tirsdag 10. november 2009

Datalagringsdirektivet, del 3.

Ekstreme meninger. Det mest ødeleggende med denne debatten, er de ekstreme standpunktene som man griper til. "Kan man redde et barn, er det verdt det" sier Helga Pedersen og viser dermed at hun kjemper for noe hun ikke helt forstår. Desverre. "Truer privatsfæren som fellesgode i et fungerende demokrati" sier Jon Wessel-Aas, og viser dermed at han stiller ganske likt med Helga Pedersen når det gjelder det å se hele problemstillingen. Dette er kun to av mange eksempler, og i blogg-sfæren finner man veldig mange flere.


Ekstrem bruk. Det overasker meg også at det kun er ekstremtilfellene som dukker opp når det snakkes om bruken av dataene direktiver vil pålegge oss å logge. Politiet trekkes frem, og presenteres ofte sammen med pedofilikortet. Overvåkningsamfunnet nevnes også, gjerne sammen med referanser til Lund-kommisjonens avsløringen. Har enda til gode og se noen ta opp andre bruksområder. Hvordan brukes dataene for å oppdage de sikkerhetstruslene enkeltindivider utsettes for og på den måten styrke individets sikkerhet på nett?


Forståelse er mangelvare. Bland de som argumenterer for eller mot direktivet, virker det å være veldig få som gjennom sin argumentasjon viser at de vet hvordan tingenes tilstand er pr i dag. Motstanderene ser hva direktivet krever at man skal lagre, og mener det er nok til at vi må avvise det. At mange steder allerede lagrer veldig mye mer, er utelatt fra argumentasjonen. Heller ikke at det er et veldig utydelige regelverk for hvordan slike logger skal håndteres. Må innrømme at jeg er veldig fristet til å ta skrittet inn blant de ekstreme og påstå at det i dag er "vill vest" når det kommer til logging og bruk av slike logger.


Mulighet eller trusel. Et gjennomtenkt regelverk som både regulerer hva som lagres, hvor lenge det skal lagres og hvem som skal ha tilgang (inkl hva som er lovlig bruk), er noe vi mangler i dag. Uregulert lagring og uregulert bruk må vel kunne sies å være en like stor trussel mot personvernet som de påleggene datalagringsdirektivet kommer med. Men i tillegg til å være en trussel, kan vi vel også se på direktivet som en mulighet til å regulere det vi er redd for gjennom lov og forskrift?


Egne meninger eller følge flokken? At det i skrivende stund er godt over 5000 personer som er tilsluttet folkeaksjonen mot datalagringsdirektivet, er ganske imponerende. Med så mange burde de ha ressurser til å presentere et mer balansert syn på hva direktiver vil innebære i praksis. Så langt har jeg kun sett noen veldig få balanserte argumenter, langt mindre enn hva 5000+ personer burde være i stand til få frem.


Skremselspropaganda. Mer skremmende er det når man ser motstandere i full offentlighet, og med viten og vilje bekrefter feilaktig informasjon om datalagringsdirektivet. Selv om det er ekstremt fristende, så skal jeg ikke begi meg ut på noe personkarakteristikk av de. Men de bør være klar over at spredning av faktafeil ikke bare bidrar negativt til debatten, men også til deres personlige renommé.


Løsning? Vanligvis når man står ovenfor en ukjent situasjon, søker man å identifisere styrker, svakheter, muligheter og trusler situasjonen utgjør. Begge sider i denne saken bør søke sammen for å gjøre nettopp dette. Det er først når man forholder seg til fakta og virkeligheten at vi kommer noen vei. Fortsetter man med ekstremitetene, fortsetter debatten fra skyttergravene.


Det viktigste er ikke å ha rett, men å gjøre rett!

tirsdag 3. november 2009

Datalagringsdirektivet, del 2.

Har sett ganske mange innlegg i debatten omkring datalagringsdirektivet hvor forfatteren tydelig mangler forståelse for hva som logges og hvordan disse loggene faktisk brukes. Vil derfor si litt om akkurat dette i denne delen.


Hva logges?


Normalt vil det logges hvilken IP du fikk, og når du fikk den. Alle web-servere logger hvilken IP som besøkte hvilken URL, og når det skjedde. Mailservere logger informasjon om hvem som har sent mail til hvem, fra hvilken IP og når.


