Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (11)
Emner Digital signatur

Q&A: Spørg sikkerhedseksperten om NemID

Ulf Munkedal, direktør i it-sikkerhedsfirmaet Fort Consult, diskuterer NemID med Version2's læsere på mandag fra kl. 15 til 16.

Af Magnus Bredsdorff Fredag, 4. november 2011 - 15:55

Nets DanID og Digitaliseringsstyrelsen takker nej, men Version2's læsere får alligevel mulighed for at diskutere NemID med en af landets førende eksperter i it-sikkerhed.

Ulf Munkedal, direktør for Fort Consult, har indvilliget i at svare på spørgsmål og diskutere kritik af og gode ideer til NemID. Det sker i debatten under denne lille teaser på mandag fra kl. 15 til 16.

Du kan imidlertid allerede stille dine spørgsmål til Ulf Munkedal nu i debatten nedenfor. Så kan han nå at forberede sine svar.

Ulf Munkedal forsøger at besvare flest muligt spørgsmål, og det er naturligvis muligt at kommentere hans svar og stille uddybende spørgsmål mandag.

Send Tweet
Udskriv

Mere om Digital signatur

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

DanID: Du kan sagtens bruge NemID på MacOS X 10.5

Udgivet 23. maj 10.44Opdateret 23. maj 11.52

Finansminister afliver teori om NemID som spionsoftware

Udgivet 22. maj 12.12Opdateret 22. maj 15.38

NemID sender Mac-styresystem fra 2009 ud i kulden

Udgivet 21. maj 10.42Opdateret 23. maj 16.00

Justitsminister vil ikke afvise NemID som spionværktøj for politiet

Udgivet 16. maj 16.00Opdateret 16. maj 16.00

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Software Architect
Udgivet 2. maj 9.43
Talents til Technology Consulting – Har du 0-2 års erfaring, så har vi en udfordring til dig!
Udgivet 12. sep 2011 13.39
QA Manager
Udgivet 2. maj 11.03
CodeSealer søger IT-udviklingschef
Udgivet 16. maj 9.30

Kommentarer (11)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Erik Jensen 4. nov. 2011 - 16.57
 
Sikkerhedsniveau

Hvilket sikkerhedsniveau mener du, at en offentlig logon tjeneste bør have? Er det acceptabelt, at der sker misbrug i et vist omfang, eller skal tjenesten være umulig at misbruge?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thue Kristensen 4. nov. 2011 - 17.18
 
Re: Sikkerhedsniveau

Hvilket sikkerhedsniveau mener du, at en offentlig logon tjeneste bør have? Er det acceptabelt, at der sker misbrug i et vist omfang, eller skal tjenesten være umulig at misbruge?

Man kan selvfølgelig ikke beskytte sig mod alle dumme brugere.
Men et minimum så bør tjenesten være designet sådan, at kompetente brugere er sikret mod misbrug. Sikkerhedsproblemet som version2 har demonstreret er et eksempel på et løseligt sikkerhedsproblem, som selv kompetente mennesker kan falde for, pga dårligt design fra NemID's side.

  • Stem op 1
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kasper Dupont 4. nov. 2011 - 21.38
 
Softwareopdatering

Såfremt der bliver fundet et sikkerhedshul i appletten formoder jeg at danid vil udgive en opdatering. Hvilke muligheder findes der for at sikre at der anvendes en opdateret udgave af java appletten?

Da java appletten gives ekstra rettigheder er det vigtigt at anvende den nyeste udgave, da et evt. sikkerhedshul i en ældre udgave kunne kompromittere brugerens computer.

Hvilke muligheder har brugerne for at sikre sig, at et ondsindet website ikke kan anvende en ældre udgave af appletten med kendte sikkerhedshuller?

Hvilke muligheder har danid for at sikre sig, at et ondsindet website ikke kan anvende en ældre udgave af appletten med kendte sikkerhedshuller?

Hvorledes bør man forholde sig overfor offentlige myndigheder som opfordrer borgerne til at ignorere advarsler om et udløbet certifikat på appletten?

  • Stem op 3
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Schmidt 5. nov. 2011 - 09.59
 
Java

Hvad er formålet i det hele taget med at bruge Java og giver det eventuelle argument mening?

Hvad er formålet med, at appletten skal have ret til at læse og skrive på min harddisk? DanID siger, så vidt jeg husker, at der er for at gemme en krypteret log-fil på harddisken, men kunne man ikke lige så godt gemme den på serveren? Man kan jo sørge for, at den kun kan læses med brugerens tilladelse ved at benytte sit eget produkt til formålet.

