1 <!DOCTYPE html PUBLIC
"-//W3C//DTD XHTML 1.0 Strict//EN"
2 "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">
5 <title>Petter Reinholdtsen: Entries Tagged sikkerhet
</title>
6 <link rel=
"stylesheet" type=
"text/css" media=
"screen" href=
"../../style.css">
7 <link rel=
"alternate" title=
"RSS Feed" href=
"sikkerhet.rss" type=
"application/rss+xml">
13 <a href=
"../../">Petter Reinholdtsen
</a>
19 <p>Entries tagged "sikkerhet".
</p>
26 <a href=
"../../Kryptert_harddisk___naturligvis.html">Kryptert harddisk - naturligvis
</a>
34 <p><a href=
"http://www.dagensit.no/trender/article1658676.ece">Dagens
35 IT melder
</a> at Intel hevder at det er dyrt å miste en datamaskin,
36 når en tar tap av arbeidstid, fortrolige dokumenter,
37 personopplysninger og alt annet det innebærer. Det er ingen tvil om
38 at det er en kostbar affære å miste sin datamaskin, og det er årsaken
39 til at jeg har kryptert harddisken på både kontormaskinen og min
40 bærbare. Begge inneholder personopplysninger jeg ikke ønsker skal
41 komme på avveie, den første informasjon relatert til jobben min ved
42 Universitetet i Oslo, og den andre relatert til blant annet
43 foreningsarbeide. Kryptering av diskene gjør at det er lite
44 sannsynlig at dophoder som kan finne på å rappe maskinene får noe ut
45 av dem. Maskinene låses automatisk etter noen minutter uten bruk,
46 og en reboot vil gjøre at de ber om passord før de vil starte opp.
47 Jeg bruker Debian på begge maskinene, og installasjonssystemet der
48 gjør det trivielt å sette opp krypterte disker. Jeg har LVM på toppen
49 av krypterte partisjoner, slik at alt av datapartisjoner er kryptert.
50 Jeg anbefaler alle å kryptere diskene på sine bærbare. Kostnaden når
51 det er gjort slik jeg gjør det er minimale, og gevinstene er
52 betydelige. En bør dog passe på passordet. Hvis det går tapt, må
53 maskinen reinstalleres og alt er tapt.
</p>
55 <p>Krypteringen vil ikke stoppe kompetente angripere som f.eks. kjøler
56 ned minnebrikkene før maskinen rebootes med programvare for å hente ut
57 krypteringsnøklene. Kostnaden med å forsvare seg mot slike angripere
58 er for min del høyere enn gevinsten. Jeg tror oddsene for at
59 f.eks. etteretningsorganisasjoner har glede av å titte på mine
60 maskiner er minimale, og ulempene jeg ville oppnå ved å forsøke å
61 gjøre det vanskeligere for angripere med kompetanse og ressurser er
69 Tags:
<a href=
"../../tags/debian">debian
</a>,
<a href=
"../../tags/norsk">norsk
</a>,
<a href=
"../../tags/nuug">nuug
</a>,
<a href=
"../../tags/sikkerhet">sikkerhet
</a>.
73 <div class=
"padding"></div>
77 <a href=
"../../Litt_om_valgfusk_og_problemet_med_elektronisk_stemmegiving.html">Litt om valgfusk og problemet med elektronisk stemmegiving
</a>
85 <p><a href=
"http://www.aftenposten.no/nyheter/uriks/article3127058.ece">Aftenposten
86 melder
</a> at det kan se ut til at Iran ikke har lært av USA når det
87 gjelder valgfusk. En bør endre tallene før de publiseres, slik at en
88 kandidat aldri får færre stemmer under opptellingen, ellers blir det
89 veldig tydelig at tallene ikke er til å stole på. I USA er det
90 derimot
<a href=
"http://www.blackboxvoting.org/">rapporter om at
91 tallene har vært endret
</a> på tur mot opptellingen, ikke etter at
92 tallene er publiserte (i tillegg til en rekke andre irregulariteter).
93 En ting Iran åpenbart har forstått, er verdien av å kunne
94 kontrolltelle stemmer. Det ligger an til kontrolltelling i hvert fall
95 i noen områder. Hvorvidt det har verdi, kommer an på hvordan
96 stemmene har vært oppbevart.
