torsdag den 17. august 2017

Stop gammeldags masseovervågning og brug fornuften


Den danske masseovervågning virker ikke når man med bare 300kr til et taletidskort kan opnå
anonymt internet og dermed komme helt udenom masseovervågning.

Fra mit daglige arbejde ved jeg, at Danmark er et reelt mål for cyber-kriminelle. Jeg støtter generelt op om myndighedernes mulighed for at overvåge når det er nødvendigt, men jeg synes, det er problematisk, at terrorbekæmpelse har så stor indflydelse på vores data.

Naturligvis skal vi bruge alle midler for at bekæmpe f.eks. pædofili og mobning på nettet, men det går for langt når vi i Danmark gør det så let at agere anonymt på nettet.

Hvor er resultaterne for at masseovervågningen virker?

Følgende er et par eksempler hvor jeg er i tvivl om effekten set i forhold til de omkostninger det har for den enkelte borgers privatliv, men også for eksempelvis televirksomhederne.
  • Nummerplade genkendelse https://www.version2.dk/artikel/nu-skal-politiet-til-automatisk-opsnappe-nummerpladen-paa-din-bil-547750
  • CFCS og deres ønske om yderligere adgang til danskernes data https://www.version2.dk/artikel/forsvarets-efterretningstjeneste-kan-faa-adgang-dine-private-sundhedsdata-1078796
- Hvordan skal adgang til dine og mine sundhedsdata fange en pædofil eller stoppe et terrorangreb?

Vi gør det for nemt at være anonym på nettet her i landet og konsekvensen kan blive, at dem der virkelig har kriminelle hensigter går fri på bekostning af en masseopsamling af data om dig og mig.

En enkel løsning ville være et krav om ID ved køb af taletidskort eller endnu lettere at taletidskort kun kunne købes med personhenførbart kreditkort. I den sidste løsning ville man kunne spore en sammenhæng mellem taletidskortet og kreditkortet i fem år tilbage og derved lukke hullet for anonymt højhastighedsinternet.

tirsdag den 7. marts 2017

Sikker når du klikker – lad os få styr på vores personlige IT-sikkerhed

"Privacy" (som er blevet lidt et pop-ord) skal ses som en RET mere end en begrænsning eller som et opråb fra "gamle" folk med sølvpapirshat. Derfor støtter jeg meget gerne op omkring de initiativer som Forbrugerrådet Tænk og andre har lanceret i dag med kampagnen ”Sikker når du klikker”. For det handler om information om, hvordan vi forholder os til vores private IT-sikkerhed som brugere af nettet.


For 3-4 år side startede jeg initiativet sletmig.nu, der var tiltænkt at være den Danske pendant til sletmeg.no

Formålet var at lave nogle letforståelige guides til hvordan man kunne slette diverse profiler og konti. Baggrunden for mit tiltag var flere og flere sager om personer, der havde fået lagt noget på nettet, de egentlig ikke ønskede. Det handlede også meget om de problemstillinger, der opstår, når en pårørende afgår ved døden, og man ikke har vedkommendes kode til f.eks. Facebook.

Derfor blev jeg glad, da Forbrugerrådet Tænk gerne ville overtage konceptet dels som en kampagne og dels som et tilbud til deres medlemmer, da det ikke var lykkedes mig at skabe nok opmærksomhed omkring sletmig.nu. Det er den kampagne, som er søsat i dag. Læs mere om sikker når du klikker

Vi skal forholde os til det, vi deler

Når man som jeg arbejder med it-sikkerhed, så ved man at jo flere unikke informationer, man kan samle om en virksomhed eller person, desto lettere er det at lykkes med ondsindet aktivitet mod virksomheden eller personen.

Derfor er det mit ønske, at vi som brugere af nettet forholder os til de ting, vi deler og den samlede risiko vi udsætter os selv, andre (f.eks. ens børn) eller sin arbejdsplads for. Det er fint at dele. MEN alle - både udbyderne af tjenesterne, vi deler på og brugeren - har et ansvar og skal give og have mulighed for at få slettet det, man har delt.


Fortrydelse ja tak - men hvor pokker er knappen?

Vi har fortrydelsesret, fortrydelsespiller, fortrydelsesknap i tekstbehandlingsprogrammet. Men når først noget er delt på nettet, er der ikke nogen let vej tilbage.

Det gør ondt i mig, når jeg fx ser, at en mor har delt en video på YouTube af sin lidt buttede 10-årige dreng, der står og giver den gas med bruseren. Denne video var set over 1,5 millioner gange. Det kan godt være, at det er super sjovt. Sagen er bare den, at når drengen bliver teenager, og nogen finder det klip; så kan det være, at drengen ikke synes det er sjovt mere. I sådanne tilfælde SKAL muligheden være tilsted for at få en film som denne slettet 100%.

Sikker når du klikker

Forbrugerrådet Tænk starter i dag kampagnen ”Sikker når du klikker”,  der som nævnt er videreudvikling af sletmig.nu. Forbrugerrådet Tænk kan skabe den nødvendige opmærksomhed om IT-sikkerhed for os allesammen, og jeg er stolt af være en del af denne kampagne.

