Upplýsingaöryggi á nýjum áratug

Faghópur um Upplýsingaöryggi var nýlega endurvakinn og efndi til fyrsta viðburðar með tveimur fyrirlestrum og fyrirlesurum með ólíka nálgun á upplýsingaöryggi. Markhópur fyrirlestranna eru upplýsingaöryggisstjórar og aðrir ábyrgðar- og umsjónaraðilar upplýsingaöryggis.  

1) Innsýn í gagnaflutnings öryggi um netkerfi.

Farið var ofan í saumana á ferðalagi gagna og hvernig er hægt að stuðla að öryggi á flutningsleiðum. Hvað þurfa vörsluaðilar gagna að hafa í huga? Hvert stefnum við?

Fyrirlesari: Áki Hermann Barkarson er með 20 ára reynslu sem sérfræðingur í gagnaflutningskerfum og netöryggi.  Áki sagði að aðilar sem þurfa að taka ákvarðanir varðandi gagnaöryggi þyrftu að huga að 1. Geymslu gagna, öruggar diskastæður í gagnaverum, dulkóða gögn í ferðavélum. 2. Aðgengi að gögnum, notendanöfn o.fl.  3. Samskipti frá a-ö.  Hverju tengist hvað.  Áki hefur sinnt kennslu sl.10 ár.  Það eru aðallega fjórar tegundir tækja sem tengja okkur við gögn; þráðlausir aðgangspunktar, switchar, routerar og eldveggir. Besta líkingin á tengingum er að það lítur út eins og eitt stórt brokkolí.  En hvernig tengist Ísland umheiminum?  Með Farice-1, Danice og Greenland Connect. En hverju þurfum við að hafa áhyggjur af?  Hvað með að einhver sé að sniffa þráðlausa umferð frá client? Er einhver að hakka tækin í fyrirtækjanetið mitt? Er einhver að sniffa umferð milli mín og þjónustuaðila? Eru Kínverjar að stela gögnunum mínum með Huawei búnað? Eða er Norður Korea að færa sig inn á Farice að sniffa okkur með kafbát?   Og svo er það spurning um gagnaverið?  Ef þetta er einfaldað þá er ekki möguleiki að vera að hafa áhyggjur af öllu.  Ekki er hægt að tryggja öryggi á öllum stöðum.  Algengasta leiðin er að keyra TLS 1.2. og session to https://einkabanki.is þá erum við búin að dulkóða gögnin okkar og þetta er það besta sem er í boði .  Hægt er að sjá það á litla lásnum sem birtist uppi á slóðinni á síðunni okkar.  Ef gögnin eru dulkóðuð er það þá það eina sem þarf?  Ef einhver sendir okkur plattölvupóst og við smellum á það þá förum við inn á einkabanki.is og þá erum við plötuð inn á ranga síðu.  Eldveggur gæti mögulega stoppað þetta en kannski ekki.  Eitt sem gleymist í öruggum samskiptum er að gögnin verða að komast á leiðarenda og því þurfa samskiptaleiðirnar að vera öruggar og virka vel.  Það skiptir engu máli hve örugg gögnin eru ef þau komast ekki á staðinn.  Allt þarf að vera tengt.  Oft gleymist í umræðunni hvort hægt er að afhenda keflið ef tæknimaður er ekki á staðnum eða hættir.  Gott að spyrja sig er auðvelt að senda keflið áfram.  Algengustu hætturnar sem gæði sambanda líður fyrir ef fýsískur búnaður bilar, spennubreytar eru algengasta bilunin, ljósbreytur og ljósleiðarar eru næst algengasta bilunin, eintengingar, tvítengingar, hugbúnaðarvillur og mannleg mistök o.m.fl.

Áki sagði mikilvægt að setja fókus á áhættumat.  Þurfum við vírusvarnir, spam varnir, þurfum við tvöfaldan búnað og tengingar, eldveggi með next-gen features, netvarnir, 24/7/365 þjónustu á öll kerfi. Hef ég hugbúnað eða þjónustur sem þurf internet til að vika? Geta DoS árásir tekið þessi kerfi út? Hvaða áhætta og hagsmunir liggja fyrir vegna niðritíma á þessum þjónustum?  Dæmi er um fyrirtæki þar sem fyrirtæki fékk árásir í 11 daga samfellt.  Mikilvægast er að tvítengja, nota tæki sem hafa tvöfalda spennubreyta (dual PSU), alltaf tvítengja skrifstofur (amk með 4G vara -sambandi), Mikilvægt er að tryggja og prófa, netvarnir er ekki hægt að setja inn eftir á, prófa vara-sambönd, varabúnað, prófa allt reglulega og hafa jákvæð samskipti við birgja og þjónustuaðila.  Mikilvægt er að vera í mjög góðu sambandi við birgja.  Jákvæð samskipti stuðla að öryggi og trausti.  IPv6 væðing er byrjuð, skipta þarf um tölur á öllu alnetinu okkar, nú er byrjað að bjóða allar þjónustur IPv4 og IPv6. Dulkóðun er að koma á allar samskiptaleiðir, gerir mönnum erfiðara fyrir að sjá miðlægt hvaða umferð er að fara um kerfin þeirra, öryggi er að færast í aukan yfir á tæki endanotenda.    

