Visar inlägg med etikett Internet warfare. Visa alla inlägg
Visar inlägg med etikett Internet warfare. Visa alla inlägg

ISIS från Twitter till Telegram: Men följer inte mångas lösenord med i flytten?

2015-10-07

Det är nog inte vad som ger utbetalning om så för:


"Telegram is so confident of its security that it twice offered a $300,000 reward to the first person who could crack its encryption.
But it is the app's new public broadcast function that jihadists have been quick to latch on to and it is not just IS that has started exploiting it."

Från: IS exploits Telegram mobile app to spread propaganda (2015-10-07) | BBC News

Hela domänen av lösenord och användarnamn här är tänker jag ett fruktfullt område för bredd tjänste-scanning över i princip alla tillgängliga tjänster som de kan tänkas använda återanvända vad som kan ha tagits upp i enskilda tjänster ex. via sista halv-året kanske mycket diskuterade defekter i SSL (som jag tror vi diskuterade en del kring för ett par år sedan om än inte täckande upp allt aktuellt i år rörande SSL men en del potentiella problem vi sett det nu i det detalj-lösa mer konceptuella).


Ny teknik och nytt på nätet lär man sig i kyrkan

Personligen mindre politiskt eller mänskligt engagerat rent allmänt känns det lite speciellt att en utanför dess osmakliga uttryck i våld riktigt tråkig religiös organisation är vad man får höra om någon ny teknik, tjänst och kanske ansedd "next cool internet stuff" som kanske blir av att pröva om man någonsin hinner arbete sig fram en fem år fram till idag. Jag är väl lite kvar fortfarande när Flickr kändes nytt förmånga och därmed som så mycket annat tydliggjordes mer via den kontrasten


Väldigt tråkiga när inte bara problematiskt våldsamma.


Och av det lär jag mig att se upp med att surfa Svenska Kyrkan, Pingstkyrkan o.s.v. så man inte får en mer medtryck självbild om ens närhet i vardags innovations nu.


Hamnar man där är det kanske bara 5 år kvar innan man tillsammans med pensionärerna går i söndagsskola för att lära sig skicka religiösa böner till vänner via satelliter på rätt sätt närmare guden eller gudinnan (eller två-könat beroende på vad det kan tänkas vara för kyrka: Jag söker som fortfarande efter dom är vildare riterna häxorna ska ha ute i skogen trots år utan att träffat på dem oavsett Blodmåne eller lägre offer-högtid - Det är nog mycket roligare att lära sig använda Telegram av dem än ISIS).


Vilken kontrast mellan en grupp unga kvinnliga studentskor som blivit intresserade av dom gamla religionerna med all den överdrivet oanvända tid dom har på humanistiska utbildningar skapande en massa annat i livet under studie åren - postande bilder från någon form av hednisk ritual till skogsandarna eller Gudinnan i skogen vs en religiös-tros-sekt: Inte bara en av öken-religionerna (i deras grund för alla tre dom tråkigaste) utan en som i princip försökt tagit det hela från hur man tänker sig att det kan ha varit för tusen år sedan bland de som öken-folken när de efter en hård dag i solen sökande vatten och mat samlades för att repetera religionen tills det var dags att somna. Jag har ingen svårighet tycker jag att se ett alternativ som det självklara för oss män även om det alternativet uppenbart tycks attrahera i huvudsak kvinnor av mindre självklara orsaker.


Guden och Gudinnan, Ra och Apep / Appolon och Gudinnan, Solar / Lunar. De forna egypterna i så mycket trots den bördiga jorden längs Nilen ett ökenfolk tyckte det viktigt att sätta stor religiös-nit i en mängd riter för att "hjälpa Ra" dräpa Gudinnan. Precis som de andra ökenfolken. Men jag är verkligen mer inne på att det i vår tid av innovation och kunnande (som preventivmedel och åtminstone i Sverige föga självklar katastrof om en kvinna får barn som ogift eller för den delen riskerar livet än mer redan under graviditet utan utökat försörjningsstöd åtminstone bland dessa ökenfolk) att man inte behöver vara nitiskt i sådant man inte kan se någon konkret orsak med relevans idag: Det är nog normalt bara gammalt skrock eller samhälls-reglerande funktioner vi idag saknar behov av som överlevt kulturellt.

Så träffar jag någonsin på en tillräckligt trolig grupp kvinnor i skogen för att jag ska våga ta dem för en hednisk-sekt görande vad man lärt från populärkulturen gör i skogen så lär jag göra det mänskligt mest sunda såväl som mer manliga (jämfört med att på knä stirra med längtan upp på en naken man på ett kors) och prövar att klä av mig: Kanske presenterande mig med lämpligt kulturellt-epitet beroende på vilken sekt de hör till. Kanske "Skogshanden X boende under vattnet borta i träsket" eller vad som verkar religiöst korrekt. Jag bangar ingenting här som kan vara aktuellt från att de alla förgriper sig på mig sexuellt till att offra en biskop eller några koranska krigare. Man tar seden dit man kommer.

