Category Archives: computer

CSC og politi blev advaret om hacker-angreb – men reagerede ikke



Danmarkshistoriens største hackerangreb kunne være blevet opdaget og delvist afværget, hvis Rigspolitiet og statens største it-leverandør, CSC, havde reageret på en kritisk revisionsrapport fra Deloitte i juni 2012.

Det mener tre it-tekniske eksperter, der har læst rapporten, der blev bestilt af CSC. Det skriver Politiken, som har fået aktindsigt i rapporten.

På det tidspunkt, hvor rapporten om it-kontrollen af Rigspolitiets data hos CSC forelå, boltrede hackerne sig nemlig i CSC’s systemer og kopierede følsomme oplysninger i Rigspolitiets kørekortregister, kriminalregister og i Schengens informationssystem om efterlyste personer.

Hackerne trak gennem mindst fire en halv måned i 2012 blandt andet fire millioner danske kørekortnumre fra systemerne, mener politiet. Men forseelsen blev først opdaget flere måneder senere.

Elendig sikkerhed
“Revisionsrapporten er en rygende pistol i forhold til den elendige it-sikkerhed, som gjorde hackerangrebet muligt. Der sker simpelthen det, at Deloitte sender et stykke papir og fortæller CSC og Rigspolitiet, at de står med et helt hus, hvor døre og vinduer står åbne. På samme tidspunkt render de ubudne gæster rundt og tager, hvad de vil have i huset. Men CSC og Rigspolitiet reagerer ikke,” siger Peter Kruse, direktør i sikkerhedsfirmaet CSIS, til Politiken.

Først ni måneder efter at revisionsrapporten kom, i marts 2013, gik alvoren op for Rigspolitiet og it-leverandøren efter et tip fra svensk politi.

Rapporten fra Deloitte oplister syv konkrete it-sikkerhedsbrister og nævner blandt andet et “stort antal kritiske sårbarheder” og “manglende aftale med CSC om opfølgning på logs”.

Med så alvorlige brister burde Rigspolitiet og CSC ifølge it-eksperterne have foretaget en konsekvensanalyse for at afdække, om sikkerhedshullerne var blevet udnyttet.

“Hackerne har kunnet holde deres egen lille fest og hive informationer ud af systemerne i længere tid, end man skulle tro muligt. Jo længere tid man er om at undersøge konsekvenserne af sårbarhederne, desto længere tid giver man hackerne til at hive informationer ud af systemerne, gemme dem væk og slette spor,” siger Thomas Bo Nielsen, it-sikkerhedskonsulent i C-Cure, til Politiken.

Rigspolitiets it-direktør, Michael Steen Hansen, ønsker ikke at lade sig interviewe, men medgiver i en mail til Politiken, at der ikke blev foretaget en konsekvensanalyse.

CSC skriver, at selskabet ikke umiddelbart kunne forhindre hackerangrebet i 2012, da det blev udført gennem en dengang ukendt it-sårbarhed:

“Vi ser frem til de danske myndigheders grundige undersøgelser og anbefalinger, som vil vise sig værdifulde til at mindske den stigende trussel fra cyberangreb,” skriver kommunikationschef Richard C. Adamonis ifølge avisen.

Først nu, to år efter gerningstidspunktet, kan politiet fremvise et anklageskrift mod de to tiltalte i sagen, der begynder i Retten på Frederiksberg i september.

Læs også:

Overblik: Det store CPR-hack – så alvorligt er det

Pengene vælter ud af CSC: Så slemt står det til

Julian Assange: Danmark har en politisk it-fange

Posted in computer.

Bedste billige bærbare og andre dimser

Bare for sjov: den mindste og billigste bærbare computer må være en Raspberry Pi til 379 kroner. Den er på størrelse med en mobiltelefon. Sætter man tastatur, skærm og strøm til den, fungerer den som en smålangsom bærbar. Nørder brugte dem som mediecentre indtil Google Chromecast kom ind og kunne meget af det samme til 290 kroner.

Den næstmindste og næstbilligste bærbare computer må være en mobiltelefon eller en tablet til 888 kroner. Sætter man et Bluetooth-tastatur til sådan, kan man næsten skrive skoleopgaver med en fornuftig hastighed.

Men vi må hellere se på rigtige bærbare.

 

Bedste superbillige bærbare

De superbillige bærbare koster under 3.000 kroner og har processorkraft nok til at kunne servicere dig nogenlunde fornuftigt de næste 3 år eller så.

