]> pere.pagekite.me Git - homepage.git/blob - blog/tags/sikkerhet/index.html
1af0272556afc988bd2752183bd86c7ffab05f5d
[homepage.git] / blog / tags / sikkerhet / index.html
1 <!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN"
2 "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">
3 <html xmlns="http://www.w3.org/1999/xhtml" dir="ltr">
4 <head>
5 <meta http-equiv="Content-Type" content="text/html;charset=utf-8" />
6 <title>Petter Reinholdtsen: Entries Tagged sikkerhet</title>
7 <link rel="stylesheet" type="text/css" media="screen" href="http://people.skolelinux.org/pere/blog/style.css" />
8 <link rel="stylesheet" type="text/css" media="screen" href="http://people.skolelinux.org/pere/blog/vim.css" />
9 <link rel="alternate" title="RSS Feed" href="sikkerhet.rss" type="application/rss+xml" />
10 </head>
11 <body>
12 <div class="title">
13 <h1>
14 <a href="http://people.skolelinux.org/pere/blog/">Petter Reinholdtsen</a>
15
16 </h1>
17
18 </div>
19
20
21 <h3>Entries tagged "sikkerhet".</h3>
22
23 <div class="entry">
24 <div class="title">
25 <a href="http://people.skolelinux.org/pere/blog/1_4_millioner_potensielle_journalistsamtaler_i_politiets_hender.html">1.4 millioner potensielle journalistsamtaler i politiets hender</a>
26 </div>
27 <div class="date">
28 27th November 2012
29 </div>
30 <div class="body">
31 <p>I fjor meldte Dagbladet og andre medier at
32 <a href="http://www.dagbladet.no/2011/09/27/nyheter/innenriks/terror/anders_behring_breivik/18323147/">politiet
33 hadde samlet inn informasjon om 1.4 millioner telefonsamtaler</a> i
34 området rundt Akersgata, regjeringskvartalet og Utøya, i forbindelse
35 med etterforskningen rundt 22. juli. Politiadvokat Pål-Fredrik Hjort
36 Kraby fortalte i følge artikkelen at</p>
37
38 <blockquote>
39 - «Dette er ikke kun samtaler som knyttes til Breivik. Dette er alle
40 samtaler som er registrert på basestasjoner i tilknytning til både
41 bomba i Regjeringskvartalet og aksjonen på Utøya. Vi må analysere tid,
42 lengde og fra hvilke basestasjoner de er registrert på. Vi prøver å
43 finne ut hvem som har ringt til en hver tid, også i dagene før.»
44 </blockquote>
45
46 <p>Det triste og merkelige er at ingen presseoppslag tok opp hva dette
47 egentlig betød for kildevernet. Et stenkast fra regjeringskvartalet
48 befinner redaksjonene til blant annet VG, Dagbladet og Aftenposten
49 seg. Det betyr at et betydelig antall av journalisters samtaler var
50 og er tilgjengelig for politiet. Og dette var ikke en unik hendelse.
51 Politiet henter rutinemessig ut informasjon om telefonsamtaler i
52 kriminaletterforskningen, og en kan gå ut ifra at det ofte vil være
53 noe kriminelt å undersøke nær en redaksjon da redaksjoner holder til i
54 sentrum og tettsteder, der det meste av annen aktivitet i et område
55 også foregår. F.eks. befinner Aftenposten seg like ved Oslo
56 Sentralstasjon, et ganske kriminelt belastet område, der jeg mistenker
57 politiet ofte hente ut samtaleinformasjon. Og avisen Aftenposten
58 annonserte jo for noen år siden at ansatte kun skulle ha mobiltelefon
59 (noe de kanskje angret på
60 <a href="http://www.digi.no/216833/raadlose-bedrifter-uten-sikkerhetsnett">da
61 mobilnettet brøt sammen</a>), hvilket betyr at alle samtaler
62 journalistene gjennomfører går via nabolagets mobilbasestasjoner og
63 dermed blir med og analysert når politiet ber om informasjon om
64 mobilsamtaler i området. Det samme gjelder antagelig de fleste
65 mediehus nå for tiden.</p>
66
67 <p>Konsekvensen er at må gå ut i fra at politiet kan få tilgang til
68 informasjon om alle samtaler med journalister, hvilket bør få varslere
69 og andre som vil tipse journalister til å tenke seg to ganger før de
70 ringer en journalist. Det er for meg en svært uheldig situasjon.</p>
71
72 <p>Anders Brenne tipset meg om dette tidligere i år, og har skrevet om
73 problemstillingen i sin bok
74 <a href="http://www.hoyskoleforlaget.no/index.asp?template=40&bokId=978-82-7147-358-7">Digitalt
75 kildevern</a> som ble
76 <a href="http://www.netthoder.no/2012/04/dette-ma-du-vite-om-du-vil-sikre-kildevernet-referat/">lansert
77 i april i år</a>. Oppsummeringen fra lanseringen inneholder flere
78 detaljer og bakgrunnsinformasjon. Jeg synes det er besyndelig at så
79 få journalister tar opp denne problemstillingen, og ikke stiller flere
80 kritiske spørsmål til innføringen av datalagringsdirektivet og den
81 raderingen av personvernet som har foregått i Norge i løpet av mange
82 år nå.</p>
83
84 </div>
85 <div class="tags">
86
87
88 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>, <a href="http://people.skolelinux.org/pere/blog/tags/surveillance">surveillance</a>.
89
90
91 </div>
92 </div>
93 <div class="padding"></div>
94
95 <div class="entry">
96 <div class="title">
97 <a href="http://people.skolelinux.org/pere/blog/FAD_tvinger_igjennom_BankID_tilgang_til_personsensitiv_informasjon_om_meg.html">FAD tvinger igjennom BankID-tilgang til personsensitiv informasjon om meg</a>
98 </div>
99 <div class="date">
100 21st November 2012
101 </div>
102 <div class="body">
103 <p>I dag fikk jeg svar fra fornyingsdepartementet på min
104 <a href="http://people.skolelinux.org/pere/blog/BankID_skal_ikke_gi_tilgang_til_min_personsensitive_informasjon.html">forespørsel
105 om å reservere meg mot at BankID</a> brukes til å få tilgang til
106 informasjon om meg via ID-porten. Like etter at svaret kom fikk jeg
107 beskjed om at min henvendelse har fått
108 <a href="http://www.oep.no/search/result.html?caseNumber=2012/3446&searchType=advanced&list2=94&caseSearch=true&sortField=doknr">saksnummer
109 12/3446 hos FAD</a>, som dessverre ikke har dukket opp i Offentlig
110 Elektronisk Postjournal ennå. Her er svaret jeg fikk:</p>
111
112 <blockquote>
113 <p>Date: Wed, 21 Nov 2012 11:18:52 +0000
114 <br>From: Hornnes Stig &lt;Stig.Hornnes (at) fad.dep.no&gt;
115 <br>To: Petter Reinholdtsen
116 <br>Subject: Reservasjon mot BankID</p>
117
118 <p>Hei Petter,</p>
119
120 <p>Du har sendt oss forespørsel om at din bruker blir reservert mot bruk
121 av BankID i ID-porten. Det er ikke lagt opp til at enkeltpersoner kan
122 reservere seg på denne måten.</p>
123
124 <p>Tanken bak ID-porten er at innbyggerne skal kunne velge hvilken eID de
125 ønsker å bruke for å logge på offentlige tjenester. For å sikre
126 valgfriheten har vi inngått avtaler med BankID, Buypass og
127 Commfides. I tillegg har vi den offentlige MinID, men hvor utstedelse
128 skjer til adresse registrert i folkeregisteret, og derfor ikke er
129 egnet til tjenestene med det høyeste sikkerhetsbehovet.</p>
130
131 <p>Sikkerhet er et viktig tema for oss. Alle leverandørene som er i
132 ID-porten i dag, inkl. BankID, har oppfylt både kravene som fremgår av
133 Kravspek PKI (pluss noen tilleggskrav fra Difi i anskaffelsen) og er
134 selvdeklarerte hos Post og Teletilsynet (PT) som har tilsynsansvar for
135 denne typen virksomheter. For BankID sin del ble det gjennomført
136 revisjon av løsningen i 2009, på bestilling fra PT etter en del
137 negative oppslag knyttet til nettopp sikkerheten i løsningen. Det
138 fremkom ingen alvorlige sikkerhetsproblemer i revisjonen.</p>
139
140 <p>Når dette er sagt; Ingen løsninger er 100 prosent sikre, verken
141 papirbaserte systemer eller elektroniske. Eksempelvis vil misbruk av
142 identitetsbevis for å urettmessig skaffe seg en e-ID, alltid være en
143 risiko. Men det er en generell risiko for alle nivå 4-e-id-er vi har i
144 Norge per i dag. Det er kriminelt, men det er umulig å være ett
145 hundre prosent sikker på at det ikke kan skje. Vi har imidlertid fokus
146 på å redusere risikoen så mye som mulig, og skal jobbe videre sammen
147 med blant annet Justisdepartementet med ulike tiltak som vil bidra til
148 bedre grunnidentifisering av innbyggere.</p>
149
150 <p>Mvh
151 <br>Stig Hornnes
152 <br>Rådgiver - FAD</p>
153 </blockquote>
154
155 <p>Litt merkelig at de har glemt å legge opp til at enkeltpersoner kan
156 reservere seg på denne måten. FAD burde være klar over
157 problemstillingen med reservasjon, da jeg tok det opp med dem da de
158 presenterte MinID på en presentasjon de holdt på Gardermoen for noen
159 år siden. Det burde jo også være teknisk svært enkelt å få støtte for
160 slikt i en ID-portal. Her må det visst tyngre virkemidler til enn en
161 vennlig forespørsel om å reservere seg. Får tenke igjennom neste
162 steg.</p>
163
164 <p>Du lurer kanskje på hva som er problemet med BankID? For å
165 forklare det, er det greit å gå et steg tilbake og beskrive offentlig
166 nøkkel-kryptering, eller
167 <a href="http://snl.no/asymmetrisk_kryptografi">asymmetrisk
168 kryptografi</a> som det også kalles. En fin beskrivelse
169 <a href="http://www.matematikk.org/artikkel.html?tid=63068">finnes på
170 matematikk.org</a>:</p>
171
172 <blockquote>
173 Se for deg at person A har en hengelås og at han sender den til deg (i
174 åpen tilstand), men beholder nøkkelen. Du kan dermed låse inn en
175 hemmelighet ved hjelp av hengelåsen og sende den til A. Bare A kan
176 låse opp igjen, siden bare A har den riktige nøkkelen.