Men som sagt: Fortfarande efter bra många år eftersökande dom här kvinnliga paganisterna har jag ännu att hitta någon av dem. Men jag lär knappast flytta ut i ISIS-öknen (eller vilken öken som helst) eller lägga in mig på kloster för det: Bara dumt att göra världen ännu sämre för en.


Relaterat

Rekommenderad bok att lära sig hieroglyfer hjälpligt från: Semesterprojekt: Matlagning, Ukulele, Hieroglyfer och Swahili (2012-06-30). Vi har nog en del skrift uttryck med bild på de två objekt jag har: Mitt Afrika i bild.


Andra exempel finns i Riktad information - Navigation: Förstärkt i spatiell organisation (2013-12-03) (ej mina objekt).

Säkerhet: Google Chrome med Google Youtube bryter mot förväntat beteende sessions-storage (+ kort rörande likartade exempel med elektroniska nationella id-kortet resp. affärsbankernas system för att förändra innehåll bankkonton)

2015-09-19

Jag har varit säker bra länge på att åtminstone kombinationen Google Chrome mot Youtube ej hanterar sessionerna korrekt som instruerat mot webbläsare och som förväntat av normalt beteende. Detta då jag för evigheter sedan råkade ut för exemplet här även om jag misstänkte att jag klickat fel fram eller bakåt. Sedan också bra länge sedan råkade jag ut för det en gång till.


Därefter har jag av och till försökt få tillbaka det igen när jag använder Youtube för att bekräfta. Vidare för metoden inkluderade viss manuell tidskostnad av och till (ej överdrivet) såg jag ett spekulativt kompenserande värde om beteendet ev. skulle visa sig resultera i att Youtube singulerar typ av annonsering till mig till uteslutande de som kan klickas bort efter 4 s (eller endast sidoannonsering).


Att kvalitetsfrågor relaterat Youtube är fallet i delar från rent programmerings-tekniska frågor kan jag förövrigt konstatera enkelt varje gång jag använder tjänsten och jämför prestandan jag får ut från den i relation till de brutal annonserings-stinna ofta bredbands-begränsade teve- och film-streanibgstjänster jag använder. Typiskt där med några sekunders vänte-tid även om något eller ett par extra fönster med rörlig reklam råkar smyga ut sig utan jag dödar dem klarar min tämligen gamla internetdator att utan några som helst problem (nära nog regelmässigt för alla jag använder regelbundet och nästan liga regelmässigt för alla tillfälliga jag använder sökande efter något de vanliga ej har). Youtube kan dock av och till (som jag vill minnas det och konstaterat idag men innan det utan att ha använt Youtube på aktuell kvalitesnivå regelmässigt ofta) medan Youtube på samma kvalitet ger kvalitetsproblem i hur deras lösnign för att visa film körd i Google Chrome fungerar (diskreta små hack i ljud eller mer ovanligt själva bildrutorna: det senare går att komma ifrån genom att av och till ge den tid att arbeta självständigt med filmen stannad medan det första ej så varande säkert en ren onödigt långsam logik helt ovanför själva nedladdningen). Sessionsproblematiken förvånar mig därför inte helt.


Hur konstaterade jag nu sessionsdefekten? Youtube förflyttat visning av film till annan sida nu visande reklam med samma url (vad nu dessa nya saker html och allt annat fyllts på med sedan HTML 1.0 kallas). Jag sätter mig och gör reload på sidan med tidigare tilläggs motivering och går igenom kanske 8 - 15 st filmvisningar.


Reload's förväntade beteende är att sessions-data ska vara bruten relaterat filmen som emellertid innan stod en bit in i det hela. Jag får också filmen visad från start minst två gånger efter passerad reklam. Men så efter några till reload (notera att Chrome ej har back-information om sida innan d.v.s. ingen risk för ńågot fel där).



Vad vi har ovan ska ej vara möjligt att komma tillbaka till. Var det ens fanns i minne eller hårddisk (troligen det första) är anmärkningsvärt i så mycket att fundera över på. Min känsla är att det ej var Youtube som försökte hjälpa mig rätt via någon kvalitetsfunktion också om jag ej vill utesluta detta och om så tror jag ett korrekt lite små imponerande beteende om det nu verkligen skulle fungera mer allmänt utan att ge mer problem än de löser (men jag tvivlar som starkt oerhört på att detta är aktuellt).


Anmärkningsvärt ty data som ej ska finnas som finns måste ha funnits någonstans. Generellt är en möjlighet att applikationen - här Google Chrome - adresserat minne som ej längre är allokerat eller åtminstone minne som ej längre är avsett för funktionen (men tänkbart fortfarande allokerad för applikationen: Programmerande C gör jag själv regelmässigt - ty all C-programmering jag någonsin gjorts är säkerhetsfunktioner och protokoll - egna allokeringsfunktioner för att garantera att inga minnesfel existerar vilket för motsvarande fel som här skulle innebära att minnet fortfarande ligger i applikationen om än åtminstone efter viss tid eller låg-belastning skrivits till noll).


