Gå direkt till innehåll

Nyhet -

Noggrann procedur bakom godkännande av IT-system

Försvarsmakten har olika rutiner för att godkänna IT-system, systematiska och väl dokumenterade, eller mer informella. Men möjligheten att upptäcka sårbarheter skulle öka ytterligare om de användes tillsammans, tror forskare vid FOI som har kartlagt rutiner och regelverk för godkännande.

Relaterat material

Rapporter

Länkar

Försvarsmakten använder såväl öppna IT-system som system med högsta sekretessnivå, kritiska för rikets säkerhet. Det är därför extremt viktigt att de är säkra. De granskas och godkänns enligt olika procedurer eller rutiner som är styrda av ett omfattande regelverk.

– Det finns tre olika rutiner som alla syftar till att godkänna systemen. Vad de fokuserar på för att nå godkännande är olika, säger Amund Gudmundson Hunstad, som är forskare vid FOI och som har undersökt hur Försvarsmakten och FMV godkänner IT-system.

Rutinerna har fokus på aspekterna sekretess, tillgänglighet och det som kallas riktighet. Det sistnämnda innebär att information inte ska kunna manipuleras eller ändras otillbörligt. Själva processerna för godkännandet är olika beroende på vilket typ av system det handlar om. Särskild kritisk är det för system som hanterar exempelvis hemlig information. De granskas i en omfattande och väl dokumenterad process som styrs av såväl lagstiftning som Försvarsmaktens egna bestämmelser. FMV använder en liknande rutin.

– Ju mer sekretess man vill ha, desto viktigare är dokumentationen. Den krävs för att säkerställa spårbarhet. Det är ett systematiskt, noggrant arbete, säger Amund Gudmundson Hunstad.

Informell granskning

När det handlar om färdiga system görs ibland en så kallad ”informell granskning”. Då är dokumentationen inte lika omfattande. Fokus är i stället på att granska sårbarheter.

– Man bankar på systemet och ser om det går sönder, säger Amund Gudmundson Hunstad.

Det betyder att systemet testas i en simulerad miljö, liknande den det är tänkt att användas i. Det kan handla om att mata in data, uppdatera programmet, testa om det förekommer skadlig kod och hur programmet reagerar. Gudmundson Hunstad tycker att metoden i förekommande fall skulle kunna användas även som komplement till den mer systematiska granskningen.

– Jag tror att möjligheten att upptäcka sårbarheter skulle vara större om man kompletterade med mer informell granskning, säger han.

Slagsida mot sekretess

De egenskaper systemen testas på hänger ihop och motverkar delvis varandra. Hög sekretess innebär lägre tillgänglighet och tvärtom. Om sekretessen är hög kan det också medföra att de som ska bedöma riktighet – exempelvis indikationer på manipulering – inte får den åtkomst de behöver för att göra det.

– Det är förhållandevis enkelt att säga att det ska vara sekretess, tillgänglighet och riktighet. Det är svårare att genomföra det i den grad som behövs. Även regelverket som styr försvaret har en slagsida mot sekretess, säger Amund Gudmundson Hunstad.

Tips till dig som tar fram rutiner för att godkänna IT-system

Enligt Amund Gudmundson Hunstad är följande viktigt att tänka på när en organisation tar fram rutiner för att godkänna IT-system:

  • Vilka effekter vill vi ha i verksamheten? Medför exempelvis ett IT-system med hög sekretess begränsningar i åtkomst till information? Är detta i överensstämmelse med verksamhetens behov och krav?
  • Vilka kvarvarande risker är vi villiga att kunna hantera därefter och hur hanterar vi dem?
  • Var systematiska men använt sunt förnuft.

Ämnen

Kontakter

Maria Hugosson Bygge

Maria Hugosson Bygge

Presskontakt Pressansvarig Pressansvarig 073 3713838
Albert Hager Bernats

Albert Hager Bernats

Presskontakt Kommunikatör 0708 586 657

FOI forskar för en säkrare värld

Totalförsvarets forskningsinstitut (FOI) är en statlig myndighet som bedriver världsledande forskning inom försvar och säkerhet till stöd för Sveriges militära och civila försvar. Med ett fokus på att förstå, förklara och förändra tillhandahåller vi ny kunskap och expertstöd. Många gånger sker arbetet tillsammans med olika allierade inom Nato. Forskningen tillämpas både inom försvarsmyndigheter och hos civila aktörer och spelar en avgörande roll i att bygga en relevant och effektiv försvarsförmåga.

FOI har ungefär 1 300 anställda. Cirka 950 av dessa är forskare på akademisk nivå. Majoriteten av FOI:s uppdrag är offentligt finansierade. Merparten av finansieringen kommer via uppdrag från Försvarsmakten, Försvarets materielverk (FMV) samt departement och myndigheter.

FOI - Totalförsvarets forskningsinstitut

Gullfossgatan 6
164 90 Kista
Sweden