Showing posts with label Liberty. Show all posts
Showing posts with label Liberty. Show all posts

Nov 11, 2012

EU's INDECT coming to a place near you?

The European Parliament requested (april 2011) INDECT had to be suspended until documentations were published - as well as requesting review of the fundamental rights and ethics related to this project.
This is what the citizens elected representatives in the Parliament said:

 27.   Stresses that all research conducted within the FP7 must be conducted in accordance with fundamental rights as expressed in the European Charter; therefore, strongly urges the Commission to immediately make all documents related to INDECT (a research project funded by the FP7 aimed at developing an automated observation system that constantly monitors web sites, surveillance cameras and individual computer systems) available and to define a clear and strict mandate for the research goal, the application and the end users of INDECT; stresses that before a thorough investigation on the possible impacts on fundamental rights is made, INDECT should not receive funding from the FP7


... INDECT continued...



May 2012, new questions were asked from the Parliament (Ref. E-005080/2012 ) - which were answered  by the Commission: (17 July 2012)
The Commission would like to inform the Honourable Member that no official letter of withdrawal has been submitted by the Polish Government or the Polish police. To the knowledge of the Commission, the Polish police is still a partner of the INDECT consortium. The Commission would also like to inform the Honourable Member that INDECT has not been tested during the European Football championship (ref.)

Reports on the current state and the next steps of INDECT are publicly available under the following link as well as on the homepage of the project. Like all FP7 projects, INDECT will also be the object of a financial and technical assessment before the final payment. Similarly, INDECT will also have to produce a publicly available final report. The total contribution of the Commission for INDECT to this date amounts to EUR 9.196.633,11.
(EU gives these number for this project: Total cost: EUR 14.984.466 / EU contribution: EUR 10.906.984)




The 4 October 2012 another request for written answer was addressed to the Commission (ref. E-008922/2012)
  In response to violence on trains, stampeding crowds, football hooliganism and other similar problems, Member States are implementing the INDECT project to tackle criminal behaviour. Co-funded by the EU under the seventh framework programme for Research and involving researchers in 12 Member States, the INDECT project (Intelligent information system supporting observation, searching and detection for security of citizens in urban environment) is currently causing controversy. The project is designed to enhance the way existing mass surveillance tools, such as photographs and video footage, are used by improving the relevant procedures and making them automatic in an effort to ensure that crisis situations are dealt with more effectively.
However, the use of automatic surveillance techniques of this kind combined with the systematic collection of personal data could undermine individual freedoms.

Does the project include plans for a new regulatory framework to monitor exchanges of data and the detection of criminal activity on the Internet?
If the project is successful, how does the Commission intend to follow it up in legislative terms?
Is the introduction of an automatic system for detecting crime on the Internet and on the street part of a plan to create a huge database?
Lastly, does the Commission intend to produce a report on the research activities, outcome and precise objectives of INDECT in order to address once and for all people’s legitimate misgivings about the project?
(No answers as of today).



What is INDECT

This figure gives a brief overview of what it is (click on the figure for larger image)

 