 2) Svipmyndir af innlendum upplýsingaöryggisvettvangi

Hraðyfirlit yfir innlendar fréttir um upplýsingaöryggisatvik í þeim tilgangi að sýna fram á hversu vítt svið stjórnun upplýsingaöryggis nær yfir. Hverju mega öryggisstjórar búast við? Hvað geta þeir haft áhrif á?

Fyrirlesari: Ebenezer Þ. Böðvarsson er með 10 ára reynslu sem upplýsingaöryggisstjóri hjá fjármálafyrirtæki. 

Ebenezer sagði að sama ár og Vodafone var hakkað voru 1000 íslenskar síður hakkaðar.  Visir.is og DV.is hafa lent í að borðar beri með sér vírusa og einnig er mikiðe um DDoS árásir.  Ráðist hefur verið á vef fjölmargra íslenskra fyrirtækja. Ebenezer ræddi um upplýsingaleka af vef.  Óvart hafa verið gerð þau mannlegu mistök að símanúmer alþingismanna birtust, ferilskrár hafa orðið sýnilegar, o.fl.  öryggisvitund er því mikilvæg.  Enn ríkir skeytingarleysi gagnvart uppfærslum á vefum.  Forritunarmistök geta verið mjög dýr.  Lykilorð eiga alltaf að vera dulkóðuð.  Skráningarmistök eru upplýsingaöryggi. 

Ebenezer ræddi um innri ógn.  Sameiginleg drif vaxa og vaxa og enginn veit hvað er þarna inni, því er rekjanleiki mjög mikilvægur.  Fólk á aldrei að hafa meiri aðgang en það þarf starfa sinna vegna. 

Þegar nýir starfsmenn koma inn er mikilvægt að fræða þá um cc og bcc og not reply to all.  Þegar menn senda viðhengi.  Algengasta leiðin fyrir upplýsingaleka er rangt netfang.  Mikilvægt er að fræða fólk um gagnagíslingu.  Mikilvægt er að gera prófanir aftur og aftur.  Rafmagnsleysi veldur miklum usla í tölvukerfi.  Í langvarandi rafmagnsleysi hættir kalt vatn að streyma.  Sæstrengjasambandið hangir á bláþræði og við erum ljónheppin að hafa ekki orðið sambandslaus.  Öll fyrirtæki eru með einhvern einn ómissandi starfsmann og ef hann er ekki í vinnu hvað þá?  Að lokum ræddi Ebenezer um krísustjórnun og ítrekaði mikilvægi þess að segja alltaf satt og rétt frá.  Mikilvægt er að læra af atvikum sem aðrir lenda í og ræða þau. 

 

Um viðburðinn

Upplýsingaöryggi á nýjum áratug

Faghópur um Upplýsingaöryggi var nýlega endurvakinn og efnir til fyrsta viðburðar með tveimur fyrirlestrum og fyrirlesurum með ólíka nálgun á upplýsingaöryggi. Markhópur fyrirlestranna eru upplýsingaöryggisstjórar og aðrir ábyrgðar- og umsjónaraðilar upplýsingaöryggis. 

 

1) Innsýn í gagnaflutnings öryggi um netkerfi.

Farið ofan í saumana á ferðalagi gagna og hvernig er hægt að stuðla að öryggi á flutningsleiðum. Hvað þurfa vörsluaðilar gagna að hafa í huga? Hvert stefnum við?

Fyrirlesari: Áki Hermann Barkarson er með 20 ára reynslu sem sérfræðingur í gagnaflutningskerfum og netöryggi.

 

 2) Svipmyndir af innlendum upplýsingaöryggisvettvangi

Hraðyfirlit yfir innlendar fréttir um upplýsingaöryggisatvik í þeim tilgangi að sýna fram á hversu vítt svið stjórnun upplýsingaöryggis nær yfir. Hverju mega öryggisstjórar búast við? Hvað geta þeir haft áhrif á?

Fyrirlesari: Ebenezer Þ. Böðvarsson er með 10 ára reynslu sem upplýsingaöryggisstjóri hjá fjármálafyrirtæki.

