Schneier on Security: Security vs. Privacy

security_fence

Tikrai geras straipsnelis apie tai, ar gali būti didinamas visuomenės saugumas privatumo sąskaita. Ar tikrai saugumas yra privatumo priešingybė? Ar įvairių šalių vyriausybės gąsdindamos savo piliečius terorizmu, o žadėdamos saugumą ir mainais už tai reikalaudamos atsisakyti savo privatumo, nebando mus grąžinti į Rytų Vokietijos ar šių dienų Kinijos sitaciją, t.y įvęsti totalią kontrolę? Ko gero sunku būtų paprieštarauti, kad šiandien klausimas "saugumas vs. privatumas " virto "laisvė vs. kontrolė".

The famous quote attributed to Benjamin Franklin reads: "Those who would give up essential liberty to purchase a little temporary safety, deserve neither liberty nor safety."

P.S. labai patiko vienas šio straipsnio komentaras:

"What is often assumed is that the government owns the country. It’s therefor assumed that the government is responsible for our security. Everything we do and everywhere we go, the government must protect us in all cases. This is wrong!

A country is owned by its citizens. The government is there to organize the country. We tell (via elections) the government what to do with the country. We therefor should also tell the government what to do in order to protect us, not the other way around.

The only one who is responsible for your security is YOU. It’s time people start acting like it. It’s often said that security and privacy are two opposites. If you plan and organize it well, security and privacy can very well go hand-in-hand."

Schneier on Security: Security vs. Privacy

Technorati žymės: {žymių grupė},,,,,

Elektroninė prekyba – ar žinai savo teises?

Benaršydamas radau štai tokią gan naudingą svetainę, kuri skirta tiems, kas naudojasi e-omercija ir turi ar turėjo kokių nors nesusipratimų. Šiaip nieko gudraus, bet nauda neabejotina, nes į vieną vietą sudėta daug atsakymų į įvairius klausimus, be to galima paklausti ir pačiam.

Ieškojau panašaus lietuviško varianto, bet kažkaip neradau, o būtų visai naudinga net ir patiems prekeiviams kažką panašus sukurti, nes nemaža dalis potencialių pirkėjų privengia naudotis internetinėmis parduotuvėmis būtent dėl daugelio jiems nežinomų niuansų, o vienos tokios vietos kur pasižiūrėti ar pasibėdavoti ir gauti patarimą kaip ir nėra.

e-victims.org

CIOZone.com – Wal-Mart šnipinėjimas: gerai, blogai ar tai tik artima ateitis?

Darbuotojų kontrolė arba, kitaip tariant, sekimas įvairiose kompanijose nėra nei naujiena nei kažkas tokio išskirtinio, tačiau straipsnyje pateikti faktai tiesiog gali priblokšti. Stačiai neįtikėtina ko gali imtis didžiosios korporacijos, kokios pajėgos ir resursai gali būti tam naudojami. Kalba eina ne tik apie savo darbuotojų sekimą, bet ir pirkėjų, partnerių, žurnalistų, t.y visų, kurie tik kada nors turėjo sąlyti su šia korporacija. Tokių monitoringo duomenų kiekis taip pat nerealus.

"At a gathering of security specialists in New York City in January of 2006, David Harrison, the former Army military intelligence officer who was hired by Senser to head Wal-Mart’s analytical security research center, provided a rare glimpse into the company’s monitoring operations. Harrison told the gathering Wal-Mart faces a wide range of threats: "A bombing in China, an armed robbery in Brazil, an armed robbery in Las Vegas, another bomb threat, and that was just yesterday," Harrison said.

To safeguard its employees and operations Wal-Mart has tapped its massive data warehouse of information, now believed to be larger than 4 petabytes (4,000 terabytes), to look for potential threats. It tracks customers who buy propane tanks, for example, or anyone who has fraudulently cashed a check, or anyone making bulk purchases of pre-paid cell phones, which could be tied to criminal activities. "If you try to buy more than three cell phones at one time, it will be tracked," he reportedly told the audience."

"Gabbard, the Wal-Mart employee fired for recording reporters’ phone calls, said in his interview with The Wall Street Journal that Wal-Mart uses software from Raytheon Oakley Networks to monitor activity on its network. The Oakley product was originally developed for the U.S. Department of Defense.

The Oakley software is so sophisticated it can allow administrators to visually see what types of information are moving across the network, from Excel spreadsheets to job searches on Monster.com, or photos with flesh tones that might indicate a user is viewing pornography."

Baugina ir kitas dalykas. Reikalas tame, kad tokiems darbams pritraukiami vyriausybinių struktūrų darbuotojai, kaip spec. tarnybų specialistai ir agentai bei policijos darbuotojai.