  • provide several tools for watermarking technologies,
  • different types of search engines.
  • create MAS (Multi Agent System), an agent-based information system for observation, analysis and detection of criminal activities and threats in computer communications network, especially in the Internet.
  • provide tools for Relationship Mining;  identification of relations between entities as well as identification of events in which entities participate.
  • will targets terrorism, hooliganism, thievery, fire, artificial crowd, abandoned luggage, people in dangerous places, and others. 
  • acquisition and analysis of audio and video streams from large number of cameras and microphones. 
  • automatic, intelligent detection of threats and danger events based on image and sound analysis. 
  • provide tools for identification and observation of mobile objects in urban environment. 
  • will provide tools for biometrics and intelligent methods for extraction and supplying security information
  • deliver Web Portal which will provide “a single point of access” to various data sources (“intelligence subsystems”)
  • integrating and offering some of the (mentioned) functionalities
  • use Indexer to convert child pornography evidence files into a hash/descriptor database,  using Searcher and the previously generated database, suspect file systems of individual, arrested computers, can be searched for similar...
  • supports crawling of public Internet resources, 
  • aim of combating not only Internet child pornography, but also hooliganism and promotion of totalitarian ideologies
  • face-recognition-based search engines (with many features)
  • using normal face photos; the system has ability to search in mug shots database
  • Face recognition/detection in photos from monitoring cameras, Internet, etc., as well as recognition of detected faces in the mug shots databases has been considered. 
  • searching for criminals in community portals (e.g. public resources of Facebook, etc.) using photo of that criminal is under consideration
  • analysis of data sources, support for criminal analysis (detection of roles based on Social Network Approach, visualization of complex relationships), monitoring and detecting illegal content on the Internet
  • Botnet detection and confinement have been performed
  • Investigated analysis consists of the following tasks: importing external massive data, matching various formats of data (e.g. phone call billings, bank account transactions), data filtering, frequent patterns searching, statistics, visualization using different types of ... hypotheses. 
  • tools for Behavioural Profiling, especially learning behavioural profiles of known criminals. 
  • as an input, textual description of solved crimes have been performed and provided.
  • modelling criminal behaviour patterns investigated. 
  • prediction of behavioural characteristics of offenders is provided. 
  • has developed a system for gathering news articles.
  • detecting threats in real environment, some elements of sound events detection and classification have been analysed
  • sound analysis includes gunshot, explosion, scream, crying for help in European languages, breaking glass
  • techniques for sound source localization
  • high quality of CCTVstreams is ensured
  • event detection algorithms for automatic recognition of threats, like traffic or crowed interactions
  • automatic recognition of biometrics, including visual and sound features
  • recognition of criminals, the selected tools and special software developed
  • offenders detection, movement detection, and finally tracking. 
  • main task of the software is identification of characteristic features of the followed object,
  • detecting presence of people in closed areas, crowd observation
  • controlling position of the camera to hold the followed object close to the centre of the screen
  • started to develop an integrated network-centric system consisting of: INDECT UAV,
  • automatic Plate Recognition Station, Blue-Force Tracking Devices and Small Tracking Devices


Surprised?

The project faced several ethical issues related to its potential impact and use. 
Handling of collected personal data while protecting privacy and confidentiality is of major importance for the project...


Now, ask your politicians how, why & what is happening a place near yourself...




Links:

The INDECT Project

Storebror PST har fått nye øyne på nettet  (Norwegian text)

Oct 20, 2011

Hva er PNR?

PNR - Passenger Name Records

I (bl.a.) Aftenposten september 2008 kunne en lese at UD ved statssekretær Terje Moland Pedersen(A) uttalte at norske myndigheter hadde avtalt med USA at de skulle få utlevert norske borgeres personlige data.
"Norge og USA er i ferd med å få på plass en avtale om utlevering av persondata i krigen mot terror. Nordmenns reisehistorikk, epostadresser, mobilnumre og internettvaner kan dermed bli overlevert amerikansk etterretning."
Bakgrunnen er at USA og EU snart er enige om en avtale som gir amerikansk etterretning lettere tilgang til data om privatpersoner. Avtalen vil gi USA lovlig tilgang til privatpersoners kredittkorttransaksjoner, reisehistorikk fra flyselskaper og internettvaner. Dette er informasjon som norske etterretning i stor grad allerede har, eller har mulighet til å skaffe seg, om norske borgere. Amerikanerne ønsker å dele denne informasjonen.....
Ambassaden opplyser at møtet denne uken "hadde vært avtalt i lang tid for å diskutere en rekke temaer av interesse for Justisdepartementet i forhold til terrorisme og katastrofeberedskap".

Tross at den sittende Regjeringen synes det er storveis å overvåke sine borgere, for så å distribuere høyst personlig informasjonen til andre lands etterretning, så er imidlertid ikke saken like klar innen EU - ennå...