</p>
98 <p><a href=
"http://universitas.no/kronikk/48334/kan-vi-stole-pa-universitetets-elektroniske-valgsystem-/">Universitetet
99 i Oslo derimot
</a>, har ikke forstått verdien av å kunne
100 kontrolltelle. Her har en valgt å ta i bruk elektronisk stemmegiving
101 over Internet, med et system som ikke kan kontrolltelles hvis det
102 kommer anklager om juks med stemmene. Systemet har flere kjente
103 problemer og er i mine øyne ikke bedre enn en spørreundersøkelse, og
104 jeg har derfor latt være å stemme ved valg på UiO siden det ble
107 <p>Universitet i Bergen derimot har klart det kunststykket å aktivt gå
108 inn for å gjøre det kjent at det elektroniske stemmegivingssystemet
109 over Internet
<a href=
"http://nyheter.uib.no/?modus=vis_nyhet&id=43404">kan
110 spore hvem som stemmer hva
</a> (det kan en forøvrig også ved UiO), og tatt
111 kontakt med stemmegivere for å spørre hvorfor de stemte som de gjorde.
112 Hemmelige valg står for fall. Mon tro hva stemmesedlenne hadde
113 inneholdt i Iran hvis de ikke hadde hemmelige valg?
</p>
120 Tags:
<a href=
"../../tags/norsk">norsk
</a>,
<a href=
"../../tags/nuug">nuug
</a>,
<a href=
"../../tags/personvern">personvern
</a>,
<a href=
"../../tags/sikkerhet">sikkerhet
</a>.
124 <div class=
"padding"></div>
128 <a href=
"../../Sikkerhet_til_sj__s_trenger_sj__kart_uten_bruksbegresninger.html">Sikkerhet til sjøs trenger sjøkart uten bruksbegresninger
</a>
136 <p>Sikkerhet til sjøs burde være noe som opptar mange etter den siste
137 oljeutslippsulykken med Full City, som har drept mye liv langs sjøen.
138 En viktig faktor for å bedre sikkerheten til sjøs er at alle som
139 ferdes på sjøen har tilgang til oppdaterte sjøkart som forteller hvor
140 det grunner og annet en må ta hensyn til på sjøen.
</p>
142 <p>Hvis en er enig i at tilgang til oppdaterte sjøkart er viktig for
143 sikkerheten på sjøen, så er det godt å vite at det i dag er teknisk
144 mulig å sikre alle enkel tilgang til oppdaterte digitale kart over
145 Internet. Det trenger heller ikke være spesielt kostbart.
</p>
147 <p>Både ved Rocknes-ulykken i Vatlestraumen, der
18 mennesker mistet
148 livet, og ved Full City-ulykken utenfor Langesund, der mange tonn olje
149 lekket ut i havet, var det registrert problemer relatert til
150 oppdaterte sjøkart. Ved Rocknes-ulykken var de elektroniske kartene
151 som ble brukt ikke oppdatert med informasjon om nyoppdagede grunner og
152 losen kjente visst ikke til disse nye grunnene. Papirkartene var dog
153 oppdaterte. Ved Full City-ulykken hadde en kontroll av skipet noen
154 uker tidligere konstatert manglende sjøkart.
</p>
156 <p>Jeg tror en løsning der digitale sjøkart kunne lastes ned direkte
157 fra sjøkartverket av alle som ønsket oppdaterte sjøkart, uten
158 brukerbetaling og uten bruksbegresninger knyttet til kartene, vil
159 gjøre at flere folk på sjøen vil holde seg med oppdaterte sjøkart,
160 eller sjøkart i det hele tatt. Resultatet av dette vil være økt
161 sikkerhet på sjøen. En undersøkelse gjennomført av Opinion for
162 Gjensidige i
2008 fortalte at halvparten av alle båteierne i landet
163 ikke har sjøkart i båten.
</p>
165 <p>Formatet på de digitale sjøkartene som gjøræs tilgjengelig fra
166 sjøkartverket må være i henhold til en fri og åpen standard, slik at
167 en ikke er låst til enkeltaktørers godvilje når datafilene skal tolkes
168 og forstås, men trenger ikke publiseres fra sjøkartverket i alle
169 formatene til verdens skips-GPS-er i tillegg. Hvis det ikke er
170 kostbart for sjøkartverket bør de gjerne gjøre det selv, men slik
171 konvertering kan andre ta seg av hvis det er et marked for det.
