<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Identitet &#38; Access &#187; Charlie</title>
	<atom:link href="http://blog.cortego.net/author/chaolo/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.cortego.net</link>
	<description>Nyheter och tankar inom Identitets- och Accesshantering</description>
	<lastBuildDate>Fri, 06 Aug 2010 08:44:16 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Spionage i dagens IT-miljöer</title>
		<link>http://blog.cortego.net/spionage-i-dagens-it-miljoer</link>
		<comments>http://blog.cortego.net/spionage-i-dagens-it-miljoer#comments</comments>
		<pubDate>Fri, 06 Aug 2010 08:44:16 +0000</pubDate>
		<dc:creator>Charlie</dc:creator>
				<category><![CDATA[ArcSight]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[Logghantering]]></category>
		<category><![CDATA[SIEM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=183</guid>
		<description><![CDATA[Vi har alla h&#246;rt talas om spionage och m&#229;nga t&#228;nker d&#229; p&#229; termer som &#34;miltit&#228;r&#34; och &#34;hemligheter&#34; Men i dagens moderna utvecklingssamh&#228;lle d&#228;r all information i alla f&#246;retag samlas i dess IT-system &#228;r det l&#229;ngt ifr&#229;n bara milit&#228;r hemlig information som dagens &#34;spioner&#34; vill komma &#229;t Idag &#228;r det produkt- och f&#246;retags-information i alla branscher [...]]]></description>
			<content:encoded><![CDATA[<p>Vi har alla h&ouml;rt talas om spionage och m&aring;nga t&auml;nker d&aring; p&aring; termer som <strong>&quot;miltit&auml;r&quot;</strong> och <strong>&quot;hemligheter&quot;</strong></p>
<p>Men i dagens moderna utvecklingssamh&auml;lle d&auml;r all information i alla f&ouml;retag samlas i dess IT-system &auml;r det l&aring;ngt ifr&aring;n bara milit&auml;r hemlig information som dagens &quot;spioner&quot; vill komma &aring;t</p>
<p>Idag &auml;r det produkt- och f&ouml;retags-information i alla branscher som &auml;r &quot;m&aring;let&quot; f&ouml;r industrispionage</p>
<p>Och efter hand som f&ouml;retag blir b&auml;ttre p&aring; att skydda sina milj&ouml;er fr&aring;n intr&aring;ngsf&ouml;rs&ouml;k utifr&aring;n &ouml;kar ist&auml;llet riskerna med insiders och andra interna hot</p>
<p>Flera exempel p&aring; hur s&aring;dana attacker kan g&aring; till skrevs nyligen i en artikel p&aring; E24.se <a href="http://www.e24.se/makro/sverige/svenska-spionjagare_2183367.e24">&quot;Svenska spionj&auml;gare&quot;</a> 2010-07-19</p>
<p>S&auml;rskilt intressant i den artikeln &auml;r att de &quot;spionerande&quot; konkurrenterna idag upplever det sv&aring;rt att &quot;hacka&quot; sig in hos den de vill komma &aring;t information hos och skaffar sig ist&auml;llet hellre <strong>&quot;en man p&aring; insidan&quot;</strong></p>
<p>En viktig m&aring;lgrupp f&ouml;r detta &auml;r personal p&aring; IT-avdelningen</p>
<p>Fortfarande har m&aring;nga tekniker och service-personer p&aring; IT-avdelningen mycket h&ouml;ga r&auml;ttigheter till de flesta system och k&auml;nslig f&ouml;retagsinformation&nbsp;som varken &ouml;vrig personal eller h&ouml;ga chefer kan komma &aring;t normalt.</p>
<p>D&auml;rf&ouml;r &auml;r det idag mycket viktigt att ta tag i detta problem med beh&ouml;righeter hos er egen IT-personal</p>
<p><strong><span style="font-size: 12px">Dessa beh&ouml;righeter skall f&ouml;lja tv&aring; mycket viktiga principer:<br />
	- Segregation of Duties, SoD<br />