Google Chrome har skapats utifrån målsättningen att visa stöd jämförbara med min allokerings-metodik men bredare berörande också logiken hindra säkerhetsproblem genom inkappsling i själva applikationen.


Det är nu långt ifrån självklart att felbeteendet vi har här har någon som helst säkerhetsrisk som kan realiseras via den eller ens någonsin visar sig under allt normalt surfbeteende.


Emellertid är den viktigaste motivationen för att göra en sådan säkerhetsprioritering aktuell för Google Chrome just filmklipp, musik m.m. data som är oerhört komplext att parsa och ofta inkluderar användning av programvara (kallas det insticksprogram fortfarande?) som kommer från många olika aktörer och som leverantören av webbläsaren ej nödvändigtvis har någon kontroll över. Och är satt vi nu just och reloade sådant data och med visningsstöd från aktören Google i sin realisering Youtube snarare än man kanske hade förväntat sig att se problem först för något för att visa en film man verkligen vill se och har svårt att hitta men anar bara är fylld med allt tänkbart som kan fungera för att få till autosurfande, reklamvisning m.m. dagarna i ända oavsett vad jag surfar på.


Appendix: Hur är det egentligen med det svenska elektroniska nationella ID-kortet?

Både det elektroniska nationella id-kortet, bankernas ID-tjänst, Verified by visa och några till finns ganska som jag vill minnas det tekniskt kompletta artiklar publicerade hos IDG (dåvarande Säkerhet & Sekretess resp. Nätverk och Kommunikation) jag skrev åt dem. Jag tror ett par finns publicerade som helgläsning också på nätet även om man lär få leta bakåt en bit. Mindre troligt just för dom artiklarna men kanske i annan artikel kan jag förövrigt diskuterat säkerhetsdefekter sessionshantering i webbtjänster (jag skulle gissa det: Själva mängden levererat dom åren gör att det mesta man kan diskutera rörande sådant som är tekniskt intressant d.v.s. mer high value som motiverar fler tecken och därmed mer betalt har skrivits och sessionshantering är nu något jag kunnat med början innan IDG så troligen finns någon 25 000 tecken artikel att hitta om det i IDG åtminstone tryckt).


Är verkligen tillstånden som genereras trygga i att vi ej genom vissa typer av kontinuerliga förfrågningar kan få till ett inloggat tillstånd samtidigt verkande med access till annars skyddade resurser? För typisk realisering tolkat från vanlig klientkod jag sett av och till genom åren och senast i dagarna när jag tittade lite på en receptutfärdande tjänst (oavsett vilket tvivlar jag dock på att man ej gör någon mer verifiering innan jag kan börja utfärda recept utnyttjande valfri läkares namn: Om jag nu alls anar rätt ty det kräver bra mycket mer verifiering och att man konkret prövar mot något vilket jag ej ids göra: Typiska aktörer här har budget nog att göra det själva eller betala för det om de är intresserade av det - Emellertid har jag sett liknande uttryck i motsvarande tillståndsmaskinen vi kan tänka oss ofta annars så jag skulle ej bli helt förvånad om vi har något möjligt här om än kanske praktiskt riktigt svårt för de flesta att klara bl.a. därför att det nu kommer inkludera tidshantering - kontinuerligt missbruk av race conditions - och konkurrerande vandring i vår förfalskade tillståndsmaskin vi vill ska bli som en riktig).


Så Youtube och Chrome kan trösta sig med (och Google centralt när de funderar över nästa års incitament-program för medarbetarna hos Youtube och Chrome eller vilka nu ansvariga) att sådant här är vanliga fel och de kan vara mycket värre än alls troligt för Youtube - Chrome kombinationen.


(Jag sätter också taggen kryptologi därför att det är möjligt att tids-dispergenserna om verkliga kanske kan utnyttjas lite bredare relaterat tidshanteringen i själva säkerhetsprotokollen för autentiseringen via id-kortet: Protokoll för sådant har tror jag för alla ej ovanliga någon gång under sin existens haft tänkbara problem här och vidare när det gäller hårdvara kan ju som mer välkänt och praktiskt mindre komplext att utnyttja problem från tidshantering - som troligare idag i alla fall jfr vad bitfel m.m. annars kan utnyttjas för -via introduktion av bitfel ibland vara möjligt som diskuterat bl.a. i klassiska Timing Attacks on Implementations of
Di e-Hellman, RSA, DSS, and Other Systems, Paul C. Kocher
[Red. Sökande Kochers papper från 1996 noterade jag förövrigt att troligare / vanligae missbruk av bitfel idag troligen ej handlar om tidsdefekter då angreppsområdet gjorts större än de lösningar förr aktuella: Hardware Bit-Flipping Attac rörande minneskretsar och en säkerhetsdefekt Mark Seaborn och Thomas Dullie (åtminstone vid tiden medarbetare hos Google) upptäckte: Exploiting the DRAM rowhammer bug to gain kernel privileges. Rörande defekten ska vi minnas sedan länge good-practise att skriva över minneskrets data en gång tillräckligt länga medan vi bitflippar hårddisken och skillnaden jag först såg diskuterad av en finsk forskare kanske publicerad 1994 eller där runt är som jag vill minnas det trots förändring elektronik delvis i fysiken relaterad till vad som gör problemet med DRAM möjligt]).


