tiktok

Sikkerhetseksperter om Tiktok: – Risikovurderinger krever høy kompetanse

I Norge er det i opp til den enkelte å vurdere om det er sikkerhetsmessig forsvarlig å ha Tiktok på telefonen sin. Det mener flere norske sikkerhetseksperter er problematisk.

Det er økt bekymring om hvorvidt kinesiske myndigheter har tilgang på brukerdata fra vestlige Tiktok-brukere. Sikkerhetsekspertene Nils Ove Gamlem (t.v.) og Simen Bakke mener det er utfordrende at ansvaret for å gjøre sikkerhetsvurderinger av appen i dag faller på den enkelte.
Det er økt bekymring om hvorvidt kinesiske myndigheter har tilgang på brukerdata fra vestlige Tiktok-brukere. Sikkerhetsekspertene Nils Ove Gamlem (t.v.) og Simen Bakke mener det er utfordrende at ansvaret for å gjøre sikkerhetsvurderinger av appen i dag faller på den enkelte.

Tiktok har den siste tiden vært i søkelyset, etter at justis- og beredskapsminister Emilie Enger Mehl (Sp) innrømmet at hun tidligere har hatt den omstridte appen på sin tjenestetelefon.

Selskapet bak sosiale medier-plattformen, kinesiske Bytedance, anklages for å ha tette bånd til kinesiske myndigheter. Mange mener appen utgjør en sikkerhetsrisiko og kan brukes til blant annet spionasje.

Det mangler imidlertid sikker kunnskap om hvor mye data Bytedance samler inn gjennom Tiktok og hva den brukes til.

Appen har i løpet av få år blitt enormt populær på verdensbasis. Allerede i 2021 hadde den 1 milliard brukere og totalt omtrent 3 milliarder nedlastinger.

I slutten av desember vedtok kongressen i USA et forbud mot å ha Tiktok på tjenestetelefoner som er administrert av det amerikanske statsapparatet. Amerikanske politikere diskuterer nå også hvorvidt det er nødvendig med et generelt forbud i landet.

Opp til den enkelte

I Norge er det i opp til den enkelte å gjøre en risikovurdering ved bruk av spesifikke apper, så lenge appen ikke er installert på en mobiltelefon til bruk for gradert informasjonsbehandling.

Risikovurderinger krever høy kompetanse, understreker Simen Bakke. Foto: Privat
Risikovurderinger krever høy kompetanse, understreker Simen Bakke.

– Denne modellen har vist seg ikke å fungere optimalt, mener informasjonssikkerhetsrådgiver Simen Bakke.

– Informasjon som ikke er gradert etter sikkerhetsloven, kan også inneha et høyt skadepotensial. Ett eksempel er hvem en politiker møter, til hvilke tidspunkter og i forbindelse med hvilke politiske saker. Dette er informasjon som kan misbrukes av en målrettet og strategisk trusselaktør, for eksempel i forsøk på å påvirke politiske beslutninger i Norge, sier han.

Bakke jobber i Politiets IT-enhet, men presiserer at han uttaler seg på egne vegne.

Etterlyser fagmyndighet

– Risikovurderinger krever høy kompetanse, og det er vanskelig for den enkelte å vurdere hvilken risiko de faktisk eksponeres for ved bruk av ulike apper, påpeker Bakke.

Han mener en kompetent fagmyndighet bør vært ressurssatt til å gjøre grundigere undersøkelser, for eksempel av hva det er teknisk mulig å hente ut med de tilgangene man gir de ulike appene.

– Hvor mye informasjon Bytedance faktisk er i stand til å hente ut fra telefonen når Tiktok er lastet ned, ikke bare hva Bytedance informerer om at de henter ut, er ikke noe de fleste har kompetanse til å undersøke selv. Da blir det vanskelig for et selskap eller en statsråd å vurdere dette på egen hånd, slik det er lagt opp til i dag, sier han.

Krevende vurderinger

Nasjonal sikkerhetsmyndighet (NSM), som henvender seg overordnet til virksomheter i Norge, har 13 råd om sikkerhet på mobile enheter. Disse er også er nyttige for enkeltpersoner og noe alle bør følge som et minimum, skriver NSM i en e-post til Digi.

Rådene er veiledende og og generelle. Ett av rådene er å ikke gi apper mer tilgang til informasjon enn nødvendig. Det er opp til virksomheter å eventuelt gjøre rådene om til krav for ansatte som har tjenestetelefoner.

