Kort geding over publicatie verkiezingssoftware (3)

NU.nl meldt dat de stichting Wij Vertrouwen Stemcomputers Niet de verkiezingssoftware van Groenendaal van zijn website moet verwijderen, op straffe van een dwangsom van 5000 euro per dag. Het kort geding (dat 22 mei diende) ging over de vraag of je auteursrechten mag schenden in het belang van de informatievrijheid, en dan met name om te kunnen nagaan of verkiezingen eerlijk verlopen.

In het vonnis maakte de rechter korte metten met de verweren dat er geen auteursrecht op de software zou zitten of dat deze -net als wetten en vonnissen- publiek domein zou zijn omdat deze bij verkiezingen wordt gebruikt.

Interessant wordt het bij de belangenafweging tussen vrije meningsuiting en auteursrecht. Zoals ik al eerder schreef, als er een zwaarwegend belang is dat voor publicatie van een werk pleit, dan kan de rechter het auteursrecht daarvoor laten wijken. De vraag is of de beperking, het verbod op publicatie op grond van het auteursrecht dus, “noodzakelijk is in een democratische samenleving”.

De rechter oordeelt echter dat het niet proportioneel is om de gehele software te publiceren. Groenendaal verkoopt de software, en is bang voor concurrenten die nu ook stemmachines kunnen maken met zijn software. Bovendien, blijkens een uitvoerige serie geciteerde rapporten heeft de stichting ook zonder dit zware middel al genoeg aandacht voor de problemen met stemcomputers weten te vragen. Gezien deze aandacht behoort nu de overheid de volgende stap te nemen en de software te (laten) controleren. Het is niet meer nodig om die software nog wereldwijd aan te bieden zodat “de eerste de beste hacker” er in kan kijken.

En die laatste opmerking (uit het pleidooi van Groenendaal) vond ik nogal een -waarschijnlijk onbedoelde- schop richting stichtingsoprichter Rop Gonggrijp, bepaald niet “de eerste de beste” hacker van Nederland. Of nou ja, heel letterlijk gelezen misschien wel. In ieder geval één van de.

De software moet binnen 24 uur worden verwijderd.

UPDATE: (15 juni) via de comments bij Tweakers over dit vonnis vond ik nog een link naar een Youtube-filmpje waarin te zien is hoe je binnen 60 seconden een stemmachine hackt. Vereisten: schroevendraaier (kruiskop), nieuw chipje en 60 seconden in een afgesloten ruimte.

Arnoud

ICTRecht Weblog » OpenID een elektronische handtekening?

Eén van de eisen voor een rechtsgeldige digitale handtekening is dat er een betrouwbaar middel voor identificatie van de plaatser gebruikt wordt. Een OpenID identiteit is een webadres of URL, met een mogelijkheid om te bewijzen dat jij eigenaar bent van die URL. Is deze nu geschikt voor een digitale handtekening? Steven Ras van ICTRecht vraagt het zich af:

Het is nog maar de vraag of OpenID kan worden gezien als betrouwbaar middel voor authentificatie. Een OpenID-account maak jezelf aan en is daarom niet direct betrouwbaar. Kort gezegd: een elektronische handtekening die je aan jezelf geeft is onbetrouwbaar.

Arnoud

Tot 324 Mbps ‘gratis’ internet met The Slurpr

Merien ten Houten schrijft in SYNC.nl over een nieuw apparaatje, de Slurpr, dat tot 324 Mbps ‘gratis’ internet mogelijk maakt:

De Nederlandse übergeek Mark Hoekstra lanceert op 1 juni The Slurpr. De Slurpr is een WiFi breedband router die tot zes beschikbare WiFi kanalen gebruikt en deze combineert tot één supersnelle breedband toegangspunt. De Slurpr kiest zelf de zes sterkste open netwerken die beschikbaar zijn. De Slurpr werkt alleen met netwerken die niet beveiligd zijn. Er is dus geen sprake van het kraken van de netwerken (in de strikte zin van het woord).

Echter, het gebruik maken van andermans draadloos netwerk is strafbaar wanneer het opzettelijk en wederrechtelijk gebeurt. Ook als daarbij geen beveiliging wordt omzeild of misleid. Wel moet het voor de ‘meesurfer’ kenbaar zijn dat hij op verboden terrein zit, bijvoorbeeld doordat een netwerknaam met daarin ‘verboden toegang’ wordt gebruikt.

Tweakers meldt nog dat de gebruikte soft- en hardware door Hoekstra zijn vrijgegeven onder een Creative Commons-licensie, waardoor iedereen zijn eigen Slurpr in elkaar kan knutselen.

UPDATE: het ding blijkt duizend euro te kosten en gezien de toon van de homepage ligt de maker niet echt wakker van de juridische aspecten.

Arnoud

Rechercheurs lekken onbedoeld via Google (Planet)

Planet meldde maandag:

Informatie van de politie kan makkelijk in de verkeerde handen terechtkomen doordat rechercheurs gebruik maken van open bronnen op internet. Veel rechercheurs beseffen niet dat ze door zoekmachines te gebruiken informatie weggeven en zo hun onderzoek onderuit halen.

Wie naar een site gaat via een Google-zoekopdracht, stuurt immers de gehele zoekopdracht mee naar die site. Zo weet ik bijvoorbeeld dat “wet koop afstand” en “all rights reserved” populaire zoektermen voor mijn site. Maar ja, als een site nu een bezoek krijgt vanaf bureau132.politie.nl met een bepaalde zoekopdracht, dan is het wel duidelijk waar die bezoeker voor komt.

De politie kan natuurlijk -oh ironie- een anonieme proxy gebruiken. En, zo schrijft Arjan Dasselaar in het artikel, “De recherche beschikt over speciale computers voor dat doel, maar je kunt bijvoorbeeld ook een programma als OperaTor gebruiken. Zo lijkt het alsof je niet voor de politie werkt, maar bijvoorbeeld vanuit een snackbar zit te surfen.”

Niet alle opsporingsambtenaren in het korps zijn zich genoeg bewust van de sporen die ze zelf al rondspeurend achterlaten op internet, vandaar dat de gespecialiseerde collega’s nu aan de bel trekken.

Arnoud

Derde deel systeembeheerders misbruikt positie

Een derde van de IT-ers met adminrechten misbruikt zijn positie door rond te kijken in vertrouwelijke informatie op bedrijfsnetwerken, meldt Solv. Uit onderzoek door Cyber-Ark blijkt dat een grote groep techneuten zijn nieuwsgierigheid niet kan bedwingen en zichzelf toegang verschaft tot persoonlijke gegevens van collega’s.

Een systeembeheerder die zonder toestemming (en zonder aanwijsbare technische noodzaak) persoonlijke gegevens inziet, is strafbaar volgens de Wet Computercriminaliteit. Een medewerker van een telecombedrijf of Internet-provider die opzettelijk en wederrechtelijk van gegevens kennisneemt van klanten, kan daarvoor maximaal anderhalf jaar cel krijgen. Dit geldt ook voor niet-openbare netwerken zoals bedrijfsnetwerken. En wie “opzettelijk toelaat” dat dit gebeurt, kan dezelfde maximumstraf krijgen.

Arnoud

Europese Commissie komt met nieuwe aanpak cybercrime

Europese Commissie maakt nieuwe aanpak cybercrime bekend, meldt Arnout Veenman op ISPam.nl. Hij citeert Vice-President Frattini, EU Commissaris verantwoordelijk voor Justitie, Vrijheid en Veiligheid:

De Europese Commissie neemt vandaag een belangrijke stap naar het formuleren van een generiek Europees beleid in het gevecht tegen cybercrime. Dit beleid zal er uiteindelijk zorgen voor betere operationele samenwerking tussen politiediensten, verbeterde politieke coördinatie en betere coördinatie tussen lidstaten op het gebied van wetgeving alsmede politieke als juridische samenwerking met derde landen; het creëren van bewustzijn, training en onderzoek zal essentieel zijn in het bereiken van deze doelen. Dit beleid zal enkel effectief zijn wanneer er een krachtige dialoog met de industrie is gaande is.

Op opinieweblog wordt daaraan nog toegevoegd:

Het beleid is erop gericht om internationale samenwerking en strafrechtelijke handhaving te bevorderen en om publiek-private samenwerking te versterken. De Commissie overweegt ook om wetgeving tegen identiteitsdiefstal te ontwerpen.

Cybercrime of computercriminaliteit wordt een steeds groter probleem. Om dit te bestrijden, heeft de Commissie de volgende concrete plannen:

• Public-private cooperation at operational level: A conference on public-private cooperation is being organised for November this year. The conference, which will gather around 100 European specialists from both sectors, will concentrate on a few pilote areas. The main idea is to launch a small number of concrete public-private projects, on issues such as the fight against illegal content (especially child sexual abuse material) and strategic information exchange on criminal activities. The outcome may consist of codes of conduct, the setting up of permanent cooperation networks or recommendations for legislation. The principle of the public-private projects will be cooperation at equal level and private stakeholders (in particular EU-level business federations) will be involved already at the planning stage.

• Law enforcement cooperation/coordination: The problem identified in this field is rather that existing EU and international channels are not used or that these channels are not used in an efficient way. The Commission services are currently preparing a questionnaire to Member States and will organise a meeting with MS cyber crime specialists in 2007 to better identify the needs. The main objectives are to clarify the use and achieve better awareness of existing and – if needed – prepare concrete actions to reinforce the cooperation and coordination. The Commission will cooperate closely with Europol in this area.

• Training: The Commission is already discussing how different EU-level and EU-financed training programmes in this field can be interlinked under a common European training umbrella. The Financial Programme “Prevention of and Fight against Crime” will provide for financial means for the setting up of such an umbrella, which could cover both law enforcement only training programmes and programmes involving private sector operators. The Commission is especially looking to involve Europol, Eurojust and CEPOL in the setting up of such a platform.

