digitalt kildevern
DESCRIPTION
Kurs i digitalt kildevern for NRK basert på boken Digitalt kildevern.TRANSCRIPT
127.0.0.1
3
4
5
Hvem er dere?
• Navn
• Stilling
• Forventninger
6
Kursbeskrivelse• Du lærer hvordan digitale spor kan avsløre dine kilder, og
hvordan du selv kan sikre dine kilder best mulig vern.• Kurset viser deg hvordan du kan sikre dine kilder i et
samfunn der informasjon lagres digitalt og der kommunikasjon kan spores på en måte som tidligere ikke var mulig. Den digitale utviklingen stiller nye krav til deg som journalist, og det er viktig at du kjenner både farene og mulighetene. På dette kurset lærer du når alarmen bør gå og hva du kan gjøre for å sikre din kilde best mulig vern. Kurset passer for alle journalister og redaksjonelle ledere.
7
8
Opplegget
• Introduksjon• Praktiske oppgaver• Gruppearbeid• Diskusjon
9
Ring meg
900 77 860
10
Ubesvarte samtaler
• Hvordan kan jeg misbruke dette?– Avsløre kilder?– Kommersielt?
• Hva slags informasjon ble logget?– Hvor?– Hvor lenge?
• Hvorfor ringte dere ikke?– Paranoide?– Lurespørsmål?
1111
Vær Varsomplakaten
3.4. Vern om pressens kilder. Kildevernet er et grunnleggende prinsipp i et fritt samfunn og er en forutsetning for at pressen skal kunne fylle sin samfunnsoppgave og sikre tilgangen på vesentlig informasjon.
13
Chilling effect
• «Bare vissheten om at noen kan lete seg fram til dine kontakter og dine bevegelser, både i det fysiske rommet og på Internett, kan være nok til å hemme borgere i utøvelsen av sine friheter til å samles, til å ytre seg og til å søke opplysninger.»
15
16
Alt er digitalt
17
Informasjonsnav
18
Troverdighet
• Det er ikke lengre nok å bare love kildene anonymitet
• Kildevernet må også sikres
Datalagringsdirektivet
• Terrortiltaket som ble utsatt på grunn av terrorisme...
20
Telefoni
• Hvem du ringer
• Når du ringer
• Hvor lenge samtalen varte
• Hvor du var da du ringte
SMS
• Hvem du sendte meldingen til
• Når du sendte meldingen
• Hvor du var da du sendte meldingen
e-post
• Hvem du sendte e-post til
• Når du sendte e-posten
• Hvilken server du sendte den fra
IP-adresse
• Hvem du er bak IP-adressen
• Når du logget deg på
• Hvor du logget deg på
• Når du logget deg av
• Hvor du logget deg av
Datalagringsdirektivet virker ikke
• Gode intensjoner
• Manglende realitetsforståelse
• EU-rapporten klarte ikke å dokumentere positiv effekt
1,4 millioner samtaler?
“Dette er ikke kun samtaler som knyttes til Breivik. Dette er alle samtaler som er registrert på basestasjoner i tilknytning til både bomba i Regjeringskvartalet og aksjonen på Utøya. Vi må analysere tid, lengde og fra hvilke basestasjoner de er registrert på. Vi prøver å finne ut hvem som har ringt til en hver tid, også i dagene før.”
29
30
Politifaksen
• Basestasjon
• PUK-koder
• Trafikkdata– Telefonnummer– e-post– IP-adresse
Rettssak mot DLD
• Grunnloven
• Den europeiske menneskeretts-konvensjon (EMD)
• Tyskland, Bulgaria, Romania, Kypros og Tsjekkia
Kildevernets pris
• Hva er kildevernet verdt for deg?
• digitaltpersonvern.no
• Konto:1503.23.44558
• 788.786 kr hittil
33
34
35
Facebookvs
DatalagringsdirektivetDatalagringsdirektivetDatalagringsdirektivet
• Frivillighet vs tvang– Sex vs voldtekt
• Facebook får bare vite det vi velger å fortelle– Facebook’s forretningsmodell er ikke å passe på
dine personlige opplysninger!
Sosiale medier
• Vi velger selv
• Om vi tvitrer
• Hva vi tvitrer
• Når vi tvitrer
Full kontroll?
• Vet vi hva slags spor vi legger igjen?
Diskusjon
• Hvordan kan sosiale medier brukes til å avsløre pressens kilder?
• Facebook?
• Twitter?
• Andre?
40
41
Saltdalskassetten
• http://www.youtube.com/watch?v=RdhOkSCBpVY
42
43
44
45
Diskusjon
• Hvordan kan GPS brukes til å avsløre pressens kilder?– Mobilen?– Bilens GPS?– Annet?
46
47
48
49
50
51
52
53
54
It’s nothing personal,it’s just businessit’s just business
• Kommersielle bedrifter er ikke ute etter deg, de er bare ute etter lommeboken din
56
Ekomloven §2-9• Tilbyder og installatør plikter å bevare taushet om
innholdet av elektronisk kommunikasjon og andres bruk av elektronisk kommunikasjon, herunder opplysninger om tekniske innretninger og fremgangsmåter.
• Opplysningene kan heller ikke nyttes i egen virksomhet eller i tjeneste eller arbeid for andre, med unntak av statistiske opplysninger om nettrafikk som er anonymisert og ikke gir informasjon om innretninger eller tekniske løsninger.
• Taushetsplikten er ikke til hinder for at det gis opplysninger til påtalemyndigheten eller politiet
http://www.lovdata.no/all/hl-20030704-083.html#2-9
• Problemet er de som tar det personlig...
Fristed?
• Bør vi overvåke ekstreme miljøer på internett?
Er du en ekstremist?
• Har du ekstreme meninger?
• Opp med hånden alle som ser på seg selv som ekstremister!
• Hvor går grensen mellom sterke og ekstreme meninger?
• Hvem avgjør hvor grensen går?
• Har noen kalt deg ekstremist?
PST-instruksen §15
• Personopplysninger som ikke kan behandles
• Opplysninger om en person kan ikke behandles kun på bakgrunn av hva som er kjent om personens etnisitet eller nasjonale bakgrunn, politisk, religiøs eller filosofisk overbevisning, fagforeningstilhørighet eller opplysninger om helsemessige eller seksuelle forhold.
Nettovervåkning?
• Skal vi lage unntak i §15?
• Opplysninger om en person kan ikke behandles kun på bakgrunn av hva som er kjent om personens etnisitet eller nasjonale bakgrunn, politisk (bortsett fra høyreekstreme), religiøs (gjelder ikke muslimer) eller filosofisk overbevisning, fagforeningstilhørighet eller opplysninger om helsemessige eller seksuelle forhold.
65
Problemet
• «Who watches the watchmen?»
• De som lover 100% sikkerhet vet ikke hva de snakker om...
69
Mobiltyveri
• Meningsløst å stjele mobiltelefoner– IMEI-nummer logges sammen med alle
samtaler– Forsikringssvindel avsløres!
• Ingen stjeler en journalists mobil fordi den i seg selv er verdifull!
70
Diskusjon
• Din mobiltelefon har blitt stjålet
• Hvilke opplysninger på den kan brukes til å avsløre kildene dine?
Dele – ikke stjele1. Det må sikres en rettslig adgang til å innsamle, registre og lagre
trafikkopplysninger slik som IP-adresser,
2. Det må sikres en praktikabel ordning for å få informasjon om identiteten bak IP-adressen (abonnenten) . Uten denne informasjonen kan opphavsretten ikke håndheves av rettighetshaverne ved sivilrettslige tiltak.
3. Det må etableres en varslingsordning overfor fildelere, som ved gjentatte krenkelser skal sanksjoneres med ytterligere tiltak,
4. Det må innføres en klar og utvetydig hjemmel for å kunne sperre (blokkere) tilgangen til nettsteder som formidler ulovlige filer. Et slikt pålegg må kunne rettes mot internetttilbyderen (ISP).
72
Svensk etterforskning• «Uppgifter från en
utredning i Norge»
• «Det norske politiet kan ikke kjenne til denne saken ettersom vi ikke har anmeldt i Norge»
• Anmeldte nordmenn?«Vi kommenterer ikke det»
Dtecnet
• «Vi genererer en massiv mengde data i loggfiler»
• «Vi sjekker IP-adressen opp mot åpne registre for å finne ut hvilket land og hvilken internettleverandør brukeren kommer fra»
IP-adressen avslører…
Avslørt av pressen? enkildejournalistikk?
78
Diskusjon
• En kjent og pålitelig kilde har sendt dere et bilde som avslører...
• Redaktøren vil vise bildet på Dagsrevyen og på NRK.no
• Hva gjør dere?
Watermark
http://hannemyr.com/no/digimarc.php
Oppgave
• Last ned Digimarc Reader for Images
• Sjekk bildet på toppsaken på NRK.no
http://www.digimarc.com/digimarc-for-images/resources/free-software-downloads
Oppgave
• Sjekk header-informasjonen på en e-post fra noen i NRK.no
• Send en e-post fra din private bruker til din NRK.no e-post og sjekk headeren
Lange passordDuring a recent password audit by Google, it was found that a blonde was using the following password: "MickeyMinniePlutoHueyLouieDeweyDonaldGoofySacramento"
When asked why she had such a long password, she rolled her eyes and said: "Hello! It has to be at least 8 characters long and include at least one capital."
88
Oppgave
• Søk etter følgende ord i dine e-postkontoer (privat & jobb)– password– passord– username– user– brukernavn– bruker
89
Oppgave
• Søk etter følgende ord i dine e-postkontoer (privat & jobb)– password– passord– username– user– brukernavn– bruker
Varslingstjenester
Sporkappløp
“Jeg frygter, at den stigende registrering i virkeligheden gør det sværere for PET at gøre sit arbejde ordentligt og forudse og forhindre terrorisme. Det svarer til en høstak, der bare vokser sig større og større. Og så bliver det til sidst rigtigt svært at finde nålen. Det er en falsk tryghed.”
