Dette indlæg er alene udtryk for skribentens egen holdning.

Pind og glidebanen

24. februar 2016 kl. 08:0398
Artiklen er ældre end 30 dage
Manglende links i teksten kan sandsynligvis findes i bunden af artiklen.

Lad mig starte med at spørge, overholder Søren Pind loven

Det burde slet ikke være nødvendigt at skrive, men hæng lige på.

Ja, det må vi gå ud fra, vi må formode at justitsminister Søren Pind har tænkt sig at overholde gældende lovgivning. Altså hvis vi snakker om lovene, så er det jo ham, som laver lovene. Selvfølgelig ikke alene, og vi har et stort smidigt apparat som sættes igang og som lystigt indfører de vilde love.

Så det kræver blot lidt kriser, som Matt Blaze @mattblaze Scientist, safecracker. med egen cryptoblog http://www.crypto.com/blog/ skriver:

FBI/DoJ has effectively portrayed a minor aspect of an investigation of a months old crime as an urgent crisis. Crises create bad policies.
https://twitter.com/mattblaze/status/702230956413837312

Vi har nu en skrækkelig storm som hvirvler støv, støj og argumenter rundt imellem hinanden i zombiesessionslogningens hellige navn. Desværre er det ligesom mange andre emner et område der ikke kan forklares med 140 tegn på et enkelt tweet. Bonus er der også, idet FBI og Apple er røget i totterne på hinanden offentligt, igen.

Artiklen fortsætter efter annoncen

Nu skrev jeg igen, og til de nyankomne, herunder JM Søren Pind, ja - vi der har fulgt IT-sikkerhed igennem flere år, læst om cryptowars og clipper chip som studerende i 1990'erne ved - der er mere mellem linierne. Det er ikke ment afskrækkende for dem som vil være med i debatten. MEN hvis du siger Apple og FBI sagen handler om at FBI blot vil åbne een telefon, og de bare skal komme igang, og det er nemt. Så har du i den grad misforstået hvad der er på færde.

Ligeså er det beskæmmende at høre/læse "Rigspolitichef til politikerne: De kriminelle løber fra os på nettet" http://www.b.dk/nationalt/rigspolitichef-til-politikerne-de-kriminelle-loeber-fra-os-paa-nettet

Vi ved fra EFF at FBI har brugt udtrykket Going Dark mindst siden 2009, se eksempelvis https://www.eff.org/deeplinks/2011/02/newly-released-documents-detail-fbi-s-plan-expand . Hvornår præcist det blev en forfattet strategi betyder måske mindre idag, men det er vigtigt at vi forstår at man som myndighed, politi, efterretningstjeneste selvfølgelig gerne vil have de bedste muligheder for at "efterforske" "alvorlig" "kriminalitet" specielt hvis det er udført af "terrorister". Politiet har også udgivet en morsom PDF om sessionslogningen igår,
https://www.politi.dk/NR/rdonlyres/9BD7DDDF-731E-431C-903E-6D4C22BE483C/0/Politietomsessionslogning.pdf

Hacker 6.6.6.6 bliver et udtryk vi kommer til at grine længe over. Mest fordi indlægget er så pinligt og med stor mangel på kvalitetssikring, blandt andet er adresserummet 6.0.0.0/12 i brug af "DNIC-AS-00768 - Navy Network Information Center (NNIC),US". Der er er også et guldeksempel om at "Logning er også et redskab til at beskytte uskyldige borgere". Det ville Gottfried Warg gerne høre mere om, hvis ikke han på utilstrækkelige beviser, men med stor ihærdighed blev dømt 3,5 år i CSC hackersagen.

Artiklen fortsætter efter annoncen

BTW hvad er definitionen på en terrorist, for den med at sprede frygt sker pt. fra toppen af dansk politik!

Nå, men vi er heldigvis i Danmark, og der er mange der siger imod.

  • Jakob Willer siger fra med teleindustrien
  • Jeg siger fra som faglig IT-mand cand.scient +25 år og sikkerhedstester
  • Rasmus Theede @RTheede Formand for Rådet For Digital Sikkerhed, speaker og generel cyber ildsjæl. er aktiv i debatten
  • Jesper Lund @je5perl Formand for IT-Politisk Forening er hyperaktiv, og kender sessionslogning i Danmark
  • @MogensRitsholm der kender logningen, har været med til at drive den tidligere, er aktiv
  • Advokatsamfundet siger Debat: Sæt logningsreglerne på standby http://www.advokatsamfundet.dk/Service/Nyheder/2016/Debat%20Saet%20logningsreglerne%20paa%20standby.aspx
  • it-advokat Martin von Haller Grønbech har en kommentar til logningen http://www.version2.dk/artikel/it-advokat-om-sessionslogning-selvfoelgeligt-har-det-en-vaerdi-men-617124
  • Anette Høyrup @AHoyrup Seniorrådgiver/ cand.jur. Forbrugerrådet Tænk. Privacyekspert
  • 25 organisationer har skrevet åbent brev til justitsministeren
    Dansk Magisterforening
    PROSA
    Politik og Kommunikation, IT-Branchen
    DI Digital
    Dansk Metal
    Bitbureauet
    Teleindustrien
    HORESTA
    Forbrugerrådet Tænk
    Andelsboligforeningernes Fællesrepræsentation
    Retspolitisk Forening
    Dansk Erhverv
    Dansk Journalistforbund
    Dansk Energi
    Advokatsamfundet
    Danhostel
    DANSK IT
    Campingrådet
    Justitia
    IT-Politisk Forening
    SAMDATA\HK
    Amnesty
    Danmarks Restauranter & Cafeer
    Erhvervs- og Vækstudvalget, IDA
    KLID https://www.prosa.dk/fileadmin/user_upload/dokumenter/politik/2016-02_justitsministeren_om_internetsessionslogning.pdf

og det er ikke kun for at være besværlige, men fordi vi er bekymrede.

Der er mindst to grunde til at vi er bekymrede, og jeg vil fokusere på to her:

  • Risiko for misbrug logningsdata
  • Udvidelser for brug af logningen

Risiko for misbrug af logningsdata

Når vi har virksomheder der ikke kan beskytte kreditkortdata, web sites der ikke kan beskytte brugerprofiler, begge dele noget som har værdi for firmaet. Hvorfor skulle internetudbydere så kunne beskytte logningsdata effektivt.

NB: med effektivt menes, så der ikke sker indbrud og misbrug.

Vi har en del trusler imod data:

  • Hackere
  • Fremmede stater, Belgacom
  • Misbrug til kommercielle formål, vores egen Se og Hør/IBM sagen
  • Misbrug fra statens side, vi har PNR sagen hvor man guddødme når man finder ulovligheder blot straks vil tillade misbruget at fortsætte, ved at fremsætte lovforslag som gør det lovligt
  • Misbrug fra statens side, kameraer er i vælten i denne tid. Ulovlige kameraer som optager gader og stræder ulovligt er "nyttige" og skal derfor lovliggøres - uden yderligere diskussion? WTF, er det en retsstat som blot vælger at indsamle data ulovligt

Misbrug er når data indsamlet til et formål bliver brugt til et andet. Så hvis Pind ellers kunne beslutte sig til hvilken løftestang der skal bruges til sessionslogningen, så kan jeg garantere at brug af data senere udvides. Hvis det skulle vise sig at data bliver misbrugt kan vi jo bare lovliggøre det - ligesom med PNR.

Så der er grund til bekymring for misbrug af data så snart det er opsamlet, misbruget sker altså på opsamlingstidspunktet. Så det vil ikke være klogt at indføre så indgribende tiltag som der pt. er på tegnebrædtet.

Hackersager med kernedata

Nu er 2015 jo stadig tæt på, og der er mange hacks man kunne opremse, for der går sjældent mere end en uge uden at vi hører om at et 2-cifret millionantal brugeroplysninger er mistet.