Skulle jeg købe en superbillig bærbar lige nu, ville jeg vælge en af disse:

  1. Lenovo G505S til 2.999 kroner. 2,7 kpp, 4 Gb ram, 500 Gb harddisk.
  2. Acer Aspire E1-570 til 2.699 kroner. 2,3 kpp, 4 Gb ram, 500 Gb harddisk.
  3. Asus D550CA til 2.333 kroner1,5 kpp, 6 Gb ram, 760 Gb harddisk.

“Men kan det ikke blive billigere?” spørger du. Jo, men ikke på en rar måde.

HP255 til 1.999 kroner. 0,9 kpp, 4 Gb ram, 500 Gb harddisk er både billig, stor og pæn. Men der er ikke meget riv i den under køleren. 0,9 kpp (kpp er et mål for bærbares styrke) rækker kun lige til lidt skriveri og lidt surfing. Man kan ikke have så mange programmer åbne ad gangen før den mister pusten.

Mit bedste råd er: spar hellere sammen til en 3-3.500 kroners maskine. Dem er der mere fremtid i. Køb kun en 2.000-kroners bærbar, hvis du virkelig kun skal maile/Facebook’e/skrive og virkelig ikke kan vente med ny bærbar.

Bedste billige bærbare

De billige bærbare er lidt stærkere end de superbillige. De har også tit et lidt bedre batteri. Men de er typisk stadig 15.6″ store klodser på to kilo eller værre.

Her er, hvad jeg ville købe, hvis jeg skulle have en stor, billig bærbar

  1. Lenovo B5400 til 3.999 kroner. 4,2 kpp, 4 Gb ram, 1000 Gb harddisk, lavopløst spilleri, ok batteri.
  2. HP 15-n222 til 3.499 kroner. 2,4 kpp, 8 Gb ram, 1000 Gb harddisk, ok batteri.
  3. Lenovo G505S til 2.999 kroner. 2,7 kpp, 4 Gb ram, 500 Gb harddisk.

B5400 fordi den er stærkest, G505S hvis jeg skulle spare penge. HP kiler sig nd mellem de to. Cirka lige så stærk som den svageste, men med lidt større harddisk. Jeg vill nu nok hellere kigge mod en studiebærbar:

Bedste studiebærbare

13.3 og 14 tommer bærbare passer ned i de fleste skoletasker og er til at slæbe rundt på. Nogle er endda udstyret med stærkt batteri, så man kan klare en lang skoledag (eller en lang aften på sofaen) uden at skulle sætte maskinen til.

Her er, hvad jeg ville købe, hvis jeg skulle have en studiebærbar:

  1. Lenovo M30-70 til 4.352 kroner. 3,3 kpp, 4 Gb ram, 500 Gb harddisk, 1,8 kg, ok batteri, lavopløst spilleri.
  2. Lenovo U330p til 5.299 kroner. 3,3 kpp, 8 Gb ram, 500 Gb hybriddisk eller 128 Gb SSD, 1,6 kg, godt batteri.
  3. Asus Zenbook UX32LA til 5.499 kroner. 3,3 kpp, 4 Gb ram, 500 Gb harddisk, 1,4 kg, ok batteri, lavopløst spilleri.
  4. Lenovo S310 til 2.999 kroner. 1,5 kpp, 4 Gb ram, 500 Gb harddisk, 1,8 kg, ok batteri.
  5. Lenovo Ideapad Flex 14 til 3.948 kroner. 2,5 kpp, 8 Gb ram, 500 Gb hybriddisk, touch-skærm, 2,0 kg, ok batteri

Lenovo U330p og Asus Zenbook er umiddelbart de mest lækre. Men M30-70 er mindst 1.000 kr. billigere og leverer cirka lige så meget kun i et kun lidt større kabinet. S310 er mærkbart svagere. Men også mærkbart billigere.

Nogle vil synes at Flex’ens evne til at stå på hovedet og blive betjent via skærmen gør den mere attraktiv end M30-70.

Kort sagt

Rasende lækker og transportabel: Lenovo M30-70 til 4.352 kroner. 3,3 kpp, 4 Gb ram, 500 Gb harddisk, 1,8 kg, ok batteri, lavopløst spilleri.

Billig og god: Lenovo G505S til 2.999 kroner. 2,7 kpp, 4 Gb ram, 500 Gb harddisk.

Bedste bærbare til videoredigering

Stærk processor, hurtig harddisk, stor harddisk, masser af ram. Der er (stadig) kun ét svar:

  1. Lenovo G510 til 4.995 kroner. 7,9 kpp, 8 Gb ram, 1000 Gb hybriddisk.

Som vi kan se af Sådan finder du en stærk bærbar, er stærkere maskiner væsentligt dyrere.

