Nodabase.net

HTTPS-bruk i Norge – en undersøkelse av sikre tilkoblinger for offentlige nettsteder

Description

NRK undersøkte nesten 10 000 aktive nettsidedomener eid av det offentlige i Norge for bruk av sikker tilkobling, HTTPS. Sikker HTTPS-tilkobling sikrer at innbyggerne kommuniserer med riktig nettsted og at informasjonen ikke kan overvåkes, avlyttes eller manipuleres. Flere andre land, som USA, Tyskland og Nederland, har innført krav om at offentlige nettsteder skal sikres slik. I Norge er det ikke et slikt krav og NRK kunne vise at knapt 5 prosent av domenene eid av det offentlige bruker teknologien. Dette ble gjort ved å samle data fra ulike kilder, sette dataene sammen og til dels bygge sitt eget datasett, skrive kode og utnytte testløsninger med åpen kildekode og til slutt lage en interaktiv løsning på nett der publikum kunne sjekke de offentlige etatene de forholder seg til.

Origin

Det hele startet med interessen for datasikkerhet. Over flere år hadde jeg som journalist brukt kryptert e-post, og jeg leste i den forbindelse at den offentlige krypteringsnøkkelen helst burde overføres på en sikker måte slik at den ikke kunne manipuleres på veien. En måte å sikre dette på var å dele den over HTTPS på et sted du selv kontrollerte. Jeg satte opp en egen webserver, konfigurerte den på egenhånd og lærte mye underveis. I prosessen kommer jeg over testsiden SSL Labs på nettet, og etter å ha testet meg selv, ble det som journalist fristende å bruke samme test på andre. Jeg tok derfor først noen stikkprøver blant norske nettsteder, og da spesielt sider drevet av offentlige etater. Derfra utviklet prosjektet seg til omfattende testing med bygging av datasett og egen kode.

Data

Det eksisterte ikke noen oversikt over nettsteder eid/drevet av det offentlige i Norge. Vi valgte derfor å bygge vårt eget datasett ved å kombinere data fra Enhetsregisteret hos Brønnøysundregistrene, for virksomheter med bransjekoder for offentlig sektor, med en forespørsel om innsyn i domeneregisteret for .no Norid for domener registrert av disse virksomhetene. Oversikten vi lagde oss ble så brukt videre opp mot testløsninger som SSL Labs via API, og tester ved bruk av åpen kildekode. Dette skapte så igjen nye datasett med informasjon om bruk og oppsett av HTTPS på domenene.

Resources

Prosjektet er i hovedsak laget av en enkeltjournalist i NRKs Digital undersøkende redaksjon. Prosjektet ble arbeidet med ved siden av en rekke andre prosjekter over tid. Tiden fra arbeidet startet med uttrekk av data til den første pakken med saker ble publisert var på litt over tre måneder. I forbindelse med intervjuer og innspurten mot publisering bidro flere kolleger i redaksjonen. Økonomisk var det ikke betydelige utgifter til prosjektet utover arbeidstiden som gikk med da det i all hovedsak ble brukt gratis programvare med åpen kildekode.

Impact

Justisdepartementet tok etter at NRKs saker initiativ til å få vurdert om Norge også burde ha krav om sikre HTTPS-tilkoblinger for offentlige nettsteder. Nasjonal sikkerhetsmyndighet (NSM) som fikk utredningsoppdraget anbefalte i en rapport at dette burde innføres. I desember ble det kjent at HTTPS for nettsteder ligger an til å komme inn som en IT-standard for det offentlige i Norge siden saken skal opp i Standardiseringsrådet. NRK valgte også å varsle eierne av 102 domener om feil og usikkerheter ved oppsettet som vi oppdaget i våre tester. En drøy måned etter at de ble varslet hadde over halvparten rettet feilene.

Obstacles

De største utfordringene var nok at hele prosjektet ble gjort av en journalist som egentlig ikke er utvikler. Dermed ble det en del knoting med kode og uforståelige feil ved kjøringer. Men med tid, tålmodighet og litt hjelp fra hyggelige kolleger med litt mer teknisk bakgrunn kom vi i mål.

Built on WordPress by Smart Media AS

Personvernerklæring

Personvernerklæringen handler om hvordan denne nettsiden samler inn og bruker informasjon om besøkende. Erklæringen inneholder informasjon du har krav på når det samles inn opplysninger fra nettstedet vårt (personopplysningsloven § 19), og generell informasjon om hvordan vi behandler personopplysninger (personopplysningsloven § 18, 1.ledd). Juridisk eier av nettsiden er behandlingsansvarlig for virksomhetens behandling av personopplysninger. Det er frivillig for de som besøker nettsidene å oppgi personopplysninger i forbindelse med tjenester som å motta nyhetsbrev og benytte del- og tipstjenesten. Behandlingsgrunnlaget er samtykke fra den enkelte, med mindre annet er spesifisert.

