sikkerhet
Regjeringen: Krypto er avgjørende for tillit og sikkerhet i samfunnet
Lanserer ny kryptopolitikk, men uten friske midler til utdanning av norske eksperter.
Forsvarsdepartementet og Justis- og beredskapsdepartementet la i dag fram en rapport som forteller hva regjeringen ønsker at skal være den nye kryptopolitikken i Norge i årene som kommer. Det inkluderer mål, ambisjonsnivå og prioriteringer for anvendelse av kryptoteknologi.
Dokumentet slår fast at Norge skal ha nasjonal krypteringskompetanse. Selv om ambisjonene er høye, er det ikke satt av friske midler. Satsingen skal skje innenfor eksisterende budsjetter.
– Høy prioritet
Sentralt er det at god kryptoteknologi er viktig for store deler av samfunnet. I en pressemelding skriver regjeringen at kryptoteknologi må brukes i alle samfunnssektorer både for å understøtte sikkerhet i IKT-systemer, for å sikre personopplysninger, for å realisere offentlige, digitale tjenester og for å sørge for sikker elektronisk kommunikasjon i forvaltningen og i næringslivet. Bruken av kryptoteknologi er også avgjørende for å bevare tilliten til nye digitale tjenester i det norske samfunnet.
– Bruk av kryptoteknologi er en forutsetning for de aller fleste digitale sikkerhetstiltak, både i privat og offentlig sektor. Jeg fremhever også bruk av kryptologi som særdeles viktig for å oppnå borgernes grunnleggende behov for personvern, både personopplysningsvern og kommunikasjonsvern. Regjeringen prioriterer derfor digital sikkerhet høyt, sier samfunnssikkerhetsminister Ingvil Smines Tybring-Gjedde i pressemeldingen.
Dagens kryptopolitikk er fra 2001 og basert på OECDs retningslinjer fra 1997. Men disse retningslinjene har jevnlig blitt evaluert, senest høsten 2017. Regjeringen mener at retningslinjene og prinsippene fortsatt er relevante, selv om svært mye har skjedd innen både krypto og digital teknologi generelt de siste 20 årene. Derfor har også den reviderte kryptopolitikken tatt utgangspunkt i OECDs retningslinjer for valget av hovedområder som kryptopolitikken omtaler.
Mindre bekymret enn før
Samtidig er det klart at politikken står og faller på at det utdannes tilstrekkelig mange nordmenn med kryptokompetanse.
Det vil si nok folk som kan spesialisere seg innen kryptoteknologi på master- og doktorgradsnivå, samt postdoktor og i forskningsprogrammer – og som kan bli sikkerhetsklarert.
Krypto står i en særstilling blant alle IKT-relaterte fagområder, sier direktør ved SimulaMet og professor ved Oslomet, Olav Lysne til digi.no.
– Det er det eneste fagområdet der innkjøp av kompetanse fra utlandet ikke er tilstrekkelig. Vi må ha full kontroll på vår egen evne til hemmelighold, sier professoren.
Lysne har ledet arbeidet med flere regjeringsoppnevnte utvalg innen sikkerhet og digital sårbarhet. Rapporten fra det såkalte Lysne I-utvalget slo i 2015 fast at det utdannes urovekkende få sikkerhetseksperter i Norge, som kan bli sikkerhetsklarerte.
I dag er han mindre bekymret for akkurat dette. Lysne viser til at regjeringen i etterkant kom med en tyngre satsing på relevante stipendiatstillinger, blant annet hos Simula UiB.
– Bekymringen vi følte rundt 2015 da vi skrev Lysne I-rapporten er ikke borte, men jeg tror det er helt riktig å si at her har regjeringen tatt grep, sier han nå.
Det er få nordmenn som søker seg til den typen tunge, matematiske utdanninger
Helt i mål er vi derimot ikke.
– Det underliggende problemet her, over tid, er at det er få nordmenn som søker seg til den typen tunge, matematiske utdanninger. Der ser vi nok at det er lettere å rekruttere fra land som vi kanskje ikke ønsker at skal ha fingrene sine tungt ned i vår krypteringsteknologi, sier Olav Lysne.
Da sikter han særlig til kandidater fra asiatiske land, inkludert nasjoner som Norge ikke har noe sikkerhetspolitisk samarbeid med. Oppsummert mener han at det er tatt grep. Det viktigste virkemiddelet er likevel å få utdannet nok folk.
– Så tror jeg at man gjerne må bevilge mer, men det tar også tid å få utdannet nok.
Tidligere stormakt
Tidligere ble Norge ansett som en stormakt innen kryptoteknologi, men nå er det altså bekymring over at så få norske statsborgere tar doktorgrad innen slike fagfelt. Samtidig er behovet økende.
