torsdag den 4. marts 2010

Enden er nær

Overskriften er lidt inspireret af en af de sidste ture fra hotellet til konferenceområdet, hvor jeg rendte på en stereotyp fyr med et skilt med teksten "Jesus Christ Loves You". Men rent faktisk er jeg ved at nå slutningen på konferencen. Og selv om jeg kan nå to sessioner inden jeg skal fokusere på at finde SF lufthavnen, er det tid til en lille opsamling, der givetvis bliver sidste blogindlæg for denne omgang.

"Skyen" har nok været buzz-word nummer 1. Stort set alle har nævnt ordet "Cloud" i deres indlæg, også selv om indlægget handlede om noget helt andet. Og der er helt givet nogle sikkerhedsmæssige udfordringer ved at flytte data til skyen. Men jeg har umiddelbart svært ved at se skyen sikkerhedsmæssigt afviger meget fra udfordringerne ved almindelig outsourcing. Det kan skyldes uvidenhed fra min side.

En anden klar konklusion er at angrebene er flyttet fra netværket til brugerne, hvilket giver helt nye udfordringer, da vi ikke kan købe os til sikkerhed via firewalls, IDS etc. på dette område. Hvis brugeren (og her snakker vi både medarbejderen og borgeren) ikke handler som vi forventer, kan det går det galt. "Vores egen" Jakob Nielsen og Bruce Schneier havde et fantatisk indlæg om netop denne kløft mellem hvordan sikkerhedsfolk designer løsninger/politikker og i hvilket omfang slutbrugeren forstår sikkerheden og har den adfærd, der var tænkt i designet.

I branchen skal vi tænke meget over, hvor komplekse vi designer både vores systemer/applikationer og vores regelsæt. Hvis ikke brugerne (og husk her tænker jeg både medarbejdere og borgere) kan overskue baggrund for et regelsæt og konsekvenser for at afvige fra reglesættet, giver disse ikke mere sikkerheden, men kun muligheden for at dunke nogen i hovedet, hvis det går galt. ...og det er jo ikke specielt konskruktivt.

Nå! Nu skal det ikke være trist altsammen. Jeg er netop kommet tilbage fra "Codebreakers Bash", der er en gallafest for deltagerne i konference. Tillejligheden have arrangørerne lejet SF rådhus og sørget for masser af musik, underholdning, mad og fri bar. Hvad kan man ønske sig mere. ... måske mindre kø ved maden og i særdeleshed ved baren ;-) Vi kom nu ikke til at mangle noget og det er vist godt at sessionerne først starter kl. 9 fredag.

onsdag den 3. marts 2010

Disaster og Identitet

I dette indlæg vil jeg forsøge at illustere den spændvidde, der er på RSA konferencen. Det er ikke længere blot en mødested for krypto-nørder. Der er nørder af alle slags.

Jeg startede dagen ud med et en Peer2Peer-session. Formatet på disse typer "indlæg" er, at der højst kan deltage 25 personer og moderatoren er kun udstyret med en flipover til at tage notater på. Der er et indledende oplæg og derfor gives ordet fri. Overskriften på sessionen var "Disaster Recovery: How Do We Respond Properly During Chaos and Uncertainty?"

OK, det stod hurtigt klart at vi er en kende priviligeret i DK. Ca. halvdelen af deltagerne havde oplevet jordskælv eller havde været i New Orleans under Katrina's hærgen. Et strømnedbrud eller en brand i et serverrum virker pludselig småt forhold til en Disaster Recovery plan, der skal håndtere spørgsmål som "Hvordan finder vi ud af om vores medarbejdere er levende?" og "Hvordan kommer de tilbageværende medarbejder ind, når der ikke er nogle veje?"

Fra Disaster var det tid til noget mere konstruktivt. Jeg gik til et indlæg om den brasilianske PKI. Meget interessant!!! På nogle punkter har de valgt strategier, der ligner de danske og på andre punkter afviger de fuldstændig. De er meget bevidste om, at det er applikationerne, der skal drive udbredelsen. Men de er MEGET fokuseret på PKI smartcards. Faktisk har de valgt at lægge PKI-funktionalitet og EMV-funktionalitet på samme kreditkort.