177 </blockquote>
178
179 <p>Signering med asymmetrisk kryptering gjør at en kan vite at kun de
180 som har tilgang til nøkkelen har signert et gitt dokument. Mitt
181 problem med BankID er det er utformet slik at banken beholder nøkkelen
182 til hengelåsen og kontraktsmessig har lovet å kun bruke den når jeg
183 ber om det. Det er ikke godt nok for meg. Jeg forventer et system
184 der kun jeg har nøkkelen hvis det skal kunne brukes til å inngå
185 avtaler på mine vegne eller få tilgang til min personsensitive
186 informasjon. Jeg forventer at det velges en teknisk løsning der det
187 er tvingende nødvendig at jeg er involvert når det skal signeres noe
188 på mine vegne. BankID er ikke en slik.</p>
189
190 </div>
191 <div class="tags">
192
193
194 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
195
196
197 </div>
198 </div>
199 <div class="padding"></div>
200
201 <div class="entry">
202 <div class="title">
203 <a href="http://people.skolelinux.org/pere/blog/BankID_skal_ikke_gi_tilgang_til_min_personsensitive_informasjon.html">BankID skal ikke gi tilgang til min personsensitive informasjon</a>
204 </div>
205 <div class="date">
206 16th November 2012
207 </div>
208 <div class="body">
209 <p>Onsdag i denne uka annonserte
210 <a href="http://www.fad.dep.no/">Fornyingsdepartementet</a> at de har
211 inngått kontrakt med BankID Norge om bruk av BankID for å la borgerne
212 logge inn på offentlige nettsider der en kan få tilgang til
213 personsensitiv informasjon. Jeg skrev i 2009 litt om
214 <a href="http://people.skolelinux.org/pere/blog/Jeg_vil_ikke_ha_BankID.html">hvorfor
215 jeg ikke vil ha BankID</a> &mdash; jeg stoler ikke nok på en bank til
216 å gi dem mulighet til å inngå avtaler på mine vegne. Jeg forlanger at
217 jeg skal være involvert når det skal inngås avtaler på mine vegne.</p>
218
219 <p>Jeg har derfor valgt å bruke
220 <a href="http://www.skandibanken.no/">Skandiabanken</a> (det er flere
221 banker som ikke krever BankID, se
222 <a href="http://no.wikipedia.org/wiki/BankID">Wikipedia for en
223 liste</a>) på grunn av at de ikke tvinger sine kunder til å bruke
224 BankID. I motsetning til Postbanken, som løy til meg i 2009 da
225 kundestøtten der sa at det var blitt et krav fra Kreditttilsynet og
226 BBS om at norske banker måtte innføre BankID, har ikke Skandiabanken
227 forsøkt å tvinge meg til å ta i bruk BankID. Jeg fikk nylig endelig
228 spurt Finanstilsynet (de har byttet navn siden 2009), og fikk beskjed
229 fra Frank Robert Berg hos Finanstilsynet i epost 2012-09-17 at
230 Finanstilsynet ikke har fremsatt slike krav. Med andre ord snakket
231 ikke Postbankens kundestøtte sant i 2009.</p>
232
233 <p>Når en i tillegg fra
234 <a href="http://www.aftenposten.no/nyheter/iriks/Tyver-kan-tappe-kontoen-din---selv-uten-passord-og-pinkode--6989793.html">oppslag
235 i Aftenposten</a> vet at de som jobber i alle bankene som bruker
236 BankID i dag, det være seg utro tjenere, eller de som lar seg lure av
237 falsk legitimasjon, kan lage og dele ut en BankID som gir tilgang til
238 mine kontoer og rett til å inngå avtaler på mine vegne, blir det
239 viktigere enn noen gang å få reservert seg mot BankID. Det holder
240 ikke å la være å bruke det selv. Jeg sendte derfor følgende
241 epost-brev til Fornyingsdepartementet i går:</p>
242
243 <p><blockquote>
244 <p>Date: Thu, 15 Nov 2012 11:08:31 +0100
245 <br>From: Petter Reinholdtsen &lt;pere (at) hungry.com&gt;
246 <br>To: postmottak (at) fad.dep.no
247 <br>Subject: Forespørsel om reservasjon mot bruk av BankID i ID-porten</p>
248
249 <p>Jeg viser til nyheten om at staten har tildelt kontrakt for å
250 levere elektronisk ID for offentlige digitale tjenester til BankID
251 Norge, referert til blant annet i Digi[1] og i FADs
252 pressemelding[2].</p>
253
254 <p>1) &lt;URL: <a href="http://www.digi.no/906093/staten-gaar-for-bankid">http://www.digi.no/906093/staten-gaar-for-bankid</a> &gt;
255 <br>2) &lt;URL: <a href="http://www.regjeringen.no/nb/dep/fad/pressesenter/pressemeldinger/2012/staten-inngar-avtale-med-bankid.html">http://www.regjeringen.no/nb/dep/fad/pressesenter/pressemeldinger/2012/staten-inngar-avtale-med-bankid.html</a> &gt;</p>
256
257 <p>Gitt BankIDs utforming, der BankID-utsteder har både privat og
258 offentlig del av kundens nøkkel hos seg, er jeg ikke villig til å gi
259 tilgang til informasjon som hører til min min privatsfære ved hjelp av
260 innlogging med BankID.</p>
261
262 <p>Jeg ber derfor herved om at løsningen settes opp slik at ingen kan
263 logge inn som meg på offentlige digitale tjenester ved hjelp av
264 BankID, det vil si at jeg reserverer meg mot enhver bruk av BankID for
265 å logge meg inn på slike tjenester som kan inneholde personsensitiv
266 informasjon om meg.</p>
267
268 <p>Jeg har ikke BankID i dag, men som en kan se i oppslag i Aftenposten
269 2012-09-13[3] er det ikke til hindrer for at andre kan bruke BankID på
270 mine vegne for å få tilgang. Det sikkerhetsproblemet kommer i tillegg
271 til utformingsproblemet omtalt over, og forsterker bare mitt syn på at
272 BankID ikke er aktuelt for meg til noe annet enn å logge inn i en
273 nettbank der banken i større grad bærer risikoen ved misbruk.</p>
274
275 <p>3) &lt;URL: <a href="http://www.aftenposten.no/nyheter/iriks/Tyver-kan-tappe-kontoen-din---selv-uten-passord-og-pinkode--6989793.html">http://www.aftenposten.no/nyheter/iriks/Tyver-kan-tappe-kontoen-din---selv-uten-passord-og-pinkode--6989793.html</a> &gt;</p>
276
277 <p>Jeg ber om rask tilbakemelding med saksnummer for min henvendelse.
278 Jeg ber videre om bekreftelse på at BankID-innlogging er blokkert når
279 det gjelder tilgang til "min" informasjon hos det offentlige, i
280 forkant av BankID-integrasjon mot ID-porten som i følge
281 pressemeldingen skal komme på plass i løpet av et par uker.</p>
282
283 <p>--
284 <br>Vennlig hilsen
285 <br>Petter Reinholdtsen</p>
286 </blockquote>
287
288 <p>Jeg venter spent på svaret. Jeg mistenker jeg må sende tilsvarende
289 beskjed til mine bankforbindelser for å sikre mine bankkontoer.</p>
290
291 <p>Hvis det skal brukes offentlig nøkkel-teknologi til å inngå avtaler
292 på mine vegne og skaffe seg personsensitiv informasjon om meg, så er
293 mitt krav at det kun er jeg som har tilgang på min private nøkkel.
294 Alt annet blir å gi for mye tillit til andre. Med BankID sitter andre
295 på både "min" offentlige og private nøkkel.</p>
296
297 </div>
298 <div class="tags">
299
300
301 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
302
303
304 </div>
305 </div>
306 <div class="padding"></div>
307
308 <div class="entry">
309 <div class="title">
310 <a href="http://people.skolelinux.org/pere/blog/The_European_Central_Bank__ECB__take_a_look_at_bitcoin.html">The European Central Bank (ECB) take a look at bitcoin</a>
311 </div>
312 <div class="date">
313 4th November 2012
314 </div>
315 <div class="body">
316 <p>Slashdot just ran a story about the European Central Bank (ECB)
317 <a href="http://www.ecb.europa.eu/pub/pdf/other/virtualcurrencyschemes201210en.pdf">releasing
318 a report (PDF)</a> about virtual currencies and
319 <a href="http://www.bitcoin.org/">bitcoin</a>. It is interesting to
320 see how a member of the bitcoin community
321 <a href="http://blog.bitinstant.com/blog/2012/10/30/the-ecb-report-on-bitcoin-and-virtual-currencies.html">receive
322 the report</a>. As for the future, I suspect the central banks and
323 the governments will outlaw bitcoin if it gain any popularity, to avoid
324 competition. My thoughts go to the
325 <a href="http://en.wikipedia.org/wiki/Wörgl">Wörgl experiment</a> with
326 negative inflation on cash which was such a success that it was
327 terminated by the Austrian National Bank in 1933. A successful
328 alternative would be a threat to the current money system and gain
329 powerful forces to work against it.</p>
330
331 <p>While checking out the current status of bitcoin, I also discovered
332 that the community already seem to have
333 <a href="http://www.theverge.com/2012/8/27/3271637/bitcoin-savings-trust-pyramid-scheme-shuts-down">experienced
334 its first pyramid game / Ponzi scheme</a>. Not very surprising, given
335 how members of "small" communities tend to trust each other. I guess
336 enterprising crocks will try again and again, as they do anywhere
337 wealth is available.</p>
338
339 </div>
340 <div class="tags">
341
342
343 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/bitcoin">bitcoin</a>, <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
344
345
346 </div>
347 </div>
348 <div class="padding"></div>
349
350 <div class="entry">
351 <div class="title">
352 <a href="http://people.skolelinux.org/pere/blog/The_fight_for_freedom_and_privacy.html">The fight for freedom and privacy</a>
353 </div>
354 <div class="date">
355 18th October 2012
356 </div>
357 <div class="body">
358 <p>Civil liberties and privacy in the western world are going down the
359 drain, and it is hard to fight against it. I try to do my best, but
360 time is limited. I hope you do your best too. A few years ago I came
361 across a marvellous drawing by
362 <a href="http://www.claybennett.com/about.html">Clay Bennett</a>
363 visualising some of what is going on.
364
365 <p><a href="http://www.claybennett.com/pages/security_fence.html">
366 <img src="http://www.claybennett.com/images/archivetoons/security_fence.jpg"></a></p>
367
368 <blockquote>
369 «They who can give up essential liberty to obtain a little temporary
370 safety, deserve neither liberty nor safety.» - Benjamin Franklin
371 </blockquote>
372
373 <p>Do you feel safe at the airport? I do not. Do you feel safe when
374 you see a surveillance camera? I do not. Do you feel safe when you
375 leave electronic traces of your behaviour and opinions? I do not. I
376 just remember <a href="http://en.wikipedia.org/wiki/Panopticon">the
377 Panopticom</a>, and can not help help to think that we are slowly
378 transforming our society to a huge Panopticom on our own.</p>
379
380 </div>
381 <div class="tags">
382
383
384 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>, <a href="http://people.skolelinux.org/pere/blog/tags/surveillance">surveillance</a>.
385
386
387 </div>
388 </div>
389 <div class="padding"></div>
390
391 <div class="entry">
392 <div class="title">
393 <a href="http://people.skolelinux.org/pere/blog/Using_NVD_and_CPE_to_track_CVEs_in_locally_maintained_software.html">Using NVD and CPE to track CVEs in locally maintained software</a>
394 </div>
395 <div class="date">
396 28th January 2011
397 </div>
398 <div class="body">
399 <p>The last few days I have looked at ways to track open security
400 issues here at my work with the University of Oslo. My idea is that
401 it should be possible to use the information about security issues
402 available on the Internet, and check our locally
403 maintained/distributed software against this information. It should
404 allow us to verify that no known security issues are forgotten. The
405 CVE database listing vulnerabilities seem like a great central point,
406 and by using the package lists from Debian mapped to CVEs provided by
407 the testing security team, I believed it should be possible to figure
408 out which security holes were present in our free software
409 collection.</p>
410
411 <p>After reading up on the topic, it became obvious that the first
412 building block is to be able to name software packages in a unique and
413 consistent way across data sources. I considered several ways to do
414 this, for example coming up with my own naming scheme like using URLs
415 to project home pages or URLs to the Freshmeat entries, or using some
416 existing naming scheme. And it seem like I am not the first one to
417 come across this problem, as MITRE already proposed and implemented a
418 solution. Enter the <a href="http://cpe.mitre.org/index.html">Common
419 Platform Enumeration</a> dictionary, a vocabulary for referring to
420 software, hardware and other platform components. The CPE ids are
421 mapped to CVEs in the <a href="http://web.nvd.nist.gov/">National
422 Vulnerability Database</a>, allowing me to look up know security
423 issues for any CPE name. With this in place, all I need to do is to
424 locate the CPE id for the software packages we use at the university.
425 This is fairly trivial (I google for 'cve cpe $package' and check the
426 NVD entry if a CVE for the package exist).</p>
427
428 <p>To give you an example. The GNU gzip source package have the CPE
429 name cpe:/a:gnu:gzip. If the old version 1.3.3 was the package to
430 check out, one could look up
431 <a href="http://web.nvd.nist.gov/view/vuln/search?cpe=cpe%3A%2Fa%3Agnu%3Agzip:1.3.3">cpe:/a:gnu:gzip:1.3.3
432 in NVD</a> and get a list of 6 security holes with public CVE entries.
433 The most recent one is
434 <a href="http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2010-0001">CVE-2010-0001</a>,
435 and at the bottom of the NVD page for this vulnerability the complete
436 list of affected versions is provided.</p>
437
438 <p>The NVD database of CVEs is also available as a XML dump, allowing
439 for offline processing of issues. Using this dump, I've written a
440 small script taking a list of CPEs as input and list all CVEs
441 affecting the packages represented by these CPEs. One give it CPEs
442 with version numbers as specified above and get a list of open
443 security issues out.</p>
444
445 <p>Of course for this approach to be useful, the quality of the NVD
446 information need to be high. For that to happen, I believe as many as
447 possible need to use and contribute to the NVD database. I notice
448 RHEL is providing
449 <a href="https://www.redhat.com/security/data/metrics/rhsamapcpe.txt">a
450 map from CVE to CPE</a>, indicating that they are using the CPE
451 information. I'm not aware of Debian and Ubuntu doing the same.</p>
452
453 <p>To get an idea about the quality for free software, I spent some
454 time making it possible to compare the CVE database from Debian with
455 the CVE database in NVD. The result look fairly good, but there are
456 some inconsistencies in NVD (same software package having several
457 CPEs), and some inaccuracies (NVD not mentioning buggy packages that
458 Debian believe are affected by a CVE). Hope to find time to improve
459 the quality of NVD, but that require being able to get in touch with
460 someone maintaining it. So far my three emails with questions and
461 corrections have not seen any reply, but I hope contact can be
462 established soon.</p>
463
464 <p>An interesting application for CPEs is cross platform package
465 mapping. It would be useful to know which packages in for example
466 RHEL, OpenSuSe and Mandriva are missing from Debian and Ubuntu, and
467 this would be trivial if all linux distributions provided CPE entries
468 for their packages.</p>
469
470 </div>
471 <div class="tags">
472
473
474 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/debian">debian</a>, <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
475
476
477 </div>
478 </div>
479 <div class="padding"></div>
480
481 <div class="entry">
482 <div class="title">
483 <a href="http://people.skolelinux.org/pere/blog/Some_thoughts_on_BitCoins.html">Some thoughts on BitCoins</a>
484 </div>
485 <div class="date">
486 11th December 2010
487 </div>
488 <div class="body">
489 <p>As I continue to explore
490 <a href="http://www.bitcoin.org/">BitCoin</a>, I've starting to wonder
491 what properties the system have, and how it will be affected by laws
492 and regulations here in Norway. Here are some random notes.</p>
493
494 <p>One interesting thing to note is that since the transactions are
495 verified using a peer to peer network, all details about a transaction
496 is known to everyone. This means that if a BitCoin address has been
497 published like I did with mine in my initial post about BitCoin, it is
498 possible for everyone to see how many BitCoins have been transfered to
499 that address. There is even a web service to look at the details for
500 all transactions. There I can see that my address
501 <a href="http://blockexplorer.com/address/15oWEoG9dUPovwmUL9KWAnYRtNJEkP1u1b">15oWEoG9dUPovwmUL9KWAnYRtNJEkP1u1b</a>
502 have received 16.06 Bitcoin, the
503 <a href="http://blockexplorer.com/address/1LfdGnGuWkpSJgbQySxxCWhv8MHqvwst3">1LfdGnGuWkpSJgbQySxxCWhv8MHqvwst3</a>
504 address of Simon Phipps have received 181.97 BitCoin and the address
505 <a href="http://blockexplorer.com/address/1MCwBbhNGp5hRm5rC1Aims2YFRe2SXPYKt">1MCwBbhNGp5hRm5rC1Aims2YFRe2SXPYKt</A>
506 of EFF have received 2447.38 BitCoins so far. Thank you to each and
507 every one of you that donated bitcoins to support my activity. The
508 fact that anyone can see how much money was transfered to a given
509 address make it more obvious why the BitCoin community recommend to
510 generate and hand out a new address for each transaction. I'm told
511 there is no way to track which addresses belong to a given person or
512 organisation without the person or organisation revealing it
513 themselves, as Simon, EFF and I have done.</p>
514
515 <p>In Norway, and in most other countries, there are laws and
516 regulations limiting how much money one can transfer across the border
517 without declaring it. There are money laundering, tax and accounting
518 laws and regulations I would expect to apply to the use of BitCoin.