PNR diskuteres heftig, og videoene under er fra workshop om temaet, arrangert denne uken, av EDRI.
(Et lite PS: Cecilia Malmström har ikke kommet opp med noe som har imponert EU Parlamentet, samt at EU's Data Protection Agency er skeptisk, se link til EDRI ovenfor).

I artikkel i New Europe 19.okt.2011 er intervju med Edward Hasbrouck, en autoritet innen temaet: Air-travel data puts Europeans at risk of identity theft
Han forklarer svært godt hvordan PNR bryter menneskerettigheter, personlig frihet, sivile rettigheter, rett til fri bevegelse, osv. - og hvordan bookingsystemene (Computerised Reservation System, CRS) er kaotiske, uten sikkerhet eller kontroll med hvor dataene er lagret, hvor mange "kopier" der er (geografisk distribuert), hvorvidt dataene er riktige eller hvem som har aksess.
I prinsippet kan "alle" aksessere en stor mengde akkumulerte data om europeiske borgere, både fra Kina, USA eller Europa.
Den eneste som ikke har (eller får) aksess, er borgeren som eier dataene.
Jeg anbefaler å høre hva han har å si, samt lese slides - der er flere overraskelser...:

Edward Hasbrouck talking about Passenger Name Records (PNR) at The European Parliament 19 October 2011.
Moderator: MEP Eva Lichtenberger.
Slides  


Edward Hasbrouck on PNR, part 1 of 3 from Erik Josefsson on Vimeo.



Edward Hasbrouk on PNR, part 2 of 3 from Erik Josefsson on Vimeo.



Edward Hasbrouck on PNR, part 3 of 3 from Erik Josefsson on Vimeo.


Hvor er debatten om dette i det norske landskapet?

Kontakt ditt reiseselskap, flyselskap, osv.
Be om en utskrift av dine data, sammen med en beskrivelse om hvordan dataene behandles, hvem som har aksess, osv.


Links:

Spørsmål fra EU Parlamentet til Kommisjonen ang. PNR

Oct 9, 2011

Statlig spyware - "DataAvlesing" som trojansk PeST

Oppdatert 6.12.2011: 
Tidligere har en beskyttet seg mot kriminelle.
Nå må en også beskytte seg mot de som formodentlig skal håndheve loven:
PST vil ha full tilgang til datamaskiner

Kort, historisk:
2002:
Riksadvokaten går sterkt imot (daværende) justisministers forslag til nye lovbestemmelser mot terrorisme. (ref. Aftenposten)


2005:
Politiet (PF) krever hemmelig avlytting i private hjem. Dette fordi kommunikasjons avlytting ikke var nyttig i "det endrede kriminalitetsbildet": De kriminelle var forlengst oppmerksom på politiets metoder, og hadde gått over til å kommunisere ansikt til ansikt i private boliger. (Ot.prp. nr. 60 (2004-2005))


2009:
"Romavlytting av private hjem er i strid med grunnloven, fastslår regjeringsutnevnt utvalg", kunne en lese i Aftenposte 29.06.09
Daværende justisminister Dørum fikk sterk kritikk da han la frem lovforslaget om romavlytting. Han ville i utgangspunktet tillate romavlytting uten at det ble krevd såkalt «skjellig grunn til mistanke» (sannsynlighetsovervekt på minst 50 prosent) om at noe galt kunne skje. Det holdt at PST «ønsket å undersøke om noen forberedte» alvorlig kriminalitet, som det het.


2009:
Metodekontrollutvalget leverer sin NOU 2009:15 “Skjult informasjon - åpen kontroll”. (se spesielt 23. Dataavlesing)
I denne utredningen kan vi lese
"at PST ikke har anledning til å foreta ransaking av noens private hjem etter politiloven § 17d, ble begrunnet med at departementet ikke ønsket å «trå Grunnloven for nær», jf. Ot.prp. nr. 60 (2004–2005) side 132".
En interessant observasjon med tanke på at metodene det argumenteres for, er ytterst intrusive i den mest private sfære.
Og her argumenteres det, som i 2005, om "det endrede kriminalitetsbildet", men da omvendt, altså at nå er de kriminelle gått tilbake til metoder som de i 2005 argumenterte mot.

