
|
 |
 |
Сигурност» Позицията на Ruse LUG oтносно новия ЗЕС
|
 |
|
|
 |
 |
от Ruse LUG(25-12-2009)
Както може би вече знаете, този вторник - 22-12-2009г. на първо четене в Народното Събрание на Република България бяха приети предложените промени в ЗЕС, които в нарушения на Конституцията осигуряват право на МВР за достъп до терминал, посредством който ще може да бъде проверявана в реално време информация за вашата активност в Интернет. Същевременно се предвиждат СИМВОЛИЧНИ наказания за неправомерно ползване на въпросния терминал от служителите на реда, които ще имат достъп до него. Според информация споделена по национална медия - това ще бъдат служителите на ДОТИ.
Тази информация ще включва:
- С кого си кореспондирате по електронна поща или посредством кратки съобщения;
- Какви протоколи ползвате (HTTP, HTTPS, P2P, Skype, XMPP, OSCAR, WindowsLive);
- Колко време продължава всяка една сесия в интернет.
С така предложените промени опасно се размива границата между следенето и подслушването. Интернет протоколите за комуникация постоянно се променят и не се подчиняват на чиновническите желания. Изискването за събиране на адресата на моментните съобщения (например Facebook) е невъзможно да бъде извършено без подробен анализ на съдържанието на САМОТО съобщение. Така е напълно възможно между данните, събирани от доставчиците да попадне и част от самото съобщение, което по същество представлява ПОДСЛУШВАНЕ.
Това е една твърде амбициозна стъпка от страна на управляващата двойна коалиция. Ние бихме добавили, че тя е на практика неприложима.
С така събираните трафични данни е напълно възможно невинни хора да бъдат уличени и ненужно тормозени за действия, които те не са извършили съзнателно, или въобще не знаят, че са извършили. Например дори при зареждането на нормална новинарска страница, браузърът освен към основния сайт, прави и редица заявки към 3-ти страни, било то поради факта, че част от съдържанието е там или както е най-често за изтеглянето на реклама. Напълно възможно е, а и вече се е случвало големите рекламни блокери да пропускат реклами съдържащи връзки към сайтове със съмнително съдържание. Също така доста разпространена практика е заразяването на сайтове със скрити връзки, които генерират нереални хитове към злонамерени сайтове. При всичките тези напълно реални и случващи се постоянно сценарии, досието на напълно невинен потребител би било заразено от заявки към сайтове, които биха представлявали интерес за разследващите органи. Без самото съдържание или без щателна проверка на компютъра на крайният потребител те няма начин да знаят дали той е посещавал или не да речем сайт, съдържащ изображения с детска сексуална експлоатация.
По никакъв начин не е отчетена нуждата от закупуването на специализирано оборудване от страна на доставчиците, и държавата най-високомерно прехвърля този проблем на гърба им и от там върху крайният потребител. Напълно е възможно в опит да спестят личните си средства Интернет доставчиците да икономисат от необходимата сигурност на системата. Това би ги превърнало в желана цел за истинските престъпници в мрежата и по този начин сигурността на потребителите би се влошила. Също така въобще не са правени тестове как провеждането на подобно следене ще се отрази върху качеството и скоростта на достъпът до крайните потребители. Възможно е зле написана и неоптимизирана система да предизвика сривове като по този начин допълнително ощети крайните потребители.
Ruse LUG не подкрепя никакви опити за погазване на правото на неприкосновеност на личния и семеен живот, и тайната на кореспонденцията, дори и под предлог, че някаква европейска директива го изисква. Това са само оправдания за безсилието на институциите да се справят с корупцията и организираната престъпност. Тази публикация съдържа кратка и полезна информация как да съхраните Вашата лична неприкосновеност, гарантирана от Конституцията на Република България и Европейската Конвенция за Човешките Права, ако законът влезе в сила в този свой вид след второ четене, до момента в който Конституционният Съд ще го отхвърли.
Добре е да знаете, че за МВР ще е практически невъзможно да следи:
- На кого пишете електронна поща ако Вие ползвате доставчик на услуга извън България, който поддържа SSL криптиран канал за изпращане и получаване на електронна поща. Препоръчваме ви да ползвате доставчици на услуги, които предлагат уеб-базирана поща през задължителна HTTPS връзка и IMAP, POP3, SMTP през SSL/StartTLS защитена свързаност. Това ще осигури шифрована връзка от Вас до сървъра в чужбина и посредством терминала ще може да бъде максимум извлечена информация, че сте разглеждали уеб сайт или сте получвали/изпращали електронна поща, но не и до кого точно сте изпращали пощата.
- Препоръчваме ви да ползвате приложения за обмен на кратки съобщения, които поддържат задължително шифроване на връзката. XMPP е отворен протокол, който се ползва от всички Jabber сървъри и Google Talk и поддържа шифрована връзка. Убедете се, че сте включили SSL/StartTLS в настройките на Вашия XMPP клиент. За целта НЕ препоръчваме Skype, защото ползва собственически алгоритъм за криптиране и е неизвестно колко лица или правителства имат достъп до него.