Videre til endnu en paneldebat, "Electronic Identity: Who Are You ... And When Does it Matter". Når man dagligt arbejder med identitetsløsninger var panelets oplæg rimelige banale. F.eks. fortalte en fra panelet at det er vigtigt at være opmærksom på at der er forskel på identificering, autentificering og autorisation. Wouw! Til gengæld blev den efterfølgende debat meget spændende, da en del europæiske deltagere fra salen fik startet en større privacy debat. Der endte med at moderatoren ganske rigtigt konkluderede, at i Europa har befolkningen generelt mere tillid (trust) til myndighederne end til det private erhvervsliv, mens det er lige modsat i USA.

Inden du som læser falder helt i søvn (undskyld, jeg synes, at det var spændende) springer jeg til dagens sidste indlæg, hvor en neurobiolog viste, hvor langt man var med forskning i at give lammede personer førligheden tilbage ved at indplantere sensorer i hjernen, så den lammede blot skulle tænke på at flytte armen, hvorefter en computer dekodede impulserne og efterfølgende flyttede armen. Ja, ligesom Luke i Star Wars. Og man er faktisk godt igang med forskningen, der allerede sker med mennesker som forsøgspersoner. Hvor er datasikkerheden i dette? Jo, der kom bl.a. spørgsmål, om det var muligt at bruge forskningsresultaterne til biometri og der var svaret, at det næppe ville være muligt inden for de næste mange år. Biologen ville til gengæld gerne have hjælp fra sikkerhedsindustrien, når de lammede begynder at bruge denne teknologi uden for laboratoriet. Hans skrækscenarie var en handicappet, der kunne styre sin kørestol ved tankens kraft, men hvor et eller andet ødelagde signalet, så kørestolen gik amok. Jeg så en episode af Mr. Bean for mit indre blik.

Officiel åbning

Tirsdag. Så blev konferencen officielt åbnet. Og her i staterne sker det naturligvis med et pop-band, der synger en omskrevet version af "Walk like an Egyptian" - a la "We need Encryption".

http://media.omediaweb.com/rsa2010/video-only.htm?id=1-1

Lidt inspiration til Dansk-IT's IT-sikkerhedskonference ;-)

Herefter følger en række key notes fra RSA og hovedsponsorne. Herovre er "Cloud" er det nye sort og i meget større omfang end i DK.

Set fra min stol var det mest interessante nok MS introduktion af U-Prove, der øjensynlig er en videreudvikling af Card Space.

Den årligt tilbagevendende "Cryptographers Panel", hvor man samler væsentlige kryptografer til en løs snak, var noget tynd i år. Det eneste nyskabende var invitationen af en NSA kryptograf, der havde nogle interessante synspunkter omkring risikoen ved NIST's hastighed i AES- og SHA3-konkurrencerne.

Så blev der naturligvis delt en masse priser ud. Bl.a. blev Whit Diffie og krypto-verdenens enfant terrible, David Chaum, hærdret.

Efter hovedsporet nåede jeg at daffe lidt rundt i udstillingen. Igen er det cloud computing, der fylder meget. Overraskende nok er der meget få OTP-tokens men en masse 2-faktor løsninger baseret på smart phones. Det synes ikke at genere sælgerne, at mobiltelefonen tyder på at blive næste oplagte angrebspunkt. Jeg fik snakket lidt med SafeNet og Entrust.

Om eftermiddagen fik jeg migrene og nåede kun at få et enkelt indlæg om social engineering med, inden jeg måtte gå til tilbage til hotellet og lægge mig et par timer - ØV.

Det er nu onsdag morgen og jeg er fit for fight igen!!

mandag den 1. marts 2010

RSA 2010 - Go go go


RSA Conference 2010 er endelig igang. Eller rettere, pre-conference kører med diverse indlæg før den officielle åbning.

Formentligt fordi jeg tidligere har deltaget i RSA konferencen, er jeg særligt inviteret til Experience Security Professional Program (ESPP), der består af 2 events - samt morgenmad og frokost.

