Showing posts with label Spyware. Show all posts
Showing posts with label Spyware. Show all posts

Feb 8, 2013

Analytics - BigData II

Verktøy for webanalyse

En bør velge analyseverktøy i henhold til sitt spesifikke formål.
Tjenester som kan relateres til mere eller mindre sensitive tjenester bør nytte verktøy tjenesteyter selv har kontroll over - ikke minst av personvernmessige årsaker. Eksempelvis bør ikke offentlige myndigheter dele sine kunders (dvs. borgernes) data med Google eller tilsvarende aktører, ei heller om dataene ikke antas sensitive i seg selv.

Google Analytics gir langt mere data om brukeren til Google, enn hva verktøyet gir til den som nytter tjenesten.

For myndigheter ville jeg valgt et eget analyseverktøy som kunne gitt nyttig informasjon relatert driften og bruken av offentlige nettsteder - og på tvers av disse. Denne muligheten mister en ved å nytte eksempelvis Google Analytics.


Kontroversielt

Det har vært noe debatt i media, relatert Datatilsynets skeptisk til Google Analytics.
Datatilsynet påpekte at alle studenter må via Lånekassen.no, og alle borgere må via Skatteetatens tilsvarende nettsider. Dermed sendes alle borgerne via Google, uten muligheter til egne valg.
Et lite utdrag fra Lånekassens nettsider (tilsvarende er for Skatteetaten):
"....Google vil ikke sammenstille din IP adresse med andre opplysninger Google måtte ha i sin besittelse .... for å yte andre tjenester i tilknytning til aktiviteten på nettstedet og bruken av internett.... Ved å bruke nettstedet godtar du at Google behandler opplysninger om deg ...
Mottatte opplysninger er underlagt Google sine retningslinjer for personvern..."

Waterhouse/(IKT Norge) peker til en "anonymisering" av IP-adresse i Google Analytics, og mener at derved er saken løst hva personvernet angår.
Han legger riktignok til at hans interesse i denne saken er relatert at det sannsynligvis påvirker også andre tjenester. (Kilde)

"Bruk av Google Analytics bør være forbudt" ifølge Lervik (cXense), og han gir Datatilsynet full støtte

Datatilsynet har også lagt ut informasjon vedrørende bruk av (Google) Analytics.

Innen EU er Googles mangelfulle personvern en pågående, ikke avsluttet, sak.
Samtlige land er sammen om dette, og siste oppdatering fra16.oktober 2012 ligger på nettet:  Google's new privacy policy : incomplete information and uncontrolled combination of data across services



Adware og Spyware

Kort oppsummert nytter (bl.a.) Google Analytics programkode som er innebygget (embedded) i nettsider bruker leser.
Denne programkoden har tre hovedmål:
  • Identifisere brukeren og alt hva denne foretar seg på tvers av internet
  • Lese alt som er mulig å få aksess til (via http og nettlesers , fra brukerens PC
  • Sende disse dataene "hjem" (til Google) for akkumulering og analyse. 
Adware og spyware er to sider av samme sak.


Cookies

De fleste brukerne har hørt om cookies. Mange nettsteder (som har en side om sitt personvern) skriver gjerne noe om at brukeren kan endre innstillingene i nettleser for å sperre at cookies lagres.  Dette høres betryggende ut, men realiteten en helt annen, samt at der finnes mange varianter av "cookies" som ikke kan styres fra en nettleser.

Cookies er bare et strå i denne sammenhengen - og det er forsåvidt IP-adresse også. Av ulike årsaker:
Cookies gir begrenset informasjon - og brukeren kan "slå av" disse.
IP-adresser kan være dynamiske og/eller lovmessig regulert. IP-adresse gir heller ikke mere finmasket informasjon da mange brukere kan (tilsynelatende) ha samme IP-adresse.
Derfor nyttes andre, langt mere sofistikerte metoder for å tracke brukeren. Metodene som nyttes er verdt en egen artikkel, og ligger utenfor hva en vanlig brukers kan styre via nettleser.

Det er derfor villedende å fokusere kun på cookies og/eller IP-adresser.
De som akkumulerer persondata har gjort seg uavhengig både av http-cookies og IP-adresser.