519 If the Skolelinux foundation
520 (<a href="http://linuxiskolen.no/slxdebianlabs/donations.html">SLX
521 Debian Labs</a>) were to accept donations in BitCoin in addition to
522 normal bank transfers like EFF is doing, how should this be accounted?
523 Given that it is impossible to know if money can across the border or
524 not, should everything or nothing be declared? What exchange rate
525 should be used when calculating taxes? Would receivers have to pay
526 income tax if the foundation were to pay Skolelinux contributors in
527 BitCoin? I have no idea, but it would be interesting to know.</p>
528
529 <p>For a currency to be useful and successful, it must be trusted and
530 accepted by a lot of users. It must be possible to get easy access to
531 the currency (as a wage or using currency exchanges), and it must be
532 easy to spend it. At the moment BitCoin seem fairly easy to get
533 access to, but there are very few places to spend it. I am not really
534 a regular user of any of the vendor types currently accepting BitCoin,
535 so I wonder when my kind of shop would start accepting BitCoins. I
536 would like to buy electronics, travels and subway tickets, not herbs
537 and books. :) The currency is young, and this will improve over time
538 if it become popular, but I suspect regular banks will start to lobby
539 to get BitCoin declared illegal if it become popular. I'm sure they
540 will claim it is helping fund terrorism and money laundering (which
541 probably would be true, as is any currency in existence), but I
542 believe the problems should be solved elsewhere and not by blaming
543 currencies.</p>
544
545 <p>The process of creating new BitCoins is called mining, and it is
546 CPU intensive process that depend on a bit of luck as well (as one is
547 competing against all the other miners currently spending CPU cycles
548 to see which one get the next lump of cash). The "winner" get 50
549 BitCoin when this happen. Yesterday I came across the obvious way to
550 join forces to increase ones changes of getting at least some coins,
551 by coordinating the work on mining BitCoins across several machines
552 and people, and sharing the result if one is lucky and get the 50
553 BitCoins. Check out
554 <a href="http://www.bluishcoder.co.nz/bitcoin-pool/">BitCoin Pool</a>
555 if this sounds interesting. I have not had time to try to set up a
556 machine to participate there yet, but have seen that running on ones
557 own for a few days have not yield any BitCoins througth mining
558 yet.</p>
559
560 <p>Update 2010-12-15: Found an <a
561 href="http://inertia.posterous.com/reply-to-the-underground-economist-why-bitcoi">interesting
562 criticism</a> of bitcoin. Not quite sure how valid it is, but thought
563 it was interesting to read. The arguments presented seem to be
564 equally valid for gold, which was used as a currency for many years.</p>
565
566 </div>
567 <div class="tags">
568
569
570 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/bitcoin">bitcoin</a>, <a href="http://people.skolelinux.org/pere/blog/tags/debian">debian</a>, <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
571
572
573 </div>
574 </div>
575 <div class="padding"></div>
576
577 <div class="entry">
578 <div class="title">
579 <a href="http://people.skolelinux.org/pere/blog/Pornoskannerne_p__flyplassene_bedrer_visst_ikke_sikkerheten.html">Pornoskannerne på flyplassene bedrer visst ikke sikkerheten</a>
580 </div>
581 <div class="date">
582 11th December 2010
583 </div>
584 <div class="body">
585 <p>Via <a href="http://webmink.com/2010/12/10/links-for-2010-12-10/">en
586 blogpost fra Simon Phipps i går</a>, fant jeg en referanse til
587 <a href="http://www.washingtontimes.com/news/2010/dec/9/exposed-tsas-x-rated-scanner-fraud/">en
588 artikkel i Washington Times</a> som igjen refererer til en artikkel i
589 det fagfellevurderte tidsskriftet Journal of Transportation Security
590 med tittelen
591 "<a href="http://springerlink.com/content/g6620thk08679160/fulltext.html">An
592 evaluation of airport x-ray backscatter units based on image
593 characteristics</a>" som enkelt konstaterer at
594 <a href="http://www.dailysquib.co.uk/?a=2389&c=124">pornoscannerne</a>
595 som kler av reisende på flyplasser ikke er i stand til å avsløre det
596 produsenten og amerikanske myndigheter sier de skal avsløre. Kort
597 sagt, de bedrer ikke sikkerheten. Reisende må altså la ansatte på
598 flyplasser <a href="http://www.thousandsstandingaround.org/">se dem
599 nakne eller la seg beføle i skrittet</a> uten grunn. Jeg vil
600 fortsette å nekte å bruke disse pornoskannerne, unngå flyplasser der
601 de er tatt i bruk, og reise med andre transportmidler enn fly hvis jeg
602 kan.</p>
603
604 </div>
605 <div class="tags">
606
607
608 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
609
610
611 </div>
612 </div>
613 <div class="padding"></div>
614
615 <div class="entry">
616 <div class="title">
617 <a href="http://people.skolelinux.org/pere/blog/Now_accepting_bitcoins___anonymous_and_distributed_p2p_crypto_money.html">Now accepting bitcoins - anonymous and distributed p2p crypto-money</a>
618 </div>
619 <div class="date">
620 10th December 2010
621 </div>
622 <div class="body">
623 <p>With this weeks lawless
624 <a href="http://www.salon.com/news/opinion/glenn_greenwald/2010/12/06/wikileaks/index.html">governmental
625 attacks</a> on Wikileak and
626 <a href="http://www.salon.com/technology/dan_gillmor/2010/12/06/war_on_speech">free
627 speech</a>, it has become obvious that PayPal, visa and mastercard can
628 not be trusted to handle money transactions.
629 A blog post from
630 <a href="http://webmink.com/2010/12/06/now-accepting-bitcoin/">Simon
631 Phipps on bitcoin</a> reminded me about a project that a friend of
632 mine mentioned earlier. I decided to follow Simon's example, and get
633 involved with <a href="http://www.bitcoin.org/">BitCoin</a>. I got
634 some help from my friend to get it all running, and he even handed me
635 some bitcoins to get started. I even donated a few bitcoins to Simon
636 for helping me remember BitCoin.</p>
637
638 <p>So, what is bitcoins, you probably wonder? It is a digital
639 crypto-currency, decentralised and handled using peer-to-peer
640 networks. It allows anonymous transactions and prohibits central
641 control over the transactions, making it impossible for governments
642 and companies alike to block donations and other transactions. The
643 source is free software, and while the key dependency wxWidgets 2.9
644 for the graphical user interface is missing in Debian, the command
645 line client builds just fine. Hopefully Jonas
646 <a href="http://bugs.debian.org/578157">will get the package into
647 Debian</a> soon.</p>
648
649 <p>Bitcoins can be converted to other currencies, like USD and EUR.
650 There are <a href="http://www.bitcoin.org/trade">companies accepting
651 bitcoins</a> when selling services and goods, and there are even
652 currency "stock" markets where the exchange rate is decided. There
653 are not many users so far, but the concept seems promising. If you
654 want to get started and lack a friend with any bitcoins to spare,
655 you can even get
656 <a href="https://freebitcoins.appspot.com/">some for free</a> (0.05
657 bitcoin at the time of writing). Use
658 <a href="http://www.bitcoinwatch.com/">BitcoinWatch</a> to keep an eye
659 on the current exchange rates.</p>
660
661 <p>As an experiment, I have decided to set up bitcoind on one of my
662 machines. If you want to support my activity, please send Bitcoin
663 donations to the address
664 <b>15oWEoG9dUPovwmUL9KWAnYRtNJEkP1u1b</b>. Thank you!</p>
665
666 </div>
667 <div class="tags">
668
669
670 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/bitcoin">bitcoin</a>, <a href="http://people.skolelinux.org/pere/blog/tags/debian">debian</a>, <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
671
672
673 </div>
674 </div>
675 <div class="padding"></div>
676
677 <div class="entry">
678 <div class="title">
679 <a href="http://people.skolelinux.org/pere/blog/DND_hedrer_overv_kning_av_barn_med_Rosingsprisen.html">DND hedrer overvåkning av barn med Rosingsprisen</a>
680 </div>
681 <div class="date">
682 23rd November 2010
683 </div>
684 <div class="body">
685 <p>Jeg registrerer med vond smak i munnen at Den Norske Dataforening
686 <a
687 href="http://www.dataforeningen.no/hedret-med-rosingprisen.4849070-133913.html">hedrer
688 overvåkning av barn med Rosingsprisen for kreativitet i år</a>. Jeg
689 er glad jeg nå er meldt ut av DND.</p>
690
691 <p>Å elektronisk overvåke sine barn er ikke å gjøre dem en tjeneste,
692 men et overgrep mot individer i utvikling som bør læres opp til å ta
693 egne valg.</p>
694
695 <p>For å sitere Datatilsynets nye leder, Bjørn Erik Thon, i
696 <a href="http://www.idg.no/computerworld/article174262.ece">et intervju
697 med Computerworld Norge</A>:</p>
698
699 <p><blockquote>
700 - For alle som har barn, meg selv inkludert, er førstetanken at det
701 hadde vært fint å vite hvor barnet sitt er til enhver tid. Men ungene
702 har ikke godt av det. De er små individer som skal søke rundt og finne
703 sine små gjemmesteder og utvide horisonten, uten at foreldrene ser dem
704 i kortene. Det kan være fristende, men jeg ville ikke gått inn i
705 dette.
706 </blockquote></p>
707
708 <p>Det er skremmende å se at DND mener en tjeneste som legger opp til
709 slike overgrep bør hedres. Å flytte oppveksten for barn inn i en
710 virtuell
711 <a href="http://en.wikipedia.org/wiki/Panopticon">Panopticon</a> er et
712 grovt overgrep og vil gjøre skade på barnenes utvikling, og foreldre
713 burde tenke seg godt om før de gir etter for sine instinkter her.</p>
714
715 <p>Blipper-tjenesten får meg til å tenke på bøkene til
716 <a href="http://en.wikipedia.org/wiki/John_Twelve_Hawks">John Twelve
717 Hawks</a>, som forbilledlig beskriver hvordan et totalitært
718 overvåkningssamfunn bygges sakte men sikkert rundt oss, satt sammen av
719 gode intensjoner og manglende bevissthet om hvilke prinsipper et
720 liberalt demokrati er fundamentert på. Jeg har hatt stor glede av å
721 lese alle de tre bøkene.</p>
722
723 </div>
724 <div class="tags">
725
726
727 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
728
729
730 </div>
731 </div>
732 <div class="padding"></div>
733
734 <div class="entry">
735 <div class="title">
736 <a href="http://people.skolelinux.org/pere/blog/Datatilsynet_mangler_verkt_yet_som_trengs_for___kontrollere_kameraoverv_kning.html">Datatilsynet mangler verktøyet som trengs for å kontrollere kameraovervåkning</a>
737 </div>
738 <div class="date">
739 9th November 2010
740 </div>
741 <div class="body">
742 <p>En stund tilbake ble jeg oppmerksom på at Datatilsynets verktøy for
743 å holde rede på overvåkningskamera i Norge ikke var egnet til annet
744 enn å lage statistikk, og ikke kunne brukes for å kontrollere om et
745 overvåkningskamera i det offentlige rom er lovlig satt opp og
746 registrert. For å teste hypotesen sendte jeg for noen dager siden
747 følgende spørsmål til datatilsynet. Det omtalte kameraet står litt
748 merkelig plassert i veigrøften ved gangstien langs Sandakerveien, og
749 jeg lurer oppriktig på om det er lovlig plassert og registrert.</p>
750
751 <p><blockquote>
752 <p>Date: Tue, 2 Nov 2010 16:08:20 +0100
753 <br>From: Petter Reinholdtsen &lt;pere (at) hungry.com&gt;
754 <br>To: postkasse (at) datatilsynet.no
755 <br>Subject: Er overvåkningskameraet korrekt registrert?</p>
756
757 <p>Hei.</p>
758
759 <p>I Nydalen i Oslo er det mange overvåkningskamera, og et av dem er
760 spesielt merkelig plassert like over et kumlokk. Jeg lurer på om
761 dette kameraet er korrekt registrert og i henhold til lovverket.</p>
762
763 <p>Finner ingen eierinformasjon på kameraet, og dermed heller ingenting å
764 søke på i &lt;URL:
765 <a href="http://hetti.datatilsynet.no/melding/report_search.pl">http://hetti.datatilsynet.no/melding/report_search.pl</a> &gt;.
