Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (19)
Emner Digital forvaltning, Sikkerhedssoftware, Privacy

19 nye spion-bokse overvåger dine mails til det offentlige

Statens it-varslingstjeneste Govcert vil inden længe installere særlige sensorbokse, der logger al datatrafik, i alle ministerier. Interesseorganisation kalder overvågningen problematisk.

Af Morten K. Thomsen Torsdag, 18. marts 2010 - 6:59

Inden længe får alle 19 ministerier et tilbud, de har svært ved at sige nej til:

Den nye, statslige it-varslingstjeneste Govcert kan hjælpe med give et samlet it-trusselsbillede, hvis blot ministeriet indvilliger i at få installeret en såkaldt IDS-boks (Intrusion Detection System) lige uden for firewall'en.

IDS-boksen indsamler og gemmer al datatrafik for de seneste seks døgn, samtidig med at den i realtid sender en alarm til Govcert, hvis den opdager en mistænkelig signatur i trafikken.

»Sådan gør vi, fordi udgangspunktet er, at perimetersikkerheden vil blive brudt. Antivirus fanger ikke alle trusler. Og det eneste, vi i de tilfælde kan være 100 procent sikre på, er, at den skadelige kode ringer hjem,« forklarer lederen af Govcert, Thomas Kristmar.

Opsnapper private data

Når sensor-boksen opdager en mistænkelig signatur, sender boksen den omkringliggende IP-trafik til Govcerts analytikere, der herefter vurderer, om alarmen er reel eller falsk positiv.

Ifølge Thomas Kristmar bør alle personhenførbare oplysninger i den ideelle verden være krypteret, når de transmitteres over internettet. Men Govcert har selv påpeget i en analyse af konsekvenserne for danskernes privatliv, at analytikerne risikerer at se personfølsomme oplysninger om både ministeriets ansatte og de borgere, de kommunikerer med ? hvorfor instruksen går på om muligt at slette disse oplysninger, før alarmen analyseres.

Af analysen fremgår det også, at alle medarbejdere i ministerierne skal underrettes om, at Govcert indsamler oplysninger, der er personrelaterede. Samtidig erkender man, at det ikke vil være muligt at informere alle de borgere, der kommunikerer med ministerierne, om det samme.

Forening: Borgerne er ilde stedt

Denne fremgangsmåde møder kritik af It-Politisk Forening:

»Jeg hæfter mig ved, at de vil *prøve *at fjerne personoplysninger, og at der nærmest er garanti for, at der vil opstå tilfælde, hvor det ikke kan lade sig gøre. De informerer i det mindste de ansatte om problemet, men borgerne er værre stedt,« siger Niels Elgaard Larsen.

Samtidig ser han et problem i, at IDS-boksen gemmer på data i seks dage.

»Det interessante i den sammenhæng er jo, hvem der har eller skaffer sig adgang til de data. Kunne man forstille sig, at for eksempel PET havde adgang uden Govcerts vidende?,« funderer formanden Niels Elgaard Larsen.

Spekulationerne får ekstra næring af, at Govcert i forvejen har etableret et samarbejde med både forsvarets og politiets efterretningstjenester. På den måde får Govcert nemlig adgang til sikkerhedsinformation, der 'ikke er kommercielt tilgængelig.'

»Vores samarbejde med efterretningstjenesterne går på, at vi for eksempel kan få oplysninger om bestemte IP-adresser eller hjemmesider, der angriber staten. Omvendt kan vi med myndighedens accept videregive oplysninger om de trusler, vi registrerer,« siger Thomas Kristmar.

Han tvivler dog på, at de 19 sensorbokse vil dublere eller erstatte politiets eller PET's egne it-efterforskningsværktøjer.

»Det tror jeg ikke. Hvis de kommer med en dommerkendelse, så vil jeg mene, at de godt kan få adgang til data, men typisk vil de i den situation iværksætte deres egen aflytning. Så nej, jeg kan ikke forestille mig en situation, hvor det er relevant,« siger Thomas Kristmar.

Let adgang til historiske data med IDS

Men det kan Niels Elgaard Larsen sagtens.