  • Stem op 2
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Maciej Szeliga 5. nov. 2011 - 10.49
 
Re: Sikkerhedsniveau

Man kan selvfølgelig ikke beskytte sig mod alle dumme brugere. Men et minimum så bør tjenesten være designet sådan, at kompetente brugere er sikret mod misbrug.


Undskyld men denne tjenste er lige præcis designet til "dumme" brugere.
Den er designet til hr. & fru Danmark, hele ideen med den er at "dumme" brugere kan få en sikker forbindelse til det offentlige, pengeinstitutterne og pensionskasserne. Det er også disse "dumme" brugere som har et behov for at blive sikret mod misbrug, vi andre kan selv finde ud af det.
Hele ideen bag NemID går i spåner hvis sikkerheden i systemet ikke kan garantere "dumme" brugeres sikkerhed.

  • Stem op 6
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Niels Didriksen 5. nov. 2011 - 12.21
 
@Ulf

Kan du ridse op hvordan du selv ønskede systemet designet, hvis du havde et blankt papir at starte på. Specielt i relation til:

*clientside-teknologivalg,
*nøgleproblematikken mht. elminiering af private nøgler og forbud mod afledte nøgler,
*monolitisk arkitektur vs. modulær arkitektur,
*fravær af gængse standarder/interfaces
*...og hvad du iøvrigt finder relevant.

Bonus-spørgsmål; Hvad vurderer du det vil koste samfundet i resourcer/penge, hvis der skulle omlægges fra nuværende system, til et sådant system.

  • Stem op 3
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Niels Didriksen 5. nov. 2011 - 12.35
 
Re: @Ulf

Til ovenstående vil jeg bede dig forholde dig til Stephan Engbergs debatindlæg:
http://www.version2.dk/artikel/sikkerheds-ekspert-saadan-burde-staten-ha...

Hvor er du enig/uenig?

  • Stem op 1
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Thue Kristensen 5. nov. 2011 - 12.36
 
Re: Java

Hvad er formålet i det hele taget med at bruge Java og giver det eventuelle argument mening? Hvad er formålet med, at appletten skal have ret til at læse og skrive på min harddisk? DanID siger, så vidt jeg husker, at der er for at gemme en krypteret log-fil på harddisken, men kunne man ikke lige så godt gemme den på serveren? Man kan jo sørge for, at den kun kan læses med brugerens tilladelse ved at benytte sit eget produkt til formålet.

Jeg har for mange måneder siden sendt en klage til datatilsynet over at DanID kræver adgang til min harddisk, og på den måde tvunget DanID til at komme med et seriøst svar. Når DanID på denne måde bliver tvunget til at svare, så viser det sig pludselig at logfilen ikke er hovedgrunden (ifølge DanID selv)! Jeg nævnte også pointen med at gemme logfilen på deres server, samt blandt andet at logfilen jo ikke er særligt beskyttet i dag, hvor den ligger på alle computere hvorpå jeg har brugt NemID, for eksempel bibliotekets computer.

Ifølge DanID selv, så er hovedgrunden til at de vil have fulde rettigheder, at de gerne vil køre antivirus via appletten, som prøver at beskytte NemID-login mod MitM-angreb på virus-inficerede computere.

DanID angav også, at skulle bruge skriverettighederne til at cache noget javakode. Men jeg gjorde pænt datatilsynet opmærksom på, at man altså godt kunne bruge browserens indbyggede caching til at cache en internet-applikation uden at kræve fulde skriverettigheder. Plus en metode til at bruge JavaScript til at beskytte sig mod modification af de lokalt cachede JavaScript-filer.

Jeg venter stadig spændt på Datatilsynets kendelse. Det virker til at de tager sagen og mine argumenter alvorligt, selv om det går langsomt.

Så vidt jeg kan se, så bruger NemID kun Java for at kunne lave virus-beskyttelsen. Min klage indeholdt også en udførlig beskrivelse af, hvorfor det ikke er smart at bruge Java pga alle sikkerhedshullerne i Java, i stil med (men skrevet før) Secunia's Thomas Kristensen's kritik.

