<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Pravokator &#187; Informacijska tehnologija</title>
	<atom:link href="http://hr-cjpc.si/pravokator/index.php/category/informacijska-tehnologija/feed/" rel="self" type="application/rss+xml" />
	<link>http://hr-cjpc.si/pravokator</link>
	<description>Zapisi in dokumenti iz področja prava, človekovih pravic in tehnologije.</description>
	<lastBuildDate>Thu, 17 May 2012 20:09:12 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
		<item>
		<title>Prosojnice iz predavanja na posvetu Digitalni dokazi &#8211; kazensko pravni, kriminalistični in informacijsko-varnostni vidiki</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2012/04/18/prosojnice-iz-predavanja-na-posvetu-digitalni-dokazi-kazensko-pravni-kriminalisticni-in-informacijsko-varnostni-vidiki/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2012/04/18/prosojnice-iz-predavanja-na-posvetu-digitalni-dokazi-kazensko-pravni-kriminalisticni-in-informacijsko-varnostni-vidiki/#comments</comments>
		<pubDate>Wed, 18 Apr 2012 06:21:17 +0000</pubDate>
		<dc:creator>Matej Kovačič</dc:creator>
				<category><![CDATA[Digitalna forenzika]]></category>
		<category><![CDATA[Informacijska tehnologija]]></category>
		<category><![CDATA[GSM]]></category>
		<category><![CDATA[klicna identifikacija]]></category>
		<category><![CDATA[MD5]]></category>
		<category><![CDATA[predavanje]]></category>
		<category><![CDATA[SIM]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=752</guid>
		<description><![CDATA[18. aprila 2012 je v Ljubljani na Fakulteti za varnostne vede potekal posvet z naslovom Digitalni dokazi &#8211; kazensko pravni, kriminalistični in informacijsko-varnostni vidiki. Na posvetu sem imel dve predavanji in sicer o problematiki integritete digitalnih dokazov s kontrolnimi vsotami izračunanimi z algoritmom MD5 ter o problematiki zaupanja digitalnim dokazom v mobilni telefoniji. Na voljo [...]]]></description>
			<content:encoded><![CDATA[<p>18. aprila 2012 je v Ljubljani na Fakulteti za varnostne vede potekal posvet z naslovom <a href="http://www.fvv.uni-mb.si/posvet2012/">Digitalni dokazi &#8211; kazensko pravni, kriminalistični in informacijsko-varnostni vidiki</a>.</p>
<p>Na posvetu sem imel dve predavanji in sicer o problematiki integritete digitalnih dokazov s kontrolnimi vsotami izračunanimi z algoritmom MD5 ter o problematiki zaupanja digitalnim dokazom v mobilni telefoniji. Na voljo so prosojnice iz predavanj:</p>
<ul>
<li>prosojnice iz predavanja <a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/04/Zagotavljanje_integritete_digitalnih_dokazov.pdf">Zagotavljanje integritete digitalnih dokazov</a></li>
<li>prosojnice iz predavanja <a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/04/slepo_zaupanje_digitalnim_dokazom.pdf">Slepo zaupanje digitalnim dokazom &#8211; primer mobilne telefonije</a>.</li>
</ul>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-sa/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/">Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2012/04/18/prosojnice-iz-predavanja-na-posvetu-digitalni-dokazi-kazensko-pravni-kriminalisticni-in-informacijsko-varnostni-vidiki/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Pravica do pozabe in izbris zgodovine</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2012/04/08/pravica-do-pozabe-in-izbris-zgodovine/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2012/04/08/pravica-do-pozabe-in-izbris-zgodovine/#comments</comments>
		<pubDate>Sun, 08 Apr 2012 17:00:55 +0000</pubDate>
		<dc:creator>Gorazd Božič</dc:creator>
				<category><![CDATA[Informacijska tehnologija]]></category>
		<category><![CDATA[Zasebnost]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[obvezna hramba prometnih podatkov]]></category>
		<category><![CDATA[ponarejanje digitalnih dokazov]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=749</guid>
		<description><![CDATA[Pred nekaj tedni je Matej Kovačič objavil zanimiv sestavek o potvarjanju številke klicočega v telefonskih omrežjih. Prikazal je metode, ki omogočajo pošiljanje SMS sporočil in izvedbo klicev iz poljubne telefonske številke. Čeprav so te metode strokovnjakom znane že kar nekaj časa, jih je lepo povzel in prikazal v praksi. Na koncu Matej namigne na (recimo temu) [...]]]></description>
			<content:encoded><![CDATA[<p>Pred nekaj tedni je Matej Kovačič objavil zanimiv sestavek o <a title="Ko pokličejo hekerji – spreminjanje klicne identifikacije telefonskih klicev" href="http://hr-cjpc.si/pravokator/index.php/2012/03/18/ko-poklicejo-hekerji-spreminjanje-klicne-identifikacije-telefonskih-klicev/">potvarjanju številke klicočega v telefonskih omrežjih</a>. Prikazal je metode, ki omogočajo pošiljanje SMS sporočil in izvedbo klicev iz poljubne telefonske številke. Čeprav so te metode strokovnjakom znane že kar nekaj časa, jih je lepo povzel in prikazal v praksi. Na koncu Matej namigne na (recimo temu) stranski sklep, ki se nanaša na <em>prometne podatke</em>. Hramba naj bi bila nepotrebna že zato, ker obstaja način, da se podatek potvori. Tu pa mislim, da nakazuje na napačen sklep.</p>
<h2>Kaj je prometni podatek</h2>
<p>Sporočila so sestavljena iz <em>vsebine</em> in <em>glave sporočila</em> (včasih imenovane tudi <em>ovojnica</em>). Ovojnica ali glava vsebuje podatke o pošiljatelju, naslovniku, ter še nekaj pridruženih lastnosti (recimo na kakšen način naj sporočilo potuje). Ko sporočilo potuje po poti, na vmesnih postajah na podlagi glave sporočila nastanejo prometni podatki, recimo: <em>&#8220;Sporočilo vrste V, velikosti K je ob času T prišlo iz smeri A in bilo napoteno v smer B.&#8221;</em> V primeru telefonskega klica prometni podatki vsebujejo podatke o klicoči telefonski številki, klicani številki, datum in čas klica, ter njegovo trajanje. Elektronska komunikacija na internetu je sestavljena iz kar <a href="http://en.wikipedia.org/wiki/OSI_model">sedmih različnih nivojev</a>, na vseh teh pa se ustvarjajo prometni podatki. Na nižjih nivojih iz prometnih podatkov ugotovimo, kateri napravi je bil dodeljen nek IP naslov, višje izvemo izvorni in ciljni IP naslov komunikacije, vrsto internetnega protokola, izvorna in ciljna vrata (port), čisto na vrhu pa podatke, ki so vezani na samo aplikacijo, recimo elektronske naslove v primeru elektronske pošte, ali parametre spletne poizvedbe.</p>
<p>Skoraj vse naprave na omrežju beležijo prometne podatke (OK, določene naprave, kot so recimo električno-optični pretvorniki res ne beležijo nič, a saj veste, kaj sem hotel reči). Vsak spodobno napisan računalniški program, ki komunicira preko omrežja, beleži dogajanje v svoj dnevnik. Vsak usmerjevalnik prometa zabeleži, na kateri vmesnik je prejel komunikacijski paket in preko katerega ga je predal naprej (oz. če ga ni, zakaj tega ni storil).</p>
<h2>Kje vse se hranijo prometni podatki</h2>
<p>Povsod. Vsak upravitelj spletnega strežnika hrani dnevniške datoteke, v njej pa so prometni podatki na aplikacijskem nivoju. Notri je datum in čas, IP naslov obiskovalca, zahtevana spletna stran in status poizvedbe (uspešna, neuspešna, preusmerjena, in tako naprej). Podobno je tudi z drugimi strežniki, od pošte in DNS sistema do namenskih strežnikov.</p>
<p>Vsaka organizacija običajno namesti požarno pregrado, s katero zaščiti svoje lokalno omrežje. Na njej se zbirajo prometni podatki za vso komunikacijo, ki preko požarne pregrade potuje. Zabeležijo se izvorni in ciljni naslovi, lastnosti komunikacije in še kaj več. Tudi doma lahko vaš brezžični usmerjevalnik beleži prometne podatke.</p>
<p>Operaterji beležijo prometne podatke tudi na usmerjevalnikih svojega omrežja. Preko njih spremljajo prometne tokove in na njihovi osnovi upravljajo z omrežjem. Načrtujejo nadgradnje in odgovarjajo z zaščitnimi ukrepi v primeru napadov. Operaterjem zakon predpisuje obvezno hrambo, po drugi strani pa jo prepoveduje.</p>
<h2>Namen in uporaba prometnih podatkov</h2>
<p><strong>Prometni podatki so nujni za zagotavljanje zanesljivega delovanja omrežja. Brez njih je odkrivanje napak nemogoče.</strong> To si je pomembno zapomniti in najraje bi to zapisal še vsaj petkrat zapovrstjo.</p>
<p>Brez njih je internetni ponudnik (ali ponudnik drugih storitev, recimo gostovanja) kot človek brez spomina. Ko se znajde v slepi ulici, ne ve, zakaj je tja prišel, kako je prispel, niti ne ve, od kod je.</p>
<p>Ena od dokaj tipičnih pritožb, ki jo operaterji redno prejemajo, je recimo: <em>&#8220;Poslal sem pomembno (elektronsko) pošto poslovnim partnerjem, a je ti niso prejeli. Pravijo, da vso pošto od drugod prejemajo brez problema, torej ste vi krivi.&#8221;</em> V takšnem primeru ponudnik pogleda v svoje &#8220;zbirke prometnih podatkov&#8221; (pravni termin) oziroma &#8220;log fajle&#8221;, dnevniške datoteke svojih strežnikov (strokovni termin). Tam vidi zapisano, kdaj je sporočilo prejel in kdaj ga je predal tujemu poštnemu strežniku.</p>
<p>Tu pa se začne zgodba o z zakonom določeni hrambi prometnih podatkov. V bistvu se začne še nekoliko prej. Začne se pri strahu, da se lahko sledi vsakemu posamezniku preko shranjenih prometnih podatkov. 104. člen Zakona o elektronskih komunikacijah zato določa:</p>
<blockquote><p>(1) Podatki o prometu, ki se nanašajo na naročnike in uporabnike ter jih je operater obdelal in shranil, morajo biti izbrisani ali spremenjeni tako, da se ne dajo povezati z določeno ali določljivo osebo, takoj ko niso več potrebni za prenos sporočil, razen če sodijo v kategorijo podatkov iz 107.b člena tega zakona, ki se hranijo v skladu s četrtim in petim odstavkom 107.a člena tega zakona.</p></blockquote>
<p>Po uspešnem prenosu sporočila naj bi operater povezane podatke o prometu anonimiziral ali izbrisal. Kaj to pomeni v zgornjem primeru pritožbe? Če bi operater izbrisal ali anonimiziral podatke, čez kakšen teden dni (ko se uporabnik pritoži), ne bo več vedel, ali je sporočilo uspel predati naprej ali ne. Primera nisem naključno izbral, saj so napake pri delovanju poštnih strežnikov zelo zelo redke, pritožbe glede dostave pošte pa ne.  Običajno &#8220;zamočijo&#8221; pošiljatelji ali prejemniki (ti se včasih še celo zlažejo, da kakšne pošte niso dobili, ker jim pač njena vsebina poslovno preveč ne prija; lahko verjamete kaj takšnega, a?).</p>
<p>Vsak ponudnik na podlagi zbranih in analiziranih prometnih podatkov spremlja stanje na omrežju in ugotavlja, kje so ozka grla. Te podatke uporablja za načrtovanje razširitev in nadgradenj, ki bodo zagotavljale udobno delo na omrežju.</p>
<p>Ko pa gre za namerne napade na strežnike ali omrežje, prometni podatki pokažejo, kaj pravzaprav se je dogajalo. Ponudniku omogočijo zaznavo napada, ustrezno zaščito pred njim in omogočijo izsleditev izvora napada. Reakcija na napad <strong>vedno</strong> pride šele za njim. Če prometne podatke prehitro vržemo stran, potem ne moremo narediti nič. Ponudnik takrat lahko le zatisne oči in počaka, da vse skupaj mine. O tem <a href="http://www.cert.si/obvestila/obvestilo/article/kako-lahko-ponudnik-brani-svoje-stranke.html">smo pisali tudi ob napadih skupine Anonymous</a> februarja letos.</p>
<p>No, ampak v zgoraj citiranem odstavku obstaja izjema pri hrambi, določena v 107.a. in 107.b. členih. Ta sta nastala na podlagi Direktive 2006/24/ES za namen boja proti terorizmu. Določata zelo omejen obseg prometnih podatkov, ki so jih operaterji dolžni hraniti. Vsi ponudniki po vsem svetu so seveda že pred tem beležili prometne podatke za namene zagotavljanja normalnega delovanja omrežja in načrtovanja. Direktiva je le na neroden način določila neko podmnožico podatkov, ki jih operaterji nujno morajo hraniti in omogočajo izsleditev storilca. Zato se je tudi moral popraviti 104. člen. Če sem malo ciničen, se je slaba rešitev &#8220;popravila&#8221; s še eno slabo.</p>
<h2>Potvarjanje številke klicočega</h2>
<p>Matej v svojem prispevku opiše, kako lahko v tujini najdete operaterja internetne telefonije, ki vam dovoli potvoriti telefonsko številko in potem preko ovinka pošiljate lažne klice in SMS sporočila. V računalniški srenji bi seveda lahko rekli: &#8220;It&#8217;s not a bug, it&#8217;s a feature,&#8221; predvsem za tistega ponudnika telefonije, ki to trži kot prikladno fleksibilnost. V <a href="http://www.lenartkucic.net/2012/03/24/ponarejanje-telefonskih-klicev/">svojem članku za Sobotno prilogo</a> Lenart J. Kučić nekoliko posplošeno opisane aktivnosti povzame, da je Matej pri &#8220;… več slovenskih operaterjih mobilne, fiksne in internetne telefonije (voip) … uspešno preizkusil spreminjanje klicne identifikacije.&#8221; Matej ni spremenil identifikacije pri nobenem od <em>slovenskih</em> operaterjev, ampak je izbral <em>tujega</em> operaterja, ki to deklarirano dovoljuje, in potem preko njega izvedel klic v slovenska omrežja. To je velika razlika. Matej je uporabil možnost pri tujem VoIP ponudniku, ki jo ta pač ponuja svojim strankam. Ne moremo govoriti o varnostni pomanjkljivosti, ker gre za poslovni model. Ali je ta pameten ali ne, je drugo vprašanje.</p>