Anonymisering av IP-adresse

Debatten har blitt sentrert rundt IP-adresser, som tjener både Google og "andre tjenester" (som såvidt ble nevnt ovenfor).

IKT Norge v/Waterhouse sier følgende: "Etter anonymiseringsprosessen ender vi opp med data som ikke kan identifisere hvem som har har vært inne på nettstedet". 
Jeg betviler ikke at dette kan sies i god tro og uten bedre vitende, men dette er dog ikke riktig.

Anonymiseringsprosessen det henvises til er IP Anonymization in Google Analytics
hvor funksjonen _anonymizeIp() "Tells Google Analytics to anonymize the information sent by the tracker objects by removing the last octet of the IP address prior to its storage."
Som Google selv skriver "This feature is designed to help site owners comply with their own privacy policies or, in some countries, recommendations from local data protection authorities, which may prevent the storage of full IP address information."
 

Brukeren anonymiseres ikke

Å fjerne siste del av IP-adresse anonymiserer ikke brukeren og er heller ikke hinder for tracking av brukeren på tvers av internet.

Google akkumulerer data fra - bl.a.  :
Ad Views
Browser Information
Cookie Data
Date/Time
Demographic Data
Hardware/Software Type
Interaction Data
Page Views
Serving Domains
IP Address
Search History
Location Based Data
Device ID
Phone Number
...  m.m.  (legg gjerne til at Google er eier av Doubleclink)

Geografisk lokasjon, mobil eller PC's ID, telefonnummer, osv. - er alle data som hver for seg kan identifiserer brukeren, indirekte, direkte eller samlet.
Informasjon fra nettleser kan også være tilstrekkelig for unik identifisering.
Mens informasjon om nettleser høres tilforlatelig ut, er dette i realiteten brukerens tilnærmet unike fingeravtrykk.

Som illustrasjon; I skrivende stund tester jeg nettleseren jeg bruker:

Your browser fingerprint appears to be unique among the 2,733,849 tested so far.
(Detaljert informasjon om dette her og test deg selv her)

Om ikke alt dette er nok i seg selv, så nytter en flere typer data, som eventuelt ved hjelp av sofistikerte algoritmer, tilsammen identifiserer brukeren (ikke så ulikt triangulering i trådløse nett).

Hvorvidt en så (i tillegg) lagrer IP-nummer helt eller bare delvis, er uvesentlig.

Begrepet "anonym" har en annen betydning for en computer enn hvordan ordet gjerne nyttes i den fysiske verdenen vi beveger oss i.



Fotoet under er fra Google Analytics, som viser at Datatilsynet har lest et bestemt blogginnlegg her på et gitt tidspunkt. Uten at IP-adresse er registrert kommer det frem at dette er Datatilsynet. (Klikk på fotoet for større bilde.) 



EU's e-privacy direktiv

Dette direktivet tar (bl.a.) høyde for at det skal informeres og innhentes eksplisitt tillatelse fra brukeren innen sporing og akkumulering av brukerens data kan foregå.
Deadline for implementasjonen var senest 25. mai 2011.

De som eksepsjonelt aktivt forsøker å svekke, utvanne eller helst fjerne personvernlovgivningen - er blant annet disse "andre tjenester" som Waterhouse/IKT Norge nevnte (se ovenfor "interesse i denne saken er relatert at det sannsynligvis påvirker også andre tjenester").



Du er ikke anonym for BigData Analytic

Det sier seg selv at du ikke er anonym når data akkumuleres om deg. Alternativt ville det ikke være mulig å akkumulere data om deg.
Og heller ikke mulig for Google Analytics å fortelle hvor mange "unike" brukere som har besøkt et nettstedet.

Hva Google (og andre, som TNS) gjør, er å gi deg et pseudonym. Et pseudonym er det samme som en unik ID.
Et pseudonym er ikke ekvivalent med å være anonym.
Det er ikke noe i veien for at din reelle identitet kan knyttes mot pseudonymet. Dette trengs kun å gjøres én eneste gang i løpet av ens livstid - og vil identifisere samtlige akkumulerte data, såvel retroaktivt som inn i fremtiden.


