På bildet: Richard Dawson Funke, daglig leder i DOPS.
Mange nettsider og webløsninger mangler grunnleggende sikkerhetstiltak – ikke fordi noen har gjort en dårlig jobb, men fordi ingen har sjekket. Nasjonal sikkerhetsmyndighet (NSM) anbefaler at alle virksomheter har et grunnleggende nivå av IKT-sikkerhet. Vi ville gjøre det enkelt å finne ut hvor man står. Derfor laget vi sikkerhetsanalyse.no sammen med partneren vår Norgesdesign.«Sikkerhet handler sjelden om én stor ting. Det er summen av mange små valg som må være riktige fra første dag – og de fleste av dem er enkle å sjekke.»
sier Richard Dawson Funke, daglig leder i DOPS.
Hva tjenesten gjør
Du skriver inn adressen til nettstedet og e-postadressen din, bekrefter på e-post, og får en PDF-rapport med en sikkerhetskarakter fra A til F og konkrete tiltak. Sjekken ser blant annet på:
- HTTPS, videresending og HSTS
- Sikkerhetshoder som Content-Security-Policy, X-Frame-Options og Referrer-Policy
- Informasjonslekkasje, som serverversjoner og utdaterte komponenter
- Hvilken plattform og teknologi nettstedet bygger på
Grunnsjekken er gratis. For dem som vil ha løpende kontroll, finnes et abonnement med overvåking som sier fra når noe endrer seg.
Personvern og sikkerhet fra start
En tjeneste som sjekker andres sikkerhet, må selv være sikker. Derfor er flere valg tatt med vilje:
- Dobbel bekreftelse. Rapporten sendes først etter at du har bekreftet på e-post, med en engangslenke som utløper etter et døgn.
- Bare egne løsninger. E-postadressen må høre til domenet som sjekkes, slik at man ikke kan analysere andres nettsteder.
- Ingen offentlige rapporter. Rapporten kommer som vedlegg på e-post og ligger ikke på en åpen adresse.
- Beskyttelse mot misbruk. Skjemaet er beskyttet mot roboter, og antall rapporter per døgn er begrenset.
- Skånsom sjekk. Tjenesten leser forsiden slik en nettleser gjør – den prøver ikke å bryte seg inn.
Hvordan den er bygget
Løsningen er laget i Docly, plattformen vi bygger de fleste løsningene våre på, og består av tre deler som deler samme data:
- Publikumsdelen med skjema, bekreftelse, skanning og PDF-rapport
- Kundeportalen med innlogging, egne nettsteder, rapporthistorikk og abonnement
- Administrasjonen med oversikt over kunder, nettsteder og pakker
I tillegg kommer betaling for abonnement, oppslag i Brønnøysundregistrene når bedrifter registrerer seg, og planlagte jobber som overvåker nettstedene og rydder gamle data. Det er med andre ord en komplett løsning – ikke bare et skjema.
Samme byggeklosser som i kundeprosjektene
Innlogging, roller, betaling, integrasjoner, rapporter og overvåking er de samme byggeklossene vi bruker når vi lager kundeportaler, forretningssystemer og integrasjoner for kunder. Det er også grunnen til at vi kan lage en klikkbar prototype til fastpris på kort tid.
Prøv gjerne sikkerhetsanalyse.no på deres egne nettsider. Vil dere ha en grundigere gjennomgang, se sikkerhetsanalyse av kode og løsninger.