חדשות הפרטיות, פרק 65

רשת צ'יזבורגר חוגגת שלוש שנים ומתניעה את failbooking.com, המקום שירכז לא מעט דוגמאות ל"יותר מדי אינפורמציה" (כרגע התג הכי נפוץ בבלוג) ועדויות לפער דורות תרבותי. אכן נראה שאחוז לא קטן הוא פאדיחות של פרטיות, ודוגמאות למה פייסבוק הוא דרך תקשורת מאוד מביכה ולא טבעית לאנשים. בנוסף אבל יש גם הברקות שאולי יום אחד יגיעו לרמת BASH הגיקי. האתר לא מוגבל למשתמשי "עלהפנים", גם ציוצים מוצלחים מטוויטר מתקבלים בברכה.

בחזית האישית והפחות מצחיקה, בהמשך לחששותי מתהליך חידוש רשיון הנהיגה שלי, שלחתי ביום ראשון לדובר משרד התחבורה אבנר עובדיה מכתב:

למר עובדיה וצוות משרדו שבוע טוב!

כיון שהנושא תחום באילוצי זמן (יפורט), אודה למשרד הדובר על התייחסות דחופה.

נדרשתי להצטלם כדי לחדש את רשיוני. כשביררתי בדרגים נמוכים יותר במשרד, גיליתי לאכזבתי כי בניגוד ללשון חוק הכללת אמצעים ביומטריים החדש, משרד הרישוי עדיין דורש ממני צילום למאגר הביומטרי של משרד התחבורה/הפנים.

  1. אבקשכם לאפשר לי לחדש את רשיוני ללא התניה בכניסה למאגר הביומטרי של משרד התחבורה/פנים.
  2. במקרה ובקשתי זו תדרוש זמן טיפול, אבקש כי יוארך תוקף רשיוני הזמני כנדרש עד לסיום התהליך.

אני מרגיש שהנושא דורש הסדרה, כי הוא מדאיג מספר לא מבוטל של אנשים. לפי החוק אין לגרוע כל זכויות ושירותים מאזרח המסרב להכנס למאגר, והנה כאן נראה שמשרד התחבורה מתנה את זכותי לתעודת רשיון נהיגה בכניסה למאגר.

עוד נאמר לי, שכיוון שתוקף הרשיון הזמני שבידי הוא רק לעוד כעשרה ימים, אם אתמהמה בהתלבטות ולא אצטלם, אאלץ לעבור מבחני נהיגה מחדש. מנקודת המבט שלי מדובר כאן במצב מטריד מאוד, כמו שתוכלו להבין.

מודה מאוד על תשובתכם המהירה,
עירא אברמוב.

כיון שלא זכיתי לתשובה עד רגע זה, שלחתי היום את רשימת הקושיות הבאה לממונה על חופש המידע של משרד התחבורה, גב' אפרת קילשטוק, עם עותקים לכתובות דואל רלוונטיות נוספות במשרד הרישוי ובאגף מערכות המידע של המשרד:

לגב' קילשטוק, מהלל וקופרברג שבוע טוב!

לאחרונה נתבקשתי להצטלם לחידוש רשיון הנהיגה שלי. מכל מה ששמעתי וקראתי עד היום על שיטת הצילום החדשה, ניהול מאגר התמונות במשרד הרישוי והגישה אליו, ברור לי כי הדרישה הזו סותרת את חוק המאגר הביומטרי שעבר בחודש שעבר, המציין שאין למנוע שירות וזכויות מאזרח המסרב להכנס למאגר ביומטרי. בפניותי למשרד בנתניה וגם במענה הטלפוני נאמר לי שלא אוכל לקבל רשיון זמני נוסף וגם לא רשיון עם התמונה הישנה. בנוסף נאמר לי, ספק באיום, כי אם אמשיך לסרב להצטלם למאגר ורשיוני יפוג, אאלץ לעבור מחדש את כל המבחנים.

אודה לכן מראש על תשובה מהירה שתרגיע את חששותי, שכן תוקף רשיוני יפוג בשבוע הבא. שאלה בנידון שלחתי למשרד הדובר, אך לצערי טרם קיבלתי את תשובתו. לכן אבקש בזאת מידע נוסף שנופל בתחום אחריות משרדיכן.

