Daily Archives: February 28, 2014

Bank blotlagde personinformation og foto af pas med ny webformular: »Det er flovt«

I it-regi er det eneste, der er værre end dårlig it-sikkerhed, nok falsk it-sikkerhed. Det var nogenlunde det, der var tilfældet, da en Version2-læser bemærkede en mildest skrevet uheldig omgang med personfølsomme data, da han blev bedt om at sende data til legitimations-oplysninger til banken som konsekvens af den såkaldte hvidvaskningslov.

Det foregik via en nyoprettet webformular, der skulle være til sikker kommunikation med Vestjysk Bank. Men i stedet endte dataene med at blive sendt over nettet i ukrypteret mail-format ligesom pasbilledet, Version2-læser Bjørn Damborg Froberg havde vedhæftet, endte med at være tilgængelige for alle med den rette URL.

Sikkerhedsproblemet er nu fikset, men udviklingschef i banken, Carsten Anderson er dog ikke stolt af implementeringen, der i princippet blotlagde personoplysninger stik mod Datatilsynets anbefalinger på området.

»Det er noget rigtig skidt, vi har lavet. Vi er selvfølgeligt enige i Datatilsynets anbefalinger,« siger Carsten Anderson.

Banken havde netop lanceret webformularen, der skulle sikre krypteringen. Formularen have kun været i luften i omkring seks dage, før Bjørn Damborg Froberg 25. februar gjorde banken opmærksom på problemer i forhold til sikkerheden. Herefter blev sikkerheds-hullet lukket i løbet af et kvarter, fortæller Carsten Anderson.

Pas kunne tilgås af alle

Hullet skyldes, at selvom informationerne sendt via formularen ganske vist blev krypteret, så fik kunden automatisk en retur-mail med oplysninger, som ikke var krypteret. Eksempelvis indeholdende CPR-nummer. Og hvad værre er, et link til billedmateriale sendt via webformularen, i Bjørn Damborg Frobergs tilfælde, et indscannet pas.

Linket havde format af:

http://www.vestjyskbank.dk/Files/Files/FormUpload/XXXXXXXXXXXXXXXX_Pas.jpg

Bjørn Damborg Froberg testede, om billedets-url’en kunne tilgås af andre, det kunne det. Carsten Anderson bedyrer, at udover der ikke længere bliver sendt en autogenereret og ukrypteret mail retur til kunderne med personfølsomme oplysninger, så skulle det heller ikke længere være muligt for uvedkommende at tilgå indhold på http://www.vestjyskbank.dk/Files/Files/FormUpload/

Vestjysk Bank har selv i samarbejde med bankens it-leverandør udviklet løsningen, som Carsten Anderson medgiver, har været for dårligt testet.

»Vi har ikke fået det testet ordentligt. Normalt er vi meget omhyggelige med at få testet den slags ordentlig. Hvis der er nogen, der går ind for datasikkerhed, så er det os, det er en beklagelig fejl, og det er ikke noget, vi normalt sløser med,« siger udviklingschefen og fortsætter:

»En bank skal man jo kunne stole på. Hvis man indtaster noget personfølsomt på vores hjemmeside, skal man jo kunne stole på, det kun er banken der modtager det og ingen andre.«

Vi er flove

I forhold til webforumularen med den problematiske implementering, lyder det ærligt fra Carsten Anderson:

»Vi er egentlig flove over den.«

Bjørn Damborg Froberg oplevelser med it-sikkerheden i Vestjysk Bank er dog ikke helt slut. Han fortæller i en henvendelse til Version2, hvordan han i første omgang blev opfordret til at sende alle informationer i en mail. Det afviste han dog at gøre, og blev først derefter gjort opmærksom på den – på daværende tidspunkt – ikke så sikre webformular. Men at sende personfølsomme oplysninger i en mail, er ikke i overensstemmelse med bankens politik, lyder det fra Carsten Anderson.

»Bankens anbefaling er, at man bruger den krypterede formular eller gør det via vores netbank, der også er sikker. Det er ikke bankens politik, at sende den slags på mail. Det er ikke noget, banken anbefaler, og det er ikke noget, vi anbefaler nogen som helst at gøre. Det er også imod vores it-sikkerhedspolitik,« siger Carsten Anderson.

Posted in computer.

