Petter Reinholdtsen

Entries tagged "sikkerhet".

Kryptert harddisk - naturligvis
2009-05-02 15:30

Dagens IT melder at Intel hevder at det er dyrt å miste en datamaskin, når en tar tap av arbeidstid, fortrolige dokumenter, personopplysninger og alt annet det innebærer. Det er ingen tvil om at det er en kostbar affære å miste sin datamaskin, og det er årsaken til at jeg har kryptert harddisken på både kontormaskinen og min bærbare. Begge inneholder personopplysninger jeg ikke ønsker skal komme på avveie, den første informasjon relatert til jobben min ved Universitetet i Oslo, og den andre relatert til blant annet foreningsarbeide. Kryptering av diskene gjør at det er lite sannsynlig at dophoder som kan finne på å rappe maskinene får noe ut av dem. Maskinene låses automatisk etter noen minutter uten bruk, og en reboot vil gjøre at de ber om passord før de vil starte opp. Jeg bruker Debian på begge maskinene, og installasjonssystemet der gjør det trivielt å sette opp krypterte disker. Jeg har LVM på toppen av krypterte partisjoner, slik at alt av datapartisjoner er kryptert. Jeg anbefaler alle å kryptere diskene på sine bærbare. Kostnaden når det er gjort slik jeg gjør det er minimale, og gevinstene er betydelige. En bør dog passe på passordet. Hvis det går tapt, må maskinen reinstalleres og alt er tapt.

Krypteringen vil ikke stoppe kompetente angripere som f.eks. kjøler ned minnebrikkene før maskinen rebootes med programvare for å hente ut krypteringsnøklene. Kostnaden med å forsvare seg mot slike angripere er for min del høyere enn gevinsten. Jeg tror oddsene for at f.eks. etteretningsorganisasjoner har glede av å titte på mine maskiner er minimale, og ulempene jeg ville oppnå ved å forsøke å gjøre det vanskeligere for angripere med kompetanse og ressurser er betydelige.

Tags: debian, norsk, nuug, sikkerhet.
Litt om valgfusk og problemet med elektronisk stemmegiving
2009-06-17 14:20

Aftenposten melder at det kan se ut til at Iran ikke har lært av USA når det gjelder valgfusk. En bør endre tallene før de publiseres, slik at en kandidat aldri får færre stemmer under opptellingen, ellers blir det veldig tydelig at tallene ikke er til å stole på. I USA er det derimot rapporter om at tallene har vært endret på tur mot opptellingen, ikke etter at tallene er publiserte (i tillegg til en rekke andre irregulariteter). En ting Iran åpenbart har forstått, er verdien av å kunne kontrolltelle stemmer. Det ligger an til kontrolltelling i hvert fall i noen områder. Hvorvidt det har verdi, kommer an på hvordan stemmene har vært oppbevart.

Universitetet i Oslo derimot, har ikke forstått verdien av å kunne kontrolltelle. Her har en valgt å ta i bruk elektronisk stemmegiving over Internet, med et system som ikke kan kontrolltelles hvis det kommer anklager om juks med stemmene. Systemet har flere kjente problemer og er i mine øyne ikke bedre enn en spørreundersøkelse, og jeg har derfor latt være å stemme ved valg på UiO siden det ble innført.

Universitet i Bergen derimot har klart det kunststykket å aktivt gå inn for å gjøre det kjent at det elektroniske stemmegivingssystemet over Internet kan spore hvem som stemmer hva (det kan en forøvrig også ved UiO), og tatt kontakt med stemmegivere for å spørre hvorfor de stemte som de gjorde. Hemmelige valg står for fall. Mon tro hva stemmesedlenne hadde inneholdt i Iran hvis de ikke hadde hemmelige valg?

Tags: norsk, nuug, personvern, sikkerhet.
Sikkerhet til sjøs trenger sjøkart uten bruksbegresninger
2009-08-23 10:00

Sikkerhet til sjøs burde være noe som opptar mange etter den siste oljeutslippsulykken med Full City, som har drept mye liv langs sjøen. En viktig faktor for å bedre sikkerheten til sjøs er at alle som ferdes på sjøen har tilgang til oppdaterte sjøkart som forteller hvor det grunner og annet en må ta hensyn til på sjøen.

