Det er blevet fredag og sidste dag på konferencen.
Det var en blandet portion session tracks, jeg valgte at deltage i. Først en fag-journalist og en Secret Service mand, der fortalte om trends indenfor fraud, herefter et indlæg om Privacy og endelig et om SSL og de udfordringer Qualys ser. Og 'JA' er er plads til forbedringer, både hos CA'erne, hos ejerne af webserverne og hos leverandører af både SSL enablede servere og browsere.
Som altid forsøger arrangørerne at holde på deltagerne ved at lægge nogle godbidder i slutningen. I år sker det med "The Hugh Thomson show" (Hugh er en blanding af entertainer og sikkerhedsmand - ja, det findes) og afslutningsvis et indlæg af Tony Blair.
Hvis man skal summere op på ugen og se hvilke trends, der har præget konferencen har hovedoverskrifterne nok været BYOD, APT (det er ikke længere et spørgsmål om du bliver ramt, men hvornår og hvor hårdt).
Atter engang må jeg konkludere, at det er en super konference, som giver en masse ny inspiration og viden. Nu skal jeg bare ud til lufthavnen tage den lange tur hjem - over and out.
fredag den 2. marts 2012
torsdag den 1. marts 2012
Torsdag - Alt det andet
Jeg vil forsøge at beskrive lidt om alt det der foregår rundt om konferencen.



Generelt er morgenmad det eneste måltid, der bliver serveret. Øvrige måltider foregår ved at købe en sandwich i nogen af de cafeer, der er i konferencecenteret eller ved at finde et sted ude i byen. Alternativt kan man næsten altid finde et firma, der deler et snack-agtigt måldtid ud mod at scanne ens konference-id. Særligt har Qualys stor appeal, da man faktisk får et helt måltid, når man dropper forbi. Det betyder dog samtidig at der ved frokosttid er kø for at komme ind på standen. Jeg bliver givetvis spammet totalt det næste år af alverdens firmaer.

Konferencen har sin egen biograf, hvis man trænger til at give sig hen. Biografien er gratis for deltagerne og der vises film, som er relateret til IT-sikkerhed. Onsdag viste de f.eks. Die Hard 4. Jeg er ikke kommet til SF for at se film, så jeg har ikke brugt tid på at gå i biograf.
Der er en boghandel med alt litteratur, der på en en eller anden måde er relateret til IT-sikkerhed. Der er naturligvis mest faglitteratur.
Som nævnt tidligere er der er en meget stor udstilling. Det er et rigtigt godt afbræk, når man synes at hovedet er ved at være fyldt op. Her finder man alskens IT-sikkerhedsprodukter og ser en del tendenser. Cloud er stadig hot, BYOD giver anledning til mange sikkerhedsprodukter, alle vil beskytte dig mod Advanced Persistent Threats og endelig er der en masse værktøjer til log-analyse.
Sidst men ikke mindst skal nævnes den store tilbagevendende event "Cryptographers Bash". Det er en gallafest, der afholdes torsdag aften med fri mad og fri bar fra 7 - 11 på et nærliggende hotel. Dette indlæg er skrevet inden det store bal, men det plejer, at være meget sjovt at deltage i.
onsdag den 29. februar 2012
Onsdag
Onsdag formiddag
Jeg lægger hårdt ud med en juridisk paneldebat med titlen "Whose Fault is it that I Didtn't Know it Wasn't You". Diskussionen tog udgangspunkt i to sager, hvor erhvervsdrivende havde mistet penge ved netbankindbrud og efterfølgende havde sagsøgt banken for tabet. Tingene forgik i en amerikansk kontekst, men der er alligevel mulighed for at se nogle af argumenterne i en dansk relation. bl.a. fordi man i USA åbenbart har nogle af de samme principper for beskyttelse af hhv. privatkunder og erhvervskunder. De to sager endte i øvrigt forskelligt. I den ene fik banken ret mens den erhvervsdrivende fik ret i den anden. Der blev argumenteret godt for, hvordan dette kunne være tilfælde.
