Jultomten: Ups, FedEx, Tomteboda och NSA - Potentiell optimering av jul-revenue

2013-12-25

Händelsen i sig är givetvis det mindre intressanta:



Mer intressant är om entitet Santa uttryckt större allokering paket-förflyttning i år via amerikanska företag. Detta är ju utan tvekan en föreställning eller existens mycket värre än vad NSA något var med bredare implementation och vad vi självklart efter alla skandaler katolska kyrkan gömde bör vara väldigt skeptiska kring för ett så riktat närmast monomant intresse av minderåriga pre-teen. Någon koppling alt. värde som ses av att försöka stödja liknande verksamhet hos andra entiteter - ex. genom att stödja amerikanska paket-företag för att reducera kommersiell reduktion NSA-problematiken ev. orsakat - kanske bäst ses som försök att öka legitimitet av egen verksamhet med eller utan samarbeten med andra aktörer relaterat spioneri.


Vi får väl se om kodnamn Den of Snow - Snowden - en jul åtminstone här med konstant regnande (och jag minns fortfarande den första julen i mitt liv det regnade under jul-ledigheten någon gång i högstadiet d.v.s. från 1974 fram till dess regnande det ej dom här tiderna vilket inte framgår som statistiskt lika paradigm-förändrat som det är när man i mer begränsad statistik tittar på extrem temperaturer resp. i den andra poolen breda genomsnitt snarare än att titta på avvikelse per dygsenhet från genomsnitt i förslagsvis informationen avvikelsen indikerar ex. via variansen) kanske indikerar också UPS och FedEx (jag menar är inte konkreta paket minst lika intressanta som call-detail-records m.m.?) och om så om något sekundärt kan utläsas rörande ev. kopplingar till jultomten.


Med svenska kopplingar tycker jag det är sunt att betvivla att det verkligen är safe information för barn att skriva till tomten. Tomteboda propagerar säkert både till den verkliga jultomten (eller dess kulturella super-position) skadande ex. föräldrarnas möjligheter såväl som potentiellt NSA eller något liknande europeiskt.


Generellt är det sunt att vara oerhört skeptisk till koncept vilka likt allt relaterat julen tycks peka på möjlighet att få saker utan att betala för dem. Vanligen här som allmänt kommer det med risker ej uppenbara såväl som dolda kostnader. Jag kan själv konstatera att ju mer jag distansierar mig från julen desto mindre utifter december får jag efter avräkning av ev. presenter givna till mig. Det är dock möjligt att ålders-relaterade faktorer finns men jag tycker ändå inte att barn bör gå in naiva i sådant utan mer cyniskt söka se möjlighet optimering utan föreställningar om något högre syfte eller mening (risk för att gå förlust i presenter ska trots allt inte underskattas) och hellre att man bör barn ellr vuxen nr möjligt ge bort något kostnadseffektivt men svårt att diskutera (ex. för barn kanske en teckning eller för vuxna en dikt eller liknande) då det är vad som ger en sund gräns på vad man spelar med för sorts risk.


Faktiskt tagande ett än mer cyniskt perspektiv kanske barn kan sälja vilken information de propagerar potentiella insamlings-noder eller inte. Kanske lönar det sig mer än att mer naivt önska från de samma? Jag tror det. Det är väl bara att passa på så länge ej straffmyndiga och riskera problem från perspektivet utpressning. Reda pengar i det ej triviala (av och till kanske några hundra tusen) kan nog ge mer julkänsla än allt vad normalt för barn att få.

NSA betalade RSA för att göra retro-parad av Netscape Navigators gamla SSL-defekt

2013-12-22

Här liksom en del i övrigt från Snowden hör det till förvisso okänt men ändå inte direkt förvånande givet att Security Dynamics senare RSA Security inte har haft kommersiellt värde (snarare tvärtom) av fallgroppar rörande konfiguration. Även om vi inte oftast praktiskt möjligt åtminstone på rimlig tid kan "se in i" närmare detaljer kan man inte förutsätta att default-konfiguration eller kodexempel i sig är det bästa säkerhetsmässigt (ofta nog tvärtom och antagligen med eller utan NSA eller liknande motiverande entiteter med ekonomiska värden som nyheten pekar kan ha skett för BSAFE).