</p>
173 <p>Hvis staten mener alvor med å forbedre sikkerheten til sjøs, må de
174 gjøre sitt for at alle båteiere har oppdaterte kart, ikke bare snakke
175 om hvor viktig det er at de har oppdaterte kart. Det bør være
176 viktigere for staten at båtene
<strong>har
</strong> oppdaterte kart
177 enn at de er pålagt å ha oppdaterte kart.
</p>
179 <p>Sjøkartene er
<a href=
"http://kart.kystverket.no/">tilgjengelig på web
180 fra kystverket
</a>, men så vidt jeg har klart å finne, uten
181 bruksvilkår som muliggjør gjenbruk uten bruksbegresninger.
</p>
183 <p>OpenStreetmap.org-folk er lei av mangel på sjøkart, og har startet
184 på et dugnadsbasert fribrukskart for havet,
185 <a href=
"http://openseamap.org/">OpenSeaMap
</a>. Datagrunnlaget er
186 OpenStreetmap, mens framvisningen er tilpasset bruk på sjøen. Det
187 gjenstår mye før en kan bruke dette til å seile sikkert på havet, men
188 det viser at behovet for fribruks-sjøkart er til stedet.
</p>
195 Tags:
<a href=
"../../tags/kart">kart
</a>,
<a href=
"../../tags/norsk">norsk
</a>,
<a href=
"../../tags/nuug">nuug
</a>,
<a href=
"../../tags/opphavsrett">opphavsrett
</a>,
<a href=
"../../tags/sikkerhet">sikkerhet
</a>.
199 <div class=
"padding"></div>
203 <a href=
"../../Jeg_vil_ikke_ha_BankID.html">Jeg vil ikke ha BankID
</a>
211 <p>Min hovedbankforbindelse,
212 <a href=
"http://www.postbanken.no/">Postbanken
</a>, har fra
1. oktober
213 blokkert tilgangen min til nettbanken hvis jeg ikke godtar vilkårene
214 for
<a href=
"https://www.bankid.no/">BankID
</a> og går over til å
215 bruke BankID for tilgangskontroll. Tidligere kunne jeg bruke en
216 kodekalkulator som ga tilgang til nettbanken, men nå er dette ikke
217 lenger mulig. Jeg blokkeres ute fra nettbanken og mine egne penger
218 hvis jeg ikke godtar det jeg anser som urimelige vilkår i
221 <p>BankID er en løsning der banken gis rett til å handle på vegne av
222 meg, med avtalemessig forutsetning at jeg i hvert enkelt tilfelle har
223 bedt banken gjøre dette. BankID kan brukes til å signere avtaler,
224 oppta lån og andre handlinger som har alvorlige følger for meg.
225 Problemet slik jeg ser det er at BankID er lagt opp slik at banken har
226 all informasjon og tilgang som den trenger for å bruke BankID, også
227 uten at jeg er involvert. Avtalemessing og juridisk skal de kun bruke
228 min BankID når jeg har oppgitt pinkode og passord, men praktisk og
229 konkret kan de gjøre dette også uten at min pinkode eller mitt passord
230 er oppgitt, da de allerede har min pinkode og passord tilgjengelig hos
231 seg for å kunne sjekke at riktig pinkode og passord er oppgitt av meg
232 (eller kan skaffe seg det ved behov). Jeg ønsker ikke å gi banken
233 rett til å inngå avtaler på vegne av meg.
