ssl-avskjæring
Dette må til før en virksomhet får inspisere de ansattes krypterte trafikk
For et par uker siden publiserte digi.no en kommentar av sikkerhetsrådgiver Per Thorsheim og et intervju med sikkerhetsanalytiker Eirik Moen. I artiklene redegjør de to for sine ikke helt sammenfallende synspunkter på virksomheters bruk av sikkerhetsverktøy som først avskjærer og dekrypterer krypterte forbindelser til og fra virksomheten, for deretter å inspisere innholdet og kryptere forbindelsen på nytt for den videre veien til mottakeren.
Noe av kritikken fra Thorsheim går ut på at virksomheter gjør dette uten å informere de ansatte om dette tiltaket.
– Jeg tror nok det finnes virksomheter der ute som gjør dette, uten å vite om pliktene som hviler på dem, sier Lars-Otto Nymoen, senioringeniør i Datatilsynet, til digi.no.
Han forteller at Datatilsynet de siste par årene har fått flere henvendelser om denne tematikken enn tidligere.
– Etter Snowden har mange flere begynt å kryptere trafikken. Man gjorde den samme skanningen i proxyen tidligere også, men da var veldig lite kryptert, sier Nymoen.
– Vi ser det som positivt at man krypterer forbindelser, men det er åpenbart at det med dette også vil være enklere for ondsinnede å gå under radaren, sier han.
Har gått opp løypa
En virksomhet som har satt seg inn i disse pliktene Nymoen nevner, er Sintef.
– Bedrifter trenger kanskje litt veiledning for å gjøre det riktig. For man kan godt gjøre dette, det er lovlig. Det kreves at en risikovurdering tilsier at det er et nødvendig tiltak, og man må dokumentere en del valg man gjør. Både arbeidsmiljøloven og personopplysningsloven legger føringer for hva som må gjøres, forteller Maria Bartnes, IT-sikkerhetsleder hos Sintef, til digi.no.
– Vi har vært i dialog med Datatilsynet om hva slags forberedelser som må gjøres i forkant av å kunne dekryptere nettverkstrafikk. Det handler om å ha mer kontroll på kryptert datatrafikk. Angriperne opererer stadig mer på krypterte kommunikasjonskanaler. Hvis virksomheten skal ha en sjanse til å vite hva som foregår i systemet, så må de ha mulighet til å se på kryptert datatrafikk, sier Bartnes.
– Ellers vil innbruddsdeteksjonssystemer operere i blinde.
– Det handler om bedriftens behov for å sikre informasjon, som vi forvalter for våre kunder og samarbeidspartnere, forteller hun.
Bartnes sier at hensikten ikke bare er å stoppe angrep.
– En ting er å hindre angrep, en annen ting er å kunne analysere en hendelse og bedre forstå hva som har skjedd. Hvis man har en datalekkasje, ønsker man best mulige forutsetninger for å se hva slags data som har lekket, forteller hun.
Overordnede prinsipper
Bård S. Ødegaard er juridisk seniorrådgiver hos Datatilsynet. Han viser til at EUs Artikkel 29-gruppe allerede på begynnelsen av 2000-tallet kom med en uttalelse om overvåkning av elektronisk kommunikasjon på arbeidsplassen. Selv om det i etterkant av denne uttalelsen har skjedd en betydelig teknologisk utvikling, peker han på at de overordnede rettslige kravene fortsatt gjelder. Derfor kan uttalelsen fortsatt være et nyttig utgangspunkt for virksomheter som ønsker å innføre for eksempel sikkerhetstiltak som tar i bruk inspeksjon av kryptert trafikk.
– Før et overvåkingstiltak kan innføres må arbeidsgiver sikre at en rekke krav er oppfylt. Følgende spørsmål oppsummerer disse kravene, forteller Ødegaard til digi.no.
De sentrale spørsmålene er:
- Er tiltaket gjennomsiktig for de ansatte?
- Er tiltaket nødvendig
- Foreligger det et rettslig grunnlag?
- Er tiltaket rettferdig ovenfor de ansatte?
- Er tiltaket proporsjonalt med de problemer det forsøker å avhjelpe?
