<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Identitet &#38; Access &#187; Cortego</title>
	<atom:link href="http://blog.cortego.net/category/cortego/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.cortego.net</link>
	<description>Nyheter och tankar inom Identitets- och Accesshantering</description>
	<lastBuildDate>Fri, 06 Aug 2010 08:44:16 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Autentisering för tjänster i molnet</title>
		<link>http://blog.cortego.net/autentisering-for-tjanster-i-molnet</link>
		<comments>http://blog.cortego.net/autentisering-for-tjanster-i-molnet#comments</comments>
		<pubDate>Tue, 03 Nov 2009 20:03:25 +0000</pubDate>
		<dc:creator>Anders</dc:creator>
				<category><![CDATA[Cortego]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[SAML]]></category>
		<category><![CDATA[behörighet]]></category>
		<category><![CDATA[csa]]></category>
		<category><![CDATA[csa guide]]></category>
		<category><![CDATA[federation]]></category>
		<category><![CDATA[molntjänster]]></category>
		<category><![CDATA[opensso]]></category>
		<category><![CDATA[saas]]></category>
		<category><![CDATA[salesforce]]></category>
		<category><![CDATA[saml2]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=160</guid>
		<description><![CDATA[Ett av det stor problemen med att utnyttja olika tj&#228;nster i molnet och d&#229; framf&#246;rallt s&#229; kallade &#34;Software As A Service&#34; (SaaS) tj&#228;nster &#228;r hur man ska hantera identiter och beh&#246;righeter.&#160; Problemet &#228;r b&#229;de administrativt s&#229;v&#228;l som s&#228;kerhetsrelaterat. Det grundl&#228;ggande problemet har varit att applikationerna i molnet ofta har kr&#228;vt sin egen autentisering och hantering [...]]]></description>
			<content:encoded><![CDATA[<p>Ett av det stor problemen med att utnyttja olika tj&auml;nster i molnet och d&aring; framf&ouml;rallt s&aring; kallade &quot;Software As A Service&quot; (SaaS) tj&auml;nster &auml;r hur man ska hantera identiter och beh&ouml;righeter.&nbsp; Problemet &auml;r b&aring;de administrativt s&aring;v&auml;l som s&auml;kerhetsrelaterat.</p>
<p>Det grundl&auml;ggande problemet har varit att applikationerna i molnet ofta har kr&auml;vt sin egen autentisering och hantering av anv&auml;ndaridentiteter, eller m&ouml;jligen olika komplexa &quot;trust-l&ouml;sningar&quot;.&nbsp; Detta medf&ouml;r att man &auml;r tvungen att provisionera och de-provisionera anv&auml;ndare b&aring;de internt och externt. Det blir ytterligare ett st&auml;lle att komma ih&aring;g att ta bort en anv&auml;ndare n&auml;r denne slutar. Det &auml;r ju extra k&auml;nsligt ocks&aring; eftersom tj&auml;nsten finns tillg&auml;nglig p&aring; Internet och inte innanf&ouml;r brandv&auml;ggen. En annan aspekt &auml;r att man flyttar ut k&auml;nslig information (anv&auml;ndaridentiteter och deras l&ouml;senord) till en extern part som man inte har samma kontroll p&aring;.</p>
<p>Cloud Security Alliance (CSA)&nbsp; <a href="http://www.cloudsecurityalliance.org/">http://www.cloudsecurityalliance.org/</a> &auml;r en organisation som har som m&aring;l att promota anv&auml;ndandet av &quot;best practices&quot; f&ouml;r att uppn&aring; h&ouml;r s&auml;kerhet vid anv&auml;ndandet av tj&auml;nster i molnet. CSA har tagit fram CSA guide <a href="http://www.cloudsecurityalliance.org/guidance/csaguide.pdf">http://www.cloudsecurityalliance.org/guidance/csaguide.pdf</a>&nbsp; som beskriver 15 s&auml;kerhetsomr&aring;den man b&ouml;r ta i beaktande innan man beslutar sig f&ouml;r att anv&auml;nda moln-tj&auml;nster. Omr&aring;de 13 handlar om Identitetshantering.</p>
<p>CSA tycker att det b&auml;sta s&auml;ttet att hantera identiteter f&ouml;r tj&auml;nster in molnet &auml;r en federationsl&ouml;sning. En beskrivning &ouml;ver hur en federationsl&ouml;sning fungerar finns p&aring; <a href="http://en.wikipedia.org/wiki/Federated_identity">http://en.wikipedia.org/wiki/Federated_identity</a>.</p>
<p>
	Ett exempel p&aring; en lyckad anv&auml;ndning &auml;r det starter-kit f&ouml;r att anv&auml;nda SUN&#39;s OpenSSO som verktyg f&ouml;r att skapa en federationsl&ouml;sning till Sales Force.&nbsp; En artikel som beskriver detta finns p&aring;<br />