 

Fleiri fréttir og pistlar

Aðalfundur faghóps markþjálfunar - fundargerð

Aðalfundur faghóps um markþjálfun verður haldinn fimmtudaginn 16. apríl klukkan 13:30 til 13:45 eftir viðburð í húsakynnum HR.

Fundardagskrá:

  • Uppgjör á starfsári - haldnir voru
    • 9 stjórnarfundir
    • 9 viðburðir
  • Kosning til stjórnar - núverandi stjórn gaf kost á sér áfram.
    • Lilja Gunnarsdóttir formaður
    • Anna María Þorvaldsdóttir
    • Anna H. Þorsteinsdóttir
    • Áslaug Þ. Guðjónsdóttir
    • Guðbjörg Jóhannsdóttir
  • Kosning formanns
    • Lilja Gunnarsdóttir formaður
  • Önnur mál
    • Engin önnur mál

Fundi var slitið kl 13:45

Þema Stjórnvísi 2026-2027: „Manneskjan í miðju umbreytinga – 40 ára og áfram.“

Í dag hélt ný stjórn Stjórnvísi undirbúningsfund fyrir komandi starfsár 2026-2027. Full mæting var á fundinn sem haldinn var í Marel: Ásdís Sigurðardóttir, Anna Kristín Kristinsdóttir,Gunnhildur Arnardóttir, Héðinn Jónsson, Ingibjörg Loftsdóttir, Matthías Ásgeirsson, Snorri Páll Sigurðsson, Sveinn Kjarval, Viktor Freyr Hjörleifsson, Tinna Jóhannsdóttir.
Á þessum fundi var m.a. tekið fyrir eftirfarandi:
Yfirferð áframtíðarsýn, stefnu, gildum, lögum og siðareglum. Anna Kristín Kristinsdóttir formaður Stjórnvísi fór yfir samskiptareglur sjtórnar. Við ætlum að eiga opin, heiðarleg og uppbyggileg samskipti sem stuðla að trausti, virðingu og góðu samstarfi. Einnig var farið yfir framtíðarsýn, stefnu, gildi, meginmarkmið lög og siðareglur. Stefnumótun verður unnin á þessu ári . Í þeirri vinnu verður boðið fulltrúa frá hverjum faghópi.  Nýlega voru lög félagsins yfirfarin og síðast breytt á aðalfundi 2025. Farið var yfir þær breytingar ásamt því að siðareglur voru kynntar. 
Umræður urðu um hvar stjórn vill eiga samskipti og var ákveðið að halda áfram að eiga samræður í tölvupóstum og á Teams.
Áætlun og lykilmælikvarðar. Áætlun félagsins stenst og eru tekjur á áætlun. Áætlun félagsins er uppfærð reglulega allt árið og er aðgengileg stjórnarfólki í Sharepoint. Stjórn var hvött af framkvæmdastjóra félagsins til að fara inn á Sharepoint reglulega.
Farið var yfir aðganga stjórnar að Sharepoint, Teams, Facebook og skráning stjórnar í faghópinn „stjórn Stjórnvísi“.
Þema ársins 2026-2027 ákveðið og útfærsla. Nýkjörin stjórn kom með fjölda hugmynda að þema ársins. Fyrir 40 árum, hvað var að gerast þá? Niðurstaðan var sú að stjórn sammæltist um að þema ársins yrði „Manneskjan í miðju umbreytinga – 40 ára og áfram“. Farið verður betur yfir útfærsluna í haust.
Varaformaður Stjórnvísi og ritari verða kosin á fyrsta stjórnarfundi í haust.
Fundartími og staðsetningu stjórnarfunda. Niðurstaðan var sú að stjórnarfundir verða haldnir fyrsta fimmtudag í mánuði kl.11:00-12:00. Stjórn mun skiptast á að bjóða heim, ef eitthvað kemur upp á er alltaf hægt að halda fundi í Innovation House og á Teams. Ef áhugi er að bjóða í mat eða skoðunarferð um vinnustað gestgjafa er það gert um leið og fundi lýkur kl.12:00.

Aðalfundur faghóps um stjórnun upplýsingaöryggis var haldinn 18.maí 2026

Fundur hófst 12:30 og á dagskrá voru hefðbundin aðalfundarstörf:

Farið var yfir liðið starfsár, viðburði ársins og samvinnu með öðrum fahópum. 

Næst kom að kosningu stjórnar. 

Tveir stjórnarmeðlimir sóttust ekki eftir áframsetu, Auður Íris og Friðbjörn. Er þeim þakkað kærlega fyrir þeirra störf. 