	- Least privileged principle (inte mer r&auml;ttigheter &auml;n vad som beh&ouml;vs f&ouml;r att sk&ouml;ta sitt uppdrag)</span></strong></p>
<p>Grundprincipen&nbsp;f&ouml;r en bra s&auml;kerhet &auml;r att normalt skall ytterst f&aring; personer ha permanenta priviligierade&nbsp;beh&ouml;righeter till hela eller delar av produktionsmilj&ouml;n d&auml;r k&auml;nslig information finns.</p>
<p>Naturligtvis skall personer f&aring; de beh&ouml;righeter de beh&ouml;ver, n&auml;r de beh&ouml;ver dem, men inte ha dem hela tiden</p>
<p>Hur b&ouml;r man d&aring; hantera detta:</p>
<p>- Process och verktyg f&ouml;r att ta beslut om &auml;ndringar i produktionsmilj&ouml;n som bygger p&aring; SoD och ser till att ingen enskild person kan ta beslut om &auml;ndringar i produktionsmilj&ouml;n. Detta kan vara olika typer av system f&ouml;r <strong>&quot;Change Management&quot;</strong> eller <strong>&quot;&Auml;rendehantering&quot;</strong> som bygger p&aring; ITIL-principer</p>
<p>- Process och verktyg f&ouml;r <strong>&quot;Privileged Access Management&quot;, PAM</strong>. som baseras p&aring; beslut fr&aring;n Change-processen och som tilldelar IT-personal och utvecklare tillf&auml;lliga priviligierade r&auml;ttigheter till de ber&ouml;rda systemen f&ouml;r att genomf&ouml;ra den beslutade &auml;ndringen. Dessa beh&ouml;righeter st&auml;ngs sedan n&auml;r &auml;ndringen &auml;r genomf&ouml;rd eller efter en f&ouml;rutbest&auml;md tid.</p>
<p>- Process och verktyg f&ouml;r <strong>s&auml;kerhets-loggning</strong>. De beslut som tas om &auml;ndringar, de r&auml;ttigheter som delas ut och de &auml;ndringar som genomf&ouml;rs i produktionsmilj&ouml;n skall alla loggas s&aring; att man f&aring;r en sp&aring;rbarhet p&aring; &auml;ndringar i produktionsmilj&ouml;n och kan se n&auml;r felaktigheter uppst&aring;r i processen och man kan sp&aring;ra n&auml;r n&aring;got har g&aring;tt fel. Detta &auml;r inte enbart f&ouml;r att &quot;h&auml;nga n&aring;gon&quot; utan kanske mest f&ouml;r att en mycket stor del av problem p&aring; IT-sidan orsakas av fel som g&ouml;rs oavsiktligt vid uppdateringar och &auml;ndringar.<br />
	Genom sp&aring;rbarheten kan man snabbt hitta orsaken till problemet och fixa till den och d&auml;rigenom kraftigt minska p&aring;verkan p&aring; drift av systemen och verksamheten</p>
<p>Ett typiskt exempel p&aring; en tekniker med f&ouml;r h&ouml;ga r&auml;ttigheter g&ouml;r att han kan kopiera eller &auml;ndra data i en databas eller byta ut ett program/installera ett malware-program och sedan radera information om att detta gjorts i loggfiler eftersom hans &quot;admin-r&auml;ttigheter&quot; inte &auml;r begr&auml;nsade i omfattning eller tid.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/spionage-i-dagens-it-miljoer/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tar du loggning på allvar ??</title>
		<link>http://blog.cortego.net/tar-du-loggning-pa-allvar</link>
		<comments>http://blog.cortego.net/tar-du-loggning-pa-allvar#comments</comments>
		<pubDate>Thu, 29 Oct 2009 08:32:20 +0000</pubDate>
		<dc:creator>Charlie</dc:creator>
				<category><![CDATA[ArcSight]]></category>
		<category><![CDATA[Cortego]]></category>
		<category><![CDATA[SIEM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=149</guid>