Random link, http://www.wired.com/2015/12/the-years-11-biggest-hacks-from-ashley-madison-to-opm/
som har nogle af mine favoritter fra sidste år. (Hint: brugte Google Chrome i incognito mode til at komme omkring login)

Her gengivet forkortet, i tilfælde at artiklen forsvinder:

  • OPM—the federal Office of Personnel Management. The hackers, reportedly from China, maintained their stealth presence in OPM’s networks for more than a year before being discovered. Ca 21 millioner personer påvirket - vel og mærke med detaljerede informationer om deres liv

  • Juniper NetScreen Firewalls, mindst to bagdøre, SSH remote login og VPN kryptering " The backdoor is the kind that a nation-state intelligence agency would love to have to give it the ability to intercept and decrypt large amounts of VPN traffic. " - hvis man skal videre ind i en virksomhed, for eksempelvis at udnytte de allerede eksisterende logningsmuligheder for at lave uautoriseret aflytning kunne det være interessant

  • Ashley Madison, datingsite for dem som ønsker at være utro, eller måske blot er homoseksuelle på besøg i USA, som bliver stenet hvis det afsløres i deres arabiske hjemland (genfind selv Reddit tråden om dette specifikke emne). Antal brugere påvirket, ca. 32 millioner - plus/minus for der er nok en del robotter imellem.

  • Gemalto
    Nation-state hacks connected to the NSA and the British intelligence agency GCHQ were in the news again this year. This time the victim was Gemalto, a Dutch firm that is one of the leading makers of mobile phone SIM cards.

  • Kaspersky Lab er med på listen, et anti-virus firma som er specialiseret i malware - bliver hacket.
  • Hacking Team, som bygger malware til stater blev hacket, og det gav et indblik i hvordan stater gerne bruger malware til selv at hacke. Selvom HT forsøgte at fremstå med høj moral lader det til at aktivister i diverse lande har været mål for deres værktøjer.
  • CIA Director John Brennan hacking er et eksempel på at selv højtstående profiler glemmer sikkerheden
  • Experian’s T-Mobile Customers, ca. 15 millioner
  • LastPass, som gemmer password for brugere, herunder mig! Firma med fokus på sikkerhed, og heldigvis blev alle passwords ikke grundet designet offentliggjort
  • US Internal Revenue Service, skat i USA fik ca. 300.000 borger der blev påvirket af hack
  • Anthem Health insurance providers, "access to data on some 80 million current and former customers"

og dejligt hvis du stadig hænger med.

Fællestræk for ovenstående og mange andre hacks og angreb er at her er det kernedata fra virksomhederne. Data som er forsøgt beskyttet efter bedste evne. Det er også større professionelle organisationer som kender til IT-sikkerhed.

Så danske virksomheder som ligger inde med data generelt skal være opmærksomme på truslerne. Danske virksomheder, og staten bør medvirke til at kun de mest nødvendige data opsamles, behandles og gemmes.

Data som samles til bunke er et mål - punktum. Data som ligger i et hjørne som skal opbevares billigst muligt og kun er en omkostning er en høj-latent risikofaktor og vil resultere i misbrug og læks.

NB: når man bygger systemer til lawful intercept kan det ske at selvsamme systemer bliver misbrugt til at lave uautoriseret aflytninger. Det er et emne som Pind slet ikke overvejer, når han bliver ved med at gentage papegøje-agtigt, "med dommer osv osv." Det er noget vi kender eksempler på helt tilbage fra gammeldags telefoniaflytning med Sun servere som hackere brød ind i og optog føderale agenters samtaler, må være i 1990'erne et sted har ikke link ved hånden.

Udvidelser for brug af logningen

Her er vi på Søren Pinds hjemmebane.

Politiet har brug for logning af internettrafik ... til alvorlig kriminalitet forstås.

Alvorlig kriminalitet er i denne omgang

  • onlinemisbrug af børn
  • hackingsager
  • terror

Der mangler kun stoffer for at have fuld bingoplade med https://en.wikipedia.org/wiki/Four_Horsemen_of_the_Infocalypse Jeg betragter hacking som organiseret kriminalitet, idet malware idag produceres professionelt på softwarefabrikker og selv hackersager med få personer nemt fremstilles i dansk ret som målrettet, alvorlig, organiseret osv. Så vidt jeg forstår var det i starten af året her ikke terror der skulle bære det igennem, men måske årsdagen for terror blev for tillokkende, eller blev terror holdt som es i hånden til diskussionen kom igang?

Det lyder jo fint, og sjovt nok giver det en urgency, en krise, et formål der ikke må forspildes. Der er også en kommentar i Berlingske artiklen om at politiet ikke vil udtale sig om terrorangrebene i København sidste år. Hint: læs
@je5perl på twitter start med https://twitter.com/je5perl/status/702203304676298753

Så selvom rigspolitichefen ikke vil udtale sig om denne sag, læs ikke vil dementere at det kunne bruges, så pusher justitsminister Pind denne sag som om den kunne være løst på bedste CSI vis med sessionslogningen.
Se bl.a. http://www.politiko.dk/nyheder/pind-medier-tager-ikke-trusler-mod-danmark-alvorligt eller find hans eget facebook opdatering hvor han kalder sig frihedsministeren.

Politiet siger til mig, at dette instrument kunne have ført til, at Omar El Hussein eventuelt ville være blevet pågrebet hurtigere. Jeg gad godt se den justitsminister, der i den sammenhæng ville svigte sin opgave og blankt afvise dette, skriver Søren Pind i sin status, som han til slut underskriver "Frihedsministeren".

Har han helt tabt jordforbindelsen?

Så hvis logningen indføres i den form der er lagt op til, så er det en justitsminister der blindt vil følge politiets ønsker, selvom vi har EU der var imod den forrige logning, der var MINDRE indgribende.

Så vil det være klogt at indføre logningen i en sådan grad, og give nøglerne til en frihedsminister/sherif?

  • ville man give Stalin adgang til denne logning? eller Trump, hvis man er mere moderne. Hvad med Saudi Arabien, eller Rusland

Der vil helt sikkert ske et større skred i brugen af loggen, når nu den er der, så vil det kunne bruges imod politiske modstandere og andre vi er uenige med. Lyder det som lidt søgt, så husk lige de sidste love der er kommet med hensyn til immigranter

Husk også rockerloven, den med henvisning til Tvind og krypterede diske, der tillader dansk politi at inficere din PC med malware og bagdøre. Dansk politi må allerede idag, med støtte i eksisterende lovgivning og selv i relativt almindelige skattesager inficere en mistænkts computer.

Så velkommen til et forsøg på statskrav om overvågning af os alle, arrogant og faktabenægtende hastegennemført af en løgnagtig justitsminister. Jeg tror at Pind vil overholde loven, men jeg er også ret sikker på at han vil foreslå at tilpasse den engang i fremtiden, så den passer til ...

Hvem sagde politikerlede.

PS Hvis du ikke normalt er læser af version2.dk fordi du blot fik linket til denne artikel, så læs også advokat Martin von Haller der taler om sessionslogningen her http://www.version2.dk/artikel/it-advokat-om-sessionslogning-selvfoelgeligt-har-det-en-vaerdi-men-617124

98 kommentarer.  Hop til debatten
Denne artikel er gratis...

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.

Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.

Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.

Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.

Debatten
Log ind eller opret en bruger for at deltage i debatten.
settingsDebatindstillinger
97
15. marts 2016 kl. 16:16

Tak for linket Mogens Ritsholm - der har Mørkelygten vist ganske rigtigt været i sving.

Jeg håber i øvrigt, at man på samrådet vil bruge samme procedure, som man anvendte for et par dage siden på et andet samråd (husker ikke hvilket), hvor man mod sædvane ikke slog 3-4 spørgsmål sammen. For det er for mig at se endnu en af de måder, man forsøger at "hjælpe" en minister - det er meget lettere at snakke uden om spørgsmålet, når man slår 3 spørgsmål sammen.

96
15. marts 2016 kl. 16:00

Det har du bestemt ret i - der er nok ikke så meget andet at gøre end at blive ved med at forsøge at holde gryden i kog i håb om bedre tider - eller håbe på en eller anden form for "rygende pistol", der afslører hykleriet.

