Online Safety Act (OSA) är en av de längsta och mest komplexa lagarna i Storbritanniens lagstiftning. Det är också en av de mest kontroversiella och innehåller bestämmelser som är utformade för att tvinga onlineplattformar att övervaka innehåll, titta in i privata samtal och verifiera sina användares ålder. Det var den senare som utlöste upprördhet från olika håll när den trädde i kraft den 25 juli.
Trots löften om att göra internet till en säkrare plats, särskilt för barn, skulle OSA faktiskt kunna göra det farligare för företag, om det leder till en varaktig ökning av VPN-användning. Organisationer kan åtminstone behöva uppdatera sina säkerhetskontroller och policyer för acceptabel användning i linje med det nya landskapet.
Oavsiktliga konsekvenser
OSA kräver att alla webbplatser som visar pornografiskt innehåll implementerar strikta åldersverifieringskontroller som är "tekniskt korrekta, robusta, tillförlitliga och rättvisa". Andra webbplatser med "vuxeninnehåll" – som X (tidigare Twitter), Reddit, Discord, Telegram Bluesky och Grindr – har också åtagit sig att införa ålderskontroller. Med böter som stiger till 18 miljoner pund, eller 10 % av de globala intäkterna, är många plattformar som tillhandahåller användargenererat innehåll på den försiktiga sidan.
För många användare är detta ett problem. Ålderskontroller kan kräva att de anger en e-postadress, telefonnummer, skannad identitetshandling, kreditkortsuppgifter eller ett foto/video av sitt ansikte. Leverantörer som valts ut för att behandla denna information inkluderar Persona – ett amerikanskt företag – och AgeID, baserat på Cypern. Användare har inget val. De måste använda den leverantör som valts av webbplatsen/plattformen de försöker komma åt.
Förståeligt nog är internetanvändare tveksamma till att lämna ut mycket känslig personlig och biometrisk information till leverantörer som lagrar den utomlands. Det är därför många väljer att investera i en VPN, på sina egna villkor.
VPN:s uppgång
Olika statistik berättar historien om vad som hände dagarna efter den 25 juli. VPN-leverantören Proton rapporterade registreringar med ursprung i Storbritannien ökade med mer än 1,400 XNUMX % just den dagen. ”Till skillnad från tidigare ökningar är denna ihållande och betydligt högre än när Frankrike förlorade tillgången till vuxeninnehåll”, hävdades det.
Under tiden, Google-sökningar inom landet för "virtuellt privat nätverk" nådde "topppopularitet" den 26 juli. Enligt vpnMentor, fem VPN-leverantörer kom in på topp 10 bland de XNUMX mest nedladdade apparna på Apples App Store.
Utmaningen ur ett säkerhetsperspektiv är att inte alla VPN-tjänster är så säkra och integritetsmedvetna som de påstår sig vara. De kan:
- Dela data med fientliga nationer
- Använd föråldrad eller svag kryptering vilket gör anslutningar sårbara för Man-in-Middle-attacker
- Sälj användardata till tredje part
- Paketera programvara med skadlig kod
- Innehåller sårbarheter som kan utnyttjas
- Utgör en risk för dataläckage/intrång om leverantören komprometteras
Kort sagt, om en anställd laddar ner ett VPN av konsumentkvalitet till en arbetsdator, en personlig bärbar dator som används för arbete eller en BYOD-enhet, kan det utgöra en stor skugg-IT-risk som undergräver datastyrning och säkerhetsställning. Detta bortsett från de potentiella riskerna med att besöka webbplatser för vuxna som kan innehålla skadlig programvara.
Vad göra här näst?
Mark Weir, regional chef för Storbritannien och Irland på Check Point Software, hävdar att de flesta organisationer redan förbjuder användningen av personliga VPN-verktyg på både BYOD-enheter och företagsenheter. Men med tanke på den senaste tidens ökning av användningen råder han säkerhetsteam att uppdatera policyer och kontrollera om de saknas.
”Organisationer bör använda verktyg som kan upptäcka skugg-IT-system och identifiera relaterade användare. Där sådana verktyg redan finns på plats bör särskild uppmärksamhet ägnas åt att övervaka personlig VPN-användning, tillsammans med andra potentiella säkerhets- och efterlevnadsrisker”, säger han till ISMS.online.
”Det är också viktigt att genomföra en utbildningskampanj för att öka medvetenheten om dessa policyer bland slutanvändarna. Sammantaget kan denna tredelade strategi – policytillämpning, teknikimplementering och användarutbildning – bidra till att effektivt hantera den ökade användningen av personlig VPN.”
Deepwatchs CISO, Chad Cragle, menar att företag också behöver uppdatera sina system för informationssäkerhetshantering (ISMS) inom tre områden: tillgångshantering (spårning av VPN-tjänster); tillgångskontroll (MFA och villkorlig åtkomst); och policyer för acceptabel användning (för att ange att ohanterade VPN-tjänster inte kan komma åt känsliga data).
”Styrelsen måste behandla integritetsverktyg som en del av landskapet, inte som kryphål. Rollen är att upprätthålla skyddsräcken även när trafiken försöker bli mörk. Det betyder: datalagring och geofencing för att hålla trafiken inom godkända jurisdiktioner. Bevarande av revisionsspår genom endpointövervakning och DLP, även om trafiken är tunnlad. Och policyanpassning där integritet och efterlevnad inte är konkurrerande värden utan två sidor av samma mynt”, säger han till ISMS.online.
”Tänk på det som flygtrafikledningen: passagerare kan värdesätta integritet, men flygplan lämnar fortfarande in flygplaner. Styrningen måste balansera rörelsefrihet med fullständig synlighet – annars flyger man i blindo.”
Menlo Securitys IT- och säkerhetschef, Brandon Tarbet, vill se användaridentitet separerad från plattformsinteraktioner.
”Lösningen är inte att begränsa integritetsverktyg – den är att implementera säkerhetsarkitekturer som kan upprätthålla efterlevnad och dataskydd utan att kompromissa med användarnas integritet”, säger han till ISMS.online. ”Detta innebär att flytta säkerhets- och integritetskontroller närmare själva innehållet, med hjälp av tekniker som fjärrrendering och isolerade exekveringsmiljöer. Organisationer kan uppnå både regelefterlevnad och användarnas integritet genom att säkerställa att säkerhetsbeslut fattas på sanerat, riskbedömt innehåll snarare än rå användartrafik.”
I slutändan måste alla typer av styrningsuppdateringar ta hänsyn till det förändrade sätt som anställda tenderar att få tillgång till känslig information idag, menar Krishna Vishnubhotla, vice VD för produktstrategi på Zimperium.
”Styrningen måste komma bort från det gamla fokuset på nätverk och datorer. De verkliga riskerna finns på mobila enheter och de appar som folk använder varje dag”, säger han till ISMS.online. ”En VPN kan dölja trafik, men den åtgärdar inte en app som läcker data eller använder svag kryptering. Svaret är enkelt: kontrollera apparna för säkerhetsproblem och skydda dem på enheten. På så sätt respekteras integriteten och efterlevnaden går inte förlorad.”