"Documents leaked by former NSA contractor Edward Snowden show that the NSA created and promulgated a flawed formula for generating random numbers to create a "back door" in encryption products, the New York Times reported in September. Reuters later reported that RSA became the most important distributor of that formula by rolling it into a software tool called Bsafe that is used to enhance security in personal computers and many other products.

Undisclosed until now was that RSA received $10 million in a deal that set the NSA formula as the preferred, or default, method for number generation in the BSafe software, according to two sources familiar with the contract."

Från: Exclusive: Secret contract tied NSA and security industry pioneer (2013-12-20) | NSA

Och BSAFE har sitt ursprung i SSLeay som efter köpt av RSA utvecklades vidare parallellt och rörande åtminstone licens, ägande o.s.v. oberoende i OpenSSL möjligt genom att SSLeay var open source (jag minns inte vilken av dom vanligaste licenserna). Problematiken för BSAFE kan mycket möjligt vara större än man som OpenSSL användare spontant (jag i alla fall) uppleveer det givet antar jag ett antal färdig-kompilerande komponenter för diverse plattformar och applikationer som kommer med det (dll:er och liknande) resp. kanske färdiga men förenklade api:er runt om sådana för ex. skriptade språk likt Perl (men jag har egentligen aldrig använt BSAFE utan alltid OpenSSL när aktuellt även om RSA Security för ganska många år sedan gav mig en full uppsättning av allt relaterat kryptering för utvärdering något projekt med dokumentationen).


Rent allmänt just för kryptologiskt säkra pseudoslumptsaltsgeneratorer och etablering av entropi utan särskild hårdvara ska man ha respekt för att problematik i kvalitet kan vara vanligt i ett större antal produkter och lösningar oavsett BSAFE eller annat (även om vad som krävs för att utnyttja problem kan ligga ovaför ev. fallet för BSAFE särskilt när en välkänd stnadardiserad defekter är känd snarare än ex. varierande med klientens miljö i mjukvara och hårdvara som kan vara fallet när entropi-pool etableras från händelser i operaivsystem, nätverk, saker användaren gör m.m.). En försvarlig mängd problem har också redan i algoritmer uppmärksammats (vi minns som en av de första tydligt relevanta internet och e-commerce problematiken i Netscape Navigator Wagner (antagligen mer känd för the timing attack - se Tidsanalys i sociala media jag skrev 2009 där referens till aktuell artikel finns såväl som ett kanske för fler begripligt exempel - vilken jag som koncept absolut inte upplever behöver vara orelaterad elliptiska kurvor m.fl. frågor i och runt-omkring NSA och kryptering och ej heller generering av pseudo-slumptal) i publicerade 1996 där generering skedde utan att någon meningsfull pool av "slumpmässighet" / "entropi" skapats).


"Netscape Communications has been at the forefront of the effort to integrate cryptographic techniques into Web servers and browsers. Netscape's Web browser supports the Secure Sockets Layer (SSL), a cryptographic protocol developed by Netscape to provide secure Internet transactions. Given the popularity of Netscape's browser and the widespread use of its cryptographic protocol on the Internet, we decided to study Netscape's SSL implementation in detail.

Our study revealed serious flaws in Netscape's implementation of SSL that make it relatively easy for an eavesdropper to decode the encrypted communications. Although Netscape has fixed these problems in a new version of their browser (as of this writing, Netscape 2.0 beta1 and Netscape Navigator 1.22 Security Update are available), these weaknesses provide several lessons for people interested in producing or purchasing secure software."

[...]