Ja bare bliv ved. Når lovforslaget kommer bliver der nogle rigtigt interessante spørgsmål om hjemmelsgrundlaget, der skal bores i, hvis sessionslogning genindføres.

Hvis regeringen virkelig gennemfører det, fordi departementet insisterer, vil det efter al sandsynlighed blive ophævet igen. Måske efter en sag ved domstolen. Og så er Søren Pind måske på vej mod en rigsretssag, hvor hver en sten vil blive vendt forinden.

Så det gælder om at logge alle spor i sagen om sessionslogning.

Her er i øvrigt det spørgsmål, jeg nævnte. Der har været en eller anden ind over og forvirre spørgsmålet med indholdet af parenteserne, der er helt overflødige og forvirrende.

Bemærk hvordan man i svaret kommer ind på opbevaringstiden, der slet ikke er nævnt i spørgsmålet. Denne teknik skal gøre et lidt for iøjnefaldende kort svar lidt mere uskyldigt.

http://www.ft.dk/samling/20111/lovforslag/l53/spm/37/svar/888586/1127536.pdf

Det var i øvrigt først efter L53, at det gik op for Folketinget, at sessionslogning ikke var krævet i direktivet, og at Danmark stod helt alene med dette krav til logning. Det var begyndelsen til enden for sessionslogning - i første omgang.

95
15. marts 2016 kl. 15:42

Mogens Ritsholm:

Det har du bestemt ret i - der er nok ikke så meget andet at gøre end at blive ved med at forsøge at holde gryden i kog i håb om bedre tider - eller håbe på en eller anden form for "rygende pistol", der afslører hykleriet.

I spørgetimen i dag trak Løkke et forslag frem om, at det skulle være et krav, at man forkynder på dansk - for "så vi har en mulighed for at vide, hvad der bliver sagt".

Det er jo et eksempel på den uærlighed, der gennemsyrer hele denne overvågnings- og sikkerhedsdebat.

For det første giver forslaget kun mening, hvis man faktisk har mulighed for overhovedet at høre, hvad der bliver sagt - Indebærer det så, at der skal være en eller anden form for overvågning i moskeerne, så PET kan følge med?

For det andet så kræver det jo ikke, at der kun prædikes på dansk, hvis vi skal vide, hvad der foregår. Hvis det virkeligt er tilstrækkeligt vigtigt, mon så ikke der var råd til at ofre en tolk på sagen? Eller spørge en af de mere moderate muslimer, om de vil oversætte?

LA's spørgsmål ovenfor om sessionslogning ift. Omar El Hussain lyder tilstrækkeligt detaljeret til, at der er håb om, at det bliver tydeliggjort, at Pind snakker udenom (hvis han - som forventeligt - da gør det i samrådet).

Men det er opad bakke - Løkkes indledende tale i spørgetimen i dag lød som et opgør med grundlov og frihedsrettigheder, som vi kender dem. Jeg er spændt på, om det var "smøring" for at få sessionslogningen til at glide lettere ned.

Det er meget en skræmmende udvikling at høre en dansk statsminister udtale sig på den måde.

94
15. marts 2016 kl. 15:22

Desværre rykker spørgsmål sjældent ved noget.

Det var en lang sej kamp at få det kaldt sessionslogning, fordi justitsministeriet hele tiden gemte den særlige danske sessionslogning bag det noget bredere internetlogning.

Og det var ikke til at få vredet tal ud af dem, fordi de kun efter direktivet skulle indberette den internetlogning, der skal gennemføres efter direktivet - og altså ikke det, vi nu kalder sessionslogning.

Justitsministeriet blev så spurgt, om de kendte andre lande, hvor man havde indført eller overvejede at indføre sessionslogning. For det er der jo ikke.

Men på det skriftlige spørgsmål svarede Justitsministeriet, at ministeriet kendte noget til forholdene i andre lande.

Så forvent ikke ærlige belysende svar fra den kant.

93
15. marts 2016 kl. 15:11

Sorry, Christian, taget til efterretning - nu troede jeg lige, at jeg var imødekommende, på trods af mit ståsted til venstre for midten :-(

91
15. marts 2016 kl. 14:46

http://www.ft.dk/search.aspx?q=sessionslogning&sf=&msf=&SortBy=SortDate&SortOrder=#search

"Spørgsmålets ordlyd: Vil ministeren, på baggrund af at justitsministeren ved flere lejligheder har ytret, at sessionslogning som efterforskningsværktøj i fremtiden vil være i stand til at forhindre et lignende scenarie, som Danmark var vidne til under terrorangrebet ved Krudttønden og Den Jødiske Synagoge, oversende en udførlig og teknisk redegørelse af, hvorledes sessionslogning ville have været i stand til at pågribe Omar El-Hussein hurtigere end tilfældet var efter 14. februar 2015?"

90
15. marts 2016 kl. 13:21

I forbindelse med flygtninge- og udlændigedebatten vil jeg kraftigt opfordre dem, der har mulighed for det, at se statsministerens spørgetime netop nu (se fra starten): http://www.ft.dk/webtv/video/20151/salen/63.aspx

Jeg er ved at blive skræmt fra vid og sans - det lyder som om, statsministeren vil misbruge islam-debatten til at lægge op til kraftige indskrænkninger i vores grundlovsfæstede frihedsrettigheder.

Jeg frygter, at statsministeren er i gang med at bruge Grimhøj-sagen som rambuk for at få sessionslogningsaftalen igennem.

86
14. marts 2016 kl. 12:41

I denne uges "Aflyttet" anvises en "sessionslogningssimulator", hvor man i Google Chrome på egen krop kan erfare, hvordan det føles at have Pind med på en kigger :-)

Det er i øvrigt en fantastisk god og uhyggelig udsendelse om, hvor langt hele denne overvågningsudvikling allerede er i EU-regi - f.eks. pakket ind i TTIP-forhandlinger - og hvor helt utroligt udemokratisk processen er.

Vi er reducerede til undersåtter/råstof for storkapitalen, og for mig at høre er demokratiet mere eller mindre lagt i graven allerede, når man hører EU's langsigtede strategier for teknologiudvikling.

Hvordan er det kommet så vidt, uden at vi har fået noget at vide om, at vore politikere er ved at afskaffe/sælge demokratiet til højestbydende?

85
10. marts 2016 kl. 11:33

Det gjorde de allerede i 2007. Det var helt tragikomisk. jeg fik med det samme et cpr nr men kunne ikke få et taletidskort til at virke. Forklaring cpr nummeret var et 'dummenummer' eller 'danskernummer' kun til skatteformål, det kan sandelig prioriteres højt. Jeg fik at vide at det samme gjaldt for nordmænd, der kom til Danmark!

83
2. marts 2016 kl. 16:21

Ja det siger der også som begrundelser for at stoppe salg. At der er ikke er mer salg når man ikke kender kunden, også kan man ikke tjenepenge på salg af tjenester som musik og telefoner. De mener nok ikke så mange penge. Og viser måske at sammenskudsabo. med det hele, stadigt er alt dyr.

82
1. marts 2016 kl. 14:41

Jeg har læst et sted, jeg kan desværre ikke huske hvor, at nogle af de telefoner der bliver brugt i fængslerne er plantet af politiet selv som led i en efterforskningen. Jeg kan ikke afvise at der er findes en vis grad af inkompetance hos kriminalforsognet men det er så åbenbart ikke den fulde forklaring.

80
1. marts 2016 kl. 14:05

Frithiof:

Ja, måske er det det, der i virkeligheden sker? :-)

79
1. marts 2016 kl. 13:57

Tjah - Hvis politiet & Co var lidt smartere så satte de nogle micro-celler op i fängslerne og lod de indsatte plapre lös (Hvis "vi" var lidt smartere, så satte "vi" nogen op omkring slotsholmen)

77
1. marts 2016 kl. 12:29

Så det er nok i hvert fald 2 af motiverne

Taletidskort er underlagt direkte konkurrence. Der er ikke mulighed for at skjule prisen bag diverse gebyrer, eller salg af kundernes oplysninger. Feks. har jeg anonymt taletidskort til min private mobil. Det koster mig ca. 100 kr. årligt.

