]> pere.pagekite.me Git - homepage.git/blob - blog/draft/2015-google-analytics.txt
Generated.
[homepage.git] / blog / draft / 2015-google-analytics.txt
1 <html
2 <head>
3 <meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
4 </head>
5
6 Leserbrev/kronikk. Hvor bør den sendes? Sendt til NRK Ytring
7 2015-02-17, avslag 2015-02-18. Sendt til DN D2-magasin 2015-02-18.
8
9 http://www.kulturverk.com/
10 http://www.magasinetplot.no/
11 http://www.kulturverk.com/kontakt/
12 NRK ytring (nei takk)
13 Aftenposten innsikt
14 Amagasinet kan faktisk være en mulighet, også
15 Næringsavisens (sp?) D2-magasin
16
17 <p><strong>Snurpenot-overvåkning av sensitiv personinformasjon</strong></p>
18
19 <p>Av Petter Reinholdtsen</p>
20
21 <p>Tenk om et norsk sykehus delte informasjon om hva som blir lest på
22 sykehusets nettsted og hvem som leser dem til noen som samarbeider med
23 et fremmed lands etterretningstjenester, og at informasjonen ble delt
24 på en måte som lot flere andre fremmede lands etterretningstjenester
25 snappe opp informasjonen. Tenk om de fleste sykehus, kommuner,
26 helsestasjoner, Stortinget, universiteteter, høyskoler, grunnskoler,
27 og det meste av offentlig forvaltning gjør det samme. Det samme gjør
28 aviser og andre medier som NRK og TV2, sammen med adopsjonstjenester
29 og krisesenter. Ville det gitt grunn til bekymring?</p>
30
31 <p>En slik praksis ville gjøre det mulig for nevnte
32 etterretningsorganisasjoner å holde oversikt over norske borgeres
33 interesser og hva de holder på med over tid. Det ville ikke bare
34 gjelde mannen i gata, men også stortingsrepresentanter, dommere,
35 statsminister, regjering, embedsverket, politifolk og andre offentlige
36 tjenestemenn. Med den innsamlede informasjonen kan en for eksempel
37 finne ut hvilke sykdommer folk er interessert i, hvorvidt de er
38 interessert i alkoholisme, adopsjon, abort eller barnehager, hvilke
39 politiske saker de følger med på og hvilke politiske sympatier de har.
40 En kan finne ut hvilke argumenter som vil ha mest effekt på
41 beslutningstagere og måter de kan påvirkes.</p>
42
43 <p>Det høres kanskje ut som en absurd og ekstrem fremtidsvisjon tatt
44 ut fra fantasien til George Orwell, forfatteren av dystopien 1984?