"We used the information we uncovered about Netscape's internals to formulate a more intelligent attack against Netscape's encryption scheme. According to Figures 2 and 3, each possibility for the time of day, process ID, and parent-process ID produces a unique seed, which in turn produces a unique encryption key."

Från: Randomness and the Netscape Browser January
1996
Ian Goldberg and David Wagner


    Netscape Navigator: Webbläsaren från åren i brytpunkt mellan de flestas föreställning av något liknande internet från War games och dagens värld där allt fler åtminstone i I-världen nyttjar interner, data och andra IT-relaterade droger. Dom här åren fanns fortfarande trosföreställningen att språket för webbsida skulle uttrycka information ej involverad i själva utseende-formatering: det försvann så fort de första kommersiella sajterna kom vilka naturligt inte såg värde i att presentationen av i bästa fall de flesta upplevdes sämre än de kunde göra den missbrukande WWW-standarderna.

I princip (och om jag minnsr rätt mer eller mindre exakt detta) Netscape initierade sin generator med var datum, tid och användarens PID (tt nummer för resp. användare på Unix OS lätt att gissa eller gå igenom alla praktiskt troliga alternativ för eller helt publikt via finger - vanligare då än nu m.m.).

Tidigare från Hans Husman om Information warfare relaterat OpenSSL, SSLeay och BSAFE:



Drar vi oss nu till minnes följande incident:



Är det lite som med President Bashir's helikopter-olycka 29 july 2005: Det är oerhört svårt från det perspektiv man (jag i alla fall) befinner sig att kunna bedöma kvalitet rörande utredning eller förståelse av vad inträffat. Också om jag åtminstone inte känner till något tyngre problem härrörande från incidenten med Google's datacenter i Kina.


Rörande BSAFE problemen inses att vi givetvis får potentiellt liknande problem oavsettt exponerande personer i diktaturer eller klienter i ekonomiska sammanhang (ee-handel eller e-banking). Egentligen betvivlar jag även om jag nog skulle gissa på att mer värde finns i att stödja reduktion av dessa problem snarare än ev. uppmuntra det att det varit särskilt avgörande: liknande problem är vanligt med eller utan detta eller denna mjukvara.


Om något tror jag här som en hel del annat NSA-Snowden relaterat att händelserna och vad som gjorts känt kan göra mycket större nytta än vad ex. NSA konfigurtions guider för allt möjligt: Archived Security Configuration Guides | NSA.gov (till vilka alternativ från andra aktörer givetvis för troligen alla aktuella guider finns), och relaterat kan vi konstatera att om Yahoo och Google läst Securing Fibre Channel Storage Area Networks hade eventuellt problematiken med NSA's avlyssning av deras back-end förbindelser över fiber-optik inte varit ett problem). Problematiken blir tydliga såväö som en moståndare (emedan många andra angripare ganska lätt tenderar att uppfattas som mindre tydligt bakgrundsbrus där istället om alls enskild större incidenter märks när inträffade).


"One important type of SAN is the Fibre Channel (FC) SAN, used for the rapid transfer of data between FC storage devices and between servers and FC storage devices, via FC switches. One or more FC switches in a SAN compose a fabric. Servers have one or more Host Bus Adapters (HBA) that provide a hardware interface to the FC SAN."

[...]

"Confidentiality
There are two major components of data confidentiality on a SAN. Information should be cryptographically protected in SANs when it is in transit between two FC devices as well as when it is at rest on a FC storage device. Both user data stored on storage devices and SAN fabric data used by FC switches should be protected from unauthorized devices."

Från: Securing Fibre Channel Storage Area Networks | NSA.gov

D.v.s. med eller utan NSA avlyssnande saker lär en försvarlig mängd problem kvarstå så länge säkerhetskoniguration och en defensiv säkerhetsarkitektur realiseras. Och försvinner NSA som avlyssnande aktör behöver man ändå skydda sig mot diverse andra aktörer av alla möjliga slag som lär utnyttja problem när möjligt och värde finns att skapa genom det.