766 Kartreferanse for kameraet er tilgjengelig fra
767 &lt;URL:
768 <a href="http://people.skolelinux.no/pere/surveillance-norway/?zoom=17&lat=59.94918&lon=10.76962&layers=B0T">http://people.skolelinux.no/pere/surveillance-norway/?zoom=17&lat=59.94918&lon=10.76962&layers=B0T</a> &gt;.
769
770 <p>Kan dere fortelle meg om dette kameraet er registrert hos
771 Datatilsynet som det skal være i henhold til lovverket?</p>
772
773 <p>Det hadde forresten vært fint om rådata fra kameraregisteret var
774 tilgjengelig på web og regelmessig oppdatert, for å kunne søke på
775 andre ting enn organisasjonsnavn og -nummer ved å laste det ned og
776 gjøre egne søk.</p>
777
778 <p>Vennlig hilsen,
779 <br>--
780 <br>Petter Reinholdtsen
781 </blockquote></p>
782
783 <p>Her er svaret som kom dagen etter:</p>
784
785 <p><blockquote>
786 <p>Date: Wed, 3 Nov 2010 14:44:09 +0100
787 <br>From: "juridisk" &lt;juridisk (at) Datatilsynet.no&gt;
788 <br>To: Petter Reinholdtsen
789 <br>Subject: VS: Er overvåkningskameraet korrekt registrert?
790
791 <p>Viser til e-post av 2. november.
792
793 <p>Datatilsynet er det forvaltningsorganet som skal kontrollere at
794 personopplysningsloven blir fulgt. Formålet med loven er å verne
795 enkeltpersoner mot krenking av personvernet gjennom behandling av
796 personopplysninger.</p>
797
798 <p>Juridisk veiledningstjeneste hos Datatilsynet gir råd og veiledning
799 omkring personopplysningslovens regler på generelt grunnlag.</p>
800
801 <p>Datatilsynet har dessverre ikke en fullstendig oversikt over alle
802 kameraer, den oversikten som finner er i vår meldingsdatabase som du
803 finner her:
804 <a href="http://www.datatilsynet.no/templates/article____211.aspx">http://www.datatilsynet.no/templates/article____211.aspx</a></p>
805
806 <p>Denne databasen gir en oversikt over virksomheter som har meldt inn
807 kameraovervåkning. Dersom man ikek vet hvilken virksomhet som er
808 ansvarlig, er det heller ikke mulig for Datatilsynet å søke dette
809 opp.</p>
810
811 <p>Webkameraer som har så dårlig oppløsning at man ikke kan gjenkjenne
812 enkeltpersoner er ikke meldepliktige, da dette ikke anses som
813 kameraovervåkning i personopplysningslovens forstand. Dersom kameraet
814 du sikter til er et slikt webkamera, vil det kanskje ikke finnes i
815 meldingsdatabasen på grunn av dette. Også dersom et kamera med god
816 oppløsning ikke filmer mennesker, faller det utenfor loven.</p>
817
818 <p>Datatilsynet har laget en veileder som gjennomgår når det er lov å
819 overvåke med kamera, se lenke:
820 <a href="http://www.datatilsynet.no/templates/article____401.aspx">http://www.datatilsynet.no/templates/article____401.aspx</a></p>
821
822 <p>Dersom det ikke er klart hvem som er ansvarlig for kameraet, er det
823 vanskelig for Datatilsynet å ta kontakt med den ansvarlige for å få
824 avklart om kameraet er satt opp i tråd med tilsynets regelverk. Dersom
825 du mener at kameraet ikke er lovlig ut fra informasjonen ovenfor, kan
826 kameraet anmeldes til politiet.</p>
827
828 <p>Med vennlig hilsen</p>
829
830 <p>Maria Bakke
831 <br>Juridisk veiledningstjeneste
832 <br>Datatilsynet</p>
833 </blockquote></p>
834
835 <p>Personlig synes jeg det bør være krav om å registrere hvert eneste
836 overvåkningskamera i det offentlige rom hos Datatilsynet, med
837 kartreferanse og begrunnelse om hvorfor det er satt opp, slik at
838 enhver borger enkelt kan hente ut kart over områder vi er interessert
839 i og sjekke om det er overvåkningskamera der som er satt opp uten å
840 være registert. Slike registreringer skal jo i dag fornyes
841 regelmessing, noe jeg mistenker ikke blir gjort. Dermed kan kamera
842 som en gang var korrekt registrert nå være ulovlig satt opp. Det
843 burde også være bøter for å ha kamera som ikke er korrekt registrert,
844 slik at en ikke kan ignorere registrering uten at det får
845 konsekvenser.</p>
846
847 <p>En ide fra England som jeg har sans (lite annet jeg har sans for
848 når det gjelder overvåkningskamera i England) for er at enhver borger
849 kan be om å få kopi av det som er tatt opp med et overvåkningskamera i
850 det offentlige rom, noe som gjør at det kan komme løpende utgifter ved
851 å sette overvåkningskamera. Jeg tror alt som gjør det mindre
852 attraktivt å ha overvåkningskamera i det offentlige rom er en god
853 ting, så et slikt lovverk i Norge tror jeg hadde vært nyttig.</p>
854
855 </div>
856 <div class="tags">
857
858
859 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>, <a href="http://people.skolelinux.org/pere/blog/tags/surveillance">surveillance</a>.
860
861
862 </div>
863 </div>
864 <div class="padding"></div>
865
866 <div class="entry">
867 <div class="title">
868 <a href="http://people.skolelinux.org/pere/blog/Datatilsynet_svarer_om_Bilkollektivets__nske_om_GPS_sporing.html">Datatilsynet svarer om Bilkollektivets ønske om GPS-sporing</a>
869 </div>
870 <div class="date">
871 14th October 2010
872 </div>
873 <div class="body">
874 <p>I forbindelse med Bilkollektivets plan om å skaffe seg mulighet til
875 å GPS-spore sine medlemmers bevegelser
876 (<a href="http://people.skolelinux.org/pere/blog/Bilkollektivet_vil_ha_retten_til____se_hvor_jeg_kj__rer___.html">omtalt
877 tidligere</a>), sendte jeg avgårde et spørsmål til <a
878 href="http://www.datatilsynet.no/">Datatilsynet</a> for å gjøre dem
879 oppmerksom på saken og høre hva de hadde å si. Her er korrespondansen
880 så langt.</p>
881
882 <p><blockquote>
883 Date: Thu, 23 Sep 2010 13:38:55 +0200
884 <br>From: Petter Reinholdtsen
885 <br>To: postkasse@datatilsynet.no
886 <br>Subject: GPS-sporing av privatpersoners bruk av bil?
887
888 <p>Hei. Jeg er med i Bilkollektivet[1] her i Oslo, og ble i dag
889 orientert om at de har tenkt å innføre GPS-sporing av bilene og krever
890 at en for fremtidig bruk skal godkjenne følgende klausul i
891 bruksvilkårene[2]:</p>
892
893 <p><blockquote>
894 Andelseier er med dette gjort kjent med at bilene er utstyrt med
895 sporingsutstyr, som kan benyttes av Bilkollektivet til å spore biler
896 som brukes utenfor gyldig reservasjon.
897 </blockquote></p>
898
899 <p>Er slik sporing meldepliktig til datatilsynet? Har Bilkollektivet
900 meldt dette til Datatilsynet? Forsøkte å søke på orgnr. 874 538 892
901 på søkesiden for meldinger[3], men fant intet der.</p>
902
903 <p>Hva er datatilsynets syn på slik sporing av privatpersoners bruk av
904 bil?</p>
905
906 <p>Jeg må innrømme at jeg forventer å kunne ferdes anonymt og uten
907 radiomerking i Norge, og synes GPS-sporing av bilen jeg ønsker å bruke
908 i så måte er et overgrep mot privatlivets fred. For meg er det et
909 prinsipielt spørsmål og det er underordnet hvem og med hvilket formål
910 som i første omgang sies å skulle ha tilgang til
911 sporingsinformasjonen. Jeg vil ikke ha mulighet til å sjekke eller
912 kontrollere når bruksområdene utvides, og erfaring viser jo at
913 bruksområder utvides når informasjon først er samlet inn.<p>
914
915 <p>1 &lt;URL: http://www.bilkollektivet.no/ >
916 <br>2 &lt;URL: http://www.bilkollektivet.no/bilbruksregler.26256.no.html >
917 <br>3 &lt;URL: http://hetti.datatilsynet.no/melding/report_search.pl >
918
919 <p>Vennlig hilsen,
920 <br>--
921 <br>Petter Reinholdtsen
922 </blockquote></p>
923
924 <p>Svaret fra Datatilsynet kom dagen etter:</p>
925
926 <p><blockquote>
927 Date: Fri, 24 Sep 2010 11:24:17 +0200
928 <br>From: Henok Tesfazghi
929 <br>To: Petter Reinholdtsen
930 <br>Subject: VS: GPS-sporing av privatpersoners bruk av bil?
931
932 <p>Viser til e-post av 23. september 2010.</p>
933
934 <p>Datatilsynet er det forvaltningsorganet som skal kontrollere at
935 personopplysningsloven blir fulgt. Formålet med loven er å verne
936 enkeltpersoner mot krenking av personvernet gjennom behandling av
937 personopplysninger. Vi gjør oppmerksom på at vår e-post svartjeneste
938 er ment å være en kortfattet rådgivningstjeneste, slik at vi av den
939 grunn ikke kan konkludere i din sak, men gi deg innledende råd og
940 veiledning. Vårt syn er basert på din fremstilling av saksforholdet,
941 andre opplysninger vi eventuelt ikke kjenner til og som kan være
942 relevante, vil kunne medføre et annet resultat.</p>
943
944 <p>Det er uklart for Datatilsynet hva slags GPS-sporing Bilkollektivet
945 her legger opp til. Dette skyldes blant annet manglende informasjon i
946 forhold til hvilket formål GPS-sporingen har, hvordan det er ment å
947 fungere, hvilket behandlingsgrunnlag som ligger til grunn, samt om
948 opplysningene skal lagres eller ikke.</p>
949
950 <p>Behandlingen vil i utgangspunket være meldepliktig etter
951 personopplysningslovens § 31. Det finnes en rekke unntak fra
952 meldeplikten som er hjemlet i personopplysningsforskriftens kapittel
953 7. Da dette er et andelslag, og andelseiere i en utstrekning også kan
954 karakteriseres som kunder, vil unntak etter
955 personopplysningsforskriftens § 7-7 kunne komme til anvendelse, se
956 lenke: <a href="http://lovdata.no/for/sf/fa/ta-20001215-1265-009.html#7-7">http://lovdata.no/for/sf/fa/ta-20001215-1265-009.html#7-7</a></p>
957
958 <p>Datatilsynet har til orientering en rekke artikler som omhandler
959 henholdsvis sporing og lokalisering, samt trafikanter og passasjerer,
960 se lenke:
961 <br><a href="http://www.datatilsynet.no/templates/article____1730.aspx">http://www.datatilsynet.no/templates/article____1730.aspx</a> og
962 <br><a href="http://www.datatilsynet.no/templates/article____1098.aspx">http://www.datatilsynet.no/templates/article____1098.aspx</a></p>
963
964
965 <p>Vennlig hilsen
966 <br>Henok Tesfazghi
967 <br>Rådgiver, Datatilsynet
968 </blockquote></p>
969
970 <p>Vet ennå ikke om jeg har overskudd til å ta opp kampen i
971 Bilkollektivet, mellom barnepass og alt det andre som spiser opp
972 dagene, eller om jeg bare finner et annet alternativ.</p>
973
974 </div>
975 <div class="tags">
976
977
978 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
979
980
981 </div>
982 </div>
983 <div class="padding"></div>
984
985 <div class="entry">
986 <div class="title">
987 <a href="http://people.skolelinux.org/pere/blog/Bilkollektivet_vil_ha_retten_til___se_hvor_jeg_kj_rer___.html">Bilkollektivet vil ha retten til å se hvor jeg kjører...</a>