Det har forøvrig ingen hensikt å lete etter logikk i politisk bullshit:

.... er opptatt av de rettspolitiske dilemmaene som nye politimetoder skaper. Vektingen mellom enkeltmenneskes krav til personvern og samfunnets behov for beskyttelse er viktig. Ved å ta i bruk nye metoder i forebyggende arbeid, innenfor strenge rammer, kan personvernet styrkes i forhold til dagens situasjon...
En tankevekker til politisk bullshit; det har blitt fremmed teori om at nivået i nettdebatter er farget av respektløs bullshit fra politikere og byråkrater. Eller med andre ord: Skal en heve nivået må en stoppe denne bullshittingen og vinne tilbake respekt...


Hvorfor "Dataavlesing"?

Det er blitt vanskelig(ere) å overvåke innholdet av hva borgerne formidler, både innenfor familien, venneketsen og via det offentlige nettet.
I tillegg bruker ordinære borgere krypterte tjenester. Derfor må Staten skaffe "verktøy" for at statlige organer skal bryte seg inn i den private sfære for å overvåke kommunikasjonen, før den blir kryptert.

Om "Dataavlesing" for bruk ved mistanke, se 32.4 I kommunikasjonskontroll­forskriften, "Kommunikasjonskontrollforskriften ny § 7a skal lyde..."



Hva er "Dataavlesing"?

Kort oppsummert så er dette spionprogrammer (spyware og malware) som installeres på private maskiner (PC, servere) hjemme hos folk, og uten at eierne vet om dette. For å installere den ondsinnede programvaren kan politiet bryter seg inn i boligen for å få fysisk aksess til PC'en, eller - mest realistisk, innstallerer sine trojaner via nettet; hacking for datainnbrudd i private hjem.

Sitater under er fra  23.3.5 Gjennomføringen av dataavlesingen “Skjult informasjon - åpen kontroll”
(må ikke forveksles med The lunatic asylum hackers guide to the dysfunctional universe)  :

...I utgangspunktet kan man imidlertid se for seg to hovedgjennomføringsmåter:

politiet utnytter et sikkerhetshull i datasystemet eller sender en e-post som inneholder et skjult vedlegg med det aktuelle programmet, at politiet installerer programmet i forbindelse med en hemmelig ransaking eller etter å ha utført innbrudd i datasystemet.
...
For eksempel kan utstyr som leser av tastetrykkene monteres i tastaturet (key-logging)
...
headsett eller mikrofon ...
...
Det er neppe til å unngå at gjennomføringen av dataavlesingen vil kunne fange opp opplysninger som ikke var ment kommunisert eller lagret, og som dermed ikke ville blitt fanget opp ved tradisjonell kommunikasjonsavlytting eller hemmelig ransaking og beslag.
...
Utvalget presiserer derfor at dataavlesingen må innrettes slik at det ikke fanges opp opplysninger ut over det som er nødvendig for å kunne gjennomføre en kommunikasjonsavlytting eller en hemmelig ransaking og beslag.
...
dataene skal komme politiet i hende, må programvaren enten lagre dataene på datautstyret, eller sende dem ut via Internettet eller annet tilgjengelig eller installert nettverk/radioutstyr som politiet råder over.
...
Etter at dataavlesingen er gjennomført bør programvaren avinstalleres. Dette kan gjøres på samme måte som installeringen, eller ved at for eksempel et softwareprogram tilintetgjør seg selv
...
dataavlesingen må innebære så liten sikkerhetsrisiko for mistenktes datasystemer som mulig.
  ...
Ved politiets installasjon av programvare for å muliggjøre dataavlesing kan slike svakheter utnyttes. Det innebærer at også andre kan utnytte de samme svakhetene. I tillegg vil politiets programvare kunne inneholde svakheter som kan utnyttes av andre.
...
 Det er for utvalget opplyst at selv kriminelle som foretar innbrudd i datasystem regelmessig tetter de sikkerhetshull som er utnyttet, for å verne om det datasystemet de har skaffet seg kontroll over. Det samme vil selvsagt også politiet kunne gjøre. [skal en le eller gråte]
...
 gjennomføringsmåten må tilpasses den enkelte sak, og metodebruken vil utvikle seg i takt med den teknologiske utviklingen, er det ikke mulig generelt å gi føringer på denne forholdsmessighetsvurderingen. Påtalemyndigheten må foreta en vurdering av dette spørsmålet i forbindelse med begjæringen til retten om tillatelse til å bruke metoden,
...
Det vil til slutt være opp til retten å vurdere om sikkerhetsrisikoen i den enkelte sak er akseptabel.
Wow, am I impressed!


