Äntligen tar någon mer upp och här DOD de risker som oroade mig för några månader sedan särskilt avseende Twitter. Visst det kommer mycket kritik mot Twitter men den är genomgående ytlig och tar inte upp de problem som finns utan pekar istället på problematik som inte är verklig. Nu gick det ju ändå bra och vi kunde se att Twitter gav världen ett stort värde. Ändå hade det lätt kunnat bli annorlunda och att Twitter istället utnyttjats för att få identitet på personer i Kina som kritiserade kommunistpartiet runt årsdagen. Avseende Iran sägs det förövrigt (och jag vet inte om det stämmer då jag inte använt Twitter på länge) att det inte gick lika bra utan att ett av de problem som oroade mig kring Twitter och Kina realiserades: En armé av surfare. Många fler potentiella problem finns och förståelsen av dom är idag ännu alldeles för dålig. Ta ett scenario vilket för vissa sociala media just nu kan vara enkelt att missbruka och slår till blixtsnabbt: Uppköp. Ytterst farligt om det sker utan vetskap hos utomstående.
Betänk också att vi nu haft en period av fientliga avlyssningsoperationer från en viss stor statlig aktör i Asien. Det har troligen främst drabbat andra aktörer i Asien men också i EU och utgår jag från i USA. Dessutom har de en gigantisk armé av surfare avsedd för att manipulera inte minst sociala media i det egna landet. Nu oroar internationella forum för åsiktsfrihet och diskussion kommunistpartiets intressen. Även sökmotorerna är på väg att bli belägrade. När deras medborgare nu allt oftare söker "vår" del av internet för att nå frihet följer kommunistpartiets beväpnade internetarmé. Vår frihet att diskutera är hotad.
Nu är inte Twitter farlig. Twitter är Twitter. Det är lika mycket eller mer en stor möjlighet men det är viktigt att våga se att det båda kan vara något positivt men också kan missbrukas av fientliga aktörer. För att fri diskussion ska kunna vara möjlig behöver Twitter m.m. få lite fler säkerhetslösningar. Nu är människan alltid människa och samma typ av säkerhetsproblem finns t.ex. i traditionella tidningar. Själva storleken på inte minst Twitter gör det dock dominerande betydelsefullt. Vi har nu sett att ett stort socialt media har potential för att hjälpa eller stjälpa en diktatur. Att i längden lita på försynen och tjänster från främlingar är inte helt bra i säkerhetsfrågor utan DOD behöver själva tänka igenom eller köpa in en analys så att man känner till de risker som kan finnas. Även är det att rekommendera att söka samarbeten och inte mst med aktuella internetföretag och nära med de största. Också kan ett ärligt samarbete med sajternas användare krävas eftersom det är dessa som det i flera frågor kommer ner till och ökad kunskap kan göra all skillnad i världen.
Vad säger Defense Secretary Robert M. Gates
Gates, DOD, skriver bl.a. så här kring sociala media och säkerhet i Gates acknowledges DOD is behind on the social-media curve:
"How do you handle security? You're turning your information over to a third party, to run on their servers, and they, rather than you, ultimately control who has access to the information. A Defense Intelligence Agency cyber counterintelligence official warns that enemy agents could monitor online discussion groups and blogs used by DOD employees and contractors to single out disgruntled employees for recruitment or blackmail, and more. I'm sure there are even more risks that we aren't even contemplating, and we'll learn about them the hard way."
"In addition, according to Kiesler, foreign agents seeking to steal stealth technology might start by trying to identify individuals — via social media profiles — who are working on the technology: figuring out whom they associate with, following their movements, looking for clues about new research and development and so on."
Problemet när man läser det DOD skriver är att de återigen tänker traditionell säkerhet och fastnar i tekniska lösningar (jfr det jag tidigare skrev Obamas rapport om internetsäkerhet känns lovande). Att ge sociala media av Twitter-typ acceptabel säkerhet bör verkligen inte vara svårt men vi har säkerhetsproblem som inte adresseras med de primitiver och modeller som idag finns. Tänk t.ex. istället i områden som (och det här är bara ett fåtal exempel) dessa för hur meddelanden sprider sig mellan personer i samma eller olika sociala media:
- Systematisk påverkan av t.ex. främmande makt i sådan skala att resonans uppstår.
- Tidsanalys av tweets.
- Trafikanalys för att röja identitet.
- Associationsanalys.
- Accessmatriser och informationsläckage.
- Vilken entropi är riskabel och hur gör vi whitening på den?
- Vad talar färsk forskning inom neurovetenskap om för oss? Måste vi tänka helt nytt någonstans? Jag tror det. o.s.v. o.s.v.
Lösningarna ligger inte i nätverkssäkerhet. Sådant ska idag bara fungera för kritisk infrastruktur. Heller inte i egen avlyssning av trafiken eftersom det knappast mappar mot de nya säkerhetsproblem som finns.
Nu har DOD kanske (mycket sannolikt) tänkt längre än de ger ut information om och viktigast är dock att DOD ser att problemet finns och arbetar på det.
