<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Identitet &#38; Access &#187; IAM</title>
	<atom:link href="http://blog.cortego.net/category/iam/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.cortego.net</link>
	<description>Nyheter och tankar inom Identitets- och Accesshantering</description>
	<lastBuildDate>Fri, 06 Aug 2010 08:44:16 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Spionage i dagens IT-miljöer</title>
		<link>http://blog.cortego.net/spionage-i-dagens-it-miljoer</link>
		<comments>http://blog.cortego.net/spionage-i-dagens-it-miljoer#comments</comments>
		<pubDate>Fri, 06 Aug 2010 08:44:16 +0000</pubDate>
		<dc:creator>Charlie</dc:creator>
				<category><![CDATA[ArcSight]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[Logghantering]]></category>
		<category><![CDATA[SIEM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=183</guid>
		<description><![CDATA[Vi har alla h&#246;rt talas om spionage och m&#229;nga t&#228;nker d&#229; p&#229; termer som &#34;miltit&#228;r&#34; och &#34;hemligheter&#34; Men i dagens moderna utvecklingssamh&#228;lle d&#228;r all information i alla f&#246;retag samlas i dess IT-system &#228;r det l&#229;ngt ifr&#229;n bara milit&#228;r hemlig information som dagens &#34;spioner&#34; vill komma &#229;t Idag &#228;r det produkt- och f&#246;retags-information i alla branscher [...]]]></description>
			<content:encoded><![CDATA[<p>Vi har alla h&ouml;rt talas om spionage och m&aring;nga t&auml;nker d&aring; p&aring; termer som <strong>&quot;miltit&auml;r&quot;</strong> och <strong>&quot;hemligheter&quot;</strong></p>
<p>Men i dagens moderna utvecklingssamh&auml;lle d&auml;r all information i alla f&ouml;retag samlas i dess IT-system &auml;r det l&aring;ngt ifr&aring;n bara milit&auml;r hemlig information som dagens &quot;spioner&quot; vill komma &aring;t</p>
<p>Idag &auml;r det produkt- och f&ouml;retags-information i alla branscher som &auml;r &quot;m&aring;let&quot; f&ouml;r industrispionage</p>
<p>Och efter hand som f&ouml;retag blir b&auml;ttre p&aring; att skydda sina milj&ouml;er fr&aring;n intr&aring;ngsf&ouml;rs&ouml;k utifr&aring;n &ouml;kar ist&auml;llet riskerna med insiders och andra interna hot</p>
<p>Flera exempel p&aring; hur s&aring;dana attacker kan g&aring; till skrevs nyligen i en artikel p&aring; E24.se <a href="http://www.e24.se/makro/sverige/svenska-spionjagare_2183367.e24">&quot;Svenska spionj&auml;gare&quot;</a> 2010-07-19</p>
<p>S&auml;rskilt intressant i den artikeln &auml;r att de &quot;spionerande&quot; konkurrenterna idag upplever det sv&aring;rt att &quot;hacka&quot; sig in hos den de vill komma &aring;t information hos och skaffar sig ist&auml;llet hellre <strong>&quot;en man p&aring; insidan&quot;</strong></p>
<p>En viktig m&aring;lgrupp f&ouml;r detta &auml;r personal p&aring; IT-avdelningen</p>
<p>Fortfarande har m&aring;nga tekniker och service-personer p&aring; IT-avdelningen mycket h&ouml;ga r&auml;ttigheter till de flesta system och k&auml;nslig f&ouml;retagsinformation&nbsp;som varken &ouml;vrig personal eller h&ouml;ga chefer kan komma &aring;t normalt.</p>
<p>D&auml;rf&ouml;r &auml;r det idag mycket viktigt att ta tag i detta problem med beh&ouml;righeter hos er egen IT-personal</p>
<p><strong><span style="font-size: 12px">Dessa beh&ouml;righeter skall f&ouml;lja tv&aring; mycket viktiga principer:<br />
	- Segregation of Duties, SoD<br />
	- Least privileged principle (inte mer r&auml;ttigheter &auml;n vad som beh&ouml;vs f&ouml;r att sk&ouml;ta sitt uppdrag)</span></strong></p>
<p>Grundprincipen&nbsp;f&ouml;r en bra s&auml;kerhet &auml;r att normalt skall ytterst f&aring; personer ha permanenta priviligierade&nbsp;beh&ouml;righeter till hela eller delar av produktionsmilj&ouml;n d&auml;r k&auml;nslig information finns.</p>
<p>Naturligtvis skall personer f&aring; de beh&ouml;righeter de beh&ouml;ver, n&auml;r de beh&ouml;ver dem, men inte ha dem hela tiden</p>
<p>Hur b&ouml;r man d&aring; hantera detta:</p>
<p>- Process och verktyg f&ouml;r att ta beslut om &auml;ndringar i produktionsmilj&ouml;n som bygger p&aring; SoD och ser till att ingen enskild person kan ta beslut om &auml;ndringar i produktionsmilj&ouml;n. Detta kan vara olika typer av system f&ouml;r <strong>&quot;Change Management&quot;</strong> eller <strong>&quot;&Auml;rendehantering&quot;</strong> som bygger p&aring; ITIL-principer</p>
