Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (18)
Emner Digital forvaltning, Sikkerhedssoftware, Identity Management

Nu kommer statens forkromede single sign-on løsning

Økonomistyrelsen leder i et nyt udbud efter en it-leverandør, der kan samle alle offentlige brugerstyringsløsninger til borgere, virksomheder og myndigheder under én hat.

Af Morten K. Thomsen Onsdag, 17. marts 2010 - 15:38

Det kunne lyde lidt som OpenID eller Facebook Connect på steroider. Vinderen af et nyt udbud fra Økonomistyrelsen skal nemlig udvikle en brugerstyringsløsning, der vil gøre lettere at etablere nye, digitale tjenester i den offentlige sektor.

Ifølge udbuddet skal løsningen »understøtte adgang for borgere, medarbejdere i virksomheder og medarbejdere i offentlige institutioner, når disse tilgår offentlige tjenester i form af web applikationer og web services.«

I dag har det offentlige både NemLogin-løsningen på borger.dk og de to virksomhedsrettede SSO og brugerrettighedsløsning (SSO/BRS) på virk.dk. Og med vanlig bureaukratisk sans har det nye projekt fået navnet 'konsolideret fællesoffentlig brugerstyringsløsning' med den lige så mundrette forkortelse KFOBS.

Den nye løsning bliver altså akilleshæl i så godt som alle offentlige digitaliseringsprojekter, og dermed også et potentielt 'single point of failure'. Derfor stiller udbuddet særligt høje krav vedrørende kapacitet, tilgængelighed, oppetid og sikkerhed i forhold til drift, overvågning og vedligehold af løsningen.

Sidste frist for at aflevere bud er den 23. april.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Forretningsorienteret Corporate Performance Management (CPM) Rådgiver/Specialist
Udgivet 11. apr 9.37
SharePoint 2007/2010 udviklere
Udgivet 16. jun 2011 14.28
SAP Business Warehouse Seniorkonsulent / Arkitekt
Udgivet 26. okt 2011 15.05
CodeSealer søger IT-projektleder
Udgivet 16. maj 9.30

Kommentarer (18)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Patrick Moog 17. mar. 2010 - 16.11
 
Foreslag:

"Den nye løsning bliver altså akilleshæl i så godt som alle offentlige digitaliseringsprojekter, og dermed også et potentielt ’single point of failure’. Derfor stiller udbuddet særligt høje krav vedrørende kapacitet, tilgængelighed, oppetid og sikkerhed i forhold til drift, overvågning og vedligehold af løsningen."

Må jeg anbefale Cowi? :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 17. mar. 2010 - 16.27
 
Kontrol og magt centralisering
... og dermed også et potentielt ’single point of failure’.

Samt single point of power. Mon ikke SSO systemet bliver baseret på DanID. Det syntes at centraliseret magt og kontrol er staten måde at digitalisere Danmark på.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Ronni Andersen 17. mar. 2010 - 16.38
 
Hvad skete der med NemID?

Troede det var det nye for både banker og det offentlige?

https://danid.dk/demosite/

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 17. mar. 2010 - 16.44
 
Re: Hvad skete der med NemID?

NemID er DanIDs produkt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Steen Thomassen 17. mar. 2010 - 17.36
 
Re: Hvad skete der med NemID?

Det er et system, hvor håndtere af ens id efter login. Man kan bruge NemId til login og SAML, som bruges her, til at komme ind flere services på en gang, som man har fået tildelt adgang til.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
sigurd fafnersbane 17. mar. 2010 - 19.16
 
Er afgjort på forhånd - lokumsaftale af værste skuffe

Ansøgeren skal have minimum 200 millioner i omsætning årligt- over de sidste 3 år. Og hvem mon det så kan være ? Jeg tør godt sætte en femmer på at det bliver bankernes system.

Værd at hæfte sig ved er også at det skal integrere sig med Digital Signatur og deraf følgende problemer. Så hackerne får virkelig noget at gå efter - forestil jer en hacker der får mulighed for at godkende regninger med en kontorchefs eller lignendes digitale signatur ? Udbuddet virker forceret og uigennemtænkt, og hvis niveauet bliver á la Rejsekortet, så er bunden lagt for en ny IT-skandale. Jeg gyser ved tanken....