45 Men det er desverre virkeligheten i Norge i dag.</p>
46
47 <p><strong>Du kan beskytte deg</strong></p>
48
49 <p>Er vi så hjelpeløse og uten forsvar mot dette angrepet på
50 privatsfæren? Heldigvis ikke. Dagens nettlesere har utvidelser som
51 støtter å blokkere slike angrep ved å kjenne igjen slik rapportering
52 og nekte å sende informasjonen videre. Personlig bruker jeg Ghostery,
53 NoScript og AdBlock for å blokkere slike spionløsninger. Førstnevnte
54 viser en oversikt over hva som er blokkert (av kjente ting, ny og
55 ukjent spionkode blir ikke blokkert), mens AdBlock blokkerer i det
56 stille. NoScript blokkerer JavaScript-programkode fra nettsteder jeg
57 ønsker å blokkere. Jeg bruker alle tre, da de har litt ulik fokus, og
58 til sammen blokkerer de mer enn hver for seg. Jeg anbefaler alle å
59 gjøre det samme, samt sende inn protest til organisasjoner med
60 nettsteder som bruker slik spionprogramvare i dag.</p>
61
62 <p><strong>Hvordan foregår det?</strong></p>
63
64 <p>Den mest populære måten å dele informasjon om de besøkendes
65 bruksmønster på norske nettsteder er Google Analytics. Måten den
66 fungerer på er at nettstedet legger inn et program i hver nettside som
67 ber brukerens nettleser ta kontakt med Google og rapportere hva slags
68 sider en ser på. For at dette skal fungere må brukeren oppgi sin
69 IP-adresse til Google Analytics (ellers oppnås det ikke kontakt).
70 Deretter sendes det over informasjon om hvilken nettleser og versjon
71 man bruker, hvilke filformater, språk og komprimeringsmetoder man
72 bruker, og en rekke andre parametre som kan brukes til å identifisere
73 hvem brukeren er, som skjermoppløsning og fargedybde, språkvalg og
74 nøkkeltall som nettleseren er bedt om å huske. I sum gjør dette det
75 mulig å identifisere nettleseren og brukeren på tvers av alle
76 nettsteder, enten unikt eller som del av et liten gruppe
77 nettlesere/personer. I tillegg til at dette programmet tar kontakt
78 med Google for å rapportere om hva brukeren ser på, så har de fleste
79 nettsteder satt opp nettsidene sine til å hente selve programmet fra
80 Google Analytics sine nettsider. Dvs. at programmet kan forandre seg
81 alt etter hvem som spør, og at en ikke kan vite hva det kommer til å
82 samle inn og rapportere om i fremtiden.</p>
83
84 <p>Google Analytics har et valg nettsteder kan ta i bruk som har det
85 litt misvisende navnet "anonymisering". Det betyr at nettsiden har
86 justert programmet som sender over informasjon om nettleseren til å gi
87 Google Analytics-innsamleren beskjed om å ikke ta vare på siste del av
88 IP-adressen. Det skal i teorien gjøre det vanskeligere å unikt
89 identifisere enkeltbrukere, men er i praksis irrelevant fra et
90 etterretningsperspektiv da IP-adressen overleveres Google og det ikke
91 finnes noen måte for innbyggere og nettstedseiere å styre hva de som
92 lytter på veien (og for så vidt Google selv) gjør med den. I tillegg
93 er det oversendt nok informasjon til at det vil være mulig å
94 identifisere brukerne likevel. Mekanismene som brukes til
95 de-anonymisering er godt kjent for de som ønsker det og blir stadig
96 mer fantasifulle.</p>
97
98 <p>Hvordan kan vi vite at Google samarbeider med utenlandsk
99 etterretning og at utenlandsk etterretning avlytter trafikk sendt til
100 Google analytics? Mye takket være varsleren Edward Snowden, som bidro
101 til uvurderlig dokumentasjon på snurpenot-overvåkningen som nordmenn
102 blir utsatt for i dag. Men allerede før Snowden bekreftet at både
103 britiske GCHQ og USAs NSA bedriver signaletterretning og avlytter og
104 lagrer trafikk som passerer begge landene, var det kjent at NSA bedrev
105 slik praksis. Det var også kjent at FRA i Sverige avlyttet og lagret
106 trafikk som passerte grensa til Sverige. Hvor trafikken går gjennom
107 Internet er kjent, og for Norges del går det meste via Sverige, videre
108 via England til USA for å nå Google Analytics. Noen ganger går den
109 kortere veier, men den passerer grenser der trafikk avlyttes av FRA,
110 GCHQ og NSA. Snowden bidro til at det ble kjent at Google samarbeider
111 med NSA, samt at NSA har tilgang til interne datakilder hos Google,
112 med eller uten Googles vitende. Det er av samme grunn kjent at NSA
113 ikke anser SSL-kryptert nett-trafikk som en utfordring å avlytte, slik
114 at det er urealistisk å tro at det reduserer signaletterretningen å
115 bruke HTTPS mot Google Analytics. En bør anta at andre
116 signaletterretningsorganisasjoner utnytter de samme mulighetene.</p>
117
118 <p><strong>Hvem bidrar til spionasjen</strong></p>
119
120 <p>Takket være Ghostery la jeg merke til at flere og flere norske
121 nettsteder begynte å bidra til spionasje på det norske folk, og jeg
122 ble litt nysgjerrig på hvor mange det egentlig gjelder. Jeg tok
123 derfor en gjennomgang av ca. 2700 nettsider, i hovedsakelig offentlig
