Här följer lite sammanställd information angående WPA2 KRACK (Key Reinstallation Attack)
Övergripande åtgärd:
Sårbarheten kan avhjälpas med patchning. Vissa tillverkare har redan släppt patch medan andra håller på och ta fram. Vissa har fullt upp med att utreda om sårbarheten är applicerbar på respektive produkt/modell.
Sårbarhetens ursprung:
Sårbarheten ligger i WPA2 krypteringsmetod, inte i en specifik produkt eller tillverkare. Dock är vissa sämre än andra. Android och Linux är särskilt utsatta.
Tillvägagångssätt för att utnyttja sårbarheten:
För att utnyttja sårbarheten behöver en angripare sätta sig fysiskt nära Wifi-nätet emellan en klient och accesspunkt. Angriparen utför sedan en Man-in-the-middle attack då han spelar in handskakningen mellan systemen. Om systemen är opatchade finns en möjlighet att komma över den krypteringsnyckel som förhandlas fram under handskakningen. I så fall har angriparen viss möjlighet att avlyssna trafiken. Angriparen befinner sig då på samma nät och kan lyssna på trafiken. Konsekvensen av detta är beroende av vilken typ av trafik som skickas. Ofta krypteras paketen på ett Wifi ytterligare en gång, tex. när man använder HTTPS, TLS, SSH eller VPN.
Det räcker med att ett av systemen är patchade för att förhindra sårbarheten, men det är viktigt att båda patchas. Tänk på att att en sårbar klient kan koppla upp sig mot en router utom vår kontroll, tex. hemma-router, så det är viktigt att alla klienter patchas, inte bara routrarna.
Vi pratar med Torbjörn Andersson om regeringens informations- och cybersäkerhetsstrategi
Varför har regeringen tagit fram en informations- och cybersäkerhetsstrategi?
Jag skulle vilja säga att det har funnits en efterfråga om ett nationellt synsätt kring cybersäkerhet senaste åren. De här frågorna har ju fått ett helt annat fokus på sista tiden. Jag tror början på det var det som hände i samband med amerikanska presidentvalet 2015. Plötsligt fick it- och cybersäkerhet en annan dimension. Och en mer politiskt sådan.
Vad är egentligen cybersäkerhet? Vi har ofta pratat IT-säkerhet och informationssäkerhet i effekten. Vad är skillnaden?
Bra fråga! Det råder en förvirring i branschen kring de här termerna tycker jag. Internationellt sett är det inget konstigt att prata om ”cybersecurity”, vars definition då är säkerhet relaterat till digitala tillgångar som är uppkopplade till ”cyberspace”. I Sverige har begreppet inte varit lika vanligt trots att vi ofta menar samma sak. IT-säkerhet eller informationssäkerhet fungerar lika bra. I Sverige används cybersäkerhet ofta i en internationell kontext. Då man tex tänker sig ett lands försvar och motståndskraft mot IT-relaterade hot. FRA och Försvarsmakten har oftare använt cybersäkerhet i sitt språk. Sedan har det smittat av sig, och många använder ”cybersecurity” även på svenska. Det låter kanske häftigare. Men det blir lätt svengelska av det hela.
Okej, man borde inte använda det menar du?
Det är helt okej för mig, finns nog inget rätt eller fel faktiskt. Men vi i branschen har ju noterat att man inte är konsekvent och det blir lite roligt ibland.
Tillbaka till strategin, vad innehåller den? Har du läst den?
Ja, jag har läst den och tycker faktiskt den är förvånansvärt lättläst. Ett dokument på 33 sidor som beskriver regeringens prioriteringar inom området. Nu är ju jag lite arbetsskadad men jag tror att den är ganska lättbegriplig.
Okej, vi får se! Kan du då enkelt förklara för mig vad den handlar om? Summera den kortfattat tack!
Visst, men innan jag går in på innehållet så tycket jag det är viktigt att man först och främst ser den som signal om att regeringen tar dessa frågor på allvar. Oavsett vad man tycker om strategin så visar det att man försöker ta sig ann dessa frågor. Det är ju trots allt ett komplicerat område.
Om jag skulle sammanfatta den så skulle jag säga att röda tråden i alla avsnitt handlar om samordning, informationsutbyte, och hur regeringen ska underlätta för att stärka Sveriges motståndskraft mot cyber-attacker.
Samordning inom vad? Kan du ge några konkreta exempel?