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
René Løhde 17. mar. 2010 - 21.58
 
Re: Er afgjort på forhånd - lokumsaftale af værste skuffe

Hvorfor mener du at ... "Udbuddet virker forceret og uigennemtænkt" ?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
John Andersen 18. mar. 2010 - 08.41
 
SMS Løsning

Danmarks største erhvervsvirksomhed inden for skibsfart benytter sig i dag af et elegant fleksibelt
system (PinSafe) som er baseret på SMS og SMTP 2 faktor validering. Løsningen virker World wide så
mon ikke den også kunne tilfredsstille kravene her
i DK.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Christensen 18. mar. 2010 - 10.45
 
Uigennemtænkt og usikkert

NemLog-in er en temmelig dårlig idé. Med NemId bliver det muligt at tage sin digitale signatur med sig, fx på biblioteket. Hvis du logger på en hvilken som helst offentlig hjemmeside og glemmer at logge ud, så kan din session de næste 20 minutter bruges til at tilgå samtlige offentlige løsninger - uden password. Genial idé :-(

Og så er der single point of failure-problemet, single sign-out etc.

I fase to af NemLog-in bliver det ganske vist muligt at fravælge deltagelse i løsningen, men det kræver et aktivt opt-out.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anders Rosendal 18. mar. 2010 - 11.58
 
Re: Uigennemtænkt og usikkert
Hvis du logger på en hvilken som helst offentlig hjemmeside og glemmer at logge ud, så kan din session de næste 20 minutter bruges til at tilgå samtlige offentlige løsninger - uden password. Genial idé :-(

Så lad være med det? Man man laver en fatal fejl og der bagefter sker noget slemt, så "kan man lære det".

Jeg skal hilse og sige google virker på samme måde :-)
Der skal jeg heldigvis ikke huske et seperat brugernavn og password til HVER af de 10 tjenester jeg bruger. Det ville jo være fuldstændigt hul i hovedet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
sigurd fafnersbane 18. mar. 2010 - 12.19
 
Re: Er afgjort på forhånd - lokumsaftale af værste skuffe

Hej René,
med forceret mener jeg at det ser ud til at blive gennemført af hensyn til en overordnet politisk strategi om at lave sikker kommunikation mellem offentlige institutioner fra 2012 - udbyderne og i sidste instans udviklerne har "fået sat pistolen for panden", hvilket plejer at betyde fokus på features og ikke kvalitet. 2012 nævnes ikke specifikt, men adgangen for ansatte i offentlige virksomheder lugter lidt derhenad. Ansøgerne har iøvrigt kun en meget kort reaktionstid - kun 1 måned fra den 15. marts- man kunne forestille sig, at der var nogen, der var blevet varslet forud (jeg siger ikke hvem ;-).

For at forklare hvad jeg mener med uigennemtænkt kan du læse bl.a. Thomas Christensens indlæg længere nede. Dertil vil jeg gerne tilføje at integrationen med Digital Signatur ikke borger for kvaliteten - det er tidligere blevet demonstreret bl.a. af DK-Cert, at sikkerheden ikke er i top. Det, der plejer at ske når man kombinerer to systemer med hver deres svagheder er som regel at svaghederne gensidigt forstærker hinanden - der bliver pludseligt flere veje ind i systemet.
Ydermere finder jeg det betænkeligt at man i selve designet af login-løsningen ikke skelner væsentligt mellem almindelige borgere, virksomheder eller offentlige institutioner. Det giver en risiko for "spill-over"-effekter. Der er trods alt stor forskel på om der stjæles penge fra en privatpersons bankkonto eller fra eks. ATPs fondsformue. "Skidt for sig og snot for sig" har altid været et godt princip.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Christensen 18. mar. 2010 - 12.57
 
Re: Uigennemtænkt og usikkert

1: Du har da ret i, at det er dumt, at glemme at logge ud, når man sidder ved en offentlig computer. Men ikke alle er ufejlbarlige. Og der er væsentlig forskel på at være logget ind på en tjeneste og så på potentielt 100'ere af offentlige løsninger

2: Nogle af brugere af offentlige it-løsninger er meget it-svage. Fx er det obligatorisk for alle ledige at bruge Jobnet. Det vil oftest være disse, der bruger en offentlig computer. På Jobnet oplever man, at ledige ændrer i en andens CV fra en offentlig computer uden at bemærke det; de lægger simpelthen ikke mærke til, at de overtage en åben session. Prøv at forestille dig dette med SSO til al offentlig selvbetjening...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anders Rosendal 18. mar. 2010 - 13.10
 
Re: Uigennemtænkt og usikkert

Jamen det er rigtigt der er problemer med det.
Man kan også gå ud af sit hus uden at låse. Man kan så installere en dør der låser automatisk. Så kan man til gengæld låse sin nøgle inde.