<p>Kot Matej pravilno ugotavlja, se je podobno dogajalo tudi na internetu. Preko potvorjenih IP naslovov so se izvajali različni napadi, dokler sčasoma ponudniki sami niso ugotovili, da je treba uvesti določena pravila na mejah omrežja, od koga boš sprejel kaj. Morda se bo to zgodilo tudi pri internetni telefoniji.</p>
<p>Najbolj pa je pomembno naslednje: <em>kako se lahko lotimo preiskovanja v primeru, ko gre za podtaknjene in lažne klice?</em> Odgovor je: <strong>preko analize prometnih podatkov</strong>! Vi boste ob Matejevem &#8220;napadu&#8221; res na zaslonu svojega telefona videli izmišljeno številko, ki jo bo on poljubno nastavil, vendar pa bo vaš operater telefonije lahko preko prometnih podatkov lahko preveril, od kod je klic dejansko prišel v njegovo omrežje. To ponudniki redno počnejo pri elektronski pošti, kadar pride do pritožb ali goljufij. Ko pa bo vaš operater prometne podatke izbrisal (zaradi zakonske določbe), tega ne bo mogel več ugotoviti in <strong>vi sami</strong> kot žrtev napada boste bolj izpostavljeni tveganju.</p>
<p>Druga napaka leži v domnevi, da se v preiskovanju zlorab na omrežju vedno zanašamo le na en sam podatek in da nikoli ne podvomimo v verodostojnost kateregakoli od njih. To seveda ni res. Vsako preiskovanje na omrežju vedno temelji na tem, da se primerjajo podatki iz različnih koncev in na podlagi njih se izdelajo možni scenariji, eni bolj, drugi manj verjetni. Koristno je, da se prometni podatki ustvarjajo pri različnih skrbnikih, z njihovo primerjavo pa se lahko povečuje ali zmanjšuje to verjetnost.</p>
<p>Preveč enostavno je tudi reči: &#8220;ker lahko na enem primeru pokažemo, da je možno, da prometni podatek ne ustreza dejanskem stanju, ne potrebujemo njihove hrambe.&#8221; Dvomim, da se kdajkoli samo na podlagi enega takšnega podatka odloča o pomembnih rečeh na sodišču. Ne smemo pa tudi mimo dejstva, da tveganja opisujemo z verjetnostmi in se na podlagi teh vedemo.</p>
<p>Povsem verjetno pa je, da se pri telefoniji takšne preiskovalne varovalke še najmanj uporabljajo, zato je v tem kontekstu Matejevo opozorilo na mestu.</p>
<h2>Zakonska regulacija kot način urejanja kršitev</h2>
<p>Pred leti je Mobitel d.d. predal policiji seznam klicanih številk, a pri tem pozabil vprašati, kje je odredba sodišča. Delodajalci na ministrstvu so preko izpiskov klicev službenih telefonov iskali zaposlene, ki so se pogovarjali z novinarji in jih za to kaznovali (po naši lokalni folklori seveda z obveznim političnim priokusom). Potem pa imamo še poskus tržnega inšpektorja, da bi pridobil identiteto internetnega uporabnika na podlagi zakonskega določila, ki ga je zakonodajalec sicer namenil pregonu hujših kaznivih dejanj. Kaj je skupno tem primerom? Namesto da bi v posameznem primeru prišli do ustreznega pravnega epiloga, se je dostikrat ubrala najlažja pot: ali malo spremenimo zakon, ali pa si ga razložimo na tako izviren način, da bo cilj dosežen. S pravno akrobacijo uvedbe razlikovanja statično in dinamično dodeljenih IP naslovov se je sicer rešil tisti problem z inšpektorjem, a nastali so problemi pri policijskih postopkih, zaradi političnih iger pa morajo sedaj vsi operaterji delno skrivati telefonske številke na izpiskih, ki nam jih pošljejo. Lahko, da se je v nekem primeru dobila bitka za zaščito zasebnosti zaposlenega, a zraven tudi jaz kot uporabnik občutim zame neželene stranske učinke, ki se dostikrat ob iskanju rešitve zanemarijo. Refleksno dodajanje členov in celih zakonov nas pelje v vedno bolj zbirokratizirano in konfuzno družbo, to da napišemo še en zakon, pa je nemalokrat tudi zatiskanje oči pred problemi in bežanje pred njihovim korenitim reševanjem. Da je stvar sedaj urejena in problema ne bi smelo več biti. Spam pri nas urejamo <a href="http://www.cert.si/varnostne-groznje/spam/zakonodaja-in-spam.html">s kar štirimi zakoni</a>, pa je pregon domačih spamerjev vseeno dolg, poln zapletov in čeri.</p>
<p>Prav tako so po krivem v središču prometni podatki. To &#8220;čast&#8221; si zaslužijo tisti, ki prometne podatke zlorabljajo ali prodajajo. Ker ne zmoremo kot družba kaznovati teh zlorab, raje vsem predpišimo, da prometnih podatkov sploh ne sme biti? Če gremo predaleč lahko tudi zaščita zasebnosti posameznika škodi njemu samemu, ko se znajde v vlogi žrtve prevare in pričakuje, da se bo storilca poiskalo. Sploh pa: medtem, ko se mi v peskovniku mikastimo glede tega in si eden drugemu mečemo v oči zdaj statični, zdaj dinamični internetni pesek, se velike firme, kot so Google in Facebook, smejejo na široko in naše podatke zajemajo z zelo velikimi lopatami.</p>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-nd/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-nd/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-NoDerivs 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-nd/2.5/si/">Creative Commons Attribution-NonCommercial-NoDerivs 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2012/04/08/pravica-do-pozabe-in-izbris-zgodovine/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ko pokličejo hekerji &#8211; spreminjanje klicne identifikacije telefonskih klicev</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2012/03/18/ko-poklicejo-hekerji-spreminjanje-klicne-identifikacije-telefonskih-klicev/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2012/03/18/ko-poklicejo-hekerji-spreminjanje-klicne-identifikacije-telefonskih-klicev/#comments</comments>
		<pubDate>Sun, 18 Mar 2012 21:30:41 +0000</pubDate>
		<dc:creator>Matej Kovačič</dc:creator>
				<category><![CDATA[Informacijska tehnologija]]></category>
		<category><![CDATA[Zasebnost]]></category>
		<category><![CDATA[GSM]]></category>
		<category><![CDATA[kazensko pravo]]></category>
		<category><![CDATA[klicna identifikacija]]></category>
		<category><![CDATA[ponarejanje digitalnih dokazov]]></category>
		<category><![CDATA[SMS]]></category>
		<category><![CDATA[telefonija]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=644</guid>
		<description><![CDATA[&#8220;If The Phone Doesn&#8217;t Ring, It&#8217;s Me&#8221; &#8212; naslov pesmi Jimmya Buffeta Uvod Konec leta 2011 je več slovenskih medijev poročalo, da naj bi poslanka Državnega zbora Melita Župevc iz enega svojega mobilnega telefona prejela klic na svoj drugi mobilni telefon, javil pa naj bi se neznan moški glas. Na novinarska vprašanja so mobilni operaterji [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: right;"><em>&#8220;If The Phone Doesn&#8217;t Ring, It&#8217;s Me&#8221;</em><br />
<em> &#8212; naslov pesmi Jimmya Buffeta</em></p>
<h2>Uvod</h2>
<p>Konec leta 2011 je več slovenskih medijev poročalo, da naj bi poslanka Državnega zbora Melita Župevc iz enega svojega mobilnega telefona prejela klic na svoj drugi mobilni telefon, javil pa naj bi se neznan moški glas.</p>
<p>Na novinarska vprašanja so mobilni operaterji pojasnili, da takih primerov še niso zasledili, <a href="http://www.rtvslo.si/slovenija/mobilni-operaterji-o-vdoru-v-telefon-melite-zupevc-prijave-nismo-prejeli/266802">predstavnik Telekoma Slovenije pa je izjavil</a>, da “<em>vdor v sistem telefonskih povezav oziroma klic s prikazom kličoče številke, ki ne pripada v mobilni telefon vstavljeni SIM kartici, v Mobitelovem omrežju ni mogoč</em>”.</p>
<p>Podoben je bil tudi odziv poslanca in trenutno ministra za notranje zadeve Vinka Gorenaka, ki je <a href="http://www.vinkogorenak.net/2011/09/22/melita-zupevc-in-njene-bele-misi/">na svojem blogu zapisal</a>, da <em>“tehnično res ni mogoče, da te nekdo kliče iz tvoje lastne prve telefonske številke na tvojo lastno drugo telefonsko številko, brez tvoje vednosti seveda</em>”.</p>
<p>Kljub temu pa pozorno branje odgovora Telekoma Slovenije kaže, da bi bilo klicanje s spremenjeno klicno identifikacijo morda le mogoče, <a href="http://www.rtvslo.si/slovenija/mobilni-operaterji-o-vdoru-v-telefon-melite-zupevc-prijave-nismo-prejeli/266802">saj so zapisali</a>, da “<em>na svetovni ravni ni enotne rešitve, ki bi neizpodbitno zagotovila, da v Mobitelovo omrežje pride klic s pravo in nepopačeno identifikacijo</em>”.</p>
<p>Pa si nekoliko podrobneje poglejmo tehnične možnosti za kaj takega.</p>
<h2>Phone phreaking &#8211; manipulacija telefonskih sistemov</h2>
<p><a href="https://en.wikipedia.org/wiki/Phreaking">Phone phreaking, friking oz. “telefonsko hekanje”</a> je skupek postopkov, s katerimi opisujemo varnostne analize in zlasti zlorabe <em>telefonskih sistemov</em>. Tim. friking je bil sicer zelo aktalen v ZDA konec 1970-tih let, kasneje pa so tim. frikerji (ang. <em>phreaker</em>) praktično izginili. Postopki frikinga so kasneje znova postali aktualni konec 1990-tih let s pojavom internetne (VoIP) telefonije. Sam izraz <em>phone phreaking</em> sicer zelo dobro definira in opiše Gorazd Žagar v svojem diplomskem delu <a href="http://infosec.si/diploma.pdf">Metode in tehnike napadov na informacijsko-komunikacijske sisteme</a> (stran 16 in 17):</p>
<blockquote><p>&#8220;<em>Phone phreak (poslovenjeno friker) je oseba, ki se intenzivno, skoraj obsedeno ukvarja s proučevanjem telefonskih sistemov z namenom poznati vse njegove razsežnosti. Pogosto znanje teh oseb presega znanje poklicnih vzdrževalcev in ostalih zaposlenih na tem področju. Svoje znanje nekateri tudi zlorabijo z namenom doseganja brezplačnih telefonskih klicev in ostalih plačljivih storitev telefonskega omrežja. Jih je težko izslediti, kajti svoje znanje uporabljajo tudi za učinkovito zakrivanje svoje identitete (t.j. klicne številke). Frikerji so predhodniki hekerjev, ker v času njihovega nastanka (konec 60. let v Združenih državah), računalniški sistemi še niso bili tako množično omreženi in heking v današnjem pomenu besede še ni bil poznan. Telefonski sistemi so bili takrat (predvsem oz. samo v Združenih državah) razviti že do stopnje, ki je omogočala &#8220;vsakemu&#8221; uporabniku telefonskega omrežja njegovo manipulacijo iz navadnega telefonskega priključka. Eden izmed znanih frikerjev je bil Steve Wozniak, znan tudi kot Woz, soustanovitelj podjetja Apple. Za očeta vseh frikerjev pa velja Joe Engressia, znan tudi kot &#8220;piskač&#8221;. Dejavnost frikerjev imenujemo ang. phone phreaking ali phone hacking, poslovenjeno friking. Frikerji so bili prvi, ki so v svojo dejavnost vključili tudi socialno inženirstvo (ang. social engineering).</em>&#8221;</p>
<p style="text-align: right;">(Žagar, 2006: 16 in 17)</p>
</blockquote>
<p>Znani frikerji poleg <a href="https://en.wikipedia.org/wiki/Joe_Engressia">Joeja Engressia</a> so bili sicer tudi <a href="https://en.wikipedia.org/wiki/Denny_Teresi">Denny Teresi</a> ter <a href="https://en.wikipedia.org/wiki/John_Draper">John T. Draper</a> (njegov vzdevek je bil <em>Captain Crunch</em>), ki je iznašel tim. <a href="https://en.wikipedia.org/wiki/Blue_box">modro škatlico (ang. blue box)</a>.</p>
<p>Verjetno je manj znano, da telefonski friking ni bil omejen samo na ZDA, pač pa smo imeli frikersko skupino tudi v Sloveniji. Med leti 1999 in 2004 je namreč v Sloveniji delovala hekersko-frikerska skupina <em>Phone Losers of Slovenia</em>. Skupina je imela spletno stran (najprej v slovenščini, nato pa pretežno v angleščini), kjer so objavljali informacije o svojih hekersko in frikerskih dosežkih, ki so jih pridobili skozi raziskovanje telefonskih in računalniških sistemov. Ob 5-letnici obstoja so na svoji spletni strani zapisali: “<em>smo zagotovo zadnja generacija pravih telefonskih hekerjev stare šole, ki so bili in so še zaljubljeni v analogno telefonsko tehnologijo. Naš cilj, ki je bil dosežen le delno, je bil vzpostavitev telefonske phreakerske skupnosti v Sloveniji, kjer bi ljudje lahko delili informacije o naših telefonskih sistemih. Žal smo ugotovili pomankanje interesa mladine na tem področju. Vprašanje je, ali je bilo telefonsko hekanje sploh kdaj aktivno v naši državi? Danes je vsako telefonsko hekanje izvedeno s pomočjo hekanja računalnikov. Telefonsko hekanje včasih vključuje računalniško hekanje, a prava čarovnija je v klikih in pokih, zvoku, ki pritegne tvojo pozornost.</em>”.</p>
<p>Skupina je bila odgovorna za kar nekaj vdorov in na svoji spletni strani so objavili precej občutljivih informacij. Pri vseh objavah je bilo zapisano takšno ali drugačno opozorilo, da so informacije objavljene zgolj v izobraževalne namene in pozivi naj jih obiskovalci ne zlorabljajo, kljub temu pa je &#8211; razumljivo in pričakovano &#8211; do zlorab prihajalo. Vseeno pa je bil osnovni namen članov skupine verjetno predvsem raziskovanje in učenje in ne namerno povzročanje škode.</p>