		<description><![CDATA[De senaste &#229;ren har det tagits allt mer fokus p&#229; det mystiska och kanske ofta f&#246;rtr&#228;ngda omr&#229;det loggar Det ses fortfarande p&#229; m&#229;nga f&#246;retag som en funktion som dels &#228;r ok&#228;nd, dels &#228;r n&#229;got f&#246;r &#34;IT-n&#246;rdarna&#34; p&#229; driften att grotta sig i och dels n&#229;got helt obegripligt som man helst h&#229;ller sig borta fr&#229;n Ett [...]]]></description>
			<content:encoded><![CDATA[<p>
	De senaste &aring;ren har det tagits allt mer fokus p&aring; det mystiska och kanske ofta f&ouml;rtr&auml;ngda omr&aring;det loggar</p>
<p>
	Det ses fortfarande p&aring; m&aring;nga f&ouml;retag som en funktion som dels &auml;r ok&auml;nd, dels &auml;r n&aring;got f&ouml;r &quot;IT-n&ouml;rdarna&quot; p&aring; driften att grotta sig i och dels n&aring;got helt obegripligt som man helst h&aring;ller sig borta fr&aring;n</p>
<p>
	Ett bra citat om hur viktigt det &auml;r med att ta loggning p&aring; allvar &auml;r uttalat av f&ouml;rfattaren <em>Anton Chuvakin </em>i boken &quot;Beautiful Security&quot; (ISBN: 978-0-596-52748-8, april 2009) d&auml;r han skriver:</p>
<p>
	<em>There are many other mechanisms for accountability in an organization, but logs are the mechanism that pervades IT.<br />
	</em><em>And if your IT is not accountable, neither is your business. Thus, if you tend to not be serious about logs, be aware that you are not serious about accountability.<br />
	Is that the message your organization wants to send?</em></p>
<p>
	Numera b&ouml;rjar det finnas riktigt kompetenta och avancerade logghanteringsystem som ger ett f&ouml;retag m&ouml;jlighet att&nbsp;ta hand om och samla in sina loggar, normalisera dom och koppla alla h&auml;ndelser i sina system till individer</p>
<p>
	Dessa loggsystem ger som utdata en m&auml;ngd olika nyttoeffekter s&aring;som:<br />
	- Sp&aring;rbarhet i systemen, vem g&ouml;r vad och n&auml;r.<br />
	- Larm vid brott mot satta policy-regler<br />
	- Snabbare fels&ouml;knings- och &aring;tg&auml;rdstider vid haverier och problem<br />
	- B&auml;ttre st&ouml;d &aring;t heldesken i deras verksamhet<br />
	- Uppf&ouml;ljning av status i&nbsp;alla anslutna&nbsp;IT-system p&aring; f&ouml;retaget avseende patchar, antivirus, brandv&auml;ggar, felaktiga konfigureringar, felaktigt uppsatta konton etc etc etc<br />
	- Verktyg f&ouml;r att kontrollera och rapportera om &quot;compliance&quot; f&ouml;r t.ex PCI DSS, SOX, BASEL II, ISO 27002/17799&nbsp;och andra styrande regler f&ouml;r olika f&ouml;retag i olika brancher</p>
<p>
	Nyttan av ett avancerat logghanteringssystem &auml;r stor hos flera delar av ett f&ouml;retag:<br />
	- Verksamhetsansvariga<br />
	- IT-chef<br />
	- IT-driftavdelningen<br />
	- Helpdesken<br />
	- IT-s&auml;kerhetsansvariga<br />
	- Internrevisorer<br />
	- Externa revisorer<br />
	- IT-revisorer</p>
<p>
	Ett s&aring;dant mycket kompetent system f&ouml;r logghantering syftande till sp&aring;rbarhet &auml;r <a href="http://www.arcsight.com">ArcSight</a>.</p>
<p>
	Det anv&auml;nds bl.a i Sverige idag p&aring;&nbsp;Skatteverket</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/tar-du-loggning-pa-allvar/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Computer Sweden: Svårt att få till bra spårbarhet</title>
		<link>http://blog.cortego.net/computer-sweden-svart-att-fa-till-bra-sparbarhet</link>
		<comments>http://blog.cortego.net/computer-sweden-svart-att-fa-till-bra-sparbarhet#comments</comments>
