mboost-dp1

International Telecommunications Union

ITU vedtager standard, der kan gøre det nemmere at spionere i netværkstrafik

- Via Techdirt - , redigeret af Pernicious

Ved ITU-konferencen der foregår disse dage i Dubai, er det kommet frem, at ITU har godkendt en standard for Deep Packet Inspection (DPI), Y.2770, der vil give regeringer og firmaer muligheden for nemmere at analysere datatrafik.

Ifølge Center for Democracy & Technology skal standarden, der også kaldes for ”Requirements for deep packet inspection in Next Generation Networks”, bruges til at gøre det muligt at analysere krypteret trafik, hvis krypteringsnøglen er tilgængelig.

Center for Democracy & Technology skrev:
The ITU-T DPI standard holds very little in reserve when it comes to privacy invasion. For example, the document optionally requires DPI systems to support inspection of encrypted traffic in case of a local availability of the used encryption key(s).

Ved godkendelsen af standarden blev det ikke anerkendt af ITU, at DPI kunne krænke privatlivets fred, hvorimod andre standardorganisationer som IETF og W3C specifikt har en politik om ikke at overveje tekniske specifikationer for aflytning.





Gå til bund
Gravatar #1 - vooze
6. dec. 2012 18:07
And so it begins..

Fantastisk at de kan holde sådan nogle møder bag lukkede døre, uden nogle må høre hvad der bliver diskuteret.
Gravatar #2 - LaMaH
6. dec. 2012 18:16
I det mindste har USA stortset sagt, at alt hvad ITU vedtager, ikke kommer til at gælde i USA.

Om EU har bollerne til at sige det samme må tiden vise.
Forhåbentligt springer politikerne herhjemme ikke med på ITU vognen.

Ellers må vi vel alle bare til at brokke os?
Gravatar #3 - SAN
6. dec. 2012 18:24
Det er underligt som det er ok at overvåge folk online, når man f.eks. ikke må åbne folks post, det er jo efterhånden online de vigtigste ting foregår.
Det er virkeligt sørgeligt som alle regeringer og lignende er klar til at ofre alle folks privatliv for (en illusion om) større sikkerhed. Ærgerligt at den slags aldrig rigtigt er fremme i mainstreammedierne.
Gravatar #4 - HerrMansen
6. dec. 2012 18:46
Så de kan overvåge krypteret trafik...hvis de har nøglen?

Er jeg den eneste der studser lidt? Lyder mere som en legalitet end teknologi.
Gravatar #5 - Slettet Bruger [253219072]
6. dec. 2012 19:21
#4
Den undrede jeg mig også over. Tillader det dem at stjæle en session ved man-in-the-middle attack, f.eks. ved HTTPS eller tillader det et firma at overvåge din trafik hvis f.eks. et firma kender nøgle af noget internt netværks trafik?
Gravatar #6 - Snyltetast
6. dec. 2012 20:16
#1 Lige min tanke. Fint nok, de foretager generelle indgreb, der indtil videre ikke er særligt indgribende... Men bag de lukkede døre lægges helt sikkert planer, der langsomt leder hen mod større kontrol og mere censur. Kan kun se én ende på det her, og det er decideret overvågning af ethvert skridt af en bruger på nettet; det her er et sørgeligt skridt for den personlige frihed!
Gravatar #7 - cruzifixion
6. dec. 2012 20:21
#4/#5: Har ikke læst præcist hvordan dette tænkes implementeret i praksis, men:
Hvis vi tager en privat virksomhed der ønsker at reducere truslen mod deres eget netværk, så har de i dag lovhjemmel til at dekryptere trafikken (f.eks. en proxy mod internettet, inspicere den og gøre med den hvad de vil - så længe at virksomhedens IT politik foreskrive dette faktum. Teknisk set er det blot at anvende et trusted wildcard certifikat på proxyen der kommer fra en PKI som alle virksomhedens enheder stoler på (ret standard).
Dette er gældende både i EU og i USA lovmæssigt.

Når det kommer til alle mulige andre netværk der ikke høre under et privat virksomhedsnetværk, så er det en helt anden situation. Her er den tekniske løsning den samme, men lovgivning osv. er en helt anden. Dvs. at hvis en ISP ønsker at gøre det samme, så må de i EU reelt ikke gøre det. I USA er det lidt mere kompliceret.

Min point med ovenstående er ligesom hos #4 og #5 at jeg undres over at en standard er nødvendig. Det kan allerede lade sig gøre og der er allerede en vis snusfornuft i lovgivningen. Hos virksomheder og deres ansatte, så er det blot op til virksomheden at beslutte hvorvidt man ønsker at implementere det eller ej - de bestemmer selv.
Gravatar #8 - cruzifixion
6. dec. 2012 20:23
#6: mja, måske, men der kan faktisk være særdeles gode argumenter for at implementere det fra et sikkerhedsmæssigt perspektiv. Også udover hvad konspirationsteoretikere går og tænker lige nu....
Gravatar #9 - Tukanfan
6. dec. 2012 20:29
Ja, jeg undrer mig ogsaa lidt over, hvorfor det er noedvendigt med en standard til hvad DPI udstyr skal kunne (er det ikke det, det her er?)

Er det saa de lande der oensker at lave omfattende DPI, ikke bliver vendor-lockin'ed af en bestemt DPI-udstyrs-fabrikant?

Eller er det saa al spioneret information bliver lagret paa samme maade, saa man kan sammenkoere information fra forksellige systemer?

Hvad er det ellers der menes med, at en standard skal goere det "nemmere" at analysere datatrafik?
Gravatar #10 - SAN
7. dec. 2012 00:30
cruzifixion (8) skrev:
...men der kan faktisk være særdeles gode argumenter for at implementere det fra et sikkerhedsmæssigt perspektiv...

Kan du komme med et eksempel?

Det er altid nemt at opgive sine rettigheder, det svære er at få dem tilbage, og selv om initiativer som dette måske er gjort i den bedste mening (man kan jo håbe), så kan det misbruges.
Som man ser igen og igen, magt fordærver! Så skal vi ikke lade være med at opgive vores rettigheder, med mindre der er en virkelig god grund til det?

Bare fordi vores generation ikke har skullet kæmpe for vores frihed betyder det ikke at den ikke er værd at kæmpe for.
Gravatar #11 - luuuuu
7. dec. 2012 17:55
Øhm... Er der ingen der læser?

Det er en standard. Det er en fælles måde at gøre tingene på. Der er allerede DPI og man-in-the-middle dektryptering af SSL forbindelser, det kan man sagtens købe ting der gør fra alle større leverandører af avanceret netværksudstyr, men der findes ingen standard implementering.

Det er en standard der siger at hvis du udvikler hardware som kan lave Deep Packet Inspection, skal du implementere den, den og den feature på den, den og den måde.

Og nej, den kan ikke stjæle en SSL session over internettet og bare "vupti" sniffe trafik. Hvis man ikke har private key har man ingen chance.
Gravatar #12 - SAN
7. dec. 2012 18:14
#11
Men det er jo samtidigt en blåstempling af selve princippet med at lave DPI på folks private trafik, som jeg synes er helt forkastelig.
Gravatar #13 - kasperd
7. dec. 2012 18:41
Hvilken indflydelse har ITU? Det er IETF, der definerer standarderne for Internettet, og de vil åbenbart ikke være med til det.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login