sikkerhet

Denne brikken fjerner behovet for passord

Et lite norsk teknologiselskap har utviklet teknologi for å bruke fingeravtrykk som autentisering til PC-er i stedet for passord. Målgruppen er bedrifter som vil ha økt datasikkerhet for sine ansatte.

Offpad inneholder en mikrokontroller og fungerer som en liten datamaskin som kan tilby flere applikasjoner, som for eksempel fysiske dørlåser.
Offpad inneholder en mikrokontroller og fungerer som en liten datamaskin som kan tilby flere applikasjoner, som for eksempel fysiske dørlåser.

– Vi er cyber warriors! Vi skal bekjempe passordene, sier Jan-Erik Skaug entusiastisk.

Pone Biometrics-sjefen er ingen beskjeden bergenser etter 35 års erfaring som daglig leder og styreleder i ulike IT-teknologiselskaper.

Selskapet har forsket og utviklet prototyper siden våren 2017, etter å ha overtatt IP-rettighetene til forskning i Eurostars-programmet.

De har utviklet et produkt som skal øke datasikkerheten – en brikke som skal erstatte passord og tradisjonelle tofaktorautentiseringer.

– Vi kaller brikken Offpad, som står for «offline personal autentication device». Den er nøyaktig like stor som et tradisjonelt adgangskort, og neste steg for oss er å kombinere denne autentiseringsløsningen med adgangskontroll, slik at bedriftens ansatte slipper å ha mer enn ett kort for å komme inn på arbeidsplassen og ha en sikker tilgang til PC-en, forteller gründer Jan-Erik Skaug til TU.

Biometri er det sikreste

Selskapet har avtaler med mange «trials» eller «prøvekaniner» i noen store bedrifter i Norge og Sverige. Brikken skal produseres ved Horten-bedriften Norautrons avdeling i Vänersborg.

– I første omgang sikter vi oss inn på bedriftsmarkedet. IT-sikkerhet er tema på styrenivå i de fleste bedrifter, og vi mener det er en stor fordel om man kan bruke den samme tilgangskontrollen både på jobb og privat, sier Skaug.

Her er deler av ledelsen i Pone: Øystein Jåtog-Rød (t.v.), Jan-Erik Skaug, Trond Peder Hagen og Sigurhjörtur Snorrason. Bedriften har også et utviklerteam i Jönköping. Foto: Hans Haugstad
Her er deler av ledelsen i Pone: Øystein Jåtog-Rød (t.v.), Jan-Erik Skaug, Trond Peder Hagen og Sigurhjörtur Snorrason. Bedriften har også et utviklerteam i Jönköping.

Teknologidirektør Trond Peder Hagen er utdannet sivilingeniør i datateknikk. Han har sin bakgrunn fra streamingløsninger i selskapet Conax og Nagra. Han sier at det ligger ca. 60 komponenter i brikken om man tar med absolutt alt. Selve biosensoren i brikken er laget av det norske teknologiselskapet Idex Biometrics.

– Brikken må slås på før du setter avtrykk, men slår seg av selv rett etterpå når du har fått tilgang. Så lenge den er offline, kan ingen andre misbruke brikken. Den har en miniskjerm som forteller brukeren hva han skal gjøre. Du vil alltid kunne lese på skjermen hva du er i ferd med å gå inn i, samt når autentisering skjer. I tillegg ligger det et sikkerhetselement fra det tyske selskapet Infineon Technologies i kortet – det er en sikkerhetschip hvor vi gjemmer vår hemmelige teknologi, sier Hagen.

Passord-fakta

Passord er årsak til over 80 prosent av datainnbrudd.

PC-brukere har i snitt over 90 kontoer på internett.

Hver gang et passord må resettes, koster det i snitt over 700 kroner.

Rundt 51 prosent av alle passord blir gjenbrukt.

Kilde: Fido Alliance

Allianse mot passord

Kortet er trådløst og må lades. Ved normal bruk varer det ca. tre uker. Ladingen må foregå på en plate, siden det er for tynt til å ha en kontakt.

I dag har de fleste bedrifter en såkalt tofaktorautentisering. Det vil si at de bruker et passord og en ny tallkode hver gang for å komme inn i bedriftens systemer. Med kortet kan du sluse inn alle tjenestene med fingeravtrykk.