Se det bedste nye grej fra mobilmessen i Barcelona

Nokia X, X+ og XL

På Mobile World Congress kunne Nokia også fremvise sine første Android-telefoner.

Selv om de er baseret på Android, har de tæt integration med Nokia og Microsofts tjenester.

Nokia X har en skærm på fire tommer og et kamera på tre megapixels.

X+ har bedre lagerplads samt hukommelse for at kunne understøtte spil, billeder og video.

Den sidste Android-smartphone, Nokia XL, har en skærm på fem tommer og har både kamera for og bag (fem megapixel bagpå).

Posted in computer.

Kæmpe misforståelse: Hot it-trend handler slet ikke om teknologi

Posted in computer.

Tesla bygger egen batterifabrik: Vil skabe flere batterier end resten af verden tilsammen

tesla giga

Det er ikke kun Computerworld, som efter vores grundige test er begejstret for Tesla S.

Efterspørgslen er så stor, og produktionen af batterier så lille, at det har givet en frygt for, at det vil skabe en global mangel på LiOn batterier, der er de samme batterier, som bruges i bærbare computere.

Forskellen på den bærbare og bilen er blot, at en Tesla S bruger godt 7.000 LiOn batterier.

Det har fået Tesla til at planlægge opførelsen af deres egen “gigafabrik”, hvor Teslas CEO, Elon Musk, forventer, at Tesla selv vil producere batterierne, så de kan følge med det formodede salg.

Det skriver Engadget.

Tesla forventer at få produceret op imod 40.000 Tesla S modeller i slutningen af 2015.

Elbil til halv pris
Med “gigafabrikken” regner Tesla med at have et årligt produktionsniveau i 2020, der svarer til hele verdens samlede produktion af LiOn batterier i 2013.

Efter planen skal fabrikken placeres i en af fire amerikanske sydstater, hvor blandt andet vind- og solenergi giver gode muligheder for grøn energi.

Det vil betyde, at Tesla kan holde prisen nede på batterierne, imens de selv kan udrulle deres kommende “Generation III” model. En model som Elon Musk forventer i 2017 vil koste halvdelen af, hvad nuværende Tesla-biler koster.

Tesla samler godt 1,6 milliarder dollar, svarende til 8,7 milliarder kroner, fra investorer. Det forlyder, at Panasonic er med i puljen med over en milliard dollar.

Posted in computer.

Pas på: Sikkerhedsproblem i Apples produkter

Apple har længe haft ry for at levere næsten sikre produkter, mens Microsofts software omvendt har haft ry for at være usikker og et elsket mål for verdens hackere.

Den seneste tids sikkerheds-problemer i Apples styresystemer viser, at tiderne er ved at skifte, og alle Apple-brugere bør være opmærksomme på, at Apples software kan have huller – ganske som det er tilfældet for så meget andet software.

Apple udsendte tirsdag sin seneste opdatering til en kodefejl, der har ramt selskabets SSL-protokol, som anvendes til at sikre internet-kommunikationen.

Fejlen skyldes, at kode-formuleringen “goto fail” blev gentaget i to linier efter hinanden i både iOS og OS X.

Apple udsendte en rettelse til iOS i weekenden samt tirsdags-rettelsen til Mac OS X.

“Dette her understreger blot, at de [Apple, red.] også er menneskelige,” siger Forrester-analytiker Tyler Shields til Computerworlds nyhedsbureau.

Han peger på, at der hele tiden bliver fundet fejl i koder, hvilket er grunden til, at der jævnligt bliver udsendt patches, som retter fejl i produkter fra Microsoft, Adobe, Oracle og andre.

Samme holdning har andre sikkerhedsfolk.

“Denne kode-brøler fra Apple er en klar påmindelse om, at Apples operativ-systemer ikke er spor mere sikre end andre operativ-systemer, selv om det er en udbredt opfattelse,” siger sikkerheds-analytiker Chris Graysin fra Bishop Fox til Computerworlds nyhedsbureau.

Går stille med dørene
Mens de fleste øvrige software-producenter gør en dyd ud af at være åbne omkring opståede sikkerhedsproblemer i deres software, går Apple mere stille med dørene.

Det er således typisk tredjeparts-sikkerhedsfolk – og ikke Apple selv – der fortæller om detaljer i eventuelle sikkerhedshuller.

Eksempelvis anede ingen noget om det nuværende SSL-hul, før Apple pludselig og uden varsel udsendte den første patch i sidste uge.

