Juraj Bednár
Som spoluzakladateľom spoločnosti DIGMIA, v ktorej som momentálne zodpovedný za stratégiu. Venujem sa prevažne open-source technológiám a počítačovej bezpečnosti.
telefon: 02/326 032 22
email: jooray+itnnews@gmail.com
Publikované: 23.09.2011 / Juraj Bednár, čítaní: 1697
Návrh zákona, ktorý dalo do medzirezortného pripomienkového konania Ministerstvo Financií a má umožniť blokovanie internetových stránok spojených s nelegálnym hazardom spustil vlnu odporu. Na základe zákona o slobodnom prístupe k informáciám sa mi podarilo získať nejaké doplňujúce informácie, ktoré len potvrdzujú to, čo som tvrdil na tomto portáli už predtým - ministerstvo nevie, o koľko sa zvýšia daňové príjmy zavedením tejto regulácie, nevie, koľko to bude stáť poskytovateľov ("Odhad nákladov vypracovaný nie je, náklady by nemali predstavovať významnú položku (blokovanie internetových stránok si vyžaduje minimálne finančné náklady)."). Analýzu iných možností riešenia tohto problému Ministerstvo Financií nedisponuje.
Teraz môj komentár - zavedenie regulácie, na základe ktorej si Ministerstvo Financií sľubuje zvýšenie príjmov, ale netuší aké zvýšenie, netuší, koľko to bude poskytovateľov a koncových používateľov stáť a zahráva sa so základnými právami občanov je veľmi zlý nápad.
K téme minimálnych finančných nákladov blokovania internetových stránok: Dobre spravené blokovanie nie je ľahké ani lacné. Zle spravené blokovanie môže zablokovať o dosť viac stránok ako je nutné a teda motivuje poskytovateľov k cenzúre. Blokovanie je možné robiť vicerými spôsobmi. Všetky okrem prvého, ktorý je neefektívny a potenciálne blokuje omnoho viac ako by musel sú nákladné a pravdepodobne by vyžadovali kúpu pomerne drahých zariadení, ktoré poskytovatelia v súčasnosti nemusia vlastniť.
Blokovanie na úrovni IP
Tento spôsob blokovania je najjednoduchší, zároveň je však najnebezpečnejší pre poskytovateľov. Cieľová stránka môže byť na rovnakej IP adrese s množstvom iných webov. Samozrejme, predstava, že hazardný web je na zdieľanom hostingu nie je úplne realistická. Čo realistické je sú cloudové služby, ktoré zabezpečujú distribúciu obsahu alebo bezpečnosť. Content-delivery networks sú pomerne bežné a využívajú ich takmer všetky veľké portály a weby. Ich cieľom je, aby služba bola "bližšie" ku koncovému zákazníkovi a často robia analytiku alebo distribuujú statický obsah. Služby typu CloudFlare poskytujú navyše ešte bezpečnosť (Web Application Firewall) alebo ochranu pred DDoS útokmi. A je veľký predpoklad, že portál s hazardnými hrami bude potrebovať takúto formu ochrany. Zablokovanie na úrovni IP by zablokovalo všetkých zákazníkov danej služby (na danej IP adrese), ktorí nemajú s hazardnými hrami nič spoločné.
Okrem toho zmeniť IP adresu je veľmi jednoduché, ako Daňové Riaditeľstvo overí, či je stránka zablokovaná? V čase, kedy sa daná stránka objavila na zozname mala danú IP adresu, o dva dni môže mať úplne inú adresu - zákazníkom hazardnej služby všetko funguje, poskytovateľ sa nedopustil žiadnej chyby. Má dostať pokutu? Automatizované plnenie tohto zoznamu je zase bezpečnostné riziko (kým sa nepoužíva na celom svete DNSSec, môže zistenie IP adresy z doménového mena byť jednoducho podvrhnuté a poskytovateľ tak zablokuje niečo, čo chce zablokovať útočník, prípadne nič).
