onsdag 17 december 2008

"Sluta smussla om den internationella antipiratlagen"

De blir fler och fler. Artiklarna om Ipred och FRA som får det att knyta sig i magen. Kommersialism och konkurrens är bra men när företag börjar jaga enskilda medborgare med sanktion från regeringen börjar det gå kalla korar längs ryggen. Det här kan väl inte kallas rättssäkert? Läs det här och se om du känner dig trygg och säker att ringa eller skicka e-post till vem du vill. Expresen: "Sluta smussla om den internationella antipiratlagen"

fredag 12 december 2008

Nya PCI DSS-regler from 1 feb

Efter 1 feb kommer Service providers bedömas lite annorlunda. Även om man hanterar auktorisation i och settlenet kommer man kunna bli bedömd utifrån transaktionsvolym istället för som innan att kvalificeras till extern revision baserad på vilken roll man agerar som.

 

Nytt är att payment providers som har över 300.000 transaktioner per år kategoriseras som level 1. Under 300.000 trasaktioner per år blir kategoriserade som level 2.

 

Även vad man som QSA ska skicka till Visa har ändrats. För Level 1 vill Visa endast ha in "Attestation of Compliance Form" (finns i ett Appendix i PCI DSS Security Audit Procedures) och "Executive Summary" av ROCen (Report on Compliance).

 

Level 2 service providers behöver endast skicka in version D av "Self-Assessment Questionnaire" (SAQ). Skillnaden är att utgivare och inlösare kommer bli ansvariga för att SAQn är korrekt och riktig. Skillnaden vidare är att Visa inte längre kommer gå igenom hela rappoten, utan det bli utgivarna och inlösarnas ansvar att gå igenom den fullständiga rapporten. Det här var helt väntat eftersom man kan tänka att Visa har haft en hel del att göra när hela världens ROCar kommit in till dem. Läs mer

torsdag 11 december 2008

Svensk-Estniskt Cyberförsvarsspel genomfört

Mer än 60 civilingenjörsstudenter vid Linköpings universitet och studenter i Informationssäkerhet vid Tallinns Tekniska högskola genomförde den 6 december en övning i syfte att utveckla skyddsåtgärder av IT-system vid hacker- och överbelastningsattacker. Newsdesk

Det här har jag väntat på sedan långt innan attacken mot Estland. FRA kunde inte knäcka de 60 studenterna men övningen var inte tillräckligt bra förberedd från FRAs sida så några direkta slutsatser kan man inte dra ännu. Det kommer bli fler likanande övningar men då mer förberedda sådana i framtiden.

Kafka levde också i öst

Ingen vet om det kommer bli såhär men jag undrar i vilket land jag vaknade upp i imorse när jag läste detta om en proposition som riskerar att röstas igenom i landets riksdag. Har vi halkat ner till en bananrepublik i östblocket?
  1. När en identitet (på en abonnemangsinnehavare - inte en fildelare!) lämnas ut till upphovsrättslobbyn, så får abonnemangsinnehavaren inte få reda på det förrän 30 dagar senare.
  2. Upphovsrättslobbyn får rätt att göra privat husrannsakan för något som polisen inte får göra husrannsakan för.
  3. Upphovsrättslobbyn får rätt att frysa bankkonton för abonnemangsinnehavaren (återigen, inte den person som fildelat).
    Niklas Falkvinge
Det vore intressant om någon som faktiskt levt i det forna östblocket kunde berätta hur det började där. Jag tror inte att det var så stor skillnad. Då som nu letade man efter de människor som kunde skada det totalitära systemet. Nu när kapitalismen har segrat i Europa ser vi att den inriktiningen är på väg att skapa samma typ av kontrollsamhälle. Att Sverige rider med på denna våg är helt oförståerligt.

tisdag 9 december 2008

Så påverkar FRA-lagen källskydd

Så påverkar FRA-lagen källskydd och personer med tystnadsplikt. Diskussionerna kring den kontroversiella FRA-lagen fortsätter. I dag håller Tidningsutgivarna en debatt om framtiden för tystnadsplikt och källskydd med den nya lagen.

Thomas Bodström (s), Håkan Jevrell från försvarsdepartementet, Anne Ramberg som är generalsekreterare för Sveriges advokatsamfund, och företrädare för flera andra tystnadspliktiga grupper deltar i debatten. Aftonbladet.se TV

Jag har inte hunnit titta på detta ännu men jag kommer kommentera detta senare.


måndag 24 november 2008

Polisen ska inte få hjälp av Hollywood och Bonnier

Med anledning av Jan Gullious artikel i Aftonladet är jag beredd att hålla med. Jag tycker inte heller att författares, filmmakares och andra kulturarbeten ska stjälas så fort de kommer i digital form. Det jag är emot att IPRED riskerar att leda till att privatpersoners integritet riskerar att försakas. Jag tycker inte att filmbolgen ska få en starkare roll och kunna skicka pressande krav hem i brevlådan till Svensson. BSA (Business Software Alliance) har under flera år gjort just detta i Sverige men då till företag som använder för mycket piratkopierad mjukvara. Vi kan ta ett exempel som faktiskt hände mitt företag för en massa år sedan. Vi hade en anställd som inte skötte sig alls. Trots många muntliga och skriftliga varningar var vi tyvärr tvungna att inte förlänga hans provanställning. Det han gjorde då var att anmäla oss till BSA. Detta ledde till att vi fick fördelen att använda registrerad och laglig programvara. Inget ont om det, man ska betala för det man använder. Nackdelen är att detta skulle kunna användas som ett sätt för utpressning mot privatpersoner. Helt utom räckhåll för lagens långa arm men inom räckhålla för mjukvaru- och nu kanske filmmakarnas och bokförläggarna. Det måste kommas på ett sätt att lösa det här med de lagar och regler vi har. Polisen är för svar i Sverige men de behöver inte hjälp från skiv-, film och bokindustrin.

torsdag 20 november 2008

WPA-cracket

De senaste dagarna har det surrats om att har hittat ett hål i en populär kryptering för trådlösa nätverk. Hålet finns i en del av 802.11i, som är basen i WiFi Protected Access (WPA). Hundratusentals trådlösa accesspunkter kan nu komma att hamna i farozonen, eftersom det är det vanligaste sättet att kryptera sin trådlösa nätverk.

Enigt PCI DSS är det ok att överföra betalkortsinformation vi WPA. Man kommer nu i säkerhetsbranchen rekommendera det starkare WPA2 i kombination med längre krypteringsnycklar. Det här visar också igen att det inte är värst bra att nämna exakta tekniker i en IT-säkerhetsstandard. Man bör istället komma med mer generella skrivningar där man sätter upp ribban som man ska nå upp till, inte exakt hur man ska göra för att komma dit. vad man ska nå, snarare än hur. Läs mer [1] [2]