Gjennomsiktighet
– Gjennomsiktighet er et viktig prinsipp. For det må skje i åpenhet, ifølge både personopplysningsloven og arbeidsmiljøloven. Man må se på denne plikten i henhold til begge lover, og reglene i sammenheng, sier Ødegaard, men understreker at de to regelsettene er ganske sammenfallende, slik at man har kommet godt over halvveis når man har kommet seg gjennom ett av dem.
– Er ikke tiltaket gjennomsiktig, møter man på en virkelig motbakke når det kommer til rettslig grunnlag. Det skal veldig mye til før man tillater hemmelig overvåkning på arbeidsplassen. Da må man normalt ha en egen særlov, forteller Ødegaard.
Det skal veldig mye til før man tillater hemmelig overvåkning på arbeidsplassen
Når det gjelder hvordan informasjonen skal formidles, er det klart at det ikke er tilstrekkelig å legge ut en tekst. De ansatte må informeres direkte, for eksempel gjennom en epost.
– Men i tillegg til direkte informering, bør informasjonen om tiltaket også være tilgjengelig på virksomhetens intranett. Men akkurat hvordan informasjonen skal formidles, det er litt opp til arbeidsgiveren, sier Nymoen.
Nødvendig og rettslig grunnlag
– Før enhver form for overvåkningstiltak iverksettes, må det vurderes om det er absolutt nødvendig til et spesifikt, forteller Ødegaard. Han peker på at det praktisk viktige grunnlaget er paragraf 8, bokstav f i personopplysningsloven, hvor det står:
«Personopplysninger kan bare behandles dersom […] behandlingen er nødvendig for at den behandlingsansvarlige eller tredjepersoner som opplysningene utleveres til kan vareta en berettiget interesse, og hensynet til den registrertes personvern ikke overstiger denne interessen.»
– Det følger også av bestemmelsen at arbeidsgiver skal foreta en interesseavveining, hvor behovet for personopplysninger veies opp mot den enkeltes krav på personvern. På begge sider skal fordeler og ulemper med behandlingen vurderes. For at bestemmelsen skal kunne gi et rettslig grunnlag må hensynet til den ansattes personvern ikke veie tyngre enn den berettigede interessen, sier Ødegaard
– Man trenger ikke samtykke fra de ansatte, sier Bartnes.
– En bedrift har anledning til å implementere en del kontrolltiltak som del av sin virksomhet. Det å sikre informasjon er et ansvar som ligger på bedriften, både som arbeidsgiver og samarbeidspartner med andre bedrifter, fortsetter hun.
Men Ødegaard forteller at det er kan være viktig å ta for eksempel tillitsvalgte med i prosessen tidligere.
Man skal alltid velge det tiltaket som er minst personvern-inngripende, dersom man har valget mellom to alternative tiltak.
– Hvis man har en god prosess i forkant, gjør drøftinger med tillitsvalgt, så ser man at man i mindre grad opplever konflikter, sammenlignet med arbeidsgivere som bare igangsetter noe, sier han.
– Man må ha en berettiget interesse. Arbeidsgivers behov for å beskytte sin virksomhet mot alvorlige trusler, for eksempel å unngå videresending av fortrolige opplysninger til en konkurrent, kan utgjøre en slik interesse. Et annet eksempel kan være arbeidsgivers behov for å ivareta informasjonssikkerheten. Men det kan være krevende å veie slike behov opp mot arbeidstakernes behov for personvern, sier Ødegaard.
–Det er tyngden i de berettigede hensynene som ofte er avgjørende. Men interesseavveiningen kan bli en ganske kompleks vurdering, legger han til.
Proporsjonalitet
– Proporsjonalitetsprinsippet er sentralt. Er behandlingen proporsjonal med problemene den forsøke å motvirke? Man skal alltid velge det tiltaket som er minst personverninngripende, dersom man har valget mellom to alternative tiltak. Systemet for overvåking skal også utformes slik at mengden av behandlede personopplysninger begrenses til et minimum. Virksomhetens politikk på dette området må skreddersys etter den type og grad av risiko som nettopp denne virksomheten er utsatt for, forteller Ødegaard.
Ikke ment for avlytting
– Dekryptering av datatrafikk kan få noen til å reagere ut fra et personvernståsted. Er det egentlig greit å bryte kryptering når brukerne tror de kommuniserer på en sikker kanal?, sier hun.