</p>
235 <p>Rent teknisk er BankID et offentlig nøkkelpar, en privat og en
236 offentlig nøkkel, der den private nøkkelen er nødvendig for å
237 "signere" på vegne av den nøkkelen gjelder for, og den offentlige
238 nøkkelen er nødvendig for å sjekke hvem som har signert. Banken
239 sitter på både den private og den offentlige nøkkelen, og sier de kun
240 skal bruke den private hvis kunden ber dem om det og oppgir pinkode og
245 <a href=
"https://www.postbanken.no//portalfront/nedlast/no/person/avtaler/BankID_avtale.pdf">vilkår
246 for BankID
</a> står følgende:
</p>
249 <p>"6. Anvendelsesområdet for BankID</p>
251 <p>PersonBankID kan benyttes fra en datamaskin, eller etter nærmere
252 avtale fra en mobiltelefon/SIM-kort, for pålogging i nettbank og til
253 identifisering og signering i forbindelse med elektronisk
254 meldingsforsendelse, avtaleinngåelse og annen form for nettbasert
255 elektronisk kommunikasjon med Banken og andre brukersteder som har
256 tilrettelagt for bruk av BankID. Dette forutsetter at brukerstedet
257 har inngått avtale med bank om bruk av BankID."</p>
260 <p>Det er spesielt retten til "avtaleinngåelse" jeg synes er urimelig
261 å kreve for at jeg skal få tilgang til mine penger via nettbanken, men
262 også retten til å kommunisere på vegne av meg med andre brukersteder og
263 signering av meldinger synes jeg er problematisk. Jeg må godta at
264 banken skal kunne signere for meg på avtaler og annen kommunikasjon
267 <p>På spørsmål om hvordan jeg kan få tilgang til nettbank uten å gi
268 banken rett til å inngå avtaler på vegne av meg svarer Postbankens
269 kundestøtte at "Postbanken har valgt BankID for bl.a. pålogging i
270 nettbank , så her må du nok ha hele denne løsningen". Jeg nektes
271 altså tilgang til nettbanken inntil jeg godtar at Postbanken kan
272 signere avtaler på vegne av meg.
</p>
274 <p>Postbankens kundestøtte sier videre at "Det har blitt et krav til
275 alle norske banker om å innføre BankID, bl.a på grunn av
276 sikkerhet", uten at jeg her helt sikker på hvem som har framsatt
277 dette kravet. [Oppdatering: Postbankens kundestøtte sier kravet er
278 fastsatt av
<a href=
"http://www.kredittilsynet.no/">kreditttilsynet
</a>
279 og
<a href=
"http://www.bbs.no/">BBS
</a>.] Det som er situasjonen er
280 dog at det er svært få banker igjen som ikke bruker BankID, og jeg
281 vet ikke hvilken bank som er et godt alternativ for meg som ikke vil
282 gi banken rett til å signere avtaler på mine vegne.
</p>
284 <p>Jeg ønsker mulighet til å reservere meg mot at min BankID brukes
285 til annet enn å identifisere meg overfor nettbanken før jeg vil ta i
286 bruk BankID. Ved nettbankbruk er det begrenset hvor store skader som
287 kan oppstå ved misbruk, mens avtaleinngåelse ikke har tilsvarende
290 <p>Jeg har klaget vilkårene inn for
<a
291 href=
"http://www.forbrukerombudet.no/">forbrukerombudet
</a>, men
292 regner ikke med at de vil kunne bidra til en rask løsning som gir meg
293 nettbankkontroll over egne midler. :(
300 Tags:
<a href=
"../../tags/norsk">norsk
</a>,
<a href=
"../../tags/nuug">nuug
</a>,
<a href=
"../../tags/personvern">personvern
</a>,
<a href=
"../../tags/sikkerhet">sikkerhet
</a>.
304 <div class=
"padding"></div>
308 <a href=
"../../Sikkerhet__teater__og_hvordan_gj__re_verden_sikrere.html">Sikkerhet, teater, og hvordan gjøre verden sikrere
</a>
316 <p>Via Slashdot fant jeg en
317 <a href=
"http://www.cnn.com/2009/OPINION/12/29/schneier.air.travel.security.theater/index.html">nydelig
318 kommentar fra Bruce Schneier
</a> som ble publisert hos CNN i går. Den
319 forklarer forbilledlig hvorfor sikkerhetsteater og innføring av
320 totalitære politistatmetoder ikke er løsningen for å gjøre verden
321 sikrere. Anbefales på det varmeste.
</p>
323 <p>Oppdatering: Kom over
324 <a href=
"http://gizmodo.com/5435675/president-obama-its-time-to-fire-the-tsa">nok
325 en kommentar
</a> om den manglende effekten av dagens sikkerhetsteater
333 Tags:
<a href=
"../../tags/norsk">norsk
</a>,
<a href=
"../../tags/nuug">nuug
</a>,
<a href=
"../../tags/personvern">personvern
</a>,
<a href=
"../../tags/sikkerhet">sikkerhet
</a>.