Hva ble skrevet om "Dataavlesing" tidligere,  i NOU 2003: 18 ?
.....såkalte trojanske hester, ormer, sniffere mv.
Dette er dataprogrammer som kan installeres hemmelig i dataanlegg og som kan ha forskjellige funksjoner. For eksempel kan programmene legge «vertsmaskinen» åpen for «innbrudd» utenfra, eller de kan lagre og/eller sende informasjon som ligger på maskinen.
Programmene kan også overvåke de enkelte inntastingene underveis, og sende denne informasjonen til politiet før den krypteres.
Bruk av slike programmer reiser en rekke tekniske og rettslige spørsmål.
Det må legges til grunn at i mange tilfeller vil det være nødvendig med hjemmel utover de som er gitt i gjeldende lovgivning. For å besvare hjemmelsspørsmålet sikkert kreves imidlertid en avklaring av hvilke programfunksjoner som kan være aktuelle, i hvilken grad programmene kan skade vertsmaskinen, om programmene kan forstyrre eller forsinke vertsmaskinens funksjoner, hvor stor plass slike programmer kan oppta på vertsmaskinens harddisk, om programmene kan installeres uten at det medfører datainnbrudd osv.
Også andre IKT-relaterte metoder kan visstnok tenkes anvendelige i etterforskingsøyemed, for eksempel avlytting av elektromagnetiske felt.


2011 - her er vi nå:

Men tankene er frie?

Datalagringsdirektivet (DLD) måtte innføres for å legalisere den overvåkingen som allerede ble utført - slik at disse data kunne brukes som bevismateriale i en rettssal.

Slik er det også med spion-overvåkingen som politiet nå ber om å få bruke, og denne gangen også uten at der foreligger mistanke. Også omtalt som  "Lovendring for soloterrorister"

Det er ikke bare politiet som skal ha dette "verktøyet", men også  LexACTA. (Les fra "ACTA deg; forslag til ny åndsverklov ").


Galskap satt i system:

Når de etterforskende myndigheter møtes til konferanse for å lære om "Intelligence Support Systems" så er der en lang rekke aktører som ønsker å markedsføre sine intrusive produkter.
En av disse er "hacking teamet", som markedsfører programvare for "Remote Control System":
"A Stealth, Spyware-Based System for Attacking, Infecting and Monitoring Computers and Smartphones 
(Windows, Windows Mobile, Mac, iPhone, Symbian and BlackBerry). Full intelligence on target users even for encrypted communications (Skype, PGP, secure web mail, encrypted disks, etc.)"

Programvaren installeres ved fjern-infisering (remote infection), og er usynlig for PC-eieren:
Spionen som snoker, monitorerer alt; web-aksess, personlig mail, dokumenter som skrives og leses, tastetrykk-logging (keystroke), dokumenter som printes, VoIP (internet telefoni), avlytting via systemets mikrofon og PC-tilknyttet kamera, osv. - og logger alt til en fjernliggende kontrollsystemet.
Også kaldt "evidence collection".


Statlig spionprogrammer som "remote rettsmedisinsk software" (nytale)

Tyske Der Chaos Computer Club (CCC) har over flere år advart om at statsorgan nytter spyware og malware for i hemmelighet å bryte seg inn på borgeres datamaskiner - og med de problemer dette medfører.
I går publiserte CCC at de har utført en grundig analyse av regjeringens spionprogrammer.
Rapporten foreligger med tekniske detaljer.