Bet straipsnis ne tik apie šios korporacijos "pomėgius", bet jame nagrinėjamas klausimas o kaip tai turėtų būti daroma (niekas nesiginčija, kad kompanijos vienaip ar kitaip saugodamos savo informaciją, kontroliuoja savo darbuotojus): ar viešai, t.y informuojant apie tai suinteresuotus asmenis ir paaiškinant kodėl tai daroma, ar slaptai, niekam nieko nesakant.

"But in 2008 CIOs will be increasingly drawn into discussions about who should be in charge of monitoring employees, what software tools should be deployed to protect corporate resources, and which electronic activities corporations should or shouldn’t watch. "There used to be an argument over whether we should be doing this at all," says Alan Paller, director of research at the SANS Institute, an industry-sponsored research group and computer security training body. "It rarely comes up as an issue any more."

David Zweig, an associate professor of organizational behavior with the Rotman School of Management at the University of Toronto who has written books on the issue of workplace monitoring, says that it is now believed close to 75% of employers have some form of electronic monitoring in the workplace.

Zweig is not against monitoring. He believes in today’s environment, where companies face a wide range of internal and external threats, some levels of monitoring are necessary. However, he believes the monitoring should be in relation to the risk, and that companies need to do more to inform employees exactly how they are being monitored and why. "If you give people a rational explanation for monitoring, they will at least see why the company is doing it," he says. "But you should be open and inform them exactly how it’s being done and what controls are in place.

"It’s easy to monitor—it’s much more difficult to develop proper controls and processes," he says.

Ira Winkler, president of Internet Security Advisors Group of Baltimore, Md., and author of books such as "Spies Among Us" and "Zen and the Art of Information Security," doesn’t believe in coddling employees with lengthy disclosures and explanations for why monitoring is taking place. "Get over it. Companies need to protect themselves," says Winkler. "The fact is nobody should have any expectations of privacy when they’re using the company’s computers."

In fact, Winkler advocates companies apply a blanket approach to security and use of the Internet in particular. Simply tell employees or suppliers accessing a corporation’s network, they are being monitored and non-approved activities will not be tolerated. End of story.

Is that fair? "I think it’s totally fair," he says. "If I want to go shop on eBay or download porn on a company computer, that’s my stupidity, not the company’s," he says."

Šiaip jau man labiau priimtinas pirmasis variantas, nors patirtis rodo, kad net ir informuoti apie monitoringą darbuotojai yra linkę pažeisti ar apeiti nustatytas taisykles. Tačiau kur yra tas "aukso viduriukas", kad būtų apsaugoti ir kompanijų interesai ir darbuotoju ar kitų žmonių privatumas – tai, ko gero, sunkiai sprendžiama problema.

Straipsnį tikrai rekomenduoju perskaityti visiems, net ir tiems, kurie laiko save nesusijusiais su IT.

CIOZone.com – Professional Social Network for CIOs – Wal-Mart Spying: Good, Bad, Or Just The Wave Of The Future?

Technorati žymės: {žymių grupė},,,,

Erdvepolio naujienos #4

Sveiki,

Ką gi, pošventinė depresija arba , kitaip tariant, atostogos pagaliau baigėsi ir kasdieninis režimas pagaliau grįžo į savo vėžes, tad pats laikas tęsti ir šios erdvės gyvavimą. Tad pradžiai, kad per daug neapsisunkinti, Erdvepolio naujienos.

Erdvepolis

Kaip matote, miestukas jau stipriai ūgtelėjęs, bet ,dėl užsitęsusios valdymo krizės, turintis dvi bėdas: bedarbystė ir prastėjanti kelių būklė. Tam, kad tai sutvarkyti, reikia apsilankyti pagal sekančias dvi nuorodas:

Erdvepolio industrija

Erdvepolio transportas

Sekmės smile_wink

Šventės !

christmas-night-magic-house

Bent jau man šis maratonas prasidėjo gruodžio 18d. Tai mano gimimo diena (čia tiems kas dar nežino ar pamiršo ;). Dabar tik pasikeitė šventimo tema: iš "Su Gimtadieniu" švelniai perraugo į "Su artėjančiomis Šventėmis", o tuoj bus ir "Su Kalėdomis"

Tai leiskite ir man, mieli draugai bei skaitytojai, pasveikinti Jus su artėjančiomis šventėmis bei palinkėti

Gerų ir linksmų Kalėdų

bei

puikių Naujųjų Metų !