כמומחה ניהול ואבטחת מידע ארצה לדעת יותר על אופן ניהול המאגר הביומטרי של רשות הרישוי. לצערי לא מצאתי על כך מידע באתרכם. בהתאם להוראות עמוד חופש המידע באתר המשרד, אני מפנה אליכן את השאלות לפני שאמלא טופס שאילתא שכן נראה לי שהמידע הזה אמור להיות שקוף וציבורי. אשמח אם תוכלנה להשלים לי את הפרטים הבאים, ובמיוחד אשמח לתשובות טכניות מפורטות עד כמה שניתן מעמיתי, אנשי ונשות מערכות המידע ואבטחתו במשרד:

  1. מהם הצווים או התקנות שהביאו להקמתו ומגדירים את ניהולו של המאגר החדש?
  2. מתי הוצאו הצווים ומתי התחיל היישום?
  3. מה גודל המאגר כיום? (מס' רשומות, גיגה-בייטים)
  4. מה היא איכות התמונות הנשמרות ובאיזה פורמט?
  5. מה היא התשתית הטכנולוגית שבאמצעותה מנוהל המאגר? אשמח לפירוט תוכנות ניהול מסד הנתונים, רמות הצפנה של המידע והתקשורת, גישה ישירה דרך האינטרנט הציבורי לספקים חוץ-ממשלתיים.
  6. מי הגופים/ספקים המופקדים על ניהול תשתית המידע והתקשורת מלבד צוות המשרד?
  7. כל כמה זמן נערכות בדיקות אבטחה למערכת, ע"י מי? האם תוכלו לפרסם את תוצאות הבדיקות?
  8. התפרסם באתרכם ובמקומות אחרים כי המאגר הקיים נגיש למספר גופי ממשלה וחברות פרטיות. למי יש גישה לנתוני המאגר ולאילו שימושים? האם גופים חיצוניים מחוברים באופן מקוון? באיזו איכות נשלחים לחברות אלו קבצי התמונות?
  9. אילו עיבודים, ניתוחים או הפקות מידע ביומטרי נעשים היום על המאגר ע"י משרד התחבורה ושאר הגופים איתם הוא חולק את המידע?
  10. מה הם התנאים לקבלת גישה למאגר ואילו אמצעי פיקוח קיימים על הגופים שקיבלו גישה עד היום?
  11. האם ידוע על דליפה של עותקים מלאים או חלקיים של מידע ממאגר התמונות? כיצד טופלה הבעיה?
  12. מהו הנוהל שהכין המשרד לטיפול במקרה של דליפה?
  13. כיצד נערך משרד התחבורה לתיקון כל הנהלים הנ"ל כתוצאה מהחקיקה החדשה?

מודה לכן מראש,
עירא אברמוב.

הספח החדש לתעודת הזהות שלכם, תודה לדוד!
החזיקו לי אצבעות (ופרצופים)…

למה לא מאגר פרצופים

בשבוע הקרוב, אם לא יקרה איזה נס משפטי, אני אאלץ לבחור בין רשיון נהיגה לבין בטחוני האישי. חבר יקר שניסה לצאת במצב win-win בסוף יצא במצב lose-lose. לא רק שלא הצליח למנוע את הכנסת פניו למאגר, אלא שמשרד התחבורה החליט לקצץ כמה סעיפים מהרשיון שלו כהפגנת שרירים על כך שהנ"ל העיז לנסות להלחם על זכויות הפרט שלו.

קיבלתי משוב שאני וחברי מוכרים קונספירציות וניחושים. יודעים מה? סרטונים שווים אלפי מילים. תעשו חשבון לבד. להמשיך לקרוא למה לא מאגר פרצופים

עוד פיילוט קטן ודי

ניסיתי להתרחק מזה אבל אין ברירה, זה ימשיך לרדוף אותנו… המאגר של נתב"ג, זה שמודד את מבנה כף וגב היד במקום אמצעים קלים לזיוף, יזרק או נזרק כבר סופית ומחליף אותו מתקן פנים ואצבע. למי שיקפיד להציץ גם בסרטון הקטן יותר (להציץ ולהפגע) שם מדגימים לנו בלי שום הכחשה איך יעקבו אחרי כל הנוסעים בטרמינל ויקפצו למראה כל תנועה חשודה. אפילו את השאלות הדביליות של "ארזת לבד?" יחליף מסוף עם שאלות מוקלטות ומד רעידות בקול שירמז על אנשים בלחץ. מעניין כמה אנשים עם סתם חרדות מטיסה יבלו לילה במעצר כחשודים בטרור. ומצד שני מעניין כמה מחבלים שלמדו לעבוד על פוליגראף יעברו את המסוף הזה בשלום. זה מה שניסיתי להסביר כאן לגבי מערכות אנוש שסומכות בצורה עיוורת מדי על מערכות מחשב.