988 </div>
989 <div class="date">
990 23rd September 2010
991 </div>
992 <div class="body">
993 <p>Jeg er med i
994 <a href="http://www.bilkollektivet.no/">Bilkollektivet</a> her i Oslo,
995 og har inntil i dag vært fornøyd med opplegget. I dag kom det brev
996 fra bilkollektivet, der de forteller om nytt webopplegg og nye
997 rutiner, og at de har tenkt å angripe min rett til å ferdes anonymt
998 som bruker av Bilkollektivet. Det gjorde meg virkelig trist å
999 lese.</p>
1000
1001 <p>Brevet datert 2010-09-16 forteller at Bilkollektivet har tenkt å gå
1002 over til biler med "bilcomputer" og innebygget sporings-GPS som lar
1003 administrasjonen i bilkollektivet se hvor bilene er til en hver tid,
1004 noe som betyr at de også kan se hvor jeg kjører når jeg bruker
1005 Bilkollektivet.
1006 <a href="http://people.skolelinux.org/pere/blog/Anonym_ferdsel_er_en_menneskerett.html">Retten
1007 til å ferdes anonymt</a> er som tidligere nevnt viktig for meg, og jeg
1008 finner det uakseptabelt å måtte godta å bli radiomerket for å kunne
1009 bruke bil. Har ikke satt meg inn i hva som er historien for denne
1010 endringen, så jeg vet ikke om det er godkjent av
1011 f.eks. andelseiermøtet. Ser at
1012 <a href="http://www.bilkollektivet.no/bilbruksregler.26256.no.html">nye
1013 bilbruksregler</a> med følgende klausul ble vedtatt av styret
1014 2010-08-26:</p>
1015
1016 <blockquote><p>Andelseier er med dette gjort kjent med at bilene er
1017 utstyrt med sporingsutstyr, som kan benyttes av Bilkollektivet til å
1018 spore biler som brukes utenfor gyldig reservasjon.</p></blockquote>
1019
1020 <p>For meg er det prinsipielt uakseptabelt av Bilkollektivet å skaffe
1021 seg muligheten til å se hvor jeg befinner meg, og det er underordnet
1022 når informasjonen blir brukt og hvem som får tilgang til den. Får se
1023 om jeg har energi til å forsøke å endre planene til Bilkollektivet
1024 eller bare ser meg om etter alternativer.</p>
1025
1026 </div>
1027 <div class="tags">
1028
1029
1030 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1031
1032
1033 </div>
1034 </div>
1035 <div class="padding"></div>
1036
1037 <div class="entry">
1038 <div class="title">
1039 <a href="http://people.skolelinux.org/pere/blog/Anonym_ferdsel_er_en_menneskerett.html">Anonym ferdsel er en menneskerett</a>
1040 </div>
1041 <div class="date">
1042 15th September 2010
1043 </div>
1044 <div class="body">
1045 <p>Debatten rundt sporveiselskapet i Oslos (Ruter AS) ønske om
1046 <a href="http://www.aftenposten.no/nyheter/iriks/article3808135.ece">å
1047 radiomerke med RFID</a> alle sine kunder og
1048 <a href="http://www.aftenposten.no/nyheter/article3809746.ece">registrere
1049 hvor hver og en av oss beveger oss</a> pågår, og en ting som har
1050 kommet lite frem i debatten er at det faktisk er en menneskerett å
1051 kunne ferdes anonymt internt i ens eget land.</p>
1052
1053 <p>Fant en grei kilde for dette i et
1054 <a href="http://www.datatilsynet.no/upload/Microsoft%20Word%20-%2009-01399-2%20H+%C2%A9ringsnotat%20-%20Samferdselsdepartementet%20-%20Utkas%C3%94%C3%87%C2%AA.pdf">skriv
1055 fra Datatilsynet</a> til Samferdselsdepartementet om tema:</p>
1056
1057 <blockquote><p>Retten til å ferdes anonymt kan utledes av
1058 menneskerettskonvensjonen artikkel 8 og av EUs personverndirektiv.
1059 Her heter det at enkeltpersoners grunnleggende rettigheter og frihet
1060 må respekteres, særlig retten til privatlivets fred. I både
1061 personverndirektivet og i den norske personopplysningsloven er
1062 selvråderetten til hver enkelt et av grunnprinsippene, hovedsaklig
1063 uttrykt ved at en må gi et frivillig, informert og uttrykkelig
1064 samtykke til behandling av personopplysninger.</p></blockquote>
1065
1066 <p>For meg er det viktig at jeg kan ferdes anonymt, og det er litt av
1067 bakgrunnen til at jeg handler med kontanter, ikke har mobiltelefon og
1068 forventer å kunne reise med bil og kollektivtrafikk uten at det blir
1069 registrert hvor jeg har vært. Ruter angriper min rett til å ferdes
1070 uten radiopeiler med sin innføring av RFID-kort, og dokumenterer sitt
1071 ønske om å registrere hvor kundene befant seg ved å ønske å gebyrlegge
1072 oss som ikke registrerer oss hver gang vi beveger oss med
1073 kollektivtrafikken i Oslo. Jeg synes det er hårreisende.</p>
1074
1075 </div>
1076 <div class="tags">
1077
1078
1079 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/ruter">ruter</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1080
1081
1082 </div>
1083 </div>
1084 <div class="padding"></div>
1085
1086 <div class="entry">
1087 <div class="title">
1088 <a href="http://people.skolelinux.org/pere/blog/Forslag_i_stortinget_om___stoppe_elektronisk_stemmegiving_i_Norge.html">Forslag i stortinget om å stoppe elektronisk stemmegiving i Norge</a>
1089 </div>
1090 <div class="date">
1091 31st August 2010
1092 </div>
1093 <div class="body">
1094 <p>Ble tipset i dag om at et forslag om å stoppe forsøkene med
1095 elektronisk stemmegiving utenfor valglokaler er
1096 <a href="http://www.stortinget.no/no/Saker-og-publikasjoner/Saker/Sak/?p=46616">til
1097 behandling</a> i Stortinget.
1098 <a href="http://www.stortinget.no/Global/pdf/Representantforslag/2009-2010/dok8-200910-128.pdf">Forslaget</a>
1099 er fremmet av Erna Solberg, Michael Tetzschner og Trond Helleland.</p>
1100
1101 <p>Håper det får flertall.</p>
1102
1103 </div>
1104 <div class="tags">
1105
1106
1107 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>, <a href="http://people.skolelinux.org/pere/blog/tags/valg">valg</a>.
1108
1109
1110 </div>
1111 </div>
1112 <div class="padding"></div>
1113
1114 <div class="entry">
1115 <div class="title">
1116 <a href="http://people.skolelinux.org/pere/blog/Sikkerhetsteateret_p__flyplassene_fortsetter.html">Sikkerhetsteateret på flyplassene fortsetter</a>
1117 </div>
1118 <div class="date">
1119 28th August 2010
1120 </div>
1121 <div class="body">
1122 <p>Jeg skrev for et halvt år siden hvordan
1123 <a href="http://people.skolelinux.org/pere/blog/Sikkerhet__teater__og_hvordan_gj__re_verden_sikrere.html">samfunnet
1124 kaster bort ressurser på sikkerhetstiltak som ikke fungerer</a>. Kom
1125 nettopp over en
1126 <a href="http://www.askthepilot.com/essays-and-stories/terrorism-tweezers-and-terminal-madness-an-essay-on-security/">historie
1127 fra en pilot fra USA</a> som kommenterer det samme. Jeg mistenker det
1128 kun er uvitenhet og autoritetstro som gjør at så få protesterer. Har
1129 veldig sans for piloten omtalt i <a
1130 href="http://www.aftenposten.no/nyheter/iriks/article2057501.ece">Aftenposten</a> 2007-10-23,
1131 og skulle ønske flere rettet oppmerksomhet mot problemet. Det gir
1132 ikke meg trygghetsfølelse på flyplassene når jeg ser at
1133 flyplassadministrasjonen kaster bort folk, penger og tid på tull i
1134 stedet for ting som bidrar til reell økning av sikkerheten. Det
1135 forteller meg jo at vurderingsevnen til de som burde bidra til økt
1136 sikkerhet er svært sviktende, noe som ikke taler godt for de andre
1137 tiltakene.</p>
1138
1139 <p>Mon tro hva som skjer hvis det fantes en enkel brosjyre å skrive ut
1140 fra Internet som forklarte hva som er galt med sikkerhetsopplegget på
1141 flyplassene, og folk skrev ut og la en bunke på flyplassene når de
1142 passerte. Kanskje det ville fått flere til å få øynene opp for
1143 problemet.</p>
1144
1145 <p>Personlig synes jeg flyopplevelsen er blitt så avskyelig at jeg
1146 forsøker å klare meg med tog, bil og båt for å slippe ubehaget. Det
1147 er dog noe vanskelig i det langstrakte Norge og for å kunne besøke de
1148 delene av verden jeg ønsker å nå. Mistenker at flere har det slik, og
1149 at dette går ut over inntjeningen til flyselskapene. Det er antagelig
1150 en god ting sett fra et miljøperspektiv, men det er en annen sak.</p>
1151
1152 </div>
1153 <div class="tags">
1154
1155
1156 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1157
1158
1159 </div>
1160 </div>
1161 <div class="padding"></div>
1162
1163 <div class="entry">
1164 <div class="title">
1165 <a href="http://people.skolelinux.org/pere/blog/Elektronisk_stemmegiving_er_ikke_til___stole_p____heller_ikke_i_Norge.html">Elektronisk stemmegiving er ikke til å stole på - heller ikke i Norge</a>
1166 </div>
1167 <div class="date">
1168 23rd August 2010
1169 </div>
1170 <div class="body">
1171 <p>I Norge pågår en prosess for å
1172 <a href="http://www.e-valg.dep.no/">innføre elektronisk
1173 stemmegiving</a> ved kommune- og stortingsvalg. Dette skal
1174 introduseres i 2011. Det er all grunn til å tro at valg i Norge ikke
1175 vil være til å stole på hvis dette blir gjennomført. Da det hele var
1176 oppe til høring i 2006 forfattet jeg
1177 <a href="http://www.nuug.no/dokumenter/valg-horing-2006-09.pdf">en
1178 høringsuttalelse fra NUUG</a> (og EFN som hengte seg på) som skisserte
1179 hvilke punkter som må oppfylles for at en skal kunne stole på et valg,
1180 og elektronisk stemmegiving mangler flere av disse. Elektronisk
1181 stemmegiving er for alle praktiske formål å putte ens stemme i en sort
1182 boks under andres kontroll, og satse på at de som har kontroll med
1183 boksen er til å stole på - uten at en har mulighet til å verifisere
1184 dette selv. Det er ikke slik en gjennomfører demokratiske valg.</p>
1185
1186 <p>Da problemet er fundamentalt med hvordan elektronisk stemmegiving
1187 må fungere for at også ikke-krypografer skal kunne delta, har det vært
1188 mange rapporter om hvordan elektronisk stemmegiving har sviktet i land
1189 etter land. En
1190 <a href="http://wiki.nuug.no/uttalelser/2006-elektronisk-stemmegiving">liten
1191 samling referanser</a> finnes på NUUGs wiki. Den siste er fra India,
1192 der valgkomisjonen har valgt
1193 <a href="http://www.freedom-to-tinker.com/blog/jhalderm/electronic-voting-researcher-arrested-over-anonymous-source">å
1194 pusse politiet på en forsker</a> som har dokumentert svakheter i
1195 valgsystemet.</p>
1196
1197 <p>Her i Norge har en valgt en annen tilnærming, der en forsøker seg
1198 med teknobabbel for å få befolkningen til å tro at dette skal bli
1199 sikkert. Husk, elektronisk stemmegiving underminerer de demokratiske
1200 valgene i Norge, og bør ikke innføres.</p>
1201
1202 <p>Den offentlige diskusjonen blir litt vanskelig av at media har
1203 valgt å kalle dette "evalg", som kan sies å både gjelde elektronisk
1204 opptelling av valget som Norge har gjort siden 60-tallet og som er en
1205 svært god ide, og elektronisk opptelling som er en svært dårlig ide.
1206 Diskusjonen gir ikke mening hvis en skal diskutere om en er for eller
1207 mot "evalg", og jeg forsøker derfor å være klar på at jeg snakker om
1208 elektronisk stemmegiving og unngå begrepet "evalg".</p>
1209
1210 </div>
1211 <div class="tags">
1212
1213
1214 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>, <a href="http://people.skolelinux.org/pere/blog/tags/valg">valg</a>.