Hvis en er enig i at tilgang til oppdaterte sjøkart er viktig for sikkerheten på sjøen, så er det godt å vite at det i dag er teknisk mulig å sikre alle enkel tilgang til oppdaterte digitale kart over Internet. Det trenger heller ikke være spesielt kostbart.

Både ved Rocknes-ulykken i Vatlestraumen, der 18 mennesker mistet livet, og ved Full City-ulykken utenfor Langesund, der mange tonn olje lekket ut i havet, var det registrert problemer relatert til oppdaterte sjøkart. Ved Rocknes-ulykken var de elektroniske kartene som ble brukt ikke oppdatert med informasjon om nyoppdagede grunner og losen kjente visst ikke til disse nye grunnene. Papirkartene var dog oppdaterte. Ved Full City-ulykken hadde en kontroll av skipet noen uker tidligere konstatert manglende sjøkart.

Jeg tror en løsning der digitale sjøkart kunne lastes ned direkte fra sjøkartverket av alle som ønsket oppdaterte sjøkart, uten brukerbetaling og uten bruksbegresninger knyttet til kartene, vil gjøre at flere folk på sjøen vil holde seg med oppdaterte sjøkart, eller sjøkart i det hele tatt. Resultatet av dette vil være økt sikkerhet på sjøen. En undersøkelse gjennomført av Opinion for Gjensidige i 2008 fortalte at halvparten av alle båteierne i landet ikke har sjøkart i båten.

Formatet på de digitale sjøkartene som gjøræs tilgjengelig fra sjøkartverket må være i henhold til en fri og åpen standard, slik at en ikke er låst til enkeltaktørers godvilje når datafilene skal tolkes og forstås, men trenger ikke publiseres fra sjøkartverket i alle formatene til verdens skips-GPS-er i tillegg. Hvis det ikke er kostbart for sjøkartverket bør de gjerne gjøre det selv, men slik konvertering kan andre ta seg av hvis det er et marked for det.

Hvis staten mener alvor med å forbedre sikkerheten til sjøs, må de gjøre sitt for at alle båteiere har oppdaterte kart, ikke bare snakke om hvor viktig det er at de har oppdaterte kart. Det bør være viktigere for staten at båtene har oppdaterte kart enn at de er pålagt å ha oppdaterte kart.

Sjøkartene er tilgjengelig på web fra kystverket, men så vidt jeg har klart å finne, uten bruksvilkår som muliggjør gjenbruk uten bruksbegresninger.

OpenStreetmap.org-folk er lei av mangel på sjøkart, og har startet på et dugnadsbasert fribrukskart for havet, OpenSeaMap. Datagrunnlaget er OpenStreetmap, mens framvisningen er tilpasset bruk på sjøen. Det gjenstår mye før en kan bruke dette til å seile sikkert på havet, men det viser at behovet for fribruks-sjøkart er til stedet.

Tags: kart, norsk, nuug, opphavsrett, sikkerhet.
Jeg vil ikke ha BankID
2009-10-30 13:05

Min hovedbankforbindelse, Postbanken, har fra 1. oktober blokkert tilgangen min til nettbanken hvis jeg ikke godtar vilkårene for BankID og går over til å bruke BankID for tilgangskontroll. Tidligere kunne jeg bruke en kodekalkulator som ga tilgang til nettbanken, men nå er dette ikke lenger mulig. Jeg blokkeres ute fra nettbanken og mine egne penger hvis jeg ikke godtar det jeg anser som urimelige vilkår i BankID-avtalen.