<p>Člani PLS so se med drugim ukvarjali z ranljivostmi v telefonskih tajnicah in objavili seznam telefonskih številk odvetnikov in podjetij, ki so uporabjala telefonske tajnice s privzetimi dostopnimi kodami, ki so omogočale poslušanje posnetih sporočil, v nekaterih primerih pa tudi prisluškovanje pogovorom v prostoru. Objavili so nekaj datotek z navodili za vzdrževanje ADSL priključkov (kar naj bi bila posledica vdora v domači računalnik nekega uslužbenca Telekoma Slovenije, ki je imel doma shranjene službene datoteke), nekaj novic je bilo posvečenih tudi vprašanju kako zaobiti zaščito v Telefonskem imeniku Slovenije. Objavili tudi program <em>SMS bomber</em>, ki je omogočal masovno pošiljanje SMS sporočil na telefonsko številko žrtve. Najbolj sistematično in izčrpno pa je bil opisan vdor v sistem glasovne pošte večjega slovenskega proizvodnega podjetja, kjer so opisali tudi kako poslušati sporočila v poštnih predalih in kako zasesti prosti zvočni predal. Med drugim so opisali tudi funkcijo “takojšen klic osebe”, ki je omogočala klicanje na stroške podjetja. Mimogrede, tovrstne zlorabe so aktualne še danes, gre za tim. <a href="http://infosec.si/?p=180">podaljšano izbiranje preko GSM vmesnikov</a>. Gradivo o skupini <em>Phone Losers of Slovenija</em> in pogovori s člani so bili zbrani v okviru ciljnega raziskovalnega projekta “<a href="http://www.inst-krim.si/fileadmin/user_upload/nina_per%C5%A1ak1.pdf">Računalniška/kibernetična kriminaliteta v Sloveniji</a>”, ki ga je v letu 2006 izvajal Inštitut za kriminologijo pri Pravni fakulteti v Ljubljani (vodja projekta je bila dr. Nina Peršak, sodelavci P. Gorkič, M. Kovačič in A. Završnik).</p>
<div id="attachment_714" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/pls_website.png"><img class="size-medium wp-image-714" title="pls_website" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/pls_website-300x225.png" alt="Spletna stran Phone Losers of Slovenia iz leta 2001." width="300" height="225" /></a><p class="wp-caption-text">Spletna stran Phone Losers of Slovenia iz leta 2001. Danes stran ni več dostopna.</p></div>
<p>Poleg možnosti raziskovanja različnih zmožnosti telefonskih sistemov ter možnosti brezplačnega klicanja je eden izmed bolj pomembnih delov (zlasti sodobnega) frikinga tudi spreminjanje klicne identifikacije. <a href="https://en.wikipedia.org/wiki/Caller_ID">Klicna identifikacija oz. v angleščini <em>Caller ID</em></a> (zanjo se uporabljajo tudi kratice CID, CLID, CND, CNID in CLIP) je posebna storitev telefonskega omrežja, ki omogoča prenos klicne identitete klicatelja na terminalno opremo klicanega. V praksi to pomeni, da s pomočjo klicne identifikacije lahko vidimo kdo nas kliče, klice pa lahko tudi blokiramo ali pa izsledimo. Vsaj v teoriji. Kot bomo namreč pokazali, je klicna identifikacija v resnici precej nezanesljiv podatek, spreminjanje klicne identifikacije, tim. <a href="https://en.wikipedia.org/wiki/Caller_ID_spoofing">Caller ID spoofing</a> pa razmeroma enostaven postopek. Potrebno je le nekaj malega znanja in opreme. Podrobnosti v nadaljevanju, a za začetek si poglejmo kako enostavno je pošiljanje “ponarejenih” SMS sporočil.</p>
<h2>Pošiljanje SMS sporočil s poljubno identifikacijo pošiljatelja</h2>
<p>Pošiljanje SMS sporočil iz “poljubne številke” &#8211; v resnici gre za pošiljanje SMS sporočil s spremenjeno identifikacijo pošiljatelja – je pravzaprav otročje lahko, saj za to ni potrebno praktično nikakršno poznavanje tehnologije. Vse, kar mora potencialni napadalec narediti je le, da na internetu poišče ustreznega ponudnika pošiljanja SMS sporočil.</p>
<p>Na spletu je mogoče najti ponudnike, ki oglašujejo pošiljanje tim. ponarejenih SMS sporočil, vendar je cena pošiljanja teh sporočil lahko kar visoka – tudi nekaj EUR na poslano sporočilo. Z malo brskanja po spletu pa lahko najdemo večje ponudnike pošiljanja SMS sporočil, ki svojim strankam omogočajo avtomatizirano pošiljanje velikega števila SMS sporočil preko preprostega spletnega servisa. Te storitve praviloma uporabljajo podjetja, ki preko SMS sporočil svojim strankam pošiljajo različna obvestila, spletne strani, ki svojim uporabnikom preko SMS sporočil posredujejo gesla, itd. Skratka vsi, ki ponujajo različne SMS storitve. Gre za povsem komercialno storitev, ki omogoča avtomatizirano pošiljanje (in tudi sprejemanje) velikega števila SMS sporočil. Cene za poslano SMS sporočilo se seveda razlikujejo, prav tako kvaliteta storitve (predvsem zmogljivost oz. hitrost pošiljanja večje količine SMS sporočil), praviloma pa so cene največ nekaj centov za poslano SMS sporočilo v Slovenijo.</p>
<p>Tako smo na spletu hitro našli ponudnika, ki omogoča pošiljanje SMS sporočil v Slovenijo po ceni 1 cent na sporočilo, ponudnik pa ob brezplačni registraciji vsakemu svojemu uporabniku naloži 2 EUR dobroimetja. Za registracijo je potrebno vpisati veljaven elektronski naslov, kamor nato ponudnik pošlje podatke za aktivacijo računa. To v praksi pomeni, da si potencialni napadalec lahko najprej ustvari anonimen elektronski naslov (in pri tem pazi, da ne razkrije svojega pravega IP naslova), z njim pa se nato registrira pri navedenem ponudniku s čimer pridobi možnost pošiljanja 200 brezplačnih SMS sporočil na mobilne številke slovenskih operaterjev. Za pošiljanje dodatnih SMS sporočil je seveda potrebno na svoj račun nakazati dodatna finančna sredstva, vendar že možnost pošiljanja 200 SMS sporočil napadalcu lahko povsem zadostuje.</p>
<p>Pošiljanje SMS poročil je sicer mogoče na več načinov, najbolj enostaven način pa je pošiljanje preko spletnega API vmesnika. V URL vrstico poljubnega spletnega brskalnika je potrebno vpisati URL naslov, v katerem je “zakodirano” SMS sporočilo, ki ga želimo poslati. Primer (nekoliko zabrisanega) URL naslova je naslednji:</p>
<blockquote><p>http://ponudnik.com/sms/json?username=xxxxxxxx&amp;password=xxxxxxxxx&amp;from=040111222&amp;to=38631123456&amp;text=To%20je%20SMS%20sporocilo.</p></blockquote>
<p>Navedeni URL naslov vsebuje naslednje parametre (ločene z znakom &amp;):</p>
<ul>
<li>username=xxxxxxxx – gre z uporabniško ime našega uporabniškega računa pri ponudniku za pošiljanje SMS sporočil</li>
<li>password=xxxxxxxxx – geslo za dostop do našega uporabniškega računa</li>
<li>from=040111222 – telefonska številka, ki se bo izpisala prejemniku kot pošiljatelj SMS sporočila</li>
<li>to=38631123456 – telefonska številka prejemnika v mednarodni obliki</li>
<li>text=To%20je%20SMS%20sporocilo. &#8211; vsebina SMS sporočila. Namesto presledkov vpišemo %20.</li>
</ul>
<p>Z dodatnimi parametri lahko nastavimo tudi tip SMS sporočila in nekatere dodatne možnosti, kot številko pošiljatelja pa lahko vpišemo poljuben niz znakov – torej tudi besedilo. Tako je mogoče poslati SMS sporočilo pri katerem se kot telefonska “številka” pošiljatelja izpiše npr. “<em>DedekMraz</em>” ali &#8220;<em>Phreaker</em>&#8220;.</p>
<div id="attachment_708" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/fake_SMS.png"><img class="size-medium wp-image-708" title="fake_SMS" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/fake_SMS-300x180.png" alt="SMS sporočilo z lažno identiteto pošiljatelja." width="300" height="180" /></a><p class="wp-caption-text">SMS sporočilo z lažno identiteto pošiljatelja.</p></div>
<p>Pošiljanje SMS sporočil s poljubno identifikacijo pošiljatelja je torej povsem enostavno, z malce truda pa ga je mogoče izvesti tudi povsem anonimno. Kako pa vse skupaj v resnici poteka po tehnični plati, pa bomo prikazali na primeru vzpostavljanja govornih klicev s poljubno klicno identifikacijo. Ponudnikov, ki bi omogočali poljubno spreminjanje klicne identifikacije za govorne klice namreč ni mogoče enostavno najti, saj gre – kot bomo pokazali v nadaljevanju – za storitev, ki omogoča resne goljufije.</p>
<p>Kljub temu je potrebno poudariti, da spreminjanje klicne identifikacije samo po sebi ni prepovedano in v praksi se ta tehnologija tudi razmeroma pogosto uporablja. Tipičen primer so različni klicni centri, kjer so telefoni posameznih operaterjev v klicnem centru nastavljeni tako, da se kot njihova klicna identifikacija prikazuje telefonska številka centrale ali npr. vodje centra.</p>
<p>Podoben primer so tudi različne storitve ponudnikov telefonije preko interneta, npr. Vox.io, Skype in podobnih podjetij, ki svojim uporabnikom omogočajo klicanje iz njihove obstoječe mobilne številke preko spleta. Vendar pa omenjena podjetja pred vklopom klicanja s spremenjeno klicno identifikacijo preverijo lastništvo mobilne številke, ki jo uporabnik vpiše kot svojo. To preverjanje poteka npr. tako, da na vpisano številko uporabniku najprej pošljejo SMS z aktivacijsko kodo, ki jo mora uporabnik nato preko spletnega vmesnika prepisati v svoj uporabniški račun. Na ta način ponudniki teh storitev zagotovijo, da telefonska številka, ki se bo prikazovala kot klicna identifikacija pri klicih preko interneta, res pripada njihovemu uporabniku (oziroma, če smo bolj natančni, da je imel v času registracije njihov uporabnik dostop do mobilnega aparata s to številko).</p>
<h2>Priprava tehnologije za klicanje s poljubno klicno identifikacijo</h2>
<p>Za spreminjanje klicne identifikacije v primeru govornih klicev tako potrebujemo dostop do interneta, ustrezno programsko opremo (programsko telefonsko centralo ter programski telefon) ter povezavo do telefonskega omrežja. Najbolje je, če pridobimo tim. <em>medoperaterski dostop</em>, lahko pa uporabimo kar obstoječi SIP račun pri kakšnem ponudniku internetne telefonije, ki ne filtrira vnosov klicne identifikacije. Edini realni strošek je torej le strošek dostopa do telefonskega omrežja, pa še to ni nujno, saj napadalec lahko vdre v centralo ponudnika telefonije ali pa ukrade SIP račun, npr. z orodjem <a href="http://blog.sipvicious.org/">SIPViciuos</a>. Vsa programska oprema, ki jo bomo uporabili v nadaljevanju pa je na voljo brezplačno.</p>
<p>V nadaljevanju si bomo pogledali nekoliko bolj zapleteno povezavo v telefonsko omrežje, saj želimo spreminjanje klicne identifikacije izvajati čim bolj mobilno (torej iz prenosnega računalnika) in neodvisno od vrste povezave v internet, hkrati pa si želimo zagotoviti anonimnost oz. neizsledjivost.</p>
<p>Za programsko telefonsko centralo lahko izberemo Linux distribucijo <a href="http://fonality.com/trixbox/">Trixbox</a>. Gre za posebej prilagojeno Linux distribucijo v osnovi katere je operacijski sistem Centos 5.5, na katerem teče programska oprema za internetno telefonijo Asterisk ter ustrezni podporni programi za enostavno konfiguracijo in upravljanje telefonske centrale. Vsi programi so odprtokodni in na voljo brezplačno.</p>
<p>Trixbox lahko namestimo v virtualni računalnik. V našem primeru smo za virtualizacijsko okolje izbrali brezplačni in odprtokodni <a href="https://www.virtualbox.org/">VirtualBox</a>. Gre za posebno programsko opremo, ki znotraj računalnika ustvari virtualni računalnik, na katerega nato lahko namestimo poljuben operacijski sistem.</p>
<p>V našem primeru smo v VirtualBoxu ustvarili računalnik s 512 Mb pomnilnika RAM, 3 GB velikim navideznim trdim diskom in dvema omrežnima vmesnikoma – eden je tipa <em>NAT</em>, drugi pa <em>Host-only Adapter</em>. Razlog zakaj smo uporabili dva omrežna vmesnika je v tem, da na ta način dosežemo, da se virtualni računalnik preko enega vmesnika povezuje v internet, preko drugega pa se lahko v virtualni računalnik povezujemo iz fizičnega računalnika na katerem ta virtualni računalnik teče.</p>
<div id="attachment_688" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/virtualbox_trixbox.png"><img class="size-medium wp-image-688" title="virtualbox_trixbox" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/virtualbox_trixbox-300x257.png" alt="Nastavitve virtualnih omrežnih vmesnikov v Virtualboxu." width="300" height="257" /></a><p class="wp-caption-text">Nastavitve virtualnih omrežnih vmesnikov v Virtualboxu.</p></div>