Ingen spor er et spor
94
Fra naiv til paranoid
• Ingenting er 100% sikkert• Ikke overdriv• Unngå sikkerhetsteater
95
Rollespill
• Hei! Det er fra IT-avdelingen...• Vi mistenker at noen har kommet inn på
brukeren din.• Kan du logge på og sjekke at du fortsatt
kommer inn?
96
Digital kildepleie
• Avledningsmanøvre• Avvikende mønstre• Falske spor• Flerkanalskommunikasjon
97
Gruppearbeid
• Dere har fått et regjeringsnotat
• Frontredaktøren vil publisere det i sin helhet på NRK.no
• Hva gjør dere?
98
99
100
101
Rollespill
• Hei! Jeg jobber ved statsministerens kontor, og jeg kom over et regjeringsnotat som dere bør se nærmere på.
• Skal jeg sende det over til dere?
Hashsum
• Digitalt fingeravtrykk
• Checksum, hash
• md5sum
Sikkerhet
• Sikkerhet er ikke et produkt som kan kjøpes– Kunnskap– Holdning– Rutiner
• Kan kildene stole på at pressen vet hva det innebærer å sikre kildevernet?
1. Beskytt datamaskinen• Bruk automatisk oppdatering av programmer der det er mulig.
• Sjekk om det er tilgjengelige oppdateringer hver gang du skrur på datamaskinen.
• Bruk gjerne et sikkerhetsverktøy som sjekker at programmene er oppdaterte og uten sårbarheter.
• Ha alltid oppdatert antivirus
• Avinstaller programmer du ikke bruker.
• I tillegg bør du alltid sørge for at du låser datamaskinen når du forlater den (Win + L)
2. Passord
• Et godt passord er lett å huske for deg, men vanskelig å gjette for andre.
• En setning, gjerne med noen store bokstaver, tegn og tall er et bra passord, f. eks. «Min tante har 1 Gul bil». Finn ditt eget system på passordene. Ikke bruk disse eksemplene.
• Bruk forskjellige passord til forskjellige tjenester.
3. Taushetsplikt• Sørg for at du vet hvilken type bedriftsinformasjon
som er taushetsbelagt.
• Som ansatt bør du få opplæring i hvordan du skal behandle ulik informasjon.
• Hvis du bruker en form for nettskytjeneste (Cloud) vær bevisst på hvilken informasjon som kan lagres der.
• Tenk over hva du snakker høyt med andre eller i telefonen om. Noen kan lytte!
4. Beskytt personlig informasjon
• Ikke kryss av for at for at nettsteder skal «huske» passordet ditt.
• Når du handler på Internett, ikke la nettsiden «huske» kredittkortet ditt. Dette kan gjøre deg sårbar for ID-tyveri og kredittkortmisbruk.
• Ta sikkerhetskopi av personlig informasjon; bilder, dokumenter, e-post.
• Hvis mulig, kontroller personvern og sikkerhetsinnstillinger på nettsider du bruker. Begrens hva du deler med andre.
• Avklar med ledelsen hva du har lov til å si i sosiale medier, både privat og i jobbsammenheng..
5. På reise
• Krypter harddisken på datamaskinen for å beskytte informasjonen om datamaskinen kommer på avveier.
• Bruk et skjermfilter som hindrer innsyn på skjermen din.
6. USB-minnepinner
• Ha en fast rutine slik at du ikke glemmer det.
• Oppbevar sikkerhetskopien et annet sted enn der du har datamaskinen, gjerne i et avlåst skap eller rom.
7. Sikkerhetskopi
• Er du på et åpent trådløst nettverk, bør du gå ut ifra at andre kan se hva du gjør.
• Det er viktig at trafikken er kryptert, enten via VPN eller ved at nettsiden bruker https.
8. Trådløse nettverk
• Er du på et åpent trådløst nettverk, bør du gå ut ifra at andre kan se hva du gjør.
• Det er viktig at trafikken er kryptert, enten via VPN eller ved at nettsiden bruker https.
9. e-post
• Dobbeltsjekk adressen slik at du vet at du sender til korrekt person.
• Vær forsiktig med å åpne vedlegg, også fra personer du kjenner.
• Spesielt sensitivt eller konfidensiell informasjon bør bare sendes på e-post om informasjonen krypteres.
10. Mobiltelefoner og nettbrett
• Skru av WLAN og Bluetooth når du ikke bruker det.
• Bruk et sterkt passord til å låse enheten med.
• For å beskytte informasjonen bør du kryptere innholdet på enheten.
Flopp
Naiv / Paranoid
• Bruk internett
• Legg igjen (mange) digitale spor
• Ikke legg alle opplysningene i en kurv
• «Selvfølgelig har det en fremtid. Liksom pandaen utvilsomt vil overleve i zoologiske haver rundt om i verden»