Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (19)
Emner Digital forvaltning, Sikkerhedssoftware, Privacy

19 nye spion-bokse overvåger dine mails til det offentlige

Statens it-varslingstjeneste Govcert vil inden længe installere særlige sensorbokse, der logger al datatrafik, i alle ministerier. Interesseorganisation kalder overvågningen problematisk.

Af Morten K. Thomsen Torsdag, 18. marts 2010 - 6:59

Inden længe får alle 19 ministerier et tilbud, de har svært ved at sige nej til:

Den nye, statslige it-varslingstjeneste Govcert kan hjælpe med give et samlet it-trusselsbillede, hvis blot ministeriet indvilliger i at få installeret en såkaldt IDS-boks (Intrusion Detection System) lige uden for firewall'en.

IDS-boksen indsamler og gemmer al datatrafik for de seneste seks døgn, samtidig med at den i realtid sender en alarm til Govcert, hvis den opdager en mistænkelig signatur i trafikken.

»Sådan gør vi, fordi udgangspunktet er, at perimetersikkerheden vil blive brudt. Antivirus fanger ikke alle trusler. Og det eneste, vi i de tilfælde kan være 100 procent sikre på, er, at den skadelige kode ringer hjem,« forklarer lederen af Govcert, Thomas Kristmar.

Opsnapper private data

Når sensor-boksen opdager en mistænkelig signatur, sender boksen den omkringliggende IP-trafik til Govcerts analytikere, der herefter vurderer, om alarmen er reel eller falsk positiv.

Ifølge Thomas Kristmar bør alle personhenførbare oplysninger i den ideelle verden være krypteret, når de transmitteres over internettet. Men Govcert har selv påpeget i en analyse af konsekvenserne for danskernes privatliv, at analytikerne risikerer at se personfølsomme oplysninger om både ministeriets ansatte og de borgere, de kommunikerer med ? hvorfor instruksen går på om muligt at slette disse oplysninger, før alarmen analyseres.

Af analysen fremgår det også, at alle medarbejdere i ministerierne skal underrettes om, at Govcert indsamler oplysninger, der er personrelaterede. Samtidig erkender man, at det ikke vil være muligt at informere alle de borgere, der kommunikerer med ministerierne, om det samme.

Forening: Borgerne er ilde stedt

Denne fremgangsmåde møder kritik af It-Politisk Forening:

»Jeg hæfter mig ved, at de vil *prøve *at fjerne personoplysninger, og at der nærmest er garanti for, at der vil opstå tilfælde, hvor det ikke kan lade sig gøre. De informerer i det mindste de ansatte om problemet, men borgerne er værre stedt,« siger Niels Elgaard Larsen.

Samtidig ser han et problem i, at IDS-boksen gemmer på data i seks dage.

»Det interessante i den sammenhæng er jo, hvem der har eller skaffer sig adgang til de data. Kunne man forstille sig, at for eksempel PET havde adgang uden Govcerts vidende?,« funderer formanden Niels Elgaard Larsen.

Spekulationerne får ekstra næring af, at Govcert i forvejen har etableret et samarbejde med både forsvarets og politiets efterretningstjenester. På den måde får Govcert nemlig adgang til sikkerhedsinformation, der 'ikke er kommercielt tilgængelig.'

»Vores samarbejde med efterretningstjenesterne går på, at vi for eksempel kan få oplysninger om bestemte IP-adresser eller hjemmesider, der angriber staten. Omvendt kan vi med myndighedens accept videregive oplysninger om de trusler, vi registrerer,« siger Thomas Kristmar.

Han tvivler dog på, at de 19 sensorbokse vil dublere eller erstatte politiets eller PET's egne it-efterforskningsværktøjer.

»Det tror jeg ikke. Hvis de kommer med en dommerkendelse, så vil jeg mene, at de godt kan få adgang til data, men typisk vil de i den situation iværksætte deres egen aflytning. Så nej, jeg kan ikke forestille mig en situation, hvor det er relevant,« siger Thomas Kristmar.

Let adgang til historiske data med IDS

Men det kan Niels Elgaard Larsen sagtens.