Formen i næste session var super. Det var en paneldebat uden Powerpoints, men hvor moderatoren i stedet tog udgangspunkt i aktuelle sager i form af søgninger på news.google.com med relevante søgeord. Publikum kunne twitte søgeord til moderator under sessionen. Underholdningen blev ikke mindre af, søgning på "Trojan kit" gav en reklame for "Trojan Intimate Vibrators - America's Most Trusted Source for Sensual Toys" :-)

Herefter brugte jeg en noget tid på konferencens udstillingsdel, hvor en masse firmaer har købt sig ind i en hal, der vel er på størrelse med et par fodboldbaner. Her udstilles alskens produkter relateret til IT-sikkerhed. Danmark er repræsenteret ved Secunia og Cryptomathic. 2 gange Kasper: Jeg har score uvurderlige ting til jer på udstillingen!
Jeg lægger hårdt ud med en juridisk paneldebat med titlen "Whose Fault is it that I Didtn't Know it Wasn't You". Diskussionen tog udgangspunkt i to sager, hvor erhvervsdrivende havde mistet penge ved netbankindbrud og efterfølgende havde sagsøgt banken for tabet. Tingene forgik i en amerikansk kontekst, men der er alligevel mulighed for at se nogle af argumenterne i en dansk relation. bl.a. fordi man i USA åbenbart har nogle af de samme principper for beskyttelse af hhv. privatkunder og erhvervskunder. De to sager endte i øvrigt forskelligt. I den ene fik banken ret mens den erhvervsdrivende fik ret i den anden. Der blev argumenteret godt for, hvordan dette kunne være tilfælde.
Formen i næste session var super. Det var en paneldebat uden Powerpoints, men hvor moderatoren i stedet tog udgangspunkt i aktuelle sager i form af søgninger på news.google.com med relevante søgeord. Publikum kunne twitte søgeord til moderator under sessionen. Underholdningen blev ikke mindre af, søgning på "Trojan kit" gav en reklame for "Trojan Intimate Vibrators - America's Most Trusted Source for Sensual Toys" :-)
Yeah, så til en session med live-demo af en smartphone take-over. Ret skræmmende, da de anvendte teknikker pt. nok kræver både penge og skills, men egentligt ikke noget banebrydende ny teknologi. Og det eneste det krævede var, at angriber kender telefonnummer og telefonmodel (ingen fysisk adgang). I demoen viste de hvorledes det udviklede værktøj automatisk kunne optage alle samtaler, læse SMS'er og følge telefonen via GPS. Men det var naturligvis blot en del af mulighederne, da de havde opnået root-rettigheder. Indlægsholderne pointerede, at denne type angreb stadig er dyre at lave, så de vil typisk blive brugt målrettet givetvis i forbindelse med f.eks. idustrispionage. Super underholdende!
Onsdag eftermiddag
Væsenligste indlæg om eftermiddagen var en "General Session", hvor 3 mand og en moderator diskuterede Hacktivisme. Interessant fordi det ikke handlede om teknik (den adskiller sig nemlig ikke fra andre trusler), men derimod om motivation, baggrund og udtryk, da dette er meget anderledes.
Væsenligste indlæg om eftermiddagen var en "General Session", hvor 3 mand og en moderator diskuterede Hacktivisme. Interessant fordi det ikke handlede om teknik (den adskiller sig nemlig ikke fra andre trusler), men derimod om motivation, baggrund og udtryk, da dette er meget anderledes.

Herefter brugte jeg en noget tid på konferencens udstillingsdel, hvor en masse firmaer har købt sig ind i en hal, der vel er på størrelse med et par fodboldbaner. Her udstilles alskens produkter relateret til IT-sikkerhed. Danmark er repræsenteret ved Secunia og Cryptomathic. 2 gange Kasper: Jeg har score uvurderlige ting til jer på udstillingen!
Afslutningsvis så jeg en keynote fra McAfee, hvor et wireless hack på en insulinpumpe blev demonstreret. Heldigvis sad den ikke på en diabetiker.
Dagen i konference området blev rundet af med en (ISC)2 reception og nu venter på at klokken bliver 20.30, hvor Dubex har arrangeret en danskermiddag på et nærliggende hotel.
tirsdag den 28. februar 2012
Konferencen er skud i gang
Så blev konferencen endelig skud rigtig igang.
Som altid indledes det med med en et show efterfulgt at en række key notes og prisoverrækkelser.
Hellman (den ene opfinder af Public Key kryptering) fik helt fortjent prisen "Lifetime achievement".