124 forvaltning, laget et system for å koble seg opp automatisk og sjekke
125 hvor de spredte informasjon om besøket, og ble overrasket over både
126 omfanget og hvilke typer nettsteder som rapporterer besøksinformasjon
127 ut av landet. Omtrent 70 prosent sender informasjon om besøket til
128 Google Analytics. Noen tilfeldige eksempler er Akershus
129 universitetssykehus, Sykehuset Østfold, Lommelegen, Oslo krisesenter,
130 Stortinget, den norske regjering, de fleste politiske partier på
131 Stortinget, NAV, Altinn, NRK, Helse Førde, Helse Stavanger, Oslo
132 kommune, Nasjonabiblioteket, Pasientombudet, Kongehuset, Politiet,
133 Teknologirådet, Tollvesenet, Norsk romsenter, Forsvarsbygg og
134 Sivilforsvaret. Og det er mange, mange flere.</p>
135
136 <p><strong>Mer hemmelighetskremmeri</strong></p>
137
138 <p>Du lurer kanskje på hvordan det offentlige Norge kan omfavne en
139 praksis der de besøkendes interesser deles med utenlandsk
140 etterretning? Som alltid er det gode hensikter bak. Google har laget
141 en god tjeneste for nettstedseiere, der de uten å betale med noe annet
142 enn en bit av de besøkenes privatsfære får tilgang til nyttig og
143 presis statistikk over nettstedets bruk. Nettstedseier har få andre
144 ulemper enn potensielt dårlig omdømme. Ulempene er det de besøkende
145 som får, og de aller fleste merker aldri til ulempene og vil dermed
146 ignorere angrepet på privatsfæren som nettstedene og Google går sammen
147 om å gjennomføre.</p>
148
149 <p>Men det er jo ikke første gang det offisielle Norge med gode
150 hensikter velger å lukke øynene for overvåkning fra USA. Tankene går
151 til en nyhetssak fra NRK for noen dager siden om hvordan regjeringen
152 har valgt å stemple
153 <ahref="http://www.nrk.no/fordypning/hemmeligstempler-gamle-dokumenter-1.12198893">tidligere
154 offentlige dokumenter som hemmelige igjen</a>, og i et av dem,
155 <ahref="http://www.documentcloud.org/documents/1658370-mte-i-sikkerhetsutvalget-3-juli-1958.html">protokoll
156 for møte i Regjeringens sikkerhetsutvalg fra torsdag 3. juli 1958
157 (side 3)</a> finner en følgende uttalelse om en planlagt lyttestasjon
158 på norsk jord:</p>
159
160 <p><blockquote>
161 Vilkåret er at de innsamlede opplysninger hurtigst mulig stilles til
162 rådighet for De forente stater. Opplysninger skal dog også kunne
163 brukes av norske militære myndigheter og amerikanerne har sagt seg
164 villig til å gjøre norske militære myndigheter kjent med resultatene
165 av sine analyser av det innsamlede materialet.
166 </blockquote></p>
167
168 <p>Hvordan kan vi vite at dette ikke beskriver det som gjøres på
169 norske nettsteder i dag?</p>
170
171 <p>Forøvrig burde varsleren Edward Snowden få politisk asyl i
172 Norge.</p>
173
174 <p>
175 - hvordan identifiseres brukere
176 - ip-adresser
177 - browser-signaturer
178 - cookies
179
180 v google samarbeider med NSA
181 v ssl forteller NSA ikke er noe avlyttingsproblem
182 v FRA, GCHQ lytter på all trafikk som passerer Sverige og England
183 v Eksempler på nettsteder som rapporterer til GA
184 v "anonymseringen" er verdiløs
185 v enkeltdatamaskiner og husstander kan identifiseres
186 v løsning: blokker google analytics og andre spiontjenester
187
188
189 NSA/FRA warning for http://www.arbeiderpartiet.no/
190 NSA/FRA warning for http://www.senterpartiet.no/
191 NSA/FRA warning for http://www.hoyre.no/
192 NSA/FRA warning for http://www.frp.no/
193 NSA/FRA warning for http://www.krf.no/
194 NSA/FRA warning for http://www.demokratene.no/
195
196 http://www.brighthub.com/internet/google/articles/65268.aspx
197 https://en.wikipedia.org/wiki/Google_Analytics
198
199
200
201
202 ==================================================
203 Kortversjon 2:
204
205
206 Snurpenot-overvåkning av sensitiv personinformasjon
207
208 Av Petter Reinholdtsen
209
210 Tenk om et norsk sykehus delte informasjon om hva som blir lest på
211 sykehusets nettsted og hvem som leser dem, til noen som samarbeider
212 med et fremmed lands etterretningsvesen, og at flere andre fremmede
213 lands etterretningstjenester snapper opp informasjonen.
214
215 Tenk om de fleste sykehus, kommuner, helsestasjoner, Stortinget,
216 universiteteter, høyskoler, grunnskoler, og det meste av offentlig
217 forvaltning, aviser og andre medier som NRK og TV2, sammen med
218 adopsjonstjenester og Krisesenter gjør det samme?
219
220 Tenk om de holder oversikt over norske borgeres rettigheter,
221 interesser, sykdommer alkoholisme, adopsjon, abort, barnehager,
222 politiske saker og sympatier, hvilke argumenter som vil ha mest effekt
223 på beslutningstagere og måter de kan påvirkes. Ville det gitt grunn
224 til bekymring?
225
226 Høres det ut som en absurd og ekstrem fremtidsvisjon tatt ut fra
227 fantasien til George Orwell, forfatteren av dystopien 1984?
