhet og sikkerhet. Det kanskje viktigste testen er å beskytte brukere sine private atributt verdier med tanke på føderasjon og deling av tilatt informasjon mellom utveklsende parter. Denne testen var også den første til å teste ut den nye eGovernment SAML 2.0 profile v1.5 som nylig ble lansert av Liberty Alliance.</span></p>
<p style="font:12px Helvetica;min-height:14px;margin:0;"><span style="letter-spacing:0;"> </span></p>
<p style="font:12px Helvetica;margin:0;"><span style="letter-spacing:0;">Populariteten har vokst enormt rundt SAML 2.0 Identitets løsninger hvor både store selskaper og ikke minst offentlige sektor setter fokus på samhandlinger og ønsker smidige grensesnitt for identitets kontroll og utvekslinger av data og valideringer.</span></p>
<p style="font:12px Helvetica;min-height:14px;margin:0;"><span style="letter-spacing:0;"> </span></p>
<p style="line-height:12px;font:12px Arial;margin:0 0 12px;"><span style="letter-spacing:0;">Årets test var satt sammen etter inspill fra bla Danmarks, USA og New Zealands regjeringer hvor fokuset var rundt den nye eGovernment SAML 2.0 profilen. Her ble det utført tester med flere Service Providere (SP) logout senarioer, autentiserings sammenligninger andre aspekter av SAML 2.0 for å sikre at private og sikkerhetsmessige krav til en global profil for eGovernment sektor ble foretatt.</span></p>
<p style="line-height:12px;font:12px Arial;margin:0 0 12px;"><span style="letter-spacing:0;">En gjennomgang av SAML 2.0 eGov profilen v 1.5 er gjort tilgjengelig her:  <span style="text-decoration:underline;"><a href="http://tinyurl.com/y9geb94">http://tinyurl.com/y9geb94</a></span></span></p>
<address>
<p style="line-height:12px;font:12px Arial;margin:0 0 12px;"><span style="letter-spacing:0;">SAML 2.0 er kanskje den mest populære føderasjons protokollen i bransjen som benyttes av komersielle, offentlige og utdannings institusjoner rundt omkring i hele verden hevder Gerry Gebel som er selskapsleder i Burton Group. Føderert singel sign-on behov er sterkt økende nå som flere tjenester og applikasjoner fordrer sterke krav til samarbeide og adopsjonsgraden av software som tjenester(SaaS) øker. Dette ser vi også av økt satsninger fra det offentlige her i Norge hvor SAML er og vil fortsatt være den standarden som har kommet lengst med løsninger som MinSide, FEIDE m.fl.</span></p>
<p style="line-height:12px;font:12px Arial;margin:0 0 12px;"><span style="letter-spacing:0;">En detaljert rapport som forklarer hva hvert selskap har passert av tester kan lastes ned fra Project Liberty sine websider her:  <a href="http://tinyurl.com/yahs2u8"><span style="text-decoration:underline;">http://tinyurl.com/yahs2u8</span></a></span></p>
<p style="line-height:12px;font:12px Arial;margin:0 0 12px;"><span style="letter-spacing:0;">Kanskje det mest spennende her sett med norske øyne er at Microsoft kommer på banen med sin ADFS2.0 (Active Directory Federation Service 2.0).  Tidligere omtalt som Geneva og som ingår i deres ForeFront Security programpakke som også inkluderer Windows Identity Foundations og Windows Cardspace. Denne er nå bevist SAML 2.0 kompatibel slik at ADFS2.0 nå har mulighet for føderajoner mellom systemer. ADFS2.0 leverer også Identitets informasjon og sørger for Security Token Service (STS) som er en transformasjons motor i Microsoft sin idenitets infrastruktur. Denne tjenesten gjør det da mulig å etablere singel sign-on mellom lokale nettverk og ressurser og tjenester ute på nettskyen(cloud services). Dette er veldig spennede nytt, da det har vært kjent lenge at Microsoft har vært noe lunkne til SAML og heller benyttet seg av WS-Federation mm. De har støttet deler av protokollen fra før med sin WS-* support men altså viser nå fullt ut at de også støtter transporteringer i protokollen. SAML er en standard protokoll for utveksling av autentifiseringer og autorisasjons data mellom og med sikkerhetspunkter.</span></p>