Det fik sikkerhedsfolk til at kigge nærmere på sagen, og de opdagede hurtigt en lignende fejl i Mac OS X, ligesom de opdagede kodefejlen, mens Apple fortsat holdt sig tavs.


Fortsættes …

Posted in computer.

Snowden: Millioner af uskyldiges webcam-billeder indsamlet

Millionvis af webcam-billeder er blevet indsamlet hos intetanende Yahoo-brugere.

Det foregik i perioden fra 2008 til 2010, og det var den britiske efterretningstjeneste GCHQ (Government Communications Headquarters), der indsamlede de mange billeder.

Alene i et halvt år i 2008 indsamlede efterretningstjenesten omkring 1,8 millioner webcam-billeder fra Yahoo-brugerne i en overvågningsoperation, der gik under kodenavnet ‘Optic Nerve’.
 
Flere af billederne var af seksuel karakter, og den britiske indsamling af webcam-billeder blev foretaget hos millionvis af Yahoo-brugere, der var uden for mistanke for at have gjort noget som helst forkert.

GCHQ fik hjælp af sine amerikanske efterretningskolleger i NSA til at opfange og gemme billederne, skriver The Guardian, som rapporterer om billedindsamlingen fra de hemmelige dokumenter, som whistlebloweren Edward Snowden har afleveret til avisen.

Her er den bedste vinkel
I 2012 var den britiske overvågningsoperation ‘Optic Nerve’ stadig aktiv, og de mange millioner billeder blev blandt andet brugt til forsøg med ansigtsgenkendelse for at finde frem til både kendte og ukendte trusler mod landets sikkerhed.

“Ansigtsgenkendelse har potentialet til at hjælpe med at udvælge brugbare billeder til ‘forbryderbilleder’, eller til vurdering af ansigtsgenkendelse ved vinklen på ansigtet. De bedste billeder er dem, hvor personens ansigt er oprejst og peger mod kameraet,” lyder det fra den hemmelige rapport.

Den systematiske og visuelle overvågning af folk hjemme i deres egne stuer, bringer visse billeder frem af den totale overvågning i George Orwells roman ’1984′, hvor alle indbyggere har Big Brothers altseende øjne på permanent besøg i privaten.

I GCHQ-indsamlingen af millionvis af webcam-billeder fra Yahoo-brugerne er forskellen dog, at personerne på billederne intet har vidst om overvågningen fra deres egne webcams.

Sådan foregik det
Indsamlingen foregik ved, at der blev taget og gemt et skærmbillede hvert femte minut for at leve op til visse menneskerettighedskonventioner, og fordi GCHQ’s serverere ikke skulle blive overbebyrdede med fuldkomne webcam-chat-filer.

Op mod 11 procent af de indsamlede billeder var af ‘uønsket seksuel karakter’, og GCHQ har ifølge The Guardian haft sit hyr med at holde disse billeder væk fra de ansatte i efterretningstjenesten.

GCHQ har insisteret på, at indsamlingen og lagringen af de mange millioner webcam-billeder har været nødvendige, afpassede og inden for den britiske lovgivning.

Nyt overvågnings-niveau
Oven på afsløringen af billedindsamlingen fra Yahoo-chats, har internetselskabet reageret med vrede.

“Vi har ikke været opmærksomme – eller ville tolere – disse aktiviteter. Hvis denne rapport er rigtig, så repræsenterer den et helt nyt niveau for overtrædelser af folks privatliv, der er komplet uacceptabelt,” lyder det fra en Yahoo-talsperson til The Guardian.

Hun opfordrer på det kraftigste alle verdens regeringer til at udforme deres overvågningslovgivning, som flere teknologifirmaer har opfordret til for nogle få måneder siden.

Søgeselskabet Yahoo understreger, at det vil fortsætte med at kryptere sine services, så brugerne fortsat kan stole på, at deres privatliv er sikkert på Yahoos forskellige services.

Tidligere har Computerworld beskrevet, hvordan man kan beskytte sig selv mod denne form for webcam-overvågning. Det kan du læse mere om her.

Læs også:

Put plaster på dit webcam – det gør eksperterne

Sådan foretog NSA ulovlig spionage mod Danmark

Posted in computer.