Sessionshantering med enklare problem i tiden

Enklare tekniskt därför att det ej längre inkluderar att försöka kontinuerligt i "snabb-tid" utnyttja race conditions för att hålla ett falskt tillstånd som autentiserad. Men i princip i övrigt samma sak även om problem handlar om timmar eller dagar snarare än realiseras via ständiga requests.


Dock för rent ekonomiska defekter finns så klart värre än sådant relaterat identitet individer oavsett om det nationella id-kortet elektroniskt används eller inte. En mycket tänkbar variant är när budget finns och målet är att införskaffa väldigt mycket pengar finns att starta en finansiell aktör som ansluter sig till affärsbankernas kanaler för sådant rörande primärt och tillräckligt här bankomaternas uppdateringar av vad som hänt och vad de ska veta samt att diskreta batchar rörande transferering hos affärsbankerna "lokalt så att säga" snarare än via Swift eller liknande (vilket jag inte ens tror de är aktuella för). Där kan kanske logik fel finnas när arkitektur betraktas över mer än själva IT-delarna görande nära nog vad som helst möjligt under upp till en tidsgräns där tidsgräns indikerar tidigaste tidpunkt det hela kan detekteras (annat än genom ev. analys av underliga trafikmönster: Ex. vi gör operationer mot 1 miljon konton vilket något märker och varnar). Vad detta tidsfönster är idag (det var flera år sedan jag gjorde säkerhetsarkitektur rörande bank som integrerade bl.a. mot detta) vet jag ej och jag tror det kan ha reducerats mot förr för delar av själva "terminal-strukturen" (läs ex. bankomater) tre dagar (om jag inte helt missminner mig: Knappast mer dock och knappast en tid. Jag tror att just för bankomater är detta reducerat idag men gissningsvis ej perfekt hindrande problem bl.a. relaterat integration mot annat än affärsbankerna.


Jag tog väl mitt ansvar (innan noterande det här för vem som helst intresserad) kanske 2004 eller 2005 noterande något i telefon med någon hos dem om att de nog kanske skulle titta på risker att någon tömmer mängder av bankkonton relaterat tidslogik. Förutom någon teknisk fråga mer aktuell kring något från dem relaterat någon annan som köpt lite timmar av mig.


Jag skrev förändra bankkonton i rubriken därför i affärsbankernas gemensamma system skickar vi eller tar ut pengar ej så mycket som att förändra informationen på en definierad identitet varande just bankkontot. Detta i kontrast (kontrast är väl att ta i men viss kanske esoterisk skillnad finns) mot ex. Swift och Western Union som är mycket mer av att vi skickar pengar eller när transferering sker via bankkonton som kontrolleras av annan aktör (ex. din bank som har samarbete med en bank i något obyggdsland där de kan hjälpa dig att skicka pengar genom att föra över pengar på sitt eget bankkonto hos den införstådda - eller ibland i vilket fall det kan vara men ej behöver vara relaterat någon skum verksamhet ej införstådda - samarbetande banken. Möjligheten till divergens av verkligheten där flera potentiellt olika verkligheter kan samexistera tills kollapsande till en verklighet är en till sida som öppnar möjlighet till utnyttjande. Förr (jag tror ej så längre idag) kunde vanliga kunder märka en aspekt på divergerad verklighet bl.a. hos affärsbankerna när de tog ut pengar från bankomat hörande till annan affärsbank och sedan gick och tog ut pengar i bankomat från sin egen bank och noterade ett för högt saldo (ska vi kalla det The just before pay-out day extra social bank help service defect från att jag tror säkert många dagarna före att lån betalade ut ibland utnyttjade detta för att låna några tusen av banken på eget beslut). Men som sagt åtminstone inom affärsbankerna tvivlar jag på några divergenser tid från bankomat uttgag i dag (rörande andra bankomatsystem foreign eller säg sparbankerna om de fortfarande är en egen aktör och om så heter Sparbanker vet jag ej vad som typiskt gäller men förväntat är att sådant här ska minska som möjligt år från år i och med allt mer infrastruktur och prestanda nät och datorer görande mer till transaktion hela vägen ensam snarare än batch-köras tillsammans med andra transaktioner av och till).


Mer om tid




Mer om finansiella vapen

Och med egen rubrik för möjligheten att viss komik förutom realism peka på att ett låg-komplext med dyrt vapen mot hela världens finansiella system är att ge "rätt" amerikanska investment-banker en stor summa pengar och fria händer att försöka föränta den (ex. tydliggöra att 30% av all värderingsstegring är för er medarbetare att dela på). Sådant är ju välkänt vad som får nationell ekonomier på rad på fall i tillräcklig mängd att få nedbrytningen av ekonomierna självgående.