Det kunne være en 3. grund.

75
1. marts 2016 kl. 11:45

Kan nogen gennemskue, om der er en sammenhæng?

Jeg ser ingen sammenhæng med forslaget om sessionslogning.

Fra en gang i 2017 skal mobilkunder kunne bruge deres telefon i andre europæiske lande uden roamingafgifter. Dermed falder efterspørgslen efter anonyme telekort, der købes i en kiosk.

I 2006 besluttede Folketinget, at anonyme telekort skulle fjernes, og JMIN og VTU blev bedt om at udforme et oplæg. Det er aldrig sket. Men sagen spøger stadig.

I Norge blev anonyme telekort fjernet i 2005. Og det gav et stort tab af kunder, der skulle registrere sig inden en vis dato. Ellers blev deres telefon lukket.

Så det er nok i hvert fald 2 af motiverne.

Sessionslogning er ligegyldigt. For denne logning er uafhængig af abonnementsform, som er helt ukendt for logningssystemet.

74
1. marts 2016 kl. 11:05

Telenor og CBB slagter taletidskortene af økonomiske grunde. I følge artikel på BT udtaler man, at det ikke har med de kommende krav om sessionslogning at gøre:"»Nej, logningsspørgsmålet har ikke haft indflydelse på beslutningen om at stoppe med taletidskort. Det er noget, som vi har diskuteret gennem længere tid,« siger Jesper Hansen."http://www.bt.dk/digital/mobilselskaber-smider-bombe-200.000-kunder-mister-deres-telefonnumre

Kan nogen gennemskue, om der er en sammenhæng?

72
1. marts 2016 kl. 06:17

For den interesse det må have, så har dommer James Orenstein for et par timer siden i New York netop afvist FBI's krav i en sag som er helt identisk med San Bernardino sagen http://www.wired.com/2016/02/judge-says-apple-doesnt-have-to-unlock-iphone-in-case-similar-san-bernardino/

Husk også at FBI sidste år også lagde sag an efter AWA imod en bilproducent (som de tabte). FBI ville bruge bilens nødsystem til at aflytte de samtaler som som blev ført i bilen via bilens udstyr.

70
29. februar 2016 kl. 10:20

At en del af problemet er, at vi ikke mere stoler på vore politikere og institutioner (med god grund)

Et andet problem er at politikkere uanset partifarve tror man kan lovgive sig ud af alt! Bare det står på papir, så gør alle som der er sagt.

Jeg tror nok at det var den franske filosof ”Pascal” som i 1600-tallet udtalte ”at uden magt er loven impotent”. Men man kunne omforme denne udtalelse til ”at hvis ikke man opdager overtrædelsen fordi man bevist vælger at lukker øjne/ører er loven impotent”

På mig virker det ikke som om at rocker og gangster miljøer med lange synderegistre har problemer med at skaffe kraftige og ulovlige våben. Eller at imamer som i danske moskeer underviser i stening og pisk og burde vide at den slags er dybt ulovligt i Danmark eller kombinationen af begge ekstremer => GTA-tossen Omar el-Hussein.

Men som borger er jeg dybt rystet over at politi/efterretningstjenesten i den grad ”pisser på mig” fordi der var allerede talrige indberetninger fra andre borgere om GTA-tossen herunder radikaliserings rapporter fra fængselsvæsenet. Hvad skal vi med mere overvågning af ikke-mistænkte - når dem som burde få alle alarmer til ringe kan gå frit rundt og købe stormgeværer?

Det er muligt at den chefpolitiinspektør er dygtig med fartmåleren og indenfor parkeringreglerne i København, men indenfor IT burde han holde sin mund!

69
29. februar 2016 kl. 08:43

CPR-loven foreskriver, at der skal være mulighed for at destruere CPR i tilfælde af krig el. lign. Denne mulighed er efterhånden udvandet, da andre registre - lige så skadelige i fjendehænder - er kommet til siden. Hvis sessionslogning gøres til lov, kommer der så en tilsvarende paragraf i lovværket herfor? Jeg tvivler...

68
28. februar 2016 kl. 18:53

... i indlæg fra the Guardian i Information, som jeg synes også er relevante i forhold til modstanden mod sessionslogning. At en del af problemet er, at vi ikke mere stoler på vore politikere og institutioner (med god grund): "Skal man stole på regeringer, kæmpefirmaer eller teknologien?"http://www.information.dk/563121

66
28. februar 2016 kl. 14:50

Når diskussionerne ender med at køre af sporet et af de få steder hvor der er viden, så er der ingen til at bringe viden ind i debatten. Vi så det med diskussionen om nummerplade logning – som i mine øjne er langt langt værre – her rullede Pind lovgivningen ud uden at nogen rigtigt protesterede.

Når ingen (*) protesterede mod ANPG var det bl.a. fordi denne masseovervågning ikke er gennemført ved lov. Justitsministeren satte den bare i gang, uden at spørge nogen. Udover Rigspolitiet.

(*) Nogle protesterede doghttps://itpol.dk/hoeringssvar/anpg-bekendtgoerelseog vi er i IT-Politisk Forening ikke færdige med denne sag, men lige nu er sessionslogning højere proriteret.

65
28. februar 2016 kl. 14:26

Jeg var ved kløjes i morgenkaffen da jeg læste denne artikel <a href="http://www.information.dk/563188">http://www.information.dk/563188</a&gt; . Artiklen går kort fortalt hvordan mener at sessionslogning vha. bl.a. Maste-sug kunne have hjulpet med hurtigere at fange GTA-tossen Omar el-Hussein

Og nu hvor der er blevet reklameret så grundigt for metoden af både Hr. Pind og ledende personer hos Politiet i betydelige nationale medier, så er den mulighed så ødelagt. Dem man efter pålydende ønsker at gå efter kan nu tage deres forholdsregler. Og nu har man også ødelagt en evt. efterforskning, når man efterfølgende måtte ønske at forstå, hvad der egentlig skete.

Det tyder på, at Hr. Pind og ledende personer hos Politiet enten er inkompetente, eller at man er temmeligt ligeglade med den anvendelsesmulighed, og hele tiden har haft noget helt i tankerne. Jeg ved ikke, hvad der er mest skræmmende.

Ironisk er det, at det igen og igen er begivenhederne fra Krudttønden, som bliver hevet frem. På mig virker det som om, at fjolset ikke havde en plan B for, hvad der skulle ske, hvis ikke han kunne komme ind i lokalet. Hvis det eneste man kan bruge det her til måske, muligvis at stoppe en forvirret person uden en plan, så er det temmelig sørgeligt.

Og tænk hvis man havde taget de indberetninger alvorligt, som man fik i god tid før Krudttønden - så kunne man måske, muligvis have forhindret alle skudepisoderne. Måske man skulle starte der?

63
28. februar 2016 kl. 12:21

Hvor er det egentlig skræmmende at en af de vigtigste ministerposter beklædes af en mand som kun kan sige følgende:

»Jeg kan konstatere, at politiet vurderer, at logget internettrafik potentielt kunne have hjulpet politiet med at spore gerningsmanden under terrorangrebet. Det taler vist for sig selv,« udtaler Søren Pind.

Ville det være for meget forlangt at man i den position forholdt sig bare et minimum kritisk?

Men i det hele taget er den retorik Hr. Pind fører for dagen i sine tweets direkte ubehagelig.

62
28. februar 2016 kl. 11:58

Problemet med den kære chefpolitiinspektør er at han tror at logning sker i real-time som altid ligger klar til øjeblikkelig regnearksanalyse. At han udstiller sin uvidenhed ved at ville kigge hundredtusindvis ja måske millionvis af linjer i et regneark uden brug af et geobaseret analyseværktøj taler sit tydelige sprog. Christian Panton har under den sidste sessionslogning påvist at TDC indsamlende op til 15.000 entries på hans mobiltelefon om dagen og blot det at besøge TV2 hjemmeside udløste 50 entries i loggen.

