Sikt avviser dårlig sikkerhet i Felles IAM

UiO-professor mener økonomien har trumfet sikkerheten i arbeidet med IT-system for universiteter. Det nekter forvaltningsorganet Sikt for. 

Terje Mørland er direktør for Sikt – Kunnskapssektorens tjenesteleverandør.
Publisert

– Bildet av at sikkerheten skulle være nedprioritert, kjenner vi oss ikke igjen i. Formålet med Felles IAM er nettopp økt sikkerhet, sier Sikt-direktør Terje Mørland til kode24. 

Forvaltningsorganet Sikt, kunnskapssektorens tjenesteleverandør, er for tiden i hardt vær.

Det gjelder to spor i saken om Felles IAM for norske høyere utdanningsinstitusjoner:

  • NTNU og Universitetet i Oslo er kritiske til å bli påtvunget å bruke IAM på grunn av personvern og digital suverenitet.

  • Kunnskapsministeren er i politisk trøbbel etter at hun feilinformerte Stortinget om hvor mye personinformasjon IAM kan måtte utlevere til amerikanske myndigheter. Det bygget på manglende informasjon fra Sikt, vedgår organet selv i en fersk redegjørelse. 

Hva er Felles IAM?

  • IAM står for Identity and Access Management, på norsk Identitets- og tilgangsstyring. 

  • Gjennom slik styring får rett person tilgang til riktige systemer, og blir avvist når personen ikke skal ha tilgang lenger.

  • Sikt utviklet Felles IAM i 2019 på oppdrag fra norske høyere utdanningsinstitusjoner, og 14 institusjoner har tatt det i bruk. NTNU og UiO ønsker imidlertid å fortsette med sin egen løsning, Cerebrum. 

  • NTNU og UiO mener det er en utfordring at systemet bruker den amerikanske tjenesten RapidIdentity Cloud, som kjører på AWS-server i Stockholm, eid av amerikanske Identity Automation. 

  • Identity Automation har tilgang på blant annet e-postadresser, personnummer, fullt navn, mobiltelefonnummer, aktivitets- og bruksdata og IP-adresse. Passord er det IKKE tilgang til. 

  • Sikt har utviklet tilpasninger og integrasjoner, i tillegg til sin egen kontoaktiveringsløsning Account Claim og loggaggregeringsverktøyet Grafana Loki. Disse kjører på Sikts egne AWS-kontoer.

Kilde: Sikt, Kunnskapsdepartementet, Morgenbladet.

Satte innføring på vent

Kunnskapsministeren ba om en grundig redegjørelse fra Sikt for å sikre at all informasjon lå på bordet, med frist 11. september. kode24 har fått tilgang til det 70 sider lange dokumentet. 

«Sikt erkjenner at vi ikke har formidlet det underliggende arbeidet med Felles IAM godt nok til departementet», begynner innledningen med. 

De går nå gjennom rutiner for intern kommunikasjon og internkontroll.

Samtidig har den nye forsknings- og høyere utdanningsminister, Eileen Fugelsnes, satt pålegget om å innføre IAM på vent mens hun fordøyer redegjørelsen, skrev kode24 fredag.

Jussprofessor reagerer

Redegjørelsen har fått jussprofessor Hans Petter Graver ved UiO til å reagere. 

– Det ser ut til at man har kastet hensynet til sikkerhet og nasjonal kompetanse på båten av økonomiske grunner. Det er oppsiktsvekkende og trolig ulovlig, uttalte Graver til Morgenbladet forrige uke. 

Men forvaltningsorganet Sikt vil ha seg frabedt at de har latt økonomien trumfe sikkerhet. 

– Vi har ivaretatt sikkerheten i tjenesten på selvstendig faglig grunnlag, uavhengig av økonomiske forhold, sier Mørland til kode24. 

Han opplyser at det økonomiske handler om at daværende Uninett påtok seg å etablere tjenesten under forutsetning av at alle de statlige institusjonene deltok.