– Ved å følge opp målsettingene i den norske kryptopolitikken vil vi bidra til å opprettholde en levedyktig norsk kryptoindustri. Dette er viktig for å sikre nødvendige leveranser til forsvarsektoren. En nasjonal kryptoindustri er dessuten viktig for å videreføre Norges posisjon som kryptoleverandør til NATO, sier forsvarsminister Frank Bakke-Jensen i pressemeldingen fra regjeringen.
Regjeringen ønsker å videreføre prinsippet om at kryptoteknologi som benyttes til å beskytte nasjonal høygradert informasjon, skal være underlagt nasjonal kontroll. Samtidig oppfordrer regjeringen til internasjonalt samarbeid og standardisering.
Kvantekrypto
Framover er det ventet store endringer innen kryptoteknologi. Et eksempel som i særlig grad trekkes fram i den nye rapporten er bruk av kvantedatamaskiner, da i forbindelse med kryptoanalyse.
Slike nyvinninger kan gjøre det mulig å knekke alle krypteringsalgoritmer som er utbredt i dag på noe som nok kan anses som uhyre kort tid. Foreløpig finnes det ingen kjente kvantedatamaskiner som kan gjøre dette, men trolig er det bare et tidsspørsmål før det skjer.
Regjeringen mener derfor at det er helt avgjørende at framtidens kryptoalgoritmer og kryptosystemer som brukes i høygraderte løsninger er resistente mot kvantedatamaskiner, slik at informasjonen som krypteres har beskyttelse i minst 30 år.
Kryptopolitikken som presenteres i rapporten, handler ikke bare om å sikre statens hemmeligheter, men også om å sikre informasjonen og kommunikasjonen til innbyggere, næringsliv og forvaltning. Dette gjelder ikke minst personopplysninger.
Personvern kontra sikkerhet
Her er det selvfølgelig et motsetningsforhold, ikke minst knyttet til ønsket om å bekjempe kriminalitet. Kryptert kommunikasjon, og da spesielt ende-til-ende-kryptering, gjør det vanskelig for politiet å få tilgang til informasjonen mens er i transitt, altså et sted mellom avsenderen og mottakeren. I stedet kan det være mer nyttig å innhente informasjonen der den er lagret, for eksempel i mobiltelefoner, PC-er og servere i skyen.
Regjeringen skriver at politiet har hjemmel til å pålegge «enhver» som har befatning med
datasystemet, å gi politiet de nødvendige opplysninger for å gi tilgang til datasystemet. Når dataene er kryptert avhenger politiet av at den som har rådighet over krypterte opplysninger både kan og er villig til, enten å dekryptere informasjonen for så å overlate den til politiet, eller å overlate både krypteringsnøkkel og den krypterte informasjonen til politiet.
I rapporten heter at «erfaring har vist at frivillig samarbeid har et stort uforløst potensiale.
Politiet opplever imidlertid at tredjeparter som sitter med relevant informasjon samarbeider i varierende grad, og det er behov for å videreutvikle samarbeid med ulike tjenestetilbydere av kryptert lagring og kommunikasjon. Beskyttelse av informasjon er ofte sentralt for tjenestetilbyderne, og et frivillig samarbeid med politiet må derfor gjennomføres i henhold til deres kommersielle kontrakter, forpliktelser og øvrig lovverk.»
Bakdører?
Mange parter, spesielt innen ulike lands sikkerhets- og etterretningstjenester, har tatt til orde for å forby kryptoteknologi som ikke er praktisk mulig å knekke. I stedet ønskes blant annet kryptoalgoritmer som har «hemmelige» bakdører, altså svakheter som kan utnyttes til å dekryptere informasjonen uten å måtte ha tilgang til krypteringsnøklene.
Blant de store problemene med dette, er å begrense hvem som får tilgang til disse bakdørene. Det oppdages stadig vekk svakheter i krypteringsalgoritmer, og bakdører vil ikke være noe unntak. I tillegg har det de siste årene vært flere kjente tilfeller av lekkasjer fra etterretningstjenester som NSA og CIA, inkludert cybervåpen. Hvor mange ukjente tilfeller det har vært, er det trolig ingen som har oversikt over.
Ingenting tyder på at regjeringen har planer om å forby sterk kryptering i noen sammenheng. I et avsnitt i innledningen, som egentlig handler om at nasjonalt forebyggende sikkerhetsarbeid reguleres gjennom sikkerhetsloven, understrekes det at det er regjeringens generelle holdning at bruken av kryptografi verken bør forbys eller reguleres. Det er i tråd med anbefalingene fra Lysne I-rapporten i 2015.