Ja, se også min kommentar til http://www.information.dk/563188

Og man vidste ikke hvilket selskab Omar brugte. Så man skulle have udvidet teleoplysning fra alle selskaber.

Man ville lede efter et data-only abonnement. Men abonnementstypen fremgår jo ikke af loggede trafikdata. Så man ville finde dem, der ikke havde SMS eller telefoniopkald i perioden. Det er nok mange.

Og så vidste man for resten først efterfølgende, at det var et data-only abonnement.

Jeg fik ikke krydderen galt i halsen ved denne historie.

For jeg er vant til at myndighederne konsekvent lyver, når de skal motivere sessionslogning.

Mange diskuterer spørgsmål om overvågning, retssikkerhed og mulige anvendelser uden helt at forstå omfanget af sessionslogning. Når du går ind på JP.dk er der 500 sessioner til forskellige IP-adresser.

Så glem alle andre aspekter. Sessionslogning er simpelthen så utroligt dumt, og det er en inkompetent ledelse hos politiet, der har ladet nogle fantaster få frit slag.

61
28. februar 2016 kl. 11:30

Jeg var ved kløjes i morgenkaffen da jeg læste denne artikel http://www.information.dk/563188 . Artiklen går kort fortalt hvordan mener at sessionslogning vha. bl.a. Maste-sug kunne have hjulpet med hurtigere at fange GTA-tossen Omar el-Hussein

”Chefpolitiinspektør Jørgen Bergen Skov fra Københavns Politi siger, at politiet benytter sig af regulære regneark i forbindelse med denne metode. Politiet kan dog tage egentlige databaser i brug ved store mængder data, men det er endnu aldrig sket, oplyser chefpolitiinspektøren.”

Ser vi på tiden fra første skud er afgivet til GTA-tossen ligger død går der ca. 12 timer. Men når man designer store systemer som Retail eller Telecommunications så operer man med en 24 timers cyklus fordi en telefonmast ikke bare er en telefonmast, som der for øvrigt kan være tusindvis af fordelt over hele landet.

Da jeg for et par år siden arbejdede med debitordelen i en TelCo virksomhed havde vi 23 debitorrelaterede interfaces relateret til masteoplysninger. Når du f.eks. sender overtakseret SMS så skal pengene hæves fra din konto og indsættes på en andens konto minus et handling fee. Har du et forudbetalt SIM-kort så skal dit løbende forbrug beregnes og tages af den hensættelse din forudbetaling skabte ved købet og sådan kan jeg blive ved med business cases.

Disse data afleveres typisk en gang i døgnet til en interface server som holder styr på om ”alt er afleveret korrekt fra masterne” og derpå igen holder styr om ”alt bliver korrekt afleveret” fra fagsystem til f.eks. regningssystem. Derfor har hver mast en fast cyklus i hvilken den skal aflevere sine data da ikke alle master på en gang kan ”komme til” samtidig.

Problemet med den kære chefpolitiinspektør er at han tror at logning sker i real-time som altid ligger klar til øjeblikkelig regnearksanalyse. At han udstiller sin uvidenhed ved at ville kigge hundredtusindvis ja måske millionvis af linjer i et regneark uden brug af et geobaseret analyseværktøj taler sit tydelige sprog. Christian Panton har under den sidste sessionslogning påvist at TDC indsamlende op til 15.000 entries på hans mobiltelefon om dagen og blot det at besøge TV2 hjemmeside udløste 50 entries i loggen.

Man kunne nok godt ”suge oplysningerne” ud af enkelte master, men det er jo ikke det sessionslogning går ud på – det går ud på at politiet vil have et overblik over hvem som taler med hvem og det kan man ikke få uden at suge samtlige master i et område og på tværs af udbydere – for du ved jo ikke hvilken telefon du leder efter. Telefonen blev jo fundet efter GTA-tossen var skudt.

Og hvad med dommerkendelsen, skal man ikke lige først have sådan en? Mon ikke der går et par timer før man er klar til at gå i dommervagten og så skal ISP’en jo også have lidt tid. Jeg tror hurtigt der går 6-8 timer fra første skud til alle ISP’ere kan afleverer logs.

Så nej – sessionslogning ville ikke kunne have hjulpet politiet til at opklare denne sag hurtigere. Og når man først har telefonen så har man vel ikke brug for logs, så er det jo blot at kigge i telefonens historik.

Hvis hele TelCo sektoren skal laves om til real-time logs, så er jeg sikker at en ekstra regning på en milliard - slet ikke er nok. Hvor meget ved jeg ikke, men når man medregner konsulentydelser og ændringer i infrastrukturen for at alt TelCo overgår til real-time logs - så tror jeg mere på 10 milliarder end 1 milliard i ekstraregning.

Og det for at en chefpolitiinspektør i bedste Olsenbanden stil muligvis mener at et regneark kunne have hjulpet - jesussss!

60
28. februar 2016 kl. 11:23

"Det, jeg hørte hende sige" - var noget i retning af, at vi godt kan holde op med at protestere mod overvågning, for det vil der komme mere af - det er uundgåeligt.

Og det er ikke så underligt at det går sådan når alle diskussioner blandt folk der ved noget om det her ender i namecalling, opgivenhed overfor demokratisk institutioner, ligegyldigheder, etc. Hvis jeg troede på konspirationsteorier ville jeg tro at halvdelen af deltagerne her blot havde til formål at forplumre diskussionen ved at bringe alle mulige andre sager ind.

For blot at summere et par:

  • Regeringen sidder på trods af Irak-papirerne fordi ingen har synes sagen er vigtig nok til at vælte regeringen på. Endnu. Helt efter spillereglerne.
  • Eve Kjer Hansen røg ud da LLR indså at et flertal ville vælte hende. Helt efter spillereglerne.
  • Vi har en borgerlig regering fordi det var det vælgerne stemte på. Helt efter spillereglerne.
  • At parti ”X” ikke har nok at skulle have sagt – selvom Y synes deres meninger er meget bedre end dem der bestemmer – skyldes at X (og Y) ikke har fået overbevist befolkningen om det samme. Helt efter spillereglerne.

Demokrati er ikke altid smukt. Men i Danmark fungerer det fint og de spillereglerne bliver overholdt.

Når vi diskuterer hvordan lovgivning kan indrettes så bliver vi nødt til at regne med at lovgivning i det store hele overholdes. Ellers giver det ingen mening. Dermed ikke sagt at der ikke kan være enkeltpersoner eller institutioner der overtræder lovgivningen. Derfor er lovgivning i mange tilfælde indrettet sådan at der flere institutioner indblandet i handlinger.

I denne sag vil der være tre parter der kender til sagen:

  • Myndigheden der ønsker at efterforske (Politi, Skat, etc.)
  • Domstole der skal vurdere efterforskningsønsker
  • Teleselskaber der skal udlevere oplysninger

Hvis man indretter lovgivningen fornuftigt, så kan man sikre at alle tre skal være med før der sker noget. En måde kunne fx være at kriminalisere udlevering af logdata uden dommerkendelse. På samme måde kunne man stille krav sådan at data er sværere at hacke.

Jeg kan faktisk godt forstå privacy puritanere. Jeg var selv der engang og synes stadigvæk det er en vigtig diskussion. Men information bliver logget i dag og vi er meget langt fra 100% privacy. Dvs. at allerede der hvor vi er i dag er der taget en masse trade-offs. Det er opgaven i fremtiden at holde behov for privacy op mod opgaven med at få samfundet til at fungere. Og ja, her er kommer terror, pædofile, hackere, narko, smuglere, momskarruseller, skattesnydere, pirater, bilister med fart på, cyklister uden lys, butikstyve, etc. ind. For vi vil bekæmpe kriminalitet og har alle dage krævet at vi bringer nogle ofre i form af mistede rettigheder.