Skynd dig at besøge https://taenk.dk/sikkerklik og få en masse guides til, hvordan du sikrer dig og dine bedst muligt, når I bevæger jer på internettet.

Du kan desuden læse Forbrugerrådet Tænks pressemeddelelse her: https://taenk.dk/om-os/presserum



Jeg er medstifter af CyberPilot. CyberPilot fokuserer på at hjælpe de virksomheder, som allerede har indset at IT-sikkerhed = risiko og håndtering heraf. Det gør vi ved at fokusere på de tiltag, som har størst værdi ift. de investerede ressourcer. Og vi gør det på en pragmatisk måde, så det kommer til at virke i praksis!

Følg os her på LinkedIn og på CyberPilot.dk. Vi kommer løbende med råd og vejledning til, hvordan man som dansk virksomhed med simple skridt kan arbejde med IT-sikkerhed, og hvordan man sørger for at anvende sine ressourcer mest effektivt.

onsdag den 1. februar 2017

Betyder det noget at din virksomheds hjemmeside er utilgængelig i dage/uger?

Virksomheder hvor hjemmesiden har en betydning løber ofte en unødig risiko fordi alle tror de andre tager ansvar for sikkerheden.  

Min erfaring er, at hjemmesider for mange mindre virksomheder involverer følgende parter:

1) Virksomheden
2) Webside udvikler / reklamebureau
3) Hosting virksomhed

Interessen for de tre er forskellig, men det jeg ofte ser er:

  • Virksomheden synes, det er dyrt at få lavet en hjemmeside. Derfor vinder de billigere tilbud ofte. Kravene til leverandøren er tit små og ofte handler de ikke om sikkerhed og håndtering af sikkerhedshændelser.
  • Websideudvikler/reklamebureau er virkelig dygtige til at kode hjemmesider så de ser indbydende ud. Nogle arbejder også med at sikre hjemmesiderne i forhold til sårbarheder i hjemmesidekoden, men de ser helst, at udgifterne til hosting er så små som muligt så de kan imødekomme en billig pris og selv tjene mest. De stiller sjældent krav om sikkerhed til det hostingselskab de bruger.
  • Hostingselskaberne vil gerne have så mange kunder som muligt, for at holde omkostningerne nede. Det er helt normalt, at man som virksomhed deler server og ip med en masse andre hjemmesider. Problemet her er, at hvis en hjemmeside rammes så følger de andre ofte med. Hostingfirmaerne dækker sig ind under "oppetidsgaranti" som fejlagtigt fortolkes som en sikkerhedsparameter. 


Så hvor kommer sikkerheden ind i billedet? 

Min erfaring er, at det gør den ikke fordi ingen endnu har stillet krav eller man tror, det er den andens ansvar.


Løsningsforslag?

Foruden udbud og efterspørgsel spiller det en rolle, at man mangler informationer om hvor mange der reelt bliver ramt - det sker jo ikke for mig er stadig den herskende tanke.  

Under alle omstændigheder, er det oplagt for webudviklerne at tilbyde en "ad on sikkerhedspakke" hvor koordineringen af sikkerheden overlades til dem. 

Ligeledes kan man spørge sig selv om de hostingvirksomheder der fortsætter deres færd og tilsidesætter it-sikkerheden vil blive ved med at bestå? 

Et andet løsningsforslag er, at hjemmesideindehaverne begynder at stille nogle større krav!

Indtil da vil mange af de mindre virksomheders hjemmeside være let at ramme. 

Så hvis det gør ondt at være nede med webshoppen eller kunde login f.eks. op til jul eller op til et event, så begynd at overveje om du skal stille nogle højere krav til sikkerheden eller om du fortsat vil vente på "de 2 andre".



Se selv hvem din hjemmeside deler ip med! Det behøver ikke være en sikkerhedsrisiko men erfaring siger, at der ofte er en sammenhæng mellem de hjemmesider der deler ip adresse når nedbruddet rammer. Så selvom du ikke er målet kan et angreb mod en af de andre gå ud over din hjemmeside.

Gå ind på: http://bgp.he.net/
Tast din hjemmesideadresse i ”search” f.eks. ribemalerfirma.dk
Tryk på ”A records”

Tryk på fanen "DNS" og her vil du se de hjemmesider ribemalerfirma.dk deler ip med: 


tirsdag den 2. august 2016

Security Analytics Consultant & Co-Founder


Sammen er man stærkest - www.cyberpilot.dk

Derfor er jeg gået under vingerne af CyberPilot hvor jeg kan få lov at koncentrere mig om det jeg er
bedst til, nemlig log analyse med et sikkerhedsmæssigt fokus.

Jeg ser frem til at hjælpe uanset om I er på bar bund og skal til at igang med logmangement/SIEM eller allerede har en løsning men ikke får nok/det rigtige ud af den.

Jeg ved, at implementering af analyse af logs med et sikkerhedsmæssigt fokus vil give enhver organisation meget i forhold til sikkerhed, awareness og netværksforståelse.

Men det kræver en erkendelse af, at det tager tid og bør projekteres. Der er så meget viden fra specialister på forskellige områder - både tekniske og ikke-tekniske, som skal være tilgængeligt i implementeringsfasen.