Oracle: Sådan forklarer vi den abstrakte sky til virksomhederne

Cyrus - Oracle

Cyrus sukker i sit rumskib, da han flyver rundt om endnu en asteroide. Han er rum-ingeniør, men arbejder som minearbejder for et større firma, hvis rumskib svæver rundt nær asteroidefeltet.

Pludselig sætter en eksplosion de ton-tunge sten i bevægelse, hvilket kan betyde den rene død, hvis de rammer moderskibet. Rumskibet overlever kun, fordi Cyrus heltemodigt og mirakuløst lægger sit rumskib imellem en kæmpeasteroide og moderskibet, og han dør… næsten.

Da han vågner, er han nu klar til at være chefingeniør på et “fascinerende og enestående rumskib, ‘Stratus’ mod den nye planet: TerraNouvem – Skyplaneten”.

Det lyder som en introfilm fra en kommende efterfølger til Camerouns “Avatar”, men det er det langt fra.

I stedet er det en promoveringsfilm fra Oracle, der skal forklare Oracles kunder om, hvad cloud-løsninger reelt er, og hvad det kan gøre for Oracles kunder.

Asteroiden der rammer Cyrus er, ifølge Oracle selv, en meget tydelig metafor for, at der skal ske noget nyt i virksomheden.

Filmen blev fremvist for godt 150 forretningsfolk og interesserede i biografen Palads på vegne af Oracle onsdag eftermiddag.

Svært at forklare Skyen
Og for at sige det lige ud: Oracles A Hero’s Quest er absolut ikke filmkunst. Grimme, urealistiske animationer udarbejdet fra en game engine, et meget forudsigeligt plot og replikker og oneliners, der hørte til i film fra midt 80′erne med Kurt Russel i hovedrollen.

Men én ting gjorde filmen godt og tydeligt: Cloud-computing og cloud-løsninger kan være umådeligt svært at forklare for visse dele af markedet, hvilket er grunden til, at Oracle tyer til den meget overpædagogiske animationsfilm om rumskibe og kraftskjolde.

“At coud-systemer fungerer og er et godt alternativ til de lokale systemer, som mange bruger i dag, er åbenlyst, hvis man selv sidder i branchen, eller har fingrene godt nede i kablerne. Men oppe på de højere niveauer i virksomhederne er det ofte svære at forklare dem fordelene, så der har vi stadig en stor uddannelse af markedet foran os,” siger Senior Director for SaaS Solutions hos Oracle Torben Markussen til Computerworld.

Fortsættes …

Posted in computer.

Denne telefon vil destruere sig selv om 5…4…

Den amerikanske fly- og forsvarsgigant Boeing har udviklet en Black-telefon, som mildest talt lyder som noget fra en James Bond-film.

Det fortæller Reuters nyhedsbureau.

Boeing Black er en smartphone med sikkerhed som det absolutte fokus.

Derudover har telefonen den egenskab, at hvis man fysisk forsøger at bryde telefonen op, vil den automatisk slette alle data og samtidig gøre telefonen ubrugelig.

Boeing er ellers mest kendt for sine passagerfly og jagerfly, men har en kommunikationsafdeling, som ofte samarbejder med blandt andet det amerikanske forsvar.

Sikkerheden i top
Telefonen bliver af Boeing anset som en telefon for regeringsfolk, efterretningstjenester eller virksomheder, hvor sikkerheden skal være absolut i top.

Den er en smule større end en iPhone, men har en speciel bagside, hvor man alt efter behov kan påføre forskellige ekstra moduler: Ekstra batteri, solceller, satellitmodtager og sågar biometriske sensorer.

På grund af telefonens sikkerhedsegenskaber har Boeing ikke villet oplyse informationer om netværksoperatører, eller hvem der har udarbejdet de forskellige hardwaredele, ligesom Boeing heller ikke har offentliggjort en pris eller udgivelsesdato.

Dog fortæller Boeing til Reuters, at virksomheden er begyndt at tilbyde telefonen til alle, som bliver fundet og vejet tunge nok som relevante kunder.

“Vi så et potentielt hul i markedet, hvor vi kunne hjælpe vores kunder med vores ekspertise,” forklarer talskvinde Rebecca Yeamans til Reuters.

Lignende telefoner er begyndt i større grad at poppe op på mobilmarkedet.

Blandt andet har Silent Circle i samarbejde med italienske Geekphone udviklet BlackPhone, der dog ikke kan selvdestruere, men som har en stærk kryptering på alt, hvad telefonen foretager sig. 