<p>Ko v virtualni računalnik namestimo Trixbox je potrebno poskrbeti za povezavo do telefonskega omrežja. Kakšno povezavo do interneta mora imeti naša centrala je odvisno od tipa povezave do našega operaterja telefonije. Če uporabljamo <a href="https://en.wikipedia.org/wiki/Session_Initiation_Protocol">SIP povezavo</a>, je najbolj enostavno imeti statičen in po možnosti neposreden dostop do interneta. Če želimo svojo programsko telefonsko centralo uporabljati čim bolj mobilno (torej se hočemo iz nje do telefonskega omrežja povezovati iz različnih omrežij), jo je v primeru SIP povezave potrebno preko VPN povezave povezati do VPN strežnika, ki ima stalen IP naslov (lahko pa uporabimo tudi <a href="https://en.wikipedia.org/wiki/STUN">STUN strežnik</a>). Prednost VPN povezave je v tem, da jo lahko uporabimo za skrivanje svoje prave identitete, hkrati pa se tudi izognemo prestrezanju naših komunikacij v lokalnem omrežju ali pri našem ponudniku dostopa do interneta. Če uporabljamo IAX2 (<a href="https://en.wikipedia.org/wiki/Iax">Inter-Asterisk eXchange</a>) povezavo, uporaba VPN sicer ni potrebna, razen, če želimo z uporabo VPN dodatno zakriti svojo pravo identiteto.</p>
<p>Če se odločimo za uporabo VPN povezave, lahko uporabimo odprtokodni OpenVPN. Manjša težava je le v tem, da za Trixbox ni na voljo namestitvenega paketa za OpenVPN odjemalca. To pomeni, da je OpenVPN potrebno prevesti in namestiti ročno. Z nekaj malega poznavanja operacijskega sistema Linux je to <a href="http://www.throx.net/2008/04/13/openvpn-and-centos-5-installation-and-configuration-guide/">stvar nekaj (deset) minut</a>. Hkrati je seveda na drugi strani potrebno postaviti (ali uporabiti že obstoječ) OpenVPN strežnik. Za postavitev OpenVPN strežnika svetujemo uporabo Linux distribucije Ubuntu ali Debian, postavitev in konfiguracija strežnika ter odjemalcev pa je mogoča v manj kot eni uri. V našem primeru smo sicer postavili OpenVPN strežnik na zakupljenem virtualnem računalniku, ki ima popolnoma šifrirane trde diske, prav tako ima šifrirane trde diske tudi prenosni računalnik na katerem teče virtualni Trixbox (zakaj je to lahko pomembno bomo videli kasneje v poglavju o sledenju lažnih klicev).</p>
<p>Pri uporabi VPN je smiselno, da VPN povezavo nastavimo tako, da se povezava vzpostavi samodejno ob zagonu Trixboxa. Če uporabljamo SIP povezavo do operaterja, je potrebno v Trixbox-u v nastavitveni datoteki sip_nat.conf nastaviti še naš zunanji (fiksni) IP naslov. Datoteko lahko uredimo preko spletnega vmesnika za upravljanje s Trixbox centralo. V primeru IAX2 povezave to ni potrebno.</p>
<div id="attachment_689" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/trixbox_sip_nat.png"><img class="size-medium wp-image-689" title="trixbox_sip_nat" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/trixbox_sip_nat-300x224.png" alt="Nastavitve Trixboxa pri uporabi prevajalnika omrežnih naslovov (ang. Network Address Translator, NAT) in SIP povezave do operaterja." width="300" height="224" /></a><p class="wp-caption-text">Nastavitve Trixboxa pri uporabi prevajalnika omrežnih naslovov (ang. Network Address Translator, NAT) in SIP povezave do operaterja.</p></div>
<p>Sledi vzpostavljanje povezave do telefonskega omrežja. Vrsta povezave do do telefonskega omrežja je seveda odvisna od tega, kakšno vrsto povezave nam sploh omogoča naš operater internetne telefonije. Pri tem je pomembno, da poiščemo operaterja, ki ne filtrira tim CID vnosov oz. kakorkoli drugače omejuje naše povezave v telefonsko omrežje. Čeprav se to morda na prvi pogled zdi težko, je take operaterje mogoče najti tako v tujini (zlasti v kakšnih azijskih državah), kot tudi v Evropi. V Sloveniji je (bilo) mogoče najti tudi operaterje, ki ne filtrirajo klicne identifikacije niti za svoje končne uporabnike SIP telefonije. V našem primeru smo se do operaterja povezali preko IAX2 povezave.</p>
<p>Povezavo v naši Trixbox centrali vzpostavimo tako, da nastavimo tim. <em>trunk</em>. Med nastavitve je potrebno vpisati IP naslov našega ponudnika medoperaterskega dostopa (tim. <em>host</em>), naše uporabniško ime (<em>username</em>) in geslo (<em>secret</em>).</p>
<div id="attachment_690" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/trixbox_trunk.png"><img class="size-medium wp-image-690" title="trixbox_trunk" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/trixbox_trunk-300x224.png" alt="Nastavitve povezave do našega operaterja." width="300" height="224" /></a><p class="wp-caption-text">Nastavitve povezave do našega operaterja.</p></div>
<p>V naslednjem koraku nastavimo še tim. izhodno povezavo (ang. <em>outbound route</em>), ki določa, da gredo vsi klici iz naše centrale do našega operaterja. Naj dodamo, da v našem primeru nismo nastavljali vhodne povezave, saj dohodnih klicev ne potrebujemo.</p>
<div id="attachment_691" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/trixbox_outbound.png"><img class="size-medium wp-image-691" title="trixbox_outbound" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/trixbox_outbound-300x224.png" alt="Nastavitve izhodne povezave v Trixboxu." width="300" height="224" /></a><p class="wp-caption-text">Nastavitve izhodne povezave v Trixboxu.</p></div>
<p>Na koncu na naši virtualni telefonski centrali nastavimo še lokalne telefonske številke (tim. <em>extensions</em>). V našem primeru je lokalna telefonska številka 1000. Na to telefonsko številko se bomo kasneje “povezali” s pomočjo programskega telefona preko SIP protokola.</p>
<p>Sledi konfiguracija programskega telefona SIP. V našem primeru smo uporabili odprtokodni in brezplačni <a href="http://sflphone.org/">SFL Phone</a> in vanj vpisali nastavitve iz naše virtualne Trixbox centrale.</p>
<p>Ko vse skupaj zaženemo torej povezava poteka takole. Fizični računalnik se v internet povezuje preko žične, brezžične ali mobilne povezave. Virtualna telefonska centrala Trixbox se preko te internetne povezve poveže na VPN strežnik, od tam pa preko našega operaterja preko IAX2 povezave v telefonsko omrežje. Programski telefon SFL Phone pa se preko SIP protokola iz fizičnega računalnika lokalno poveže na virtualno Trixbox centralo.</p>
<div id="attachment_692" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/shema.png"><img class="size-medium wp-image-692" title="shema" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/shema-300x225.png" alt="Shema naše povezave." width="300" height="225" /></a><p class="wp-caption-text">Shema naše povezave: (1) programski telefon SFL Phone, (2) vmesnik za nastavljanje telefonske centrale, (3) telefonska centrala v virtualnem stroju, (4) šifriran VPN strežnik preko katerega se povezujemo v telefonsko omrežje.</p></div>
<p>Status povezave telefonske centrale lahko preverimo preko spletnega vmesnika in če je povezava uspešna lahko skušamo opraviti prvi klic. V programskem telefonu SFL Phone vpišemo telefonsko številko v mednarodni obliki (če npr. želimo klicati na mobilno številko 040/123-456 v programski telefon vtipkamo 38640123456) in kliknemo gumb za klicanje. Če se klic vzpostavi, je postavitev telefonske centrale in povezave do operaterja uspešna. Odpremo šampanjec.</p>
<div id="attachment_693" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/trixbox_PBX_status.png"><img class="size-medium wp-image-693" title="trixbox_PBX_status" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/trixbox_PBX_status-300x224.png" alt="Status virtualne telefonske centrale." width="300" height="224" /></a><p class="wp-caption-text">Status virtualne telefonske centrale.</p></div>
<h2>Izvedba klicanja s spremenjeno klicno identifikacijo</h2>
<p>Če sedaj želimo opraviti klic s spremenjeno klicno identifikacijo, v nastavitvah telefonske centrale med nastavitvami lokalne telefonske številke (ang. <em>extension</em>) kot izhodno klicno identifikacijo (<em>Outbound CID</em>) vpišemo poljubno telefonsko številko v mednarodnem formatu.</p>
<div id="attachment_694" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/trixbox_extension.png"><img class="size-medium wp-image-694" title="trixbox_extension" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/trixbox_extension-300x224.png" alt="Nastavitve prikaza klicne identifikacije za lokalno telefonsko številko." width="300" height="224" /></a><p class="wp-caption-text">Nastavitve prikaza klicne identifikacije za lokalno telefonsko številko.</p></div>
<p>Če bi se torej klicanemu radi predstavili s klicno identifikacijo npr. 040/999-999, je kot izhodno klicno identifikacijo potrebno vpisati “38640999999” &lt;38640999999&gt;. Nastavitve shranimo in (pomembno!) <em>uveljavimo</em> spremembe na telefonski centrali. Ko bomo naslednjič poklicali na poljubno zunanjo telefonsko številko, se bo kot klicna identifikacija klicatelja izpisala telefonska številka 040999999.</p>
<div id="attachment_695" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/klicanje_na_telefon_small.jpg"><img class="size-medium wp-image-695" title="klicanje_na_telefon_small" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/klicanje_na_telefon_small-300x201.jpg" alt="Prikaz prejetih klicev na mobilnem telefonu. V ozadju vmesnik za spreminjanje nastavitev telefonske centrale in programski telefon SFL Phone." width="300" height="201" /></a><p class="wp-caption-text">Prikaz prejetih klicev na mobilnem telefonu. V ozadju vmesnik za spreminjanje nastavitev telefonske centrale in programski telefon SFL Phone.</p></div>
<p>Postopek se sicer da še nekoliko poenostaviti, saj je Trixbox centralo mogoče nastaviti tako, da sprejema dohodne klice, uporabnikom pa omogoča, da s pomočjo telefonskega aparata najprej nastavijo želeno klicno identifikacijo (vtipkajo številko, ki naj se prikaže pri izhodnem klicu), nato pa vnesejo izhodno številko kamor se klic s spremenjeno klicno identifikacijo preusmeri. Na ta način bi bilo mogoče klicanje s spremenjeno klicno identifikacijo izvajati zgolj s telefonskim aparatom, seveda pa bi nekje nekje v ozadju potrebovali ustrezno nastavljeno telefonsko centralo ter vso prej opisano infrastrukturo.</p>
<h2>Možnosti napadov</h2>
<p>Kot smo torej videli, je klicanje s spremenjeno klicno identifikacijo tehnično povsem mogoče. Kličemo lahko iz poljubne številke, tudi iz lastne ali pa celo povsem izmišljene, npr. 1116.</p>
<p>Dejstvo je, da računalniško generirane podatke ljudje praviloma dojemamo kot zaupanja vredne same po sebi (tim. <em>inherentno zaupanje</em>) in praviloma ne pomislimo na možnost, da so podatki spremenjeni oz. ponarejeni. Ker pa na tej predpostavki pravilnosti in točnosti takšnih podatkov slonijo naše domneve o identiteti klicatelja, ima spreminjanje klicne identifikacije lahko resne posledice.</p>
<p>Poleg različnih možnosti lažnega predstavljanja (v kombinaciji s kakšnimi imitatorji znanih osebnosti bi znalo biti prav zabavno) se je po letu 2002 v ZDA pojavil tudi tim. <a href="https://en.wikipedia.org/wiki/Swatting">swatting</a>. V tem primeru gre za to, da napadalci s ponarejeno klicno identifikacijo kličejo na številko za klic v sili oziroma policijo (v ZDA na številko 911) in grozijo, da zadržujejo talce. Policija pa se nato odzove s prihodom specialne enote tim. SWAT (Special<em> Weapons and Tactics</em>), kar seveda povzroči nevšečnosti nič hudega slutečim pravim lastnikom telefonske številke. Od tu tudi izvira izraz <em>swatting</em>.</p>
<p>Na spletni strani <a href="http://www.911dispatch.com/911/swating_pranks.html">Dispatch Magazine On-Line</a> je navedeno nekaj več podatkov o <em>swattingu</em>. Kot pravilno ugotavljajo avtorji prispevka, tehnični ukrepi proti spreminjanju klicne identifikacije niso mogoči, je pa <em>včasih</em> mogoče naknadno ugotavljati izvor klica.</p>
<p>Drugo možnost zlorabe <a href="https://krebsonsecurity.com/2011/12/busy-signal-service-targets-cyberheist-victims/">na svojem blogu opisuje Brian Krebs</a>. Napadalci najprej pridobijo dostop do bančnega računa žrtve, nato pa med tem, ko izvajajo bančne transakcije, žrtev zasujejo s klici iz naključno generiranih telefonskih številk. S tem preprečijo, da bi banka, ki zazna sumljive transakcije uspela priklicati svojo stranko ter preveriti veljavnost sumljivih transakcij. Ker so telefonske številke naključno generirane, jih žrtev tudi ne more blokirati. Kot poroča Brian Krebs, je tako storitev na črnem trgu mogoče naročiti za 5 USD na uro oz. za 40 USD na dan.</p>
<p>Znan je tudi <a href="http://www.theregister.co.uk/2012/03/12/caller_id_spoofing_uk/">primer iz Velike Britanije, kjer so pred kratkim neznani napadalci s pomočjo spremenjene klicne identifikacije izvajali masovno klicanje posameznikov</a> (tudi do 1000 klicev na uro). Napadalci so uporabljali klicne identifikacije obstoječih podjetij ter klicne identifikacije neobstoječih številk (kar je številne klicane osebe prestrašilo), zvezo pa so vzpostavili le do točke, da je klicana številka pozvonila, nato pa prekinili. Domnevno naj bi bil razlog takega početja preverjanje katere telefonske številke sploh obstajajo (tim. <em>pinging</em>), te podatke pa bi napadalci nato lahko prodali marketinškim podjetjem za potrebe nelegalnega oglaševanja.</p>