Kanskje ble du identifisert da du tastet inn mobilnummeret ditt, eller da du brukte mobilen for å logge inn på en tjeneste, eller da du registrerte en ny programvareoppdatering med navnet ditt - eller nær sagt hva som helst du ikke er bevisst.
Det kan også være så enkle at du mottok reklame som brevpost:
Jeg har fått flere av disse via postverket levert til min bostedsadresse, påtrykket mitt navn og et tilfeldig nummer.
Om jeg skulle bruke dem, vil jeg umiddelbart få min identitet og postadresse knyttet mot akkumulert pseudonym data.

Google eier flere patenter relatert å knytte bruker mot data. De tekniske mulighetene går langt lengre enn de fleste kan strekke sin fantasi.


Det er begrenset hvor mange ganger personvernet kan "mistes" da ens ID mistet kun én gang.


Det er mange aspekter som den lovgivende forsamling må ta inn over seg. 
Nå! 


Feb 29, 2012

Regjeringer ... og ikke de kriminelle ... er nettet største trussel

Engelske The Register har en artikkel i dag (Government, business, military are internet security threats) hvor de siterer Bruce Schneier angående hva hightech. industrien har advart på det sterkeste mot, over flere år.


Risikoen for nettets frihet, åpenhet og innovasjon kommer ikke fra "the bad guys", men er politisk med medfølgende tekniske problemer.

Forsøkene på dårlig gjennomtenkt lovgivning er et stort problem. Utenforstående forsøk på å regulere noe de ikke har forståelse av eller kunnskap om ... har ledet til svært trøblete situasjoner relatert internets sikkerhet.

Schneider antar vi snart kan komme til å se toppmilitært involvering i nasjonale strømforsyninger (smartgrids) og internets infrastruktur.

Politiet legger stadig sterkere press på å få innført nye lovreguleringer som skal sikre dem aksess for monitorering ved at leverandører må utvikle systemer som passer politiet (og ikke brukerne), osv.

Å legge slike begrensninger på innovasjon er alt annet enn demokratisk... og struper et åpent nett og innovasjon - for ikke å si lysten til å utvikle innovative løsninger for fremtiden.

Og som Bruce Schneier sier: 
"The security industry [den sivile] doesn't have a lobby, common sense doesn't have a lobby, technical excellence doesn't have a lobby," 
"We need to get involved in layers eight and nine – the economic and political spheres."
"In the coming decade the future of the internet will be decided not by IETF but by people outside it, and that worries me. I'm not sure they'll do a great job." 

Ikke minst er dette siste bekymringsfullt. Det er et svært stort gap både i kunnskap og mindset mellom "the internet way" og gammeldags telco-styring fra/via regjeringenes ITU.

Advarslene har vært mange, og fra alt som er av øverste topptunge ekspertise på tvers av high.tech.industrien og relaterte organisasjoner.



Hentet fra min egen bloggpost 24.11.2010 Potential Future of The Internet:
Internet Society hadde nylig en forespørsel ang. forutsetningene for internet’s videre utvikling og innovasjon, og potensielle hinder (sen implementasjon av IPv6, sikkerhet, snoking i den private sfære, osv. ble nevnt): Den aller største faren anses å være regjeringenes forsøk på styring og overstyrende reguleringer av teknologien. Illustrert med følgende, korte videoklipp:

Oct 9, 2011

Statlig spyware - "DataAvlesing" som trojansk PeST

Oppdatert 6.12.2011: 
Tidligere har en beskyttet seg mot kriminelle.
Nå må en også beskytte seg mot de som formodentlig skal håndheve loven:
PST vil ha full tilgang til datamaskiner

Kort, historisk:
2002:
Riksadvokaten går sterkt imot (daværende) justisministers forslag til nye lovbestemmelser mot terrorisme. (ref. Aftenposten)


2005:
Politiet (PF) krever hemmelig avlytting i private hjem. Dette fordi kommunikasjons avlytting ikke var nyttig i "det endrede kriminalitetsbildet": De kriminelle var forlengst oppmerksom på politiets metoder, og hadde gått over til å kommunisere ansikt til ansikt i private boliger. (Ot.prp. nr. 60 (2004-2005))


2009:
"Romavlytting av private hjem er i strid med grunnloven, fastslår regjeringsutnevnt utvalg", kunne en lese i Aftenposte 29.06.09
Daværende justisminister Dørum fikk sterk kritikk da han la frem lovforslaget om romavlytting. Han ville i utgangspunktet tillate romavlytting uten at det ble krevd såkalt «skjellig grunn til mistanke» (sannsynlighetsovervekt på minst 50 prosent) om at noe galt kunne skje. Det holdt at PST «ønsket å undersøke om noen forberedte» alvorlig kriminalitet, som det het.