Jag är lätt förvånad över hur vissa amerikanska politiker en dag uttrycker prioritet nationell säkerhet via mer låg-komplexa frågor och nästa dag argumenterar mot säkerhetssystem rörande de finansiella riskerna. Man ska ej underskatta riskerna i denna domän eller vara trygg i att de inte är ordentligt värre än vad vi ännu haft exempel på om någon försöker utlösa dem medvetet snarare än att det är inkompetens och onaturlig girighet som utlöst problem som bakåt i tiden. Jag kände mig personligen ganska länge ej på något sätt säker på från vad som hade gjorts känt att the meltdown på lånemarknaden i USA inte skulle visa sig vara medvetet utlöst av någon aktör.

Egentligen hade nog taggen finansiell krigföring varit bättre än ekonomisk krigföring för en uppdelning där vi i det senare mer har sådant som sanktioner, bojkott m.m. Ekonomisk krigföring är dock taggen som fanns så jag sätter även denna.

Cisco ska ej användas i nät när säkerhet mot kinesiska diktaturens internet warfare fodras

2015-06-18

För säkerhetskritiska komponenter när lika goda alternativ finns att handla från andra måste det när ej andra tvingande skäl finns (ingen bättre produkt) vara så att man exkluderar dem när orsaker till att se möjligheten att de har kontaktyta och affärer av sådan typ att det är att förvänta att det möjliggör angrepp av den kinesiska diktaturen. Dessa vet vi ytterst motiverat försöker utnyttja sådant.


"AN INTERNAL CISCO document (.pdf) leaked to reporters on the eve of a Senate human rights hearing reveals that Cisco engineers regarded the Chinese government’s rigid internet censorship program as an opportunity to do more business with the repressive regime."

Från: CISCO LEAK: ‘GREAT FIREWALL’ OF CHINA WAS A CHANCE TO SELL MORE ROUTERS (2008-08-20)


D.v.s. givet nedsmutsning här om korrekt (risk management ger oss att vi korrekt ska tolka det så) kommer med troliga mycket konkreta risker som jag kan tänka mig kan vara en del möjliggörande de stora angrepp vi sett riktade mot amerikanska myndigheter:



Och att marknaden i Kina kanske är bra för utländska företag relaterade infrastruktur internet är givetvis möjligt även om det i Kina etablerats ett antal starka produktleverantörer som är stora i många segment av marknaden. Det skulle lätt förvåna mig om det är för regerings-marknaden Cisco riktat in sig och samtidigt mindre i kommersiella och det ej om möjligt visar sig vara samarbeten viktiga utanför själva produkternas prestationsförmåga ty Cisco är ej bättre. Stora investeringar i år också:



Vilken typ av information delar Cisco egentligen med kommunistpartiet för att få affärer som vad vi har exempel på ovan?


Kan det handla om källkod till delar av IOS givet att IOS och liknande operativsystem ej längre utanför just algoritmer optimering av vad routrarna gör i nätet kritiskt affärsmässigt (snarare har ju alla passerat allt mer över till att dra ner sina kostnad tagande delar eller allt centralt OS från Linux-samhället).


Och gjorde sådant samarbete det mycket lättare att identifiera säkerhetsdefekter ex. möjliggörande exekvering av kod när stacken faller på nätverks-paket som tas in kontinuerligt? Är det fallet eller sådana eller jämförbara defekter finns sitter angriparen stabilt och ser allt data som går in och ut via nätet (det som passar den eller alla de routrar vi tagit kontroll över).


Att defekter fanns relaterade vad indikerat ovan visste jag redan 2008 när jag först såg nyheten refererad från vad jag lärde flera år innan när jag gjorde ett säkerhetstest inkluderade diverse Cisco-routrar åt ett företag som då fanns och hette Nextra tror jag (startat av tror jag mig minnas bl.a. Telia men gick till norska telebolaget man ett tag nästan gick samman med efteråt). Det ska väl just för det vara korrigerat idag vill jag mena är fallet om man optimerat eller åtminstone ligger IOS-versioner / produktversioner-senare. Men så mycket annat bra mycket enklare än vad noterat mer av en slump då sökande bredare effekt från data skickat mot routrarna går att hitta bra mycket troligare såväl effektivare om kommunistpartiet har Ciscos-källkod.


Detta var år i effekt-mening av säkerhetsdefekt samtidig med åren runt omkring 2002 när Cisco satt och förhandlade censur-affärerna med kommunistpartiet.


Jag kan verkligen tänka mig att de delat allt här undantaget troligen ev. affärskritiska delar av koden: D.v.s. rubbet förutom algoritmerna som effektiviserar upp deras funktion nät-nära. Mycket pengar och stora affärer år som de var dåliga i Ciscos traditionella kund-länder (Nordamerika och USA är stora kundområden och gick ner IT-investeringar dessa år).