<h2>Kaj pa&#8230;?</h2>
<p>V nadaljevanju si poglejmo še nekaj podrobnejših pojasnil o sami tehniki spreminjanja klicne identifikacije.</p>
<h3><strong>Kaj se zgodi, če pokličemo nazaj?</strong></h3>
<p>Kot smo torej videli, je klicanje s spremenjeno klicno identifikacijo povsem mogoče. Kaj pa se zgodi, če klicana oseba pokliče nazaj na to številko (torej na številko, ki jo telefonski aparat pridobi iz spremenjene klicne identifikacije)?</p>
<p>Preprosto &#8211; klic se bo zaključil pri <strong>pravem lastniku</strong> telefonske številke, torej pri osebi, ki je pravi lastnik te telefonske številke. Če številka ne obstaja, bo omrežje seveda javilo, da številka ne obstaja. Prav tako strošek klica s spremenjeno klicno identifikacjo v nobenem ne bremeni pravega lastnika telefonske številke, niti se klicana številka ne zabeleži med njegovimi odhodnimi klici. V primeru, da torej sumimo, da smo žrtev lažne klicne identifikacije, lahko preprosto prekinemo klicno zvezo in pokličemo nazaj – dobili bomo pravega lastnika telefonske številke.</p>
<h3><strong>Ali je tak klic mogoče izslediti?</strong></h3>
<p>Na kratko: teoretično da, a tudi to ne vedno, v praksi pa zelo težko. Napadalec se namreč z nekaj triki lahko dobro prikrije. Klic je namreč potrebno najprej izslediti do izvornega operaterja, ki je napadalcu omogočil medoperaterski dostop, nato pa še preko interneta do dejanskega napadalca. Sledenje izvornemu operaterju je mogoče izvesti tako, da se pri končnem operaterju (torej operaterju žrtve napada) skuša ugotoviti od kje (od katerega operaterja) je prišel originalen klic.</p>
<p>Posredovanje klicev med operaterji lahko poteka na dva načina. V prvem primeru, npr. neki manjši operater A pri večjem ponudniku telefonije B zakupi nek nabor telefonskih številk, posredovanje klicev pa nato poteka preko tega večjega operaterja. V primeru klica od operaterja A preko B do končnega operaterja C, bi končni operater C videl, da je klic prišel od operaterja B. Preiskovalci bi nato morali iti do operaterja B in pri njem pridobiti podatke od kje so prišli klici iz njegovega omrežja. Pri tem je potrebno vedeti, da ni nujno, da operater B hrani prometne podatke o klicih, ki jih posreduje, saj za te klice hramba prometnih podatkov ni obvezna.</p>
<p>Druga možnost je, da ponudnik telefonije sklene neposredno pogodbo z mednarodnimi ponudniki (tim. <em>agregatorji</em>). V tem primeru končni operater vidi le, da je klic prišel iz tujine, ne pa tudi od katerega konkretnega operaterja. Podatke za sledenje je torej potrebno iskati pri agregatorju. Poleg tega gredo pri kakšnih “sivih” ponudnikih telefonije povezave pogosto preko različnih posredniških operaterjev, zato je sledenje izvora takega klica zelo težavno, če že ne povsem nemogoče. Ponudniki na mednarodnem trgu namreč ponujajo povezave različnih kvalitet in povezave, ki so zelo poceni so navadno preusmerjene preko različnih držav in različnih ponudnikov.</p>
<p>Podatki o klicu pri končnem operaterju izgledajo približno takole (primer izpisa iz Asterisk telefonske centrale):</p>
<blockquote><p>From: &#8220;031xxxxxx&#8221; &lt;sip:031xxxxxx@91.xxx.xxx.xxx&gt;;tag=epKK8N443v7Hg<br />
To: &lt;sip:386xxxxxxxx@77.xxx.xxx.xxx:5060&gt;<br />
Call-ID: e34e06b6-b7c7-122f-bf9c-00163e62e8ec<br />
CSeq: 22852192 INVITE<br />
Contact: &lt;sip:mod_sofia@91.xxx.xxx.xxx:5070&gt;<br />
User-Agent: MegaTel<br />
P-Asserted-Identity: &#8220;031xxxxxx&#8221; &lt;sip:031xxxxxx@91.xxx.xxx.xxx&gt;</p></blockquote>
<p>V prikazanem primeru med podatki o klicu lahko zasledimo več polj. Kot smo pokazali, je polje <em>From</em> mogoče enostavno ponarediti. Eno izmed polj, ki nam omogoča ugotavljanje prave identitete klicatelja pa je polje <em>P-Asserted-Identity</em>. Gre za polje, ki vsebuje podatek o originalnem klicatelju in na podlagi tega podatka bi bilo mogoče relativno hitro identificirati izvornega operaterja. Vendar pa se je potrebno zavedati, da se ta podatek med posredovanjem klica praviloma ne pošilja končnemu operaterju &#8211; uporablja se namreč samo med tim. zaupanja vrednimi omrežnimi vrstniki (ang. <em>trusted peer</em>). Poleg tega ga posredniški operaterji lahko tudi odstranijo ali spremenijo.</p>
<p>Če smo torej uspeli izslediti klic do izvornega operaterja, pa s tem še nismo na cilju. V drugem koraku je namreč potrebno izslediti klicatelja, torej osebo, ki se je preko internetne povezave do izvornega operaterja povezala v telefonsko omrežje. To je mogoče storiti preko denarnih nakazil ali preko IP naslova preko katerega se je napadalec povezal na svojega ponudnika telefonije.</p>
<p>Napadalec se sledenju denarnega nakazila lahko izogne tako, da storitve svojemu ponudniku telefonije ne plača s pomočjo kreditne kartice, pač pa preko poštne nakaznice, PayPala ali celo s pomočjo virtualnega denarja BitCoin. Ali pa preprosto uporabi ukradeno kreditno kartico.</p>
<p>Ostane torej še sledenje na podlagi IP naslova. V našem primeru bi preiskovalci uspeli ugotoviti, da je bila IAX2 povezava vzpostavljena iz IP naslova našega VPN strežnika. Kot smo omenili na začetku, ima lahko VPN strežnik šifrirane diske. Forenzična analiza vsebine strežnika torej ni mogoča, v primeru, da napadalec za VPN povezavo uporablja posredniške strežnike ali anonimizacijsko omrežje Tor, pa tudi ni mogoče izslediti pravega IP naslova napadalca. Napadalec sicer lahko za skrivanje svoje identitete uporablja dodatne trike, kot npr. anonimni zakup lastnega bloka IP naslovov in spreminjanje serijske številke svojega omrežnega vmesnika, o čemer pa morda v kakšnem prihodnjih prispevkov. Prav tako je tudi zakup VPN strežnika mogoče plačati anonimno.</p>
<p>Zaključimo torej lahko, da se napadalec z nekaj znanja in spretnosti lahko dobro prikrije pred preiskovalci in posledično popolnoma anonimno izvaja telefonske klice s spremenjeno klicno identifikacijo. Ostane pa še vprašanje, kateri podatki o takšnih klicih se na podlagi obvezne hrambe prometnih podatkov hranijo v zbirki prometnih podatkov, ki jo za potrebe preiskovanja kaznivih dejanj vzdržujejo operaterji.</p>
<h2>Kaj pa obvezna hramba prometnih podatkov?</h2>
<p>Vsako komunikacijo lahko delimo na dva dela – vsebino komunikacije in prometne podatke. Pri telefonskem pogovoru je vsebina komunikacije sam zvočni zapis pogovora, prometni podatki (ali dejstva o okoliščinah komunikacije) pa so telefonska številka klicočega, telefonska številka klicanega, čas začetka in konca pogovora, v primeru mobilne telefonije morda še lokacija obeh udeležencev, itd.</p>
<p>Leta 2006 sprejeta <em>Direktiva o obvezni hrambi prometnih podatkov 2006/24/ES</em> od operaterjev zahteva obvezno hrambo prometnih podatkov telefonskih in internetnih komunikacij. V Sloveniji je direktivo implementiral <em>Zakon o elektronskih komunikacijah (ZeKOM)</em> s katero je bila uveljavljena obvezna hramba prometnih podatkov tudi pri nas.</p>
<p>Hramba prometnih podatkov je vsekakor sporna iz stališča človekovih pravic &#8211; zlasti zasebnosti &#8211; kritiki pa s(m)o opozarjali tudi na <a href="http://hr-cjpc.si/pravokator/index.php/2010/03/05/nemsko-ustavno-sodisce-razveljavilo-obvezno-hrambo-prometnih-podatkov-v-nemciji/">pravno spornost tega ukrepa</a> ter na dejstvo, da je ta <a href="https://slo-tech.com/novice/t504584">ukrep razmeroma neučinkovit</a>.</p>
<p>Nemški inštitut Max Planck je namreč <a href="http://www.bmj.de/SharedDocs/Downloads/DE/pdfs/20120127_MPI_Gutachten_VDS_Langfassung.pdf?__blob=publicationFile">v študiji, ki so jo leta 2011 opravili</a> po naročilu nemškega pravosodnega ministrstva ugotovil, da hramba prometnih podatkov ne pripomore k večji preiskanosti kaznivih dejanj, niti nima preventivnih učinkov. Vprašanje je torej ali je obvezna hramba prometnih podatkov smiselna tako iz vidika učinkovitosti boja proti kriminalu kot tudi iz stališča varstva človekovih pravic.</p>
<p>Ker torej mobilni operaterji hranijo prometne podatke svojih strank, sem 27. februarja 2012 Simobil zaprosil za izpis lastnih prometnih podatkov (seznam odhodnih, dohodnih in neuspešnih dohodnih in neuspešnih odhodnih klicev) za obdobje od 13. februarja 2012 do 28. februarja 2012 – torej v času, ko se je izvajalo testiranje klicanja s spremenjeno klicno identifikacijo.</p>
<p>Po ZeKOM-u morajo operaterji komunikacij hraniti naslednje prometne podatke:</p>
<ul>
<li>podatke, potrebne za odkritje in prepoznanje vira komunikacije (telefonsko številko kličočega ter ime in naslov naročnika ali registriranega uporabnika);</li>
<li>podatke, potrebne za prepoznanje cilja komunikacije (klicano telefonsko številko in v primerih, ki vključujejo dodatne storitve, kot je preusmeritev ali predaja klica, številko ali številke, na katere je klic preusmerjen, ime in naslov naročnika ali registriranega uporabnika);</li>
<li>podatke, potrebne za ugotovitev datuma, časa in trajanja komunikacije (datum ter čas začetka in trajanje ali čas konca komunikacije);</li>
<li>podatke, potrebne za ugotovitev vrste komunikacije (vrsto uporabljene telefonske storitve);</li>
<li>podatke, potrebne za razpoznavo komunikacijske opreme uporabnikov (kličočo in klicano telefonsko številko, mednarodno identiteto mobilnega naročnika kličoče in klicane stranke, mednarodno identiteto mobilnega terminala kličoče in klicane stranke, v primeru predplačniških anonimnih storitev pa datum in čas začetka uporabe storitve ter ID celice, kjer je bila storitev izvedena).</li>
</ul>
<p>Hraniti je potrebno tudi podatke o neuspešnih klicih.</p>
<p>Podatki iz te zbirke so na podlagi 107.č člena ZEKom dostopni preiskovalnim organom na podlagi sodne odredbe. Vendar pa posameznik v skladu s 30. členom <em>Zakona o varstvu osebnih podatkov (ZVOP-1)</em> od upravljavca zbirke osebnih podatkov lahko zahteva izpis svojih lastnih osebnih podatkov. Konec koncev gre pri pravici do vpogleda v lastne osebne podatke tudi za ustavno pravico, saj 38. člen <em>Ustave RS</em> določa, da ima vsakdo pravico seznaniti se z zbranimi osebnimi podatki, ki se nanašajo nanj. Ker 6. člen ZVOP-1 določa, da je osebni podatek katerikoli podatek, ki se nanaša na posameznika, ne glede na obliko, v kateri je izražen, so torej prometni podatki o klicih tudi osebni podatki.</p>
<p>Seveda je pri posredovanju osebnih podatkov potrebno biti pozoren tudi na varstvo pravic tretjih oseb, kar pomeni, da je potrebno poskrbeti za ustrezno anonimizacijo klicočih številk. <em>Direktiva 2002/58/ES Evropskega parlamenta in Sveta z dne 12. julija 2002 o obdelavi osebnih podatkov in varstvu zasebnosti na področju elektronskih komunikacij</em> v 33. členu določa, da lahko države članice od izvajalcev zahtevajo, da ponudijo svojim naročnikom takšno obliko razčlenjenega računa, v katerem je izbrisano določeno število števk klicane številke. Zato slovenski operaterji številke na razčlenjenem računu naročnikom posredujejo na voljo v obliki, ki ne vsebuje prikaza zadnjih treh števk klicanih številk. In po isti logiki lahko operaterji na enak način zabrišejo tudi podatke o klicočih številkah iz zbirke prometnih podatkov, ki jih na podlagi ZVOP-1 posredujejo posameznikom.</p>
<p>Na podlagi zahteve za izpis prometnih podatkov mi je Simobil 8. marca 2012 posredoval izpispodatkov o dohodnih in odhodnih klicih. Na izpisku se nahaja samo seznam klicev, kjer je bila zveza vzpostavljena, saj naj Simobil po ustnem zagotovilu zaposlenih na naročniškem odelku ne bi beležil podatkov o neuspešnih klicih. Pri tem se sicer postavlja vprašanje ali to morda ni v nasprotju s <a href="https://www.ip-rs.si/fileadmin/user_upload/Pdf/zakoni/ZAKON_O_ELEKTRONSKIH_KOMUNIKACIJAH.pdf">3. odstavkom 107.a člena ZeKOM</a>, ki določa tudi hranjenje “<em>podatkov o neuspešnih klicih, kjer jih operater ustvari ali obdela ter hrani ali beleži pri zagotavljanju z njimi povezanih javnih komunikacijskih storitev, ne vključuje pa hrambe podatkov o povezavah, ki niso bile uspešno vzpostavljene</em>” (torej o klicih, kjer telefon klicane osebe zvoni, vendar klicana oseba ne sprejme klica).</p>
<p>Kakorkoli že, pri testiranju klicanja s spremenjeno klicno identifikacijo sem 25. februarja 2012 zvečer večkrat zaposredno klical na svoj mobilni telefon s spremenjenimi klicnimi identifikacijamo: 040/111-111, 040/222-222, 040/333-333, 040/444-444, 040/555-555, 040/666-666, 040/777-777, 040/888-888 in 040/999-999. Pri klicih identifikacijo 222-222, 444-444, 666-666 ter 888-888 pa sem tudi vzpostavil zvezo za nekaj sekund.</p>
<p>&nbsp;</p>
