Hvor går grensene for sikkerheten i adgangskontrollen vår?
Seks lag med beskyttelse i iCober SAC, fra kortet til skytilkoblingen. Vi er også ærlige om hva systemet ikke lover og ikke kan gjøre.

Når en kunde spør meg: «Er dette sikkert?», svarer jeg ikke bare «ja».
Sikkerhet må kunne forklares og måles — først og fremst må man vise hva systemet beskytter mot, og hvilke begrensninger det har.
Hos oss handler det ikke bare om å sikre selve avfallsbeholderen. Det handler like mye om å beskytte beboernes data og kundens data.
1. Et kort som ikke kan kopieres bare ved å kjenne kortnummeret
Med DESFire EV2- og EV3-kort behandler leseren ikke kortet som en enkel identifikator som bare skal leses av og kopieres.
I stedet for å spørre kortet «hva er nummeret ditt?», starter leseren en autentisering. Den sender en tilfeldig utfordring, og kortet må bevise at det kjenner den riktige kryptografiske nøkkelen.
Nøkkelen sendes aldri over luften. Å avlytte kommunikasjonen mellom kortet og leseren gir derfor ikke informasjon som gjør det mulig å kopiere kortet.
I praksis betyr det at å lese av kortets identifikator ikke er det samme som å klone det.
| Vanlig nærkort | DESFire EV2 / EV3 | |
|---|---|---|
| Hva identifiserer kortet? | Et fast nummer/identifikator | Kryptografisk autentisering |
| Sender kortet nøkkelen sin? | Ikke aktuelt — beskyttelsen kan hvile på nummeret alene | Nei — nøkkelen forlater aldri kortet |
| Kan avlyttet kommunikasjon gjenbrukes? | I noen systemer kan det gjøre kopiering av identifikatoren enklere | Hver autentisering bruker en ny, tilfeldig utfordring |
| Hva gir det å kjenne kortnummeret? | Det kan være nok til å etterligne kortet, avhengig av systemet | Nummeret alene er ikke nok til å autentisere |
| Har alle kort samme nøkkel? | Avhenger av systemet som brukes | I vår implementasjon utledes nøkkelen separat for hver bruker |
| Hva om ett kort kompromitteres? | Omfanget avhenger av systemarkitekturen | Nøkkelen til ett kort avslører verken hovednøkkelen eller nøklene til de andre kortene |
Hva betyr dette for kunden?
Vi bygger ikke sikkerheten på antakelsen om at «ingen kommer til å prøve å kopiere et kort».
Vi går ut fra at noen kan få tak i et kort, kan forsøke å lese av kommunikasjonen eller finne identifikatoren. Systemet er utformet slik at det å kjenne kortnummeret eller å avlytte kommunikasjonen ikke er nok til å få adgang.
Det er den vesentlige forskjellen mellom en enkel nærfeltsidentifikator og et kort med kryptografisk autentisering.
I vår implementasjon utledes sesjonsnøkkelen separat for hver bruker fra en hovednøkkel, med en enveisfunksjon. Å få tak i nøkkelen til ett kort avslører derfor verken hovednøkkelen eller nøklene til de andre kortene.
2. Ingen personopplysninger på enheten
Leseren lagrer bare kortets identifikator og typen tillatelse. Koblingen mellom kortet og den enkelte brukeren finnes bare i kundens administrasjonspanel.
Tyveri eller demontering av en leser vil derfor ikke avsløre personopplysninger. Det er en klar fordel sett fra et GDPR-perspektiv.
3. Kun kryptert forbindelse til skyen
Enhetene kommuniserer med serveren utelukkende over en kryptert TLS-forbindelse.
Data som går mellom enheten og serveren sendes derfor ikke i klartekst — å avlytte forbindelsen gir ikke tilgang til innholdet i kommunikasjonen.
I tillegg er hver kundes data logisk atskilt fra de andre. Systemet behandler ikke alle kundedata som én felles database som alle kunder har tilgang til.
| Ukryptert forbindelse | TLS-forbindelse | |
|---|---|---|
| Hva kan sees underveis? | Innholdet som overføres | Dataene er krypterte |
| Er avlytting nok til å lese dataene? | Ja | Nei — det ville kreve å bryte kryptografien som brukes |
| Hva oppnår avlytting? | Det kan avsløre de overførte dataene | Avlyttede data skal ikke være brukbare uten nøklene |
Viktig: kryptering beskytter dataene først og fremst under overføring. Beskyttelse av data på serveren og kontroll over hvem som når dem er egne sikkerhetslag.
4. Å trekke tilbake et kort betyr at adgangen faktisk er borte
Å slette et kort i administrasjonspanelet er ennå ikke slutten på prosessen.
Systemet regner kortet som tilbaketrukket først når enheten bekrefter at den har mottatt og tatt i bruk endringen av tillatelser.
Administratoren trenger derfor ikke lure på om kommandoen «slett kort» virkelig nådde enheten.
Systemet skiller tydelig mellom:
- kommandoen er sendt,
- ordren mottatt av enheten,
- endringen faktisk tatt i bruk.
Det er en vesentlig forskjell fra et system som viser «kort slettet» i panelet, mens enheten kanskje fortsatt respekterer tillatelsene en stund.
5. Manglende dekning betyr ikke tapte data
Tap av nettforbindelse fører ikke automatisk til tap av hendelseshistorikken.
Beslutningen om å åpne beholderen tas lokalt av enheten, basert på tillatelsene som er lagret i den. Man trenger ikke vente på svar fra serveren hver gang.
Er enheten midlertidig uten forbindelse, lagres hendelsene lokalt. Når kommunikasjonen er tilbake, blir de overført til serveren og synkronisert med systemet.
En feil eller et kortvarig bortfall av dekning skal derfor ikke føre til hull i åpningshistorikken.
6. Telefonen kan erstatte kortet — uten å endre sikkerhetsmodellen
Telefonen får ingen egen, «enklere» tilgang.
Appen bruker den samme autentiseringen basert på kryptografisk utfordring og svar. Enheten må bekrefte at appen som kommuniserer med den, har de riktige tillatelsene.
For brukeren betyr det ganske enkelt: telefon i stedet for kort, men ikke på bekostning av sikkerheten.
Fra systemets perspektiv gjelder fortsatt den samme regelen: adgang følger ikke av at noen kjenner en brukeridentifikator. Enheten må verifisere motpartens tillatelser korrekt.
Det jeg ikke vil si
Jeg vil ikke påstå at systemet er umulig å bryte — det ville ingen seriøs sikkerhetsaktør gjort. Jeg vil si at jeg vet hvor grensene går, fordi jeg har målt dem og skrevet dem ned. Og at hvert av disse lagene finnes for at dataene til kundene våre og deres beboere skal være tryggere enn i går.
Slik virker disse mekanismene i enheten: SAC adgangskontroll. Hvorfor låse en beholder i det hele tatt, står på siden uautorisert bruk av avfallsbeholdere.