Han påpeger, at man med en dommerkendelse i dag typisk kun kan aflytte fremadrettet, mens de nye IDS-bokse nu altså giver let adgang til historiske data.

»Hvis der kom en ny jægerbogsag, ville seks døgns data formentlig være voldsomt interessante i forhold til kunne opklare, hvem der gjorde hvad hvornår,« lyder det fra It-Politisk Forenings formand.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Talented Web Tester Wanted
Udgivet 1. feb 10.13
Javaudviklere – Århus – IT løsninger til sundhedssektoren
Udgivet 23. jan 12.03
Dygtig Drupal -udvikler
Udgivet 1. feb 10.44
Senior Program Manager (781234)
Udgivet 25. jan 10.56

Kommentarer (19)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Hans-Michael Varbæk 18. mar. 2010 - 10.06
 
Overvågningssamfund - Version 2.0

Idéen er rigtig god men det vil gøre at medarbejdere samt hackere ændrer adfærdsmønster i sidste ende.

GovCERT vil formentlig inden længe foreslå video-overvågning af kritiske områder indenfor infrastruktur og dertilhørende medarbejdere?

Eventuel aflytning af disse privat for at sikre sig de ikke bliver angrebet imens de ikke er på arbejde da dette sagtens kan ske hvis de kriminelle hackere er målrettede nok.

Hvor er grænsen, hvis der overhovedet er nogen?

Danmark begynder at ligne USA mere og mere. Vi mangler kun en lov om at en statslig instans må aflytte alt trafik uden dommerkendelse, ligesom der er i USA men f.eks. også i Sverige (FRA).

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Brodersen 18. mar. 2010 - 10.27
 
Hjælp en hacker?

Det var da et glimrende værktøj for hackere: Kan de få adgang til IDS-boksen eller dens trafik, så har de adgang til alt mulig spændende lagret trafik fra andre brugere, evt. fremprovokreret af et fingeret angreb.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 18. mar. 2010 - 11.20
 
Re: Hjælp en hacker?

Er det ikke det samme som hvis hackeren får adgang til firewallen?

IDS-boksen er ikke nødvendigvis specielt nem at hacke. Hvad nu hvis den bare dumper alt trafik fra netværket? Evt. med et kabel der er receive only.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Kristmar 18. mar. 2010 - 12.35
 
Mere information om GovCERT og GovCERT IDS på digitaliser.dk

PÅ GovCERT's gruppe på digitaliser.dk http://digitaliser.dk/group/453891

er der et debatforum, hvor jeg har kommenteret artiklen.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Michael Nielsen 18. mar. 2010 - 14.17
 
Re: Overvågningssamfund - Version 2.0

"Danmark begynder at ligne USA mere og mere. Vi mangler kun en lov om at en statslig instans må aflytte alt trafik uden dommerkendelse, ligesom der er i USA men f.eks. også i Sverige (FRA)."

Som jeg forstår det, har vi da allerede det, i det politiet må overvåge hvad de vil, bare de lover at indhendte en dommerkendelse senere, og indtil videre kommer dommerkendelsen automatisk, og øjensynligt ukritisk.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Christian E. Lysel 18. mar. 2010 - 14.23
 
I den ideelle verden

bør alle data fra den skadelig kode være krypteret, når de ringer hjem.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klavs Klavsens billede
Klavs Klavsen 18. mar. 2010 - 21.27
 
en måde at gøre en ids boks sikrere

Hvis de har gjort det ordentligt - så klipper de tx lederen på det kabel den sniffer på - så den KUN kan lytte og ikke sende trafik ud på det net og dens "bagindgang" skal selvf. sikres forsvarligt, så den ikke kan snakke med hvem som helst osv.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 19. mar. 2010 - 10.20
 
Re: en måde at gøre en ids boks sikrere

Hvordan skal IDS-boksen så kunne sende data til GovCERT's systemer via VPN forbindelsen hvis TX-lederen på kablet er klippet over / fjernet?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klavs Klavsens billede
Klavs Klavsen 19. mar. 2010 - 10.22
 
Re: en måde at gøre en ids boks sikrere

Maskinen skal selv have mere end et netkort (det kan du vist ikke få en maskine der ikke har idag :) - og det den skal bruge til at sende info til GovCERT - skal så sikres forsvarligt som jeg skrev og behøver ikke at kunne modtage trafik fra andre end GovCERT (som det netkort der sniffes på jo skal).

