microsoft

Microsoft utleverer krypteringsnøkler til FBI

Nå kommer professor med advarsel til danske kunder.

En amerikansk sak om krypteringsnøkler bør få Microsoft-brukere til å revurdere tillitsforholdet til teknologigiganten, mener en dansk professor i IT-sikkerhet.
En amerikansk sak om krypteringsnøkler bør få Microsoft-brukere til å revurdere tillitsforholdet til teknologigiganten, mener en dansk professor i IT-sikkerhet.

En amerikansk sak om krypteringsnøkler bør få Microsoft-brukere til å revurdere tillitsforholdet til teknologigiganten, mener en dansk professor i IT-sikkerhet.

Har du lagt ekstranøklene til datamaskinene dine på riktig sted?

Det spørsmålet bør man stille seg selv hvis man bruker Microsofts sikkerhetsfunksjon Bitlocker til å kryptere innholdet på enhetene sine.

Det sier Carsten Schürmann, professor i IT-sikkerhet ved IT-Universitetet i København, etter en oppsiktsvekkende amerikansk sak som magasinet Forbes har omtalt.

Saken handler om at den amerikanske tek-giganten Mircrosoft har gitt FBI tilgang til Bitlocker-nøkler som gjør det mulig å låse opp krypteringen på Windows-maskiner.

– Denne saken bør få folk til å vurdere om nøklene deres skal ligge hos Microsoft eller ikke. Det handler om tillit, og det er noe man bør tenke gjennom på nytt – særlig med tanke på hvor avhengige vi er av denne teknologigiganten, sier Schürmann.

Ikke betryggende fra et IT-sikkerhetsperspektiv

Bitlocker brukes på millioner av datamaskiner verden over, og siden Windows 11 har funksjonen vært aktivert som standard.

Krypteringsprogramvaren gjør dataene på maskinen uleselige uten riktig nøkkel for dekryptering.

Brukere kan lagre Bitlocker-nøklene sine på en egen enhet, men Microsoft anbefaler også at nøklene lagres på selskapets servere. Da kan man få tilgang til dataene igjen hvis man mister sin lokale kopi.

Det var nettopp slike nøkler FBI fikk utlevert for tre konkrete datamaskiner etter å ha gått til Microsoft med en rettskjennelse.

Ifølge FBI skulle Bitlocker-nøklene brukes til å få tilgang til tre maskiner i forbindelse med en etterforskning av mulig svindel med koronastøtte.

Men sett fra et IT-sikkerhetsperspektiv er saken uheldig for Microsoft, mener Schürmann.

– Tanken på at det finnes hemmelige nøkler som kan bli utlevert til FBI eller andre myndigheter, er ikke betryggende. Det finnes mange sikrere måter å oppbevare slike nøkler på, sier han.

Saken overrasker også Matt Green, ekspert i kryptografi og førsteamanuensis ved Johns Hopkins University Information Security Institute.

Han peker overfor Forbes på at flere av Microsofts konkurrenter har valgt en annen tilnærming til lagring av dekrypteringsnøkler, der brukerne kan lagre nøkkelen i en kryptert fil – selv om den ligger i skyen.

– Hvis Apple kan gjøre det, og hvis Google kan gjøre det, så kan Microsoft også gjøre det. Microsoft er det eneste selskapet som ikke gjør dette, sier Matt Green til Forbes.

Risiko for falsk trygghet

I Danmark har Microsoft vært i hardt vær flere ganger det siste året, og selskapet har måttet kjempe for tilliten hos kundene sine.

Etter at Donald Trump ble president i USA, oppsto det i deler av dansk næringsliv en frykt for at han kunne beordre teknologigiganten til å stenge ned IT-produkter som mange danske virksomheter og myndigheter er avhengige av.

En slik ordre ville Microsoft gjøre «alt for å bekjempe», sa Rasmus Knappe, teknologi- og sikkerhetsdirektør i Microsoft Danmark, den gang.

Han forsikret samtidig at selskapet fremover ville lagre kildekoden til alle sine tjenester «et sikkert sted i Sveits».

I kjølvannet av den nye saken om krypteringsnøkler opplyser Microsofts talsperson Charles Charmberlayne til Forbes at selskapet årlig mottar rundt 20 forespørsler om å utlevere Bitlocker-nøkler.

Microsoft bekrefter at de utleverer opplysningene dersom rettskjennelsen er gyldig. Men i tilfeller der brukerne ikke har valgt å lagre nøklene hos Microsoft, kan selskapet ikke etterkomme forespørselen.

Derfor er det viktig å ta stilling til hvor man ønsker å oppbevare krypteringsnøklene sine, understreker Schürmann.

– Det er svært bekymringsfullt hvis man som bruker har en ekstranøkkel til dataene sine liggende hos Microsoft uten å være klar over det. Det skaper en falsk trygghet, for denne saken viser tydelig at Microsoft kan utlevere nøkkelen til andre, sier han.

Den riktige plasseringen for ekstranøkkelen

Selv om saken bør få brukere til å revurdere hvordan de best beskytter dataene sine, finnes det ingen universell løsning, mener IT-sikkerhetsprofessoren.

– Hvis man velger å ha nøkkelen lagret flere steder, åpner man for flere mulige innganger til dataene. Men hvis man bare lagrer nøkkelen lokalt, risikerer man å låse seg helt ute fra enhetene sine – for eksempel hvis man glemmer hvor man la lappen med koden, sier Schürmann, og legger til:

– Det handler om risikoappetitt: Vil man ha bekvemmeligheten ved skylagring, eller vil man ha reell sikkerhet – med risikoen for at man selv kan bli låst ute?

Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig for Digis abonnenter gjennom vår samarbeidsavtale.

Powered by Labrador CMS