(Min klage var på 6 sider, så der var mange andre pointer i den som denne margen er for kort til at indeholde)

  • Stem op 1
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Niels Didriksen 5. nov. 2011 - 12.40
 
@Ulf2

Jeg er personligt ikke bange for de indeværende dages overskrifter vedr. MITM-angreb. Jeg er meget mere bange for potentialet for misbrug af systemet fra personer der allerede har legitim adgang til det, eller har politisk magt over det.

Bruce Schneier, som jeg er sikker på du kender, har fornyligt listet de 3 sikkerhedstrusler han ser som de største i den nære fremtid, og her er der heller ikke nogen bank-konto-fiskning at finde. Men derimod;
1. The Rise of Big Data
2. Ill-Conceived Regulations from Law Enforcement
3. The Cyberwar Arms Race

(www.schneier.com/blog/archives/2011/09/three_emerging.html)

Som jeg ser det, er NemID i sin nuværende konstruktion, en stor saftig plukkemoden fersken i forhold til de ovennævnte trusler. Specielt så længe at den komplette systemmæssige umyndiggørelse af mig som borger i informations-samfundet er hardcodet ind i designet af NemID og driften lagt over i en privat bankvirksomhed.

Har du nogen kommentarer til mig, der kan berolige mig?

  • Stem op 3
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anders Feder 7. nov. 2011 - 07.10
 
Konstrueret sikkerhed

Hej Ulf,

Bare for at få det sort på hvidt: DanID skriver i en pressemeddelelse at det angreb som Ingeniøren demonstrerer kun er et "konstrueret scenarie". Men er angrebet ikke netop af nøjagtig samme art som det Nordea blev udsat for i praksis i september? Med andre ord: lyver DanID rent ud sagt når de afviser Ingeniørens scenarie som "teoretisk"?

Desuden skriver DanID at angrebet er "ganske krævende at udføre på en troværdig måde i det virkelige liv", og at "udbyttet for den kriminelle ikke vil stå mål med indsatsen". Har du nogle kommentarer til disse to påstandes sandfærdighed?

Tak

  • Stem op 1
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Asbjørn Jensen 7. nov. 2011 - 09.36
 
sikkerhed i nemID

Har selv været generet af at nemId stiller mange uspecificerede krav til den lokale PC ( både negative og positive)
Skyldes sikkerhedsproblemerne at man har måttet gå på kompromis med behovet for en meget tyk klient (som ville være umulig at styre) for at tilgodese brugervenlighed (en tynd klient)der giver flexibilitet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

Udgivet 23. maj 16.03Opdateret 24. maj 16.08

Rygte: Microsoft lancerer Office til iOS i november

Udgivet 24. maj 15.33Opdateret 24. maj 15.33

Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

Udgivet 24. maj 14.52Opdateret 24. maj 14.53

Danske internetudbydere nægter at blokere 12 pokersites

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

Udgivet 24. maj 13.58Opdateret 24. maj 15.49

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Om eBinder

eBinder ApS

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. Kynisk it-guru: »Internettet er basalt set noget lort«

    8 comments.
    Last update 22 minutter 7 sekunder
    Skrevet af Jørgen Abelsen
  2. DanID: Du kan sagtens bruge NemID på MacOS X 10.5

    30 comments.
    Last update 40 minutter 53 sekunder
    Skrevet af Jimmy Christiansen
  3. Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

    2 comments.
    Last update 1 time 4 minutter
    Skrevet af Torben Mogensen
  4. GOTO - programming with the stars (F#)

    10 comments.
    Last update 1 time 12 minutter
    Skrevet af Henrik Schmidt
  5. Danske internetudbydere nægter at blokere 12 pokersites

    6 comments.
    Last update 1 time 32 minutter
    Skrevet af Peter Brodersen
  6. Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

    4 comments.
    Last update 2 timer 11 minutter
    Skrevet af Mikkel Kirkgaard Nielsen
  7. Meego-afløseren Tizen klar til at tage kampen op med Android

    12 comments.
    Last update 3 timer 8 minutter
    Skrevet af Jacob Sparre Andersen
  8. Oracle tabte, vandt Google Java ?

    16 comments.
    Last update 3 timer 25 minutter
    Skrevet af Poul-Henning Kamp

Mere debat »

It-virksomheder

Webdanmark.Com
|
Systematic
|
Scanarmor
|
Ricoh Danmark
|
Humac Pro
|
Praktisk IT
|
Incube
|
Motus
|
TOPdesk Danmark
|
Omada
|
Pekke
|
Redpill Linpro
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300