sikkerhet
Etter et halvt år er det bare 18 kommuner som har security.txt
Og bare ett av 11 fylker har tatt til seg sikkerhetsoppfordringen, viser nettsiden securitytxt.no.
Security.txt er kort og godt en tekstfil som inneholder detaljer om hvordan en nettside håndterer eventuelle sikkerhetsproblemer og hvem man skal henvende seg til dersom man finner en sårbarhet eller et annet sikkerhetsproblem.
Slik informasjon mangler ofte, og derfor ble det foreslått en slags standard for en slik maskinlesbar fil.
Forslaget ble først fremsatt i 2017, men definert i RFC 9116 i april 2022, og praksisen med en slik fil er allerede i ferd med å bli utbredt rundt om på nettet.
Men ikke så mye i norske kommuner og fylker, ifølge tjenesten Securitytxt.no.
Et halvt år etter at forslaget først ble kunngjort, var det liten respons å spore her til lands.
En security.txt-fil er ikke påkrevd, men anses som et anbefalt tiltak.
Imponert
Martin Ingesen er grunnlegger av selskapet Kovert AS, som står bak Securitytxt.no. Digi.no spurte ham om hvorfor det tar så lang tid for norsk offentlighet å få innført praksisen.
– Det handler ikke om at kommuner, fylker eller foretak nødvendigvis er trege, men rett og slett at kunnskapen rundt security.txt ikke har blitt delt nok, eller at implementeringen ikke har blitt prioritert, svarer han.
– Når prosjektet vårt startet i midten av oktober, var det null kommuner og null fylker som hadde implementert en security.txt-fil, men allerede etter et par dager var vi oppe i syv kommuner.
Nå, rundt tre uker senere, har 18 av 356 kommuner innført en slik fil, og ett av 11 fylker.
– Vi er veldig imponert over de kommunene og fylkene som virkelig har kastet seg rundt for å implementere dette, og på den måten gjør det enklere for personer å ta kontakt hvis man skulle finne sårbarheter i kommunenes nettsider.
Enkel fremgangsmåte
– Hvor mye arbeid innebærer det å publisere en slik fil?
– Fremgangsmåten for å publisere en slik fil er i teorien veldig enkel. Du laster opp en tekstfil enten i rotmappen av nettsiden (example.com/security.txt), eller under mappen «.well-known» (RFC8615) (example.com/.well-known/security.txt). Tekstfilen har et standardisert innhold, og det letteste er å benytte Securitytxt.org sin generator for å lage denne.
Fullt så enkelt er det imidlertid ikke alltid, presiserer Ingesen.
– Mange bruker for eksempel tredjeparter for hosting av nettsiden sin, eller nettpubliseringsløsninger som ikke nødvendigvis støtter dette. Derfor vil implementasjonen for noen kreve litt mer tiltak for å få på plass på enkelte nettsider.
Perfekt timing
Vi har henvendt oss til et knippe kommuner som ikke hadde en security.txt–fil da vi begynte å se på saken. Vi spurte dem om hvorfor de ikke hadde en slik, om det var noe de arbeidet med, og hvis så, når de forventet å være klare.
For øyeblikket er det kun tre kommuner som har svart: Bergen, Trondheim og Østre Toten.
– Timingen din er perfekt, svarer André Granli, IT–sikkerhetsansvarlig i Bergen kommune på Digis.no sin henvendelse.
Han kan fortelle at han sendte bestilling på en security.txt–fil bare noen dager tidligere, og at målet var å bli blant de første ti kommunene i Norge som gjennomfører dette. Dessverre ble de forsinket, så akkurat det toget har nå gått.
– Nå er målet å bli en av de 20 første kommunene med dette på plass. Løsningen er i test, og kan nås fra Bergen Kommunes interne nett. Den skal godkjennes hos oss av seksjon for informasjon, og deretter prodsettes.
Dette skal ifølge Granli skje senest fredag 4. november. Dermed spørs det om også det målet ryker, siden det i skrivende stund er 18 kommuner som har en security.txt på plass.
Klargjort
Trondheim kommune er en av disse, men de var de ikke da Digi begynte å arbeide med denne saken for en ukes tid siden. Bare noen dager etter at vi henvendte oss til dem, fikk de det på plass og ble nummer 18 på listen.
Østre Toten har hatt større sikkerhetsutfordringer enn de fleste i det siste, og svarer Digi med at de har flere ulike sikkerhetsaktiviteter på gang. Å etablere en security.txt har de enn så lenge ikke hatt fokus på, men Hans Petter Olsby Hoff, leder for Innovasjon, digitalisering og IKT, svarer at de etter Digis henvendelse har klargjort en slik fil og bestilt utlegging av den.
– Denne bør være på plass i løpet av svært kort tid, skriver han til Digi.no.
Stavanger og Oslo kommuner har ennå ikke svart på våre henvendelser. Det har heller ikke Viken fylke.
Stor utfordring
– Hvorfor lage en tjeneste som Securitytxt.no?
– Det er en stor utfordring for oss og andre som finner sårbarheter at vi ikke har en god og pålitelig måte å kunne kontakte bedriften på slik at sårbarhetene kan utbedres, svarer Ingesen. – I verste tilfelle betyr det at sårbarheter forblir urapportert og systemene forblir sårbare.
Han forteller at de som en del av sin sikkerhetsløsning forsøker å holde øye med ikke bare egne kunder, men også andre bedrifter her til lands.
– Det er ofte vi finner sårbarheter hos våre kunder som vi kan se at også er en gjenganger hos andre bedrifter i Norge, og da er det fint å kunne ta kontakt med dem for å informere om funnene våre. Vi ser tydelig at den eksterne angrepsflaten til både private og offentlige foretak øker voldsomt, noe vi føler underbygger viktigheten med å opprette et kontaktpunkt for foretak.
Stopper ikke med kommuner og fylker
– Dere skriver «i første omgang kommunal sektor». Hvilke planer har dere for utvidelse av tjenesten?
– I utgangspunktet startet vi med kommuner og fylkeskommuner fordi det var relativt enkelt å få en oversikt over alle hjemmesidene deres. Vi jobber nå med en utvidelse som har oversikt over statlige etater, virksomheter og selskaper også, sier Ingesen.
– I en perfekt verden skulle vi selvsagt ha sjekket alt og alle, men vi er litt begrenset til de oversiktene over nettsider som vi klarer å grave frem selv.