RSA kunne naturligvis ikke undgå at centrere deres indlæg omkring sidste års angreb. Micorsoft fortalte hvordan deres Trustworthy Computing initiativ tog et skridt op af stigen og at deres næste fokus er meta-identitet og claims (det er der nu ikke nået nyt i, da det egentlig blev annonceret for år tilbage). Til min store glæde var Symantecs indlæg ikke helt så kommercielt som det plejer at være, men faktisk ret spændende. Det handlede om de udfordringer firmaer står med i forbindelse med at de digitale indfødte nu entrerer på arbejdsmarkedet. Det var en vigtig pointe, at det ikke kun drejer sig om Bring-your-own-device (som er det nye sort og som herefter for de indvigede blot benævnes BYOD).

Formiddagen sluttes af med endnu en tradition, der har været holdt i hævd i al den tid jeg har deltaget: Cryptographers Panel. Her støver man de gamle krypto-guruer af og de vises frem med ærefrygt. Det der er værd at bemærke, at Cryptographers Panel er altid meget underholdende fordi det mennesker, der har betydet helt udfatteligt meget for IT-sikkerhed og ikke mindst fordi de stadig har noget på hjertet i forhold til de udfordringer vi står overfor.
Emnerne var mange, herunder naturligvis de seneste resultater fra Lenstra & Co. omkring for dårligt valgte primtal. Men den væsentligste statement var fra Rivest som for tiden arbejder med elektroniske valg. Han sagde at mange taler om valg over internettet, men at valg over internettet er en tåbelig idé. Jeg er tilbøjelig til at give manden ret.
Eftermiddagen blev brugt til det der giver allermest værdi på konferencen, session tracks. Der køre 16 samtidige tranditionelle hovedtracks og derudover en række sidetracks. Et eksempel på sidetracks er Peer2Peer session, hvor der ikke er Powerpoints, men en moderator og et 2-5 minutters oplæg, hvorefter der er frit debat om emnet. I bund og grund er det lidt frustrerende at der hele tiden er mindst 2 indlæg man gerne vil høre.
Jeg fik mulighed for at 3 browserleverandørers holdning til spærring af certifikater og hvorfor de ikke mener at de nuvæærende modeller virker. Herefter fulgte en Peer2Peer session om akkreditering og auditering af CA'er. Der var deltagere fra CABForum, WebTrust og ETSI hvilket gav en rigtig god debat (hvis man var CA eller revisor).
Endelig droppede jeg et indlæg om de 6 største trusler i 2012 (lokalet var totalt proppet) og hørte i stedet et indlæg om hvorvidt spearphishing og spam betyder at vi ikke længere kan have tillid til emails. Pointen var at vi skal bruge SPF, DKIM og DMARC (i må selv google på forkortelserne) og nogle af vores udfordringer vil blive løst.
Der tegner sig et klart billede af hvilke hypekurver, der peek'er i år: BYOD og stadig APT (Advance Persistent Threat).
Som altid indledes det med med en et show efterfulgt at en række key notes og prisoverrækkelser.
Hellman (den ene opfinder af Public Key kryptering) fik helt fortjent prisen "Lifetime achievement".RSA kunne naturligvis ikke undgå at centrere deres indlæg omkring sidste års angreb. Micorsoft fortalte hvordan deres Trustworthy Computing initiativ tog et skridt op af stigen og at deres næste fokus er meta-identitet og claims (det er der nu ikke nået nyt i, da det egentlig blev annonceret for år tilbage). Til min store glæde var Symantecs indlæg ikke helt så kommercielt som det plejer at være, men faktisk ret spændende. Det handlede om de udfordringer firmaer står med i forbindelse med at de digitale indfødte nu entrerer på arbejdsmarkedet. Det var en vigtig pointe, at det ikke kun drejer sig om Bring-your-own-device (som er det nye sort og som herefter for de indvigede blot benævnes BYOD).

Formiddagen sluttes af med endnu en tradition, der har været holdt i hævd i al den tid jeg har deltaget: Cryptographers Panel. Her støver man de gamle krypto-guruer af og de vises frem med ærefrygt. Det der er værd at bemærke, at Cryptographers Panel er altid meget underholdende fordi det mennesker, der har betydet helt udfatteligt meget for IT-sikkerhed og ikke mindst fordi de stadig har noget på hjertet i forhold til de udfordringer vi står overfor.