Husk dog, at stærke bærbare bliver varme og larmer, når de nedkøles.

Staldtip: køb en 27″-skærm, eller sæt den til tv-apparatet i stuen, når du redigerer video.

Det er væsentligt bedre at arbejde på en stor skærm end en lille.

Bedste billige spillebærbare

Lidt blær først. En jeg kender læste Bedste, billigste bærbare i sidste måned og så, at der var en meget sej 9.999 kroners spille-bærbar til 5.999 kroner. Den købte han. Det er kun 1.000 kroner dyrere end månedens bedste køb (se herunder). Men den giver dobbelt så meget grafikydelse.

Morale: en gang i mellem kan man gøre et fantastisk kup. Følg med.

Nuvel.

I afdelingen for de billigere og næsten spilleegnede bærbare finder vi to fine maskiner, der begge kan levere et hæderligt antal billeder pr. sekund i de nyeste spil (på rimelig opløsning).

Jeg ville købe:

  1. Acer V5 til 5.070 kroner. 3,3 kpp, 4 Gb ram, 500 Gb harddisk. 4Gb 750M grafik.
  2. Asus X550LB til 4.499 kroner. 3,3 kpp, 8 Gb ram, 500 Gb harddisk, 1 Gb 740M grafik, B&O-lyd.

Acer’en er lige det hurtigere end Asus’en. Jeg ville vægte Acer’ens grafikstyrke højere end Asus’ens bedre lyd og holdbarhed.

Der er meget mere om de spille-bærbare i Køb en sej spille-bærbar til halv pris.

Bedste billige tablets

Vi vil have

  • 7″: gode til ture og ferier, gode som fjernbetjeninger, gode til spil, næsten ok til avislæsning.
  • 10″:  bedre til læsning og visse spil

Jeg ville købe:

  1. 7″ Asus Memopad til 888 kroner.
  2. 10″ Asus Memopad til 1.548 kroner.

Min 7″ tablet har passeret de 18 måneder. Den burde følelses langsom, forældet og udskiftningsmoden. Men det er slet ikke tilfældet. Den er stadig cirka lige så hurtig, som da den blev købt, og det er en fornøjelse at bruge den som fjernbetjening. Man får meget for de 888 kroner.

Bedste trådløse lyd

Logitechs Bluetooth Adapter er kommet i en ny version, der gør det lettere for flere familiemedlemmer at sende musik fra deres mobiler, tanlet’er og bærbare til den gamle forstærker i dagligstuens midte. Uden at træde hinanden så meget over tæerne, som det var tilfældet med den gamle.

Lyden er nok ikke så god, at den kan kaldes den bedste i klassen (Sonos har flere bits pr. sekund). Men betjeningen er klart noget af det bedste i prisklassen og det er fascinerende at få trådløs lyd for under 300 kroner.

Links

Hardwaresiden. Det er her, man får overblik. Og også et af de steder, man kan tjekke…

Processorstyrke. Se, om den bærbare kan noget. Sådan finder du en stærk bærbar forklarer videre om emnet. Køb en sej spille-bærbar til halv pris er særligt henvendt til spillerne.

Bruger den strøm? Ja, alt udstyret bruger strøm. Men du kan lære at spare.

Kan det vise Netflix? Ja, det meste af udstyret kan vise Netflix.

Sådan køber du den bedste bærbare. Snyd ikke dig selv med en svag tilbudsbærbar.

Få lavere priser i online-butikkerne med to simple tricks. Overgå prisrobotterne og cookie-læserne i snuhed.

Hvad er den bedste lyd? Den bedste lyd er klar og naturtro. Et lydanlæg, der gengiver lyd, som den lyder i virkeligheden, er et godt anlæg.

Hvad er det bedste billede? Det bedste billede er flimmerfrit, skarpt, farvemættet, lysstærkt, hurtigt opdateret. I et ord: naturtro.

Juleræs 2013: Find den bedste lyd (Hovedtelefoner! Forstærkere! Højtalere!). Lyd kan fås i små injektionssprøjter og i kæmpestore, buldrende kasser. Noget lyder fortryllende. Men her kan man ikke bare regne med, at nyt er bedst.

Juleræs 2013: Find det bedste billede (Tv! Skærm! Projektor!). Tv’er er billige, skærme er spændende, og projektorer fortsætter bare med at være dyre og besværlige. Her er de gode tilbud.

Juleræs 2013: Køb den rigtige tablet og mobil. Man kan få aldeles fremragende tabletter og mobiler til 1.000 kroner. De bliver bestemt ikke dobbelt så gode af at koste det dobbelte.