Det er faktisk set flere gange at det er lykkedes at hacke IDS bokse - fordi de jo netop skal kigge på al trafikken.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 19. mar. 2010 - 12.23
 
Re: en måde at gøre en ids boks sikrere
Det er faktisk set flere gange at det er lykkedes at hacke IDS bokse - fordi de jo netop skal kigge på al trafikken.

Ja, men det burde vel være muligt at sikre at det ikke sker via den port som den overvåger?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Christian E. Lysel 19. mar. 2010 - 12.26
 
Re: en måde at gøre en ids boks sikrere

Jon Bendtsen, 19. marts 2010 12:23

Ja, men det burde vel være muligt at sikre at det ikke sker via den port som den overvåger?

Hvordan sikre du der ikke er fejl i softwaren?

Kik på de fejl der er i tcpdump, wireshark, ethereal.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 19. mar. 2010 - 12.37
 
Re: en måde at gøre en ids boks sikrere

@Christian:
Ved at gennemgå den med en tætte kam mange gange. MANGE. Det koster dyrt, men jeg tror godt det kan lade sig gøre at lave opsamlingen så den ikke har fejl.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klavs Klavsens billede
Klavs Klavsen 19. mar. 2010 - 12.45
 
Re: en måde at gøre en ids boks sikrere

Jeg synes ikke jeg har set det ske endnu - og er det så ikke en hel del billigere, bare at sikre det fysisk, ved at klippe tx ledere?

Det er ihvertfald den sikreste metode efter min mening - og da det andet "backend" netkort så KUN skal bruges til trafik til og fra GovCERT - kan man på rimelig simpel vis (og dermed mindre sandsynlighed for fejl) sikre at maskinen kun får lov til at sende trafik til og fra GovCERT med en firewall foran IDS'ens "backend" netkort.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 19. mar. 2010 - 12.47
 
Re: en måde at gøre en ids boks sikrere

@Klavs:
Det giver god mening at have flere forhindringer, fx. klipning af TX ledere. Nogle switche kan måske også mirror en port så der kun sendes data den ene vej?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klavs Klavsens billede
Klavs Klavsen 19. mar. 2010 - 12.49
 

Muligvis - bare man har flere led af sikkerhed, så en software fejl i IDS softwaren ikke kompromiterer sikkerheden (men sandsynligvis afbryder sniffer funktionaliteten som minimum :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 19. mar. 2010 - 19.01
 
@Hans-Michael
Gang på gang, er der fundet sikkerhedshuller i software. Hvorfor skulle det stoppe fordi GovCERT er kommet?

Det stopper skam heller ikke fordi GovCERT er kommet. Men hvis vi VIRKELIG vil have det til at stoppe, så mener jeg godt vi kan.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 19. mar. 2010 - 19.02
 
..

@Jon:

@Christian: Ved at gennemgå den med en tætte kam mange gange. MANGE. Det koster dyrt, men jeg tror godt det kan lade sig gøre at lave opsamlingen så den ikke har fejl.

Gang på gang, er der fundet sikkerhedshuller i software. Hvorfor skulle det stoppe fordi GovCERT er kommet?

@Klavs Klavsen:

Muligvis - bare man har flere led af sikkerhed, så en software fejl i IDS softwaren ikke kompromiterer sikkerheden (men sandsynligvis afbryder sniffer funktionaliteten som minimum :)

Hvis der er en fejl i IDS-boksen som bliver udløst af den trafik som den læser (såsom en mail til en statslig instans), som så udløser en Denial of Service hændelse.
Så kan alt trafik lige pludselig smutte forbi IDS-boksen fordi IDS- eller sniffer-servicen er gået ned.

Det kunne jo være at hackeren vidste TX-lederen sandsynligvis var klippet over og derfor valgte at nedlægge IDS-boksen for at kunne sende f.eks. et helt normalt PDF-angreb som er lettere at opdage.