Brugervenlighed vs. sikkerhed. Jeg sætter grænsen et andet sted end dig.

Det sikreste er måske hvis man kun kunne logge ind fra NemID's bygninger. Ikke så brugervenligt dog.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
René Løhde 18. mar. 2010 - 14.31
 
Re: Er afgjort på forhånd - lokumsaftale af værste skuffe

Kunne det ikke bare tænkes at kontrakten med den eksisterende udbyder af Nemlogin er ved at nærme sig sin afslutning og at der derfor skal laves et nyt udbud?
Mht en måneds varsling og det du kalder "kort reaktionstid", burde det så ikke være muligt for de fleste virksomheder at finde deres sikkerheds-CV frem og sende et brev på 5 sider hvor de fortæller at de gerne vil prækvalificeres?

Hvad angår Thomas Christensens problemer vedr sessions og SSO .... hmmm. Kravet til v1 af digsig var sikkerhed og signering, krav til v2: ROAMING og det er således noget at også Nemlogin skal understøtte. Hvis Thomas mener at login på flere devices er et problem må han jo forklare kunden at det krav må de ikke have til deres eget system.

Det er min erfaring at der sjældent kommer noget godt ud at af IT folk fortæller deres kunder hvilke forretningsmæssige krav de bør have til deres eget system.

Mht...

Ydermere finder jeg det betænkeligt at man i selve designet af login-løsningen ikke skelner væsentligt mellem almindelige borgere, virksomheder eller offentlige institutioner

...designet er vel bl.a. det udbuddet handler om. Angående "spill-over" etc. og det er vel op til ansøgerne at overbevise kunden om at den slags ikke sker i deres løsning - det er vel netop derfor man har en ansøgningsprocess med vurdering af ansøgningen.

--René

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
sigurd fafnersbane 18. mar. 2010 - 15.33
 
Re: Er afgjort på forhånd - lokumsaftale af værste skuffe
Kunne det ikke bare tænkes at kontrakten med den eksisterende udbyder af Nemlogin er ved at nærme sig sin afslutning og at der derfor skal laves et nyt udbud ?

Jo, naturligvis, og derfor er det rent spil for galleriet - og aftalt på forhånd. Du kunne passende rette din tekst til "...og at der derfor skal ske en forlængelse". Det ville langt klarere afspejle situationen - at innovationen, som journalisten antyder : "Facebook på steroider" er rent bedrag.

Som borger i dette land, og som person, der har været testbruger for bankernes netbank-løsninger - med deres mange problemer - har jeg ærlig talt ikke meget tilovers for det forelagte. Hvorfor skal der mistes en halv Storebæltsbro førend det bliver lavet ordentligt, jævnfør Rejsekortet ? At presse en løsning igennem fra politisk hold er en dårlig idé - at videreføre (uden at måtte sige det højt pga. formalia) er endnu værre.

  • Jeg synes der skulle gives langt mere tid til et sådant udbud. Det ville forhåbentlig betyde flere kvalificerede ansøgere, gerne med internationalt ophav.
  • Der skulle være langt mere åbenhed (og vilje til at svare på kritiske spørgsmål) INDEN løsningen er implementeret.
  • Der skulle være en UVILDIG - helst ikke-dansk - instans, der skulle vurdere løsningen, INDEN fejlagtig implementation, og politiske skåltaler har ødelagt alle muligheder for at ændre grundlæggende på løsningen.
  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Christensen 18. mar. 2010 - 15.46
 
Re: Er afgjort på forhånd - lokumsaftale af værste skuffe
Hvad angår Thomas Christensens problemer vedr sessions og SSO .... hmmm. Kravet til v1 af digsig var sikkerhed og signering, krav til v2: ROAMING og det er således noget at også Nemlogin skal understøtte. Hvis Thomas mener at login på flere devices er et problem må han jo forklare kunden at det krav må de ikke have til deres eget system. Det er min erfaring at der sjældent kommer noget godt ud at af IT folk fortæller deres kunder hvilke forretningsmæssige krav de bør have til deres eget system.

