From d1d109200c5599d14ad9151e4379c371e08e58ef Mon Sep 17 00:00:00 2001 From: Petter Reinholdtsen Date: Sun, 3 Jun 2012 19:32:32 +0000 Subject: [PATCH] Generated. --- ...ri___en_sikkerhetsrisiko_for_borgerne.html | 377 ++++++++++++++++++ blog/sitemap.xml | 5 + 2 files changed, 382 insertions(+) create mode 100644 blog/Norske_pass_med_RFID_og_biometri___en_sikkerhetsrisiko_for_borgerne.html diff --git a/blog/Norske_pass_med_RFID_og_biometri___en_sikkerhetsrisiko_for_borgerne.html b/blog/Norske_pass_med_RFID_og_biometri___en_sikkerhetsrisiko_for_borgerne.html new file mode 100644 index 0000000000..0bd87437b3 --- /dev/null +++ b/blog/Norske_pass_med_RFID_og_biometri___en_sikkerhetsrisiko_for_borgerne.html @@ -0,0 +1,377 @@ + + + + + Petter Reinholdtsen: Norske pass med RFID og biometri - en sikkerhetsrisiko for borgerne + + + + +
+

+ Petter Reinholdtsen + +

+ +
+ + +
+
Norske pass med RFID og biometri - en sikkerhetsrisiko for borgerne
+
3rd June 2012
+

Jeg liker ikke de nye +biometriske +passene som Norge har innført. Passenes nye egenskaper gjør meg +utrygg som bærer av pass, og gir innehaveren økt risiko for +identitetstyveri og misbruk av informasjonen i passene, uten å gjøre +det så mye vanskeligere å forfalske pass.

+ +

Det har vært forsket en god del i Norge på sikkerheten og +personvernet rundt lagring av biometri i norske pass, og her er en +liten oversikt over det jeg har funnet på bibsys.no så langt:

+ + + +

Det har også vært forsket på sikkerheten i passene internasjonalt +(flere gode lenker i wikipedia-siden om biometriske pass), og det er +for meg åpenbart at passene ikke er "sikre" sett fra innehaverens +synspunkt.

+ +

Før det ble innført krav om lagring av fingeravtrykk i de norske +passene i 2010 +gjennomførte +regjeringen en høring i 2008. Jeg anbefaler å lese +høringsuttalelsen +fra Datatilsynet. I høringsbrevet kan en se +hvilke +sikkerhetselementer de norske passene skal ha og få. Norske pass +etter 2010 skal ha passiv autentisering (PA), grunnleggende +tilgangskontroll (BAC) og utvidet tilgangskontroll (EAC + BAC).

+ +
    + +
  • PA innebærer at en hash av informasjonen lagret elektronisk i +passet er signert med en privat nøkkel (som tilhører utstederlandet) +slik at en ved sjekk av signaturen kan oppdage om innholdet har endret +seg. Det er dog kjent at utstyr i bruk for sjekk av pass ikke alltid +sjekker dette likevel, og i tillegg kan la seg lure av hvis signaturen +som skulle vært der fjernes fra datalagret i passet.
  • + +
  • BAC +innebærer at kommunikasjon med passet over RFID er kryptert med en +symmetrisk nøkkel utledet fra blant annet passnummer, fødselsdato og +passets utløpsdato, informasjon som f.eks. hotell i hele EØS og EU +samler inn for sine gjester ved innsjekking. Det er demonstrert at +pga. forutsigbare passnummer, fødselsdatoer og utløpsdatoer er det +relativt enkelt Ã¥ knekke koden som trengs ogsÃ¥ uten fysisk tilgang. + +
  • EAC +krever bruk av BAC, og har i tillegg mekanismer for Ã¥ sjekke hvilken +avleser som er i bruk og utvidede sjekker av RFID-brikken i passet for +Ã¥ avsløre ikke-offisielle brikker.
  • + +
+ +

Det er kjent at en kan identifisere hvilket land som har utstedt et +pass ved å forsøke kommunisere med RFID-brikken i passet og se hvilke +feilmeldinger som blir returnert.