2009:
Metodekontrollutvalget leverer sin NOU 2009:15 “Skjult informasjon - åpen kontroll”. (se spesielt 23. Dataavlesing)
I denne utredningen kan vi lese
"at PST ikke har anledning til å foreta ransaking av noens private hjem etter politiloven § 17d, ble begrunnet med at departementet ikke ønsket å «trå Grunnloven for nær», jf. Ot.prp. nr. 60 (2004–2005) side 132".
En interessant observasjon med tanke på at metodene det argumenteres for, er ytterst intrusive i den mest private sfære.
Og her argumenteres det, som i 2005, om "det endrede kriminalitetsbildet", men da omvendt, altså at nå er de kriminelle gått tilbake til metoder som de i 2005 argumenterte mot.

Det har forøvrig ingen hensikt å lete etter logikk i politisk bullshit:

.... er opptatt av de rettspolitiske dilemmaene som nye politimetoder skaper. Vektingen mellom enkeltmenneskes krav til personvern og samfunnets behov for beskyttelse er viktig. Ved å ta i bruk nye metoder i forebyggende arbeid, innenfor strenge rammer, kan personvernet styrkes i forhold til dagens situasjon...
En tankevekker til politisk bullshit; det har blitt fremmed teori om at nivået i nettdebatter er farget av respektløs bullshit fra politikere og byråkrater. Eller med andre ord: Skal en heve nivået må en stoppe denne bullshittingen og vinne tilbake respekt...


Hvorfor "Dataavlesing"?

Det er blitt vanskelig(ere) å overvåke innholdet av hva borgerne formidler, både innenfor familien, venneketsen og via det offentlige nettet.
I tillegg bruker ordinære borgere krypterte tjenester. Derfor må Staten skaffe "verktøy" for at statlige organer skal bryte seg inn i den private sfære for å overvåke kommunikasjonen, før den blir kryptert.

Om "Dataavlesing" for bruk ved mistanke, se 32.4 I kommunikasjonskontroll­forskriften, "Kommunikasjonskontrollforskriften ny § 7a skal lyde..."



Hva er "Dataavlesing"?

Kort oppsummert så er dette spionprogrammer (spyware og malware) som installeres på private maskiner (PC, servere) hjemme hos folk, og uten at eierne vet om dette. For å installere den ondsinnede programvaren kan politiet bryter seg inn i boligen for å få fysisk aksess til PC'en, eller - mest realistisk, innstallerer sine trojaner via nettet; hacking for datainnbrudd i private hjem.

Sitater under er fra  23.3.5 Gjennomføringen av dataavlesingen “Skjult informasjon - åpen kontroll”
(må ikke forveksles med The lunatic asylum hackers guide to the dysfunctional universe)  :

...I utgangspunktet kan man imidlertid se for seg to hovedgjennomføringsmåter:

politiet utnytter et sikkerhetshull i datasystemet eller sender en e-post som inneholder et skjult vedlegg med det aktuelle programmet, at politiet installerer programmet i forbindelse med en hemmelig ransaking eller etter å ha utført innbrudd i datasystemet.
...
For eksempel kan utstyr som leser av tastetrykkene monteres i tastaturet (key-logging)
...
headsett eller mikrofon ...
...
Det er neppe til å unngå at gjennomføringen av dataavlesingen vil kunne fange opp opplysninger som ikke var ment kommunisert eller lagret, og som dermed ikke ville blitt fanget opp ved tradisjonell kommunikasjonsavlytting eller hemmelig ransaking og beslag.
...
Utvalget presiserer derfor at dataavlesingen må innrettes slik at det ikke fanges opp opplysninger ut over det som er nødvendig for å kunne gjennomføre en kommunikasjonsavlytting eller en hemmelig ransaking og beslag.
...
dataene skal komme politiet i hende, må programvaren enten lagre dataene på datautstyret, eller sende dem ut via Internettet eller annet tilgjengelig eller installert nettverk/radioutstyr som politiet råder over.
...
Etter at dataavlesingen er gjennomført bør programvaren avinstalleres. Dette kan gjøres på samme måte som installeringen, eller ved at for eksempel et softwareprogram tilintetgjør seg selv
...
dataavlesingen må innebære så liten sikkerhetsrisiko for mistenktes datasystemer som mulig.
  ...
Ved politiets installasjon av programvare for å muliggjøre dataavlesing kan slike svakheter utnyttes. Det innebærer at også andre kan utnytte de samme svakhetene. I tillegg vil politiets programvare kunne inneholde svakheter som kan utnyttes av andre.
...
 Det er for utvalget opplyst at selv kriminelle som foretar innbrudd i datasystem regelmessig tetter de sikkerhetshull som er utnyttet, for å verne om det datasystemet de har skaffet seg kontroll over. Det samme vil selvsagt også politiet kunne gjøre. [skal en le eller gråte]
...
 gjennomføringsmåten må tilpasses den enkelte sak, og metodebruken vil utvikle seg i takt med den teknologiske utviklingen, er det ikke mulig generelt å gi føringer på denne forholdsmessighetsvurderingen. Påtalemyndigheten må foreta en vurdering av dette spørsmålet i forbindelse med begjæringen til retten om tillatelse til å bruke metoden,
...
Det vil til slutt være opp til retten å vurdere om sikkerhetsrisikoen i den enkelte sak er akseptabel.
Wow, am I impressed!


Hva ble skrevet om "Dataavlesing" tidligere,  i NOU 2003: 18 ?
.....såkalte trojanske hester, ormer, sniffere mv.
Dette er dataprogrammer som kan installeres hemmelig i dataanlegg og som kan ha forskjellige funksjoner. For eksempel kan programmene legge «vertsmaskinen» åpen for «innbrudd» utenfra, eller de kan lagre og/eller sende informasjon som ligger på maskinen.
Programmene kan også overvåke de enkelte inntastingene underveis, og sende denne informasjonen til politiet før den krypteres.
Bruk av slike programmer reiser en rekke tekniske og rettslige spørsmål.
Det må legges til grunn at i mange tilfeller vil det være nødvendig med hjemmel utover de som er gitt i gjeldende lovgivning. For å besvare hjemmelsspørsmålet sikkert kreves imidlertid en avklaring av hvilke programfunksjoner som kan være aktuelle, i hvilken grad programmene kan skade vertsmaskinen, om programmene kan forstyrre eller forsinke vertsmaskinens funksjoner, hvor stor plass slike programmer kan oppta på vertsmaskinens harddisk, om programmene kan installeres uten at det medfører datainnbrudd osv.
Også andre IKT-relaterte metoder kan visstnok tenkes anvendelige i etterforskingsøyemed, for eksempel avlytting av elektromagnetiske felt.


2011 - her er vi nå:

Men tankene er frie?

Datalagringsdirektivet (DLD) måtte innføres for å legalisere den overvåkingen som allerede ble utført - slik at disse data kunne brukes som bevismateriale i en rettssal.

Slik er det også med spion-overvåkingen som politiet nå ber om å få bruke, og denne gangen også uten at der foreligger mistanke. Også omtalt som  "Lovendring for soloterrorister"

Det er ikke bare politiet som skal ha dette "verktøyet", men også  LexACTA. (Les fra "ACTA deg; forslag til ny åndsverklov ").


Galskap satt i system:

Når de etterforskende myndigheter møtes til konferanse for å lære om "Intelligence Support Systems" så er der en lang rekke aktører som ønsker å markedsføre sine intrusive produkter.
En av disse er "hacking teamet", som markedsfører programvare for "Remote Control System":
"A Stealth, Spyware-Based System for Attacking, Infecting and Monitoring Computers and Smartphones 
(Windows, Windows Mobile, Mac, iPhone, Symbian and BlackBerry). Full intelligence on target users even for encrypted communications (Skype, PGP, secure web mail, encrypted disks, etc.)"

Programvaren installeres ved fjern-infisering (remote infection), og er usynlig for PC-eieren:
Spionen som snoker, monitorerer alt; web-aksess, personlig mail, dokumenter som skrives og leses, tastetrykk-logging (keystroke), dokumenter som printes, VoIP (internet telefoni), avlytting via systemets mikrofon og PC-tilknyttet kamera, osv. - og logger alt til en fjernliggende kontrollsystemet.
Også kaldt "evidence collection".