	<a href="https://www.sun.com/offers/details/open_source_starter_kit.xml">https://www.sun.com/offers/details/open_source_starter_kit.xml</a> (kr&auml;ver inloggning). Artikeln diskuterar problemen med beh&ouml;righetshantering i ett&nbsp; SaaS scenario och en steg f&ouml;r steg beskrivning hur man kan s&auml;tta upp en federationsl&ouml;sning mot SaleForce med hj&auml;lp av Open SSO.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/autentisering-for-tjanster-i-molnet/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tar du loggning på allvar ??</title>
		<link>http://blog.cortego.net/tar-du-loggning-pa-allvar</link>
		<comments>http://blog.cortego.net/tar-du-loggning-pa-allvar#comments</comments>
		<pubDate>Thu, 29 Oct 2009 08:32:20 +0000</pubDate>
		<dc:creator>Charlie</dc:creator>
				<category><![CDATA[ArcSight]]></category>
		<category><![CDATA[Cortego]]></category>
		<category><![CDATA[SIEM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=149</guid>
		<description><![CDATA[De senaste &#229;ren har det tagits allt mer fokus p&#229; det mystiska och kanske ofta f&#246;rtr&#228;ngda omr&#229;det loggar Det ses fortfarande p&#229; m&#229;nga f&#246;retag som en funktion som dels &#228;r ok&#228;nd, dels &#228;r n&#229;got f&#246;r &#34;IT-n&#246;rdarna&#34; p&#229; driften att grotta sig i och dels n&#229;got helt obegripligt som man helst h&#229;ller sig borta fr&#229;n Ett [...]]]></description>
			<content:encoded><![CDATA[<p>
	De senaste &aring;ren har det tagits allt mer fokus p&aring; det mystiska och kanske ofta f&ouml;rtr&auml;ngda omr&aring;det loggar</p>
<p>
	Det ses fortfarande p&aring; m&aring;nga f&ouml;retag som en funktion som dels &auml;r ok&auml;nd, dels &auml;r n&aring;got f&ouml;r &quot;IT-n&ouml;rdarna&quot; p&aring; driften att grotta sig i och dels n&aring;got helt obegripligt som man helst h&aring;ller sig borta fr&aring;n</p>
<p>
	Ett bra citat om hur viktigt det &auml;r med att ta loggning p&aring; allvar &auml;r uttalat av f&ouml;rfattaren <em>Anton Chuvakin </em>i boken &quot;Beautiful Security&quot; (ISBN: 978-0-596-52748-8, april 2009) d&auml;r han skriver:</p>
<p>
	<em>There are many other mechanisms for accountability in an organization, but logs are the mechanism that pervades IT.<br />
	</em><em>And if your IT is not accountable, neither is your business. Thus, if you tend to not be serious about logs, be aware that you are not serious about accountability.<br />
	Is that the message your organization wants to send?</em></p>
<p>
	Numera b&ouml;rjar det finnas riktigt kompetenta och avancerade logghanteringsystem som ger ett f&ouml;retag m&ouml;jlighet att&nbsp;ta hand om och samla in sina loggar, normalisera dom och koppla alla h&auml;ndelser i sina system till individer</p>
<p>
	Dessa loggsystem ger som utdata en m&auml;ngd olika nyttoeffekter s&aring;som:<br />
	- Sp&aring;rbarhet i systemen, vem g&ouml;r vad och n&auml;r.<br />
	- Larm vid brott mot satta policy-regler<br />
	- Snabbare fels&ouml;knings- och &aring;tg&auml;rdstider vid haverier och problem<br />
	- B&auml;ttre st&ouml;d &aring;t heldesken i deras verksamhet<br />
	- Uppf&ouml;ljning av status i&nbsp;alla anslutna&nbsp;IT-system p&aring; f&ouml;retaget avseende patchar, antivirus, brandv&auml;ggar, felaktiga konfigureringar, felaktigt uppsatta konton etc etc etc<br />
	- Verktyg f&ouml;r att kontrollera och rapportera om &quot;compliance&quot; f&ouml;r t.ex PCI DSS, SOX, BASEL II, ISO 27002/17799&nbsp;och andra styrande regler f&ouml;r olika f&ouml;retag i olika brancher</p>
<p>
	Nyttan av ett avancerat logghanteringssystem &auml;r stor hos flera delar av ett f&ouml;retag:<br />
	- Verksamhetsansvariga<br />
	- IT-chef<br />
	- IT-driftavdelningen<br />
	- Helpdesken<br />
	- IT-s&auml;kerhetsansvariga<br />
	- Internrevisorer<br />
	- Externa revisorer<br />
	- IT-revisorer</p>
<p>
	Ett s&aring;dant mycket kompetent system f&ouml;r logghantering syftande till sp&aring;rbarhet &auml;r <a href="http://www.arcsight.com">ArcSight</a>.</p>
<p>
	Det anv&auml;nds bl.a i Sverige idag p&aring;&nbsp;Skatteverket</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/tar-du-loggning-pa-allvar/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