1215
1216
1217 </div>
1218 </div>
1219 <div class="padding"></div>
1220
1221 <div class="entry">
1222 <div class="title">
1223 <a href="http://people.skolelinux.org/pere/blog/Rob_Weir__How_to_Crush_Dissent.html">Rob Weir: How to Crush Dissent</a>
1224 </div>
1225 <div class="date">
1226 15th August 2010
1227 </div>
1228 <div class="body">
1229 <p>I found the notes from Rob Weir on
1230 <a href="http://feedproxy.google.com/~r/robweir/antic-atom/~3/VGb23-kta8c/how-to-crush-dissent.html">how
1231 to crush dissent</a> matching my own thoughts on the matter quite
1232 well. Highly recommended for those wondering which road our society
1233 should go down. In my view we have been heading the wrong way for a
1234 long time.</p>
1235
1236 </div>
1237 <div class="tags">
1238
1239
1240 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/lenker">lenker</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1241
1242
1243 </div>
1244 </div>
1245 <div class="padding"></div>
1246
1247 <div class="entry">
1248 <div class="title">
1249 <a href="http://people.skolelinux.org/pere/blog/One_step_closer_to_single_signon_in_Debian_Edu.html">One step closer to single signon in Debian Edu</a>
1250 </div>
1251 <div class="date">
1252 25th July 2010
1253 </div>
1254 <div class="body">
1255 <p>The last few months me and the other Debian Edu developers have
1256 been working hard to get the Debian/Squeeze based version of Debian
1257 Edu/Skolelinux into shape. This future version will use Kerberos for
1258 authentication, and services are slowly migrated to single signon,
1259 getting rid of password questions one at the time.</p>
1260
1261 <p>It will also feature a roaming workstation profile with local home
1262 directory, for laptops that are only some times on the Skolelinux
1263 network, and for this profile a shortcut is created in Gnome and KDE
1264 to gain access to the users home directory on the file server. This
1265 shortcut uses SMB at the moment, and yesterday I had time to test if
1266 SMB mounting had started working in KDE after we added the cifs-utils
1267 package. I was pleasantly surprised how well it worked.</p>
1268
1269 <p>Thanks to the recent changes to our samba configuration to get it
1270 to use Kerberos for authentication, there were no question about user
1271 password when mounting the SMB volume. A simple click on the shortcut
1272 in the KDE menu, and a window with the home directory popped
1273 up. :)</p>
1274
1275 <p>One step closer to a single signon solution out of the box in
1276 Debian Edu. We already had PAM, LDAP, IMAP and SMTP in place, and now
1277 also Samba. Next step is Cups and hopefully also NFS.</p>
1278
1279 <p>We had planned a alpha0 release of Debian Edu for today, but thanks
1280 to the autobuilder administrators for some architectures being slow to
1281 sign packages, we are still missing the fixed LTSP package we need for
1282 the release. It was uploaded three days ago with urgency=high, and if
1283 it had entered testing yesterday we would have been able to test it in
1284 time for a alpha0 release today. As the binaries for ia64 and powerpc
1285 still not uploaded to the Debian archive, we need to delay the alpha
1286 release another day.</p>
1287
1288 <p>If you want to help out with implementing Kerberos for Debian Edu,
1289 please contact us on debian-edu@lists.debian.org.</p>
1290
1291 </div>
1292 <div class="tags">
1293
1294
1295 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/debian edu">debian edu</a>, <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1296
1297
1298 </div>
1299 </div>
1300 <div class="padding"></div>
1301
1302 <div class="entry">
1303 <div class="title">
1304 <a href="http://people.skolelinux.org/pere/blog/_pne_tr_dl_snett_er_et_samfunnsgode.html">Åpne trådløsnett er et samfunnsgode</a>
1305 </div>
1306 <div class="date">
1307 12th June 2010
1308 </div>
1309 <div class="body">
1310 <p>Veldig glad for å oppdage via
1311 <a href="http://yro.slashdot.org/story/10/06/11/1841256/Finland-To-Legalize-Use-of-Unsecured-Wi-Fi">Slashdot</a>
1312 at folk i Finland har forstått at åpne trådløsnett er et samfunnsgode.
1313 Jeg ser på åpne trådløsnett som et fellesgode på linje med retten til
1314 ferdsel i utmark og retten til å bevege seg i strandsonen. Jeg har
1315 glede av åpne trådløsnett når jeg finner dem, og deler gladelig nett
1316 med andre så lenge de ikke forstyrrer min bruk av eget nett.
1317 Nettkapasiteten er sjelden en begrensning ved normal browsing og enkel
1318 SSH-innlogging (som er min vanligste nettbruk), og nett kan brukes til
1319 så mye positivt og nyttig (som nyhetslesing, sjekke været, kontakte
1320 slekt og venner, holde seg oppdatert om politiske saker, kontakte
1321 organisasjoner og politikere, etc), at det for meg er helt urimelig å
1322 blokkere dette for alle som ikke gjør en flue fortred. De som mener
1323 at potensialet for misbruk er grunn nok til å hindre all den positive
1324 og lovlydige bruken av et åpent trådløsnett har jeg dermed ingen
1325 forståelse for. En kan ikke la eksistensen av forbrytere styre hvordan
1326 samfunnet skal organiseres. Da får en et kontrollsamfunn de færreste
1327 ønsker å leve i, og det at vi har et samfunn i Norge der tilliten til
1328 hverandre er høy gjør at samfunnet fungerer ganske godt. Det bør vi
1329 anstrenge oss for å beholde.</p>
1330
1331 </div>
1332 <div class="tags">
1333
1334
1335 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/fildeling">fildeling</a>, <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/opphavsrett">opphavsrett</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1336
1337
1338 </div>
1339 </div>
1340 <div class="padding"></div>
1341
1342 <div class="entry">
1343 <div class="title">
1344 <a href="http://people.skolelinux.org/pere/blog/Magnetstripeinnhold_i_billetter_fra_Flytoget_og_Hurtigruten.html">Magnetstripeinnhold i billetter fra Flytoget og Hurtigruten</a>
1345 </div>
1346 <div class="date">
1347 21st May 2010
1348 </div>
1349 <div class="body">
1350 <p>For en stund tilbake kjøpte jeg en magnetkortleser for å kunne
1351 titte på hva som er skrevet inn på magnetstripene til ulike kort. Har
1352 ikke hatt tid til å analysere mange kort så langt, men tenkte jeg
1353 skulle dele innholdet på to kort med mine lesere.</p>
1354
1355 <p>For noen dager siden tok jeg flyet til Harstad og Hurtigruten til
1356 Bergen. Flytoget fra Oslo S til flyplassen ga meg en billett med
1357 magnetstripe. Påtrykket finner jeg følgende informasjon:</p>
1358
1359 <pre>
1360 Flytoget Airport Express Train
1361
1362 Fra - Til : Oslo Sentralstasjon
1363 Kategori : Voksen
1364 Pris : Nok 170,00
1365 Herav mva. 8,00% : NOK 12,59
1366 Betaling : Kontant
1367 Til - Fra : Oslo Lufthavn
1368 Utstedt: : 08.05.10
1369 Gyldig Fra-Til : 08.05.10-07.11.10
1370 Billetttype : Enkeltbillett
1371
1372 102-1015-100508-48382-01-08
1373 </pre>
1374
1375 <p>På selve magnetstripen er innholdet
1376 <tt>;E?+900120011=23250996541068112619257138248441708433322932704083389389062603279671261502492655?</tt>.
1377 Aner ikke hva innholdet representerer, og det er lite overlapp mellom
1378 det jeg ser trykket på billetten og det jeg ser av tegn i
1379 magnetstripen. Håper det betyr at de bruker kryptografiske metoder
1380 for å gjøre det vanskelig å forfalske billetter.</p>
1381
1382 <p>Den andre billetten er fra Hurtigruten, der jeg mistenker at
1383 strekkoden på fronten er mer brukt enn magnetstripen (det var i hvert
1384 fall den biten vi stakk inn i dørlåsen).</p>
1385
1386 <p>Påtrykket forsiden er følgende:</p>
1387
1388 <pre>
1389 Romnummer 727
1390 Hurtigruten
1391 Midnatsol
1392 Reinholdtsen
1393 Petter
1394 Bookingno: SAX69 0742193
1395 Harstad-Bergen
1396 Dep: 09.05.2010 Arr: 12.05.2010
1397 Lugar fra Risøyhamn
1398 Kost: FRO=4
1399 </pre>
1400
1401 <p>På selve magnetstripen er innholdet
1402 <tt>;1316010007421930=00000000000000000000?+E?</tt>. Heller ikke her
1403 ser jeg mye korrespondanse mellom påtrykk og magnetstripe.</p>
1404
1405 </div>
1406 <div class="tags">
1407
1408
1409 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1410
1411
1412 </div>
1413 </div>
1414 <div class="padding"></div>
1415
1416 <div class="entry">
1417 <div class="title">
1418 <a href="http://people.skolelinux.org/pere/blog/Forcing_new_users_to_change_their_password_on_first_login.html">Forcing new users to change their password on first login</a>
1419 </div>
1420 <div class="date">
1421 2nd May 2010
1422 </div>
1423 <div class="body">
1424 <p>One interesting feature in Active Directory, is the ability to
1425 create a new user with an expired password, and thus force the user to
1426 change the password on the first login attempt.</p>
1427
1428 <p>I'm not quite sure how to do that with the LDAP setup in Debian
1429 Edu, but did some initial testing with a local account. The account
1430 and password aging information is available in /etc/shadow, but
1431 unfortunately, it is not possible to specify an expiration time for
1432 passwords, only a maximum age for passwords.</p>
1433
1434 <p>A freshly created account (using adduser test) will have these
1435 settings in /etc/shadow:</p>
1436
1437 <blockquote><pre>
1438 root@tjener:~# chage -l test
1439 Last password change : May 02, 2010
1440 Password expires : never
1441 Password inactive : never
1442 Account expires : never
1443 Minimum number of days between password change : 0
1444 Maximum number of days between password change : 99999
1445 Number of days of warning before password expires : 7
1446 root@tjener:~#
1447 </pre></blockquote>
1448
1449 <p>The only way I could come up with to create a user with an expired
1450 account, is to change the date of the last password change to the
1451 lowest value possible (January 1th 1970), and the maximum password age
1452 to the difference in days between that date and today. To make it
1453 simple, I went for 30 years (30 * 365 = 10950) and January 2th (to
1454 avoid testing if 0 is a valid value).</p>
1455
1456 <p>After using these commands to set it up, it seem to work as
1457 intended:</p>
1458
1459 <blockquote><pre>
1460 root@tjener:~# chage -d 1 test; chage -M 10950 test
1461 root@tjener:~# chage -l test
1462 Last password change : Jan 02, 1970
1463 Password expires : never
1464 Password inactive : never
1465 Account expires : never
1466 Minimum number of days between password change : 0
1467 Maximum number of days between password change : 10950
1468 Number of days of warning before password expires : 7
1469 root@tjener:~#
1470 </pre></blockquote>
1471
1472 <p>So far I have tested this with ssh and console, and kdm (in
1473 Squeeze) login, and all ask for a new password before login in the
1474 user (with ssh, I was thrown out and had to log in again).</p>
1475
1476 <p>Perhaps we should set up something similar for Debian Edu, to make
1477 sure only the user itself have the account password?</p>
1478
1479 <p>If you want to comment on or help out with implementing this for
1480 Debian Edu, please contact us on debian-edu@lists.debian.org.</p>
1481
1482 <p>Update 2010-05-02 17:20: Paul Tötterman tells me on IRC that the
1483 shadow(8) page in Debian/testing now state that setting the date of
1484 last password change to zero (0) will force the password to be changed
1485 on the first login. This was not mentioned in the manual in Lenny, so
1486 I did not notice this in my initial testing. I have tested it on
1487 Squeeze, and '<tt>chage -d 0 username</tt>' do work there. I have not
1488 tested it on Lenny yet.</p>
1489
1490 <p>Update 2010-05-02-19:05: Jim Paris tells me via email that an
1491 equivalent command to expire a password is '<tt>passwd -e
1492 username</tt>', which insert zero into the date of the last password
1493 change.</p>
1494
1495 </div>
1496 <div class="tags">
1497
1498
1499 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/debian edu">debian edu</a>, <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1500
1501
1502 </div>
1503 </div>
1504 <div class="padding"></div>
1505
1506 <div class="entry">
1507 <div class="title">
1508 <a href="http://people.skolelinux.org/pere/blog/Great_book___Content__Selected_Essays_on_Technology__Creativity__Copyright__and_the_Future_of_the_Future_.html">Great book: "Content: Selected Essays on Technology, Creativity, Copyright, and the Future of the Future"</a>
1509 </div>
1510 <div class="date">
1511 19th April 2010
1512 </div>
1513 <div class="body">
1514 <p>The last few weeks i have had the pleasure of reading a
1515 thought-provoking collection of essays by Cory Doctorow, on topics
1516 touching copyright, virtual worlds, the future of man when the
1517 conscience mind can be duplicated into a computer and many more. The
1518 book titled "Content: Selected Essays on Technology, Creativity,
1519 Copyright, and the Future of the Future" is available with few
1520 restrictions on the web, for example from
1521 <a href="http://craphound.com/content/">his own site</a>. I read the
1522 epub-version from
1523 <a href="http://www.feedbooks.com/book/2883">feedbooks</a> using
1524 <a href="http://www.fbreader.org/">fbreader</a> and my N810. I
1525 strongly recommend this book.</p>
1526
1527 </div>
1528 <div class="tags">
1529
1530
1531 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/fildeling">fildeling</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/opphavsrett">opphavsrett</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>, <a href="http://people.skolelinux.org/pere/blog/tags/web">web</a>.
