]> pere.pagekite.me Git - homepage.git/blob - blog/draft/2015-google-analytics.txt
Typo.
[homepage.git] / blog / draft / 2015-google-analytics.txt
1 <html
2 <head>
3 <meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
4 </head>
5
6 Leserbrev/kronikk. Hvor bør den sendes? Sendt til NRK Ytring
7 2015-02-17.
8
9 http://www.kulturverk.com/
10 http://www.magasinetplot.no/
11 http://www.kulturverk.com/kontakt/
12 NRK ytring
13 Aftenposten innsikt
14 Amagasinet kan faktisk være en mulighet, også
15 Næringsavisens (sp?) D2-magasin
16
17 <p><strong>Snurpenot-overvåkning av sensitiv personinformasjon</strong></p>
18
19 <p>Av Petter Reinholdtsen</p>
20
21 <p>Tenk om et norsk sykehus delte informasjon om hva som blir lest på
22 sykehusets nettsted og hvem som leser dem til noen som samarbeider med
23 et fremmed lands etterretningsvesen, og at informasjonen ble delt på
24 en måte som lot flere andre fremmede lands etterretningstjenester
25 snappe opp informasjonen. Tenk om de fleste sykehus, kommuner,
26 helsestasjoner, Stortinget, universiteteter, høyskoler, grunnskoler,
27 og det meste av offentlig forvaltning gjør det samme. Det samme gjør
28 aviser og andre medier som NRK og TV2, sammen med adopsjonstjenester
29 og krisesenter. Ville det gitt grunn til bekymring?</p>
30
31 <p>En slik praksis ville gjøre det mulig for nevnte
32 etterretningsorganisasjoner å holde oversikt over norske borgeres
33 interesser og hva de holder på med over tid. Det ville ikke bare
34 gjelde mannen i gata, men også for stortingsrepresentanter, dommere,
35 statsminister, regjering, embedsverket, politifolk og andre offentlige
36 tjenestemenn. Med den innsamlede informasjonen kan en for eksempel
37 finne ut hvilke sykdommer folk er interessert i, hvorvidt de er
38 interessert i alkoholisme, adopsjon, abort eller barnehager, hvilke
39 politiske saker de følger med på og hvilke politiske sympatier de har.
40 En kan finne ut hvilke argumenter som vil ha mest effekt på
41 beslutningstagere og måter de kan påvirkes.</p>
42
43 <p>Det høres kanskje ut som en absurd og ekstrem fremtidsvisjon tatt
44 ut fra fantasien til George Orwell, forfatteren av dystopien 1984?
