STERKE AUTHENTICATIE VOOR CLOUDAPPLICATIES VIA SURFCONEXT Business model SuaaS Eefje van der Harst – Productmanager SURFconext.

Slides:



Advertisements
Verwante presentaties
Gebruikersprocessen Marc Jeurissen.
Advertisements

Multi-factor authenticatie voor cloudapplicaties via surfconext
Utrecht Innovatie & Veiligheid Paul Koot & Frits Neijgh van Lier.
Stijn Hoppenbrouwers Software Engineering les 1 Algemene inleiding en Requirements Engineering.
Onderwerpen Oude situatie Eerste aanpak en problemen
Samen leren samen werken in de cloud
Organisatie en sourcing van de DLWO Jacco Jasperse Informatie- en procesmanager Manager Dienst Informatievoorziening en Automatisering.
KWALITEIT  ENKELE BEDENKINGEN  
Projectaanpak Workspaces Kickoff Workspaces 7 september 2011.
Een introductie. Open source Betere kwaliteit Hoge innovatiesnelheid Betere prijs/kwaliteit verhouding Vrijheid in keuze van leverancier Gedreven door.
CENTRAAL ONTWIKKELDE EXAMENS T & R (pre-)pilots 2012 Jan Paul de Vries
Dé complete online werkplek met de kracht van Office 365
VERA iVPN ICT-forum 5 en 8 mei 2003 Asse en Lubbeek Carl Possemiers.
Adobe formulieren : stand van zaken.
State-of-the-Art beveiliging met Windows Identity Foundation
Fusie en integrale veiligheid. Aanloop: ambtelijke fusie Focus operationeel Bezuinigingen, zero base.
Infodagen: Toekomst AgendaWeb Kristof Brams 20-29/10/2010 VERA Autonoom Provinciebedrijf.
SURF Normenkader HO Geert Eenink Teammanager Software & Cloud.
Platform Afnemers bedrijven en rechtspersonen Eén digitale overheid: betere service, meer gemak.
Ir.drs. A. van der Star MSHE UMC Groningen
Kinderopvangzoeker 5 juli Voor ouders is opvang zoeken eenvoudiger Voor voorzieningen en lokaal loket zijn de vragen beter zichtbaar Voor het beleid.
Directe Toegang tot Digitale Leermiddelen gebruikersdag 21 juni 2012 Tony Heemskerk.
Breedband in het OV: architectuur 11 Mei 2005 GVB, Amsterdam.
Eduroam BELnet bezoek, 18 juli 2005
SURFnet en IEEE 802.1X Amsterdam, 8&9 Mei 2003.
Hoogwaardig internet voor hoger onderwijs en onderzoek Federatieve netwerk toegang: eduroam Federatiedagen, Utrecht, 29 Maart 2006
Hoogwaardig internet voor hoger onderwijs en onderzoek eduroam BELNET, Brussel, 29 September 2005
SURFnet introductie, 1 juni 2005
EduRoam SEC seminar, 22 februari 2005
Hoogwaardig internet voor hoger onderwijs en onderzoek Utrecht, 27 oktober 2005 Wireless LAN beveiliging Paul Dekkers.
© Stratix 2007 Overview Plan van Aanpak Vraagbundeling voor de realisatie van municipal wireless [in het nederlands]
CLOUD COMPUTING Wat is het? Wie zijn de aanbieders? Is het veilig? Wat kun je er mee? Robert K Bol PVGE Best.
© de vries business consultancy, 2008
OneAccess. Wat is OneAccess? Sterke toegang authenticatie Single Sign-on oplossing Eenduidige totaal oplossing.
Welkom Het eID Stelsel maakt het mogelijk om online te zaken doen met de overheid en het bedrijfs-leven, met één of meer inlogmiddelen. Marije Jurriëns,
Risk Based Testing van pakketsoftware
Strong authentication via SURFconext Walter van Dijk.
“Kijken, denken en doen met voor risico”
Hoofdstuk 6 ICT en management h6.
Kennismanagement & Sociale media
Govroam Presentatie tijdens DSA-bijeenkomst over Public WiFi 3 juni 2014, door Paul Francissen.
Sterke authenticatie via SURFconext Eefje van der Harst 24 maart 2015.
SURFconext & autorisatie
Groepen voor internationale samenwerking Bas Zoetekouw What’s next at SURFconext? 24 maart 2015.
Resultaten en Roadmap SURFconext
APP Platform Rivium, 5 maart 2013 Rik Vietsch.
Maturity Scan HAN en nu verder! Presentatie Maturity Scan HAN
Informatiebeveiliging in het onderwijs. Doel 1.Informeren over de rol van Edustandaard ten aanzien van informatiebeveiliging 2.Doorspreken over de rol.
1 IT Service Management Theorie (2). 2 “Op zoek naar balans tussen dienst en klant” Bron: artikel uit IT Service Magazine van Robert den Broeder en Aad.
Certificeringsschema
Informatiseringscentrum Marijke Vandecappelle Tormo van Schuppen 5 december 2012 UvA IDM in 15 minuten.
RDA Toelichting op Remote Document Authentication
In het hoger onderwijs Identity Management. partner in IGI Group Peter Jurg.
@FrRobben MOBIELE AUTHENTICATIE.
Het Virtueel Kantoor Een eerste toelichting op het Virtueel Kantoor voor pgo-organisaties.
Salesforce Partner van Ordina Flexibel 3 Schaalbaar van 1 tot gebruikers Gebruik naar behoefte Eenvoudig aan te passen.
@FrRobben AUTHENTICATIEMIDDELEN OP MOBIELE DEVICES.
Gids door Doccle Doccle. De Cloud 2 1.Wat is de Cloud? 2.Voordelen van de Cloud 3.Nadelen van de Cloud 4.Doccle is geen cloudapplicatie.
Patiëntauthenticatie. Authenticatie Het proces waarbij wordt nagegaan of een natuurlijk persoon daadwerkelijk degene is die hij beweert te zijn. Hiervoor.
Ministerie van BZK – 3 november 2016
‘Business at the speed of change’
Identificatie- en Authenticatiesafari
Introductie eID juni 2017.
Uw eigen diensten verkopen via 2tCloud
Marktconsultatie Self-service en e-commerce portal
Science Collaboration Zone
HR in tijden van GDPR/AVG – 6 februari 2018 – VAC Gent
Voeg hier het organisatie onderdeel in
Opnemen colleges als dienst bij de Hanze
Gebruikersdag 2017 Welkom.
Transcript van de presentatie:

STERKE AUTHENTICATIE VOOR CLOUDAPPLICATIES VIA SURFCONEXT Business model SuaaS Eefje van der Harst – Productmanager SURFconext

Cloud first – vraagt om hoger betrouwbaarheidsniveau

Bedenk eens wat er mis kan gaan… Fraude met cijferadministratie Lekken van patenten/ onderzoeksdata Persoonlijke gegevens van gebruikers op straat Etc., etc.

Hoe organiseer je dat als instelling? Veel integratie-effort bij instelling (n=160) Per clouddienst een nieuw token? Zoveel leveranciers, zoveel tokens. Vendor lock-in dreigt €€€ Duur, vooral bij kleine user base Uitgifteprocessen belangrijk voor betrouwbaarheid

Uitbreiding SURFconext

Inloggen nieuwe stijl 1. Iets wat je WEET + 2. Iets wat je HEBT

Wat willen we bieden: Betere toegangsbeveiliging tot clouddiensten Beperken van risico’s op beveiligingsincidenten Eenvoudige uitrol (techniek + proces) Concurrerend tariefmodel Gemak voor de eindgebruiker: uniforme toegang met één tweede factor voor meerdere diensten

A RCHITECTUUR

W ELKE TECHNISCHE ELEMENTEN MAKEN S UAA S UNIEK ? Dienst wordt centraal as-a-service aangeboden i.p.v. on premise bij instelling SAML2.0 WebSSO protocol Ondersteuning voor meerder authenticatiemiddelen (SMS, Yubikey, TIQR), + mogelijkheid tot uitbreiding Voortbouwen op functionaliteit SURFconext (User consent, attribute release policy, opt-in, SURFconext Dashboard etc.)

Technische belemmeringen Niet alle authenticatiemiddelen van andere leveranciers kunnen ondersteund worden. Alleen geschikt voor gebruik bij webdiensten (dus geen: RADIUS, VPN-toegang, lokale systemen) Hergebruik van SuaaS-tokens voor interne applicaties binnen de instelling (nog) niet geborgd (tenzij dienst op SURFconext wordt aangesloten) Inbrengen van eigen tokens die reeds in gebruik zijn binnen instelling Incorporeren van bestaande registratieprocessen die niet conform SuaaS-policy zijn.

Token registreren

Token activeren

Pilot 1: Windesheim

Pilot 2: Deltion college + Sharepoint 2013

Leerpunten pilots Step-up authenticatie via SURFconext werkt Uitgifteproces eenvoudig op te schalen naar grotere groepen gebruikers SP kan goed omgaan met verschillende LoAs ±‘Evt. Opstartproblemen’ zouden ook bestaan als IdP zelf 2FA zou implementeren ±Differentiëren in LoA nog lastig voor SP, maar niet altijd nodig !Duidelijkere instructies nodig over veilig gebruik van tokens !Afhankelijkheid van SURFconext kan extra risico IdP/SP betekenen !Tariefmodel nog onduidelijk (work in progress)

T ARIEFMODEL - UITGANGSPUNTEN Kostendekkend 1-3 jaar Relatief lage instapkosten per instelling Eenvoudig op te schalen naar grotere groepen gebruikers per instelling Kosten voor instelling moeten mee stijgen naar rato van het gebruik. Intensief gebruik moet ‘beloond worden’

P LANNING ( ONDER VOORBEHOUD ) Sep 2014 – Jan 2015: Prototype ombouwen naar productiedienst, agile aanpak Tariefmodel vaststellen Documentatie, contracten, processen & procedures uitwerken Communicatie Jan 2015 Security audit => aanpassingen Feb - Mrt 2015 Bèta release + doorontwikkeling ~ Q e Productierelease + doorontwikkeling

Eefje van der Harst Vragen?

Bron: ISO Betrouwbaarheidsniveaus - Levels of Assurance LoABeschrijving 1 - Laag Weinig of geen vertrouwen in geclaimde over verzekerd (“asserted”) identiteit 2 - Medium Enig vertrouwen in de geclaimde of verzekerde identiteit 3 - Hoog Veel vertrouwen in de geclaimde of verzekerde identiteit 4 - Zeer hoog Zeer veel vertrouwen in de geclaimde of verzekerde identiteit

NB: LoA = registratieproces + middel