1532
1533
1534 </div>
1535 </div>
1536 <div class="padding"></div>
1537
1538 <div class="entry">
1539 <div class="title">
1540 <a href="http://people.skolelinux.org/pere/blog/Sikkerhet__teater__og_hvordan_gj_re_verden_sikrere.html">Sikkerhet, teater, og hvordan gjøre verden sikrere</a>
1541 </div>
1542 <div class="date">
1543 30th December 2009
1544 </div>
1545 <div class="body">
1546 <p>Via Slashdot fant jeg en
1547 <a href="http://www.cnn.com/2009/OPINION/12/29/schneier.air.travel.security.theater/index.html">nydelig
1548 kommentar fra Bruce Schneier</a> som ble publisert hos CNN i går. Den
1549 forklarer forbilledlig hvorfor sikkerhetsteater og innføring av
1550 totalitære politistatmetoder ikke er løsningen for å gjøre verden
1551 sikrere. Anbefales på det varmeste.</p>
1552
1553 <p>Oppdatering: Kom over
1554 <a href="http://gizmodo.com/5435675/president-obama-its-time-to-fire-the-tsa">nok
1555 en kommentar</a> om den manglende effekten av dagens sikkerhetsteater
1556 på flyplassene.</p>
1557
1558 </div>
1559 <div class="tags">
1560
1561
1562 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1563
1564
1565 </div>
1566 </div>
1567 <div class="padding"></div>
1568
1569 <div class="entry">
1570 <div class="title">
1571 <a href="http://people.skolelinux.org/pere/blog/Jeg_vil_ikke_ha_BankID.html">Jeg vil ikke ha BankID</a>
1572 </div>
1573 <div class="date">
1574 30th October 2009
1575 </div>
1576 <div class="body">
1577 <p>Min hovedbankforbindelse,
1578 <a href="http://www.postbanken.no/">Postbanken</a>, har fra 1. oktober
1579 blokkert tilgangen min til nettbanken hvis jeg ikke godtar vilkårene
1580 for <a href="https://www.bankid.no/">BankID</a> og går over til å
1581 bruke BankID for tilgangskontroll. Tidligere kunne jeg bruke en
1582 kodekalkulator som ga tilgang til nettbanken, men nå er dette ikke
1583 lenger mulig. Jeg blokkeres ute fra nettbanken og mine egne penger
1584 hvis jeg ikke godtar det jeg anser som urimelige vilkår i
1585 BankID-avtalen.</p>
1586
1587 <p>BankID er en løsning der banken gis rett til å handle på vegne av
1588 meg, med avtalemessig forutsetning at jeg i hvert enkelt tilfelle har
1589 bedt banken gjøre dette. BankID kan brukes til å signere avtaler,
1590 oppta lån og andre handlinger som har alvorlige følger for meg.
1591 Problemet slik jeg ser det er at BankID er lagt opp slik at banken har
1592 all informasjon og tilgang som den trenger for å bruke BankID, også
1593 uten at jeg er involvert. Avtalemessing og juridisk skal de kun bruke
1594 min BankID når jeg har oppgitt pinkode og passord, men praktisk og
1595 konkret kan de gjøre dette også uten at min pinkode eller mitt passord
1596 er oppgitt, da de allerede har min pinkode og passord tilgjengelig hos
1597 seg for å kunne sjekke at riktig pinkode og passord er oppgitt av meg
1598 (eller kan skaffe seg det ved behov). Jeg ønsker ikke å gi banken
1599 rett til å inngå avtaler på vegne av meg.</p>
1600
1601 <p>Rent teknisk er BankID et offentlig nøkkelpar, en privat og en
1602 offentlig nøkkel, der den private nøkkelen er nødvendig for å
1603 "signere" på vegne av den nøkkelen gjelder for, og den offentlige
1604 nøkkelen er nødvendig for å sjekke hvem som har signert. Banken
1605 sitter på både den private og den offentlige nøkkelen, og sier de kun
1606 skal bruke den private hvis kunden ber dem om det og oppgir pinkode og
1607 passord.</p>
1608
1609
1610 <p>I postbankens
1611 <a href="https://www.postbanken.no//portalfront/nedlast/no/person/avtaler/BankID_avtale.pdf">vilkår
1612 for BankID</a> står følgende:</p>
1613
1614 <blockquote>
1615 <p>"6. Anvendelsesområdet for BankID</p>
1616
1617 <p>PersonBankID kan benyttes fra en datamaskin, eller etter nærmere
1618 avtale fra en mobiltelefon/SIM-kort, for pålogging i nettbank og til
1619 identifisering og signering i forbindelse med elektronisk
1620 meldingsforsendelse, avtaleinngåelse og annen form for nettbasert
1621 elektronisk kommunikasjon med Banken og andre brukersteder som har
1622 tilrettelagt for bruk av BankID. Dette forutsetter at brukerstedet
1623 har inngått avtale med bank om bruk av BankID."</p>
1624 </blockquote>
1625
1626 <p>Det er spesielt retten til "avtaleinngåelse" jeg synes er urimelig
1627 å kreve for at jeg skal få tilgang til mine penger via nettbanken, men
1628 også retten til å kommunisere på vegne av meg med andre brukersteder og
1629 signering av meldinger synes jeg er problematisk. Jeg må godta at
1630 banken skal kunne signere for meg på avtaler og annen kommunikasjon
1631 for å få BankID.</p>
1632
1633 <p>På spørsmål om hvordan jeg kan få tilgang til nettbank uten å gi
1634 banken rett til å inngå avtaler på vegne av meg svarer Postbankens
1635 kundestøtte at "Postbanken har valgt BankID for bl.a. pålogging i
1636 nettbank , så her må du nok ha hele denne løsningen". Jeg nektes
1637 altså tilgang til nettbanken inntil jeg godtar at Postbanken kan
1638 signere avtaler på vegne av meg.</p>
1639
1640 <p>Postbankens kundestøtte sier videre at "Det har blitt et krav til
1641 alle norske banker om å innføre BankID, bl.a på grunn av
1642 sikkerhet", uten at jeg her helt sikker på hvem som har framsatt
1643 dette kravet. [Oppdatering: Postbankens kundestøtte sier kravet er
1644 fastsatt av <a href="http://www.kredittilsynet.no/">kreditttilsynet</a>
1645 og <a href="http://www.bbs.no/">BBS</a>.] Det som er situasjonen er
1646 dog at det er svært få banker igjen som ikke bruker BankID, og jeg
1647 vet ikke hvilken bank som er et godt alternativ for meg som ikke vil
1648 gi banken rett til å signere avtaler på mine vegne.</p>
1649
1650 <p>Jeg ønsker mulighet til å reservere meg mot at min BankID brukes
1651 til annet enn å identifisere meg overfor nettbanken før jeg vil ta i
1652 bruk BankID. Ved nettbankbruk er det begrenset hvor store skader som
1653 kan oppstå ved misbruk, mens avtaleinngåelse ikke har tilsvarende
1654 begrensing.</p>
1655
1656 <p>Jeg har klaget vilkårene inn for <a
1657 href="http://www.forbrukerombudet.no/">forbrukerombudet</a>, men
1658 regner ikke med at de vil kunne bidra til en rask løsning som gir meg
1659 nettbankkontroll over egne midler. :(
1660
1661 <p>Oppdatering 2012-09-13: Aftenposten melder i dag at det er
1662 <a href="http://www.aftenposten.no/nyheter/iriks/Tyver-kan-tappe-kontoen-din---selv-uten-passord-og-pinkode--6989793.html">sikkerhetsproblem
1663 med BankID</a> som gjør at ens bankkonto kan tappes helt uten at en
1664 har delt passord og pinkode med noen. Dette illustrerer veldig bra
1665 mitt poeng om at banken kan operere på kontoen (og signere avtaler
1666 etc) helt uten at jeg er involvert. Jeg takker derfor fortsatt nei
1667 til BankID-modellen.</p>
1668
1669 </div>
1670 <div class="tags">
1671
1672
1673 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1674
1675
1676 </div>
1677 </div>
1678 <div class="padding"></div>
1679
1680 <div class="entry">
1681 <div class="title">
1682 <a href="http://people.skolelinux.org/pere/blog/Sikkerhet_til_sj_s_trenger_sj_kart_uten_bruksbegresninger.html">Sikkerhet til sjøs trenger sjøkart uten bruksbegresninger</a>
1683 </div>
1684 <div class="date">
1685 23rd August 2009
1686 </div>
1687 <div class="body">
1688 <p>Sikkerhet til sjøs burde være noe som opptar mange etter den siste
1689 oljeutslippsulykken med Full City, som har drept mye liv langs sjøen.
1690 En viktig faktor for å bedre sikkerheten til sjøs er at alle som
1691 ferdes på sjøen har tilgang til oppdaterte sjøkart som forteller hvor
1692 det grunner og annet en må ta hensyn til på sjøen.</p>
1693
1694 <p>Hvis en er enig i at tilgang til oppdaterte sjøkart er viktig for
1695 sikkerheten på sjøen, så er det godt å vite at det i dag er teknisk
1696 mulig å sikre alle enkel tilgang til oppdaterte digitale kart over
1697 Internet. Det trenger heller ikke være spesielt kostbart.</p>
1698
1699 <p>Både ved Rocknes-ulykken i Vatlestraumen, der 18 mennesker mistet
1700 livet, og ved Full City-ulykken utenfor Langesund, der mange tonn olje
1701 lekket ut i havet, var det registrert problemer relatert til
1702 oppdaterte sjøkart. Ved Rocknes-ulykken var de elektroniske kartene
1703 som ble brukt ikke oppdatert med informasjon om nyoppdagede grunner og
1704 losen kjente visst ikke til disse nye grunnene. Papirkartene var dog
1705 oppdaterte. Ved Full City-ulykken hadde en kontroll av skipet noen
1706 uker tidligere konstatert manglende sjøkart.</p>
1707
1708 <p>Jeg tror en løsning der digitale sjøkart kunne lastes ned direkte
1709 fra sjøkartverket av alle som ønsket oppdaterte sjøkart, uten
1710 brukerbetaling og uten bruksbegresninger knyttet til kartene, vil
1711 gjøre at flere folk på sjøen vil holde seg med oppdaterte sjøkart,
1712 eller sjøkart i det hele tatt. Resultatet av dette vil være økt
1713 sikkerhet på sjøen. En undersøkelse gjennomført av Opinion for
1714 Gjensidige i 2008 fortalte at halvparten av alle båteierne i landet
1715 ikke har sjøkart i båten.</p>
1716
1717 <p>Formatet på de digitale sjøkartene som gjøres tilgjengelig fra
1718 sjøkartverket må være i henhold til en fri og åpen standard, slik at
1719 en ikke er låst til enkeltaktørers godvilje når datafilene skal tolkes
1720 og forstås, men trenger ikke publiseres fra sjøkartverket i alle
1721 formatene til verdens skips-GPS-er i tillegg. Hvis det ikke er
1722 kostbart for sjøkartverket bør de gjerne gjøre det selv, men slik
1723 konvertering kan andre ta seg av hvis det er et marked for det.</p>
1724
1725 <p>Hvis staten mener alvor med å forbedre sikkerheten til sjøs, må de
1726 gjøre sitt for at alle båteiere har oppdaterte kart, ikke bare snakke
1727 om hvor viktig det er at de har oppdaterte kart. Det bør være
1728 viktigere for staten at båtene <strong>har</strong> oppdaterte kart
1729 enn at de er pålagt å ha oppdaterte kart.</p>
1730
1731 <p>Sjøkartene er <a href="http://kart.kystverket.no/">tilgjengelig på web
1732 fra kystverket</a>, men så vidt jeg har klart å finne, uten
1733 bruksvilkår som muliggjør gjenbruk uten bruksbegresninger.</p>
1734
1735 <p>OpenStreetmap.org-folk er lei av mangel på sjøkart, og har startet
1736 på et dugnadsbasert fribrukskart for havet,
1737 <a href="http://openseamap.org/">OpenSeaMap</a>. Datagrunnlaget er
1738 OpenStreetmap, mens framvisningen er tilpasset bruk på sjøen. Det
1739 gjenstår mye før en kan bruke dette til å seile sikkert på havet, men
1740 det viser at behovet for fribruks-sjøkart er til stedet.</p>
1741
1742 </div>
1743 <div class="tags">
1744
1745
1746 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/kart">kart</a>, <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/opphavsrett">opphavsrett</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1747
1748
1749 </div>
1750 </div>
1751 <div class="padding"></div>
1752
1753 <div class="entry">
1754 <div class="title">
1755 <a href="http://people.skolelinux.org/pere/blog/Litt_om_valgfusk_og_problemet_med_elektronisk_stemmegiving.html">Litt om valgfusk og problemet med elektronisk stemmegiving</a>
1756 </div>
1757 <div class="date">
1758 17th June 2009
1759 </div>
1760 <div class="body">
1761 <p><a href="http://www.aftenposten.no/nyheter/uriks/article3127058.ece">Aftenposten
1762 melder</a> at det kan se ut til at Iran ikke har lært av USA når det
1763 gjelder valgfusk. En bør endre tallene før de publiseres, slik at en
1764 kandidat aldri får færre stemmer under opptellingen, ellers blir det
1765 veldig tydelig at tallene ikke er til å stole på. I USA er det
1766 derimot <a href="http://www.blackboxvoting.org/">rapporter om at
1767 tallene har vært endret</a> på tur mot opptellingen, ikke etter at
1768 tallene er publiserte (i tillegg til en rekke andre irregulariteter).
1769 En ting Iran åpenbart har forstått, er verdien av å kunne
1770 kontrolltelle stemmer. Det ligger an til kontrolltelling i hvert fall
1771 i noen områder. Hvorvidt det har verdi, kommer an på hvordan
1772 stemmene har vært oppbevart.</p>
1773
1774 <p><a href="http://universitas.no/kronikk/48334/kan-vi-stole-pa-universitetets-elektroniske-valgsystem-/">Universitetet
1775 i Oslo derimot</a>, har ikke forstått verdien av å kunne
1776 kontrolltelle. Her har en valgt å ta i bruk elektronisk stemmegiving
1777 over Internet, med et system som ikke kan kontrolltelles hvis det
1778 kommer anklager om juks med stemmene. Systemet har flere kjente
1779 problemer og er i mine øyne ikke bedre enn en spørreundersøkelse, og
1780 jeg har derfor latt være å stemme ved valg på UiO siden det ble
1781 innført.</p>
1782
1783 <p>Universitet i Bergen derimot har klart det kunststykket å aktivt gå
1784 inn for å gjøre det kjent at det elektroniske stemmegivingssystemet
1785 over Internet <a href="http://nyheter.uib.no/?modus=vis_nyhet&id=43404">kan
1786 spore hvem som stemmer hva</a> (det kan en forøvrig også ved UiO), og tatt
1787 kontakt med stemmegivere for å spørre hvorfor de stemte som de gjorde.