– Kan vi dermed slippe alle passord?

– Det er målet til Fido-alliansen. I stedet for passord får du passkeys, det vil si krypterte sikkerhetsnøkler. Om jeg skal registrere dette kortet på Facebook, genereres et nøkkelpar – én offentlig og én privat nøkkel. Den offentlige gir jeg til Facebook, mens den private gjemmes i denne brikkens sikkerhetssystem. Og du får ett nøkkelpar per tjeneste – eller passkeys, som Fido nå har sagt at det skal hete. Neste gang du logger inn, får du beskjed om å legge på fingeren, og da kan du glemme passord for denne tjenesten. Du må registrere deg én gang på hver tjeneste, sier Hagen.

Fido-sertifisert

Grunnen til at Pone Biometrics nå lanserer sin løsning offentlig ,er at brikken nylig fikk Fido2-sertifisering. Fido2 står for «fast identity online standard 2» og blir standard for all autorisering siden alle de store teknologiselskapene, som Google, Microsoft og Apple, har samarbeidet om standarden i en allianse. Arbeidet har pågått siden 2013.

Brikken er utstyrt med en CTAP2-standard (Client to Authenticator Protocol) som regulerer kommunikasjonen mellom laptop/mobil og brikken. Nettstandarden WebAuthn (Web Authentification) regulerer kommunikasjonen mellom laptop og tjeneste, for eksempel Facebook, som støtter samme standard. I tillegg lager selskapet en roaming authenticator, sånn at brikken kan brukes på flere enheter.

– Den private nøkkelen blir værende i kortet. Fido2 er designet på en slik måte at den kan stå imot alle angrep. Den er såkalt phishing resistant, sier Hagen.

Pone Biometrics mener de i løpet av kort tid også vil kunne teste kombinasjonen av tilgang til laptop og adgang til bedriftens lokaler. Store bedrifter med sikkerhetskritisk virksomhet vil ønske at de ansatte slipper å forholde seg til mer enn ett kort. Foto: Hans Haugstad
Pone Biometrics mener de i løpet av kort tid også vil kunne teste kombinasjonen av tilgang til laptop og adgang til bedriftens lokaler. Store bedrifter med sikkerhetskritisk virksomhet vil ønske at de ansatte slipper å forholde seg til mer enn ett kort.

Skaug viser til utviklingen i USA, der president Joe Biden nylig ga ordre om at de store føderale institusjonene ikke lenger skal bruke SMS eller telefonbaserte innlogginger. Myndighetene har bevilget to milliarder dollar til delstatene for å implementere en ny standard.

Pone Biometrics skal framover primært satse i nordiske land, ettersom amerikanske myndigheter krever en enda strengere standard som heter FIPS 140 for å styrke datasikkerheten, men Skaug sier at selskapet på sikt har et mål om å komme inn på det amerikanske markedet.

Vil ha referansekunder

Hagen understreker at det ikke er noe proprietært ved det kortet man har utviklet og nå produsert tusen enheter av for å teste hos bedrifter som på grunn av virksomheten er spesielt sårbare for datainnbrudd. Selskapet vil foreløpig ikke røpe hvilke bedrifter de har gjort avtale med.

– Vi vil ikke binde oss til én kunde, men skaffe oss flere referansekunder for å få innpass på bedriftsmarkedet, men også offentlige etater er et like viktig marked. Vi mener det er en stor fordel for de ansatte at de kan bruke samme løsning privat som de gjør på jobb. Praktisk talt alle er opptatt av å sikre seg mot angrep og trusler, sier Skaug.

Han kan røpe at forretningsmodellen er basert på en abonnementspris per måned over en periode på tre år.

Foreløpig er biometri-brikken fra Pone begrenset til Microsoft og Windows som fortsatt har 85 prosent av markedet for stasjonære PC-er. Men ifølge Hagen og Skaug jobbes det med en løsning også for Mac og IOS. Kortet vil ikke kunne brukes på mobil ennå.

Svensk konkurrent

– Det er tekniske utfordringer på mobil fordi de som utvikler nettleserne, må implementere Bluetooth eller NFC slik at brukeren kan få tilgang til for eksempel businesskritiske dokumenter via mobilen. Siden alle er enige om at Fido2 er fremtidens standard, vil den etter hvert også bli implementert av mobilleverandørene, sier Hagen.