Køb aldrig på afbetaling. Du kommer i sidste ende til at betale 400 kroner pr. måned for den samme bærbare, som jeg køber kontant til 200 kroner pr. måned. 

Køb de bedste tv’er, skærme og projektorer. Størst er bedst. Smart er ligegyldigt.

Fornøjelse med en surround-forstærker. Selv under pres.

Tablets kan ikke så meget som en bærbar. Sådan er det bare.

Find det bedste kamera. Eller behold dit gamle og lær at bruge det bedre.

Find de gratis glæder. Ikke alting her i verden drejer sig om hardware. Selvfølgelig skal man ikke købe dumt, men nytten og fornøjelsen af de smarte dimser hænger ikke udelukkende sammen med processorstyrke.

Posted in computer.

Sådan får du cd’er (og billederne af dem) med over på mobilen/mp3/flac-afspilleren

Posted in computer.

Sådan skete cpr-lækket: CSC blev rykket for Robinson-liste og udleverede halvfærdig version med cpr-numre

CSC havde tirsdag problemer med selskabets batchkørsler, og det påvirkede udarbejdelsen af den opdaterede version af den Robinson-liste, som CSC skulle levere til CPR-kontoret. Det førte til det enorme læk af cpr-numre for de 900.000 danskere på Robinson-listen, skriver Ritzau ifølge Information.

Da CSC blev rykket for listen, endte selskabet med at udlevere en version, hvor der endnu ikke var kørt de batchprogrammer, som skulle fjerne cpr-numrene fra udtrækket fra cpr-registret, som er grundlaget for listen.

Hverken hos CSC eller hos CPR-Kontoret blev listen kontrolleret, inden den blev lagt ud på den tjeneste, hvorfra cirka 600 tilmeldte virksomheder henter listen.

Læs også: Robinsonlisten nærmest ikke beskyttet: Samme lette password for alle – i fem år

Læs også: Overblik: Er det slut med det ‘hemmelige’ cpr-nummer?

CSC havde torsdag i sidste uge kørt en ekstraordinær testkørsel på batchsystemerne, men ifølge Ritzau er det uvist, hvorvidt testen har haft indflydelse på batchsystemet.

I alt 15 firmaer nåede at downloade den version af Robinson-listen, som indeholdt cpr-numre, skriver Ritzau ifølge Information. I første omgang havde CPR-Kontoret oplyst, at 18 firmaer havde hentet listen, men en nærmere gennemgang har vist, at der har været gengangere blandt firmaerne.

CPR-Kontoret har foreløbig fået bekræftet fra otte af firmaerne, at de har slettet listen igen.

Posted in computer.

Google udelukker porno fra sit annoncenetværk

Hjemmesider med pornografisk indhold er nu ophørt med at fremgå af Google’s adviseringer.

Allerede i mandags stoppede Google med at reklamere for websites, der indeholder former for seksuelt tematisk indhold – særligt de med intentionen om, at indholdet skal føre til andre seksuelle handlinger, så som onani, citeres Google for af amerikanske CNBC.

Ifølge en talsmand fra Google har selskabet længe haft en restriktiv politik på området, hvorfor det umuligt kan have kommet som et chok for nogen kunder, som Google i øvrigt også mener leder efter andre adviseringskanaler.

Folk fra reklameindustrien er dog af en anden opfattelse end Google, skal man tro CNBC.

»Jeg var meget overrasket. Jeg var en af de allerførste annoncører for AdWords tilbage i 2002. Det er et marked, der har været urørt i 12 år, så man forventer ikke, at sådan en forandring skal til at begynde,« siger Theo Sapoutzis, der er administrerende direktør og formand for virksomheden AVN Media Network.

Notifikationen om ændringen blev sendt rundt til en række sider med indhold, der kunne støde sammen med den nye Google-politik.

Endnu har pornoindustrien ikke reageret. Til CNCB siger insidere i industrien, at det endnu er usikkert, hvad Google’s beslutning kommer til at betyde i sidste ende.
I maj måned havde Google 351 millioner forskellige variationer af søgninger, hvori ord som ‘porno’ og ‘sex’ indgik – dermed bidrager industrien også pænt til aktiviteten på Google.

Den nye AdWord-politik kan dog være første skridt på vejen mod, at Google helt blokerer pornografisk indhold fra deres søgninger, mener advokaten Michael Fattorosi fra Fattorosi & Associates.

»Det her er endnu et eksempel på, at et mainstream-selskab vender ryggen til en industri, som har støttet det. Nu bliver spørgsmålet: Vil de blokere voksent indhold fra deres søgeresultater?« spørger han retorisk.

