Information är en kritisk tillgång för allt fler verksamheter och beroendet till informationssystemen ökar samtidigt i rask takt. Komplexiteten och den globala spridningen som informationssystemen skapar medför allt större risker för verksamheten.
Lösningen är inte att införa ett lapptäcke av säkerhetsprodukter med en brandvägg här och ett antivirusprogram där. Lösningen är att ta ett helhetsgrepp, identifiera riskerna och avväga rätt skyddsnivå genom ett metodiskt säkerhetsarbete. Insikten att säkerhet är mycket mer än teknik är ett viktigt steg på vägen. Rätt säkerhetsnivå är en lönsam investering som ger möjlighet att fokusera på kärnverksamheten och affären.
Med utgångspunkt i akademiska, analytiska och effektiva arbetsmetoder och med verksamhetsförståelse arbetar Kirei främst med tre olika huvudområden inom informationssäkerhet:
- Ledningssystem för Informationssäkerhet
- Säkerhetsanalys, kravställning och systemarkitektur
- Säkerhet i kommunikationsinfrastruktur
- Standardisering och utveckling
Ledningssystem för Informationssäkerhet
Inom området Ledningssystem för Informationssäkerhet (LIS) arbetar vi med att säkerställa att våra klienter får ett skarpt verktyg att på ett konsekvent, korrekt och repeterbart sätt bedöma risker, vidta rätt skyddsåtgärder samt utvärdera att vidtagna åtgärder får avsedd effekt, så att rätt balans mellan skydd och risk erhålls i verksamheten.
Verksamheter ska ha det informationssäkerhetsskydd som behövs med hänsyn till verksamhetens art, omfattning och övriga omständigheter. En riskanalys utgör grunden för ett väl anpassat sådant informationsäkerhetsskydd och är dels en aktivitet som syftar till att kartlägga vad som är skyddsvärt i en verksamhet, dels en handling som dokumenterar de resonemang som leder fram till vad som är skyddsvärt. Riskanalysen ska också relatera det skyddsvärda till de hot som verksamheten kan utsättas för och de sårbarheter som verksamheten kan vara behäftad med. I förlängningen syftar riskanalysen till att ta fram ett beslutsunderlag för skyddsåtgärder samt att skapa spårbarhet för detta underlag.
Inom området för ledning och styrning av informatonssäkerhetsarbetet har Kirei även fört våra kunder genom certifieringsförfarande inom såväl den internationella ledningssystemstandarden ISO/IEC 27001:2017 som IT-säkerhetsramverket SysTrust (Service Organization Controls, SOC).
Säkerhetsanalys, kravställning och systemarkitektur
Vid införande av nya eller ändring av befintliga informatiosnsystem är det av avgörande betydelse att säkerhets- och kvalitetsaspekterna tas tillvara redan från början, och att systemsäkerheten kan upprätthållas även efter att införandeprojektet har avslutats. Vi stödjer därför i införandeprojektets alla faser genom definition av säkerhetskrav, utformning av systemarkitektur, upphandlingsstöd samt validering och kvalitetssäkring och säkerhetsgranskning.
Våra uppdrag kan också vara av karaktären att anta rollen som kontrollinstans. Vi granskar då mot relevanta säkerhetsstandarder, regulatoriska- eller affärsmässiga krav, särskilda identifierade risker eller en kombination av dessa. I andra sammanhang evaluerar vi säkerheten i specifika komponenter på en mer teknisk nivå, ofta baserat på CC/CEM eller en färdig skyddsprofil, ner till implementationsnivå.
Säkerhet i kommunikationsinfrastruktur
Idag vilar så gott som alla informationssystem på öppna, robusta och högpresterande kommunikationstjänster. Vi använder våra erfarenheter från stora operatörsnät, stadsnät och företagsnät för att kravställa, dimensionera och kvalitetssäkra tillgången till kritiska informationsresurser.
Vi konstruerar och inför robusta kommunikationslösningar anpassade för den enskilda verksamheten, ibland dimensionerade för att möta även de mest stringenta kraven på kapacitet, svarstider, feltolerans och motståndskraft mot tillgänglighetsangrepp. Vi arbetar också med infrastrukturella kommunikationstjänster där vi inom ett par områden har en unik kompetens, till exempel inom säkerhet och robusthet i domännamnsystemet och i att säkerställa att nödsamtal kan förmedlas och tas emot via IP enligt ECRIT-principerna.
Standardisering och utveckling
Kirei har varit drivande vid standardisering inom ett antal olika områden med stor tyngdpunkt på säkerhet. I över 20 år har vi arbetat med standardisering, till exempel av DNSSEC, det vill säga kryptografiska funktioner i det globala domännamnssystemet (DNS). Genom DNSSEC går det inte bara att avgöra att de uppgifter som förmedlas via domännamnssystemet är korrekta, det går även att nyttja infrastrukturen för säkert nyckelutbyte så att två eller flera parter på Internet kan kommunicera säkert utan insyn. Kirei har också medverkat till att införa dessa säkerhetsfunktioner i den så kallade domännamnsroten som drivs av ICANN, samt ett flertal av både nationella och generiska toppdomäner.
Ett annat område där Kirei arbetar långsiktigt är inom elektronisk identifiering. Vi deltog som experter i utredningen E-legitimationsnämnden och Svensk e-legitimation (SOU 2010:104), som arbetade fram modellen för Svensk e-legitimation och lade grunden för myndigheten E-legitimationsnämndens bildande, vars ansvarsområde sedermera övergick till Myndigheten för Digital Förvaltning. Sedan dess har Kirei tagit fram och förankrat det tillitsramverk som utgör den normerande säkerhetsskyddskravställning som omfattar alla utfärdare av svensk e-legitimation. Genom arbetet med den nationella strukturen kunde vi även tillsammans med främst brittiska och danska bidrag författa stora delar av den europeiska genomförandeförordningen (EU) 2015/1502 om fastställande av tillitsnivåer för gränsöverskridande identifiering.
Ytterligare ett område där Kirei bidrar med betydande utvecklings- och standardiseringsinsatser är inom kollektivtrafikbranschen i Sverige. Kirei har där svarat för att i Samtrafikens regi ta fram de tekniska specifikationer som ska gälla för säkra elektroniska biljetter och säkert informationutbyte mellan såväl offentligt finansierade som kommersiella aktörer i branschen.
Med utgångspunkt i de erfarenheter vi samlat på oss inom kollektivtrafikbranschen avseende elektroniska biljetter författade vi även specifikationen till EU:s digitala Covid-bevis, med vilket den fria rörligheten inom unionen kan upprätthållas. Detta arbete mynnade i publiceringen av regleringen (EU) 2021/1073, där annex I är den tekniska specifikation vi tagit fram och som använts för att ställa ut och validera flera hundra miljoner Covid-bevis bara under 2021.