1788 Hemmelige valg står for fall. Mon tro hva stemmesedlenne hadde
1789 inneholdt i Iran hvis de ikke hadde hemmelige valg?</p>
1790
1791 </div>
1792 <div class="tags">
1793
1794
1795 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>, <a href="http://people.skolelinux.org/pere/blog/tags/valg">valg</a>.
1796
1797
1798 </div>
1799 </div>
1800 <div class="padding"></div>
1801
1802 <div class="entry">
1803 <div class="title">
1804 <a href="http://people.skolelinux.org/pere/blog/Kryptert_harddisk___naturligvis.html">Kryptert harddisk - naturligvis</a>
1805 </div>
1806 <div class="date">
1807 2nd May 2009
1808 </div>
1809 <div class="body">
1810 <p><a href="http://www.dagensit.no/trender/article1658676.ece">Dagens
1811 IT melder</a> at Intel hevder at det er dyrt å miste en datamaskin,
1812 når en tar tap av arbeidstid, fortrolige dokumenter,
1813 personopplysninger og alt annet det innebærer. Det er ingen tvil om
1814 at det er en kostbar affære å miste sin datamaskin, og det er årsaken
1815 til at jeg har kryptert harddisken på både kontormaskinen og min
1816 bærbare. Begge inneholder personopplysninger jeg ikke ønsker skal
1817 komme på avveie, den første informasjon relatert til jobben min ved
1818 Universitetet i Oslo, og den andre relatert til blant annet
1819 foreningsarbeide. Kryptering av diskene gjør at det er lite
1820 sannsynlig at dophoder som kan finne på å rappe maskinene får noe ut
1821 av dem. Maskinene låses automatisk etter noen minutter uten bruk,
1822 og en reboot vil gjøre at de ber om passord før de vil starte opp.
1823 Jeg bruker Debian på begge maskinene, og installasjonssystemet der
1824 gjør det trivielt å sette opp krypterte disker. Jeg har LVM på toppen
1825 av krypterte partisjoner, slik at alt av datapartisjoner er kryptert.
1826 Jeg anbefaler alle å kryptere diskene på sine bærbare. Kostnaden når
1827 det er gjort slik jeg gjør det er minimale, og gevinstene er
1828 betydelige. En bør dog passe på passordet. Hvis det går tapt, må
1829 maskinen reinstalleres og alt er tapt.</p>
1830
1831 <p>Krypteringen vil ikke stoppe kompetente angripere som f.eks. kjøler
1832 ned minnebrikkene før maskinen rebootes med programvare for å hente ut
1833 krypteringsnøklene. Kostnaden med å forsvare seg mot slike angripere
1834 er for min del høyere enn gevinsten. Jeg tror oddsene for at
1835 f.eks. etteretningsorganisasjoner har glede av å titte på mine
1836 maskiner er minimale, og ulempene jeg ville oppnå ved å forsøke å
1837 gjøre det vanskeligere for angripere med kompetanse og ressurser er
1838 betydelige.</p>
1839
1840 </div>
1841 <div class="tags">
1842
1843
1844 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/debian">debian</a>, <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1845
1846
1847 </div>
1848 </div>
1849 <div class="padding"></div>
1850
1851 <p style="text-align: right;"><a href="sikkerhet.rss"><img src="http://people.skolelinux.org/pere/blog/xml.gif" alt="RSS Feed" width="36" height="14" /></a></p>
1852 <div id="sidebar">
1853
1854
1855
1856 <h2>Archive</h2>
1857 <ul>
1858
1859 <li>2012
1860 <ul>
1861
1862 <li><a href="http://people.skolelinux.org/pere/blog/archive/2012/01/">January (7)</a></li>
1863
1864 <li><a href="http://people.skolelinux.org/pere/blog/archive/2012/02/">February (10)</a></li>
1865
1866 <li><a href="http://people.skolelinux.org/pere/blog/archive/2012/03/">March (17)</a></li>
1867
1868 <li><a href="http://people.skolelinux.org/pere/blog/archive/2012/04/">April (12)</a></li>
1869
1870 <li><a href="http://people.skolelinux.org/pere/blog/archive/2012/05/">May (12)</a></li>
1871
1872 <li><a href="http://people.skolelinux.org/pere/blog/archive/2012/06/">June (20)</a></li>
1873
1874 <li><a href="http://people.skolelinux.org/pere/blog/archive/2012/07/">July (17)</a></li>
1875
1876 <li><a href="http://people.skolelinux.org/pere/blog/archive/2012/08/">August (6)</a></li>
1877
1878 <li><a href="http://people.skolelinux.org/pere/blog/archive/2012/09/">September (9)</a></li>
1879
1880 <li><a href="http://people.skolelinux.org/pere/blog/archive/2012/10/">October (17)</a></li>
1881
1882 <li><a href="http://people.skolelinux.org/pere/blog/archive/2012/11/">November (9)</a></li>
1883
1884 </ul></li>
1885
1886 <li>2011
1887 <ul>
1888
1889 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/01/">January (16)</a></li>
1890
1891 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/02/">February (6)</a></li>
1892
1893 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/03/">March (6)</a></li>
1894
1895 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/04/">April (7)</a></li>
1896
1897 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/05/">May (3)</a></li>
1898
1899 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/06/">June (2)</a></li>
1900
1901 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/07/">July (7)</a></li>
1902
1903 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/08/">August (6)</a></li>
1904
1905 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/09/">September (4)</a></li>
1906
1907 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/10/">October (2)</a></li>
1908
1909 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/11/">November (3)</a></li>
1910
1911 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/12/">December (1)</a></li>
1912
1913 </ul></li>
1914
1915 <li>2010
1916 <ul>
1917
1918 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/01/">January (2)</a></li>
1919
1920 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/02/">February (1)</a></li>
1921
1922 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/03/">March (3)</a></li>
1923
1924 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/04/">April (3)</a></li>
1925
1926 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/05/">May (9)</a></li>
1927
1928 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/06/">June (14)</a></li>
1929
1930 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/07/">July (12)</a></li>
1931
1932 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/08/">August (13)</a></li>
1933
1934 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/09/">September (7)</a></li>
1935
1936 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/10/">October (9)</a></li>
1937
1938 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/11/">November (13)</a></li>
1939
1940 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/12/">December (12)</a></li>
1941
1942 </ul></li>
1943
1944 <li>2009
1945 <ul>
1946
1947 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/01/">January (8)</a></li>
1948
1949 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/02/">February (8)</a></li>
1950
1951 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/03/">March (12)</a></li>
1952
1953 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/04/">April (10)</a></li>
1954
1955 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/05/">May (9)</a></li>
1956
1957 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/06/">June (3)</a></li>
1958
1959 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/07/">July (4)</a></li>
1960
1961 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/08/">August (3)</a></li>
1962
1963 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/09/">September (1)</a></li>
1964
1965 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/10/">October (2)</a></li>
1966
1967 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/11/">November (3)</a></li>
1968
1969 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/12/">December (3)</a></li>
1970
1971 </ul></li>
1972
1973 <li>2008
1974 <ul>
1975
1976 <li><a href="http://people.skolelinux.org/pere/blog/archive/2008/11/">November (5)</a></li>
1977
1978 <li><a href="http://people.skolelinux.org/pere/blog/archive/2008/12/">December (7)</a></li>
1979
1980 </ul></li>
1981
1982 </ul>
1983
1984
1985
1986 <h2>Tags</h2>
1987 <ul>
1988
1989 <li><a href="http://people.skolelinux.org/pere/blog/tags/3d-printer">3d-printer (13)</a></li>
1990
1991 <li><a href="http://people.skolelinux.org/pere/blog/tags/amiga">amiga (1)</a></li>
1992
1993 <li><a href="http://people.skolelinux.org/pere/blog/tags/aros">aros (1)</a></li>
1994
1995 <li><a href="http://people.skolelinux.org/pere/blog/tags/bitcoin">bitcoin (3)</a></li>
1996
1997 <li><a href="http://people.skolelinux.org/pere/blog/tags/bootsystem">bootsystem (12)</a></li>
1998
1999 <li><a href="http://people.skolelinux.org/pere/blog/tags/bsa">bsa (2)</a></li>
2000
2001 <li><a href="http://people.skolelinux.org/pere/blog/tags/debian">debian (57)</a></li>
2002
2003 <li><a href="http://people.skolelinux.org/pere/blog/tags/debian edu">debian edu (116)</a></li>
2004
2005 <li><a href="http://people.skolelinux.org/pere/blog/tags/digistan">digistan (9)</a></li>
2006
2007 <li><a href="http://people.skolelinux.org/pere/blog/tags/docbook">docbook (7)</a></li>
2008
2009 <li><a href="http://people.skolelinux.org/pere/blog/tags/drivstoffpriser">drivstoffpriser (4)</a></li>
2010
2011 <li><a href="http://people.skolelinux.org/pere/blog/tags/english">english (160)</a></li>
2012
2013 <li><a href="http://people.skolelinux.org/pere/blog/tags/fiksgatami">fiksgatami (20)</a></li>
2014
2015 <li><a href="http://people.skolelinux.org/pere/blog/tags/fildeling">fildeling (12)</a></li>
2016
2017 <li><a href="http://people.skolelinux.org/pere/blog/tags/freeculture">freeculture (9)</a></li>
2018
2019 <li><a href="http://people.skolelinux.org/pere/blog/tags/frikanalen">frikanalen (9)</a></li>
2020
2021 <li><a href="http://people.skolelinux.org/pere/blog/tags/intervju">intervju (32)</a></li>
2022
2023 <li><a href="http://people.skolelinux.org/pere/blog/tags/kart">kart (17)</a></li>
2024
2025 <li><a href="http://people.skolelinux.org/pere/blog/tags/ldap">ldap (8)</a></li>
2026
2027 <li><a href="http://people.skolelinux.org/pere/blog/tags/lenker">lenker (4)</a></li>
2028
2029 <li><a href="http://people.skolelinux.org/pere/blog/tags/ltsp">ltsp (1)</a></li>
2030
2031 <li><a href="http://people.skolelinux.org/pere/blog/tags/multimedia">multimedia (25)</a></li>
2032
2033 <li><a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk (215)</a></li>
2034
2035 <li><a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug (147)</a></li>
2036
2037 <li><a href="http://people.skolelinux.org/pere/blog/tags/offentlig innsyn">offentlig innsyn (6)</a></li>
2038
2039 <li><a href="http://people.skolelinux.org/pere/blog/tags/open311">open311 (2)</a></li>
2040
2041 <li><a href="http://people.skolelinux.org/pere/blog/tags/opphavsrett">opphavsrett (38)</a></li>
2042
2043 <li><a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern (59)</a></li>
2044
2045 <li><a href="http://people.skolelinux.org/pere/blog/tags/raid">raid (1)</a></li>
2046
2047 <li><a href="http://people.skolelinux.org/pere/blog/tags/reprap">reprap (11)</a></li>
2048
2049 <li><a href="http://people.skolelinux.org/pere/blog/tags/rfid">rfid (2)</a></li>
2050
2051 <li><a href="http://people.skolelinux.org/pere/blog/tags/robot">robot (4)</a></li>
2052
2053 <li><a href="http://people.skolelinux.org/pere/blog/tags/rss">rss (1)</a></li>
2054
2055 <li><a href="http://people.skolelinux.org/pere/blog/tags/ruter">ruter (4)</a></li>
2056
2057 <li><a href="http://people.skolelinux.org/pere/blog/tags/scraperwiki">scraperwiki (2)</a></li>
2058
2059 <li><a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet (28)</a></li>
2060
2061 <li><a href="http://people.skolelinux.org/pere/blog/tags/sitesummary">sitesummary (4)</a></li>
2062
2063 <li><a href="http://people.skolelinux.org/pere/blog/tags/skepsis">skepsis (4)</a></li>
2064
2065 <li><a href="http://people.skolelinux.org/pere/blog/tags/standard">standard (39)</a></li>
2066
2067 <li><a href="http://people.skolelinux.org/pere/blog/tags/stavekontroll">stavekontroll (3)</a></li>
2068
2069 <li><a href="http://people.skolelinux.org/pere/blog/tags/stortinget">stortinget (5)</a></li>
2070
2071 <li><a href="http://people.skolelinux.org/pere/blog/tags/surveillance">surveillance (12)</a></li>
2072
2073 <li><a href="http://people.skolelinux.org/pere/blog/tags/valg">valg (7)</a></li>
2074
2075 <li><a href="http://people.skolelinux.org/pere/blog/tags/video">video (35)</a></li>
2076
2077 <li><a href="http://people.skolelinux.org/pere/blog/tags/vitenskap">vitenskap (4)</a></li>
2078
2079 <li><a href="http://people.skolelinux.org/pere/blog/tags/web">web (26)</a></li>
2080
2081 </ul>
2082
2083
2084 </div>
2085 <p style="text-align: right">
2086 Created by <a href="http://steve.org.uk/Software/chronicle">Chronicle v4.4</a>
2087 </p>
2088
2089 </body>
2090 </html>