Egentligen kring mycket av det där behöver man gå tillbaka till "grunden" innan man hade färdiga primitiver (krypteringsalgoritmer, säkerhetsprotokoll o.s.v.) och göra om det arbetet vi då gjorde. Vad DOD t.ex. kunde ta och börja med är att leta rätt på Dennings om hon nu ännu lever och prata lite med henne. Hon sammanfattade ju trots allt säkerhetsområdet ovanligt tidigt i sin lärobok innan just några färdiga primitiver fanns och fokus låg just på flöde av information och att dölja redundans och ha kontroll över entropi. Hon kan kanske ha ett annat perspektiv än vi alla som kommit senare. Därefter är det över till grundläggande krypteringsteori men självklart inte tillämpad på kryptering (där har vi ju primitiver). Men sedan krävs någon som vrider och vänder på saker och ting utan förutfattad mening. Säkerhetstestning är säkerhetstestning men det gäller att inte fastna i något som gäller för en problematik avseende en viss typ av lösning. Det handlar om att se säkerhetsproblem som ligger i teknik, i teknik och människa och bara människa via kommunikation över teknik. Slutligen kognition och påverkan vilket kan uttryckas som:
Vad det kanske praktiskt handlar om är att man behöver få ut viss kunskap hur man undviker vissa metoder för att manipulera dig till att göra något. För positiva och trevliga memer (i min modell) krävs inte sådant. Negativa destruktiva memer har typiskt svårt att sprida sig men de kan kombineras med väldigt koncentrerad manipulation.
Kommer jag ihåg rätt skrev jag något kring det här området kanske 2001 - 2002 åt IDG (Säkerhet & Sekretess) men kring något likartat som då fanns och var mycket mindre? Jag kommer inte ihåg exakt vad det var. Det bör väl vara lite föråldrat idag, alldeles för kort och ofullständigt men gissningsvis då det var betald analys som gick att lägga tid på ändå mycket djupare än något görligt att ta upp här. På det krävs ju också någon form av modell och personligen skulle jag tänka memetics.
Jag kan tillägga här i efterhand att personligen har jag inte på flera år sett att skapandet av krävande säkerhetsarkitektur egentligen alls längre handlar om teknik. Där är allt mer eller mindre färdigtänkt och enkelt (om nu stor last och massor av användare inte finns). Ingenting nytt har krävts på många och långa år. 2003 eller någonstans där runt tråkade hela området ut mig som färdig tänkt och det har inte just hänt något. Jämför det med 1999 när man implementerade SPKM i C, 2000 när moderna brändväggar man inte satte upp med TFW (eller vad det hette) kom, CA-kärleksperioden o.s.v. Någon ny viktig primitiv har inte kommit.
Men säkerhetsarkitektur är inte längre samma sak som 2003 och ny kunskap har kommit från forskningen om människan, realiteter har förändrats om aktörer (vi har t.ex. nu en spelare med en arme av surfare) och nya situationer har skapats iochmed nya tjänster. Man måste nu orka tänka nytt. Ta det här med Hello Kitty för att visa hur nytt man ska tänka. Givetvis har det ingenting med säkerhet att göra men människor är människa och därför är trender alltid trender. Frågor som ligger mellan människa ovanför tekniken är vad det handlar om därför att kommunikationen nu är så stor i antal samtidiga personer att påverkan utanför entiteten kan bli enorm.
Kompletteringar
Förtydligande:
Vad jag pekade på Iran var att jag läste någonstans om att regimen använt betalda användarna på farsi för att störa ut. Då har vi en diktatur som korrumperar fri diskussion i en demokrati. Ytterst allvarligt. Helt oacceptabelt.
Tidigare material
Det är som jag tidigare skrev att det här är en fråga jag inte hade tänkt blogga om. Exakt skrev jag så här i Ökar Google i Kina?:
Det här var det sista jag hade tänkt blogga kring situationen i Kina och egentligen hade jag inte planerat att blogga något alls. Där kan jag också säga att jag tycker att trenden rullar på åt rätt håll. Jämför med klimatförändringarna där allt förr gick åt fel håll. När det började rulla har det fortsatt rulla stadigt åt rätt håll. I början kan folk behöva knuffa på stenen men sedan rullar det på. Där kan kunskap göra stor skillnad och jag m.fl. har givit av det vi trott oss kunna under år. Något mer att bidra med som de nu inte kan bättre själva har åtminstone inte jag. Ge det nu tid (säg att det börjar bli tydligt inte senare än om 14 månader) så kommer vi och tror jag helt fredligt tydligt börja gå mot demokrati.
Och jag ser ännu inget som talar emot det. Tvärt om trots ökade tryck från dikaturen fortsätter folk att allmänt prata i tidningar, på nätet och med varandra positivt. Utan kravaller kan inte regimen slå ner på det annat än genom enstaka arresteringar. Räcker inte det vinner vi och vi jag ser redan att vi vunnit.
Kritiskt är dock att se upp för provokationer. Ni får inte gå ut på gatorna i år. Ni måste ge dom tid att vänja sig och ställa om. Sådant kan trigga irrationellt hyper-farligt beteende.
Övrigt jag bloggade innan föregående:
"Iran" gör Internet freedom lätt överlastade
Jag lade här in en kommentar om hur jag hanterar min kommunikation i Bookmarklets till Google Translate (översättning). Orsaken till det är att jag väldigt länge känt till avlyssningen och också utnyttjat det. För mig är det helt obegripligt att DL avslöjade det hela. Totalt hjärnsläpp.
Här har vi det jag bloggade från det jag såg att vinden vänt och stenen rullade:
Wú och två kor
Wei wu wei
Green Dam Youth Escort nu frivilligt
Madonna-imponerad och nya trender
I ekonomiska sammanhang är 民主 (demokrati) bra :-)
I Ching och Kung Fu Panda
Solen skiner i Uppsala
Därefter var det klart.
Viss associerad diskussion nyligen:
Temer (techno-memes) trycker ner The Tipping Point
Kompletteringar: Temer (techno-memes) trycker ner The Tipping Point
Apropå förberedelsen av sociala media inför transformationen är följande inlägg nyligen intressanta:
Blink och Outliers: Kommentar
Horoskop och otrevliga affärsmodeller
Se även kommentarerna där några artiklar i tidningarna diskuteras kort.
Kommentera