Erdvepolio naujienos #3

Miestukas auga ir toliau. Kadangi jame jau daugiau nei 100 gyventojų, tai reikia laikas nuo laiko patvarkyti ir gatves:

Erdvepolis – gyventojų skaičiaus didinimas

Erdvepolis – darbo vietų steigimas

Erdvepolis – transporto sistemos plėtimas

Erdvepolio naujienos (atnaujinta)

Erdvepolis

Taigi, miestelis jau pakankami paūgėjo, tad jo gyventojams reikia darbo. Todėl keičiasi ir lankymo nuoroda:

http://erdvepolis.myminicity.com/ind

P.S. Kaip supratau, kas 50 apsilankymų aktyvuojasi naujas miesto augimo etapas, kurį žymi nauja nuoroda. Dabar gaunasi taip: jei norima tik didinti gyventojų skaičių, einama pagal pagrindinę nuorodą http://erdvepolis.myminicity.com, jei matome, kad trūksta darbo vietų, naudojame naująją.

Vartotojai nepaiso kompanijų saugumo politikų

"Skirtingi tyrimai rodo, kad dauguma vartotojų supranta taisykles, bet vis tiek jas laužo."

Tikrai įdomus straipsnis tiems, kas domisi informacijos sauga. Jame atskleista tendencija, kad saugumo taisykles pažeidžia ne tik tie žmonės, kurie nežino apie apie tokių egzistavimą ar sąmoningai siekia kokių nors kenkėjiškų tikslų, bet ir tie, kurie stengiasi apeidami nustatytas politikas geriau , jų manymu, atlikti savo darbą. Tai gali būti daroma parasčiausiai persiunčiant konfidencialius duomenis į savo namų kompiuterį ar jungiantis prie kompanijos tinklų blogai apsaugotais ryšiais ar pan. Svarbiausia, kad tokių darbuotojų vis daugėja. Be to, dar straipsnyje nagrinėjama ir statistika, ir galimi motyvacijos būdai, kad darbuotojai laikytusi nustatytų taisyklių.

Bet, mano manymu, be šios problemos informacijos saugos politikų kūrėjai bei realizuotojai susiduria su kita problema: kaip rasti tą "aukso vidurį", kad ir informacija būtų apsaugota ir nenukentėtų darbuotojų galimybės atlikti savo darbą. Bet tai jau atskiro straipsnio tema. Beje, ši tema buvo aptarta viename iš MS TechED vykusių seminarų.

End Users Flout Enterprise Security Policies – Security services News Analysis – Dark Reading

 

Rimti žaisliukai !!!

P3 Bevartant Microsoft Technet blogus užkliuvo toks trumpas straipsnelis apie tai, kad ir toks, iš pirmo žvilgsnio, nekaltas daiktas kaip Sony PS3 žaidimų konsolė gali būti panaudotas negeriems dalykams:

"Saugumo tyrinėtojas Nick Breese panaudojo PS3 manomai stiprių 8 simbolių slaptažodžių nulaužimui valandų bėgyje. Paprastai tokie ankstesni bandymai, kad gauti tokius pažius rezultatus, užimdavo kelias dienas."

Vertimas gal ir grubus, bet esmę nusako. Man jau senokai pasidarė aišku, kad kompiuterių apsaugojimas tik slaptažodžiu, kad ir teisingai sukonstruotu, yra nepakankams ir laikas pamąstyti apie daugiakomponentinį identifikavimą, kaip pvz., slaptažodis + pirštų atspaudai. Tai ko gero labiausiai prieinamas būdas, nes daugumoje naujų kompiuterių jau gamykloje įmontuojami pirštų atspaudų skaitytuvai, kurie yra pakankamai gudrūs, kad jų lengvai neapgautum. Bet aš asmeniškai dar nesiryžtu savo HP laptope su MS Vista (o ir kitame su XP taip pat) ir HP Credential Menager įjungti politikos, kuri reikalautų tokio identifikavimo, nes kartas atspaudo nuskaitymas "sudurniuoja", tad naudoju arba vieną, arba kitą. Kita išeitis, įvairūs USB raktai ar Smart Card’ai, bet šie daiktai reikalauja tiek papildomos įrangos, tiek ir papildomų tinklo nustatymų. Tad šiuo atveju jie, ko gero, paprastam smulkios kompanijos ar namų vartotojui nėra labai priimtini.

Tad jei pamatysite, kad kas nors prie jūsų tinklo prijungė žaidimų konsolė, tai gali būti ne vien tik noras atsipalaiduoti po sunkių darbo valandų smile_wink.

Keith Combs’ Blahg : If you see one of these in your conf room, call security!!!