– At den forutsetningen ikke er på plass, har betydning for finansieringen, men har ikke gått på bekostning av sikkerheten, understreker han. 

Har tilgang til dataen

Så hvordan kommer amerikanske tjenester inn i bildet? 

Stridens kjerne er den amerikanske tjenesten Rapid Identity, som kjører på AWS-server i Stockholm, en konto som eies av amerikanske Identity Automation. Det røde området på illustrasjonen under er det som inkluderer Rapid Identity.

Slik forklarer Sikt arkitekturen i Felles IAM i sin redegjørelse.

«Fordi krypteringsnøkler i AWS alltid tilhører den kontoen de er opprettet i, følger det igjen at leverandøren – ikke Sikt og ikke AWS – forvalter krypteringsnøklene for personopplysningene som lagres», skriver Sikt i redegjørelsen. 

De fortsetter:

«Og fordi leverandøren har den  underliggende tekniske rådigheten over driftsmiljøet, er begrensningene på hva leverandøren faktisk gjør med den rådigheten avtalemessige, ikke teknisk håndhevet av Sikt.»

For likevel å regulere hva det amerikanske selskapet gjør med informasjonen i et såkalt Core register, har de følgende avtale: 

  • Sikt må gi eksplisitt samtykke om tilgang. 

  • Det er forbudt å kopiere personopplysninger til andre.

  • Varslingsplikt ved sikkerhetsbrudd og myndighetshenvendelser om utlevering. 

  • Data skal ikke lagres i USA. 

Juridisk vurdert flere ganger

Mørland forklarer til kode24 at kunnskapssektoren gikk sammen om et spleiselag for en felles IAM-løsning fordi ingen hadde god nok oversikt over hvem som hadde tilgang til hva.

– Det får man med Felles IAM, og det er viktig for å kunne etterleve sentrale krav til informasjonssikkerhet, sier Sikt-direktøren. 

– Når det gjelder personvern og informasjonssikkerhet i selve løsningen, er løsningen sikkerhetsfaglig og juridisk vurdert flere ganger siden 2020, senest tidligere i år, påpeker Mørland. 

Ifølge redegjørelsen ble det gjort tre risikovurderinger av tjenesten i perioden 2020–2026: «en personvernvurdering, egne overføringsvurderinger for tre leverandører, og en rekke tiltak med verifisert status».

Gjør nye vurderinger

Sikt vedgår at de ikke gikk like mye i dybden på CLOUD Act som på de amerikanske overvåkingshjemlene i overføringsvurderingen, men at de vurderte det opp mot personvernet

CLOUD Act kan, på tross av regler og avtaler, gi amerikanske myndigheter tilgang til personinformasjonen i systemet, selv om det ikke er lagret i USA. 

– Vi konkluderte med at det ikke var grunn til å tro at leverandøren ville få en begjæring om utlevering etter CLOUD Act, og at risikoen for den enkelte var ytterligere redusert gjennom ekstra tiltak. Samlet vurderte vi at leverandøren ga tilstrekkelige garantier, og at personopplysningene var forsvarlig sikret, sier Mørland.

De siste årene har den amerikanske loven fått mye oppmerksomhet.

– Derfor er vi i gang med å oppdatere vurderingene våre for Felles IAM, hvor vi også vurderer CLOUD Act på nytt. Parallelt jobber vi med konkrete tekniske og organisatoriske tiltak for å begrense leverandørens tilgang til opplysningene, sier Sikt-sjefen. 

I redegjørelsen vedgår forvaltningsorganet at det kan hende de lander på at potensiell overføring av data til USA «innebærer en personvernrisiko som ikke fullt ut kompenseres av gjeldende overføringsgrunnlag og tilleggstiltak».

Foretrekk oss i Google Discover

Ved å legge oss til som foretrukket kilde i Google vil du blant annet få opp flere av sakene våre i Google Discover. Tusen takk for støtten!

Foretrekk oss 😻
Bygget med Labrador CMS