Vid sidan om myndigheter och regeringsfunktioner bör företag som hanterar kunskap värden finns mer direkt i undvika cisco och liknande företag där denna typ av problem ej är otroliga. Förutom spioneri mot regeringsfunktioner, försvarsindustri o.s.v. har information regelbundet kommit sedan runt 2000 om angrepp som just extraherat data man senare utvecklat produkter av (och i flera fall också försökt resp. lyckats patentera).


Vad man kan ha delat i övrigt användbart jag ej spontant kan se användbart så att det krävs för affärens (quality assurance av produkterna) kanske ej är noll det heller. Hur kan det ha varit med kund case Cisco visade för att tydliggöra att de klarade av stora datamängder i komplexa nät? Kom det med en liten karta över något viktigt Cisco ej ägde själva?


Jag vet ej att de delat något men givet vad indikerat i när jämförbara produkter finns undviker man dem. Och har man kritiska nät och ej kan verifiera vad Cisco delat tycker jag att man byter ut deras produkter (här ser vi dock direkt en systematisk fråga för sådant likt dom amerikanska myndigheterna med sina besvär: Fler problem-aktörer finns säkert).

Betrott samarbete: EU och Kina - IPv6 och The Internet of Things

2015-05-19

Strategin partiet bestämt och Xinhua gjort klart för alla propagandister kan fungera bra. Jag tror verkligen att mellan intresse av trevligt "bra" samarbetsprojekt eller innovativa små forskningsprojekt och positiva nyheter gillad i omvärlden är det lätt såväl när standarder ska göras verklighet eller skapas (här blir det ibland amoraliskt om man inte tänker sig för) eller man vill göra ekonomi.



Så jag utliserade IPv4 och en sökmotor läsande på World Wide Web vad Kina och EU redan samarbetar kring läsande djupare på första träffen relaterad kritisk infrastruktur: Internet of Things. Jag var lite sugen på att söka längre och se vad man kanske redan samarbetar med relaterat IPv& eller i övrigt när det kommer till mer begripligt kritisk infrastruktur: Web of Energy och allt runt nätverkshantering av energiförsörjning (sunt och bra för att skapa effektivitet: Men farligt om man är godtrogen eller amoraliskt ej tänker längre än några smalt efterfrågade leverabler). Internet of Things fick emellertid räcka. Dessutom har vi ju diskuterat energi frågorna 2009 såväl några enstaka gånger uppföljt (svenska generator-stationer fick vi ju senare reda på hade remote-kontroll som i princip bara var att slå på med viss access lokalt när systemen av andra inköpare av det samma säkerhetstestade: Jag tvivlar inte på att det är hanterat idag givet Beredskapsmyndigheten eller vad den numera kallas efter namnbyte de kan ha gjort tycker jag mig minnas).


Samarbete i samhällsviktig infrastruktur

Var detta slutligen hamnar i konkret verklighet återstår för mig att veta (även om det knappast är långt borta):



Dokumentet ovan tror jag innebär om skarpt stödjande Internet-of Things från i dokumentet indikerat. Även om mycket information som också saknas om vad de egentligen håller gör förutom att samarbeta kring en standard som har att göra med produkter man kommer importera från Kina.


  • Trust har etablerats mellan resp. nod.
  • Resp. i den mening man lägger i sensor kan agera, förstå och verifiera klient-noder.
  • D.v.s. görande det funktionellt för exportlandet Kina att kanske hantera (andra lösningar hade fungerat lika bra med eller utna ipv6) att hantera de adresser man ger produkterna ut från fabrik.
  • Och tror jag revokera och stänga ner dem.
  • Tagande ett ansvar för mappning i EU mellan initial adressering och tilldelad adress.
  • Därför att man har direkt kontakt där resp. litar på varandra.

Vad som är problematiskt med det är att Internet of Things är tänkt för att ge mer eller mindre allt som säljs en adressering även om så av den önskat eller automatiserat möjlighet att adresseras trådlöst eller för den delen via tråd mot internet.


Föga trust och förtroende gavs diktaturen för utställande av X.509 certifikat primärt inte avsedda för TSL (SSL) relaterat klientens - EU medborgarens ex. möjlighet att verifiering server man kommunicerar med. Likväl:



Fast jag är mindre säker på att trust i någon av X.509 (och betrodda kataloger i X.500) är etablerat här. Mer en rent tekniskt hantering mellan noderna. Vilket gör möjlighet att delegera möjlighet att se såväl som att konfigurera hur faktiska entiteter - företag, personers produkter när de ställer in dem om alls möjligt - ser på och accepterar eller dör alt. använder alternativ möjlighet om görligt infrastrukturen för adresseringen.


Jag tror detta innebär att klienter ibland kan se att saker reds ut av Big Red medan det ofta nog verkar vara ett samarbetande standardiserat teknik projekt hos EU vars sensorer engagerat sig: Eller indirekt via de affärssamarbeten som etableras såväl som de cross-EU-China existerande samarbeten rörande nätverks-analys ochstruktu där den pratar vidare med auktoriteten diktaturen har hand om hållande information om allt möjligt relaterat exportprodukter.