Emnerne var mange, herunder naturligvis de seneste resultater fra Lenstra & Co. omkring for dårligt valgte primtal. Men den væsentligste statement var fra Rivest som for tiden arbejder med elektroniske valg. Han sagde at mange taler om valg over internettet, men at valg over internettet er en tåbelig idé. Jeg er tilbøjelig til at give manden ret.
Eftermiddagen blev brugt til det der giver allermest værdi på konferencen, session tracks. Der køre 16 samtidige tranditionelle hovedtracks og derudover en række sidetracks. Et eksempel på sidetracks er Peer2Peer session, hvor der ikke er Powerpoints, men en moderator og et 2-5 minutters oplæg, hvorefter der er frit debat om emnet. I bund og grund er det lidt frustrerende at der hele tiden er mindst 2 indlæg man gerne vil høre.
Jeg fik mulighed for at 3 browserleverandørers holdning til spærring af certifikater og hvorfor de ikke mener at de nuvæærende modeller virker. Herefter fulgte en Peer2Peer session om akkreditering og auditering af CA'er. Der var deltagere fra CABForum, WebTrust og ETSI hvilket gav en rigtig god debat (hvis man var CA eller revisor).
Endelig droppede jeg et indlæg om de 6 største trusler i 2012 (lokalet var totalt proppet) og hørte i stedet et indlæg om hvorvidt spearphishing og spam betyder at vi ikke længere kan have tillid til emails. Pointen var at vi skal bruge SPF, DKIM og DMARC (i må selv google på forkortelserne) og nogle af vores udfordringer vil blive løst.
Der tegner sig et klart billede af hvilke hypekurver, der peek'er i år: BYOD og stadig APT (Advance Persistent Threat).
mandag den 27. februar 2012
Første konferencedag
Det er blevet mandag og konference er så småt gået igang. Mandagen er tranditionel en blanding af registrering, særlige arrangementer for indbudte og en masse deltagere, der går hvileløst rundt og venter på at konferencen for alvor starter.
Jeg er som tidligere år inviteret til et arrangement, e10+, der afholdes mandag formiddag. Det er rettet med IT Sikkerehedsprofessionelle, der har været i branchen i minimum 10 år.
Igen i år var dette arragement rigtigt godt fordi arrangørerne har bestræbt sig på at finde indlægsholdere med dyb indsigt og vilje til at delagtiggøre publikum. Programmet er tilgængeligt her:
Især sidste indlæg var superinteressant, fordi der var en udstrakt grad af åbenhed og ærlighed. Desværre/naturligvis var det forudsætning for at blive i salen under indlægget, at man ikke viderebragte indholdet, så desværre kære læser ...
Pointen herfra er bare, at det er muligt at skrabe nyttig information sammen på en konference som denne.
torsdag den 23. februar 2012
RSA 2012
Så er det atter tiden at vække RSA31313-bloggen til live.
Til nye læsere kan jeg fortælle at bloggen er en art postkort fra min deltagelse i RSA konferencen. Her er løst og fast om hvad jeg oplever. Jeg forventer at niveauet her i 2012 bliver som de tidligere år.
Specielt til mine kollegaer vil jeg efter hjemkomst tilbyde en ekstra service i form af en debriefing om tendenser og ting, der er særligt relevant for vores organisation.
Hvis du undre dig over titlen RSA31313 (jeg medgiver at den er nørdet), skal du slå et slag forbi:
http://rsa31313.blogspot.com/2010/02/hvad-sker-der-pa-denne-blog.html
Til nye læsere kan jeg fortælle at bloggen er en art postkort fra min deltagelse i RSA konferencen. Her er løst og fast om hvad jeg oplever. Jeg forventer at niveauet her i 2012 bliver som de tidligere år.
Specielt til mine kollegaer vil jeg efter hjemkomst tilbyde en ekstra service i form af en debriefing om tendenser og ting, der er særligt relevant for vores organisation.
Hvis du undre dig over titlen RSA31313 (jeg medgiver at den er nørdet), skal du slå et slag forbi:
http://rsa31313.blogspot.com/2010/02/hvad-sker-der-pa-denne-blog.html
Abonner på:
Opslag (Atom)