Visar inlägg med etikett myndigheter. Visa alla inlägg
Visar inlägg med etikett myndigheter. Visa alla inlägg

måndag 20 augusti 2012

Dumheten myndigfierad

Idag har TT kablat ut en artikel om att Trafikverket nu rekommenderar folk att inte ha på sig hörlurar ute i trafiken. Många tidningar har tagit upp det, och jag hörde det även från radion på vägen till jobbet idag.

MY GOD!

Tror de verkligen folk är så urbota korkade att de inte förstår själva att det är farligt?

Påminner mig om två saker.
  1. Vissa aspekter av MSBs informationssäkerhetsarbete.
  2. Det gamla underbara citatet på bash.org om dumma amerikaner.
Nåja, med det sagt så kanske det inte handlar om vad folk vet och inte, utan vad folk gör och inte. Att Trafikverket går ut med rekommendationer gör inget i sig, men att media rapporterar om det gör stor skillnad. Det ändrar på vad folk uppmärksammar och hur det vägs in i besluten.

Olika "beslutsramar" kan ge ett starkt genomslag i något som annars är samma situation. För den som inte läst det kan den här artikeln vara något: Psycholog Of Fraud: Why Good People Do Bad Things.

måndag 24 januari 2011

Myndigheternas tysta ägare

Tänk dig att myndigheterna styr över viktiga saker i ditt liv. Tänk dig att de bestämmer om hur mycket skatt du ska betala, om du ska sättas i fängelse eller om du får ha körkort. Enkelt att föreställa sig, ja? Tänk dig också då, att "myndighet" i sin tur bara är ett abstrakt begrepp, och att mycket av det som myndigheter utför styrs med hjälp av IT-system. Sårbara IT-system som enskilda individer har obehörig, okontrollerad tillgång till.

Okej, det kanske är lite hollywood-film över scenariot. Alla som läser det här har väl sett filmen Hackers. Men är det osannolikt? Kanske inte så osannolikt som vi skulle vilja...

Nu i dagarna har en hacker börjat sälja tillgång till diverse amerikanska myndighetssajter. Men bara webbsajterna. Hans syfte är att tjäna enkla pengar, och just amerikanska myndigheter har sina egna domäner som är attraktiva att kontrollera för sökmotoroptimering (SEO).

Steget att det skulle finnas individer som tyst sitter med tillgång till mer än bara webben är inte så långt. Vi har till och med ett offentligt exempel här i Sverige där Vuxna Förbannade Hackare hade tillgång till Aftonbladets IT-system. En tillgång de satt med i två år fram tills att de valde att bränna den i publicitetssyfte.

... och en sådan incident får en naturligtvis att undra över hur många fler nätverk VFH har tillgång till. Som de behåller för sig själva, i det tysta...

Att hitta angripare som redan är inne är i regel så kolossalt svårt att det med rätta får stämpeln "omöjligt", så länge det inte finns något känt att gå på. Att slänga ut dem likaså. Jag känner till några fall här i Sverige (inga offentliga), där angripare har konstaterats och där den enda lösningen har varit att installera om ALLT. Trots den höga kostnaden, bedömdes total ominstallation ändå vara det mest ekonomiska alternativet.

Skulle något liknande konstateras i Sverige som nu uppdagas i USA, så kommer CERT-SE vara vår viktigaste knutpunkt. De har nämligen möjligheten att utifrån en enskild incident, ta kunskapen med sig till andra myndigheter och leta efter samma mönster där. Och då hitta angripare i nätverk där ingen incident ännu skett. Om de tillåts...

torsdag 13 januari 2011

Systemet du köpte innehöll en planterad bakdörr - oops!

Rubriken syftar inte till någon särskild händelse. Men faktum är att under senare halvan av 2000-talet har det förekommit flertalet incidenter med bakdörrar och trojaner. De som blivit publikt kända har framförallt handlat om USB-minnen eller andra USB-anslutna enheter så som då Vodafone skickade ut smittade HTC Magic-telefoner eller då Energizer distribuerade trojaner för sin batteriladdare "Duo USB Battery Charger".

Det är dock inte bara av misstag som bakdörrar har dykt upp. Vi har också fått se flera fall då bakdörrar planterats avsiktligt. Precis nu i slutet av 2010 var det ProFTPD som råkade ut för en avsiktligt planterad bakdörr, och det förekom anklagelser om att FBI skulle ha planterat en bakdörr i OpenBSD:s IPSEC-implementation.

Tidigare kända händelser att peka på är sådana som inkluderat Linux-kärnan, och bloggmjukvaran Wordpress. Tidigare misstankar hittar man bland annat för Cisco IOS, operativsystemet för många av Ciscos routers och switchar.

-

Det har inte pratats så högt om det, men det är ett enormt allvarligt och svårhanterligt problem. Ett problem som under 2010 börjat nå brytningspunkten där det inte längre bara är diskussioner i små klickar av särskilt intresserade, utan även handling.

Under 2010 kom ett Indiskt förbud att köpa kinesisk telekomutrustning. Och det har antytts i flertalet artikelintervjuer att det har legat verkliga incidenter bakom beslutet.

Och så under slutet av året så tillkännagav en sammansättning av stora leverantörer (bl.a. Boeing, Cisco, IBM och Microsoft) att de kommer skapa ett ramverk för att säkra upp i leveranskedjan. Detta efter påtryckningar från bland annat amerikanska myndigheter, som även sponsrar det projektet. Det är naturligtvis inte tillräckligt - koden måste även vara väl skyddad under utvecklingen - men det är ett steg i rätt riktning.

Situationen i Sverige? Ja, Försvarsmakten har åtminstone sedan 2004 begärt information om hur IT-system skyddas under utveckling, genom sina krav på säkerhetsfunktion (KSF). Redan på lägsta hemlignivån (HEMLIG/RESTRICTED) efterfrågas dokumentation på hur systemet skyddas under utveckling och att det skall framgå att de redovisade åtgärderna efterlevs.

Andra svenska myndigheter är däremot inte lika framåt. För två år sedan skrev jag om att "USA ligger före, Sverige efter", något som tyvärr tycks fortsätta. Vad som faktiskt pågår i myndighetssverige när det gäller informationssäkerhet? Det blir en kommande post...

--

Update:Fler exempel på bakdörrar kan hittas här. Oberoende av varandra hade tydligen jag & Stefan funderat lite på det här med bakdörrar, men i något olika kontext :)