Ved morgenmaden mødte jeg en gut fra Rio, der har været involveret i opbygningen af den brasilianske nationale PKI. I en population på ca. 170 millioner, har de udstedt certifikater til ca. 3 millioner brugerere. Vi havde en godt snak og udvekslede data, da vi klart kunne lære af hinanden.
De to indlæg i ESPP var udformet som panel-debatter og bortset fra et par punchlines fra især FBI, PayPal og Amazon, var det kendte problematikker, der atter blev præsenteret:

  1. Hvordan får vi firmaer til at fortælle myndighederne om angreb mhp. på retshåndhævelse uden at samme firmaer bliver udstillet i pressen til skade for forretningen.
  2. Hvordan håndhæves loven, hvor 9 måneders proces-tid i internetsammenhæng er en tidsalder og i efterforskningssammenhæng er et splitsekund.
  3. Hvordan håndterer vi "consumerization", hvor vores kollegaer anvender diverse værktøjer (ikke mindst sociale netværk) i professionelle forhold.
Især det sidste blev fulgt op på en sceance senere på dagen i en såkaldt whiteboard session, hvor der var lagt op til en debat om anvendelse af sociale netværk. Her blev præsenteret resultater, der bestemt gav stof til eftertanke. Har organisationen styr på hvilke informationer, der frigives gennem Facebook, LinkedIn mm.? Og hvor langt kan organisationen gå i beskyttelsens navn? Der blev listet et par meget relevante dilemmaer. Mine kære kollegaer vil HELT SIKKERT møde nogle af disse dilemmaer i nærmeste fremtid ;-)


Dagen sluttede af med åbningen af den udstilling, der er tilknyttet konferencen. Og med al respekt, det er en kende større end de 3 udstillere til Dansk-IT's Sikkerhedskonference. ALT inden for IT-sikkerhed bliver præsenteret. Undertegende gik rundt sammen med et par andre danskere fra mit netværk: En fra det akademiske miljø og en fra vores potentielle kundesegment. Det er lidt sjovt at se, at vores interesser er meget forskellige, omend vores affinitet for sorte T-shirts var fælles.


20.00 lukkede udstillingen og vi var henvist til at drikke en øl og en single malt (Talisker) i hotellets bar. God afslutning på en konferencedag, hvor konferencen endnu ikke er officielt åbnet.


I morgen går det for alvor løs!

31313 sekunder til start

Så er der rundt regnet 31313 til konferencen bliver skudt i gang for mit vedkommende.

Jeg har været i SF i godt og vel et døgn, der har været rimelig begivenhedsrig. Det viser sig at det kinesiske nytår blev skudt ind lørdag, hvilket betyder at SF, der vist har den største Chinatown i verden, står på den anden ende.

Lørdag aften var den indre by således omdannet til en kæmpe parade til ære for at vi nu går ind i tigerens år.



Søndag startede med gudtjeneste i Glide Memorial, hvilket altid er en fornøjelse. Der var atter gang i den med "We shall overcome", gospel, rap og endelig en prædiken, der tordnede over magthavere, banker og sundhedsforsikringsselskaber.

Således retfærdig og opløftet gik jeg ud for at nyde byens atmosfære. SF er stadig den samme smukke by med søløver ved Fishermans Wharf, små restauranter (inkl. "the Stinking Rose") i North Beach og turistkaos på Grant i Chinatown. Sidstnævnte, var dog NOGET værre end normalt og mindede mest af alt om juleindkøb i et dansk storcenter pga. det kinesiske nytår.

Det er i øvrigt lidt skægt, at hver gang man snakker med folk og de hører at man er fra Danmark, så udbryder de "Ahhh, the most happy country in the world!!!!". Oprah har vist stor indflydelse.

tirsdag den 2. februar 2010

Hvad sker der på denne blog?

Denne blog er oprettet med det formål at rapportere fra RSA Conference 2010 fra en PKI evangelist.

Konferencen afholdes i San Francisco i perioden 1. - 5. marts 2010. Hvis alt går godt, vil jeg forsøge skrive indlæg hver dag.

<advarsel nørdfaktor="høj">
Hvis du skulle undre dig over tallet "31313" i bloggens navn, kommer inspirationen fra min arbejdsgivers tildelte OID: 1.3.6.1.4.1.31313 (Den kvikke læser ser straks, at 31313 er et RSA modulus - lav selv faktoriseringen).
</advarsel>

/Peter