228
229 Dette er dessverre virkeligheten i Norge i dag.
230
231 Du kan beskytte deg
232 -------------------
233
234 Er vi så hjelpeløse og uten forsvar mot dette angrepet på
235 privatsfæren? Heldigvis ikke. Dagens nettlesere har utvidelser som
236 støtter å blokkere slike angrep. Personlig bruker jeg Ghostery,
237 NoScript og AdBlock. Jeg anbefaler alle å gjøre det samme, og sende
238 inn protest til organisasjonene bak nettsteder som bruker slik
239 spionprogramvare.
240
241
242 Hvordan foregår det?
243 --------------------
244
245 Google Analytics, med det litt misvisende navnet «anonymisering», har
246 et valg nettsteder kan ta i bruk. Informasjon om besøkendes
247 bruksmønster deles. Programmet ber brukerens nettleser ta kontakt med
248 Google og rapportere hva slags sider en ser på, og gjøre det mulig å
249 identifisere nettlesere og brukeren på tvers av alle andre
250 nettsteder. Programmet kan forandre seg alt etter hvem som spør.
251
252 Hvordan kan vi vite at Google samarbeider med utenlandsk etterretning
253 som avlytter trafikk sendt til Google analytics? Mye takket være
254 varsleren Edward Snowden, som bidro til uvurderlig dokumentasjon på
255 snurpenot-overvåkningen som nordmenn blir utsatt for.
256
257 Allerede før Snowden er det bekreftet at britiske GCHQ og USAs NSA
258 bedriver signaletterretning og avlytter og lagrer trafikk som passerer
259 begge landene, og at FRA i Sverige avlyttet og lagret trafikk som
260 passerte grensa til Sverige.
261
262
263 Hvem bidrar til spionasjen?
264 ---------------------------
265
266 Takket være Ghostery la jeg merke til at flere og flere norske
267 nettsteder begynte å bidra til spionasje på det norske folk. Jeg ble
268 nysgjerrig på hvor mange det gjelder., og tok derfor en gjennomgang av
269 ca. 2700 nettsider, i hovedsakelig offentlig forvaltning, og laget et
270 system for å koble seg opp automatisk og sjekke hvor de spredte
271 informasjon om besøket. Jeg ble overrasket over både omfanget og
272 hvilke typer nettsteder som rapporterer besøksinformasjon ut av
273 landet. Omtrent 70 prosent sender informasjon til Google
274 Analytics. Noen tilfeldige eksempler er Akershus universitetssykehus,
275 Sykehuset Østfold, Lommelegen, Oslo krisesenter, Stortinget, den
276 norske regjering, de fleste politiske partier på Stortinget, NAV,
277 Altinn, NRK, Helse Førde, Helse Stavanger, Oslo kommune,
278 Nasjonalbiblioteket, Pasientombudet, Kongehuset, Politiet,
279 Teknologirådet, Tollvesenet, Norsk romsenter, Forsvarsbygg og
280 Sivilforsvaret. Og det er mange, mange flere.
281
282
283 Mer hemmelighetskremmeri
284 ------------------------
285
286 Hvordan kan det offentlige Norge omfavne en slik praksis? Det er gode
287 hensikter bak. Google har laget en god tjeneste for nettstedseiere,
288 der de uten å betale med noe annet enn en bit av de besøkenes
289 privatsfære får tilgang til nyttig og presis statistikk over
290 nettstedets bruk. De aller fleste merker aldri ulempene angrepet på
291 privatsfæren som nettstedene og Google gjennomfører.
292
293 Det er ikke første gang det offisielle Norge med gode hensikter velger
294 å lukke øynene for overvåkning fra USA. NRK dokumenterte nylig
295 hvordan regjeringen valgte å stemple tidligere offentlige dokumenter
296 som hemmelige igjen, noe protokoll fra Regjeringens sikkerhetsutvalg
297 torsdag 3. juli 1958 om en planlagt lyttestasjon på norsk jord viser:
298
299 Vilkåret er at de innsamlede opplysninger hurtigst mulig stilles til
300 rådighet for De forente stater. Opplysninger skal dog også kunne
301 brukes av norske militære myndigheter og amerikanerne har sagt seg
302 villig til å gjøre norske militære myndigheter kjent med resultatene
303 av sine analyser av det innsamlede materialet.
304
305 Hvordan kan vi vite at dette ikke beskriver det som gjøres på norske
306 nettsteder i dag?
307
308 For øvrig burde varsleren Edward Snowden få politisk asyl i Norge.