<div id="attachment_715" class="wp-caption aligncenter" style="width: 223px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/simobil_izpisek.jpg"><img class="size-medium wp-image-715" title="simobil_izpisek" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/simobil_izpisek-213x300.jpg" alt="Izpisek prometnih podatkov iz Simobila." width="213" height="300" /></a><p class="wp-caption-text">Izpisek prometnih podatkov iz Simobila.</p></div>
<p>&nbsp;</p>
<p>Iz Simobilovega izpiska se &#8211; kljub temu, da so zadnje tri števke klicoče številke zabrisane &#8211; jasno vidijo vzpostavljeni klici iz navedenih dohodnih številk v času od 23:41 do 23:46. To torej pomeni, da operater dejansko zabeleži klicno identifikacijo, ki jo nastavimo sami in ne prave klicne identifikacije.</p>
<div id="attachment_716" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/simobil_izpisek_detajl.jpg"><img class="size-medium wp-image-716" title="simobil_izpisek_detajl" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/simobil_izpisek_detajl-300x85.jpg" alt="Izpisek seznama dohodnih klicev 25. februarja zvečer." width="300" height="85" /></a><p class="wp-caption-text">Izpisek seznama dohodnih klicev 25. februarja 2012 zvečer.</p></div>
<h2>Sklep</h2>
<p>Če torej zaključimo, smo lahko videli, da klicanje s pomočjo spremenjene klicne identifikacije tehnično in v praksi vsekakor je mogoče, prav tako je mogoče na mobilne telefone pošiljati SMS sporočila s spremenjeno identifikacijo pošiljatelja. Postopek smo preizkusili pri več slovenskih operaterjih fiksne, mobilne in internetne (VoIP) telefonije in postopek vsekakor deluje.</p>
<div id="attachment_696" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/voip_provider.jpg"><img class="size-medium wp-image-696" title="voip_provider" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/voip_provider-300x225.jpg" alt="Prikaz prejetih klicev na telefonu v omrežju slovenskega VoIP operaterja. Postopek preverjeno deluje pri več različnih slovenskih operaterjih mobilne, VoIP in fiksne telefonije." width="300" height="225" /></a><p class="wp-caption-text">Prikaz prejetih klicev na telefonu v omrežju slovenskega VoIP operaterja. Postopek preverjeno deluje pri več različnih slovenskih operaterjih mobilne, VoIP in fiksne telefonije.</p></div>
<p>Še več. Kot smo prikazali, je klicanje in pošiljanje SMS sporočil z uporabo spremenjene klicne identifikacije mogoče izvajati povsem anonimno oziroma neizsledljivo, sama izvedba opisanih postopkov pa ni preveč tehnično zahtevna, predvsem pa ne zahteva kakšnih večjih finančnih sredstev.</p>
<p>Kljub temu je potrebno poudariti, da v resnici ne gre za kakšno veliko odkritje. Tehnologija spreminjanja klicne identifikacije je v uporabi že desetletja, seveda za legitimne namene in v razmeroma kontroliranih okoliščinah (ko npr. klicno identiteto nastavi operater za svoje stranke oz. to storitev ponujajo ponudniki telefonije preko interneta).</p>
<p>Tehnologija klicne identifikacije je v tem smislu pravzaprav zelo analogna tehnologiji identifikacije pošiljatelja pri pošiljanju elektronske pošte. Tudi pri pošiljanju elektronske pošte preko SMTP protokola je mogoče poljubno nastavljati poštno identiteto pošiljatelja (tim. <em>from address</em>). Res pa je, da mnogo sodobnih poštnih strežnikov takih sprememb ne dopušča, saj je bila možnost poljubnega nastavljanja identitete pošiljatelja elektronske pošte v preteklosti pogostokrat zlorabljena za pošiljanje nezaželene elektronske pošte (tim. <em>spam</em>). Poleg tega se med spremljevalne podatke elektronskega sporočila zapišejo tudi IP naslovi vseh posredniških poštnih strežnikov, zato je sledenje izvoru elektronskega sporočila nekoliko enostavnejše kot sledenje klicev med centralami.</p>
<p>Kljub temu, da ne gre za kakšno posebno odkritje, pa so posledice možnosti, ki jih omogoča spreminjanje klicne identifikacije lahko zelo resne. Kot smo namreč prikazali, končni operater beleži spremenjeno klicno identifikacijo in to tudi v zbirki prometnih podatkov. Zato se zastavlja povsem legitimno vprašanje: kaj vse skupaj pomeni za kazenski postopek, obvezno hrambo prometnih podatkov in boj proti kriminalu?</p>
<p>&nbsp;</p>
<p><em>Prispevek je bil objavljen tudi na spletišču Slo-Tech.com pod naslovom <a href="https://slo-tech.com/clanki/12001/">Spreminjanje klicne identifikacije 101</a>.</em></p>
<p>&nbsp;</p>
<h3 id="dodatek">Dodatek iz dne 20. marca 2012</h3>
<p>Kot kaže je  v članku omenjeni prispevek g. Vinka Gorenaka ni več dostopen na njegovem blogu. Izginulo kopijo besedila na blogu smo sicer našli v <a href="https://en.wikipedia.org/wiki/Web_cache">Googlovem predpomnilniku</a> (tim. <em>Google cache</em>), objavljamo pa tudi <a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/melita-zupevc-gorenak.pdf">PDF z izginulim besedilom</a>, ki smo ga pridobili iz Googlovega predpomnilnika.</p>
<div id="attachment_737" class="wp-caption aligncenter" style="width: 160px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/melita-zupevc-gorenak-ne-obstaja.png"><img class="size-thumbnail wp-image-737" title="melita-zupevc-gorenak-ne-obstaja" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/melita-zupevc-gorenak-ne-obstaja-150x150.png" alt="Obvetilo, da spletna stran na vinkogorenak.net ne obstaja." width="150" height="150" /></a><p class="wp-caption-text">Obvestilo, da spletna stran na vinkogorenak.net ne obstaja.</p></div>
<p>&nbsp;</p>
<div id="attachment_738" class="wp-caption aligncenter" style="width: 160px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/melita_zupevc_gorenak.png"><img class="size-thumbnail wp-image-738" title="melita_zupevc_gorenak" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/melita_zupevc_gorenak-150x150.png" alt="Kljub temu je bilo besedilo objavljeno na spletni strani mogoče še nekaj časa najti." width="150" height="150" /></a><p class="wp-caption-text">Kljub temu je bilo besedilo objavljeno na spletni strani mogoče še nekaj časa najti.</p></div>
<div id="attachment_739" class="wp-caption aligncenter" style="width: 160px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/melita_zupevc_gorenak_google_cache.png"><img class="size-thumbnail wp-image-739" title="melita_zupevc_gorenak_google_cache" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/03/melita_zupevc_gorenak_google_cache-150x150.png" alt="Spletna stran je bila še nekaj časa vidna v tim. Google cache-ju." width="150" height="150" /></a><p class="wp-caption-text">Spletna stran je bila še nekaj časa vidna v tim. Google cache-ju.</p></div>
<p>&nbsp;</p>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-sa/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/">Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2012/03/18/ko-poklicejo-hekerji-spreminjanje-klicne-identifikacije-telefonskih-klicev/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Slepo zaupanje digitalnim dokazom &#8211; primer SIM kartic</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2012/01/13/slepo-zaupanje-digitalnim-dokazom-primer-sim-kartic/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2012/01/13/slepo-zaupanje-digitalnim-dokazom-primer-sim-kartic/#comments</comments>
		<pubDate>Fri, 13 Jan 2012 14:45:31 +0000</pubDate>
		<dc:creator>Matej Kovačič</dc:creator>
				<category><![CDATA[Digitalna forenzika]]></category>
		<category><![CDATA[Informacijska tehnologija]]></category>
		<category><![CDATA[Kazensko pravo]]></category>
		<category><![CDATA[GSM]]></category>
		<category><![CDATA[kazensko pravo]]></category>
		<category><![CDATA[ponarejanje digitalnih dokazov]]></category>
		<category><![CDATA[SIM kartica]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=642</guid>
		<description><![CDATA[Skupina varnostnih strokovnjakov in pravnikov iz ZDA, Sergey Bratus, Ashlyn Lembree in Anna Shubina so leta 2010 na konferenci TRUST 2010 predstavili zanimiv prispevek z naslovom Software on the Witness Stand: What Should It Take for Us to Trust It? (na voljo so tudi prosojnice iz predavanja). V prispevku so izpostavili problematičnost zaupanja digitalnim dokazom. [...]]]></description>
			<content:encoded><![CDATA[<p>Skupina varnostnih strokovnjakov in pravnikov iz ZDA, Sergey Bratus, Ashlyn Lembree in Anna Shubina so leta 2010 na konferenci TRUST 2010 predstavili zanimiv prispevek z naslovom <a href="http://www.cs.dartmouth.edu/~sergey/trusting-e-evidence.pdf">Software on the Witness Stand: What Should It Take for Us to Trust It?</a> (na voljo so tudi <a href="http://www.cs.dartmouth.edu/~sergey/software-as-witness.pdf">prosojnice iz predavanja</a>).</p>
<p>V prispevku so izpostavili problematičnost zaupanja digitalnim dokazom. Dejstvo je, da se na sodiščih danes  že rutinsko uporabljajo prometni podatki, ki jih beležijo ponudniki dostopa do interneta ter različni strežniki in druge omrežne naprave, podatki iz mobilnih telefonov, podatki iz digitalnih nadzornih videokamer, itd. Tudi pri digitalni forenziki digitalne dokaze išče in analizira različna programska oprema, saj je podatkov pogosto preveč, da bi jih lahko ročno, brez pomoči programov pregledal posamezni preiskovalec.</p>
<p>Težava, ki so jo izpostavili raziskovalci v svojem članku je, da sodišča digitalne dokaze, zlasti računalniško generirane digitalne dokaze praviloma dojemajo kot zaupanja vredne same po sebi (avtorji uporabljajo izraz <em>inherently trustworthy evidence</em>).</p>
<p>To ima posledice tudi na sam sodni postopek, saj imajo na (kazenskem) sodišču obtoženci oz. obramba pravico so soočenja s tožniki in (navzkrižnega) zaslišanja prič. Pri tem se postavlja zanimivo vprašanje, kaj storiti, če je »priča« računalnik oz. programska oprema? Čeprav se vprašanje na prvi pogled morda zdi akademsko, velja opozoriti na zanimiv sodni primer v ZDA <a href="http://www.judiciary.state.nj.us/pressrel/supplemental_opinion.pdf ">State v. Chun</a> (<em>Supreme Court of New Jersey A-96-06, Docket No. 58,879</em>), kjer je v sodnem postopku je pritožnica oporekala rezultatom testa alkoholiziranosti zaradi možnih napak v programski opremi elektronskega etilometra.</p>
<p>Pritožnica je zahtevala preveritev zanesljivosti delovanja elektronskega alkotesta Draeger Alcotest 7110 MKIII-C. Pridobili so izvorno kodo naprave in jo predali v analizo neodvisnemu podjetju <em>Base One Technologies</em>. Podjetje je v programski kodi naprave odkrilo 19.400 potencialnih napak, med njimi devet takšnih, ki bi lahko bistveno vplivale na rezultate meritve. Med drugim se je tudi izkazalo, da je naprava <a href="https://slo-tech.com/novice/t358964/0">na precej nenavaden način izračunavala povprečje meritev</a>,  saj je to počela na način, da je imela ena meritev veliko večji vpliv kot ostale. Vrhovno sodišče ZDA v konkretnem primeru sicer ni razveljavilo veljavnosti meritev alkoholiziranosti, je pa od proizvajalca zahtevalo odpravo napak v programski opremi elektronskega alkotesta.</p>
<p>Na problem zaupanja digitalnim dokazom bomo opozorili tudi v tem prispevku in sicer na primeru digitalnih dokazov na SIM kartici. Najprej pa nekaj osnov.</p>
<h2>Nekaj osnov o SIM karticah</h2>
<p>SIM kartica je tim. pametna kartica (vsebuje mikroprocesor), ki vsebuje podatke za avtentikacijo in avtorizacijo uporabnika mobilnega telefona v mobilnem omrežju. Vsebuje naslednje podatke:</p>
<ul>
<li> ICCID številko,</li>
<li>IMSI številko,</li>
<li>avtentikacijski šifrirni ključ (Ki),</li>
<li> Local Area Identity (LAI),</li>
<li> številke za klic v sili (specifično za vsakega operaterja),</li>
<li> ostale podatke za prenos podatkov med operaterjem in naročnikom, kot npr. SMSC (Short Message Service Center) številko, Service Provider Name (SPN), Service Dialing Numbers (SDN), itd.</li>
</ul>
<p>Poleg tega SIM kartica vsebuje še:</p>
<ul>
<li>PIN in PUK kodo,</li>
<li> avtenikacijski algoritem,</li>
<li> algoritem generiranja šifrirnih ključev A8,</li>
<li>šifrirni ključ Kc, ki izvira iz Ki ključa,</li>
<li>logične kontrole za kontrolo dostopa do podatkov na kartici,</li>
<li> prostor za uporabniške podatke.</li>
</ul>
<h3><strong>ICCID oz. serijska številka SIM kartice</strong></h3>
<p>ICC-ID (<em>Integrated Circuit Card ID</em>) številka je identifikacijska številka SIM kartice. Shranjena je v sami SIM kartici, je pa tudi natisnjena oz. vgravirana na njeni površini. ICCID se generira v procesu tim. »personalizacije« SIM kartice. Številka je dolga 19 (za Phase 2 SIM kartice) ali 20 (za Phase 1 SIM kartice) znakov, sestavljena pa je iz naslednjih elementov, ki temeljijo na <a href="http://en.wikipedia.org/wiki/ISO_7812">ISO/IEC standardu 7812</a>:</p>
<ul>
<li>identifikacijska številka izdajatelja (največ 7 cifer: prva dva znaka: <a href="https://en.wikipedia.org/wiki/ISO/IEC_7812#Major_industry_identifier">Major Industry Identifier</a> (MII) (za področje telekomunikacij je koda 89) / naslednji eden do trije znaki: <a href="http://en.wikipedia.org/wiki/List_of_country_calling_codes">oznaka države</a> (za Slovenijo 386) / preostanek: identifikacija izdajatelja (npr. 40 za Simobil);</li>