+ +

Hva er det som gjør meg utrygg med biometriske pass med +RFID-avlesning? Det er allerede kjent at informasjon som nå er +elektronisk tilgjengelig i pass blir misbrukt av ansatte i +grensekontrollen. F.eks. finnes en historie fra Canada der en +grensevakt +samlet +biometri og kontaktinformasjon og brukte denne til +å +legge an på en gift dame etter at hun var kommet hjem fra reise. +Det er mange hundre tusen grensevakter i verden, og de vil etter alt å +dømme ha tilgang til informasjon om meg som også kan brukes til +identitetstyveri.

+ +

Norge gjør det enklere for land jeg besøker å samle en database +over informasjon om hvordan jeg ser ut (bilde), hvor høy jeg er, +hvilken hårfarge jeg har, hvordan fingeravtrykkene mine ser ut (bilde) +og alt det andre som er lagret elektronisk og gjort tilgjengelig for +fjernavlesning. Dette kan brukes til både identitetstyveri og +planting av bevis. Og det trenger ikke være noen som er ute etter meg +spesielt. Det kan være nok at jeg ligner på noen, eller har et +reisemønster som passer. En har gjort det trivielt for +etterrettingsorganisasjoner å samle profiler av alle landets besøkende +(og innbyggere), og bruke dette til å finne noen som ligner agentene +når de skal bruke kopierte eller falske pass i +etterretningsoperasjoner (slik det kanskje ble gjort +da Hamas-lederen +Mahmoud al-Mabhouh ble drept på et hotell i Dubai 20. januar 2010 +Mange både ekte og kopierte EU-pass var i bruk av "feil" person i den +operasjonen).

+ +

Det er ikke bare landene en besøker en har gjort det enklere for. +I og med at RFID-brikker kan lese av på avstand, og med rett utstyr på +minst 10 meters avstand, så kan en risikere å bli identifisert som +nordmann på avstand. Hvis en beveger seg i områder der +f.eks. kidnapping forekommer, eller i land der en ønsker å skade +nordmenn slik det var antydninger til for noen år siden da religiøse +galninger eglet opp til kritikk av tegnere og alle som støttet +tegneres rett til å tegne det de ønsket, så vil en være mer sårbare +hvis en kan identifiseres som nordmann med med bilde av potensielle +angripere. Pass som kan spores opp med radiobølger (aka RFID) gjør +det en jo også mye mer sårbar for tyveri av pass. Dette problemet kan +dog reduseres ved å putte passet i et faraday-bur (metallboks, pose, +etc), slik at det ikke kan leses av uten fysisk tilgang. Men det er +vanskelig å vite om beskyttelsen fungerer uten tilgang til leseutstyr +som kan bekrefte at avlesning er blokkert.

+ +

Dette problemer er dessverre bare et av mange der +overvåkningssamfunnet brer om seg. Jeg synes det er ubehagelig å bo i +et samfunn som blir mer og mer en totalitært politistat, og i en +verden som blir mer og mer full av totalitære politistater.

+
+ + + + +
+ + + + + +

+ Created by Chronicle v4.4 +

+ + + diff --git a/blog/sitemap.xml b/blog/sitemap.xml index dcef6169a5..8e560c0473 100644 --- a/blog/sitemap.xml +++ b/blog/sitemap.xml @@ -950,6 +950,11 @@ 0.50 weekly + + http://people.skolelinux.org/pere/blog/Norske_pass_med_RFID_og_biometri___en_sikkerhetsrisiko_for_borgerne.html + 0.50 + weekly + http://people.skolelinux.org/pere/blog/Now_accepting_bitcoins___anonymous_and_distributed_p2p_crypto_money.html 0.50 -- 2.47.2