Han påpeger, at man med en dommerkendelse i dag typisk kun kan aflytte fremadrettet, mens de nye IDS-bokse nu altså giver let adgang til historiske data.

»Hvis der kom en ny jægerbogsag, ville seks døgns data formentlig være voldsomt interessante i forhold til kunne opklare, hvem der gjorde hvad hvornår,« lyder det fra It-Politisk Forenings formand.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Java EE/Web Developer (7261)
Udgivet 7. maj 15.02
Forretningsorienteret Corporate Performance Management (CPM) Rådgiver/Specialist
Udgivet 11. apr 9.37
Software Developer
Udgivet 21. maj 8.06
Software Engineering Manager
Udgivet 2. maj 9.51

Kommentarer (19)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Hans-Michael Varbæk 18. mar. 2010 - 10.06
 
Overvågningssamfund - Version 2.0

Idéen er rigtig god men det vil gøre at medarbejdere samt hackere ændrer adfærdsmønster i sidste ende.

GovCERT vil formentlig inden længe foreslå video-overvågning af kritiske områder indenfor infrastruktur og dertilhørende medarbejdere?

Eventuel aflytning af disse privat for at sikre sig de ikke bliver angrebet imens de ikke er på arbejde da dette sagtens kan ske hvis de kriminelle hackere er målrettede nok.

Hvor er grænsen, hvis der overhovedet er nogen?

Danmark begynder at ligne USA mere og mere. Vi mangler kun en lov om at en statslig instans må aflytte alt trafik uden dommerkendelse, ligesom der er i USA men f.eks. også i Sverige (FRA).

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Brodersen 18. mar. 2010 - 10.27
 
Hjælp en hacker?

Det var da et glimrende værktøj for hackere: Kan de få adgang til IDS-boksen eller dens trafik, så har de adgang til alt mulig spændende lagret trafik fra andre brugere, evt. fremprovokreret af et fingeret angreb.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 18. mar. 2010 - 11.20
 
Re: Hjælp en hacker?

Er det ikke det samme som hvis hackeren får adgang til firewallen?

IDS-boksen er ikke nødvendigvis specielt nem at hacke. Hvad nu hvis den bare dumper alt trafik fra netværket? Evt. med et kabel der er receive only.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Kristmar 18. mar. 2010 - 12.35
 
Mere information om GovCERT og GovCERT IDS på digitaliser.dk

PÅ GovCERT's gruppe på digitaliser.dk http://digitaliser.dk/group/453891

er der et debatforum, hvor jeg har kommenteret artiklen.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Michael Nielsen 18. mar. 2010 - 14.17
 
Re: Overvågningssamfund - Version 2.0

"Danmark begynder at ligne USA mere og mere. Vi mangler kun en lov om at en statslig instans må aflytte alt trafik uden dommerkendelse, ligesom der er i USA men f.eks. også i Sverige (FRA)."

Som jeg forstår det, har vi da allerede det, i det politiet må overvåge hvad de vil, bare de lover at indhendte en dommerkendelse senere, og indtil videre kommer dommerkendelsen automatisk, og øjensynligt ukritisk.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Christian E. Lysel 18. mar. 2010 - 14.23
 
I den ideelle verden

bør alle data fra den skadelig kode være krypteret, når de ringer hjem.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klavs Klavsens billede
Klavs Klavsen 18. mar. 2010 - 21.27
 
en måde at gøre en ids boks sikrere

Hvis de har gjort det ordentligt - så klipper de tx lederen på det kabel den sniffer på - så den KUN kan lytte og ikke sende trafik ud på det net og dens "bagindgang" skal selvf. sikres forsvarligt, så den ikke kan snakke med hvem som helst osv.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 19. mar. 2010 - 10.20
 
Re: en måde at gøre en ids boks sikrere

Hvordan skal IDS-boksen så kunne sende data til GovCERT's systemer via VPN forbindelsen hvis TX-lederen på kablet er klippet over / fjernet?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klavs Klavsens billede
Klavs Klavsen 19. mar. 2010 - 10.22
 
Re: en måde at gøre en ids boks sikrere

Maskinen skal selv have mere end et netkort (det kan du vist ikke få en maskine der ikke har idag :) - og det den skal bruge til at sende info til GovCERT - skal så sikres forsvarligt som jeg skrev og behøver ikke at kunne modtage trafik fra andre end GovCERT (som det netkort der sniffes på jo skal).