Når diskussionerne ender med at køre af sporet et af de få steder hvor der er viden, så er der ingen til at bringe viden ind i debatten. Vi så det med diskussionen om nummerplade logning – som i mine øjne er langt langt værre – her rullede Pind lovgivningen ud uden at nogen rigtigt protesterede.

Suk, suk, suk!

58
26. februar 2016 kl. 15:33

Jesper - jeg mener ordlyden er:

Den fulde ordlyd af præmis 37

Det må fastslås, at det indgreb i de grundlæggende rettigheder, der er fastslået i chartrets artikel 7 og 8, som direktiv 2006/24 indebærer, således som generaladvokaten også har anført i navnlig punkt 77 og 80 i forslaget til afgørelse, er meget vidtrækkende og må anses for at være af særligt alvorlig karakter. Den omstændighed, at lagringen af data og den efterfølgende anvendelse af dem finder sted, uden at abonnenten eller den registrerede bruger oplyses herom, er desuden, som generaladvokaten har anført i punkt 52 og 72 i forslaget til afgørelse, <strong>egnet til at skabe en følelse hos de berørte personer af, at deres privatliv er genstand for konstant overvågning.</strong></p>
<p>Spørgsmålet, om indgrebet i de rettigheder, som er sikret ved chartrets artikel 7 og 8, er begrundet

Min fremhævelse med boldface. Link til dommenhttp://curia.europa.eu/juris/document/document.jsf?text=&docid=150642&pageIndex=0&doclang=DA&mode=req&dir=&occ=first&part=1&cid=781587

Modsat hvad rigspolitichefen påstår, er der dokumentation for at folk ændrer adfærd, når de føler at de er under konstant overvågning. Jeg kan på stående fod citere to studier.

Præmis 37 udelukker ikke logning, jf. den sidste sætning i præmissen. Præmis 39 i dommen siger at logning af indholdet af kommunikationen krænker det væsentligste indhold af den grundlæggende ret til privatliv. Væsentligste indhold er det som ikke kan røres under nogle omstændigheder, dvs. præmis 39 betyder at generel logning af indhold ikke kan være proportionalt under nogle omstændigheder (samme præmis indgår i Schrems-dommen om Safe Harbor i form af præmis 94, nu formuleret som "generel adgang til indholdet af elektronisk kommunikation"). I forhold til sessionslogning kunne man diskutere, om logning af besøgte websites vil fortælle så meget om indholdet af kommunikationen, at vi nærmer os det væsentligste indhold af den grundlæggende ret? Det kommende høringssvaret fra IT-Politisk Forening vil komme ind på dette punkt, kan jeg godt love.

Men i forhold til logning af trafikdata er det ifølge EU-dommen op til en proportionalitetsvurdering, om der kan logges, og logningen skal under alle omstændigheder være begrænset til det, som er strengt nødvendigt. Det er ikke nok, som Rigspolitiet og Justitsministeriet typisk gør, at argumentere for at logning kan være "nyttig".

Hvis man skal være fair overfor alle parter er der nu to mulige fortolkninger af dommen i forhold til proportionalitetsvurderingen:

  1. EU-domstolen siger at en logning som omfatter alle personer ikke er proportional, jf. præmis 58-59 i dommen.

  2. EU-domstolen siger, at en logning som omfatter alle personer, og hvor der ikke er nogen begrænsninger på og kriterier for hvem der kan få adgang til de loggede oplysninger (præmis 60-62), ikke er proportional.

(denne to-punkt beskrivelse er lidt forenklet, fordi dommen opererer med et tredje sæt af kriterier vedrørende lagringsperioden, men essensen af striden er adgangen til oplysningerne).

Det er ikke fuldstændigt klart ud fra dommen. Umiddelbart efter dommen kom der en masse uafhængige juridiske analyser, som stort set alle valgte fortolkning #1, altså at EU-dommen udelukker logning af en hel befolkning. Men regeringsjurister i EU-landene, herunder det danske justitsministerium, valgte fortolkning #2, pudsigt nok.

Den kommende dom i den svenske sag (Tele2 sag) og den britiske sag (Davis-Watson sagen) kan måske bringe klarhed på dette punkt. Time will show. Alternativt måske en senere dom ved enten EU-domstolen eller den Europæiske Menneskerettighedsdomstol. Kampen mod logning stopper ikke før der er fuldstændig klarhed over hvad der er tilladt.

Beklager at dette blev lidt langt, men min pointe er at fremhæve, at en logning af hele befolkningen som minimum bevæger sig på kanten af hvad der er tilladt i forhold til borgernes ret til privatliv og persondatabeskyttelse, hvis det altså overhovedet er lovligt (hvilket endnu ikke er afgjort).

Derfor er det altså fuldstændigt ude i hampen, når Justitsministeren og rigspolitichefen siger at logning ikke er overvågning, men blot et spørgsmål om at teleselskaberne skal gemme et par oplysninger om vores trafik. Begge personer er uddannet jurister, og de burde vide bedre. Det er ikke så meget brugen af ordet "overvågning", der alligevel ikke har en præcis juridisk betydning modsat at indgrebet i retten til privatliv og persondatabeskyttelse er meget vidtrækkende og af særlig alvorlig karakter, men den måde hvorpå de to herrer prøver at nedtone hvad logning og især sessionslogning handler om ("det skal I slet ikke tænke på, kære borgere, det er alene lidt opbevaring af oplysninger for at hjælpe politiet").

At deres udtalelser handler om sessionslogning gør det hele endnu værre, fordi sessionslogning ud fra eksempelvis præmis 37 må siges at være mere indgribende i borgernes private liv end eksempelvis opkaldslister for telefoni.

57
26. februar 2016 kl. 14:57

Rene Nielsen:

Jeg er ikke helt med på, hvad du mener mht. Irak-papirerne, men ellers er jeg enig. Der er store pengeinteresser på spil i indsamlingen af BigData. Argumentationen komme sikkert til at ligne den, som blev fremført med DAMD: At når nu de var indsamlet, så var det da for ærgerligt ikke også at bruge dem til forskning (læs: sælge dem til medicinalindustrien).

56
26. februar 2016 kl. 14:49

Set i lyset af de signaler regeringen ved flere anledninger har sendt på det seneste mht. at respektere et demokratisk flertal, er der så ikke ved at være grund til at frygte, at de farligste fjender af demokratiet ikke kommer ude fra, men indefra - fra regering og omegn?

Jeg synes at oppositionen får sig ”en gratis omgang” når de kritiser regeringen i denne sag - for hvis det betyder noget med de papirer, så var der jo ingen grund til at lukke kommissionen.

Det som til gengæld ryster mig er den ligegyldighed som politikerne udviser overfor sessionslogning. Det som skræmmer mig er at CFCS jo har adgang til alle telefondata, så de skal nok få ”snablen ind der” og få profileret den danske befolkning.

Så bliver det sammenkørt i et BigData scenarie med el-måler oplysninger, ANPG, Rejsekort mv. så vi kan se hvornår folk står op og går i seng mv. Via disse metadata kan vi relativt hurtigt finde ud af hvem du omgås, hvordan dit liv. I realiteten vil politiet blive i stand til at ”skrive sine egne dommerkendelser” fordi real-time overvågningen nu er så tæt, at man f.eks. via mastedata fra telefoner kan måle om du kører for stærkt, om du ”boller udenom”.

Men jeg ville med de oplysninger hurtigt blive en meget rig mand ved hjælp af børsen. Der ville ikke gå 5 år før jeg var Danmarks rigeste og langt foran Mærsk familien. Jeg spøger ikke, de oplysninger er så meget værd og så vil politiet bruge dem til at fange en GTA-tosse? Alle vil være jagt efter disse oplysninger.

55
26. februar 2016 kl. 14:48

Jesper, jeg troede det var det 791 b var tiltænkt

54
26. februar 2016 kl. 14:35

Christian Nobel:

Nu repræsenterer Trine Bramsen jo desværre nok bare socialdemokratiets holdninger. Men dem kan jeg da også godt få næsten ondt i tænderne af ind imellem.

