Daily Archives: April 28, 2014

Androids apps-sløseri eller iOS-politiet: Hvad vælger du?



SMS-trojaner, der udgiver sig for at være en Android-app.



Dette billeder var lidt for frodigt for Apple.

ComputerViews: Så er den gal med app-situationen igen, og denne gang er det Android og Google, der har lavet en bøf.

Først var det den falske antivirus-app Virus Shield fra Google Play Store, der franarrede tusindvis af brugere penge.

Det resulterede i, at Google måtte rykke ud med en uforbeholden undskyldning – og i øvrigt betale kunderne pengene tilbage plus renter i form af et ekstra-beløb, de nu kan handle for i app-butikken.

Nu kan it-sikkerhedsfirmaet Kaspersky Lab så afsløre, at virus lige nu spredes via SMS på Android-platformen.

“Det er en såkaldt trojaner, og den udgiver sig for at være en app, som kan bruges til at se porno på. Virussen er blevet registreret i hele 66 lande – inkl. Danmark,” skriver Kaspersky.

Her er problemet

Og det er langt fra første eller sidste gang, at der er problemer med apps i Googles Play Store.

Forklaringen er, at kontrollen med de apps, der lukkes ind i app-butikken, ikke er så streng, at denne slags fake eller ondsindede apps ikke fra til til anden kan slippe igennem.

Anderledes ser det ud i iOS-universet.

For Apples App Store – der i sin tid sparkede hele app-revolutionen i gang – er underlagt en langt strengere kontrol, hvad angår optag af nye apps. Det samme gældet indhold til eksempelvis iBooks og iTunes. 

Dette går ikke hos Apple
Det mest kendte danske eksempel på “Apple-censuren” er nok Peter Øvig Knudsens Hippie-bøger, der beskrev – og viste – et dansk frisind fra Thy-lejren i 1970, som ikke kunne godkendes af Apple.

På samme vis har Ekstra Bladet oplevet at få en iPad-applikation afvist af Apple på grund af den velkendte side 9-pige.

Der har også været problemer for flere af de apps, der tilbyder, at man kan købe indhold fra selve app’en, fordi man skal anvende Apples egen betalings-løsning, så Apple også kan få en del af kagen.

Men selvom Apples procedurer og kriterier til tider kan forekomme mærkværdige for mange danskere, tjener den strenge kontrol også et formål – blandt andet at hindre, at App Store fyldes med mere eller tvivlsomme apps, som det til tider sker i Googles Play Store.

Apples relativt strenge guidelines til, hvordan selve app’en skal designes, og hvordan navigationen bør være, er også til af en grund: At sikre et højt app-bundniveau, og at iOS-brugerne nemt kan finde hoved og hale i nye apps, de henter ned.

Artiklen fortsætter på næste side…

Posted in computer.

Succesrigt jysk firma solgt: Kendt it-profil ny formand

En fremtrædende spiller på det milliardstore marked for erp-løsninger til landets kommuner blev for nylig solgt af Jyske Bank til kapitalfonden Axcel.

Nu har Silkeborg Data A/S fået en ny bestyrelse med den kendte it-profil Mogens Elsberg i spidsen.

Mogens Elsberg var indtil for nylig CEO hos GN Netcom.

I forbindelse med hans exit fra GN Netcom sagde han lidt spøgefuldt til Computerworld, der er ejet af jobportalen Jobindex A/S, at han gerne vil have en jobannonce i.

Om kapitalfonden har læst annoncen er uvist, men i hvert fald er han blevet hyret ind til at sidde for enden af bordet, hvor de overordnede strategiske beslutninger træffes.

Mogens Elsberg forklarer til Computerworld, at han ikke står klar med en masse nye tiltag, og at selskabets linje langt hen af vejen skal fortsættes.

Bedre til at kommunikere
Èn ting skal dog forbedres.

“Selskabet skal derfor fastholde investeringer i produktudvikling og blive endnu bedre til at kommunikere gevinsterne ved de løsninger, som tilbydes,” forklarer Mogens Elsberg.

For generelt kan man sige, at Silkeborg Data’s løsninger gør hverdagen lettere for mange af de ansatte i den danske offentlige sektor ved at administrative opgaver i stigende grad håndteres via it, forklarer han.

Silkeborg Data bidrager altså til, at den offentlige sektor kan realisere ønsket om højere effektivitet gennem øget brug af it.

Silkeborg Data har igennem de seneste år haft vækst og rundede for nylig en omsætning på en kvart milliard kroner.

Det kan du læse mere om her.

Og den nye formand vil fortsat gå efter kontrolleret vækst.

Den tidligere bestyrelse bestod af blandt andre Jyske Bank-folk.

Jyske Bank trak i øvrigt en større sum penge ud af selskabet inden salget.