CNBC har rettet henvendelse til Google for at få svar på, om dette er inde i overvejelserne. Google har dog ikke rettet henvendelse tilbage.

Posted in computer.

3 skruer op for maks-hastigheden: Mobilt bredbånd med 600 megabit pr. sekund næste år

Overvejer du, at have 100 Netflix-film i HD kørende på en gang? Hvis du gør, og måske endda allerede har forsøgt, så ved du, at det ikke kan lade sig gøre, fordi internetforbindelse ikke er hurtig nok.

Men ifølge 3 så varer det ikke længe inden det – teoretisk set – kan lade sig gøre. Teleselskabet regner nemlig med, at de indenfor en overskuelig fremtid kan sælge forbindelser på op til 600 megabit pr. sekund.

På et presseevent på Roskilde Festival viste 3 i samarbejde med Huawei en wifi-router, som kan bruge flere forskellige 4G-forbindelser på en gang og på den måde opnå en højere hastighed.

Samler datastrømme

Routeren, som 3 viste frem, benytter sig af de to forskellige frekvenser, som 3´s mobile bredbånd arbejder på. Routeren henter data fra begge frekvenser og kører dem sammen, så de to frekvenser bliver til én kraftig internetforbindelse. Det vil sige, at de to 75 megabit pr. sekund forbindelser, som 3 har nu, bliver til 150 megabit pr. sekund.

»Du stikker bare sim-kortet i og så kører det,« lød det fra 3′s netværksansvarlige, Stefan Ring, da han fremviste routeren, som er beregnet til privat brug.

Indtil videre benytter de mobile bredbåndsroutere kun én af de to 4G-frekvenser, men 3 regner med, at det fra efteråret bliver muligt for alle at benytte begge med den omtalte router.

På presseeventen viste 3 på to computere med hver deres router forskellen på effekten. Den almindelige router sneg sig op på 20 megabit pr. sekund, mens den anden ved første forsøg kom op på 40 og ved andet forsøg 50 megabit pr. sekund. 3 forklarede, at netværket i området er stærkt belastet af de mange festvalgængeres mobilforbrug, og at forbindelserne uden forstyrelser ville kunne nå op på henholdsvis 75 og 150 megabit pr. sekund.

Men derfra er der fortsat et stykke op til de 600 megabit.

Tre udvider frekvensområderne

Derfor lover 3 også endnu mere. Routeren kan nemlig samle signaler fra andre typer af frekvenser, blandt andet de såkaldte TDD-frekvenser, som mobilselskabet købte rettighederne til ved 4G-frekvensauktionen i 2010. Frekvenserne forventer 3 kommer i drift fra 2015 og derfra regner Stefan Ring med, at den samlede hastighed kan nå op på 600 megabit i sekundet, i hvert fald forsøgsvis.

»Om det bliver kommercielt næste år ved vi ikke, men det bliver testet,« siger han, og understreger, at det kun er en teoretisk mulighed for 600 megabit, da andre brugere på nettet og mange andre ting spiller ind i forhold til at give de optimale betingelser for at få hastigheden helt derop.

Men uanset om hastigheden kan nå helt op på 600 megabit pr. sekund, så lover 3, at deres netværk med den nye teknologi bliver langt hurtigere.

Indtil videre er en af forhindringerne ved at nå de høje hastigheder hardwaren, som skal modtage TDD-frekvenserne, da det er et relativt uberørt område, men blandt andet Huawei er ved at udvikle hardware, som kan benytte teknologien.

Huaweis repræsentant på stedet kunne videre fortælle, at de sideløbende med deres router også arbejder på at overføre den frekvenssamlende teknik til håndholdte enheder, så mobiltelefoner fremover også kan hoppe på flere frekvenser og dermed få hurtigere netværksforbindelse.

»Infrastrukturen står klar, så følger teknologien efter,« udtalte repræsentanten fra Huawei.


Sådan ser den nye router ud. Den samler flere frekvenser til en kraftig forbindelse. Foto: Søren Schaadt Larsen
Posted in computer.

Avis: CSC og politiet ignorerede advarsler om hackerangreb

Danmarkshistoriens største hackerangreb på CSC i 2012 kunne være blevet opdaget og endda delvis afværget, lyder det nu fra Politiken.

Det kunne det, hvis altså Rigspolitiet og CSC havde reageret på en meget kritisk revisionsrapport fra selskabet Deloitte fra 2012, som avisen har fået aktindsigt i.

Det gjorde de bare ikke, og det får nu flere eksperter til at give både politiet og CSC en voldsom kritik.