Arbetet med informationssäkerhet till exempel. Många myndigheter har redan föreskrifter från MSB att rätta sig efter. MSB ställer krav. Men man kan bli bättre på att utbilda och skapa förutsättningar för att resultatet verkligen blir bra. I strategin pratat man om att hitta metoder och modeller så att informationssäkerhetsarbetet kan bedrivas på att mer standardiserat sätt. Då blir det också enklare att mäta mognadsgrad och enklare att utföra tillsyn. En enhetlig modell helt enkelt.
Okej, gör det Sverige säkrare menar du?
På lång sikt gör det det. Kom ihåg att ett strategi-dokument innehåller övergripande mål och långsiktiga fokusområden.
Mer konkreta saker tack!
Det finns ett avsnitt om hur Sverige ska öka säkerheten i nätverk, produkter och system. Och då är tyngdpunkt på de samhällsviktig funktionerna. Vi måste kunna lita på funktionalitet och motståndskraft i de allra känsligaste systemen som vi är beroende av. Det innefattar också datakommunikation och att kryptering används på rätt sätt. PTS är tillsynsmyndighet inom området för elektronisk kommunikation. Myndigheten verkar bl.a. för att samhället ska stärka sin förmåga att hantera allvarliga driftsstörningar, exempelvis genom att bistå med stöd vid inköp av extern elektronisk kommunikation. Om vi pratar myndigheter och offentlig förvaltning handlar det ju mycket om att kunna göra upphandlingar på rätt sätt.
Handlar det bara om statliga organisationer i strategin? Du nämner myndigheter, men idag finns det väl även privata aktörer som sitter på samhällsviktiga funktioner?
Absolut. Och en sak som tas upp är hur vi säkerställer säkerheten i industriella informations- och styrsystem. El- och vattenförsörjning är tex sådant som man ofta nämner som måltavlor i sådana här sammanhang.
Och hur ska regeringen hjälpa dom?
Man identifierar dem som en prioriterad målgrupp som ska får extra stöd i sitt arbete med informations- och IT-säkerhet.
Vad menar du med stöd, pengar eller?
Nej, det tror jag inte. Man är ju inte så detaljerad i strategin, men jag tror man syftar på att ge dem rätt förutsättningar. Och det kan också säkert handla om informationsutbyte och utbildning från svenska myndigheter med kunskap på området, som FRA, försvarsmakten, säkerhetspolisen.
Du verkar gilla det! Är strategin bra?
Den får tummen upp, främst för att det är en signal om att man inser allvaret med cybersäkerhet. Sedan, om man ska vara krass så är det ju enkelt att skriva en strategi. Det svåra är att leva upp till det som står i den. Det vet alla som har skrivit policy och strategi-dokument. Det svåraste ligger efteråt, att få strategin att bli verklighet. Men nu har vi en utgångspunkt i alla fall!
We use cookies on our website to give you the most relevant experience by remembering your preferences and repeat visits. By clicking “Accept All”, you consent to the use of ALL the cookies. However, you may visit "Cookie Settings" to provide a controlled consent.
This website uses cookies to improve your experience while you navigate through the website. Out of these, the cookies that are categorized as necessary are stored on your browser as they are essential for the working of basic functionalities of the website. We also use third-party cookies that help us analyze and understand how you use this website. These cookies will be stored in your browser only with your consent. You also have the option to opt-out of these cookies. But opting out of some of these cookies may affect your browsing experience.
Necessary cookies are absolutely essential for the website to function properly. These cookies ensure basic functionalities and security features of the website, anonymously.
Cookie
Varaktighet
Beskrivning
cookielawinfo-checkbox-analytics
11 months
This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Analytics".
cookielawinfo-checkbox-functional
11 months
The cookie is set by GDPR cookie consent to record the user consent for the cookies in the category "Functional".
cookielawinfo-checkbox-necessary
11 months
This cookie is set by GDPR Cookie Consent plugin. The cookies is used to store the user consent for the cookies in the category "Necessary".
cookielawinfo-checkbox-others
11 months
This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Other.
cookielawinfo-checkbox-performance
11 months
This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Performance".
viewed_cookie_policy
11 months
The cookie is set by the GDPR Cookie Consent plugin and is used to store whether or not user has consented to the use of cookies. It does not store any personal data.
Functional cookies help to perform certain functionalities like sharing the content of the website on social media platforms, collect feedbacks, and other third-party features.
Performance cookies are used to understand and analyze the key performance indexes of the website which helps in delivering a better user experience for the visitors.
Analytical cookies are used to understand how visitors interact with the website. These cookies help provide information on metrics the number of visitors, bounce rate, traffic source, etc.
Advertisement cookies are used to provide visitors with relevant ads and marketing campaigns. These cookies track visitors across websites and collect information to provide customized ads.