Jeg var til John Foleys konference om IT-sikkerhed i går - rigtigt spændende. Men at dømme efter den IT-politiske repræsentant, som socialdemokratiet stillede med, Karin Gaardsted, så skal vi nok ikke håbe på megen hjælp derfra, hverken mht. datasikkerhed eller privatliv.

"Det, jeg hørte hende sige" - var noget i retning af, at vi godt kan holde op med at protestere mod overvågning, for det vil der komme mere af - det er uundgåeligt. Vi skal heller ikke være så bange for Big Data, for det kan der blive en rigtigt god eksportvare ud af (især sundhedsdata). Til gengæld skal vi være rigtigt bange for terror - for det er jo baggrunden for endnu mere overvågning i fremtiden.

Der var ikke megen egentlig lydhørhed overfor de bekymrede stemmer fra fagfolk i salen - vi fik en rigtig politiker-oppefra og ned-tale. Det er selvfølgelig min ikke-ordrette udlægning af, hvad hun sagde. Måske for hårdt trukket op, men sådan lød det altså for mig. Andre kan have hørt det på en anden måde.

Så ligesom en del andre partier tæt på magtens centrum, så lød socialdemokraternes IT-holdning som den sædvanlige kræmmermentalitet: "Kan man få penge ud af det? Så skal vi ikke opfinde en masse tekniske handelshindringer som privatliv, IT-sikkerhed og den slags luftigt pjat. Og meget mere overvågning er uundgåeligt, hvis vi vil beskytte os mod terror og fremmende magter. " Ud over denne programerklæring frit efter Karin Gaardsted, så kom der ikke egentlige argumenter, ud over typen "fordi jeg siger det".

Det var ret forstemmende.

53
26. februar 2016 kl. 14:09

Jesper - jeg mener ordlyden er:

It also said Europeans are likely to feel “their private lives are the subject of constant surveillance” if the bill is left intact. Det er ikke helt det samme. Jeg mener stadig at der er en hårdfin grænse mellem at pålægge en tredjepart at registrere noget data til mulig senere brug, og så desideret overvågning. Jeg kan jo f.eks sætte en server til at "overvåge" mine logfiler. Det ville ikke give mening at overvåge en overvågning. På samme måde ville jeg give dig medhold hvis et data retention system overvågede log data og alarmerede hvis et bestemt mønster blev identificeret.

52
26. februar 2016 kl. 13:16

Og lige nu kæmper Trine Bramsen på socialdemokraternes vegne imod, at der skal kigges på Mørklægningsloven (se link til debatten ovenfor).

Hun er så dum at man får ondt i tænderne.

Hun prøver at bruge Irak dokumenterne til partipolitisk fnidder fnadder:https://twitter.com/Trinebramsen/status/703149726816808960

men samtidig vil hun ikke pille ved hele forudsætningen for hvorfor det kan gå så galt, og når emnet kommer ind på logning og overvågning, så bliver blikket endnu mere tomt.

51
26. februar 2016 kl. 13:08

'Nogen's advokat kan ikke bede Censor lede efter indicier for frifindelse.
Men 'nogen's advokat kan godt få lov at se de inkriminerende indicier.

Faktisk viste Warg sagen hvor skræmmende systemet virker.

Anklager kunne fremlægge "beviser" som forsvaret kun havde ganske kort tid til at gennemlæse, og endvidere er det helt op til anklagemyndigheden hvilket materiale der skal tilgå forsvaret.

Endvidere er det ikke tilladt for forsvaret selv at foretage aktiv efterforskning - det må kun politiet, dvs. efterforskningen ligger fuldt på en side..

Dvs. vi har et helt skævt system, hvor det eneste forsvaret har at gøre godt med er at prøve at underkende/underminere anklagemyndighedens påstande, men samtidig ingen reelle værktøjer har at gøre godt med.

Imo er det faktisk ensbetydende med at en fair rettergang er en illusion.

50
26. februar 2016 kl. 13:01

Enig, Christian. Den forrige regering var heller ikke for god på det punkt. Og lige nu kæmper Trine Bramsen på socialdemokraternes vegne imod, at der skal kigges på Mørklægningsloven (se link til debatten ovenfor).

49
26. februar 2016 kl. 12:56

Lad mig starte med at rose dig for ikke konsekvent at kalde dette for overvågning, som mange debatører hastigt griber til. For dette er logning, og intet andet

Vrøvl !

Overvågning er 'bare' realtids-logning.

Omvendt er logning umonitoreret overvågning.

Man kunne sige det er Censor's to-do-list. Men Censor kommer aldrig i bund på sin to-do liste, så han er nødt til at prioritere..

Derfor kaster Censor sig over hvad hens (m/k) chef (m/k) siger er vigtigt.

Censor's chef har interesse i at 'nogen' bliver dømt, og kan bede Censor lede efter inkriminerende indicier.

'Nogen's advokat kan ikke bede Censor lede efter indicier for frifindelse. Men 'nogen's advokat kan godt få lov at se de inkriminerende indicier.

  • For Censor er jo defineret upartisk, og stiller derfor ikke spørgsmål ved en specificeret opgave....

suk..

K

48
26. februar 2016 kl. 12:45

Og set i det lys, hvilken tillid kan vi så have til, at denne udemokratisk tænkende regering ikke ender med også at mene at have ret til at bruge diverse overvågningsdata til egne - udemokratiske - formål, maskeret som hensyn til "statens sikkerhed"?

Man føler mere og mere at Folketinget (husk den forrige regering var heller ikke specielt god, især Corydon-Bødskov,-Sass syndikatet) er ved at opsætte Jan Guillous "Fjenden i os selv" som absurd reality teater.

Specielt må man efterhånden konstatere at de medicinske diagnoser der skal stilles nok mere skal rettes mod Pind, for det bliver da mere og mere klart at han fuldstændig har misforstået hvad et demokrati drejer sig om - måske han overvejer at slå sig sammen med Henri og kræve en kongetitel.

47
26. februar 2016 kl. 12:24

Netop nu diskuteres Irak-papirerne i folketingssalen. Endnu engang vil regeringen ikke følge et folketingsflertal:http://www.dr.dk/nyheder/politik/pind-naegter-udlevere-krigsdokumenter-jeg-tager-hensyn-til-statens-sikkerhed

http://www.ft.dk/webtv/video/20151/salen/58.aspx

Set i lyset af de signaler regeringen ved flere anledninger har sendt på det seneste mht. at respektere et demokratisk flertal, er der så ikke ved at være grund til at frygte, at de farligste fjender af demokratiet ikke kommer ude fra, men indefra - fra regering og omegn?

Og set i det lys, hvilken tillid kan vi så have til, at denne udemokratisk tænkende regering ikke ender med også at mene at have ret til at bruge diverse overvågningsdata til egne - udemokratiske - formål, maskeret som hensyn til "statens sikkerhed"?

45
26. februar 2016 kl. 11:12

Lad mig starte med at rose dig for ikke konsekvent at kalde dette for overvågning, som mange debatører hastigt griber til.

EU-domstolen har slået fast at logning hos et teleselskab er overvågning. EU-domstolen forholder sig endda til en logning, som er langt mindre indgribende i vores privatliv end sessionslogning.

Du må gerne have din private mening om logning er overvågning, og om cykeltyveri er tyveri, men for så vist angår det første siger europæisk retspraksis meget klart, at det er overvågning og mere formelt at logning er et indgreb i vores ret til privatliv og persondatabeskyttelse som er meget vidtrækkende og må anses for at være af særligt alvorlig karakter. Præmis 37 i logningsdommen fra EU-domstolen. Igen: domstolen vurderer almindelig logning, ikke sessionslogning.

En samlet profilering af din internet- eller teletrafik (aka logning hos teleudbyder) kan på ingen måde sammenlignes med en masse spredte logfiler rundt omkring. Men i øvrigt er der også en igangværende sag hos EU-domstolen om lokale logfiler og vores ret til privatliv og persondatabeskyttelse. Stay tuned..