אגב, אני נכשלתי פעמיים בפוליגרף למען מעסיקים כשלא היה לי שום דבר להסתיר, אז אתם יכולים להבין שאני לא מאמין למכונות האלו בשיט, וכאן מדובר במשהוא שמודד לך רק רעידות בקול שלך, ואפילו בלי שיש לו דגימות של הקול שלך כשאתה לא לחוץ כדי להשוות. כדי לשקר לגלאי השקרים הזה אתם יכולים להוריד חינם את התוסף הזה לסקייפ ולהתחיל להתאמן. רוצים ללמוד איך לעבוד על פוליגרף אמיתי? וואקשה:

Penn & Teller: Polygraph Bullshit

Richard Huitron | MySpace Video

ועוד נקודות ומקורות כאן.

Sadly, not fictionבחדשות מעניינות אחרות, חברת OTI זינקה היום בבורסה וערך הנאסדק שלה הגיעה למחיר כפול, אחרי ששחררו הודעה על חתימת עסקת ענק בשווי $30 מליון. בידיעה בעברית כתוב שהם כבר הפעילו פיילוט מוצלח אבל לא יכולים לגלות את שם המדינה. אני ניחשתי שמדובר בישראל (שמעתם על זה כאן קודם) והפיילוט הוא הפלסטינים שלנו, אבל בידיעה באנגלית השתרבב שמדובר במדינה אמריקנית, מה שמוזר לי כי חשבתי שהאמריקנים דחו כרגע על להודעה חדשה את ענין תעודת הזהות הפדרלית… אני לא מוציא בכלל אפשרות שלא מדובר בטעות אלא הטעיה. הימים הקרובים יגידו.

נ.ב. פוסט 888, רולטה רוסית? 🙂

ראיות משטרתיות בעידן המידע

למי שלא עוקב, הלמו פותח את הפה בסדרת פוסטים עם ממתקים מהמשפט שבו הוא בדיוק זוכה, חלקם משמעותיים יותר וחלקם פחות. השבוע הוא הזכיר איך המשטרה ביקשה למסמר אותו לשולחן החקירות כדי להבין למה תקף אתרי ממשלה עם כלי פריצה כמו "פרוקסי" ו"פיירפוקס" במקום לגלוש עם אקספלונטר כמו כל הנתינים. הוא גם ציין שלצורך כך הם הפעילו את חוק נתוני תקשורת חודשים ארוכים לפני שהנ"ל נכנס לתוקף. אבל אולי הפרט הכי מענין שמשה מתאר כאן בסאגה מסתתר בסיפור הראיות שאספו מהמחשב שלו: זה הדיסק או שזה לא הדיסק? הוא מתאר איך בזמן ההעתקה של הדיסק הביתי שלו, יצרה המשטרה HASH מסוג MD5 ונתנה לו חתיכת נייר. את הדיסק המקורי צריך להחזיר הרי בשלב כלשהוא לנאשם אז ברור שצריך לעשות את הבדיקות על העתק, אבל מה בדיוק התוקף של ראיות מחשב שנאספו מביתו של נחקר, ואיך לוודא אותן? איך יוכיח הנאשם בבית המשפט אם הדיסק שונה או לא?

ובכן במקרה של הלמו זה היה פשוט, כשהדיסק הגיע כראיה הוא ביקש לראות שמופק אותו HASH כמו בזמן ההעתקה, ואכן, מפליא לגמרי (NOT!) התקבל מספר אחר. לי זה ברור למה, אבל מדהים אותי שמהשטרה מספיק מודעת לזה שצריך לייצר האש אבל לא יודעת איך ומה. הנה מספר עובדות:

1. האם הHASH הופק מכלל הדיסק? מחיצה בודדת? מהדיסק המקורי או מההעתק? האם זה הועתק ע"י GHOST שלא בשיטת RAW כך שיעברו כ הביטים התועים על הדיסק, כולל אלו של קבצים שהיו ונמחקו?

2. האם המשטרה בחוכמתה ניסתה לעשות BOOT מהדיסק או לחבר אותו "חי" למחשב חלונות במקום לקרוא אותו במצב ללא כתיבה, וכך שינתה timestamp של מערכת הקבצים?

3. האם המשטרה חשבה אולי על הרעיון המדהים של שימוש בהאש לכל קלאסטר סקטור? כך הם היו יכולים לדעת מה נשתנה?

4. האם המשטרה שמעה ש-MD5 נפרץ ואין לסמוך עליו יותר? (כנראה שלא, כי אז הם היו בשמחה שותלים ראיות ודואגים שהHASH יצא נכון).

5. אולי בגלל זה המשטרה מבקשת שתשבע שיש לך אחות גם אם תצליח להוכיח שאין לך.

אבל רגע, זה לא סוף סיפור הדיסק של הלמו… המשטרה לא התבלבלה מכך שיצא מספר HASH חדש ומיד הכריזה שהחדש הוא הנכון ויש להתעלם מהישן. הרי מי צריך הוכחות אמיתיות במדינת משטרה?