1. Webanalyse og informasjonskapsler (cookies)

Som en viktig del av arbeidet med å lage et brukervennlig nettsted, ser vi på brukermønsteret til de som besøker nettstedet. For å analysere informasjonen, bruker vi analyseverktøyet Google Analytics. Google Analytics bruker informasjonskapsler/cookies (små tekstfiler som nettstedet lagrer på brukerens datamaskin), som registrerer brukernes IP-adresse, og som gir informasjon om den enkelte brukers bevegelser på nett. Eksempler på hva statistikken gir oss svar på er; hvor mange som besøker ulike sider, hvor lenge besøket varer, hvilke nettsteder brukerne kommer fra og hvilke nettlesere som benyttes. Ingen av informasjonskapslene gjør at vi kan knytte informasjon om din bruk av nettstedet til deg som enkeltperson. Informasjonen som samles inn av Google Analytics, lagres på Googles servere i USA. Mottatte opplysninger er underlagt Googles retningslinjer for personvern. En IP-adresse er definert som en personopplysning fordi den kan spores tilbake til en bestemt maskinvare og dermed til en enkeltperson. Vi bruker Google Analytics sin sporingskode som anonymiserer IP-adressen før informasjonen lagres og bearbeides av Google. Dermed kan ikke den lagrede IP-adressen brukes til å identifisere den enkelte brukeren.

2. Søk

Hvis nettsiden har søkefunksjon så lagrer informasjon om hvilke søkeord brukerne benytter i Google Analytics. Formålet med lagringen er å gjøre informasjonstilbudet vårt bedre. Bruksmønsteret for søk lagres i aggregert form. Det er bare søkeordet som lagres, og de kan ikke kobles til andre opplysninger om brukerne, slik som til IP-adressene.

3. Del/tips-tjenesten

Funksjonen "Del med andre" kan brukes til å videresende lenker til nettstedet på e-post, eller til å dele innholdet på sosiale nettsamfunn. Opplysninger om tips logges ikke hos oss, men brukes kun der og da til å legge inn tipset hos nettsamfunnet. Vi kan imidlertid ikke garantere at nettsamfunnet ikke logger disse opplysningene. Alle slike tjenester bør derfor brukes med vett. Dersom du benytter e-postfunksjonen, bruker vi bare de oppgitte e-postadressene til å sende meldingen videre uten noen form for lagring.

4. Nyhetsbrev

Nettsiden kan sende ut nyhetsbrev via epost hvis du har registrert deg for å motta dette. For at vi skal kunne sende e-post må du registrere en e-postadresse. Mailchimp er databehandler for nyhetsbrevet. E-postadressen lagres i en egen database, deles ikke med andre og slettes når du sier opp abonnementet. E-postadressen slettes også om vi får tilbakemelding om at den ikke er aktiv.

5. Påmelding, skjema

Nettsiden kan ha skjema for påmelding, kontaktskjema eller andre skjema. Disse skjemaene er tilgjengeliggjort for publikum for å utføre de oppgaver de er ment å gjøre. Påmeldingsskjema er for at besøkende kan melde seg på eller registrere seg. Kontaktskjema er for at besøkende enkelt kan sende en melding til nettsidens kontaktperson. Vi ber da om navnet på innsender og kontaktinformasjon til denne. Personopplysninger vi mottar blir ikke benyttet til andre formål enn å svare på henvendelsen. Skjema sendes som epost via Mailgun som tredjepartsløsning. Hele innsendelen blir lagret hos Mailgun i 24 timer. Mellom 24 timer og 30 dager er det kun mailheader som blir oppbevart før innsendelsen blir slettet etter 30 dager. Årsaken til denne lagringen er for å bekrefte om eposter blir sendt fra nettsiden og videresendt til riktig mottaker. Når eposten er mottatt av mottaker så er det opp til mottaker å avgjøre Databehandlingsbehovet av eposten.

6. Side- og tjenestefunksjonalitet

Det blir brukt informasjonskapsler i drift og presentasjon av data fra nettsteder. Slike informasjonskapsler kan inneholde informasjon om språkkode for språk valgt av brukeren. Det kan være informasjonskapsler med informasjon som støtter om lastbalanseringen av systemet slik at alle brukere blir sikret en best mulig opplevelse. Ved tjenester som krever innlogging eller søk kan det bli brukt informasjonskapsler som sikrer at tjenesten presenterer data til rett mottaker.

7. Hvordan håndtere informasjonskapsler i din nettleser

www.nettvett.no kan du lese om hvordan du stiller inn nettleseren for å godta/avvise informasjonskapsler, og få tips til sikrere bruk av internett.