Statlig spionprogrammer som "remote rettsmedisinsk software" (nytale)

Tyske Der Chaos Computer Club (CCC) har over flere år advart om at statsorgan nytter spyware og malware for i hemmelighet å bryte seg inn på borgeres datamaskiner - og med de problemer dette medfører.
I går publiserte CCC at de har utført en grundig analyse av regjeringens spionprogrammer.
Rapporten foreligger med tekniske detaljer.

Regjerinens spiontrojaner åpner for overvåking av de mest intime detaljer, inklusive å ta kontroll over kamera og mikrofon (for å se og lytte hva som foregår i hjemmet).
Spionprogrammene har grove implementasjonsfeil, og gir en rekke sikkerhetshuller i systemene det spioners på. Disse kan også nyttes av tredjepart.

Tyskland, som Norge, har introdusert nytale når en skal omtale statlig mangel på etikk og moral, for ikke å si brudd på menneskerettigheter... Dette heter "kilde-avskjæring" ("source telekommunikasjon surveillance" eller "dataavlesing" på norsk) og skal utelukkende brukes for oppfanging av "internet-telefoni" ved "lovlig avlytting".

CCC har nå publisert myndighetenes ondsinnede programvare (malware) i form av kildekoden sammen med en detaljert rapport om funksjonaliteten og teknisk vurdering.

 Myndighetenes programvare "light" er en kamuflert trojan som går langt ut over den tillate "avskjæringen av kommunikasjonen". Programvaren laster selv ned (via nettet) flere trojaner, og som gir myndighetene fjernkontroll (remote control) for å kjøre programmer.
En fullt funksjonerende statlig trojan har kontroll over nettsurfing, lesing, skjermbilder, skriving, manipulering av filer, tilgang til mikrofon og kamera, samt tastatur (keystroke).

Dette viser at de (tyske) etterforskende myndigheter aldri reflekterer over å respekterer loven eller rettstaten, og anser seg uavhengig hva de folkevalgte regjerende myndigheter måtte bestemme om dette. Dette vises også i de metoder og "løsninger" som presenteres på konferanser (se ovenfor).

Programvaren er også både teknisk råtten og åpner sikkerhetshull for tredjepart, samt gir infisering av annet ondsinnet programvare og produksjon av falske data.

Kontrollsenteret, hvor dataene sendes til, ligger på en leid server i USA.

 CCC krever at hemmelighetene rundt infiltrasjon av systemer for informasjonsteknologi, iverksatt av statlige myndigheter - stoppes.
Samtidig oppfordrer de alle hackere og de som er interessert i teknologi å gjøre mere for å analysere data...


Oppdatering 10.10.2011 (takk til @extev)

Da Frankfurter Allgemeine Zeitung (FAZ) ikke er en hvilken som helst blekke, har saken fått mye oppmerksomhet og både den tyske innenministeren og justisministeren (som er DLD motstander) har lovet full etterforskning og oppklaring, også etter krav fra de ditto komiteene i Bundestag.

Innenriksministeren og politiet i Bayern har innrømmet at de har brukt det omtalte programmet i etterforskningen av en sak, og bl.a. endte opp med  > 60.000 ulovlige screenshots fra PCen de overvåket. Programmet var konfigurert til å ta screenshot hvert 30. sekund.

Tyske media går ut i fra at også politiet i andre delstater har brukt og bruker det omtalte programmet.

På riksplanet benekter alle ansvarlige noen som helst befatning med saken, og sier at de ikke tillater ulovligheter.


En gode kilde om temaet:

Chaos Computer Club analyzes government malware by Chaos Computer Club

Analysis State Trojans: Germany exports “spyware with a badge”

av Jon Wessel-Aas:
Om å la politimyndigheter avgjøre rettsstatens grenser – ny forskning
Vil PST egentlig ha innført straff for “soloplanlegging” av terror – og det forventingspress det skaper?
Misforstått spørsmål om “de edleste motiver”

EU cybercrime strategy backs law enforcement Trojan (2008)

German Gov't Inadvertently Reveals Police Monitor Gmail, Skype, Facebook & Use Snooping Malware (2012)