Det kan du læse mere om her.

Posted in computer.

Succesrigt jysk firma solgt: Kendt it-profil ny formand

En fremtrædende spiller på det milliardstore marked for erp-løsninger til landets kommuner blev for nylig solgt af Jyske Bank til kapitalfonden Axcel.

Nu har Silkeborg Data A/S fået en ny bestyrelse med den kendte it-profil Mogens Elsberg i spidsen.

Mogens Elsberg var indtil for nylig CEO hos GN Netcom.

I forbindelse med hans exit fra GN Netcom sagde han lidt spøgefuldt til Computerworld, der er ejet af jobportalen Jobindex A/S, at han gerne vil have en jobannonce i.

Om kapitalfonden har læst annoncen er uvist, men i hvert fald er han blevet hyret ind til at sidde for enden af bordet, hvor de overordnede strategiske beslutninger træffes.

Mogens Elsberg forklarer til Computerworld, at han ikke står klar med en masse nye tiltag, og at selskabets linje langt hen af vejen skal fortsættes.

Bedre til at kommunikere
Èn ting skal dog forbedres.

“Selskabet skal derfor fastholde investeringer i produktudvikling og blive endnu bedre til at kommunikere gevinsterne ved de løsninger, som tilbydes,” forklarer Mogens Elsberg.

For generelt kan man sige, at Silkeborg Data’s løsninger gør hverdagen lettere for mange af de ansatte i den danske offentlige sektor ved at administrative opgaver i stigende grad håndteres via it, forklarer han.

Silkeborg Data bidrager altså til, at den offentlige sektor kan realisere ønsket om højere effektivitet gennem øget brug af it.

Silkeborg Data har igennem de seneste år haft vækst og rundede for nylig en omsætning på en kvart milliard kroner.

Det kan du læse mere om her.

Og den nye formand vil fortsat gå efter kontrolleret vækst.

Den tidligere bestyrelse bestod af blandt andre Jyske Bank-folk.

Jyske Bank trak i øvrigt en større sum penge ud af selskabet inden salget.

Det kan du læse mere om her.

Posted in computer.

Sådan kan Danmark fortsætte telelogning med et juridisk trick

Hvis Justitsministeriet og et flertal i folketinget ønsker, at Danmark har telelogning også i fremtiden, er der juridisk set mulighed for det – på trods af, at EU-Domstolen den 8. april forkastede hele det EU-direktiv, som de danske regler bygger på.

Læs også: EU-Domstolen dømmer telelogningsdirektiv ugyldigt

EU-direktivet er i strid med de grundlæggende rettigheder for EU’s borgere, lød EU-Domstolens konklusion – men det betyder ikke automatisk, at det ville umuligt at have danske regler om logning, forklarede advokater fra Plesner på et seminar om netop EU-Domstolens opsigtsvækkende afgørelse.

Skal Danmark fortsætte med telelogning, skal de nye regler leve op til den fortolkning af europæernes grundlæggende rettighed til privatlivets fred, som EU-dommen har fastlagt, og derfor er det nødvendigt, at der vil komme ændringer. Men hvor store de ændringer skal være, før reglerne er på den lovlige side af stregen, er et åbent spørgsmål.

»Man skal se dommen som en samlet vurdering. Og på den baggrund kan dele af den danske logningsbekendtgørelse bestå, hvis man justerer reglerne. For eksempel ved at fastsætte en kortere opbevaringsperiode, en begrænsning af hvor mange data, der logges, med videre. Man kunne også vælge at begrænse logningen geografisk eller tidsmæssigt, for det vil også have betydning,« sagde Michael Hopp, partner hos Plesner og ekspert i persondataret.

Læs også: Justitsminister klar til at ændre logningsregler

Men der er en anden og nemmere løsning. Juristerne i Justitsministeriet kan nemlig flytte den danske telelogning ind i kategorien ’national sikkerhed’ – og her gælder EU-reglerne ikke, lød forklaringen.

»En noget mere vidtgående – og politisk kontroversiel – løsning vil være at rykke opbevaringen af oplysningerne over i regi af efterretningstjenesten med henblik på at understøtte løsningen af opgaver vedrørende national sikkerhed. På dette område gælder EU-retten nemlig ikke. Man ville dog stadig skulle efterleve reglerne i den europæiske menneskerettighedskonvention, og data ville kun kunne bruges til at løse nogle meget mere begrænsede typer opgaver, så en sådan manøvre ville nok heller ikke kunne medføre at reglerne blev opretholdt uændrede.« forklarede Michael Hopp.

Spørgsmålet er, om sådan et trick vil være for ’politisk ukorrekt’ og møde modstand, måske også fra flere politiske partier. Det hjælper heller ikke, at medier på det seneste har skrevet kritisk om netop konstruktionen bag Center for Cybersikkerhed, som ved at høre under Forsvarets Efterretningstjeneste ikke er omfattet af de normale regler for persondatabeskyttelse.

