GravidPluss:Beskyttelse av data fra deltagere
GravidPluss:Beskyttelse av data fra deltagere
| Title | GravidPluss:Beskyttelse av data fra deltagere |
|---|---|
| Place | UNIK |
| Date, Time | 2014/01/08, 1300-1430 |
| Contact Person | Lisa Garnweidner |
| Participants | Lisa Garnweidner, Josef Noll |
| related to Project | GravidPluss |
| Keywords |
| this page was created by Special:FormEdit/Meeting, and can be edited by Special:FormEdit/Meeting/GravidPluss:Beskyttelse av data fra deltagere |
| Category:Meeting |
<css>.catlinks {display:none}</css>
Sikkerhetsvurdering av informasjonsbruk i GravidPluss
Background and Use Case
Vår utgångspunkt er at brukaren for spørreskjema har en iPAD, Android tablet eller lignende med netttilgnag. Netttilgang kommer fra enten Wifi ellter mobilnett, og blir brukt både for autentisering og for en sikker håmdtering av opplysinger fra deltagere.
Utgangstpunktet er at deltageren logger seg inn med brukernavn og pasword, som deltageren velger selv ved første pålogging. Spørreskjema blir da synlig på nettbrett, men er fysisk på serveren. All infromasjon, f. eks. svarene på spørsmål blir direkte levert til det sikret nett.
Informasjon som brukeren skal legge inn er ikke personsensistive data. Vi spør etter kosthold, ... ...
Questionaire information
Security Challenges
Selv om de eneste konfidentielle data er brukernavn og passord, så har vi tatt hensyn til mulige sikkerhetsutfordringer. Disse ble ble vurdert av gruppen for Wireless Networks and Security (WNaS) ved UNIK. Gruppen har identifisert de følgende utfordringer, som vi addresser som følgende:
- 1) bruk av username/password for autentisering
- 2) kommunikasjon mellom brukeren og nettbrett
- 3) kommunikasjon mellom nettbrett og servern
- 4) Serverens sikkerhet
- 5) adgang til data på serveren

Security responses
- 1A) virus på nettbrett -> opprette guest account hvor alt informasjon blir slettet etter enhver bruk
- 1B) nettbrett blir stjålet -> Det finnes ingen informasjon på selve nettbrett, alt informasjon ligger på serveren.
- 2) noen ser over skuldrene -> vi gjør brukeren oppmerksom - ikke sensitive data
- 3) kommunikasjon mellom nettbrett og serveren skjær over en kryptert kanal, som omfatter både WLAN og evtl mobile nett
- 4) Serveren er lokalisert i datasenteret til UNIK, som hoster en av de Internet tilknytninger til Norge. Pga denne internet tilknytningen så har serverrommet et ekstra stor sikkerhetsnivå. Både aksess til selve rommet, og aksess til datamaskin er meget begrenset, i praksis til 2 personer.
- 5) Data på serveren sitter på en separat installasjon (“virtual maskin”), som er dedikert til formålet. Selve datalagring skjær på en kryptert lagringsplass. Lagring av selve data følger de følgende prinsipper:
- linken mellom brukeren og hennes data er adskilt. Vi kommer å ha en liste på papir, som knytter “brukernavn” til en fysik bruker.
- utover det bruker vi kun brukernavn i databasen.
- vi vurderer fortløpende en kombinasjon av information/data kan brukes til å identifisere brukeren, og møte slike utfordringer ved å skille data i fysisk adskilte databaser
- Vi forskere som skal analysere sammenheng mellom …. vil kun se de data som er nødvendig for å gjennomføre en studie.
- Et komite er etablert som tar hensikt til en slik vurdering. Kompetansen i komiteen består bl. a. av professor for informasjonsikkerhet og personvern
Security challenges in the personal App
Appen er lagret for å gi informasjon til deltager, og for å samle inn blodsukkermålinger. I utgangspunkt gjelder de samme kriterier som vi har analysert for spørreskjema.
Hovedforskjellen er (1) bruk av username/password og (2) kommunikasjon mellom brukeren og nettbrett. personlig device, og at personen selv har ansvaret for å dele (eller ikke) informasjon på smartphone. Sikkerheten står ofte i konflikt med brukervennlighet. Vi kommer å ha en passord/pinkode som beskytter appen, men vi legger opp til at brukern selv bestemmer sikkerhetsnivå.
Samtykkerklæringen blir brukt til å henvise til sikkerhetsutfordringer, og vil samtidig gi en anbefaling. Ytterlige informasjon om sikkerhet kommer å bli tilgjengelig gjennom Appen.