44
26. februar 2016 kl. 09:53

Det er så hermed gjort, og netop derfor kan jeg også få øje på alternativerne til denne lovgivning, som trods alt har nogle sikkerhedsmekanismer ifht. misbrug.

Hvis de sikkerhedsmekanismer du hentyder til er kravet om dommerkendelse for udlevering af logs, må jeg indrømme at jeg nærer meget lidt tiltro til den danske domstolskontrol i denne her slags spørgsmål.

Derudover er det jo en kendsgerning at CFCS skal have fri adgang til teleudbyderne, så i den forbindelse skal der vidst ikke ret meget fantasi til at forestille sig at de kunne finde på at dræne disse sessionslogs for at lave profilering af store segmenter af befolkningen (selvfølgeligt udelukkende for at fange terrorister, og andre afvigere...)!

43
26. februar 2016 kl. 09:42

Det er så hermed gjort, og netop derfor kan jeg også få øje på alternativerne til denne lovgivning, som trods alt har nogle sikkerhedsmekanismer ifht. misbrug.

42
26. februar 2016 kl. 08:54

For dette er logning, og intet andet, stort set på linje med den logning der udføres på omtrent samtlige servere og netværkskomponenter i større eller mindre grad. Det vedbliver at være log data lige indtil der, forhåbentlig med en dommerkendelse i hånden, bliver brug for oplysningerne.

Nå, ja. Og de kameraer, som filmer udenfor bankerne, er ikke overvågning ? Det er jo ikke sikkert at nogen gider se filmen igennem.

En access-log på en server er sågu da også overvågning. Her står overvågningsniveau, og formål bare i et fornuftigt forhold til hinanden. Det gør det ikke i tilfældet sessionslogning.

41
26. februar 2016 kl. 00:29

Ulrich,

Bør du ikke tilføje en forholdsvis væsentlig disclaimer - i hvert fald for dette indlæg , at du arbejder ejer Unispeed, der sælger Mass Surveillance produkter til regeringer og andre onde feer ;) Du har jo en ret stor økonomisk interesse i denne lovpakke som frihedsministeren prøver at tvinge ned over os.

http://bluecabinet.info/wiki/UNISPEEDhttp://www.unispeed.com/en/https://www.linkedin.com/in/ulrich-%C3%B8stergaard-92948b7

40
26. februar 2016 kl. 00:06

Henrik. Nu kender jeg dig heldigvis som en dygtig og særdeles kompetent it- og sikkerhedsekspert, så jeg skal ikke betvivle din ærlige bekymring over udsigten til en ny lovgivning om sessionslogning.

Lad mig starte med at rose dig for ikke konsekvent at kalde dette for overvågning, som mange debatører hastigt griber til. For dette er logning, og intet andet, stort set på linje med den logning der udføres på omtrent samtlige servere og netværkskomponenter i større eller mindre grad. Det vedbliver at være log data lige indtil der, forhåbentlig med en dommerkendelse i hånden, bliver brug for oplysningerne. Og så smutter den alligevel for dig i næstsidste afsnit, hvor du ophøjer sessionslogning til overvågning. I min verden bliver det tidligst til overvågning når man, rekvirerer data og forsøger at udlede en eller flere personers adfærd ved at data mine på de indsamlede data. Længere oppe i artiklen går det igen galt med termerne når du skriver:

NB: når man bygger systemer til lawful intercept kan det ske at selvsamme systemer bliver misbrugt til at lave uautoriseret aflytninger.

Så er der altså nogle af os der krummer tæerne lidt og trækker lidt på smilebåndet, for logning og Lawful intercept er igen to vidt forskellige ting, men lad os nu bare forliges med, at du lige som politiet skal nå ud til et lidt bredere og ikke helt så teknisk publikum, og blander lidt rundt i det for forståelsens skyld (-:

Når du i artiklen bruger så meget tid på:

Risiko for misbrug af logningsdata.

Så synes jeg du skylder at give læserne et rigtigt godt eksempel på, hvad et sådant misbrug skulle indebære, udover måske at afpresse den ISP som har mistet noget data. I forhold til de hacks du nævner, hvor der rent faktisk er umiddelbart brugbare oplysninger, eller ”kerne data” som du udtrykker det, så forekommer det mig at være den lange vej at gå, hvis man skulle udnytte sessionsdata til noget kriminelt eller blot irritere nogle.

Du skriver:

Data som samles til bunke er et mål - punktum. Data som ligger i et hjørne som skal opbevares billigst muligt og kun er en omkostning er en høj-latent risikofaktor og vil resultere i misbrug og læks.

Man kunne også resonere på følgende måde: Vi taler om data som typisk indsamles af passive prober via optiske taps. God fornøjelse med at komme denne vej ind! Data som lagres i et separat storagemiljø, som der ikke er nogen rimelig god grund til, at man skal kunne tilgå andet end i de få tilfælde hvor politiet efterspørger dem. Skulle man så alligevel få dem fisket ud, så skal man lige have dem dekrypteret, og dekomprimeret, og finde de interessante data frem mellem et antal milliarder records. Derefter skal man sandsynligvis have fingrene i en NAT tabel, en DHCP log eller RADIUS/DIAMETER/GTP-C eller lignende for at komme frem til et MAC nummer eller IMSI. Skulle det også lykkedes, ja så henstår der egentlig kun at hacke CRM systemet, så har man fat i sit offer. Derefter kan man så starte øvelsen i den anden ende af kommunikationen. Umiddelbart skulle jeg mene at der findes væsentlige mere lavthængende frugter for en hacker, som du jo også selv påpeger.

Når vi har virksomheder der ikke kan beskytte kreditkortdata, web sites der ikke kan beskytte brugerprofiler, begge dele noget som har værdi for firmaet.

Du skriver:

Der er er også et guldeksempel om at "Logning er også et redskab til at beskytte uskyldige borgere".

Man kunne fristes til at spørge: Kan du komme op med et bedre værktøj til at identificere source og mitigere et større hackerangreb? Jeg synes ikke jeg har set mange gode strategier på dette område! Det virker heller ikke som om, hverken firmaerne selv eller CFCS formår at spænde nettet ud.

Du skriver:

Så danske virksomheder som ligger inde med data generelt skal være opmærksomme på truslerne. Danske virksomheder, og staten bør medvirke til at kun de mest nødvendige data opsamles, behandles og gemmes.

Her ved jeg heldigvis, at du udtrykker dig mod bedrevidende, for som sikkerhedsekspert ved du ganske givet, at man aldrig på forhånd kan forudse hvilke data man i virkeligheden skulle have logget, al a CSC og Rigspolitiet selv!

Er følgende scenarie virkeligt at foretrække? Lad os tænke at en boligforenings netværk sættes i forbindelse med udveksling af børne pornografisk materiale. Politiet kan nu vælge at massivt aflytte al kommunikation ud og ind af boligforeningen indtil synderen måske dummer sig igen, eller indsamle samtlige computere og telefoner. Personligt ville jeg foretrække, at de kunne bede om loggen og så koncentrere indsatsen.

Endeligt, så mangler jeg blot at forstå hvorfor jeg skal være hellig når jeg surfer på internettet, men ikke når jeg bruger min telefon som den oprindeligt var designet til. Hvorfor jeg betaler en revisor hvert år, blot fordi der er nogle stykker, der ikke kan finde ud af at betale skat. Hvorfor skal der egentligt være nummerplader på min bil? Kunne det ikke alt sammen løses med tilstrækkelig mange betjente på gaden, og en PET mand i serverrummet?

39
25. februar 2016 kl. 20:10

Well.. Rigspolitiet havde fantasi til at bruge sessionslogning i en sag om et netbankindbrud til 100K. Intet blev opklaret. Eneste sag, som Justitsministeriet kunne pege på i deres selvevaluering fra december 2012.

Rent faktisk blev det brugt til at sandsynliggøre at manden ikke selv havde svindlet, så her hjalp det til at "frikende" borgeren. Men som sagt, jeg har ikke fantasi til at forestille mig politiet kan bruge disse data til andet end virkelig seriøs kriminalitet. 100K er småpenge …