Læs også: FE får uhindret adgang til borgeres data

Center for Cybersikkerhed rummer statens varslingstjeneste GovCert og har vide beføjelser til at samle data ind fra internetkablerne i Danmark. Det sker under eget kodeks og med sit eget særlige tilsyn i stedet for Datatilsynet, da de ’civile’ regler altså ikke gælder her.

Danske regler følger allerede EU-Domstolen – nogle steder

Det er også interessant at se på de danske regler i forhold til EU-direktivet, for den danske logningsbekendtgørelse går på mange områder længere, end EU stillede krav om.

På den ene side ’overimplementerede’ den danske regering i 2007 på flere områder: Den meget omdiskuterede sessionslogning, hvor teleselskaberne skal gemme data om hver 500. datapakke, når danskerne bruger internettet, er slet ikke med i EU-reglerne. Og danske regler kræver også en registrering af både første og sidste telemast, der bliver brugt under et opkald, hvor EU-direktivet kun nævner første mast.

Men omvendt har de danske regler helt fra starten af adresseret nogle af de alvorlige kritikpunkter, som EU-Domstolen nu er fremkommet med. For eksempel skal der i Danmark indhentes en retskendelse, hver gang myndighederne skal kigge i de loggede data, hvilket ikke er et krav efter direktivet. Og det er også klart defineret i dansk lov i hvilke kriminalsager, politiet må bruge oplysningerne. EU-reglerne kræver, at logningerne gemmes i mellem 6 måneder og to år, og i Danmark har man valgt en mellemting, nemlig ét år.

Hovedkritikken i EU-dommen gælder dog i den grad også for de danske regler, nemlig at man med telelogning – og især den særlige danske internetlogning – lader logningen omfatte alle, i stort omfang, uanset om de er mistænkt for en forbrydelse eller ej.

Læs også: 4 svenske teleselskaber stopper telelogning efter EU-Domstolens afgørelse

Læs også: Professor efter EU-dom mod telelogning: Svært at bevare sessionslogning

Posted in computer.

Blog: Bedre SSL-sikkerhed med DNS

Blev du ramt af Heartbleed? Har du så fået skiftet nøgler og certifikater? Hvad med at få revoket de gamle certifikater? Har du testet at klienter rent faktisk afviser de gamle certifikater? Gik det hele smertefrit?

Denne gang gik det smertefrit fordi alle de involverede har været meget fokuseret på problemet. Men havde det været et lokalt problem der have kompromiteret mine nøgle kunne jeg sagtens have faret vild i en labyrint.

Jeg har tidligere skrevet om at lægge SSL certifikater i DNS for på den måde at give domæneejeren en større kontrol med certifikaterne. Men hvordan foregår det i praksis?

En TLSA-record for en af mine mindre aktive blogs (blog.hacking.dk) ser således ud:

Som en del af hostnavnet angives det er der er tale om et certifikat der bruges på port 443 over TCP for hosten blog.hacking.dk. Selve TLSA-recorden består af 3 tal samt certifikatet som hextal.

Det første tal angiver hvilken type certifikat der er tale om (kaldes
‘certificate usage’ i RFC’en). Det kan være et offentligt CA (type 0), et certifikat udstedt af et offentligt CA (type 1), et privat CA (type 2) eller et certifikat der kan være self-signed (type 3). I det ovenstående eksempel har jeg et AlphaSSL-certifikat og bruger derfor type 1, som angiver at certifikatet både skal matche min TLSA-record og valideres normalt.

Det andet tal angiver hvilken del af certifikatet der skal valideres mod TLSA-recorden. Jeg har valgt at validere hele certifikatet. Det tredje tale angiver at TLSA-recorden indeholder en SHA256-sum af certifikatet. Alternativerne er SHA512 eller at man lægge hele certifikatet uhashet i DNS.

For at tage hashsummen af certifikatet er det vigtigt at man bruger den rigtige udgave. Når jeg sætter Apache eller andre servere op bruger jeg oftest certifikatet i PEM format, men for at generere en TLSA-record skal jeg bruge DER format. Det gøres således:

Det hele skal så bare tastes in i min DNS-opsætning. Hvis man bruger en DNS-udbyder til at hoste ens domæne kræver det selvfølgelig at udbyderen understøtter TLSA-records og DNSSEC er selvfølgelig også en forudsætning. De fleste af mine domæner ligger hos GratisDNS der understøtter begge dele.

DNSSEC kræver stadigvæk at man holder tungen lige i munden, men derudover er det så let at lægge sine certifikater i DNS at der næsten ikke er nogen undskyldning for ikke at gøre det.

Posted in computer.