Det er faktisk set flere gange at det er lykkedes at hacke IDS bokse - fordi de jo netop skal kigge på al trafikken.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 19. mar. 2010 - 12.23
 
Re: en måde at gøre en ids boks sikrere
Det er faktisk set flere gange at det er lykkedes at hacke IDS bokse - fordi de jo netop skal kigge på al trafikken.

Ja, men det burde vel være muligt at sikre at det ikke sker via den port som den overvåger?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Christian E. Lysel 19. mar. 2010 - 12.26
 
Re: en måde at gøre en ids boks sikrere

Jon Bendtsen, 19. marts 2010 12:23

Ja, men det burde vel være muligt at sikre at det ikke sker via den port som den overvåger?

Hvordan sikre du der ikke er fejl i softwaren?

Kik på de fejl der er i tcpdump, wireshark, ethereal.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 19. mar. 2010 - 12.37
 
Re: en måde at gøre en ids boks sikrere

@Christian:
Ved at gennemgå den med en tætte kam mange gange. MANGE. Det koster dyrt, men jeg tror godt det kan lade sig gøre at lave opsamlingen så den ikke har fejl.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klavs Klavsens billede
Klavs Klavsen 19. mar. 2010 - 12.45
 
Re: en måde at gøre en ids boks sikrere

Jeg synes ikke jeg har set det ske endnu - og er det så ikke en hel del billigere, bare at sikre det fysisk, ved at klippe tx ledere?

Det er ihvertfald den sikreste metode efter min mening - og da det andet "backend" netkort så KUN skal bruges til trafik til og fra GovCERT - kan man på rimelig simpel vis (og dermed mindre sandsynlighed for fejl) sikre at maskinen kun får lov til at sende trafik til og fra GovCERT med en firewall foran IDS'ens "backend" netkort.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 19. mar. 2010 - 12.47
 
Re: en måde at gøre en ids boks sikrere

@Klavs:
Det giver god mening at have flere forhindringer, fx. klipning af TX ledere. Nogle switche kan måske også mirror en port så der kun sendes data den ene vej?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klavs Klavsens billede
Klavs Klavsen 19. mar. 2010 - 12.49
 

Muligvis - bare man har flere led af sikkerhed, så en software fejl i IDS softwaren ikke kompromiterer sikkerheden (men sandsynligvis afbryder sniffer funktionaliteten som minimum :)

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 19. mar. 2010 - 19.01
 
@Hans-Michael
Gang på gang, er der fundet sikkerhedshuller i software. Hvorfor skulle det stoppe fordi GovCERT er kommet?

Det stopper skam heller ikke fordi GovCERT er kommet. Men hvis vi VIRKELIG vil have det til at stoppe, så mener jeg godt vi kan.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 19. mar. 2010 - 19.02
 
..

@Jon:

@Christian: Ved at gennemgå den med en tætte kam mange gange. MANGE. Det koster dyrt, men jeg tror godt det kan lade sig gøre at lave opsamlingen så den ikke har fejl.

Gang på gang, er der fundet sikkerhedshuller i software. Hvorfor skulle det stoppe fordi GovCERT er kommet?

@Klavs Klavsen:

Muligvis - bare man har flere led af sikkerhed, så en software fejl i IDS softwaren ikke kompromiterer sikkerheden (men sandsynligvis afbryder sniffer funktionaliteten som minimum :)

Hvis der er en fejl i IDS-boksen som bliver udløst af den trafik som den læser (såsom en mail til en statslig instans), som så udløser en Denial of Service hændelse.
Så kan alt trafik lige pludselig smutte forbi IDS-boksen fordi IDS- eller sniffer-servicen er gået ned.