Föga i det sista kan man tycka ska vara nödvändigt. Men det är så det kommer bli. Det är så de alltid vill ha det på internet. Och i praktiskt med EU kan det komma ner till om det strider mot en etablerad standard: Om inte kan interaktion göra en implicit-samarbetsstandard till vad som bit för bit kan byggas upp.


Sedan om fem år för man vara beredd på att saker man handlat kan revokeras som tillåten nod som får tilldelas IP-adresser. Åtminstone om de blir riktigt agiterade och överdrivet "paranoid-föregripande" och försöker trycka ut allt i närheten av kanske riktat demokratiskt ut från nät och telefoni här såväl som där. Beror lite på hur motiverade de är. Krig och konflikt är en annan fråga: Paradoxalt kan det här vara lättare att hantera medan det tidigare kan komma mer överraskande för den ej reflekterande.


Lösningen är följande:


  • Inget relaterat viktig infrastruktur ska någonsin lita på något kinesiskt.
  • Ej internet.
  • Ej energiförsörjning.
  • Ej mobiltelefoni.
  • Ej nätverks-grunkor med remote-administration när man ringer och behöver hjälp.
  • Ingenting.

Allt annat är möjlighet att remote billigt energieffektivt sprida kaos och göra skada när diktatur så bedömer det från sitt perspektiv av en minoritet i ett land utanför lag och rätt nationellt såväl som internationellt.


Redan mer normala tekniksamarbeten protokollstack, referens-implementationer m.m. är vad som ska göras med respekt av oss. Problem finns typiskt att hitta i kod och rörande etablering trust såväl som kommunikationsprotokollen i övrigt är kod mycket värre komplext än normalt.


OpenSSL indikerade jag av och till genom åren som jag mindes det från när jag implementerade delar av SPKM, lade till SSL i applikationer och lite små saker genom åren (om än ett antal år sedan sist). Och jag tror att jag tidigt 2008 rent av med bättre minne skrev om var ungefär det kan ha varit. Som jag tycker mig minnas från förra året (eller mer ev. året innan) påpekade någon för mig att ungefär det man uppfattade bakåt men jag såg fanns i något hittat i projektet eller något runt om det. Men innebär det att inte fler problem finns? Nej. Komplex kod. Oerhört. Och att koda krypteringsprotokoll i dom här domänerna är så djävligt att det kommer inte inträffa att något alternativt med samma räckvidd ut i var och varannan appliance eller produkt med SSL kommer. Redan koden i det användande det mer fritt kodande annat med det är plågsam som började komma med större ålder säkert relaterad till att jag slutade med det. Hundra tals define omman vandrar koden är inte onormalt om inget radikalt omkodning (knappast) gjorts sedan jag tittade sist kanske 2004.


Så man behöver vara skeptisk. Och förutsättande att samarbeten även i teknik är vad som söks efter möjlighet att ta vidare till potentiella vapen. Och det är idag knappast just OpenSSL som är det mer potentiella vapnet.


New York Times har känsla för det känsligt värdeskapande

2013-02-19

Nu har jag inte läst rapporten refererad i men är det ett gediget arbete representerar det givetvis visst värde. Samtidigt kan man oftare i dom här sammanhangen sakna större medias inarbetade känsla för den information som intresserar "objekt", "normal läsargrupp" och "potentiella läsare". Här om vi tar:



, som exempel: Objektet Wen Jiabao med entiteter som upplever sig jämförbara, deras egna mer eller mindre återkommande läsare (total räckvidd är här minst sagt god jämfört med det mesta på engelska givet att de klarat att ta utrymme på The World Wide Web och så dom potentiella läsarna som givetvis inkluderar många av Kinas medborgare (lämpligt förstärkt och säkert en långsiktigt fin investering via cn.nytimes.com).


Det hela blir ju inte mindre lyckat trots all potentiell problematik kring risk relaterat läsar-uppgifter m.m. av att det tycks som att Kinas internet warfare trupp angriper The New York Times för att undersöka om någon uppgift lämnare finns. Det hela är dessutom en så fascinerande illustration av hur ovana de är att någon faktiskt läser allt de publicerar och sedan skriver något om det. För att inte tala om förmåga att förstå hur internationella tidningar baserade i demokratier fungerar och vad som är värde kort- och långsiktigt för dem. Givet att NYT nu verkar ha haft kontroll över angreppet större delen av tiden förvånar det mig egentligen att man inte gjort mer av det redaktionellt. Men det kanske kommer. Nyhetsvärde har de nog ganska bra känsla av även om jag oftare brukar läsa deras Science del.


