Archiv der Kategorie: Security

Positiv denken

Grandios! Gideon Böss fordert auf der Achse des Guten den Friedensnobelpreis für Stuxnet:

»Wenn jemand es verdient hat, den (nächsten) Friedensnobelpreis zu bekommen, dann ja wohl Stuxnet! Dieser geniale Computervirus, der das iranische Atomprogramm mindestens empfindlich gestört, wenn nicht gar gestoppt hat. Die Anlagen, in denen die Mullahs ihre Bombe bauen wollten, sind aktuell kaum betriebsfähig. Im Grunde sind es Ruinen, ohne dass sie durch Bomben zerstört wurden. Kein Mensch wurde bei diesem vernichtenden Angriff getötet oder auch nur verletzt.«

(Die Achse des Guten: Friedensnobelpreis für Stuxnet)

Als Bedrohung für die IT-Sicherheit ist Stuxnet übrigens irrelevant. Wer keinen fähigen Geheimdienst zum Gegner hat, muss wenig befürchten. Und wessen Angreifermodell solche Geheimdienste umfasst, der hat mit dem gängigen Security-Spielkram sowieso keine Chance. Unser Business ist eine Farce.

P.S.: Neusprech.org und das Sprachlog beschäftigen sich gerade mit Cyberwar als Cyberwort.

Security as a classification problem

(video, via)

Security requires that one can tell the bad guys and the good guys¹ apart. Security is thus, at least in part, a classification problem. Different approaches to security use different typs of classifiers. The Israeli profiling described in the video above essentially implements one particular decision tree. There is nothing particularly good or bad about this particular tree compared to others, or to entirely different ways of doing the job. What matters in the first place is that the classifier is either correct—it never confuses good and bad—or that it is at least biased in the right direction—it may misclassify good guys as bad guys², but not bad guys as good guys. A secondary consideration is efficency. The Isreali approach to airport security optimizes efficiency for a particular threat model.


¹ Or other entities. Security classification may work on objects, actions, situations, or really any combination of features that might matter.

² Assuming the enforcement stage of the mechanism does not cause permanent damage to entities classified as bad.

Meine teuerste Karte

X3 bringt auf den Punkt, was am neuen Personalausweis blöd ist:

(Direkt-nPA)

So etwas kommt heraus, wenn man Sicherheit als Funktion und Teilsystem missversteht und diese Funktion unabhängig vom Anwendungskontext realisiert. Wer’s besser machen möchte, muss von den Anwendungen und ihrem Sicherheitsbedarf ausgehen. Dabei können am Ende auch generische Mechanismen herauskommen. Dann aber solche, die ihr Geld wert sind und zu den jeweiligen Problemen passen. Bis das alle begriffen haben, wird meine wichtigste Karte weiterhin eine lange Nummer und das Logo einer Kreditkartenorganisation tragen. Damit kann ich online wie offline was anfangen, und Kosten wie Risiken bleiben bescheiden.

Autoimmunerkrankung

Das hätte eine Vorlage für einen billigen, aber soliden Gag werden können. Auf den Besuch der Downloadseite für den Adobe Flash Player reagierte der Internet Explorer auf Veranlassung der DEP vollkommen korrekt:

Dumm nur, dass der Download die vorhandene ältere Version ersetzen sollte, deren Verwundbarkeiten sich zu weit herumgesprochen haben. Gewiss hat der IE recht, ich bin jetzt auch nicht viel sicherer als vorher, schon gar nicht mit dem IE. Aber den Gepflogenheiten widerspricht das Verhindern von Updates doch. Allerdings kann ich guten Gewissens mit dem Finger auf Adobe zeigen: den expliziten Download von der Website habe ich überhaupt nur gewählt, weil ich nicht erst recherchieren wollte, wie man Updates für dendie Player auslöst.