Regjerinens spiontrojaner åpner for overvåking av de mest intime detaljer, inklusive å ta kontroll over kamera og mikrofon (for å se og lytte hva som foregår i hjemmet).
Spionprogrammene har grove implementasjonsfeil, og gir en rekke sikkerhetshuller i systemene det spioners på. Disse kan også nyttes av tredjepart.

Tyskland, som Norge, har introdusert nytale når en skal omtale statlig mangel på etikk og moral, for ikke å si brudd på menneskerettigheter... Dette heter "kilde-avskjæring" ("source telekommunikasjon surveillance" eller "dataavlesing" på norsk) og skal utelukkende brukes for oppfanging av "internet-telefoni" ved "lovlig avlytting".

CCC har nå publisert myndighetenes ondsinnede programvare (malware) i form av kildekoden sammen med en detaljert rapport om funksjonaliteten og teknisk vurdering.

 Myndighetenes programvare "light" er en kamuflert trojan som går langt ut over den tillate "avskjæringen av kommunikasjonen". Programvaren laster selv ned (via nettet) flere trojaner, og som gir myndighetene fjernkontroll (remote control) for å kjøre programmer.
En fullt funksjonerende statlig trojan har kontroll over nettsurfing, lesing, skjermbilder, skriving, manipulering av filer, tilgang til mikrofon og kamera, samt tastatur (keystroke).

Dette viser at de (tyske) etterforskende myndigheter aldri reflekterer over å respekterer loven eller rettstaten, og anser seg uavhengig hva de folkevalgte regjerende myndigheter måtte bestemme om dette. Dette vises også i de metoder og "løsninger" som presenteres på konferanser (se ovenfor).

Programvaren er også både teknisk råtten og åpner sikkerhetshull for tredjepart, samt gir infisering av annet ondsinnet programvare og produksjon av falske data.

Kontrollsenteret, hvor dataene sendes til, ligger på en leid server i USA.

 CCC krever at hemmelighetene rundt infiltrasjon av systemer for informasjonsteknologi, iverksatt av statlige myndigheter - stoppes.
Samtidig oppfordrer de alle hackere og de som er interessert i teknologi å gjøre mere for å analysere data...


Oppdatering 10.10.2011 (takk til @extev)

Da Frankfurter Allgemeine Zeitung (FAZ) ikke er en hvilken som helst blekke, har saken fått mye oppmerksomhet og både den tyske innenministeren og justisministeren (som er DLD motstander) har lovet full etterforskning og oppklaring, også etter krav fra de ditto komiteene i Bundestag.

Innenriksministeren og politiet i Bayern har innrømmet at de har brukt det omtalte programmet i etterforskningen av en sak, og bl.a. endte opp med  > 60.000 ulovlige screenshots fra PCen de overvåket. Programmet var konfigurert til å ta screenshot hvert 30. sekund.

Tyske media går ut i fra at også politiet i andre delstater har brukt og bruker det omtalte programmet.

På riksplanet benekter alle ansvarlige noen som helst befatning med saken, og sier at de ikke tillater ulovligheter.


En gode kilde om temaet:

Chaos Computer Club analyzes government malware by Chaos Computer Club

Analysis State Trojans: Germany exports “spyware with a badge”

av Jon Wessel-Aas:
Om å la politimyndigheter avgjøre rettsstatens grenser – ny forskning
Vil PST egentlig ha innført straff for “soloplanlegging” av terror – og det forventingspress det skaper?
Misforstått spørsmål om “de edleste motiver”

EU cybercrime strategy backs law enforcement Trojan (2008)

German Gov't Inadvertently Reveals Police Monitor Gmail, Skype, Facebook & Use Snooping Malware (2012)

Mar 23, 2010

The Philosophy of Liberty




PS: Noen som har forslag til tools for å lage lignende videoer?