BankID er en løsning der banken gis rett til å handle på vegne av meg, med avtalemessig forutsetning at jeg i hvert enkelt tilfelle har bedt banken gjøre dette. BankID kan brukes til å signere avtaler, oppta lån og andre handlinger som har alvorlige følger for meg. Problemet slik jeg ser det er at BankID er lagt opp slik at banken har all informasjon og tilgang som den trenger for å bruke BankID, også uten at jeg er involvert. Avtalemessing og juridisk skal de kun bruke min BankID når jeg har oppgitt pinkode og passord, men praktisk og konkret kan de gjøre dette også uten at min pinkode eller mitt passord er oppgitt, da de allerede har min pinkode og passord tilgjengelig hos seg for å kunne sjekke at riktig pinkode og passord er oppgitt av meg (eller kan skaffe seg det ved behov). Jeg ønsker ikke å gi banken rett til å inngå avtaler på vegne av meg.

Rent teknisk er BankID et offentlig nøkkelpar, en privat og en offentlig nøkkel, der den private nøkkelen er nødvendig for å "signere" på vegne av den nøkkelen gjelder for, og den offentlige nøkkelen er nødvendig for å sjekke hvem som har signert. Banken sitter på både den private og den offentlige nøkkelen, og sier de kun skal bruke den private hvis kunden ber dem om det og oppgir pinkode og passord.

I postbankens vilkår for BankID står følgende:

"6. Anvendelsesområdet for BankID

PersonBankID kan benyttes fra en datamaskin, eller etter nærmere avtale fra en mobiltelefon/SIM-kort, for pålogging i nettbank og til identifisering og signering i forbindelse med elektronisk meldingsforsendelse, avtaleinngåelse og annen form for nettbasert elektronisk kommunikasjon med Banken og andre brukersteder som har tilrettelagt for bruk av BankID. Dette forutsetter at brukerstedet har inngått avtale med bank om bruk av BankID."

Det er spesielt retten til "avtaleinngåelse" jeg synes er urimelig å kreve for at jeg skal få tilgang til mine penger via nettbanken, men også retten til å kommunsere på vegne av meg med andre brukersteder og signering av meldigner synes jeg er problematisk. Jeg må godta at banken skal kunne signere for meg på avtaler og annen kommunikasjon for å få BankID.

På spørsmål om hvordan jeg kan få tilgang til nettbank uten å gi banken rett til å inngå avtaler på vegne av meg svarer Postbankens kundestøtte at "Postbanken har valgt BankID for bl.a. pålogging i nettbank , så her må du nok ha hele denne løsningen". Jeg nektes altså tilgang til nettbanken inntil jeg godtar at Postbanken kan signere avtaler på vegne av meg.

Postbankens kundestøtte sier videre at "Det har blitt et krav til alle norske banker om å innføre BankID, bl.a på grunn av sikkerhet", uten at jeg her helt sikker på hvem som har framsatt dette kravet. [Oppdatering: Postbankens kundestøtte sier kravet er fastsatt av kreditttilsynet og BBS.] Det som er situasjonen er dog at det er svært få banker igjen som ikke bruker BankID, og jeg vet ikke hvilken bank som er et godt alternativ for meg som ikke vil gi banken rett til å signere avtaler på mine vegne.

Jeg ønsker mulighet til å reservere meg mot at min BankID brukes til annet enn å identifisere meg overfor nettbanken før jeg vil ta i bruk BankID. Ved nettbankbruk er det begrenset hvor store skader som kan oppstå ved misbruk, mens avtaleinngåelse ikke har tilsvarende begrensing.

Jeg har klaget vilkårene inn for forbrukerombudet, men regner ikke med at de vil kunne bidra til en rask løsning som gir meg nettbankkontroll over egne midler. :(

Tags: norsk, nuug, personvern, sikkerhet.
Sikkerhet, teater, og hvordan gjøre verden sikrere
2009-12-30 16:35

Via Slashdot fant jeg en nydelig kommentar fra Bruce Schneier som ble publisert hos CNN i går. Den forklarer forbilledlig hvorfor sikkerhetsteater og innføring av totalitære politistatmetoder ikke er løsningen for å gjøre verden sikrere. Anbefales på det varmeste.

Oppdatering: Kom over nok en kommentar om den manglende effekten av dagens sikkerhetsteater på flyplassene.

Tags: norsk, nuug, personvern, sikkerhet.

RSS Feed