		<pubDate>Wed, 07 Oct 2009 08:42:14 +0000</pubDate>
		<dc:creator>Charlie</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=125</guid>
		<description><![CDATA[I en artikel i CS skriven av s&#228;kerhetsexperten Thomas Bjurling den 25/9 tas fr&#229;gan upp om hur man f&#229;r till bra sp&#229;rbarhet i IT-system p&#229; f&#246;retag. En&#160; CIO p&#229; ett st&#246;rre f&#246;retag tar upp denna s&#228;kerhetsfr&#229;ga och svaret visar p&#229; att det idag &#228;r sv&#229;rt att hitta bra konsulter inom IAM och att det kan [...]]]></description>
			<content:encoded><![CDATA[<p>I en <a href="http://www.idg.se/2.1085/1.254369/svart-att-fa-till-bra-sparbarhet">artikel i CS </a>skriven av s&auml;kerhetsexperten <a href="javascript:location.href='mailto:'+String.fromCharCode(115,97,107,101,114,104,101,116,115,101,120,112,101,114,116,101,110,64,105,100,103,46,115,101)+'?'">Thomas Bjurling </a>den 25/9 tas fr&aring;gan upp om hur man f&aring;r till bra sp&aring;rbarhet i IT-system p&aring; f&ouml;retag.</p>
<p>En&nbsp; CIO p&aring; ett st&ouml;rre f&ouml;retag tar upp denna s&auml;kerhetsfr&aring;ga och svaret visar p&aring; att det idag &auml;r sv&aring;rt att hitta bra konsulter inom IAM och att det kan vara rekommenderbart att bryta ur denna funktion f&ouml;r en s&auml;rskild insats med specialkompetens och inte fullt ut se det som en liten del av det st&ouml;rre IT-systemet.</p>
<p><em>FR&Aring;GA: Jag &auml;r CIO p&aring; ett f&ouml;retag med n&aring;gra tusen anst&auml;llda inom en teknik- och informationsintensiv verksamhet. Nu st&aring;r vi inf&ouml;r en expansion och med de nya kraven beh&ouml;ver &auml;nnu b&auml;ttre kontroll &ouml;ver vem som g&ouml;r vad och n&auml;r. Vilka &auml;r dina tips?</em></p>
<p><em>SVAR: Den vanligaste och oftast mest ekonomiska metoden att hantera anv&auml;ndarkonton och beh&ouml;righeter samt sp&aring;rbarhet i komplexa it-milj&ouml;er kallas identity och access management, iam. <br />
Den metoden ger dessutom andra f&ouml;rdelar som till exempel automatisk hantering av varje kontos livscykel och loggning och den m&ouml;ter &auml;ven kraven p&aring; governance, risk management och compliance, grc.</em></p>
<p><em>Den viktigaste f&ouml;ruts&auml;ttningen f&ouml;r ett lyckat projekt &auml;r att ledningsgruppen &auml;r aktivt delaktig och har f&ouml;rst&aring;else f&ouml;r sin roll i iam-projektet.</em></p>
<p><em>Alla m&aring;lsystem&auml;gare m&aring;ste samarbeta och vara engagerade.</em></p>
<p><em>Ledningsgruppen m&aring;ste tydligt kommunicera projektets m&aring;l och vad som f&ouml;rv&auml;ntas av organisationen och dess chefer.</em></p>
<p><em>Ett vanligt misstag med iam-projekt &auml;r att man inte inser vikten av de aff&auml;rsm&auml;ssiga och de tekniska kraven innan man upphandlar produkter och tj&auml;nster.</em></p>
<p><em>P&aring; marknaden finns ett f&aring;tal marknadsledande leverant&ouml;rer av iam-system. Val av det r&auml;tta systemet f&ouml;r just dig &auml;r mycket viktigt och beroende av verksamhetens typ och m&aring;l.</em></p>
<p><em>Ledningsgruppens delaktighet i valet och genomf&ouml;randet &auml;r viktig.</em></p>
<p><em>Trots att det r&aring;der brist p&aring; iam-kompetens finns det f&aring; konsultbolag som rent tekniskt kan implementera iam-system.</em></p>
<p><em>Ytterst f&aring; har kompetensen att genomf&ouml;ra en f&ouml;rstudie, en analys av b&aring;de de aff&auml;rsm&auml;ssiga och de tekniska kraven.</em></p>