Hej Rene

Jeg forstår ikke helt, hvad du mener. Hvem er "kunden" og hvad er det, jeg prøver at fortælle dem om hvad for noget forretning? Og hvor kommer roaming ind i sagen?!?? SSO til selvbetjeningsløsninger, der er tilgængelige på det åbne internet, mener jeg er en ekstrem dårlig idé. Er du uenig i det? Hvorfor?

Løsningen bør i det mindste designes som en opt-in, så svage it-brugere, der bruger offentlige computere, ikke er omfattet af NemLog-in.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
René Løhde 19. mar. 2010 - 10.01
 
Re: Er afgjort på forhånd - lokumsaftale af værste skuffe

Hej Thomas,

Sigurd refererede din kommentar og du skrev...

NemLog-in er en temmelig dårlig idé. Med NemId bliver det muligt at tage sin digitale signatur med sig...

Ovenstående opfattede jeg som om at du mente at NemId og Nemlogin er en dårlig ide fordi at man kan "roame" med sit login.

I v1 (DanId/FOBS) er brugeren bundet til en computer - der hvor certifikatet er installeret.
Et af kundernes (Videnskabsministeriet og Økonomistyrelsen) krav til v2 af Nemlogin(KFOBS)/Nemid er roaming med login/id.

...og nej, jeg er ikke uenig med dig i at SSO på internettet er en dårlig ide. Men jeg forsøger at forstå hvilke afvejninger kunderne har til at lave et system med høj risici (som de helt sikkert godt kender til) på mulig bekostning af ting som privacy, usability osv.

--René

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Christensen 19. mar. 2010 - 10.40
 
Re: Er afgjort på forhånd - lokumsaftale af værste skuffe

Hej Rene

Den havde jeg ikke fanget. Det jeg mener er, at NemLog-in er en endnu dårligere idé, når det kobles med NemId, der uden problemer kan anvendes på fx bibliotekets computere. Jeg tog ikke stilling til NemId, som jeg dog af andre grunde (papkort) heller ikke er vild med.

Jeg mener ikke, at der har været de tilstrækkelige sikkerhedsmæssige overvejelser i beslutningen om NemLog-in. Og da jeg bad om adgang til sikkerhedsanalysen, fik jeg at vide, at den da var foretaget, men hemmelig. Beslutningen er truffet i en snæver kreds og er obligatorisk for i første omgang statslige selvbetjeningsløsninger. Så de fleste af "kunderne", har ingen mulighed for at afveje sikkerhedsaspekterne.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

HP ruster Københavns Universitet til en it-sikker fremtid

HP

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Seneste debat

  1. Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

    4 comments.
    Last update 3 minutter 17 sekunder
    Skrevet af Jesper Lund
  2. HTML5 – det nye sort?

    10 comments.
    Last update 23 minutter 46 sekunder
    Skrevet af Preben Høj Holmberg
  3. GOTO - Embracing variability

    7 comments.
    Last update 1 time 13 minutter
    Skrevet af Allan Ebdrup
  4. Ny malware går efter alle browsere - også på Mac og Linux

    7 comments.
    Last update 2 timer 23 minutter
    Skrevet af Simon Friis Vindum
  5. Finansminister afliver teori om NemID som spionsoftware

    25 comments.
    Last update 2 timer 28 minutter
    Skrevet af Ole Tange
  6. Meego-afløseren Tizen klar til at tage kampen op med Android

    2 comments.
    Last update 3 timer 57 minutter
    Skrevet af Jens Schumacher
  7. Sådan formaterer du tekst i debatten på Version2

    30 comments.
    Last update 4 timer 13 minutter
    Skrevet af Jesper Lund Stocholm
  8. Minister giver e-læring i køreskolerne det røde kort

    2 comments.
    Last update 4 timer 36 minutter
    Skrevet af Jens Madsen

Mere debat »

It-virksomheder

Visma Sirius A/S
|
Liga Distribution
|
Delegate
|
BusinessMann
|
IBM Danmark
|
Esec
|
CFN People A/S
|
Intelliglobe
|
Cbrain
|
MOC
|
Serious Games Interactive
|
Siblingsoft
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300