45 Men det er desverre virkeligheten i Norge i dag.</p>
46
47 <p><strong>Du kan beskytte deg</strong></p>
48
49 <p>Er vi så hjelpeløse og uten forsvar mot dette angrepet på
50 privatsfæren? Heldigvis ikke. Dagens nettlesere har utvidelser som
51 støtter å blokkere slike angrep. Personlig bruker jeg Ghostery,
52 NoScript og AdBlock for å blokkere slike spionløsninger. Førstnevnte
53 viser en oversikt over hva som er blokkert (av kjente ting, ny og
54 ukjent spionkode blir ikke blokkert), mens AdBlock blokkerer i det
55 stille. NoScript blokkerer JavaScript-programkode fra nettsteder jeg
56 ønsker å blokkere. Jeg bruker alle tre, da de har litt ulik fokus, og
57 til sammen blokkerer de mer enn hver for seg. Jeg anbefaler alle å
58 gjøre det samme, samt sende inn protest til organisasjonene bak
59 nettsteder som bruker slik spionprogramvare i dag.</p>
60
61 <p><strong>Hvordan foregår det?</strong></p>
62
63 <p>Den mest populære måten å dele informasjon om de besøkendes
64 bruksmønster på norske nettsteder er Google Analytics. Måten den
65 fungerer på er at nettstedet legger inn et program i hver nettside som
66 ber brukerens nettleser ta kontakt med Google og rapportere hva slags
67 sider en ser på. For at dette skal fungere må brukeren oppgi sin
68 IP-adresse til Google Analytics (ellers oppnås det ikke kontakt).
69 Deretter sendes det over informasjon om hvilken nettleser og versjon
70 man bruker, hvilke filformater, språk og komprimeringsmetoder man
71 bruker, og en rekke andre parametre som kan brukes til å identifisere
72 hvem brukeren er, som skjermoppløsning og fargedybde, språkvalg og
73 nøkkeltall som nettleseren er bedt om å huske. I sum gjør dette det
74 mulig å identifisere nettleseren og brukeren på tvers av alle
75 nettsteder, enten unikt eller som del av et liten gruppe
76 nettlesere/personer. I tillegg til at dette programmet tar kontakt
77 med Google for å rapportere om hva brukeren ser på, så har de fleste
78 nettsteder satt opp nettsidene sine til å hente selve programmet fra
79 Google Analytics sine nettsider. Dvs. at programmet kan forandre seg
80 alt etter hvem som spør, og at en ikke kan vite hva det kommer til å
81 samle inn og rapportere om i fremtiden.</p>
82
83 <p>Google Analytics har et valg nettsteder kan ta i bruk som har det
84 litt misvisende navnet "anonymisering". Det betyr at nettsiden har
85 justert programmet som sender over informasjon om nettleseren til å gi
86 Google Analytics-innsamleren beskjed om å ikke ta vare på siste del av
87 IP-adressen. Det skal i teorien gjøre det vanskeligere å unikt
88 identifisere enkeltbrukere, men er i praksis irrelevant fra et
89 etterretningsperspektiv da IP-adressen overleveres Google og det ikke
90 finnes noen måte for innbyggere og nettstedseiere å styre hva de som
91 lytter på veien (og for så vidt Google selv) gjør med den. I tillegg
92 er det oversendt nok informasjon til at det vil være mulig å
93 identifisere brukerne likevel. Mekanismene som brukes til
94 de-anonymisering er godt kjent for de som ønsker det og blir stadig
95 mer fantasifulle.</p>
96
97 <p>Hvordan kan vi vite at Google samarbeider med utenlandsk
98 etterretning og at utenlandsk etterretning avlytter trafikk sendt til
99 Google analytics? Mye takket være varsleren Edward Snowden, som bidro
100 til uvurderlig dokumentasjon på snurpenot-overvåkningen som nordmenn
101 blir utsatt for i dag. Men allerede før Snowden bekreftet at både
102 britiske GCHQ og USAs NSA bedriver signaletterretning og avlytter og
103 lagrer trafikk som passerer begge landene, var det kjent at NSA bedrev
104 slik praksis. Det var også kjent at FRA i Sverige avlyttet og lagret
105 trafikk som passerte grensa til Sverige. Hvor trafikken går gjennom
106 Internet er kjent, og for Norges del går det meste via Sverige, videre
107 via England til USA for å nå Google Analytics. Noen ganger går den
108 kortere veier, men den passerer grenser der trafikk avlyttes av FRA,
109 GCHQ og NSA. Snowden bidro til at det ble kjent at Google samarbeider
110 med NSA, samt at NSA har tilgang til interne datakilder hos Google,
111 med eller uten Googles vitende. Det er av samme grunn kjent at NSA
112 ikke anser SSL-kryptert nett-trafikk som en utfordring å avlytte, slik