Det kunne jo være at hackeren vidste TX-lederen sandsynligvis var klippet over og derfor valgte at nedlægge IDS-boksen for at kunne sende f.eks. et helt normalt PDF-angreb som er lettere at opdage.

Det kunne også være hackerens intention bare at slette logs'ne.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Klavs Klavsens billede
Klavs Klavsen 22. mar. 2010 - 13.56
 
Re: ..

@Hans-Michael

Hvis der er en fejl i IDS-boksen som bliver udløst af den trafik som den læser ... Så kan alt trafik lige pludselig smutte forbi IDS-boksen fordi IDS- eller sniffer-servicen er gået ned.

en IDS blokerer normalt ikke for trafik - den sniffer ("lugter") bare på det - så trafikken ville normalt være kommet igennem uanset.

Trafikken går altså normalt ikke igennem IDS'en - da det er meningen at den IKKE må forstyrre trafikken - hvis den går ned.

Der findes også traffic scrubbers - se f.ex. hogwash http://hogwash.sourceforge.net/docs/overview.html, men nu sagde de IDS.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 22. mar. 2010 - 18.46
 
Re: ..

@Klavs Klavsen:

en IDS blokerer normalt ikke for trafik - den sniffer ("lugter") bare på det - så trafikken ville normalt være kommet igennem uanset. Trafikken går altså normalt ikke igennem IDS'en - da det er meningen at den IKKE må forstyrre trafikken - hvis den går ned.

Du har ret, men jeg har aldrig påstået andet.

IDS'en læser / sniffer trafikken og selv hvis IDS'en går ned så vil der ikke opstå komplikationer da den ikke har aktiv indflydelse på dette. Det har IPS, Firewall og Spam-filter systemer til gengæld.

Det som jeg nævnte var, at hvis en ondsindet hacker ved at der er en DoS (Denial of Service) fejl i nævnte IDS-boks som kan udløses ved at sende en bestemt form for trafik, som IDS'en jo læser / sniffer. Så går IDS'en ned og det åbner op for at den ondsindede hacker kan omgå IDS'en i det stykke tid servicen er nede.

Dvs. at hackeren kan undgå at blive opdaget af GovCERT fordi IDS-servicen er nede.

Sandsynligheden for at det sker på lige præcis den måde, er dog forholdsvist lille men det er ikke umuligt ej heller usandsynligt at det kan ske.

Det vil dog højst sandsynligt forekomme ved tilfældigheder og ikke direkte angreb.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

HP ruster Københavns Universitet til en it-sikker fremtid

HP

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Seneste debat

  1. Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

    4 comments.
    Last update 14 sekunder
    Skrevet af Jesper Lund
  2. HTML5 – det nye sort?

    10 comments.
    Last update 20 minutter 43 sekunder
    Skrevet af Preben Høj Holmberg
  3. GOTO - Embracing variability

    7 comments.
    Last update 1 time 10 minutter
    Skrevet af Allan Ebdrup
  4. Ny malware går efter alle browsere - også på Mac og Linux

    7 comments.
    Last update 2 timer 19 minutter
    Skrevet af Simon Friis Vindum
  5. Finansminister afliver teori om NemID som spionsoftware

    25 comments.
    Last update 2 timer 25 minutter
    Skrevet af Ole Tange
  6. Meego-afløseren Tizen klar til at tage kampen op med Android

    2 comments.
    Last update 3 timer 54 minutter
    Skrevet af Jens Schumacher
  7. Sådan formaterer du tekst i debatten på Version2

    30 comments.
    Last update 4 timer 10 minutter
    Skrevet af Jesper Lund Stocholm
  8. Minister giver e-læring i køreskolerne det røde kort

    2 comments.
    Last update 4 timer 33 minutter
    Skrevet af Jens Madsen

Mere debat »

It-virksomheder

Visma Sirius A/S
|
Software Innovation
|
Bownty ApS
|
SimCorp
|
Solitwork A/S
|
Aalborg Data
|
Tradeshift
|
Ciklum
|
Visma
|
Halibut
|
Raxco Scandinavia
|
Timesheet Reporter
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300