- Не споделяйте съдържание в P2P мрежи, ако нямате изрично разрешение от авторите му да го правите. Ако ползвате P2P приложения за споделяне на музика, филми и приложения, които не се разпространяват под отворен лиценз, или с изричното съгласие на техните автори може да бъде започнато срещу Вас производство за компютърно престъпление. Според промените в ЗЕС дори при съмнения за обикновени компютърни престъпления, органите на реда ще могат да поискват от стотици съдии съответните разпечатки на трафика ви. Не забравяйте, че те ще имат предварително достъп до информацията посредством терминала и ще са предварително подготвени за разлика от Вас.
Универсалното решение, което ще гарантира невъзможността на служителите на ДОТИ да следят Вашата активност в Интернет е всичкият ви трафик да минава през шифрована OpenVPN връзка към сървър, позициониран където не действа въпросната директива, погазваща правото на неприкосновеност на личния и семеен живот, тайната на кореспонденцията. Например - можете да ползвате сървъри, които се намират в нашата съседка - Румъния или в Обедненото Кралство. На практика в нито една държава-членка на ЕС няма такъв терминал за достъп до трафичните ви данни. За това дори сървърът ви да се намира в държава, която подкрепя директивата, Вашата лична информация ще избегне ударите на локалното законодателство.
Нас не ни интересува кой в момента е на власт в Република България. Ние настояваме нашите права, гарантирани от Конституцията на Република България да бъдат спазвани така като спазваме стриктно своите задължения. Ние не плащаме данъците си за да ни бъде отнемано и малкото, което имаме, а именно неприкосновеността на личния и семейния ни живот, и тайната на кореспонденцията ни.
<< Fennec ще се появи преди 31 декември | Честито Мирчо >>
|
 |
 |
 |
 |
учудени ли сте? От: maimun <asssum< at >abv< dot >bg> На: 24-12-2009@20:08 GMT+2 Оценка: 1/НеутраленПринципно си е така, всичко, което е прието уж противоречи не само на конституцията, но и на маса международни дивотии, които обаче никой не спазва! И то тия, които най-много са настоявали за тях - те не ги спазват.<br><br><br>
Майната му, аз се чудя обаче .. как така няма един човек от тък наречените управляващи, дето поне малко да отбира от ИТ материята!!!!<br><br><br>
<br><br><br>
Обяснявам си го с факта, че де що има кадърно избяга от администрацията, пък и да има кадърно ше лапа с тях. както например и с обществените поръчки, всеки ми казва - брато, като сте толкоз велики - кандидаствайте.<br><br><br>
Е как да стане, нали няма да се точат милиони?! Най-простото е да се спечели честен конкурс със свободен код срещу собственически такъв! Но никой не ти дава<br><br><br>
И това също противоречи на конституцията!
[Отговори на този коментар]
Към: учудени ли сте? От: happy kicker На: 24-12-2009@21:52 GMT+2 Оценка: 1/НеутраленShto vsichki si mislite che niama hora deto razbirat pri
bashtite na naciata (teia,koito takovat maikata na
naciata)....tova che taka iskat da izglejda i fakta che
mnogo narod se vryzva na tova si raboti chudesno za tiah
:)
prichinite da ne stavat nestata taka kakto triabva moje da
ne sa shtoto "TE" ne razbirat, a zashtoto povecheto ot nas
i vas, razbirat po-malko ot tova, koeto triabva da
znaem....primerno kak da reagirame adekvatno kato
stavat podobni na opisanite v temata raboti....ama nishto,
karai - nazdrave!
[Отговори на този коментар] Ами ако ползваме Tor От: дzhigit На: 25-12-2009@8:11 GMT+2 Оценка: 1/НеутраленВ случай, че ползваме Tor, как биха ни следили трафика.
[Отговори на този коментар]
Към: Ами ако ползваме Tor От: BlackByte <bbyte (a) mail[ точка ]bg> На: 25-12-2009@9:11 GMT+2 Оценка: 1/НеутраленАбе защо само чета, че Tor щял да реши проблема? Доста некомпетентни изказвания. По мое мнение, с този законопроект, повече ще ме е страх да използвам Tor отколкото без него. Защото Tor като начин на работа дава възможност на други потребители да минават през моята машина. Така се оказва, че някой може да извършва "терористична" дейност според болния мозък на някой глупак от МВР може да му е хрумнало и да си виновен.
За съжаление единствения изход на тази безумна история е да се наеме сървър в някоя държава която няма такива глупости и да се пусне тунел до там. Така реално винаги ще имаш една връзка само към 1 машина каквото и да правиш. Естествено криптирана. Но пък тогава сигурно ще се окаже, че си подозрителен и пак ще те разследват :)
[Отговори на този коментар] Към: Към: Ами ако ползваме Tor От: Валентин <valentin_stoykov[ точка ]NOSPAM __@__ mail[ точка ]bg> На: 25-12-2009@11:54 GMT+2 Оценка: 1/Неутрален„Но пък тогава сигурно ще се окаже, че си подозрителен и пак ще те разследват :)“
Решението е много хора да ползват такива връзки (в идеалния случай над 90%). Тогава няма начин да разследват всички "подозрителни". Обаче ще променят законите така, че ползването на криптиране да бъде незаконно (или да си задължен да си даваш ключовете "на съхранение" в полицейски сървъри, платени с данъците на същите "потенциални терористи").
[Отговори на този коментар] Към: Към: Към: Ами ако ползваме Tor От: Виктор Пантелеев <colonelx< at >gmail __точка__ com> На: 25-12-2009@16:57 GMT+2 Оценка: 1/НеутраленНе може да са чак толкова настойчиви... Да
обявят криптираната връзка за наказуема си е
вече пълна подигравка с ИТ общноста.
[Отговори на този коментар] Към: Към: Към: Към: Ами ако ползваме Tor От: Григор На: 25-12-2009@20:39 GMT+2 Оценка: 1/НеутраленДа въведат на практика безконтролно подслушване не е ли пълна подигравка? Не само с ИТ общността?
[Отговори на този коментар] Към: Към: Ами ако ползваме Tor От: Мишо На: 25-12-2009@22:13 GMT+2 Оценка: 1/НеутраленПоправете ме ако бъркам, но тор не препраща ли всеки пакет през различен потребител, т.е. този истински съмнителния всеки пакет ще му минава от различно място. Колко информация има в един пакет, че точно ти да си подозрителен
[Отговори на този коментар] Към: Ами ако ползваме Tor От: krassyo <admin__at__krassyo[ точка ]com> На: 26-12-2009@1:38 GMT+2 Оценка: 1/НеутраленПолзването на Tor не е е панацея поради няколко причини:
- Tor е решение насочено към анонимността, но не и към сигурността на връзката.
- Нелоялно е да се тегли голям обем информация през Tor, защото мрежата се прави от такива хора като Вас и нас, които едва ли биха се радвали някой да ползва връзката им за да си изтегли най-новата версия на Fedora на DVD примерно ;-)
- Проблемът "скорост на връзката" и др...
[Отговори на този коментар] Към: Към: Към: Ами ако ползваме Tor От: BlackByte <bbyte (a) mail< dot >bg> На: 26-12-2009@8:46 GMT+2 Оценка: 1/НеутраленВъв Финландия ако не си дадеш ключа те чака 2 годишен затвор. Всъщност дали бяха точно 2 години ме мързи да питам Google, но за съжаление като не предоставиш ключа си те чакат лоши дни. Може и другаде да има такова законодателство.
[Отговори на този коментар]
Благодаря От: Ven На: 25-12-2009@8:20 GMT+2 Оценка: 1/НеутраленБлагодаря на Русе LUG за добре формулираната и изложена позиция и подкрепям напълно. Благодаря и за препоръките за това как да се защитиме.
[Отговори на този коментар] коментар От: мен На: 25-12-2009@13:47 GMT+2 Оценка: 1/НеутраленНе сте прави - Фейсбук разработват нова версия за БГ - регистрацията на лица от БГ ще става само с трите имена, ЕГН, най-малко 3 снимки, биометрични данни и др. Прякори да не се изпозлват :)))
[Отговори на този коментар] Към: Към: Ами ако ползваме Tor От: gw На: 25-12-2009@14:15 GMT+2 Оценка: 1/НеутраленНе е задължително, в смисъл не е нужно да ставаш tor node, за да ползваш услугата и доста хора не го правят. Лошото е че това е една от причините мрежата да е толкова бавна.
[Отговори на този коментар]
Към: Към: Към: Ами ако ползваме Tor От: Dean На: 26-12-2009@8:15 GMT+2 Оценка: 1/Неутраленчестита коледа на всички! нека поне ние от СС общността да бъдем активни граждани и да коментираме проблемите които ни интересуват.
[Отговори на този коментар] Към: Към: Към: Ами ако ползваме Tor От: BlackByte <bbyte< at >mail< dot >bg> На: 26-12-2009@8:43 GMT+2 Оценка: 1/НеутраленДа, но ако не искаш някой да излиза през тебе. Пакетите вътре в самата мрежа си се въртят през хората и пак връзките стават случайни.
Става въпрос, че МВР винаги може да отчете разни конекции, които не си правил ти. Ходи доказвай, че нямаш сестра после.
[Отговори на този коментар]
Към: Ами ако ползваме Tor От: GTI На: 27-12-2009@0:24 GMT+2 Оценка: 1/НеутраленТова е поредната бюрократична недомислица.
Всичко в държавата оправихме,а сега и "пиратите" ще ловим.
[Отговори на този коментар]
|
 |
|
|
|
|
|
|