Ev. mätbarbara negativa effekter samhälle rån Snowden's läclage kan med andra ord eventuellt balanserande komma med en mätbar effekt på oftare korrekt realiserad säkerhet såväl som när ej så förståelse av risker realiserade påverkande beteenden. Jag tror både ev. negativt och positivt värde inte behöver vara lätt att kvantifiera även om just detta ev. positiva värde antagligen mycket lättare kan gå att försöka skatta genom enklare frågor relaterat medvetende hos surfare mer allmänt om än svårare relaterat förändring av sälerhetsarkitektur befintligt eller för nya produkter förutom ett fåtal mer synliga exempel (ex. Yahoo's och Google's införda eller kommande kryptering av data de skickar mellan servrar).

Bonk: Julen är kort det mest regnar bort

2013-12-21

Men vi kan fortfarande hoppas på att naturen ska ta in de offer vi förfallit att ge den. En fin halka - La Grand - bör väl komma lagom till 24 december när det regnar i denna takt - adderande en sund hasard-mekanism till att bil:a.

Världskommunismens infiltration: Röda kännetecknen

2013-12-19

Det är tillåtet för skolor och arbetsplatser att skriva ut planschen och sätt upp ex. i skolsalen eller lunchrummet.


Nordkorea: Gruppens förmåga att självorganisera förståelse under svåra omständigheter

2013-12-18

Uppenbart en sedan länge aktiv medbrottsling - vidare oavsett moraliskt karma-inducerat av det med all rimlighet om nu ev. inte dement full förståelse av riskerna -



The Big Boss i kontext som dessa vill ju gärna ses som den stora fadersgestalten men kan när det nog både ofta är förvirrande såväl som övertydlig och med ständig konkurrens i middle management i rent av kamp på liv och död kräva uttolkning.


Det sägs här att det på ett par ställen i större delar skapats en lokal dold - ej på något sätt revolutionär eller egentligen konkurrerande mening - subkultur där militär på mellan men hög nivå uppsöker några betrodda äldre med tvister eller behov av att förstå personligt såväl som gemensamt vad nu egentligen ledaren ska ha menat så att man inte i onödan skadar varandra. Det är väl knappast helt svårt att i alla fall spekulera om några möjliga profiler här givetvis gamla i sammanhanget, ej direkt avlägset men ej heller tiggande nära The Big Boss, något lite för gamla för att varra vaad någon behöver oroa sig för att konkurrenter om poster och knappast heller den större makten vi nog troligt kan utesluta att någon över 65 år ser som meningsfull att törsta efter, men samtidigt med kraft att givet en tidigt mindre förståelse av behovet hos fler kuunna garantera att varken dom eller de som söker råd riskeras alla säkerhet genom att prata om det olämpligt.


Jag tror sådant ger något av den stabilitet och balans till den yngre relativt dessa personer åtminstone i det militära (om än kanske inte politiska) oerfarna högsta ledaren den nu avrättade Chang Song-thaek spekulerades ska ha tillfört Nordkorea. Kanske var skillnad i sårbarhet för samma kraftiga vågdalar och i individens perspektiv nära komma emot dem tsunami-liknande toppar för själva entitet som sökte skapa detta att The Big - här av människans självorganiserande flockdynamik trots dikttur naturligt balanserad lite mindre via "grupp-terapi" funktionerna under äldre kulturbärare som växtfram - Boss gjorde det med utgångspunkt från sig själv medan dessa två lite "självorganiserade" grupper är ett flertal och därmed vad som i storlek kan jämna ut turbulensen. Gruppen av flera gör det både troligare sundare såväl vad som blir en naturlig del med förståelse av att värdet finns utan kostnad men fodrar respekt för att inte äventyra sitt eget såväl somövrigas liv. Det får mig att fundeera om vi kanske naturligt - om än inte lika tydliga jämfört med lite möjligt annars i en diktatur som denna - naturligt ofta kan hitta liknande funktioner.