En intressant fråga från ett svenskt perspektiv är ju också om leveransförmåga hos svenska entiteter är jämförbara? Och om inte om det är vad vi kan förvänta oss korrigeras över tiden genom struktur-affärer och centralisering till färre men mer gedigna entiteter. Här är jag också osäker på (har ingen vetskap alls korrektare) huruvida New York Times arbetare med textanalys-verktyg kompletterande eller om de låg närmare som jag vet att åtminstone flera av våra större svenska tidningar fortfarande arbetar via normalt uteslutande manuella kontroller av data. Informationen i sig fanns ju där så att säga även om den kanske för många andra setts som mer intressant om det inte var en entitet så högt upp och så flagrant uppenbart.


Jag dock överhuvudtaget se att svenska medier är svaga i rapporteringen runt Kina. Vi ska ju komma ihåg att förutom människorättsfrågor m.m. gäller ju att flera av våra största svenska exportföretag har sina största mest kritiska konkurrenter i Kina. Det finns ett mång-dimensionellt stort svenskt intresse jag är väldigt säker på att de flesta svenskar inte har en aning om och där media i särskilt morgon-pressen just ser att de har en viktig roll att agera informationskanal i det komprimerande rörande sådant. Nio veckor av internet warfare, rykten om mord, pågående industrispionage, korruption i mång-miljard belopp m.m. tycks gå rätt förbi Sverige.


Avslutande belöning: Lättsam komik med en skämtteckning

För att belöna läsare som läst så här långt för att uppmuntra till framtida återkommande läsande avslutar vi med ett lättsamt skämt och en skämtteckning.


Ett mer udda sätt kanske man alt. kan betrakta den här typen av störningar på kanalen är ju just som informationskanal där man själv kan styra noise lite. Kanske pröva att prata lite med angriparen via någon spännande textfil eller addera arbetsbelastning via sockpuppets. Mer komiskt illustration.


Fil: passwords.stock_market_consulting_work
- You better start with a bit of collective co-operation or I will make sure the next one who pokes around here will be sure you did plenty co-operation.

Sockpuppet skämtteckning del av pågående fallstudie: komiskt och ett elegant ex. på min visuella ambition reducerats "en del".


"Sockpuppet-konceptet mer till vänster (väldigt) fritt efter ett exempel i Childhood Language Disorders in Context (förövrigt inte ett dåligt komplement till andra typer av referensböcker relaterat språket i hjärnan) med barnets respons var inspirerat av en kommentar jag gjorde om det begränsade värdet av att använda tweets för att beräkna association mellan koncept i motsvarande "scen-scope" på discourse (där det är väldigt lätt i en hel del predikterat att vad du tar in data från i tweets är mindre relaterat den population du tror och mer kommer från sockpuppets som arbetar upp infrastruktur för att kunna driva trafik ex. relaterat filmer deras "ägare" tror kommer bli framgångsrika)."


"A sockpuppet is an online identity used for purposes of deception. The term—a reference to the manipulation of a simple hand puppet made from a sock—originally referred to a false identity assumed by a member of an internet community who spoke to, or about himself while pretending to be another person.[1] The term now includes other uses of misleading online identities, such as those created to praise, defend or support a third party or organization,[2] or to circumvent a suspension or ban from a website. A significant difference between the use of a pseudonym[3] and the creation of a sockpuppet is that the sockpuppet poses as an independent third-party unaffiliated with the puppeteer."

Sockpuppet (Internet) | Wikipedia

Kinas slagkraft i internet warfare: Koncentrerad till single point of failure?

Återpublicerad från Hans Husman om Information Warfare: Kinas cyber warfare tropp identifierad i Shanghai.


Jag kan från bilden se en del arkitektoniska likheter med byggnader jag mötte under min värnplikt på F21. Kanske kan vi tänka oss (för att analysera vad vi nu kan från informationen i artikeln) spekulera att "ditt" kontors höjd över marken är en funktion av din militära status. När du nått så högt du kan på denna "avdelning" (brigad? tropp?) är du överst och kan se ut över omgivningarna så långt möjligt bara begränsat av smog och omgivningarnas kontorskomplex.


"An unassuming 12-storey building in a suburb of Shanghai has been identified as the possible headquarters of a global hacking operation allegedly run by the Chinese military.

According to Mandiant, an American computer security company, extensive evidence collated over three years points to a white tower block in Datong Road, in the Pudong district of the city."

Från: Chinese Military's 'Global Hacking HQ Found' | Sky.com

Utnyttjande Google Maps kan vi vända på perspektivet och titta på byggnaden från luften...



View Larger Map

Praktiskt om man får lust att titta förbi för att bjuda på lunch med någon medarbetare man ser gå ut kanske för en artikel åt någon lämplig tidning.


En reflektion byggd på föga fakta är att diverse delar både i och utanför det militära men fortfarande statligt har mutat åt sig lite slagkraft på internet såväl som land, hav och himmel (och sjöar?).


Oavsett det besöker jag Shanghai ska jag pröva att sätta mitt WLAN promiskuöst även om jag betvivlar att sådana numera mycket uppmärksammade problem är vad en enhet som denna skulle ha. WLAN är väl numera mest en future för desinformation och dylikt.


En tillhörande rapport: