Digitalt kildevern

Preview:

DESCRIPTION

Kurs i digitalt kildevern for NRK basert på boken Digitalt kildevern.

Citation preview

127.0.0.1

3

4

5

Hvem er dere?

• Navn

• Stilling

• Forventninger

6

Kursbeskrivelse• Du lærer hvordan digitale spor kan avsløre dine kilder, og

hvordan du selv kan sikre dine kilder best mulig vern.• Kurset viser deg hvordan du kan sikre dine kilder i et

samfunn der informasjon lagres digitalt og der kommunikasjon kan spores på en måte som tidligere ikke var mulig. Den digitale utviklingen stiller nye krav til deg som journalist, og det er viktig at du kjenner både farene og mulighetene.   På dette kurset lærer du når alarmen bør gå og hva du kan gjøre for å sikre din kilde best mulig vern. Kurset passer for alle journalister og redaksjonelle ledere.

7

8

Opplegget

• Introduksjon• Praktiske oppgaver• Gruppearbeid• Diskusjon

9

Ring meg

900 77 860

10

Ubesvarte samtaler

• Hvordan kan jeg misbruke dette?– Avsløre kilder?– Kommersielt?

• Hva slags informasjon ble logget?– Hvor?– Hvor lenge?

• Hvorfor ringte dere ikke?– Paranoide?– Lurespørsmål?

1111

Vær Varsomplakaten

3.4. Vern om pressens kilder. Kildevernet er et grunnleggende prinsipp i et fritt samfunn og er en forutsetning for at pressen skal kunne fylle sin samfunnsoppgave og sikre tilgangen på vesentlig informasjon.

13

Chilling effect

• «Bare vissheten om at noen kan lete seg fram til dine kontakter og dine bevegelser, både i det fysiske rommet og på Internett, kan være nok til å hemme borgere i utøvelsen av sine friheter til å samles, til å ytre seg og til å søke opplysninger.»

15

16

Alt er digitalt

17

Informasjonsnav

18

Troverdighet

• Det er ikke lengre nok å bare love kildene anonymitet

• Kildevernet må også sikres

Datalagringsdirektivet

• Terrortiltaket som ble utsatt på grunn av terrorisme...

20

Telefoni

• Hvem du ringer

• Når du ringer

• Hvor lenge samtalen varte

• Hvor du var da du ringte

SMS

• Hvem du sendte meldingen til

• Når du sendte meldingen

• Hvor du var da du sendte meldingen

e-post

• Hvem du sendte e-post til

• Når du sendte e-posten

• Hvilken server du sendte den fra

IP-adresse

• Hvem du er bak IP-adressen

• Når du logget deg på

• Hvor du logget deg på

• Når du logget deg av

• Hvor du logget deg av

Datalagringsdirektivet virker ikke

• Gode intensjoner

• Manglende realitetsforståelse

• EU-rapporten klarte ikke å dokumentere positiv effekt

1,4 millioner samtaler?

“Dette er ikke kun samtaler som knyttes til Breivik. Dette er alle samtaler som er registrert på basestasjoner i tilknytning til både bomba i Regjeringskvartalet og aksjonen på Utøya. Vi må analysere tid, lengde og fra hvilke basestasjoner de er registrert på. Vi prøver å finne ut hvem som har ringt til en hver tid, også i dagene før.”

29

30

Politifaksen

• Basestasjon

• PUK-koder

• Trafikkdata– Telefonnummer– e-post– IP-adresse

Rettssak mot DLD

• Grunnloven

• Den europeiske menneskeretts-konvensjon (EMD)

• Tyskland, Bulgaria, Romania, Kypros og Tsjekkia

Kildevernets pris

• Hva er kildevernet verdt for deg?

• digitaltpersonvern.no

• Konto:1503.23.44558

• 788.786 kr hittil

33

34

35

Facebookvs

DatalagringsdirektivetDatalagringsdirektivetDatalagringsdirektivet

• Frivillighet vs tvang– Sex vs voldtekt

• Facebook får bare vite det vi velger å fortelle– Facebook’s forretningsmodell er ikke å passe på

dine personlige opplysninger!

Sosiale medier

• Vi velger selv

• Om vi tvitrer

• Hva vi tvitrer

• Når vi tvitrer

Full kontroll?

• Vet vi hva slags spor vi legger igjen?

Diskusjon

• Hvordan kan sosiale medier brukes til å avsløre pressens kilder?

• Facebook?

• Twitter?

• Andre?

40

41

Saltdalskassetten

• http://www.youtube.com/watch?v=RdhOkSCBpVY

42

43

44

45

Diskusjon

• Hvordan kan GPS brukes til å avsløre pressens kilder?– Mobilen?– Bilens GPS?– Annet?

46

47

48

49

50

51

52

53

54

It’s nothing personal,it’s just businessit’s just business

• Kommersielle bedrifter er ikke ute etter deg, de er bare ute etter lommeboken din

56

Ekomloven §2-9• Tilbyder og installatør plikter å bevare taushet om

innholdet av elektronisk kommunikasjon og andres bruk av elektronisk kommunikasjon, herunder opplysninger om tekniske innretninger og fremgangsmåter.

• Opplysningene kan heller ikke nyttes i egen virksomhet eller i tjeneste eller arbeid for andre, med unntak av statistiske opplysninger om nettrafikk som er anonymisert og ikke gir informasjon om innretninger eller tekniske løsninger.

• Taushetsplikten er ikke til hinder for at det gis opplysninger til påtalemyndigheten eller politiet

http://www.lovdata.no/all/hl-20030704-083.html#2-9

• Problemet er de som tar det personlig...

Fristed?

• Bør vi overvåke ekstreme miljøer på internett?

Er du en ekstremist?

• Har du ekstreme meninger?

• Opp med hånden alle som ser på seg selv som ekstremister!

• Hvor går grensen mellom sterke og ekstreme meninger?

• Hvem avgjør hvor grensen går?

• Har noen kalt deg ekstremist?

PST-instruksen §15

• Personopplysninger som ikke kan behandles

• Opplysninger om en person kan ikke behandles kun på bakgrunn av hva som er kjent om personens etnisitet eller nasjonale bakgrunn, politisk, religiøs eller filosofisk overbevisning, fagforeningstilhørighet eller opplysninger om helsemessige eller seksuelle forhold.

Nettovervåkning?

• Skal vi lage unntak i §15?

• Opplysninger om en person kan ikke behandles kun på bakgrunn av hva som er kjent om personens etnisitet eller nasjonale bakgrunn, politisk (bortsett fra høyreekstreme), religiøs (gjelder ikke muslimer) eller filosofisk overbevisning, fagforeningstilhørighet eller opplysninger om helsemessige eller seksuelle forhold.

65

Problemet

• «Who watches the watchmen?»

• De som lover 100% sikkerhet vet ikke hva de snakker om...

69

Mobiltyveri

• Meningsløst å stjele mobiltelefoner– IMEI-nummer logges sammen med alle

samtaler– Forsikringssvindel avsløres!

• Ingen stjeler en journalists mobil fordi den i seg selv er verdifull!

70

Diskusjon

• Din mobiltelefon har blitt stjålet

• Hvilke opplysninger på den kan brukes til å avsløre kildene dine?

Dele – ikke stjele1. Det må sikres en rettslig adgang til å innsamle, registre og lagre

trafikkopplysninger slik som IP-adresser,

2. Det må sikres en praktikabel ordning for å få informasjon om identiteten bak IP-adressen (abonnenten) . Uten denne informasjonen kan opphavsretten ikke håndheves av rettighetshaverne ved sivilrettslige tiltak.

3. Det må etableres en varslingsordning overfor fildelere, som ved gjentatte krenkelser skal sanksjoneres med ytterligere tiltak,

4. Det må innføres en klar og utvetydig hjemmel for å kunne sperre (blokkere) tilgangen til nettsteder som formidler ulovlige filer. Et slikt pålegg må kunne rettes mot internetttilbyderen (ISP).

72

Svensk etterforskning• «Uppgifter från en

utredning i Norge»

• «Det norske politiet kan ikke kjenne til denne saken ettersom vi ikke har anmeldt i Norge»

• Anmeldte nordmenn?«Vi kommenterer ikke det»

Dtecnet

• «Vi genererer en massiv mengde data i loggfiler»

• «Vi sjekker IP-adressen opp mot åpne registre for å finne ut hvilket land og hvilken internettleverandør brukeren kommer fra»

IP-adressen avslører…

Avslørt av pressen? enkildejournalistikk?

78

Diskusjon

• En kjent og pålitelig kilde har sendt dere et bilde som avslører...

• Redaktøren vil vise bildet på Dagsrevyen og på NRK.no

• Hva gjør dere?

Watermark

http://hannemyr.com/no/digimarc.php

Oppgave

• Last ned Digimarc Reader for Images

• Sjekk bildet på toppsaken på NRK.no

http://www.digimarc.com/digimarc-for-images/resources/free-software-downloads

Oppgave

• Sjekk header-informasjonen på en e-post fra noen i NRK.no

• Send en e-post fra din private bruker til din NRK.no e-post og sjekk headeren

Lange passordDuring a recent password audit by Google, it was found that a blonde was using the following password: "MickeyMinniePlutoHueyLouieDeweyDonaldGoofySacramento"

When asked why she had such a long password, she rolled her eyes and said: "Hello! It has to be at least 8 characters long and include at least one capital."

88

Oppgave

• Søk etter følgende ord i dine e-postkontoer (privat & jobb)– password– passord– username– user– brukernavn– bruker

89

Oppgave

• Søk etter følgende ord i dine e-postkontoer (privat & jobb)– password– passord– username– user– brukernavn– bruker

90

Oppgave

• Gå inn på denne adressen– http://bit.ly/RTicIW

Varslingstjenester

Sporkappløp

“Jeg frygter, at den stigende registrering i virkeligheden gør det sværere for PET at gøre sit arbejde ordentligt og forudse og forhindre terrorisme. Det svarer til en høstak, der bare vokser sig større og større. Og så bliver det til sidst rigtigt svært at finde nålen. Det er en falsk tryghed.”

Ingen spor er et spor

94

Fra naiv til paranoid

• Ingenting er 100% sikkert• Ikke overdriv• Unngå sikkerhetsteater

95

Rollespill

• Hei! Det er fra IT-avdelingen...• Vi mistenker at noen har kommet inn på

brukeren din.• Kan du logge på og sjekke at du fortsatt

kommer inn?

96

Digital kildepleie

• Avledningsmanøvre• Avvikende mønstre• Falske spor• Flerkanalskommunikasjon

97

Gruppearbeid

• Dere har fått et regjeringsnotat

• Frontredaktøren vil publisere det i sin helhet på NRK.no

• Hva gjør dere?

98

99

100

101

Rollespill

• Hei! Jeg jobber ved statsministerens kontor, og jeg kom over et regjeringsnotat som dere bør se nærmere på.

• Skal jeg sende det over til dere?

Hashsum

• Digitalt fingeravtrykk

• Checksum, hash

• md5sum

Sikkerhet

• Sikkerhet er ikke et produkt som kan kjøpes– Kunnskap– Holdning– Rutiner

• Kan kildene stole på at pressen vet hva det innebærer å sikre kildevernet?

1. Beskytt datamaskinen• Bruk automatisk oppdatering av programmer der det er mulig.

• Sjekk om det er tilgjengelige oppdateringer hver gang du skrur på datamaskinen.

• Bruk gjerne et sikkerhetsverktøy som sjekker at programmene er oppdaterte og uten sårbarheter.

• Ha alltid oppdatert antivirus

• Avinstaller programmer du ikke bruker.

• I tillegg bør du alltid sørge for at du låser datamaskinen når du forlater den (Win + L)

2. Passord

• Et godt passord er lett å huske for deg, men vanskelig å gjette for andre.

• En setning, gjerne med noen store bokstaver, tegn og tall er et bra passord, f. eks. «Min tante har 1 Gul bil». Finn ditt eget system på passordene. Ikke bruk disse eksemplene.

• Bruk forskjellige passord til forskjellige tjenester.

3. Taushetsplikt• Sørg for at du vet hvilken type bedriftsinformasjon

som er taushetsbelagt.

• Som ansatt bør du få opplæring i hvordan du skal behandle ulik informasjon.

• Hvis du bruker en form for nettskytjeneste (Cloud) vær bevisst på hvilken informasjon som kan lagres der.

• Tenk over hva du snakker høyt med andre eller i telefonen om. Noen kan lytte!

4. Beskytt personlig informasjon

• Ikke kryss av for at for at nettsteder skal «huske» passordet ditt.

• Når du handler på Internett, ikke la nettsiden «huske» kredittkortet ditt. Dette kan gjøre deg sårbar for ID-tyveri og kredittkortmisbruk.

• Ta sikkerhetskopi av personlig informasjon; bilder, dokumenter, e-post.

• Hvis mulig, kontroller personvern og sikkerhetsinnstillinger på nettsider du bruker. Begrens hva du deler med andre.

• Avklar med ledelsen hva du har lov til å si i sosiale medier, både privat og i jobbsammenheng..

5. På reise

• Krypter harddisken på datamaskinen for å beskytte informasjonen om datamaskinen kommer på avveier.

• Bruk et skjermfilter som hindrer innsyn på skjermen din.

6. USB-minnepinner

• Ha en fast rutine slik at du ikke glemmer det.

• Oppbevar sikkerhetskopien et annet sted enn der du har datamaskinen, gjerne i et avlåst skap eller rom.

7. Sikkerhetskopi

• Er du på et åpent trådløst nettverk, bør du gå ut ifra at andre kan se hva du gjør.

• Det er viktig at trafikken er kryptert, enten via VPN eller ved at nettsiden bruker https.

8. Trådløse nettverk

• Er du på et åpent trådløst nettverk, bør du gå ut ifra at andre kan se hva du gjør.

• Det er viktig at trafikken er kryptert, enten via VPN eller ved at nettsiden bruker https.

9. e-post

• Dobbeltsjekk adressen slik at du vet at du sender til korrekt person.

• Vær forsiktig med å åpne vedlegg, også fra personer du kjenner.

• Spesielt sensitivt eller konfidensiell informasjon bør bare sendes på e-post om informasjonen krypteres.

10. Mobiltelefoner og nettbrett

• Skru av WLAN og Bluetooth når du ikke bruker det.

• Bruk et sterkt passord til å låse enheten med.

• For å beskytte informasjonen bør du kryptere innholdet på enheten.

Flopp

Naiv / Paranoid

• Bruk internett

• Legg igjen (mange) digitale spor

• Ikke legg alle opplysningene i en kurv

• «Selvfølgelig har det en fremtid. Liksom pandaen utvilsomt vil overleve i zoologiske haver rundt om i verden»

Takk for meg!

• 900 77 860

• abrenna@gmail.com

• blogg.abrenna.com

Recommended