<p>- Process och verktyg f&ouml;r <strong>&quot;Privileged Access Management&quot;, PAM</strong>. som baseras p&aring; beslut fr&aring;n Change-processen och som tilldelar IT-personal och utvecklare tillf&auml;lliga priviligierade r&auml;ttigheter till de ber&ouml;rda systemen f&ouml;r att genomf&ouml;ra den beslutade &auml;ndringen. Dessa beh&ouml;righeter st&auml;ngs sedan n&auml;r &auml;ndringen &auml;r genomf&ouml;rd eller efter en f&ouml;rutbest&auml;md tid.</p>
<p>- Process och verktyg f&ouml;r <strong>s&auml;kerhets-loggning</strong>. De beslut som tas om &auml;ndringar, de r&auml;ttigheter som delas ut och de &auml;ndringar som genomf&ouml;rs i produktionsmilj&ouml;n skall alla loggas s&aring; att man f&aring;r en sp&aring;rbarhet p&aring; &auml;ndringar i produktionsmilj&ouml;n och kan se n&auml;r felaktigheter uppst&aring;r i processen och man kan sp&aring;ra n&auml;r n&aring;got har g&aring;tt fel. Detta &auml;r inte enbart f&ouml;r att &quot;h&auml;nga n&aring;gon&quot; utan kanske mest f&ouml;r att en mycket stor del av problem p&aring; IT-sidan orsakas av fel som g&ouml;rs oavsiktligt vid uppdateringar och &auml;ndringar.<br />
	Genom sp&aring;rbarheten kan man snabbt hitta orsaken till problemet och fixa till den och d&auml;rigenom kraftigt minska p&aring;verkan p&aring; drift av systemen och verksamheten</p>
<p>Ett typiskt exempel p&aring; en tekniker med f&ouml;r h&ouml;ga r&auml;ttigheter g&ouml;r att han kan kopiera eller &auml;ndra data i en databas eller byta ut ett program/installera ett malware-program och sedan radera information om att detta gjorts i loggfiler eftersom hans &quot;admin-r&auml;ttigheter&quot; inte &auml;r begr&auml;nsade i omfattning eller tid.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/spionage-i-dagens-it-miljoer/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Autentisering för tjänster i molnet</title>
		<link>http://blog.cortego.net/autentisering-for-tjanster-i-molnet</link>
		<comments>http://blog.cortego.net/autentisering-for-tjanster-i-molnet#comments</comments>
		<pubDate>Tue, 03 Nov 2009 20:03:25 +0000</pubDate>
		<dc:creator>Anders</dc:creator>
				<category><![CDATA[Cortego]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[SAML]]></category>
		<category><![CDATA[behörighet]]></category>
		<category><![CDATA[csa]]></category>
		<category><![CDATA[csa guide]]></category>
		<category><![CDATA[federation]]></category>
		<category><![CDATA[molntjänster]]></category>
		<category><![CDATA[opensso]]></category>
		<category><![CDATA[saas]]></category>
		<category><![CDATA[salesforce]]></category>
		<category><![CDATA[saml2]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=160</guid>
		<description><![CDATA[Ett av det stor problemen med att utnyttja olika tj&#228;nster i molnet och d&#229; framf&#246;rallt s&#229; kallade &#34;Software As A Service&#34; (SaaS) tj&#228;nster &#228;r hur man ska hantera identiter och beh&#246;righeter.&#160; Problemet &#228;r b&#229;de administrativt s&#229;v&#228;l som s&#228;kerhetsrelaterat. Det grundl&#228;ggande problemet har varit att applikationerna i molnet ofta har kr&#228;vt sin egen autentisering och hantering [...]]]></description>
			<content:encoded><![CDATA[<p>Ett av det stor problemen med att utnyttja olika tj&auml;nster i molnet och d&aring; framf&ouml;rallt s&aring; kallade &quot;Software As A Service&quot; (SaaS) tj&auml;nster &auml;r hur man ska hantera identiter och beh&ouml;righeter.&nbsp; Problemet &auml;r b&aring;de administrativt s&aring;v&auml;l som s&auml;kerhetsrelaterat.</p>
<p>Det grundl&auml;ggande problemet har varit att applikationerna i molnet ofta har kr&auml;vt sin egen autentisering och hantering av anv&auml;ndaridentiteter, eller m&ouml;jligen olika komplexa &quot;trust-l&ouml;sningar&quot;.&nbsp; Detta medf&ouml;r att man &auml;r tvungen att provisionera och de-provisionera anv&auml;ndare b&aring;de internt och externt. Det blir ytterligare ett st&auml;lle att komma ih&aring;g att ta bort en anv&auml;ndare n&auml;r denne slutar. Det &auml;r ju extra k&auml;nsligt ocks&aring; eftersom tj&auml;nsten finns tillg&auml;nglig p&aring; Internet och inte innanf&ouml;r brandv&auml;ggen. En annan aspekt &auml;r att man flyttar ut k&auml;nslig information (anv&auml;ndaridentiteter och deras l&ouml;senord) till en extern part som man inte har samma kontroll p&aring;.</p>