Det er ikke en person som sitter og ser på datatrafikken.
– Det er flere tiltak som skal hindre at dette blir en avlyttingsmekanisme. Det handler om de rutinene man har og hvordan man håndterer data. For det første gjøres inspeksjonen av datapakkene av en datamaskin. Det er ikke en person som sitter og ser på datatrafikken. Datapakker som ikke trigger en alarm, krypteres igjen før de sendes videre. De blir ikke lagret, forteller hun.
– Men trigges det en alarm, vil en tekniker se nærmere på saken. Men da handler det om å se nærmere på en mistenkelig hendelse, ikke om å se på all datakommunikasjon utført av en enkelt ansatt. Dersom denne tjenesten leveres av en ekstern part, kreves det selvsagt juridiske avtaler og gode prosedyrer for håndtering av data, fortsetter Bartnes.
– Teknologien gir mulighet til å overvåke absolutt alt. Men her kommer begrepet formålsbegrensning inn, i tillegg til hvitelisting og kompenserende tiltak. Slike kontrolltiltak må være på plass for at dekryptering skal kunne iverksettes, mener hun.
Dette er helt i tråd med synet til Datatilsynet.
– Det handler som regel om en form for skadevareskanning, en automatisert prosess. I prosessen kan man selvfølgelig også logge en del. Men det skal være så lite personverninngripende som mulig. Vår veiledning på dette er at man minimerer den overdrevne loggingen som skjer i en så sentral infrastruktur. Men det er naturlig at man vil logge dersom det skjer en hendelse, sier Nymoen.
Hvem kan man egentlig stole 100 prosent på at har sikret sine systemer så godt at de ikke kan misbrukes til å angripe din bedrift?
– Man må derfor ha gode rutiner for logging og bruken av dette. Inngrepet skjer i det man samler inn opplysningene. For å unngå misbruk, må man ha god etterprøvbarhet for hvordan man har brukt opplysningene, forteller han.
Hvitelisting
Som Bartnes nevner, er hvitelisting et tiltak som kan begrense overvåkningen. Det vil si at trafikken til utvalgte tjenester ikke blir dekryptert og inspisert.
– Men hvitelisting kan være en krevende øvelse i seg selv. For hvem kan man egentlig stole 100 prosent på at har sikret sine systemer så godt at de ikke kan misbrukes til å angripe din bedrift? Likevel er det naturlig å hviteliste for eksempel bank- og finanstjenester. Eposttjenester, derimot, er vanskeligere, nettopp fordi epost er en mye brukt kanal for å spre skadelig kode. Skal man da hviteliste eposttjenester som de ansatte kanskje har til privat bruk? Samtidig, dersom man hvitelister et stort antall tjenester, reduseres den mulige gevinsten med dekryptering, sier Bartnes.
Nymoen er enig med Bartnes i at det er naturlig at privat epost fanges opp av dekrypteringen, mens det er mer naturlig å stole på nettbanker og helseportaler.
– Avveiningen vil nok falle i favør av virksomhetens behov. Men man kan eventuelt blokkere privat epostkommunikasjon helt, sier han.
Andre er mer i gråsonen. Ansatte, for eksempel tillitsvalgte, kan ha behov for å dele fortrolig informasjon med sin arbeidstakerorganisasjon mens de er på arbeidsplassen. Men har disse like god kontroll på sikkerheten som bank og helse?
Nymoen har ikke noen klare svar på dette. Men uansett mener han at også hvitelistene bør være kjente for de ansatte.
Blokkering som et alternativ
Andre alternativer til dekryptering av kryptert trafikk, er å sperre for alt som sendes over HTTPS.
– Men dette er håpløst i dag som også triviell webkommunikasjon er kryptert, sier Nymoen.
Ødegaard legger til at det er viktig å ha en datainstruks eller -policy som angir hva arbeidsgiver tillater og ikke tillater av privat bruk.
– Dette er noe de fleste virksomheter bør ha, mener han.
– Arbeidsgiver må helt i starten av prosessen vurdere de mindre inngripende metodene og om tiltaket er proporsjonalt med det man prøver å oppnå. For eksempel kan et tiltak være å blokkere sider man ikke vil at brukerne skal nå uansett, sier Ødegaard.
Hemmelighold og svekket sikkerhet
Som nevnt var det spesielt to forhold Per Thorsheim påpekte i sin kommentar — svekkelsen av nettverkssikkerheten som mange av sikkerhetsproduktene medfører, samt at i alle fall noen virksomheter hemmeligholder at trafikken dekrypteres.
– Det at proxyene i seg selv degraderer sikkerheten, er bekymringsverdig, sier Nymoen. Uten å ha studert undersøkelsen, antar han at dette kan skyldes et dårlig standardoppsett og at man kan forbedre sikkerheten med riktig konfigurasjon.
– Det bør inngå i en sikkerhetsvurdering, at man faktisk har kontroll på konfigurasjonen, sier han.
– Dersom dette svekker sikkerheten, er det relevant i vurderingen av om tiltaket har et rettslig grunnlag, legger Ødegaard til.
Når det gjelder hemmelighold av dekrypteringen, er det ikke at alle vil kunne oppdage dette, men svaret finner man gjerne i hvilke sertifikater som nettleseren brukes.
Avsløring
På spørsmål om hva en ansatt bør gjøre dersom vedkommende oppdager at forbindelsene dekrypteres uten at arbeidsgiveren har gitt tydelig beskjed om dette, mener Ødegaard at man i første omgang bør ta det opp med en tillitsvalgt, dersom man har dette i bedriften.
– Det er ofte lurt å forsøke å løse det lokalt, før man går videre med det. Men vi får også inn klager her, sier han.
Han viser i tillegg til at noen virksomheter har egne personvernombud, og dette vil bli flere når den nye personvernforordningen fra EU blir gjeldende i 2018.
– Dette vil lette arbeidet vårt, sier Ødegaard.
Ingen «silver bullet»
Selv om dekryptering av trafikken framstår som den beste løsningen for en del virksomheter i dag, har tilnærmingen svakheter.
Uansett kan vi ikke bare forholde oss passive og la angriperne styre.
– Dersom stadig flere velger denne typen teknologi, å dekryptere nettverkstrafikk, vil det nok påvirke angripere til å velge nye strategier. Informasjonssikkerhet er et evig kappløp, hvor vi dessverre ofte henger litt etter, sier Bartnes.
– Per i dag kommuniserer angripere på krypterte kanaler. Ja vel, da åpner vi dem og ser etter spor. Da vil angriperne finne nye måter å gjøre det på, og da henger vi etter igjen. I alle fall med mindre noen greier å lage noen radikalt bedre løsninger som ikke kan misbrukes. Uansett kan vi ikke bare forholde oss passive og la angriperne styre, fortsetter hun.
Fordi dekrypteringsløsningene i praksis utfører en man-in-the-middle-angrep, vil de også kunne berøres av forsvarsmekanismer mot slike angrep. Et eksempel på dette er HTTP Public Key Pinning (HPKP), som gir nettlesere beskjed om hvilke kryptografiske identiteter som skal aksepteres fra nettstedet i framtiden. Da vil ikke sertifikatene og nøklene til dekrypteringsløsningen godtas, og forbindelsen må enten nektes eller slippes rett gjennom.
Nymoen mener at dette kan bli et problem.
– Hva gjør man når en slik situasjon oppstår? Allerede nå bør man sikre seg mot dette. Man kan ikke bare basere seg på «gateway»-skanning eller antivirus på klienten.
Mobilitet
Nymoen tar opp en annen og veldig aktuell problemstilling, nemlig mobile brukere. Svært mange benytter en bærbar pc på jobben og bruker kanskje denne også på hjemmekontoret eller reiser.
– Dekryptering er ett av veldig mange tiltak. Er dette det viktigste? Hva når pc-en dras ut av nettet? Må man bruke VPN når man er utenfor kontoret. Hvor gjennomtenkt er dette? Det er mer hold i en risikovurdering dersom man også har vurdert slike scenarioer, mener Nymoen.
– Ofte glir jobb og fritid over i hverandre. Med epost kan man ha én privat innboks og én for jobb, men hva med mobiltelefonen? De færreste gidder å ha to, sier Nymoen.
USAs ferske president, Donald Trump, er et aktuelt eksempel på akkurat dette.
Leste du denne? Disse antivirusproduktene gjør nettleseren mindre sikker