337 <div class=
"padding"></div>
341 <a href=
"../../Great_book___Content__Selected_Essays_on_Technology__Creativity__Copyright__and_the_Future_of_the_Future_.html">Great book: "Content: Selected Essays on Technology, Creativity, Copyright, and the Future of the Future"
</a>
349 <p>The last few weeks i have had the pleasure of reading a
350 thought-provoking collection of essays by Cory Doctorow, on topics
351 touching copyright, virtual worlds, the future of man when the
352 conscience mind can be duplicated into a computer and many more. The
353 book titled "Content: Selected Essays on Technology, Creativity,
354 Copyright, and the Future of the Future" is available with few
355 restrictions on the web, for example from
356 <a href=
"http://craphound.com/content/">his own site
</a>. I read the
358 <a href=
"http://www.feedbooks.com/book/2883">feedbooks
</a> using
359 <a href=
"http://www.fbreader.org/">fbreader
</a> and my N810. I
360 strongly recommend this book.
</p>
367 Tags:
<a href=
"../../tags/english">english
</a>,
<a href=
"../../tags/fildeling">fildeling
</a>,
<a href=
"../../tags/nuug">nuug
</a>,
<a href=
"../../tags/opphavsrett">opphavsrett
</a>,
<a href=
"../../tags/personvern">personvern
</a>,
<a href=
"../../tags/sikkerhet">sikkerhet
</a>,
<a href=
"../../tags/web">web
</a>.
371 <div class=
"padding"></div>
375 <a href=
"../../Forcing_new_users_to_change_their_password_on_first_login.html">Forcing new users to change their password on first login
</a>
383 <p>One interesting feature in Active Directory, is the ability to
384 create a new user with an expired password, and thus force the user to
385 change the password on the first login attempt.
</p>
387 <p>I'm not quite sure how to do that with the LDAP setup in Debian
388 Edu, but did some initial testing with a local account. The account
389 and password aging information is available in /etc/shadow, but
390 unfortunately, it is not possible to specify an expiration time for
391 passwords, only a maximum age for passwords.
</p>
393 <p>A freshly created account (using adduser test) will have these
394 settings in /etc/shadow:
</p>
397 root@tjener:~# chage -l test
398 Last password change : May
02,
2010
399 Password expires : never
400 Password inactive : never
401 Account expires : never
402 Minimum number of days between password change :
0
403 Maximum number of days between password change :
99999
404 Number of days of warning before password expires :
7
408 <p>The only way I could come up with to create a user with an expired
409 account, is to change the date of the last password change to the
410 lowest value possible (January
1th
1970), and the maximum password age
411 to the difference in days between that date and today. To make it
412 simple, I went for
30 years (
30 *
365 =
10950) and January
2th (to
413 avoid testing if
0 is a valid value).
</p>
415 <p>After using these commands to set it up, it seem to work as
419 root@tjener:~# chage -d
1 test; chage -M
10950 test
420 root@tjener:~# chage -l test
421 Last password change : Jan
02,
1970
422 Password expires : never
423 Password inactive : never
424 Account expires : never
425 Minimum number of days between password change :
0
426 Maximum number of days between password change :
10950
427 Number of days of warning before password expires :
7
431 <p>So far I have tested this with ssh and console, and kdm (in
432 Squeeze) login, and all ask for a new password before login in the
433 user (with ssh, I was thrown out and had to log in again).
</p>
435 <p>Perhaps we should set up something similar for Debian Edu, to make
436 sure only the user itself have the account password?
</p>
438 <p>If you want to comment on or help out with implementing this for
439 Debian Edu, please contact us on debian-edu@lists.debian.org.
</p>
441 <p>Update
2010-
05-
02 17:
20: Paul Tötterman tells me on IRC that the
442 shadow(
8) page in Debian/testing now state that setting the date of
443 last password change to zero (
0) will force the password to be changed
444 on the first login. This was not mentioned in the manual in Lenny, so
445 I did not notice this in my initial testing. I have tested it on
446 Squeeze, and '
<tt>chage -d
0 username
</tt>' do work there. I have not
447 tested it on Lenny yet.