Mange bedrifter bruker også noe vi kaller en proxy-server, som i praksis er en mellommann mellom brukeren og enkelte tjenester på nett. De lagrer også informasjon om hvem som besøkte hvilke tjenester, og når det skjedde. Enkelte organisasjoner logger i også informasjon om all kommunikasjon på nett (hvem har pratet med hvem).


Ikke noe av denne loggingen er pålagt, og jeg kan heller ikke se at det er noe ulovlig ved den.


Hvorfor logges dette?

"The trustworthiness of a digital asset is limited by the owner's capability to detect incidents compromising the integrity of that asset." --Richard Bejtlich

Det er to hovedgrunner til at denne informasjonen lagres. For det første brukes den for å finne og løse driftstekniske problemer. Når noe "ikke virker" så er loggene en veldig nyttig kilde for å finne ut hvorfor noe ikke fungerer.


For min egen del så er sikkerhetsaspektet veldig viktig. Når man mottar informasjon om infiserte klienter, så må den informasjonen flyte tilbake til eieren av maskinen. Når man mottar informasjon om servere som sprer ondsinnet kode, må man være i stand til å sjekke om noen av ens egne maskiner har oppsøkt disse ("egne" kan her være maskinene til en bedrift, ISP eller et land).


Oppdager man en kompromittering av interne maskiner vil man undersøke hva den ondsinnede koden kommuniserer med eksternt. Deretter vil man bruke egne logger for å sjekke om andre maskiner i nettet kan være kompromittert av samme kode. Igjen, det handler om muligheten til å sikkre eget nett og spore kompromitterte maskiner.


Man kan snu litt på flisa: Hvordan vil bankens evne til å oppdage og håndtere kompromitteringer påvirke din tillitt til deres tjenester? Eventuelt kan man bytte ut "banken" med andre tjenester man er avhengig av på nett.


En liten sideopplysning her: Bare de siste 24 timene har Arbor Networks registrert 71 servere i Sverige som fungerer som kommandosentre for infiserte klienter.


Reguleringer?


Hvordan er bruken av loggdataene regulert? Hvem har hvilken tilgang? Kan man uten videre krysskoble de forskjellige loggene? Personlig mener jeg at det er her man bør legge innsatsen, i stedet for å slåss mot selve loggingen.


mandag 2. november 2009

Datalagringsdirektivet

Første gang jeg hørte om datalagringsdirektivet, reagerte jeg negativt og mente at dette var noe vi slett ikke burde implementere. Den slags overvåkning av våre borgere kunne vi ikke ha, og man burde kjempe mot det med nebb og klør. Dette er et par år siden, og siden har jeg ikke tenkt på det... før jeg oppdaget stoppdld.no

For bedre å forstå hva det hele dreier seg om, har jeg brukt deler av dagen på å gå gjennom blogger for å få med flest mulig argumenter for begge sidene, samt at jeg leste gjennom selve direktivet. Nå kan jeg helt ærlig ikke se årsaken til alt oppstyret omkring datalagringsdirektivet.

Det aller meste av det direktivet krever at vi lagrer, blir allerede lagret. Selv et helt standard oppsett i et privat hjemmenettverk lagrer mye av informasjonen som artikkel 5 i direktivet krever. De fleste bedrifter har DHCP-logger som viser hvem som hadde hvilken IP-adresse når. Mailservere logger informasjon om hvem som har sendt mail til hvem, og hvilken IP som koblet seg opp for å sende mailen. Så langt jeg kan se så tilfredsstiller dette allerede kravene artikkel 5 krever om logging av Internet-relaterte data. I tillegg står det i underpunkt 2 i samme artikkel at "No data revealing the content of the communication may be retained pursuant to this Directive." - noe som krystallklart viser at innhold ikke er en del av dette direktivet.

Allikevel argumenteres det for at direktivet vil føre til mer overvåkning, at både innhold og surfevaner skal lagres. Spesielt skuffet ble jeg når jeg oppdaget at selv Telenor hadde kludret til dette.

Det er fristende å si at det bevist lyves for å vinne frem med en sak, men tror nok kunnskapsløshet er mer sannsynlig årsak enn bevist løgn. Ut i fra det jeg har lest så langt i dag, er det også tydelig at mange debatanter aldri har sett en logg fra en DHCP eller mail server, og derfor ikke vet hva som faktisk blir lagret (uavhengig av direktivet).