Statsråder eller stortingspolitikere kan lese rådene og komme frem til at det er greit å installere Tiktok på en tjenestetelefon, påpeker Bakke.

– Det har skjedd med flere i dette tilfellet. Så får de på et senere tidspunkt tilgang til ny informasjon og velger deretter å avinstallerer appen fra telefonen. Derfor kan det være utfordrende å plassere dette ansvaret på enkeltpersoner, sier han.

– Ett eksempel er at hvis en kompetent fagmyndighet gir spesifikke råd som sier at sikkerhetsmekanismene i telefonen er tilstrekkelig for å isolere informasjon lagret på enheten, så betyr det at risikoen for kompromittering og informasjon på avveie er redusert, men da er det en informert beslutning.

– Dette forutsetter innsikt om både teknologi, sårbarhetsflatene og trusselbildet, og det er ganske komplekst. Det er langt fra alle som har kompetanse til å vurdere dette på egen hånd, fortsetter han.

Vanskelig å skille jobb og privat

Nils Ove Gamlem, som er cybersikkerhetsansvarlig i Microsoft i Norge og tidligere teknologisjef i sikkerhetsselskapet Check Point, mener også at det kan være utfordrende å finne ressurser til å gjøre denne vurderingen selv og å ha kompetanse i hus til å få oversikt over dette.

Nils Ove Gamlem er cybersikkerhetsansvarlig for de største og mest strategiske kundene til Microsoft i Norge. Foto: Kurt Lekanger
Nils Ove Gamlem er cybersikkerhetsansvarlig for de største og mest strategiske kundene til Microsoft i Norge.

Han mener det er grunn til å gjøre en grundig sikkerhetsvurdering av Tiktok.

– Som alt sikkerhetsarbeid bør man vurdere risikoen både i enheter og applikasjoner. Man bør gjøre en risiko- og sårbarhetsanalyse om alle sider ved en applikasjon. Hvem som har laget applikasjonen og hvor dataene som tjenesten henter inn, lagres, bør være en del av vurderingen. Tiktok er absolutt en type applikasjon man bør gjøre en sikkerhetsvurdering av.

– Enkelte roller bør være forsiktige med også hva de gjør på private enheter. Det er ikke alltid et klart skille mellom hva som er privat og hva som er jobbrelatert, blant annet når det gjelder hvor du befinner deg fysisk, legger han til.

– Først og fremst journalister som spør

Gamlems arbeidsgiver Microsoft har ingen retningslinjer spesifikt om Tiktok som sier noe om at «normale ansatte» ikke kan bruke det, forteller han, men påpeker at enkelte grupperinger og roller i Microsoft kan ha andre krav. Simen Bakke kjenner ikke til noen norske virksomheter som har krav om at ansatte ikke kan ha appen i dag.

– Statsministerens kontor har ikke retningslinjer for bruk av sosiale medier og har heller ingen konkrete planer om å utarbeide dette, skriver kommunikasjonssjef Anne Kristin Hjukse til Dagbladet.

Virksomheter og privatpersoner har i liten grad bedt om ytterligere rådgivning fra NSM om appen. På spørsmål om NSM har fått mange henvendelser om Tiktok, svarer de:

«Det er først og fremst journalister som henvender seg til oss med spørsmål om Tiktok og sikkerhet.»

– Problematisk på flere måter

Tiktok kan være problematisk å bruke av flere grunner, påpeker informasjonssikkerhetsrådgiver Bakke: massiv datainnhenting, potensielle koblinger til kinesiske myndigheter, muligheter for påvirkning av brukerne gjennom innhold og justering av algoritmer, og hva de kan få tilgang til av data om enkeltpersoner.

– Tiktok har blant annet en keylogger-funksjon. Hvis du scroller deg rundt på Tiktok og åpner en nettside i appen, blir dine tastetrykk logget i appen. Dersom du logger inn med brukernavn og passord til en nettbasert tjeneste, blir dette logget. Det er en del sånne funksjoner i appen som man ikke har full kontroll over.

– Dersom en statsråd har installert Tiktok på telefonen, vil informasjon om den spesifikke mobiltelefonen oversendes til Bytedance. Informasjon om mobiltelefonen kan igjen benyttes til å målrette et angrep mot mobiltelefonen til en statsråd, dersom noen skulle ønske å få tilgang til enheten for å utøve spionasje, sier Bakke.

Powered by Labrador CMS