Læs også: Dokumentation: CSC overså kritiske opdateringer til politiets mainframe i tre måneder

Rapporten blev bestilt af CSC, og da den endelig forelå, viste det sig nemlig allerede, at hackerne var fuldt i gang med at suge oplysninger ud af CSC’s systemer og kopiere fortrolige oplysninger fra blandt andet kørekort- og kriminalregistret.

Ifølge avisen hev hackerne i løbet af en periode på mindst fire og en halv måned fire millioner danske kørekortnumre ud af systemet. Alligevel blev angrebet først opdaget flere måneder senere.

Først ni måneder efter rapporten forelå, i marts 2013, reagerede Rigspolitiet og CSC efter et tip fra svensk politi.

Læs også: CSC-hacking: Hemmelig rapport afslører alvorlige sikkerhedssvigt hos CSC

Læs også: Politiet ventede halvanden måned med at undersøge CSC-hacking

Oplysningerne er meget belastende for de involverede parter, mener flere eksperter.

»Revisionsrapporten er en rygende pistol i forhold til den elendige it-sikkerhed, som gjorde hackerangrebet muligt. Der sker simpelthen det, at Deloitte sender et stykke papir og fortæller CSC og Rigspolitiet, at de står med et helt hus, hvor døre og vinduer står åbne. På samme tidspunkt render de ubudne gæster rundt og tager, hvad de vil have i huset. Men CSC og Rigspolitiet reagerer ikke,« siger Peter Kruse, direktør i sikkerhedsfirmaet CSIS.

Ifølge Politiken oplistede Deloitte i 2012 syv konkrete sikkerhedsbrister, hvor der under nogle af punkterne har været tale om, at sikkerhedshullerne var lukkede, som Deloitte formulerer det.

Rigspolitiets it-direktør, Michael Steen Hansen, har ikke ønsket at lade sig interviewe af Politiken, men han medgiver i en mail over for avisen, at der ikke blev foretaget en sådan konsekvensanalyse.

»Det var ikke fast praksis i branchen at gennemføre en omfattende undersøgelse af, om nogen har udnyttet svaghederne, medmindre der konkret er noget, der giver mistanke om det. På daværende tidspunkt var der intet, der indikerede, at CSC’s systemer havde været udsat for et hackerangreb,« skriver han til Politiken.

Endelig oplyser CSC ifølge avisen, at selskabet ikke kunnet have gjort noget som helst ved angrebet, fordi det dengang udnyttede en hidtil ukendt sårbarhed.

Posted in computer.

Nedtælling for Java: Banker skifter til Java-fri NemID i løbet af sommeren

Det lakker mod enden for danskernes afhængighed af det Java-plugin, som har været plaget af flere alvorlige sikkerhedshuller. Efter lanceringen af den nye Java-fri udgave af NemID er bankerne i fuld gang med at skifte.

En rundringning, som Version2 har foretaget, viser, at langt flertallet af de danske pengeinstitutter er i færd med at teste den nye Javascript-baserede løsning, som Digitaliseringsstyrelsen officielt lancerede tirsdag den 1. juli. Flertallet af bankerne forventer således at være skiftet i løbet af august.

Læs også: Så kom NemID til mobile enheder – men Java-løsningen lever videre

Danske Bank oplyser til Version2, at banken forventer at skifte til den nye udgave på browserudgaven af netbanken i løbet af juli, hvorefter de øvrige platforme vil blive opdateret i løbet af efteråret.

Hos Nordea gælder det i første omgang om at teste den nye løsning.

»Vi er i fuld gang med test, og vi regner med at lancere i løbet af efteråret. Jeg har ikke en eksakt dato, men det er vores antagelse, at det vil gå forholdsvis hurtigt,« siger Martin Andersen fra Nordea Netbank og underdirektør i Nordea til Version2.

Flere af de øvrige danske pengeinstitutter deler den samme bagvedliggende netbankløsning, og her er leverandørerne også i fuld gang med udrulningen af den nye version.

Bankdata, som blandt andet leverer løsninger til Jyske Bank og Sydbank, kører i øjeblikket en intern pilottest.

»Afhængig af hvordan den går, så regner vi med tage den nye løsning i anvendelse i august, men med mulighed for at vi kan rulle tilbage på Java-løsningen,« siger it-arkitekt Flemming Nielsen fra Bankdata til Version2.

Stort set samme budskab lyder fra BEC, der har blandt andre Nykredit og Arbejdernes Landsbank som kunder.