Det kunne også være hackerens intention bare at slette logs'ne.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klavs Klavsens billede
Klavs Klavsen 22. mar. 2010 - 13.56
 
Re: ..

@Hans-Michael

Hvis der er en fejl i IDS-boksen som bliver udløst af den trafik som den læser ... Så kan alt trafik lige pludselig smutte forbi IDS-boksen fordi IDS- eller sniffer-servicen er gået ned.

en IDS blokerer normalt ikke for trafik - den sniffer ("lugter") bare på det - så trafikken ville normalt være kommet igennem uanset.

Trafikken går altså normalt ikke igennem IDS'en - da det er meningen at den IKKE må forstyrre trafikken - hvis den går ned.

Der findes også traffic scrubbers - se f.ex. hogwash http://hogwash.sourceforge.net/docs/overview.html, men nu sagde de IDS.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 22. mar. 2010 - 18.46
 
Re: ..

@Klavs Klavsen:

en IDS blokerer normalt ikke for trafik - den sniffer ("lugter") bare på det - så trafikken ville normalt være kommet igennem uanset. Trafikken går altså normalt ikke igennem IDS'en - da det er meningen at den IKKE må forstyrre trafikken - hvis den går ned.

Du har ret, men jeg har aldrig påstået andet.

IDS'en læser / sniffer trafikken og selv hvis IDS'en går ned så vil der ikke opstå komplikationer da den ikke har aktiv indflydelse på dette. Det har IPS, Firewall og Spam-filter systemer til gengæld.

Det som jeg nævnte var, at hvis en ondsindet hacker ved at der er en DoS (Denial of Service) fejl i nævnte IDS-boks som kan udløses ved at sende en bestemt form for trafik, som IDS'en jo læser / sniffer. Så går IDS'en ned og det åbner op for at den ondsindede hacker kan omgå IDS'en i det stykke tid servicen er nede.

Dvs. at hackeren kan undgå at blive opdaget af GovCERT fordi IDS-servicen er nede.

Sandsynligheden for at det sker på lige præcis den måde, er dog forholdsvist lille men det er ikke umuligt ej heller usandsynligt at det kan ske.

Det vil dog højst sandsynligt forekomme ved tilfældigheder og ikke direkte angreb.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teknologirådet reddet: Fortsætter i ændret konstruktion

Udgivet 10. feb 11.32Opdateret 10. feb 11.32

Version2 tester: Her kan du fare vild i Windows 8

Udgivet 10. feb 10.44Opdateret 10. feb 11.04

Rygte: Google snart klar med Dropbox-konkurrent

Udgivet 10. feb 10.19Opdateret 10. feb 10.19

Ny blog stiller skarpt på juraen i it-kontrakter

Udgivet 10. feb 10.00Opdateret 10. feb 10.15

Windows 8 Consumer Preview klar til download 29. februar

Udgivet 10. feb 9.49Opdateret 10. feb 10.24
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

    12 comments.
    Last update 3 minutter 20 sekunder
    Skrevet af Robert Larsen
  2. Er it-skandalerne kontrakternes skyld?

    2 comments.
    Last update 31 minutter 33 sekunder
    Skrevet af Nicolai Dragsted
  3. Microsoft frigiver Android-version af OneNote

    7 comments.
    Last update 34 minutter 7 sekunder
    Skrevet af Thomas Bundgaard
  4. Derfor bliver dårlige it-projekter ikke stoppet i tide

    3 comments.
    Last update 47 minutter 12 sekunder
    Skrevet af Kasper Jørgensen
  5. 4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

    5 comments.
    Last update 1 time 2 sekunder
    Skrevet af Thomas Vestergaard
  6. XBMC på fit-PC3

    19 comments.
    Last update 1 time 2 minutter
    Skrevet af John Knuhtsen
  7. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    53 comments.
    Last update 1 time 14 minutter
    Skrevet af Jesper Lund Stocholm
  8. It skal spare kommunerne for 165 millioner kroner i 2012

    1 comment.
    Last update 1 time 14 minutter
    Skrevet af Christian Nobel
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300