</ul>
<ul>
<li>identifikacijska številka kartice (do 12 znakov: številka »računa« (<em>account identification number</em>) / en znak: kontrolna vsota izračunana po <a href="http://en.wikipedia.org/wiki/Luhn_algorithm">Luhnovem algoritmu</a>).</li>
</ul>
<h3><strong>IMSI in TMSI številka</strong></h3>
<p>IMSI številka služi kot <strong>identifikator naročnika</strong> v GSM omrežju. Identifikator <strong>telefonskega aparata</strong> pa je IMEI številka (<em>International Mobile Equipment Identity</em>), gre za neke vrste serijsko številko mobilne naprave (telefona).</p>
<p>IMSI številka je zapisana na SIM kartici. Na podlagi IMSI številke se mobilni uporabnik predstavi mobilnemu omrežju, omrežje pa mu »dodeli« naročniško telefonsko številko. Zaradi možnosti prisluškovanja in sledenja uporabnikom naj bi se IMSI številka po omrežju prenašala čim redkeje. Namesto nje se prenaša naključno generirana TMSI številka. IMSI se prenese preko omrežja v trenutku, ko se telefon vključi ali ko je potrebno obnoviti povezavo med IMSI in TMSI (oz. generirati nov TMSI). TMSI številka je omejena na lokacijsko območje, kar pomeni, da je potrebno nov TMSI generirati vsakič, ko se mobilni uporabnik premakne v novo lokacijsko območje. Lokacijska območja tvori ena ali več baznih postaj. Vsako lokacijsko območje ima svojo lastno kodo lokacijskega območja, kodo pa v intervalih oddajajo posebne bazne postaje in sicer tim. »<em>base transceiver station</em>« ali BTS v GSM omrežjih oziroma <em>Node B</em> v UMTS omrežjih.</p>
<p>Prve tri cifre IMSI številke označujejo kodo države &#8211; <a href="http://en.wikipedia.org/wiki/Mobile_country_code">Mobile Country Code</a> (MCC), sledita dva znaka (po evropskem oziroma trije znaki po severnoameriškem standardu) za oznako omrežja &#8211; Mobile Network Code (MNC). Preostanek je identifikacijska številka uporabnika &#8211; Mobile Subscriber Identification Number (MSIN). Mobile Country Code (MCC) koda za Slovenijo je 293. Oznaka 901 je oznaka za<em> International Shared Codes</em>. 901 08 služi za za identifikacijo telefona brez SIM kartice (za klice v sili). Naj dodamo, da v nekaterih državah ni mogoče opraviti klica v sili zgolj s telefonom, torej brez kakršnekoli SIM kartice.</p>
<h3><strong>Avtentikacijski šifrirni ključ (Ki)</strong></h3>
<p>Avtentikacijski šifrirni ključ ali Ki je 128-bitna spremenljivka, ki služi za avtentikacijo SIM kartice mobilnemu omrežju. Ki je unikaten in določen v procesu personalizacije. Shranjen je na SIM kartici in v podatkovni bazi mobilnega operaterja, v tim. <em>Home Location Registru</em> (HLR). Ki ključa ni mogoče izpisati, pač pa ima SIM kartica posebno funkcijo <em>RUN GSM ALGORITHM</em>, ki telefonu omogoča, da SIM kartici pošlje podatke, le-ta pa jih podpiše s Ki ključem.</p>
<p>Zaradi tega se uporabi SIM kartice v GSM omrežju ni mogoče izogniti, saj je SIM kartica nujno potreben element GSM omrežja. Zaradi slabe varnostne zasnove je bilo stare SIM kartice mogoče razmeroma enostavno <em>klonirati </em>oz. prekopirati Ki šifrirni ključ. To je bilo mogoče preko radijske povezave v nešifriranih omrežjih (več informacij o tem v članku <a href="http://www.isaac.cs.berkeley.edu/isaac/gsm-faq.html">GSM Cloning</a> avtorjev Iana Goldberga in Marca Bricena iz leta 1998). Druga možnost je fizični dostop, kjer  napadalec SIM kartici pošila poizvedbe (tim. <em>challenge</em>) in v cca. 4 do 8 urah iz nje izlušči Ki ključ (pri tem procesu je obstajala tudi cca. 40% verjetnost poškodovanja oz. uničenja kartice). Pri novejših SIM karticah je kloniranje bistveno težje.</p>
<p>Pomembno je tudi vedeti, da lahko napadalec, ki pridobi dostop do Ki ključa oz. SIM kartice, dešifrira pogovore med mobilnim aparatom in omrežjem. V primeru, da se <strong>ne </strong>uporablja tim. poudarjena zaupnost (ang. <em><a href="https://en.wikipedia.org/wiki/Perfect_forward_secrecy">perfect forward secrecy</a></em>), je mogoče pogovore dešifrirati tudi za nazaj (v primeru, da bi napadalec snemal GSM pogovore žrtve, in bi nato kasneje pridobil SIM kartico, bi lahko za nazaj dešifriral vse šifrirane pogovore).</p>
<h3><strong>Local Area Identity (LAI)</strong></h3>
<p>Vsako lokacijsko območje ima svojo unikatno identifikacijsko številko, ki je sestavljena iz:</p>
<ul>
<li>E.212 <a href="http://en.wikipedia.org/wiki/Country_codes:_S#Slovenia">mobilne oznake države</a> (tri cifre, 293 za Slovenijo);</li>
<li>oznake mobilnega omrežja (<a href="http://en.wikipedia.org/wiki/Mobile_Network_Code#Slovenia">Mobile Network Code</a> – MNC, dva znaka, npr. 40 za Simobil);</li>
<li> oznake lokacijskega področja (Location Area Code, 5 znakov).</li>
</ul>
<p>Podatke o lokaciji (<em>Mobile Country Code</em>, <em>Mobile Network Code</em> ter <em>Local Area Code</em>) oddaja mobilno omrežje na tim. <em>Broadcast Control kanalu (BCCH)</em>. Mobilni telefon pa <em>LAI </em>številko shrani v SIM kartico. Ob spremembi lokacijskega območja, se podatek obnovi.</p>
<p style="text-align: center;">* * *</p>
<p>Če torej na kratko povzamemo, SIM kartica skrbi za avtentikacijo uporabnika v omrežju, na SIM kartici je shranjen šifrirni ključ, ki omogoča šifriranje pogovorov med mobilnim aparatom in bazno postajo v GSM omrežju, poleg tega pa je na SIM kartico mogoče shranjevati tudi določene uporabniške podatke. Najpomembnejši med njimi so seznam kontaktov uporabnika (tim. telefonski imenik) in SMS sporočila. Nekateri starejši mobilni telefoni pa so na SIM kartico shranjevali tudi zadnje klicane številke. Naj dodamo, da novejši mobilni telefoni uporabniških podatkov na SIM kartico praviloma ne shranjujejo, pač pa se ti podatki shranjujejo v telefon.</p>
<h2>Branje uporabniških podatkov iz SIM kartice</h2>
<p>V okviru forenzične preiskave SIM kartice iz le-te navadno želimo prebrati nekaj osnovnih identifikacijskih podatkov SIM kartice (npr. IMSI številko in ICCID številko) ter seznam kontaktov, SMS sporočila ter zadnje klicane številke.</p>
<p>Za branje teh podatkov iz SIM kartice potrebujemo PIN ali PUK kodo (razen, če PIN koda ni blokirana). Če PIN kode nimamo, je mogoče PUK kodo pridobiti od operaterja, v tem primeru je operaterju potrebno sporočiti ICCID serijsko številko, ki je natisnjena na SIM kartici. Poleg tega potrebujemo ustrezno strojno (čitalec SIM kartic) in programsko opremo.</p>
<div id="attachment_657" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/SIM_reader_laptop.jpg"><img class="size-medium wp-image-657" title="SIM_reader_laptop" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/SIM_reader_laptop-300x246.jpg" alt="Analiza SIM kartice." width="300" height="246" /></a><p class="wp-caption-text">Analiza SIM kartice z USB čitalcem.</p></div>
<p>Strojna oprema za branje vsebine SIM kartic je razmeroma poceni. USB čitalec SIM kartic lahko <a href="https://www.dealextreme.com/p/usb-sim-card-reader-6641">naročimo preko spleta</a> (cena je slabe 3 EUR), lahko pa si ga celo izdelamo sami. Načrti za preprost čitalec SIM kartic so dostopni na spletni strani ameriške elektroinženirke <a href="http://ladyada.net/bio/index.html"><em>Limor Fried</em></a> na naslovu <a href="http://ladyada.net/make/simreader/index.html">http://ladyada.net/make/simreader/index.html</a>.</p>
<div id="attachment_649" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/SIM_reader.jpg"><img class="size-medium wp-image-649" title="SIM_reader" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/SIM_reader-300x222.jpg" alt="Čitalec SIM kartic" width="300" height="222" /></a><p class="wp-caption-text">Čitalec SIM kartic.</p></div>
<p>Na tej spletni strani se nahaja tudi odprtkodna in brezplačna programska oprema za branje vsebine SIM kartic <a href="http://ladyada.net/make/simreader/download.html">PySIMReader</a>. Program lahko namestimo na računalnik z Linux, Windows ali Mac operacijskim sistemom (potrebujemo nameščen programski paket <em>Python </em>in knjižnici <em>pySerial </em>ter <em>wxPython</em>).</p>
<p>Uporaba programa je preprosta. Po zagonu se odpre glavno okno, kjer lahko izbiramo med branjem telefonskega imenika ali SMS sporočil oziroma iz menija izberemo možnost branja identifikacijskih podatkov SIM kartice, seznam zadnjih klicanih številk ali pa spremenimo oziroma blokiramo PIN kodo.</p>
<div id="attachment_650" class="wp-caption aligncenter" style="width: 262px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/pySIM.png"><img class="size-full wp-image-650" title="pySIM" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/pySIM.png" alt="PySIMReader" width="252" height="205" /></a><p class="wp-caption-text">Programska aplikacija PySIMReader.</p></div>
<p>Program omogoča, da si iz SIM kartice prebrana SMS sporočila ogledamo v oknu, omogoča pa tudi prikaz izbrisanih SMS sporočil (v kolikor seveda še niso bila prepisana z drugimi podatki). Pri vsakem SMS sporočilu lahko spremenimo njegov status (<em>read </em>/ <em>unread </em>/ <em>deleted </em>: <em>prebrano </em>/ <em>neprebrano </em>/ <em>izbrisano</em>). Sporočila lahko tudi izvozimo v tekstovno datoteko. Na podoben način lahko v tekstovno datoteko izvozimo tudi kontakte iz telefonskega imenika. Naj dodamo, da smo aplikacijo testirali z več različnimi SIM karticami, pri nekaterih SIM karticah operaterja Mobitel pa je v programu prišlo do napake in branje ni bilo mogoče.</p>
<div id="attachment_651" class="wp-caption aligncenter" style="width: 160px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/sim_info.png"><img class="size-thumbnail wp-image-651" title="sim_info" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/sim_info-150x150.png" alt="Informacije o SIM kartici" width="150" height="150" /></a><p class="wp-caption-text">Informacije o SIM kartici.</p></div>
<div id="attachment_652" class="wp-caption aligncenter" style="width: 160px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/sms.png"><img class="size-thumbnail wp-image-652" title="sms" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/sms-150x150.png" alt="Pregled SMS sporočil." width="150" height="150" /></a><p class="wp-caption-text">Pregled SMS sporočil.</p></div>
<div id="attachment_653" class="wp-caption aligncenter" style="width: 160px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/phonebook.png"><img class="size-thumbnail wp-image-653" title="phonebook" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/phonebook-150x150.png" alt="Branje telefonskega imenika." width="150" height="150" /></a><p class="wp-caption-text">Branje telefonskega imenika.</p></div>
<h2>Ponarejanje digitalnih dokazov na SIM kartici</h2>
<p>Aplikacija <em>PySIMReader </em>pa omogoča tudi zapisovanje podatkov na SIM kartico. Postopek je enostaven. V oknu, ki omogoča prikaz SMS sporočil v meniju <em>File </em>izberemo možnost <em>Import</em>. Izberemo tekstovno datoteko z SMS sporočili in program sporočila zapiše na kartico.</p>
<div id="attachment_654" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/sms_gedit.png"><img class="size-medium wp-image-654" title="sms_gedit" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/sms_gedit-300x178.png" alt="Urejanje tekstovne datoteke z SMS sporočili." width="300" height="178" /></a><p class="wp-caption-text">Urejanje tekstovne datoteke z SMS sporočili.</p></div>
<div id="attachment_655" class="wp-caption aligncenter" style="width: 160px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/sms_deleted.png"><img class="size-thumbnail wp-image-655" title="sms_deleted" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/sms_deleted-150x150.png" alt="Urejanje posameznega SMS sporočila." width="150" height="150" /></a><p class="wp-caption-text">Urejanje posameznega SMS sporočila.</p></div>
<p>Seveda pa tekstovno datoteko pred tem lahko poljubno urejamo. Struktura datoteke z SMS sporočili je namreč zelo enostavna, saj vsebuje polja <em>datum</em>, <em>konktakt pošiljatelja</em>, <em>številko operaterjevega centra za posredovanje sporočil</em> ter <em>vsebino sporočila</em> (<em>Date, From, SerivceCenter, Message</em>). V navedena polja lahko vpišemo poljubne podatke (seveda morajo biti v ustreznem formatu), datoteko shranimo in jo prenesemo (zapišemo) na SIM kartico. Program <em>PySIMReader </em>sicer omogoča tudi neposredno urejanje vsebine sporočila in pošiljateljevega kontakta za vsako posamezno sporočilo posebej.</p>