Nýr aðili sóttist eftir setu í stjórn, Andri Örn hjá Reykjanesbæ. Var hann sjálfkjörinn og boðinn velkominn í hópinn. 

Að lokum voru önnur mál. Rætt var um fyrirkomulag stjórnar faghópsins, hugmyndir að frekari samvinnu og önnur mál. 

Fundi slitið 13:00

Aðalfundur innkaupa- og vörustýringar

Aðalfundur innkaupa-og vörustýringar fyrir starfsárið 2025-2026 var haldinn 6.maí síðastliðinn.

Starfsárið 2025-2026 var gert upp, farið yfir hugmyndir að viðburðum næsta árs og var kosið í nýja stjórn fyrir starfsárið 2026-2027 sem er eftirfarandi:

Ragnhildur Edda Tryggvadóttir (formaður) Landsnet
Rúna Sigurðardóttir (varaformaður) Bananar
Jón Þór Sigmundsson Alvotech hf.
Snorri Páll Sigurðsson Alvotech

Eva Lillý Bjarndal Einarsdóttir N1

Faghópurinn þakkar öllum meðlimum fyrir þátttökuna starfsárinu sem var að ljúka og hlökkum til þess næsta! Viljum endilega hvetja þá sem hafa tillögur að erindum á dagskrá fyrir næsta vetur að vera í sambandi við formann stjórnar og varaformann.

Fjölbreyttir viðburðir hjá faghópi framtíðarfræða

Á aðalfundi hópsins, sem haldin var 7 maí, kom fram að faghópurinn hefur staðið fyrir alls 10 viðburðum, auk þess að benda á áhugaverðar fréttir af framtíðarmálum. Eins og gefur að skilja nær framtíðaráskoranir til alla þátta stjórnunar og reksturs, og því hefur verið þó nokkuð um samstarf við aðra faghópa félagsins og þó sérstaklega faghóps um gervigreind. Félagar í hópnum eru núna alls 561 og fer fjölgandi.

Helstu viðburðir á seinasta starfstíma voru eftirfarandi:

  • Árlega samantekt Jeromy Clenn, forstjóri Milliennium Project, um áhugaverða viðburði liðin árs.
  • Alþjóðleg stjórnun gervigreindar – valmöguleikar. Sameiginlegur fundur faghópa um gervigreind og framtíðarfræði.
  • Gervigreindarstraumar – beint frá San Francisco. Sameiginlegur fundur faghópa um gervigreind og framtíðarfræði
  • Er þjálfun gervigreindar brot á höfundarétti?. Sameiginlegur fundur faghópa um gervigreind og framtíðarfræði
  • Framtíðar-samfélagsrými í þágu velsældar. Sameiginlegur fundur faghópa um Heilsueflandi vinnuumhverfi, Framtíðarfræði, Sjálfbæra þróun, Loftslagsmál og umhverfi.
  • Síungir karlmenn – kynning á jólabókinni í ár og aðferð til að móta æskileg framtíðaráform.
  • Alþjóðlegir viðburðir á árinu 2025. Útfrá hugarheimi framtíðarfræðinga. Samantekt á heimsviðburðum á árinu 2025.
  • Nýársmálastofa faghópa framtíðarfræða og gervigreindar. Hvað er það sem koma skal? Sameiginlegur fundur faghópa um framtíðarfræði og gervigreind.
  • Slæmar framtíðir í samstarfi við London Futurist
  • World Futures Day 2026. Taktu þátt í samtali um framtíða mannkyns 1.mars. Sameiginlegur fundur faghópa um framtíðarfræði og gervigreind.
  • Framtíðarsamfélag án aldursfordóma. Vinnustofan er samstarfssvefnefni Framtíðarseturs Íslands og þekkingarmiðstöðvarinnar Farsæl öldrun og er hluti af verkefninu Northern Futures Hub.
  • Að rýna í græn umskipti og ólíkar framtíðir. Sameiginlegur fundur faghópa um framtíðarfræði, gervigreind, sjálfbæra þróun, loftslagsmál og umhverfi.

Stjórn faghópsins

Karl Friðriksson Framtíðarsetur Íslands, formaður.

Anna Sigurborg Ólafsdóttir Framtíðarnefnd Alþingis.

Dögg Sigmarsdóttir Framtíðarsetur Íslands.

Funi Magnússon Össur.

Guðjón Þór Erlendsson Skipulagsstofnun.

Gunnar Haugen CCP hf.

Ingibjörg Smáradóttir Náttúrufræðistofnun

Kolfinna Tómasdóttir Rannís

Sigurður B. Pálsson BYKO.

Sævar Kristinsson KPMG.

Þór Garðar Þórarinsson Háskóli Íslands

Fannst þér efnið á síðunni hjálplegt?