Nøglen til at kunne analysere logs med et sikkerhedsmæssigt fokus skal findes i forståelsen af hele processen, ikke blot den tekniske løsning, som anvendes. Dette er blandt andet spørgsmål som:

- hvilke audits skal der sættes?
- hvordan får man powershell log med?
- hvilke events/logs kan frasorteres?
- hvilke politikker og standarder har er implementeret?
- hvem skal reagere på alarmer?
- hvem skal behandle sager af personalemæssig karakterer?
- hvordan skal medarbejderne informeres?
- hvordan skal det tekniske skaleres?
- hvem leverer den bedste løsning til formålet?

og meget, meget mere...

Så tøv ikke med at ringe på 26982013

/Kenneth

mandag den 25. april 2016

Siem er ikke noget værd ...

... Uden de rette data og det rette fokus. 


Først og fremmest er siem blevet et pop-ord og er blot en kombination af begreberne Security event management og Security information management - med andre ord: analyse af logs med et sikkerhedsmæssigt fokus.

Siem produkterne lover rigtig meget, men fakta er, at medmindre du har et netværk der er 100% efter bogen og alle brugere og administratorer gør nøjagtig som de skal, så vil du få et hav af falsk positiver og alarmer. 

Jeg har i min karriere endnu ikke set et netværk der fulgte alle teorier og endnu mindre brugere der kun brugte it til det de skulle. 


"Du har ikke arbejdet nok med logs før du har set event id 4624 type 0"


Nøglen til at kunne analysere logs med et sikkerhedsmæssigt fokus skal findes i forståelsen af alt det der er udenom et siem produkt. Dette er blandt andet spørgsmål som: hvilke audits skal der sættes, hvordan får man powershell log med, hvilke events kan frasorteres, hvilke politikker og standarder har virksomheden, hvem skal reagere på alarmer, hvem skal behandle sager af personalemæssig karakterer, hvordan skal medarbejderne informeres, hvordan skal det tekniske skaleres, hvem leverer den bedste løsning til formålet og meget meget mere. 


"Event id 4624 er altså ikke white noise" 


Når det hele er sat op starter det virkelige seje men nødvendige træk, nemlig en periode hvor data skal analyseres og de ting på netværket der stikker uden for rammerne skal elimineres. Det er alt fra systemaccounts der hamrer på AD, brugere der har hola, devices der ikke burde være på netværket, errors, tidsfordkydninger der gør at kerberos anmodningen ikke lykkes og fejlparsedelogs der giver forkerte resultater. Dette arbejde kan tage 3-5 mdr. før man er klar til at lave sine første reelle alarmer. Desværre er der altså ikke noget siem produkt der kan gennemføre den proces for dig. Og endnu vigtigere - du bliver aldrig færdig med den proces. 


"Sikkerhedsmæssigt, netværksmæssigt og awareness mæssigt - får du MEGA meget ud af at begynde at arbejde med log analyse" 


Siem produkterne er ingenting i sig selv - og medmindre du rent faktisk gerne vil have en masse falsk positive alarmer og ikke opdage det du frygter eller logge det du burde, så kræver analyse af logs med et sikkerhedsmæssigt fokus, nogen der sidder på daglig basis og forholder sig til alarmer og analyserer på de logs der indhentes. Med andre ord skal der konstant stilles skarpt på den virkelighed der er på netværket før man kan opdage det der ikke bør være der.


"2x2 er ikke 5751"


Pointen er, at man skal kunne analysere sig frem til om der er åbenlyse fejl og det kræver et kendskab til hvad der er normalt. Jo mere man ved om det normale jo lettere er det at spotte det unormale. Desuden er det vigtigt, at få viden om hvad der er muligt og hvad der er nødvendigt at få af data fra alle de enheder der sender deres logs. Siem opdager ikke fejlparsede logs eller ændringer i log strukturen - du får bare falske resultater. 


"InvokeShellcode - av, av, av" 


Der kommer hele tiden nye metoder hvorpå nogen eller noget kan få adgang til dine data udenom alt perimetersikring. Derfor skal der løbende efterforskes i de sårbarheder/metoder der anvendes til at kompromitere data så man ved præcis hvilke indikatorer man skal kigge efter/alarmere på. Noget kan man ikke opdage med logs og i de tilfælde skal der gøres andre tiltag. Jeg har kun mødt et Siem produkt på markedet der rent faktisk kom med guidelines til hvad man burde kigge efter baseret på faglige analyser af metoder. Igen var det vejledninger og noget du selv skulle tilføre siem løsningen - men ros til dette siem produkt for at forstå SEM delen af siem.


"Ingen kigger der hvor det stort set altid starter" 


Jeg har aldrig helt forstået hvorfor man er så forhippet på at indsamle logs fra servere og netværksudstyr frem for klienterne. Langt de fleste kompromitteringer ville kunne være detekteret med en overvågning af logs fra klienterne. I skal ikke høre mig sige, at man ikke skal logge fra servere og netværksudstyr, men jeg vil gerne udfordre hvor det er smartest at starte med indsamlingen af logs, hvis man står og skal prioriterer sin indsats. 


"Hvad er det jeg prøver at sige?" 


Budskabet i dette indlæg er, at implementering af analyse af logs med et sikkerhedsmæssigt fokus vil give enhver virksomhed meget i forhold til sikkerhed, awareness og netværksforståelse. Men det kræver en erkendelse af, at det tager tid og bør projekteres. Der er så meget viden fra specialister på forskellige områder - både tekniske og ikke-tekniske, som skal være tilgængeligt i implementeringsfasen. Overvej derfor at få hjælp af eksperter til projektet. Vil du teste om dem du samarbejder med ved noget om analyse af logs med et sikkerhedsmæssigt fokus, så har jeg 5 gode spørgsmål du kan stille. Skriv til mig på info@wifitest.dk.


"Man kan ikke købe en boks der klarer det for en - beklager ..."

mandag den 11. januar 2016

Passwordcracker version 2 - du kan hjælpe :-)


Et eksempel på hvordan version 2
vil se ud
Jeg har som tidligere nænvt i denne blog "har du styr på dit password" arbejdet med offline bruteforce cracking af passwords ved hjælp af regnekraften fra grafikkort.

Jeg kunne nu godt tænke mig at tage min passwordcracker-version 1 til en ny og kraftfuld version 2 samtidig med, at der laves en online service hvor alle ville kunne få cracket password hashes.

Derfor er jeg kommet på indiegogo (crowdfounding) med projektet og håber, at alle der kunne have en interesse i offline passwordcracking vil bakke op om projektet (se sidst i dette indlæg hvem jeg tænker det kunne være).

For hver 10$ der bidrages med får man en voucher til et forsøg på at cracke 1 hash.

Projektet består af 2 dele:

  • Et online site indeholdende guides af hvordan man får fat i passwordhashes og hvilke garantier for cracking der stilles.
  • En passwordcracker (hardware - se billedeksempel).


Målet er at at 6 doble den nuværende performance hvilket vil betyde at en NTLM hash (windowspassword) kan crackes 6 gange som hurtigt som idag.

For et 1-8 karakter langt password vil det betyde en cracktid på ca. 3 timer hvis der vælges alle 96 tegn og 35 minutter hvis der f.eks. vælges store og små bogstaver samt tal og 4 specialtegn.

Projektet er ikke afhængig af at nå det økonomiske mål, men vil blive forlænget væsentligt inden en version 2 er klar. Du kan fra 1. februar få cracket passwords på "version 1" via passwordcrackingonline.com.


Hvem kunne være interresseret i at støtte projektet:

- virksomheder der ønsker at undersøge om anvendte passwords kompleksitet er tilstrækkelig
- sikkerhedsfirmaer der laver pentests
- dig - hvis du glemmer koden til din pc eller wifi
- alle der ønsker at råbe at 2 vejs authetification / biometri i forhold til logon er vejen frem









mandag den 19. oktober 2015

Kære læger - brug nu som minimum Windows+L 

Jeg var idag hos lægen med min søn. For det første stod jeg 2 minutter ved skanken og ventede hvor der var op til flere gule lapper med cpr. numre og navne, samt blodprøve svar og telefonnumre til patienter.

Da jeg sammen med min søn skulle vente på, at fingerblodprøven blev analyseret, forlod lægen sin pc ulåst. På skærmen var informationer om patienter - cpr numre, navne, adresser og sygdomsbillede. 

At efterlade sådanne informationer burde være kriminelt. Problemet er vel bare, at ingen vil lytte da det ikke har nogle konsekvenser (endnu), at efterlade data på den måde. Og havde jeg taget et billede af data ville jeg være den kriminelle!

Hvis jeg vidste det havde betydning for lægen om jeg var kunde eller ej ville jeg øjeblikkelig skifte læge, men jeg tror ikke det har nogen effekt da der er patienter nok.

Der er kun en ting at gøre - og det er at bede jer alle sammen om når I er til lægen, at se hvad I kan opsnappe af data og herefter fortælle lægen hvorfor det er hans/hendes ansvar, at handle og passe på følsom data om os alle -> i det mindste bare brug windows+L når pcen forlades!


Hvis I vil dele hvad I oplever har jeg oprettet en blog til formålet så vi på en god måde kan få skabt et fokus på problemet - http://brugwindowsl.wifitest.dk - ligesom i er velkommen til at kommentere her eller på linkedin. 

onsdag den 25. marts 2015

Nyt Job pr. 1. april 2015

Pr. 1. april 2015 starter jeg som it-security specialist hos KMD Security Analytics Centre (se evt video herunder).

Jeg ser rigtig meget frem til, at arbejde dedikeret med det som jeg fagligt brænder allermest for.


I forhold til mit engagement stopper jeg i Rådet for Digital Sikkerhed og IT-Branchens it-sikkerhedsudvalg samt i Skov Motorsport og Trust Your Network - men tusinde tak til alle jer der i disse sammenhænge har hjulpet mig meget!

Ligeledes stopper jeg hos dbio midtjylland som er det sted jeg har haft den længste ansættelse i samme stilling - næsten 5 år er det blevet til. En stor tak til dbio for meget - bla. for, at have medvirket til at jeg kunne få efteruddannelser indenfor it forensic!


Jeg er glad for, at MultiHouse har skaffet 2 kompetente personer og opruster på arbejdet både i forhold til den interne it-sikkerhed og i forhold til den uvildige rådgivning og awareness uddannelse til virksomheder, ligesom alle relationer og projekter fortsætter uændret.

Mine kontakt info vil blive holdt opdateret på LinkedIn. 





torsdag den 18. september 2014

Få it-sikkerheden ind i virksomhedskulturen - 10 test virksomheder søges

I samarbejde med I-TRUST søger vi ti virksomheder der ønsker at teste et gennemprøvet koncept fra udlandet og i det offentlige - vi kalder det nanolearning. 

For 7500.- + moms får viksomheden 12-15 2 minutters "moduler" tilpasset ledere, medarbejdere og it-folk omhandlende it-sikkerhed. Modlerne udsendes med faste intervaller over et år til alle via mail. 

Se en demo her: 

fredag den 22. august 2014

Kompetencegivende efteruddannelse i it-sikkerhed - målrettet medarbejderne!

Hæv virksomhedens it-sikkerhed markant - samtidig med dine medarbejdere efteruddannes - klik her og se side 84-85!

Kolding og København - bedre kan det næsten ikke blive.

Fakta er at 80-90% af de it-sikkerhedsbrister der sker i Danmark skyldes forhold som kun virksomhederne kan gøre noget ved.

Et af de væsentligste forhold er medarbejdernes viden og adfærd i forhold til it-sikkerhed.

Ved at sende medarbejderne på kompetencegivende kursus vil virksomheden øge deres it-sikkerhed markant, da it-sikkerhed handler om meget mere end firewalls og backup.

Se evt. tidligere blog indlæg  - SMV? - Sådan hæver du it-sikkerheden markant uden det koster kassen!


torsdag den 7. august 2014

SMV? Sådan øger du it-sikkerheden uden det koster kassen!

it-sikkerhed bliver ofte degraderet til at handle om backup, firewalls, passwords og virusbeskyttelse,
ting som alle hører med til det grundlæggende forsvar, men samlet set kun udgør en lille grad af beskyttelse mod datatyveri.

Så budskabet er: lad være med at bruge flere/mange penge på det grundlæggende forsvar men gør noget der hvor it-sikkerheden for få midler kan hæves markant.

I dokumentet herunder har eMino Security stillet sin viden til rådighed og beskrevet de steder hvor den grundlæggende it-sikkerhed billigt kan øges markant og hvordan.

Download dokument

torsdag den 26. juni 2014

Store bøder til virksomheder og det offentlige for datalækage - "ny" EU forordning på vej ...

... og så ikke helt alligevel! 

Det blev på databeskyttelsesdagen meldt ud at forordningen der omhandler databeskyttelse og som indholder stramninger og sanktioner i form af store bøder, ville træde i kraft 1. januar 2015. 

Efter dialog med repræsentantskabet i EU er dette ikke korrekt og det er mere sandsynligt at forordningen kommer igennem i slutningen af 2015 og hertil vil der være en implementeringsperiode (2 år er ikke unormalt!). 

Forordningen er interessant, at læse for alle private og offentlige virksomheder der har eller opbevarer personfølsomme eller personhenførbare data for andre. Og selvom det er i god tid præsenteres herunder en appetizer og miniguide til forordningen, da det vil være fornuftigt at medtænke i sine it-strategier allerede nu! Det skal nævnes at forordningen blev vedtaget med stort flertal i Parlamentet (621 for - ud af 754).

Forordningen er til for at passe på data men man kan forestille sig, at bøderne vil give hackere et nyt incitiament til, at finde og lække personlige oplysninger da der nu vil være en mulighed for økonomisk trussel mod virksomheden, hvis virksomheden vil undgå at skulle betale en bøde (se bødestørrelser nederst i denne blog).




Der er 139 betragtninger forud for forordningen hvoraf mange handler om den enkeltes rettigheder til at vide hvad der er opbevaret af viden om dem. Betragtningerne giver et godt billede af de stremninger der vil komme.

Formålet: 
Forordningen fastsætter regler om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og regler om fri udveksling af personoplysninger

Instanser: 
Der vil blive nedsat et overordnet råd i EU (artikel 64). Ligeledes vil de enkelte lande skulle sikre et eller flere nationale tilsyn hvis virke er beskrevet i forordningen (artikel 46-63). 

Databeskyttelsesansvarlig i virksomheder med over 250 ansatte: 
I virksomheder med mere end 250 ansatte skal der være en databeskyttelsesansvarlig (artikel 35) og der er i forordningen beskrevet krav om, at den databeskyttelsesansvarlige inddrages rettidig i spørgsmål vedrørende beskyttelse af personfølsomme oplysninger (artikel 36)

Privatpersoners ret:
Hvis en privatperson eller nogen der varetager dennes interesse oplever et brud, er der ret til at indgive en klage. 

Enhver har ret til at få rettet ukorrekt data ligesom enhver har ret til, at få slettet egne data og få en kopi af data (artikel 16 - 18)

Forordningen beskriver et særligt ansvar overfor børn og deres særlig ret til at få slettet data. 

Der kan kun opbevares personhenførbar data efter udtrykkelig samtykke og med ovenstående rettigheder for sletning som gældende til hver en tid. Det er den registeransvarlige der bærer ansvaret for at dokumenterer, at der er givet samtykke til behandling af personfølsomme oplysninger (artikel 7)

Sundhedsoplysninger: 
Der er særlig skærpelse i forhold til opbevaring af sundhedsoplysninger

Tidsfrister:
Flere steder i forordningen er der tidsfrister der skal overholdes - f.eks. skal der ske en anmeldes senest 24 timer efter et brud til tilsynsmyndigheden. Der er 1 måneds frist efter anmodning at fremskaffe data og det skal ske GRATIS (Se artikel 14 for hvad der som minimum skal udleveres). 

Risikovurdering:
Artikel 30 indeholder krav om risikovurdering

Dokumetation: 
Der er beskrevet minimum oplysninger der skal dokumenteres såsom bla. navn på den registeransvarlige og databeskyttelsesansvarlige, formål med behandlingen af data, beskrivelse af kategorierne af personfølsomme oplysninger, hvem oplysninger videregives til og tidsfrister for sletning (artikel 28).

Certificeringer:
Artikel 39 tilskynder til certificeringer på europæisk niveau således den enkelte person hurtigere kan foretage en vurdering af beskyttelsesniveauet for den virksomhed der opbevarer personfølsomme oplysninger. 

Bøder (artikel 79): 
Der kommer med forordningen et minimum af administrative sanktioner. De er opdelt i følgende trin alt efter hvor mange af forordningens regler der ikke er fulgt. 

- Skriftlig advarsel kan gives hvis en fysisk person behandler personoplysninger uden kommerciel interesse eller en virksomhed ELLER en organisation der beskæftiger under 250 personer, udelukkende behandler personoplysninger som en aktivitet u tilknytning til dens hovedaktivitet

- Bøde på op til 250.000 EUR eller på 0,5% af virksomhedens globale omsætning hvis der forsætligt eller uagtsomt ikke overholdes regler og tidsfrister i forhold til anmodninger om indsigt i egen personfølsomme data eller hvis der opkræves gebyr for at få oplysningerne. 

- Bøde på 500.000 EUR eller 1% af virksomhedens globale omsætning (se liste over overtrædelser)


- Bøde på 1 million EUR eller 2% af den globale omsætning (se liste over overtrædelser)

fredag den 13. juni 2014

Certified Network Forensics Examiner (CNFE)

Endnu en forensic certificering på plads!


Det er økonomisk smart, at betragte it som et aktiv, der på lige fod med virksomhedens øvrige aktiver, skal passes på. Derfor er det klogt, at investere i it sikkerhed. 

Når den erkendelse er nået, er det tid til at tænke endnu smartere og se på hvilke muligheder man har for at sikre beviser i forhold til ekstern og intern it kriminalitet. 

Og det er her virksomhedens forensic team eller eksterne forensic samarbejdspartner kommer til sin ret. Intelligent it forensic kan betragtes som en forsikring der sparer virksomheden for en ubehagelig og uoprettelig merudgift.

Jeg vil i efteråret 2014 deltage i to større proof-of-concept projekter omkring hensigtsmæssig brug af netværksefterforskning - så følg med her på bloggen. 


Kenneth B. Jørgensen
CCFE & CNFE



onsdag den 7. maj 2014

Har du du en Android mobil - så brug 10 sekunder her!

I forbindelse med at du accepterer googles vilkår accepterer du blandt andet også at google lager informationer om hvor du har været. 

Du kan selv tjekke det ved, at besøge siden http://google.com/locationhistory og logge ind med din googlelkonto. Nu kan du grafisk og på en tidslinje se hvor du har været siden du fik telefonen. 

Eksempel på Google Location History


Grundlæggende en skræmmende men også cool funktion der jo både kan bruges og misbruges! Ved at få fingre i ungernes, konens eller mandens password har du fuldstændig styr på vedkommendes færden. 


Så vær obs på hvilke lokalitetstjenester du har på din mobil uanset hvilket en type telefon du har. Overvej også om du synes det er ok, at dine informationer om din færden ligger et eller andet sted i verden.

fredag den 2. maj 2014

Virksomheder vil ikke forebygge internt svig!

Kommentar til arktikel i Børsen 1. maj Sektion 1 side 8 - “Virksomheder magtesløse over for internt it-svig” (*)


Det eneste der glæder mig ved artiklen er at Shehzad Ahmad fra DK-Cert mellem linjerne får sagt, at det jo kan være virksomhederne ikke prioriterer den interne sikkerhed højt nok. 

Jeg tror alle virksomheder ville nå langt hvis de istedet for holdningen “det sker ikke for os” indtog holdningen “det sker allerede - spørgsmålet er bare hvor og i hvilket omfang".

Virksomheder kan idag - hvis de vil - i høj grad sikre, at der ikke sker internt svig. Men hvilken virksomhedsejer i Danmark kan se det fornuftige i, at betale for at have et team af intilligente it-forensic eksperter. I mine øje svarer det egentlig bare til at at tegne en forsikring og dermed burde visse virksomheder spørge sig selv om de har råd til at lade være.  

Jeg er tildels enig i, at en enkeltstående person der vil lave rav i den godt kan gøre det. Men at der er adgang til alle data uden nogen former for dobbeltkontrol eller logs burde ikke være muligt. Ligeledes skulle en sund virksomhedskultur og logiske observationer få alarmklokkerne til at ringe, når noget foregår systematisk over længere tid. 

I mit virke ser jeg alt for mange eksempler på, at informationer der er personfølsomme eller kritiske for virksomhederne på ingen måder er beskyttet. Med andre ord så kan eleven eller vikaren downloade alt uden der er nogen som helst der ville reagere på det eller for den sags skyld kunne finde ud af hvem der havde gjort det.

Jeg håber nogle journalister vil lave en spændende undersøgelse af hvor mange af vores samfundkritiske virksomheder og offentlige organisationer der har en decideret og dedikeret it-forensic afdeling/team. Min påstand (der er for egen regning) er, at svaret vil være ret skræmmende. 

Så NETS - det er sikkert korrekt at I har styr på it-sikkerheden, men erkend at I ikke har haft tilstrækkelig styr på forensic delen!

(*) Bemærk artiklen er desværre bag købsmur men her er link til erhvervsnyhederne.dk hvor artiklen er så godt som identisk.



tirsdag den 29. april 2014

Når tillid bliver til naivitet ...

- kort betragtning udledt af den igangværende sag om se(t) og hør(t) (udfra et it-forensic fokus).

Jeg er stor Løgstrup fan og tror på tankerne om den grundlæggende tillid, der gør vi som mennesker tør leve sammen og være sammen. Det jeg frygter, er når tilliden gør os til lalleglade ignoranter der ikke vil indse, at vi bliver nødt til at tage vores forholdsregler.

Hvordan kan det være at IBM, NETS og SE & HØR på ingen måde har haft kontroller, monitoreringer og tests, der kunne mistænke/afsløre et langvarigt ulovligt forhold. Sikkert fordi “overvågning” af medarbejdere er noget man i Danmark helst ikke taler om eller ud fra en misforstået etisk forståelse ikke tør anvende. 

En naturlig opmærksomhed (som er noget andet end mistænkeliggørelse) samt “kendte” kontroller af den digitale aktivitet, bør som minimum være tilstede i de virksomheder der er kristiske for vores samfund. 

Disse (og andre) virksomheder bør tage tilgangen og erkende, at det ikke er et spørgsmål OM der foregår noget uhensigtsmæssigt men mere om HVAD og HVOR!


Istedet for at tænke, at overvågning er uetisk eller forbudt, så få implementeret en intelligent forebyggende opmærksomhed på flere fronter, alene med det formål, at beskytte virksomheden, kunderne og medarbejderne. 



fredag den 11. april 2014

Heartbleed / Heartbeat – i korte forhåbentlige forståelige træk

it verden har i de sidst par døgn været helt på tåspidserne. Årsagen er, at en fejl i et af de "moduler" der skal sikre vores data når det transporteres på internettet, gør at udefrakommende uopdaget kan hente informationer fra servere og websites som vi ellers stoler på.

I værste tilfælde kan dine brugeroplysninger og passwords være opsnappet og gemt til senere brug. Mange eksperter råder til at skifte passwords, men jeg deler den holdning, at det er det værst tænkelige tidspunkt at gøre det på. Sårbarheden er kendt af alle nu og mange vil se hvad de kan få ud af de servere der endnu ikke er opdateret. Hvis du skifter dit password på en sårbar side nu, er sandsynligheden stor for, at nogen opfanger dit passwordskifte. Havde dit password været gemt ville det sandsynligvis allerede (da hullet har været der i ca. 2 år) været brugt mod dig.

Jeg anbefaler at du finder ud af om den side du overvejer kan være ramt også faktisk er ramt. Brug et testsite til at teste en side/server - hvis du får et positivt resultat så brug lidt tid på at finde ud af hvorfor ved at læse årsagen til resultatet - da det kan skyldes andre ting (blandt andet at der er sat et værn op mod sårbarheden).

Alternativt er at se på denne liste over ikke sårbare sider (samt sider man skal være varsom med til man ved mere)

Hvis siden er ramt eller på listen - VENT med at skifte password - hvis den er sikker SKIFT password

Hold også øje - uden at gå i panik - med dine kontoudtog hvis du på nogle af de sårbare sider har brugt betalingskort.

Jeg har set en top 10000 liste og der er ikke umiddelbart sider som jeg vurderer der er mange danskere der bruger, men igen har jeg ikke overblik over situationen på danskernes foretrukne sider.

Hvis du vil læse mere på dansk og se flere værktøjer så blandt andet test af din egen server, så læs Henrik Lund Kramshøjs blog


Lidt mere teknisk

Så længe man bruger en af de sårbare versoner af OpenSSL (version 1.0.1 og 1.0.1f og 1.0.2-beta1) er der et problem.

Er du i tvivl eller ønsker du jeg tester din server / NAS ect. så kontakt mig endelig.

