digitalisering og offentlig it
Skulle gi «supervåpen» til alle ansatte: Hundrevis av dem forsvinner årlig
Storkommunen skulle gi alle ansatte Yubikey for å gi en sikrere og mer sømløs pålogging.
15.000 medarbeidere skulle få en egen fysisk enhet for tofaktor-autentisering og innlogging i de kommunale løsningne. Satsingen skulle gi sikrere og enklere innlogging, men alt har ikke gått etter planen.
– Utrullingen går litt saktere enn planlagt, og vi har ikke nådd målet om å gi nøkler til alle ansatte. Ambisjonen er der fortsatt, sier IT-sjef Bjørn Villa i Trondheim kommune til Digi.
Helseplattformen
Primært er det ansatte i helsesektoren som har tatt nøkkelbrikkene i bruk når de logger seg inn Helseplattformen. Systemene har siden innføringen ved St. Olavs hospital vært i hardt vær.
Det var det svenskeættede selskapet Yubikey som ble valgt som leverandør av nøkkelbrikkene, som igjen har blitt levert av Buypass.
Donglene, som får plass på et nøkkelknippe, har både USB-port og støtte for trådløs kommunikasjon over NFC.
Kort fortalt betyr det at kommunens autentiseringsløsninger krever mer enn brukernavn og passord fra de ansatte før de slippes inn i de kommunale datasystemene.
De fysiske brikkene er regnet som sikrere enn å motta pinkode på SMS, fordi disse kan fanges opp av angripere. Programverfisering, som BankID appen, er ikke like trygge.
De siste årene har man sett en økning i utmattelsesangrep. Der sender angripere ut gjentatte forespørsler fra programvinduer som utgir seg for å være den legitime verifiseringsappen. Til slutt går offeret lei, og godkjenner forspørselen.
Uber-, Microsoft- og Ciscos-ansatte har alle gått på taktikken.
Liten del av sikkerheten
Etter at Google innførte nøkkelbrikkene for sine ansatte, har det ikke blitt gjennomført suksessfule phishinangrep mot selskapet.
– Brikkene har fungert etter hensikten og gitt oss hva vi var ute etter. Det har vært svært lite problemer og support. Men disse donglene er bare en liten del av vårt samlede sikkerhetforsvar, sier Villa.
De ansatte helsesektoren i Trondheim kommune har bare gode erfaringer med nøkkelbrikkene, forteller innføringsleder i Helseplattformen, Tor Erling Evjen til Digi.
Brikkene knyttes opp mot Buypass´ «eIDAS High»-autentiseringsløsning. Den sikrer at de ansatte oppfyller nivå fire krav til sikkerhetsklarering. Det er det høyeste nivået som leveres i Norge i dag.
Verifisert med pass eller ID-kort
I praksis betyr det at alle ansatte som har fått en nøkkelbrikke, er verifisert gjennom nasjonalt ID-kort eller pass før de fikk tilgang til Helseplattformen.
Evjen sier at han ikke har hørt om et eneste problem eller utfordring knyttet til den praktiske bruken av nøkkelbrikkene.
Å få ansatte til å verfisere seg med korrekt ID-kort har derimot vært litt mer utfordrende enn kommunen hadde tenkt seg. Allikevel:
– Fra mitt perspektiv ruller og går dette veldig godt. Det har fortsatt vært en del arbeid i forbindelse med logistikken rundt brikkene. Å få delt ut enhetene til de ansatte har krevd en liten omstilling i arbeidsflyten, sier han.
Hundrevis forsvinner årlig
Tapte brikker og nøkler som ikke leveres tilbake når ansatte slutter har også vist seg å bli et lite hår i suppen for kommunen.
I helsetjenesten i Trondheim kommune slutter mellom ti og 12 prosent av staben årlig. Dermed blir det en del svinn på brikkene når ansatte forsvinner ut, og nye kommer inn.
Mange glemmer å levere brikkene tilbake. Innføringslederen forteller at hundrevis av brikker forsvinner årlig, og at nye må kjøpes inn. Stykkpris for forbrukere ligger på rundt 500 kroner, men på store avtaler tilbys kvantumsrabatter.
– I tillegg skal alle brikke og ansatte verifiseres gjennom Buypass. Når rutinene etterhvert får satt seg og blir en naturlig del av arbeidsflyten, blir det nok enklere å administere, sammenfatter Evjen.
Brikkene inngår i den såklate Fido2-alliansen. Der inngår noen av bransjens aller mektiske aktører. Microsoft, Google, Apple og Amazon er bare noen av de største IT-selskapene i verdens som har lagt sin elsk på sikkerhetssamarbeidet.
Buypass merket i fjor en gyrende interesse for Fido2-løsninger i det norske markedet.
Åpne standarder for utvikling
Ved hjelp av åpne standarder har det blitt mulig for alle å lage autentiseringssystemer som gir høyeste sikkerhetsnivå.
I sommer testet Digi brikker fra tre ulike produsenter. Der mente anmelder, Oscar Hope Paulsud, at brikken Tronheim kommune benytter seg er den desidert beste.
«Nøkkelen vi testet har undertegnede hatt som personlig brikke i over to år, og bortsett fra noe skitt, er det ikke så mye merkbart slitasje på den.» skriver han.
– Når aktørene som setter premissene for operativsystemer står bak, da skjer ting ganske raskt. Det er for eksempel tilrettelagt for bruk av Fido2-enheter for å logge på Windows-nettverk eller på Android- og iOS-enheter, sa salgsdirektør Pål Müller i Buypass da vi snakket med ham sist.