Mange er skeptiske til bruken av disse dataene og det med det rette. Uavhengig av datalagringsdirektivet; hva er det som regulerer hvem som skal ha tilgang til hva? Her kan vi helt klart bli mye bedre, og det kan vi få til også om vi implementerer direktivet. Artikkel 4 gir helt klare åpninger for at hver nasjon selv kan regulere tilgangen.

Jeg krysser også fingrene for at debatten blir mer orientert om fakta enn om følelser fremover.

tirsdag 8. september 2009


Fun stuff with the new Commodore 64 emulator for the iPhone:

First you have to follow the steps as described in a comment on Slashdot. Then you can load the game directly from the disk image:


After the game is unpacked, and you have started it, you'll discover that they have included a cracked version of the game. This because it starts the intro the crackers made, where you can see they sends greetings to other cracker groups.



So what is the chance for this application to be approved by Apple again?!? :)


EDIT: There seem to be some comments about the reasons for using cracked versions of the games here.

søndag 30. november 2008

Er du påvirket av reklamen?

Hvor påvirket er vi egentlig av reklamen? Når man ser TV programmer om temaet, er det alltid intervju med folk på gaten som påstår at de ikke er noe særlig påvirket av den. Tror vi på dem? Hvor påvirket er du? Eller jeg? Jeg skal komme tilbake til det litt lengre ned...

Ført vil jeg vise til to innslag laget av Derren Brown, som viser hvor påvirket vi er. Den første videoen viser hvordan to reklamefolk også er påvirket av sine egne teknikker (og den ene virker litt snurt over akkurat dette). Merk dere slutten, når han viser litt av hvordan han gjorde dette.

http://www.youtube.com/watch?v=ZyQjr1YL0zg

Den neste er også et innslag hvor Derren Brown går inn og påvirker folk i et kjøpesenter. Her spiller han av en melding flere ganger, før han overtar og viser hvordan meldingen har påvirket de. Mer dere nøye hvilke ord han bruker -- ofte er det ord som ikke hører hjemme i setningen, men som er lagt inn nettopp for å påvirke:



I Sverige har Henrik Fexus gjort et eksperiment som også viser hvor påvirket vi er av ting omkring oss. I denne videoen lar han tilfeldige folk prøvesmake to produkter (som i realiteten er samme produkt), men får de til å oppfatte de forskjellige:



Så, hvor påvirket er DU? For å finne ut av det, gjør følgende eksperiment neste gang du skal ut og kjøpe tannkrem: Finn et merke du aldri har sett reklame for. Det er i seg selv veldig vanskelig, men det er en forutsetning for eksperimentet. Hold den i den ene hånden, og ta en tannkrem du har sett mye reklame for i den andre hånden. Hvilken har du mest lyst til å kjøpe? Hvorfor? I og med at det kun er du selv som vet resultatet, kan du trygt være helt ærlig med deg selv i dette eksperimentet. :-)

lørdag 25. oktober 2008

På flyttefot

Da har jeg tatt jobben med å flytte en del innlegg fra annen blog over til denne siten.  Hvorfor?  Vel, det er mer fordi jeg er nysgjerrig på hvordan blogger.com fungerer enn at jeg ønsker å ta opp blogging på fast basis.

Leker også med å sette opp en site for mitt eget domene og knoter med HTML igjen -- noe jeg ikke har gjort på veldig mange år.  Igjen, kun fordi jeg er nysgjerrig og ikke fordi jeg faktisk ønsker å produsere noe her. :-)

mandag 1. september 2008

VG kilde politianmeldt...

VG kritiserer i denne artikkelen at en lekkasje av et gradert dokument er politianmeldt. Vinklingen til VG er at det er de som er under angrep og at alle skal ligge unna kildene deres -- også når kildene begår lovbrudd.

For å bruke VGs egen måte å formulere dette på: VG kritiserer etterforsking av et klart lovbrudd.

VGs sjefsredaktør Bernt Olufsen vinkler det som noe ekstraordinært og kritiserer at man bruker "hemmelig politi til å avsløre pressens kilder". Ikke bare kritiserer han at et klart lovbrudd blir etterforsket, men kaller det samtidig for uakseptabelt.

Hvordan ønsker VG egentlig at vårt samfunn skal fungere? At kriminelle handlinger som fører til inntektsøkning for VG skal være unntatt lovverket?