»Vi er i gang med de sidste test, og vi forventer en udrulning efter sommerferien, så det vil sige cirka midt i august. Vi vil rulle det ud stille og roligt, for oplevelsen af tryghed for brugerne er vigtig. Derfor laver vi ikke et ‘big bang’,« siger udviklingschef Henrik Jensen fra BEC til Version2.

Dermed ser det ud til, at de fleste danskere allerede efter sommerferien vil kunne slippe for at bruge Java-plugin, når de skal logge på netbanken, ligesom det også gælder på de offentlige tjenester, som bruger NemLogin. Dog vil enkelte stadig hænge fast i Java – nemlig alle dem, som har købt sig til NemID på hardware, så de kunne få fuld kontrol over deres egen, private NemID-nøgle, i stedet for den centrale opbevaring af private nøgler, som den normale udgave af NemID gør brug af. Der er ‘kortsigtet’ ikke planer om at udfase Java-løsningen for dem, der har NemID på hardware, har Digitaliseringsstyrelsen fortalt Version2.

Læs også: Så kom NemID til mobile enheder – men Java-løsningen lever videre

Læs også: Årsagen til NemID-kaos: Nets testede ikke Java-opdatering

Java-browserpluginet har været så plaget af sikkerhedshuller, at mange sikkerhedseksperter anbefaler, at man afinstallerer det. Det har danskerne hidtil ikke kunnet gøre, fordi det var et krav for at bruge NemID, men med den nye Javascript-baserede version bliver det muligt at fjerne Java-pluginet, hvis man kun har skullet bruge det til NemID.

Læs også: Java var adgangsvej for 91 procent af webtruslerne

Posted in computer.

Overblik: Er det slut med det ‘hemmelige’ cpr-nummer?

Debatten har raset i årevis blandt eksperter og lægfolk med forstand på privacy og it-sikkerhed: Er cpr-nummeret en hemmelig oplysning? Og er cpr-nummeret tilstrækkeligt til at bekræfte, at en person er den, han giver sig ud for at være?

Nu er cpr-nummerets særstatus for alvor kommet under pres: CPR-Kontoret kom til at lægge en udgave af listen over danskere, der nyder beskyttelse mod telemarketing, ud på en server, hvorfra alle, der kendte kodeordet, havde adgang til at hente den. Listen skulle ikke indeholde cpr-numre, men en fejl hos it-leverandøren CSC betød, at der alligevel var plottet cpr-numre for alle 900.000 ind på listen.

Læs også: 900.000 danske CPR-numre lagt til frit skue – downloadet 18 gange

Læs også: CPR-kontoret om læk af 900.000 cpr-numre: Fejlen skete hos CSC

Der har været en række tidligere tilfælde, hvor kommuner eller andre myndigheder er kommet til at offentliggøre dokumenter, der indeholdt cpr-numre.

Læs også: Kommune lækkede 1.600 cpr-numre i ti måneder

Sagerne har ført til kritik af, at cpr-nummeret nyder en særlig beskyttelse i persondataloven, hvor det fremgår, at det er ulovligt at offentliggøre cpr-numre.

Læs også: Datatilsynet: CPR-nummeret er ikke en følsom personoplysning, men du må alligevel ikke offentliggøre andres

Læs også: Vestager: »Personnummeret er en fortrolig oplysning, men vi skal hverken betragte det som et password eller en pinkode«

I mange år har det været muligt at misbruge kendskabet til en persons navn, adresse og cpr-nummer til visse former for identitetstyveri. De seneste sager har imidlertid betydet, at der er blevet sat en stopper for de fleste typer misbrug.

Tidligere var et cpr-nummer i visse tilfælde tilstrækkeligt til at oprette kviklån eller tegne mobilabonnementer. Derfor var det problematisk, at det var forholdsvis enkelt at gætte sig frem til en persons cpr-nummer, hvis blot man kendte fødselsdatoen.

I princippet ville det ikke være noget problem, at andre kan gætte dit cpr-nummer, hvis det altså ikke var fordi, det i visse tilfælde behandles som en oplysning, kun du kender. Reelt burde der ifølge it-sikkerhedseksperter blot være tale om et unikt nummer, der kan bruges til at identificere – og ikke til at autentificere.

Autentificering er eksempelvis login med et kodeord eller en pinkode, som kun du kender. Identifikation kan spænde fra at trække et nummer i køen på posthuset til ja, eksempelvis et cpr-nummer.

Problemet ved at lade cpr-nummeret flyde mellem disse to begreber er, at forudsætningen for at bruge det til autentifikation er, at kun du kender det. Derfor dur det ikke, at det er nemt at finde frem til et cpr-nummer.