<p><em>Det &auml;r ocks&aring; v&auml;ldigt f&aring; konsultbolag som kan ge st&ouml;d med best&auml;llarkompetens vid upphandling av r&auml;tt system och som kan kravst&auml;lla upphandlingen av de tekniska konsulter som ska implementera systemet i verksamheten.</em></p>
<p><em>Det &auml;r ocks&aring; viktigt att i b&ouml;rjan av ett iam-projekt vara opartisk och leverant&ouml;rsoberoende och att endast se till kundens verksamhet, m&aring;l och nytta.</em></p>
<p><em>Vi har sett m&aring;nga exempel p&aring; misslyckade iam-projekt d&auml;r kunden hoppat &ouml;ver den viktiga f&ouml;rstudien och upphandlat system och tekniska konsulter direkt.</em></p>
<p><em>Det &auml;r ofta mycket kostsamt att hoppa &ouml;ver f&ouml;rstudien, f&ouml;rankringen i verksamheten samt de aff&auml;rsm&auml;ssiga och tekniska kraven.</em></p>
<p><em>Det &auml;r inte heller ovanligt att man k&ouml;pt fel system till fel verksamhet.</em></p>
<p><em>Av erfarenhet brukar vi fokusera mest p&aring; f&ouml;rstudien och arbetet fram till upphandling av tekniska konsulter och system.</em></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/computer-sweden-svart-att-fa-till-bra-sparbarhet/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Governance, Risk management and Compliance (GRC)</title>
		<link>http://blog.cortego.net/governance-risk-management-and-compliance-grc</link>
		<comments>http://blog.cortego.net/governance-risk-management-and-compliance-grc#comments</comments>
		<pubDate>Wed, 07 Oct 2009 08:01:47 +0000</pubDate>
		<dc:creator>Charlie</dc:creator>
				<category><![CDATA[IAM]]></category>
		<category><![CDATA[GRC IAM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=94</guid>
		<description><![CDATA[Ett stort snackis-&#228;mne just nu i IAM-v&#228;rlden &#228;r GRC (Gorvernace, Risk management &#38; Compliance) som &#228;r den &#246;verliggande strukturen p&#229; IAM (Identity and Access Management) Bl.a Kuppinger/Cole, som analyserar och ger r&#229;d inom detta &#228;mne anser att detta &#228;r ett viktig och v&#228;xande omr&#229;de som allt fler f&#246;retag och organisationer inser vikten av eftersom ett [...]]]></description>
			<content:encoded><![CDATA[<p>Ett stort snackis-&auml;mne just nu i IAM-v&auml;rlden &auml;r GRC (Gorvernace, Risk management &amp; Compliance) som &auml;r den &ouml;verliggande strukturen p&aring; IAM (Identity and Access Management) Bl.a Kuppinger/Cole, som analyserar och ger r&aring;d inom detta &auml;mne anser att detta &auml;r ett viktig och v&auml;xande omr&aring;de som allt fler f&ouml;retag och organisationer inser vikten av eftersom ett rent teknisk inf&ouml;rande av en IAM-l&ouml;sning l&auml;tt kan bli felaktig eller misslyckad om man inte tar h&auml;nsyn till verksamheten som det skall st&ouml;dja</p>
<p>L&auml;s mer om detta p&aring; <a href="http://blogs.kuppingercole.com/kuppinger/">http://blogs.kuppingercole.com/kuppinger/</a></p>
<p>En l&auml;nksamling i &auml;mnet GRC finns p&aring; <a href="http://www.thegrcdirectory.com">http://www.thegrcdirectory.com/</a></p>
<p>Mer info om GRC kan l&auml;sas p&aring; <a href="http://en.wikipedia.org/wiki/Governance,_Risk_Management,_and_Compliance">Wikipedia</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/governance-risk-management-and-compliance-grc/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