Arnoud

Kort geding over publicatie verkiezingssoftware (2)

Het al eerder aangekondigde kort geding over de publicatie van stemmachinesoftware diende vandaag. NU.nl doet verslag:

De advocaat van Groenendaal betoogde dat de stichting het auteursrecht schendt. Concurrenten zouden de software kunnen bekijken en namaken. Ook zou de firma imagoschade leiden doordat vertrouwelijke informatie op straat ligt. Enkele buitenlandse klanten zouden al bestellingen hebben afgezegd. “De kruistocht van de stichting veroorzaakt schade aan Groenendaal.”

Daar staat, zoals de advocaat van de stichting Wij vertrouwen stemcomputers niet betoogde, de informatievrijheid tegenover:

De informatievrijheid weegt in dit geval zwaarder dan het auteursrecht, stelde de advocaat verder. “Het gaat om software die cruciaal is voor een van de belangrijkste processen in onze parlementaire democratie, namelijk het verkiezingsproces.”

Uitspraak 14 juni.

UPDATE: (14 juni) de stichting heeft het kort geding verloren en moet de software van haar site verwijderen.

Arnoud

Estland beschuldigt Rusland van DDOS aanvallen

Verschillende websites uit Estland, met name overheidssites, worden nu al een paar weken bestookt met verstikkingsaanvallen (DDoS-aanvallen), zo meldt Ars Technica. In Estland vermoedt men dat buurland Rusland er achter zit, omdat de aanvallen begonnen vlak nadat een Russisch oorlogsmonument vanuit het centrum van de Estse stad Tallinn naar een buitenwijk is verplaatst.

Estland is lid van de NAVO. Het is dus een prangende vraag of een cyberaanval te zien is als een militaire aanval, zo blogt ook SOLV. Want een gewapende aanval op één NAVO-lid verplicht alle andere NAVO-leden terug te slaan.

In de Guardian wordt de Estse minister van defensie geciteerd:

“At present, Nato does not define cyber-attacks as a clear military action. This means that the provisions of Article V of the North Atlantic Treaty, or, in other words collective self-defence, will not automatically be extended to the attacked country,” said the Estonian defence minister, Jaak Aaviksoo.

“Not a single Nato defence minister would define a cyber-attack as a clear military action at present. However, this matter needs to be resolved in the near future.”

Op ISPam.nl vond ik het volgende geruststellende citaat:

Mikko Hyppönen, Chief Research Officer van F-Secure weet nog net zo niet en verwacht dat er botnets gebruikt zijn, waarin mogelijk ook Russische overheids computers als zombie PC dienst deden. Het is volgens hem daarom niet zomaar te stellen dat de Russische overheid achter de DDOS aanvallen zit.

Update (25 januari 2008) het was een Estse student. Meer details bij Ars Technica.

Arnoud

Blik in de cockpit van een zombienetwerk

Beveiligingsbedrijf Panda Software heeft een verzameling van meer dan tienduizend gekraakte computers ontdekt die vanuit een centrale pagina beheerd kan worden, zo las ik op Tweakers.net :

De installatie van Zunker – zoals het pakket heet – werd ontdekt tijdens onderzoek naar een virus. Het netwerk bleek voor 95% in Duitsland te staan en gebruikt te zijn om meer dan 1,8 miljoen spamberichten te versturen. Hoewel het relatief gezien geen groot netwerk is, viel het meteen op hoe netjes en gebruiksvriendelijk de software in elkaar steekt: het verzamelt uitgebreide statistieken over zijn slaven, zoals het land van herkomst, de hoeveelheid werk die ze verzetten en zelfs welke virusscanner ze draaien (hoewel die feature niet echt lijkt te werken). De bots nemen regelmatig contact op met hun meester om te laten weten dat ze hem nog kunnen dienen; op het moment van ontdekking bleek dat nog de helft van de zombies strijdklaar was.

Zombie-netwerken als deze zijn verantwoordelijk voor ongeveer 90% van alle spam die op het Internet circuleert.

Arnoud

OPTA beboet ‘wardrivende’ spammer

Het Nederlandse bedrijf ID2001 moet een boete van 55.000 euro betalen voor het verspreiden van ongewenste reclamemailtjes, zo meldt onder andere Computable. Deze zeer hoge boete (slechts eenmaal werd een hogere opgelegd) voor spam werd onder andere veroorzaakt door het ‘wardriven’, het door een woonwijk rijden en meeliften op andermans onbeveiligde draadloze netwerken. En dat is verboden.

Arnout Veenman van ISPam.nl weet meer:

De reden dat de boete zo hoog is, heeft te maken met het feit dat de spammer over een langere periode zat te spammen. Terwijl deze al in een redelijk vroeg stadium een waarschuwing van OPTA had ontvangen, maar deze in de wind sloeg. Verder wordt het de spammer ook aangerekend dat hij een gefingeerde identiteit gebruikte en niet in ging op verzoeken van consumenten om geen berichten meer te ontvangen.

Klachten over spam kun je overigens kwijt op Spamklacht.nl. Klachten via deze site zetten de OPTA op het spoor van deze spammer.

Arnoud