<p style="line-height:12px;font:12px Arial;margin:0 0 12px;"><span style="letter-spacing:0;">Det skal bli spennende å følge utviklingen og se hva dette kan gi av kreative føderasjoner i det norske næringslivet og ikke minst for det videre arbeider mellom etater og departement i det offentlige. SAML er størst enn så lenge og WS-Security med Federation og WS-Trust er kanskje veien flere også vil ta inn til en mer orkestrert service orientert IAM verden. Men la det være en annen diskusjon for desverre intil videre så er jo workflow motorene propritære hos hver enkelt IAM leverandør. Så trøsten får være at SAML ser ut til å styrke sin posisjon så la oss alle leve SAML.</span></p>
<p style="line-height:12px;font:12px Arial;margin:0 0 12px;"><span style="letter-spacing:0;"><br />
</span></p>
<h6><span style="letter-spacing:0;">LG.Tiben<br />
<em>Senior rådgiver</em><br />
Steria AS.</span></h6>
<address></address>
<address><span style="letter-spacing:0;"><br />
</span></address>
<div><span style="font-family:Arial, 'Times New Roman', 'Bitstream Charter', Times, serif;font-size:small;"><span style="line-height:normal;">Linker: </span></span></div>
<address><span style="line-height:normal;font-size:xx-small;"><span style="text-decoration:underline;"><span style="color:#333399;">SAML 2,0</span></span></span></address>
<div><span style="font-family:Arial, 'Times New Roman', 'Bitstream Charter', Times, serif;font-size:small;"><span style="line-height:normal;"><span style="font-family:Helvetica, 'Times New Roman', 'Bitstream Charter', Times, serif;color:#1f00ac;font-size:10px;"><a href="http://en.wikipedia.org/wiki/Security_Assertion_Markup_Language"><span style="text-decoration:underline;">http://en.wikipedia.org/wiki/Security_Assertion_Markup_Language</span></a></span><br />
</span></span></div>
<div><em><span style="text-decoration:underline;">Liberty Alliance</span></em></div>
<address><span style="font-family:Arial, 'Times New Roman', 'Bitstream Charter', Times, serif;font-size:small;"><span style="line-height:normal;"><span style="font-family:Helvetica, 'Times New Roman', 'Bitstream Charter', Times, serif;color:#1f00ac;font-size:10px;"><span style="text-decoration:underline;"><a href="http://www.projectliberty.org">http://www.projectliberty.org</a></span><span style="letter-spacing:0 color;">/</span></span></span></span></address>
<address><em>Windows Cardspace</em></address>
<address><span style="font-family:Helvetica;font-style:normal;line-height:normal;font-size:10px;color:#1f00ac;"><a href="http://en.wikipedia.org/wiki/Windows_CardSpace">http://en.wikipedia.org/wiki/Windows_CardSpace</a></span></address>
</address>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/kstennes.wordpress.com/20/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/kstennes.wordpress.com/20/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/kstennes.wordpress.com/20/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/kstennes.wordpress.com/20/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/kstennes.wordpress.com/20/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/kstennes.wordpress.com/20/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/kstennes.wordpress.com/20/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/kstennes.wordpress.com/20/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/kstennes.wordpress.com/20/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/kstennes.wordpress.com/20/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/kstennes.wordpress.com/20/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/kstennes.wordpress.com/20/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/kstennes.wordpress.com/20/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/kstennes.wordpress.com/20/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=kstennes.wordpress.com&amp;blog=7811079&amp;post=20&amp;subd=kstennes&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://kstennes.wordpress.com/2009/10/02/hurra-for-saml-2-0/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/f22900e2771bec90012b03b2310b479d?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">tibendesign</media:title>
		</media:content>

		<media:content url="http://kstennes.files.wordpress.com/2009/10/saml-illustrasjon.png" medium="image">
			<media:title type="html">SAML Illustrasjon</media:title>
		</media:content>
	</item>
	</channel>
</rss>