113 at det er urealistisk å tro at det reduserer signaletterretningen å
114 bruke HTTPS mot Google Analytics. En bør anta at andre
115 signaletterretningsorganisasjoner utnytter de samme mulighetene.</p>
116
117 <p><strong>Hvem bidrar til spionasjen</strong></p>
118
119 <p>Takket være Ghostery la jeg merke til at flere og flere norske
120 nettsteder begynte å bidra til spionasje på det norske folk, og jeg
121 ble litt nysgjerrig på hvor mange det egentlig gjelder. Jeg tok
122 derfor en gjennomgang av ca. 2700 nettsider, i hovedsakelig offentlig
123 forvaltning, laget et system for å koble seg opp automatisk og sjekke
124 hvor de spredte informasjon om besøket, og ble overrasket over både
125 omfanget og hvilke typer nettsteder som rapporterer besøksinformasjon
126 ut av landet. Omtrent 70 prosent sender informasjon om besøket til
127 Google Analytics. Noen tilfeldige eksempler er Akershus
128 universitetssykehus, Sykehuset Østfold, Lommelegen, Oslo krisesenter,
129 Stortinget, den norske regjering, de fleste politiske partier på
130 Stortinget, NAV, Altinn, NRK, Helse Førde, Helse Stavanger, Oslo
131 kommune, Nasjonabiblioteket, Pasientombudet, Kongehuset, Politiet,
132 Teknologirådet, Tollvesenet, Norsk romsenter, Forsvarsbygg og
133 Sivilforsvaret. Og det er mange, mange flere.</p>
134
135 <p><strong>Mer hemmelighetskremmeri</strong></p>
136
137 <p>Du lurer kanskje på hvordan det offentlige Norge kan omfavne en
138 praksis der de besøkendes interesser deles med utenlandsk
139 etterretning? Som alltid er det gode hensikter bak. Google har laget
140 en god tjeneste for nettstedseiere, der de uten å betale med noe annet
141 enn en bit av de besøkenes privatsfære får tilgang til nyttig og
142 presis statistikk over nettstedets bruk. Nettstedseier har få andre
143 ulemper enn potensielt dårlig omdømme. Ulempene er det de besøkende
144 som får, og de aller fleste merker aldri til ulempene og vil dermed
145 ignorere angrepet på privatsfæren som nettstedene og Google går sammen
146 om å gjennomføre.</p>
147
148 <p>Men det er jo ikke første gang det offisielle Norge med gode
149 hensikter velger å lukke øynene for overvåkning fra USA. Tankene går
150 til en nyhetssak fra NRK for noen dager siden om hvordan regjeringen
151 har valgt å stemple
152 <ahref="http://www.nrk.no/fordypning/hemmeligstempler-gamle-dokumenter-1.12198893">tidligere
153 offentlige dokumenter som hemmelige igjen</a>, og i et av dem,
154 <ahref="http://www.documentcloud.org/documents/1658370-mte-i-sikkerhetsutvalget-3-juli-1958.html">protokoll
155 for møte i Regjeringens sikkerhetsutvalg fra torsdag 3. juli 1958
156 (side 3)</a> finner en følgende uttalelse om en planlagt lyttestasjon
157 på norsk jord:</p>
158
159 <p><blockquote>
160 Vilkåret er at de innsamlede opplysninger hurtigst mulig stilles til
161 rådighet for De forente stater. Opplysninger skal dog også kunne
162 brukes av norske militære myndigheter og amerikanerne har sagt seg
163 villig til å gjøre norske militære myndigheter kjent med resultatene
164 av sine analyser av det innsamlede materialet.
165 </blockquote></p>
166
167 <p>Hvordan kan vi vite at dette ikke beskriver det som gjøres på
168 norske nettsteder i dag?</p>
169
170 <p>Forøvrig burde varsleren Edward Snowden få politisk asyl i
171 Norge.</p>
172
173 <p>
174 - hvordan identifiseres brukere
175 - ip-adresser
176 - browser-signaturer
177 - cookies
178
179 v google samarbeider med NSA
180 v ssl forteller NSA ikke er noe avlyttingsproblem
181 v FRA, GCHQ lytter på all trafikk som passerer Sverige og England
182 - Eksempler på nettsteder som rapporterer til GA
183 v "anonymseringen" er verdiløs
184 v enkeltdatamaskiner og husstander kan identifiseres
185 v løsning: blokker google analytics og andre spiontjenester
186
187
188 NSA/FRA warning for http://www.arbeiderpartiet.no/
189 NSA/FRA warning for http://www.senterpartiet.no/
190 NSA/FRA warning for http://www.hoyre.no/
191 NSA/FRA warning for http://www.frp.no/
192 NSA/FRA warning for http://www.krf.no/
193 NSA/FRA warning for http://www.demokratene.no/
194
195 http://www.brighthub.com/internet/google/articles/65268.aspx
196 https://en.wikipedia.org/wiki/Google_Analytics