Predpokladám, že tento spôsob by výrazne zvýšil náklady na podporu užívateľov a prevádzkovateľov.
Spôsob obídenia: akékoľvek zahraničné proxy, napríklad JAP, Tor, VPN na hostovaný server a pod. (Znova: zákazník, ktorý chce hazardovať v zahraničí má vysokú motiváciu, často aj finančnú, aby toto blokovanie obišiel).
V skratke - lacné a veľmi zlé riešenie.
Blokovanie doménového mena
Pri zisťovaní doménového mena a jeho prevodu na IP adresu nemusí zákazník používať doménový server poskytovateľa. Mnohí používatelia využívajú služby ako napríklad OpenDNS prípadne DNS od Google. Akékoľvek blokovanie založené na prekonfigurovaní DNS servera poskytovateľa je teda neefektívne a dá sa obísť použitím verejného DNS servera, napríklad 8.8.8.8.
Blokovanie DNS requestov na základe packet inspection je zase veľmi nákladné, poskytovateľ by musel implementovať deep packet inspection pre DNS požiadavky, čo nie je ani trochu lacné riešenie.
Blokovanie pomocou deep packet inspection pri HTTP
Toto riešenie je síce veľmi nákladné, ale bolo by pomerne presne cielené. Má len jeden technický problém - hazardné hry málokedy využívajú nešifrovanú podobu protokolu HTTP.
Blokovanie pomocou deep packet inspection pri HTTPS
Nákladné riešenie (na zariadenia), ktoré by navyše spôsobilo viacero technických problémov a znížilo odozvu stránok. Okrem toho, takýmto spôsobom je možné zablokovať len celý web na danom serveri, ktorý vďaka Server Name Indication môže obsahovať viacero stránok. Ak by deep packet inspection rozumel Server Name Indication, môže zablokovať len celú doménu, nie podstránky, keďže do samotnej požiadavky (vďaka šifrovaniu) poskytovateľ nevidí.
Blokovanie pomocou HTTP/HTTPS proxy
O úroveň vyššie ako deep packet inspection - veľmi nákladné riešenie, ktoré by navyše pokazilo mnohé aplikácie, ktoré nepočítajú s tým, že idú cez proxy.
Záver
Ministerstvo Financií plánuje zaviesť reguláciu Internetu, pričom nevie, čo presne tým získa, mylne predpokladá, že náklady budú minimálne, nemá v pláne ich poskytovateľom preplatiť, zahráva sa so základnými slobodami a nedisponuje analýzou iných možností riešenia tohto problému.
Som spoluzakladateľom spoločnosti DIGMIA, v ktorej som momentálne zodpovedný za stratégiu. Venujem sa prevažne open-source technológiám a počítačovej bezpečnosti.
Návrh zákona, ktorý dalo do medzirezortného pripomienkového konania Ministerstvo Financií a má umožniť blokovanie internetových stránok spojených s nelegálnym hazardom spustil vlnu odporu... viac »
V poslednom čase sa často stretávame s rôznymi prienikmi do informačných systémov. Tieto prieniky poukazujú predovšetkým na podcenené zabezpečenie mnohých slovenských webov... viac »
Už dávno som rozmýšľal, prečo ľudia ešte používajú faxové prístroje, keď tu máme e-mail. V kancelárii som si zaviedol službu mail2fax, ktorá pre mňa nepochopiteľnú dinosauriu technológiu maskuje za e-mail... viac »
V Berlíne sa tradične koncom roka medzi sviatkami koná bezpečnostná konferencia nemeckého Chaos Computer Clubu s názvom Chaos Communication Congress. Podtitul konferencie v roku 2008 znel: Nothing to hide (Niet čo skrývať). Podľa mnohých expertov ide o najlepšiu konferenciu týkajúcu sa bezpečnosti v Európe, ostatné konferencie často len rozvíjajú jej témy... viac »