Løsningen er er opgradere din openSSL, indsætte regler for IDS der blokerer muligheden samt overveje udskiftning af nøgler (se Henrik Kramshøjs blog).

torsdag den 10. april 2014

Muligt "hul" på LinkedIn

UPDATE: 

Trods en tests igår viser det sig ved efterfølgende tests at "hullet" ikke slår igennem udaftil. Derfor kan vi konkluderer, at der ikke er et sikkerhedsproblem selvom vi undrer os over funktionerne. 


_____

Det viser sig at være muligt, at ændre vitale informationer hos alle ens 1. connections og på alle man har inviteret til at connecte (selvom de ikke har accepteret) på LinkedIn. Om der er tale om en fejlindstilling i administrationen af en enkelt profil eller om det er et kendt "hul" vides ikke. Uanset hvad er det meget uheldigt. 

"Jeg har personligt set, hvad det er eMino Security kan gøre og det skræmmer mig, at det er muligt" siger Birgitte Kofod, formand for rådet for digital sikkerhed. 


eMino Security går nu igang med, at undersøge "hullet" til bunds og forventer at kunne give LinkedIn en melding i løbet af fredag. eMino Security ønsker ikke, at offentliggøre "hullet" da det kan skabe unødig uro.

torsdag den 27. marts 2014

Pas nu på med de informationer på nettet!


Vi har efterhånden lært at mails fra skat der kræver konto oplysninger ikke er rigtige, så hvad gør hackerne så? De målretter deres angreb ved at bruge lidt tid på info søgning og håb om at man accepterer en fiktiv venneanmodning eller linkedin connection. 

Fakta er at vi i stigende grad afgiver informationer om os selv på nettet via sociale medier, blogs, kommentarer, evalueringswebsites, dba, ect. Om man helt skal holde sig væk er et godt spørgsmål. Helt grundlæggende så er det summen af de samlede informationer man kan finde der udgør en risiko. Når man kommenterer indlæg som her eller f.eks. på en avis giver man uvildigt informationer der kan bruges mod en.

Og det er tit chokerende for folk når vi præsenterer dem for hvad vi på lovlig vis kan finde ud af om dem på kort tid ved, at bruge de rigtige værktøjer. 

Hvis jeg skulle give et råd så opret en fiktiv mail og identitet og brug den de steder hvor du afgiver "følsom information". Lad være med at bruge din Facebook eller Twitter konto til login på diverse services.

Et eksempel er et sted som Trustpilot. Trustpilot indeholder ret interessante informationer om brugerne. Heldigvis er der mange der ikke lige afslører deres identitet ved at kalde sig f.eks. "Kunde". Men som et lille åbenlyst eksempel så se på denne profil:

Eksempel 


Det er ret let at finde ud af at brugeren Erik Lund Panduro formegentlig er gift med Lissie. Erik arbejder hos Nordisk Institutionsmedia og bor Krovej 2B, 5874 Hesselager. Erik kan fanges på 21472740. For en hacker eller identitetstyv vil det være let at fortsætte og finde flere informationer og enddag vide fra hvilke firmaer der skulle sendes fiktive mails for at forsøge at få f.eks. dankort oplysninger. Man kunne begynde at se om Anja og Line Maria kunne være døtrene. Men fakta er at viden om salg af guld og hurtiglån er brugbar viden i en hackers/tyvs verden. 


Hvorvidt det er en reel trussel handler om hvem man er, hvad man har på spil og om man kan gennemskue de mails og connections man får. Desværre viser vores undersøgelser at alt for mange accepterer venneanmodninger og connections uden at vide hvem de lukker ind, ligesom man ukritisk deler informationer der alene synes ufarlige men samlet kan udgøre en reel trussel.  

Og det er ikke kun hackerne der bruger informationerne. Vi har gennem tiden hjulpet mange med at få et overblik over de samlede informationer på nettet og få fjernet dem der er uønsket ved at kontakte dataholder. På den anden side har har vi hjulpet arbejdsgivere, forsikringsselskaber og detektivbureauer med at finde informationer om personer. Så overvej hvordan du bruger nettet og hvad du inddirekte og direkte fortæller om dig selv. 




lørdag den 28. december 2013

CCFE

Certified Computer Forensic Examiner. Så kom beviset på endnu en bestået certificering.

Certificeringen bestod af 2 dele, dels en multiple choice test på tid og en praktisk del hvor en kopi af en harddisk skulle gennemsøges for spor og beviser på, at have været brugt til ulovligligheder.

Jeg har indtil nu været brugt af dedektivbureauer samt mistænksomme privatpersoner der ville have deres partners harddisk undersøgt for spor på utroskab.

Med certificeringen på plads kan virksomheder der har mistanke om medarbejderes svindel få undersøgt om der er hold i dette, inden en politianmeldelse. Ligeledes vil forsikringsselskaber og revisionsselskaber kunne drage fordel i at genskabe/efterforske på data. Hvorvidt staten af og til udliciterer opgaver til specialister er jeg ved at undersøge.

Skulle du ønske en fortrolig snak om mulighederne i forhold til it efterforskning så kontakt mig gerne på telefon 40 87 60 91

Kenneth Jørgensen, eMino Security & Forensic