Pone Biometrics vil ikke lansere seg mot privatmarkedet, der svenske Yubico har en sterk posisjon. I norske butikker får du kjøpt deres USB-basert sikkerhetsnøkler, og de har også en rekke norske bedrifter på kundelisten. De har nettopp lansert en touch-basert autentisering for NFC-enheter.

– Vi mener det er rom for flere aktører i dette enorme markedet. Vår løsning skiller seg ut ved at det er en trådløs brikke basert på biometri. NFC-teknologien passer også godt sammen med de fleste elektroniske låser, som har brukt det samme frekvensbåndet i mange år. I fase to ønsker vi å koble adgangskortet til biometri, slik at du etter arbeidstid kan bruke fingeren i stedet for en pin-kode for å låse deg inn og ut av bedriftens lokaler.

Skaug sier at de har bestilt komponenter til 10.000 kort som skal produseres av Norautron. De har planer om å bestille ytterligere 50.000 kort i løpet av 2024.

Mener det er sikrere enn Yubikey

Førsteamanuensis Tjerand Silde leder forskningen ved NTNU Applied Cryptology Lab og jobber 20 prosent for Pone Biometrics. Foto: Kai T. Dragland/NTNU
Førsteamanuensis Tjerand Silde leder forskningen ved NTNU Applied Cryptology Lab og jobber 20 prosent for Pone Biometrics.

Tjerand Silde, som er førsteamanuensis i kryptologi ved NTNU, mener Pone Biometrics har en sikrere løsning for innlogging enn Yubico.

Silde har en 20 prosent-stilling i selskapet ved siden av forskerstillingen sin ved Institutt for informasjonssikkerhet og kommunikasjonsteknologi. Han regnes som en av Norges fremste eksperter på kryptografi.

­– Med USB-brikken til Yubico kan du bare trykke på en knapp og sette den inn i PC-en for å få tilgang. Med Offpad er det ikke nok å stjele kortet – du må i tillegg lure biometri-sensoren, sier han.

Om du legger inn feil fingeravtrykk for mange ganger, låses kortet og må resettes. Fordi Offpad inneholder en mikrokontroller, fungerer den som en liten datamaskin som kan tilby flere applikasjoner, som for eksempel fysiske dørlåser.

Silde forstår hvorfor mange bedrifter likevel har valgt å investere i Yubikeys, ettersom de er sikrere enn tofaktorautentisering.

– Vil passordene forsvinne?

– Jeg tror det blir gradvis færre tjenester som vil bruke passord. Noen tjenester vil trolig kombinere passord med biometri.

Silde forteller at Pone Biometrics har inngått en samarbeidsavtale med det Oxford-baserte selskapet PQShield – et av få selskaper som kan tilby kvantesikker kryptografi.

– De er eksperter på å skrive kode, og nå jobber vi med en demo for å teste mot det som kommer om et par år. På sikt ønsker vi å oppgradere vår kode for å tilby en kvantesikker autentiseringstjeneste.

Invitert til Nato

Silde sier at Pone Biometrics tidligere i år hadde et møte med Natos generalsekretær Jens Stoltenberg og hans IT-stab fordi Nato er blant de fremste i køen for å sikre seg mot datainnbrudd fra kvantemaskiner i Russland eller Kina.

– Per i dag er det ingen kvantedatamaskiner som er store nok til å knekke dagens kryptografi, men på sikt vil sikkerhetstjenester i land som Russland, Kina og USA skaffe seg slike maskiner for å bryte seg inn på alle typer digitale systemer som er sikre i dag. I USA vil nye algoritmer standardiseres i løpet av 2024, og vi regner med at denne nye kryptografien som skal sikre digitale tjenester, vil kunne tas i bruk om få år.

Dagens kvantedatamaskiner kan ennå ikke knekke hva som sendes eller mottas av kryptert informasjon, men det er en reell fare for at informasjonen som sendes i dag, kan tappes og lagres og dermed også leses i løpet av få år når kvantedatamaskinene er kraftige nok. Det er dette man vil sikre seg mot ved å utvikle nye kryptografiske applikasjoner sammen med PQShield.

Artikkelen ble først publisert i TU-magasinet, nr. 4/2023

Powered by Labrador CMS