<p>Cloud Security Alliance (CSA)&nbsp; <a href="http://www.cloudsecurityalliance.org/">http://www.cloudsecurityalliance.org/</a> &auml;r en organisation som har som m&aring;l att promota anv&auml;ndandet av &quot;best practices&quot; f&ouml;r att uppn&aring; h&ouml;r s&auml;kerhet vid anv&auml;ndandet av tj&auml;nster i molnet. CSA har tagit fram CSA guide <a href="http://www.cloudsecurityalliance.org/guidance/csaguide.pdf">http://www.cloudsecurityalliance.org/guidance/csaguide.pdf</a>&nbsp; som beskriver 15 s&auml;kerhetsomr&aring;den man b&ouml;r ta i beaktande innan man beslutar sig f&ouml;r att anv&auml;nda moln-tj&auml;nster. Omr&aring;de 13 handlar om Identitetshantering.</p>
<p>CSA tycker att det b&auml;sta s&auml;ttet att hantera identiteter f&ouml;r tj&auml;nster in molnet &auml;r en federationsl&ouml;sning. En beskrivning &ouml;ver hur en federationsl&ouml;sning fungerar finns p&aring; <a href="http://en.wikipedia.org/wiki/Federated_identity">http://en.wikipedia.org/wiki/Federated_identity</a>.</p>
<p>
	Ett exempel p&aring; en lyckad anv&auml;ndning &auml;r det starter-kit f&ouml;r att anv&auml;nda SUN&#39;s OpenSSO som verktyg f&ouml;r att skapa en federationsl&ouml;sning till Sales Force.&nbsp; En artikel som beskriver detta finns p&aring;<br />
	<a href="https://www.sun.com/offers/details/open_source_starter_kit.xml">https://www.sun.com/offers/details/open_source_starter_kit.xml</a> (kr&auml;ver inloggning). Artikeln diskuterar problemen med beh&ouml;righetshantering i ett&nbsp; SaaS scenario och en steg f&ouml;r steg beskrivning hur man kan s&auml;tta upp en federationsl&ouml;sning mot SaleForce med hj&auml;lp av Open SSO.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/autentisering-for-tjanster-i-molnet/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Governance, Risk management and Compliance (GRC)</title>
		<link>http://blog.cortego.net/governance-risk-management-and-compliance-grc</link>
		<comments>http://blog.cortego.net/governance-risk-management-and-compliance-grc#comments</comments>
		<pubDate>Wed, 07 Oct 2009 08:01:47 +0000</pubDate>
		<dc:creator>Charlie</dc:creator>
				<category><![CDATA[IAM]]></category>
		<category><![CDATA[GRC IAM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=94</guid>
		<description><![CDATA[Ett stort snackis-&#228;mne just nu i IAM-v&#228;rlden &#228;r GRC (Gorvernace, Risk management &#38; Compliance) som &#228;r den &#246;verliggande strukturen p&#229; IAM (Identity and Access Management) Bl.a Kuppinger/Cole, som analyserar och ger r&#229;d inom detta &#228;mne anser att detta &#228;r ett viktig och v&#228;xande omr&#229;de som allt fler f&#246;retag och organisationer inser vikten av eftersom ett [...]]]></description>
			<content:encoded><![CDATA[<p>Ett stort snackis-&auml;mne just nu i IAM-v&auml;rlden &auml;r GRC (Gorvernace, Risk management &amp; Compliance) som &auml;r den &ouml;verliggande strukturen p&aring; IAM (Identity and Access Management) Bl.a Kuppinger/Cole, som analyserar och ger r&aring;d inom detta &auml;mne anser att detta &auml;r ett viktig och v&auml;xande omr&aring;de som allt fler f&ouml;retag och organisationer inser vikten av eftersom ett rent teknisk inf&ouml;rande av en IAM-l&ouml;sning l&auml;tt kan bli felaktig eller misslyckad om man inte tar h&auml;nsyn till verksamheten som det skall st&ouml;dja</p>
<p>L&auml;s mer om detta p&aring; <a href="http://blogs.kuppingercole.com/kuppinger/">http://blogs.kuppingercole.com/kuppinger/</a></p>
<p>En l&auml;nksamling i &auml;mnet GRC finns p&aring; <a href="http://www.thegrcdirectory.com">http://www.thegrcdirectory.com/</a></p>
<p>Mer info om GRC kan l&auml;sas p&aring; <a href="http://en.wikipedia.org/wiki/Governance,_Risk_Management,_and_Compliance">Wikipedia</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/governance-risk-management-and-compliance-grc/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
