Online Safety Act (OSA) er en av de lengste og mest komplekse lovene i Storbritannias lovbøker. Den er også en av de mest kontroversielle, og inneholder bestemmelser som er utformet for å tvinge nettplattformer til å overvåke innhold, kikke inn i private samtaler og bekrefte alderen til brukerne sine. Det var sistnevnte som utløste raseri fra ulike hold da den trådte i kraft 25. juli.

Til tross for at de lover å gjøre internett til et tryggere sted, spesielt for barn, kan OSA faktisk gjøre det farligere for bedrifter, hvis det fører til en varig økning i VPN-bruk. Som et minimum må organisasjoner kanskje oppdatere sikkerhetskontrollene og retningslinjene for akseptabel bruk i tråd med det nye landskapet.

Uforutsette konsekvenser

OSA krever at alle nettsteder som viser pornografisk innhold implementerer strenge aldersverifiseringskontroller som er «teknisk nøyaktige, robuste, pålitelige og rettferdige». Andre nettsteder som har innhold for voksne – som X (tidligere Twitter), Reddit, Discord, Telegram Bluesky og Grindr – har også forpliktet seg til alderskontroller. Med bøter som stiger til 18 millioner pund, eller 10 % av den globale inntekten, er mange plattformer som tilbyr brukergenerert innhold på den forsiktige siden.

For mange brukere er dette et problem. Alderskontroller kan kreve at de oppgir e-postadresse, telefonnummer, skanning av identitetsdokument, kredittkortopplysninger eller et bilde/video av ansiktet sitt. Leverandører som er valgt for å behandle denne informasjonen inkluderer Persona – et amerikansk firma – og AgeID, basert på Kypros. Brukere har ikke noe valg. De må bruke leverandøren som er valgt av nettstedet/plattformen de prøver å få tilgang til.

Internettbrukere er forståelig nok skeptiske til å utlevere svært sensitiv personlig og biometrisk informasjon til leverandører som lagrer den i utlandet. Det er derfor mange velger å investere i et VPN, på sine egne premisser.

VPN-ens fremvekst

Ulike statistikker forteller historien om hva som skjedde i dagene etter 25. juli. VPN-leverandøren Proton rapporterte at registreringer med opprinnelse i Storbritannia økte med mer enn 1,400 % på samme dag. «I motsetning til tidligere økninger er denne vedvarende og betydelig høyere enn da Frankrike mistet tilgangen til innhold for voksne», hevdet de.

I mellomtiden nådde Google-søk i landet etter «virtuelt privat nettverk» «topppopularitet» 26. juli. Ifølge vpnMentor kom fem VPN-leverandører inn på topp 10-listen over mest nedlastede apper i Apples App Store.

Utfordringen fra et sikkerhetsperspektiv er at ikke alle VPN-er er så sikre og personvernbevisste som de gir inntrykk av. De kan:

  • Del data med fiendtlige nasjoner
  • Bruk utdatert eller svak kryptering som gjør tilkoblinger sårbare for Man-in-the-Middle-angrep
  • Selg brukerdata til tredjeparter
  • Pakk programvare med skadelig kode
  • Inneholder sårbarheter som kan utnyttes
  • Utgjøre en risiko for datalekkasje/-brudd hvis leverandøren blir kompromittert

Kort sagt, hvis en ansatt laster ned et VPN for forbrukere til en bærbar PC på jobben, en personlig bærbar PC som brukes til jobb eller en BYOD-enhet, kan det utgjøre en stor skygge-IT-risiko som undergraver datastyring og sikkerhetstilstand. Dette er bortsett fra de potensielle risikoene ved å besøke nettsteder for voksne som kan inneholde skadelig programvare.

Hva skal jeg gjøre videre?

Mark Weir, regional direktør for Storbritannia og Irland hos Check Point Software, hevder at de fleste organisasjoner allerede forbyr bruk av personlige VPN-verktøy på både BYOD- og bedriftsenheter. Men gitt den nylige økningen i bruk, råder han sikkerhetsteam til å oppdatere retningslinjene og sjekke om de mangler.

«Organisasjoner bør ta i bruk verktøy som kan oppdage skygge-IT-systemer og identifisere relaterte brukere. Der slike verktøy allerede er på plass, bør det gis spesiell oppmerksomhet til å overvåke personlig VPN-bruk, sammen med andre potensielle sikkerhets- og samsvarsrisikoer», forteller han til ISMS.online.

«Det er også viktig å kjøre en opplæringskampanje for å øke bevisstheten om disse retningslinjene blant sluttbrukermiljøet. Samlet sett kan denne tredelte tilnærmingen med håndheving av retningslinjer, teknologiadopsjon og brukeropplæring bidra til å håndtere økningen i personlig VPN-bruk effektivt.»

Deepwatchs CISO, Chad Cragle, argumenterer for at selskaper også må oppdatere sine systemer for informasjonssikkerhetsstyring (ISMS) på tre områder: ressursforvaltning (sporing av VPN-er); ressurskontroll (MFA og betinget tilgang); og retningslinjer for akseptabel bruk (for å slå fast at uadministrerte VPN-er ikke kan få tilgang til sensitive data).

«Forvaltningen må behandle personvernverktøy som en del av landskapet, ikke som smutthull. Rollen er å håndheve autovernet selv når trafikken prøver å gå i dvale. Det betyr: datalagring og geofencing for å holde trafikken innenfor godkjente jurisdiksjoner. Bevaring av revisjonsspor gjennom endepunktovervåking og DLP, selv om trafikken går i tunnel. Og samsvar med retningslinjer der personvern og samsvar ikke er konkurrerende verdier, men to sider av samme sak», forteller han til ISMS.online.

«Tenk på det som flygekontrollen: Passasjerer kan verdsette personvern, men flyene sender fortsatt inn flyplaner. Styring må balansere bevegelsesfrihet med fullstendig synlighet – ellers flyr du i blinde.»

IT- og sikkerhetsdirektøren i Menlo Security, Brandon Tarbet, ønsker å se brukeridentitet atskilt fra plattforminteraksjoner.

«Løsningen er ikke å begrense personvernverktøy – den er å implementere sikkerhetsarkitekturer som kan opprettholde samsvar og databeskyttelse uten å kompromittere brukerens personvern», sier han til ISMS.online. «Dette betyr å flytte sikkerhets- og personvernkontroller nærmere selve innholdet, ved hjelp av teknikker som fjerngjengivelse og isolerte utførelsesmiljøer. Organisasjoner kan oppnå både samsvar med regelverket og brukerens personvern ved å sikre at sikkerhetsbeslutninger tas på renset, risikovurdert innhold i stedet for rå brukertrafikk.»

Til syvende og sist må enhver type styringsoppdatering ta hensyn til den endrede måten ansatte har en tendens til å få tilgang til sensitiv informasjon i dag, argumenterer Krishna Vishnubhotla, visepresident for produktstrategi i Zimperium.

«Styring må komme seg forbi det gamle fokuset på nettverk og stasjonære datamaskiner. De virkelige risikoene ligger på mobile enheter og appene folk bruker hver dag», sier han til ISMS.online. «Et VPN kan skjule trafikk, men det fikser ikke en app som lekker data eller bruker svak kryptering. Svaret er enkelt: sjekk appene for sikkerhetsproblemer og beskytt dem på enheten. På den måten respekteres personvernet, og samsvar går ikke tapt.»