Læs også: Her er verdens mest sikre smartphone: Den nye Blackphone

Dansk udvikler bygger krypteringsprogram: Ikke mere overvågning

USA-spionage skal stoppes: Helt nyt internet kan være på vej

Posted in computer.

Hård kritik af sikkerhedssjusk: Brug to browsere

I mandags frigav Adobe igen en opdatering til det populære Flash-program. En nødlap uden for den normale opdateringscyklus.

Det skete, efter at en såkaldt 0-dagssårbarhed er blevet misbrugt i spear phishing-angreb.

Det er anden gang på en måned, at Adobe har været tvunget til at udsende en nødlap uden for almindelig cyklus.

0-dagssårbarheder er hidtil ukendte huller i et program, hvilket betyder, at der ikke er lapper, som kan lukke problemerne.

Og nu har flere sikkerhedseksperter fået nok af de mange opdateringer, der har plaget programmet i årevis.

Brug to browsere
Tore Terjesen, der er sikkerhedschef i firmaet Nttcom, råber vagt i gevær, når der hele tiden dukker brister op i eksempelvis Flash.

Et program, der er meget populært på hele verdens harddiske.

“Der er alvorlige problemer med sikkerheden, og de bliver udnyttet af hackere,” siger han til Computerworlds svenske søsterside.

Han foreslår ligefrem, at man har to browsere installeret på sin maskine for at opnå sikker surf på nettet.

“Man kan delvist undgå problemerne ved at bruge to forskellige browsere. En browser med plugins som eksempelvis Flash og en helt uden indstiksprogrammer. Den sidste skal anvendes til dagligt brug, den første kan så benyttes, når der er behov for Flash.”

“Det vigtigste er dog stadig at holde sit system opdateret. Brug eventuelt et program, der kan holde øje med, at opdateringer er installeret på maskinen.”

Det danske sikkerhedsfirma Secunia har udsendt en rapport, der viser, at tre ud af fire sårbarheder findes i tredjepartsprogrammer som eksempelvis Flash.

Læs den historie her: Her er den mest hullede browser – hvilken bruger du?

Det handler også om dig
Også Kasperskys sikkerhedsekspert David Jacoby er ude med den kritiske rive efter grafikgiganten.

“Sikkerhedsproblemerne gennemsyrer flere af Adobes produkter. En af udfordringerne ligger i, at Adobe skal tilpasse sine programmer til mange forskellige operativsystemer,” siger han.

Men 0-dagsproblemerne berører ikke kun Adobe.

“0-dagssårbarheder findes i alle programmer, og problemet er, at de ikke kan patches væk nu og her.”

Ifølge Secunia er leverandørerne af software dog blevet bedre til at lukke huller, når de dukker op. Eksempelvis er langt hovedparten af alle sårbarheder i browsere blevet lappet indenfor 30 dage.

David Jacoby peger dog også på, at udfordringerne ikke kun ligger hos leverandørerne.

“Problemet er også, at der ikke opdateres på den enkelte maskine. Jeg ser ofte flere år gamle programmer på maskinerne,” siger han.

“Men det bliver heller ikke lettere af, at der udsendes opdateringer uden for de normale rutiner, som brugerne til dels er bekendt med.”

Adobe siger selv, at hvis man holder sin maskine opdateret, så mindsker man risikoen. Ligeledes opfordrer firmaet til, at man kun opdaterer fra firmaets officielle kanaler.

“Brugerne skal kun benytte versioner, som vi (Adobe, red.) selv udsender. Ligeledes skal alle sikkerhedsopdateringer installeres, og så bør brugerne følge anvisninger i vores sikkerhedsguide. Det vil mindske risikoen for angreb,” lyder det fra Heather Edell, der er talsperson for Adobe.

Læs også:
Nokia vælger speciel browser på sine nye Android-telefoner

Internet Explorer under angreb – hidtil ukendt sikkerhedshul udnyttes

Denne browser beskytter dig bedst mod malware

Posted in computer.

Dansker vinder 40 millioner timer på monstercomputer – det skal de bruges til

Foto: Ulla Vibeke Hjuler.

“Vores algoritmer er nu sat op, så vi kan bruge de mange noder uafhængigt af hinanden. Ellers ville vi jo bare sende data frem og tilbage og derved ikke udnytte maskinens potentiale.

Posted in computer.