Det forsøgte datalogistuderende Søren Louv-Jansen at sætte fokus på med en hjemmeside, hvor man kunne spille ‘bingo’ med kendte politikeres cpr-numre, som var fundet ved at udnytte de websider, teleselskaberne stillede til rådighed for oprettelse af abonnementer.

Læs også: CPR-Søren: Vestager løser slet ikke problemet

Læs også: Prisen for at afsløre brist i personnumre: CPR-Søren får bøde på 10.000 kroner

Striden om cpr-nummerets status har haft to lejre, hvor det ene yderpunkt har krævet strengere straffe for at offentliggøre personnummeret og bedre beskyttelse af personer, som udsættes for identitetstyveri. Det andet yderpunkt har opfordret til at offentliggøre alle danskeres cpr-numre og én gang for alle fratage det dets særstatus, som har ført til, at det er blevet brugt til både identifikation og autentifikation.

Læs også: Forbrugerrådet: CPR-systemet skal laves om – men hvordan?

Udfordringen er blevet større i takt med øget digitalisering, som betyder, at der er flere steder, hvor cpr-numrene kan blive lækket fra. Som regel har der været tale om menneskelige fejl, og det gør det vanskeligt at sikre sig mod dem. Det er ét af argumenterne for, at cpr-numrene ikke bør være hemmelige.

Læs også: Antallet af CPR-læk syvdoblet på fem år

Digitaliseringen er på den anden side også nået så langt, at det nu i princippet er muligt at benytte eksempelvis NemID, når en borger skal autentificeres – til mange formål i hvert fald, for NemID’s opbygning har også sine kritikere blandt privacy-eksperterne. Men det er en anden diskussion.

Læs også: Vestager: Drop CPR – brug NemID til at verificere danskerne på nettet

Og så alligevel ikke, for brugen af cpr-nummeret som standardbrugernavn med NemID er blot ét eksempel på, at cpr-nummeret – trods dets særstatus som en beskyttet oplysning – alligevel bliver indsamlet af mange systemer, som bruger det til at slå adresser op eller blot som et bekvemmeligt unikt brugernummer.

Læs også: Skal du med bussen? CPR-nummer, tak

Nu er selve det kontor, som administrerer cpr-numrene, kommet til at offentliggøre hele 900.000 danskeres cpr-nummer. Vel at mærke danskere, der havde bedt om at få lov til at være i fred for telemarketing og adresserede reklamer.

Læs også: Robinsonlisten nærmest ikke beskyttet: Samme lette password for alle – i fem år

Det er selvfølgelig ikke carte blanche til at offentliggøre samtlige cpr-numre, men det er i hvert fald en hændelse, der sætter en tyk streg under, at vi er nødt til at tage diskussionen om, hvorvidt cpr-numrene blot er en bekvem størrelse, der hjælper os med at skelne Lars Larsen fra Lars Larsen, eller om det er noget, der er personligt og hemmeligt.

Posted in computer.

Minister om cpr-læk: ‘Jeg vil grundigt overveje, hvilke konsekvenser det skal have’

Margrethe Vestagers særlige rådgiver bebudede tidligere på dagen, at der ingen kommentarer ville falde fra ministeren ovenpå dagens store nyhed om lækagen af 900.000 danske CPR-numre fra CPR-kontoret. ‘Hun holder ferie,’ lød meldingen.

Men nu melder Økonomi- og Indenrigsministeren sig alligevel på banen med en skriftlig undskyldning til de berørte danskere.

Læs også: Robinsonlisten nærmest ikke beskyttet: Samme lette password for alle – i fem år

»Det er en fejl som ikke må ske. Det er naturligvis meget, meget beklageligt, og jeg ser med dyb alvor på denne sag,« siger hun i en pressemeddelelse.

Samtidig understreger ministeren, at hun har krævet en fuldstændig redegørelse.

Læs også: 900.000 danske CPR-numre lagt til frit skue – downloadet 18 gange

»På den baggrund kan jeg danne mig det fulde overblik over sagen,« siger hun og tilføjer: »Det er klart, at jeg grundigt vil overveje, hvilke konsekvenser denne sag skal have.«

Tidligere på dagen meddelte Datatilsynet, at man ville åbne en sag mod staten på grund af lækagen. Tilsynet råder dog over begrænsende sanktionsmuligheder, da der er tale om en offentlig myndighed. Havde det været en privat virksomhed, var en politianmeldelse nok kommet på tale, men da det er en myndighed, har tilsynet kun mulighed for at udtale kritik og komme med henstillinger.

Posted in computer.