</p>
449 <p>Update
2010-
05-
02-
19:
05: Jim Paris tells me via email that an
450 equivalent command to expire a password is '
<tt>passwd -e
451 username
</tt>', which insert zero into the date of the last password
459 Tags:
<a href=
"../../tags/debian edu">debian edu
</a>,
<a href=
"../../tags/english">english
</a>,
<a href=
"../../tags/nuug">nuug
</a>,
<a href=
"../../tags/sikkerhet">sikkerhet
</a>.
463 <div class=
"padding"></div>
465 <p style=
"text-align: right;"><a href=
"sikkerhet.rss"><img src=
"../../xml.gif" alt=
"RSS Feed" width=
"36" height=
"14"></a></p>
478 <li><a href=
"../../archive/2010/01/">January (
2)
</a></li>
480 <li><a href=
"../../archive/2010/02/">February (
1)
</a></li>
482 <li><a href=
"../../archive/2010/03/">March (
3)
</a></li>
484 <li><a href=
"../../archive/2010/04/">April (
3)
</a></li>
486 <li><a href=
"../../archive/2010/05/">May (
1)
</a></li>
493 <li><a href=
"../../archive/2009/01/">January (
8)
</a></li>
495 <li><a href=
"../../archive/2009/02/">February (
8)
</a></li>
497 <li><a href=
"../../archive/2009/03/">March (
12)
</a></li>
499 <li><a href=
"../../archive/2009/04/">April (
10)
</a></li>
501 <li><a href=
"../../archive/2009/05/">May (
9)
</a></li>
503 <li><a href=
"../../archive/2009/06/">June (
3)
</a></li>
505 <li><a href=
"../../archive/2009/07/">July (
4)
</a></li>
507 <li><a href=
"../../archive/2009/08/">August (
3)
</a></li>
509 <li><a href=
"../../archive/2009/09/">September (
1)
</a></li>
511 <li><a href=
"../../archive/2009/10/">October (
2)
</a></li>
513 <li><a href=
"../../archive/2009/11/">November (
3)
</a></li>
515 <li><a href=
"../../archive/2009/12/">December (
3)
</a></li>
522 <li><a href=
"../../archive/2008/11/">November (
5)
</a></li>
524 <li><a href=
"../../archive/2008/12/">December (
7)
</a></li>
535 <li><a href=
"../../tags/3d-printer">3d-printer (
11)
</a></li>
537 <li><a href=
"../../tags/amiga">amiga (
1)
</a></li>
539 <li><a href=
"../../tags/aros">aros (
1)
</a></li>
541 <li><a href=
"../../tags/debian">debian (
14)
</a></li>
543 <li><a href=
"../../tags/debian edu">debian edu (
15)
</a></li>
545 <li><a href=
"../../tags/english">english (
24)
</a></li>
547 <li><a href=
"../../tags/fiksgatami">fiksgatami (
1)
</a></li>
549 <li><a href=
"../../tags/fildeling">fildeling (
6)
</a></li>
551 <li><a href=
"../../tags/kart">kart (
2)
</a></li>
553 <li><a href=
"../../tags/lenker">lenker (
1)
</a></li>
555 <li><a href=
"../../tags/ltsp">ltsp (
1)
</a></li>
557 <li><a href=
"../../tags/multimedia">multimedia (
5)
</a></li>
559 <li><a href=
"../../tags/norsk">norsk (
64)
</a></li>
561 <li><a href=
"../../tags/nuug">nuug (
71)
</a></li>
563 <li><a href=
"../../tags/opphavsrett">opphavsrett (
12)
</a></li>
565 <li><a href=
"../../tags/personvern">personvern (
11)
</a></li>
567 <li><a href=
"../../tags/reprap">reprap (
10)
</a></li>
569 <li><a href=
"../../tags/rss">rss (
1)
</a></li>
571 <li><a href=
"../../tags/sikkerhet">sikkerhet (
7)
</a></li>
573 <li><a href=
"../../tags/standard">standard (
11)
</a></li>
575 <li><a href=
"../../tags/stavekontroll">stavekontroll (
1)
</a></li>
577 <li><a href=
"../../tags/video">video (
10)
</a></li>
579 <li><a href=
"../../tags/vitenskap">vitenskap (
1)
</a></li>
581 <li><a href=
"../../tags/web">web (
6)
</a></li>