<p>Če sedaj SIM kartico vstavimo v telefon, bodo prikazana ponarejena SMS sporočila. V prvem primeru smo izdelali SMS sporočilo iz prihodnosti (iz 15. oktobra 2014), v drugem primeru pa je pošiljatelj (njegovi podatki so ponarejeni) 12. januarja 2001 poslal »napoved« terorističnih napadov na WTC 11. septembra 2001.</p>
<div id="attachment_659" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/SMS_preteklost.png"><img class="size-medium wp-image-659" title="SMS_preteklost" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/SMS_preteklost-300x147.png" alt="Ponarejeno SMS sporočilo iz preteklosti..." width="300" height="147" /></a><p class="wp-caption-text">Ponarejeno SMS sporočilo iz preteklosti...</p></div>
<div id="attachment_660" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/SMS_prihodnost.png"><img class="size-medium wp-image-660" title="SMS_prihodnost" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/SMS_prihodnost-300x136.png" alt="... in ponarejeno SMS sporočilo iz prihodnosti." width="300" height="136" /></a><p class="wp-caption-text">... in ponarejeno SMS sporočilo iz prihodnosti.</p></div>
<p>Mimogrede, v primeru novejših telefonov je SMS sporočila je iz SIM kartice mogoče tudi prenesti in shraniti na telefon. Ponarejanje digitalnih dokazov v mobilnih telefonih (zlasti tim. pametnih telefonih) je sicer tudi mogoče in bo morda opisano v kakšnem drugem prispevku.</p>
<div id="attachment_661" class="wp-caption aligncenter" style="width: 181px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/smartphone.jpg"><img class="size-medium wp-image-661" title="smartphone" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2012/01/smartphone-171x300.jpg" alt="SMS sporočila prenešena iz SIM kartice na pametni telefon." width="171" height="300" /></a><p class="wp-caption-text">SMS sporočila prenesena iz SIM kartice na pametni telefon.</p></div>
<p>V primeru kazenske preiskave bi preiskovalci (verjetno) pregledali tudi prometne podatke pri operaterju. V primeru, da bi se izkazalo, da je na SIM kartici shranjeno SMS sporočilo, prometni podatki pri operaterju pa ne bi potrjevali, da je bilo SMS sporočilo zares poslano, bi bil to lahko že indic, da je vsebina SIM kartice morda ponarejena. Prometni podatki se <a href="http://hr-cjpc.si/pravokator/index.php/2010/01/28/kaj-prinasa-novela-zakona-o-elektronskih-komunikacijah/">v skladu z ZeKOM sicer hranijo 14 mesecev</a>.</p>
<p>Težava pa je, če bi napadalec vzel obstoječe SMS sporočilo in mu spremenil samo vsebino, prometne podatke (kontakt pošiljatelja in datum ter čas pošiljanja sporočila) pa bi pustil nespremenjene. V tem primeru bi prometni podatki pri operaterju potrjevali, da je bilo sporočilo res poslano, forenzična analiza SIM kartice pa bi razkrila vsebino, za katero ne bi bilo mogoče ugotoviti ali je resnična ali morda ponarejena. (Pri tem se postavlja zanimiva analogija s pogovorom, kjer operater tudi zabeleži prometne podatke, ne pa tudi vsebine pogovora. V tem primeru je s pomočjo prometnih podatkov mogoče potrditi dejstvo obstoja komunikacije, vsebina pa je stvar izjav oseb, ki so bile udeležene v komunikaciji. Zanimivo je, da je v primeru SMS sporočil, katerih vsebina je shranjena, stopja zaupanja v resničnost vsebine SMS komunikacije bistveno višja kot v primeru govorne komunikacije, ki se ne shranjuje.)</p>
<p>Podobne zagate povezane s slepim zaupanjem digitalnim in računalniško generiranim podatkov izvirajo tudi iz možnosti pošiljanja ponarejenih SMS sporočil preko GSM omrežja, kar bo sicer stvar naslednjega prispevka. Le na kratko – zasnova GSM omrežja omogoča, da napadalec poljubnemu uporabniku mobilne telefonije pošlje SMS sporočilo <em>iz poljubne telefonske številke</em> (tudi iz njegove lastne). Prejemnik torej dobi SMS sporočilo s <em>spremenjeno (ponarejeno) identifikacijo pošiljatelja</em>. Podobno spreminjanje klicne identifikacije je mogoče tudi v primeru govornih klicev – torej je mogoče klicanje na način, da se klicani osebi na telefonskem aparatu izpiše poljubna telefonska številka. A kot rečeno o tem v enem prihodnjih prispevkov.</p>
<h2>Sklep</h2>
<p>V današnjem času – še bolj pa bo to veljalo v prihodnosti – je sodiščem predloženih čedalje več dokazov v digitalni obliki. Za razliko od drugih vrst dokazov pa sodišča (in enako velja za preiskovalce) digitalne dokaze, zlasti računalniško generirane, preveč samoumevno dojemajo kot zaupanja vredne, nepristranske in zanesljive. Da temu ni tako, smo pokazali na primeru forenzične analize SIM kartic. Stroški za to so minimalni, digitalne dokaze pa je mogoče ponarediti v nekaj minutah. Podobno velja tudi na drugih področjih – na področju preiskovanja računalnikov, mobilnih telefonov in drugih naprav, lahko celo v primeru datotek aktivnosti pri ponudnikih storitev, operaterjih in drugih tim. neodvisnih tretjih strankah.</p>
<p>Dejstvo namreč je, da računalniki že dolgo časa niso več zgolj »stroji« (že sama beseda <em>stroj </em>predpostavlja razmeroma zanesljivo, mehansko napravo), ki bi jim veljalo slepo zaupati. Pri obravnavi digitalnih in računalniško generiranih dokazov bi bilo namreč potrebno vedno pomisliti tudi na možnost, da so spremenjeni in se znebiti predpostavk na katerih temelji zaupanje vanje.</p>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-sa/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/">Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2012/01/13/slepo-zaupanje-digitalnim-dokazom-primer-sim-kartic/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Zakaj bo Janez Novak umrl za rakom</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2010/10/02/zakaj-bo-janez-novak-umrl-za-rakom/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2010/10/02/zakaj-bo-janez-novak-umrl-za-rakom/#comments</comments>
		<pubDate>Sat, 02 Oct 2010 20:12:01 +0000</pubDate>
		<dc:creator>Matej Kovačič</dc:creator>
				<category><![CDATA[Informacijska tehnologija]]></category>
		<category><![CDATA[informatizacija]]></category>
		<category><![CDATA[Odprta koda]]></category>
		<category><![CDATA[zdravstvo]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=612</guid>
		<description><![CDATA[Konec maja so slovenski mediji poročali o projektu informatizacije javnega zdravstva, ki naj bi bil prednostni razvojni projekt ministrstva za zdravje. Za projekt naj bi država do leta 2015 namenila 67 milijonov EUR, do leta 2023 pa več kot 130 milijonov EUR. Gre seveda za enega največjih računalniških poslov z javno upravo, v javnost pa [...]]]></description>
			<content:encoded><![CDATA[<p>Konec maja so slovenski mediji <a href="http://www.dnevnik.si/novice/slovenija/1042362286">poročali</a> o projektu informatizacije javnega zdravstva, ki naj bi bil prednostni razvojni projekt ministrstva za zdravje. Za projekt naj bi država do leta 2015 namenila 67 milijonov EUR, do leta 2023 pa <a href="http://www.siol.net/slovenija/zdravje/2010/05/projekt_ezdravje_postaja_vse_bolj_vroca_zgodba.aspx">več kot 130 milijonov EUR</a>.</p>
<p>Gre seveda za enega največjih računalniških poslov z javno upravo, v javnost pa je takrat pricurljalo nekaj podatkov, da naj bi bil razpis pisan na kožo samo določenim podjetjem, oziroma naj bi razpisni pogoji vsebovali zahtevo po uporabi točno določenih tehnologij (konkretno naj bi zahtevali uporabo tehnologije podjetij IBM in Oracle), kar sproža sum kršitve načela enakih možnosti. Del zgodbe zagotovo predstavlja tudi zakulisne boje različnih ponudnikov informacijskih storitev. Žal pa je ob vsem skupaj večina javnosti kar nekako spregledala dejstvo, da pri informatizaciji zdravstva ne gre zgolj za še eno izmed afer, kakšnih smo v Sloveniji že vajeni, pač pa da odlašanje z ustrezno in kvalitetno informatizacijo v zdravstvu ogroža človeška življenja. In to ne v prenesenem pomenu.</p>
<div id="attachment_613" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2010/09/Medical_imaging.png"><img class="size-medium wp-image-613" title="Medical_imaging" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2010/09/Medical_imaging-300x254.png" alt="Mednarodna skupina strokovnjakov razvija odprtokodni zdravstveni informacijski sistem Medical, ki je usmerjen v zdravstveno varstvo na primarni ravni, soroden odprtokodni projekt Hospital pa je namenjen informatizaciji bolnišnic." width="300" height="254" /></a><p class="wp-caption-text">Mednarodna skupina strokovnjakov razvija odprtokodni zdravstveni informacijski sistem Medical, ki je usmerjen v zdravstveno varstvo na primarni ravni, soroden odprtokodni projekt Hospital pa je namenjen informatizaciji bolnišnic.</p></div>
<p>Februarja letos je bil v okviru Ministrstva za zdravje predstavljen <a href="http://www.mz.gov.si/fileadmin/mz.gov.si/pageuploads/zakonodaja/strategije_2010/Dr%C5%BEavni_program_obvladovanja_raka_2010-2015.26.2.2010.pdf">Državni program obvladovanja raka v Sloveniji 2010 &#8211; 2015</a>. Program na področju informatike predlaga standardizacijo  zdravstvene dokumentacije, prehod na elektronsko vodenje vse zdravstvene dokumentacije ter vključitev <a href="http://www.onko-i.si/dejavnosti/epidemiologija_in_register_raka/registri_raka/register_raka_rs/index.html">Registra raka RS</a> v elektronske povezave. Program daje poseben poudarek vzpostavitvi enotnega informacijskega sistema, ki bo omogočal tudi ustrezen finančni in organizacijski nadzor, npr. analizo čakalnih dob, vpogled v izkoriščenost opreme in obremenitve kadrov, analizo stroškov, itd..</p>
<p>Dokument na 40 straneh vsekakor navaja vrsto ugotovitev, ki jim ni mogoče ugovarjati. Vendar pa na spletu lahko najdemo tudi <a href="http://www.mz.gov.si/fileadmin/mz.gov.si/pageuploads/aktualno/javna_razprava/drzavni_program_rak__070708/DPOR-260608.pdf">nekoliko daljšo delovno različico dokumenta iz leta 2008</a>, ki pa navaja še nekaj utemeljitev, nad katerimi bi se morala zamisliti tako zdravstvena politika, kot tudi javnost.</p>
<p>V poglavju <em>Informacijske povezave v onkologiji</em>, avtorji ugotavljajo precej pomanjkljivo stanje na področju zbiranja informacij o raku v Sloveniji. Tako so medicinski zapisi v mnogih primerih pomanjkljivi, posledica česar je slabši zdravstveni izid za bolnike ter nepotrebno višanje stroškov, takšni zapisi pa so tudi povsem neuporabni za kakršne koli statistične ali druge analize.</p>
<p>Velik problem je tudi odsotnost primerjave kakovosti zdravljenja v različnih bolnišnicah. Tako ne obstajajo sistematični podatki o številu zapletov po bolnišnicah, povprečnem številu ležalnih dni, številu nepotrebnih posegov, itd. zlasti pa ne obstajajo podatki o učinkovitosti zdravljenja raka (in drugih bolezni) po posameznih ustanovah (kaj šele npr. po posameznih kirurgih). Posledica pa je seveda bistveno slabši nadzor nad kvaliteto zdravljenja, kot bi ga lahko imeli v primeru, da bi se ti podatki sistematično zbirali in tudi sistematično ter predvsem redno analizirali.</p>
<p><a href="http://www.mz.gov.si/fileadmin/mz.gov.si/pageuploads/aktualno/javna_razprava/drzavni_program_rak__070708/DPOR-260608.pdf">Delovna različica državnega programa obvladovanja raka v Sloveniji iz 2008</a> na strani 77 navaja podatek iz raziskave nemškega patologa, profesorja <em>Paula Hermaneka</em>. <em>Hermanek</em> je na predavanju <em>Evropskega združenja za onkološko kirurgijo</em> leta 1994 predstavil rezultate analize zdravljenja raka danke v sedmih velikih nemških mestih. Analiza je pokazala, da se &#8211; odvisno od ustanove oz. kirurga &#8211; verjetnost ozdravitve pacientov giblje od slabih 40% do več kot 80% (podrobnejša analiza je objavljena v članku <a href="http://onlinelibrary.wiley.com/doi/10.1002/ssu.3/pdf">Role of the Surgeon as a Variable in the Treatment of Rectal Cancer</a> iz leta 2000).</p>
<p>Podatkov, ki bi omogočali tovrstne analize za vse vrste raka (kaj šele za vse bolezni) v Sloveniji ni, kljub temu pa nekatere analize kažejo, da je problem prisoten tudi pri nas. Dokument “<a href="http://www.onko-i.si/fileadmin/onko/datoteke/dokumenti/Prezivetje.pdf">Preživetje bolnikov z rakom zbolelih v letih 1991–2005 v Sloveniji</a>” na strani 258 za bolnike obolele za ne-Hodgkinovim limfomom ugotavlja:</p>
<blockquote><p>“<em>V dodatni analizi smo primerjali nekatere značilnosti skupine 938 bolnikov, zbolelih v letih 2001–2005, ki so se zdravili na OI Ljubljana v okviru prvega zdravljenja, s preživetjem skupine 227 zbolelih v istem obdobju, ki se v okviru prvega zdravljenja niso zdravili v tej ustanovi. <strong>Srednje preživetje bolnikov, zdravljenih na OI Ljubljana, je bilo 5 let, zdravljenih v drugih bolnišnicah pa le 10 mesecev</strong>. &#8230; Ker na preživetje pomembno vplivajo stadij, starost in zdravljenje, smo te napovedne dejavnike vključili v multivariatni Coxov preživetveni model (Tabela 4). S tem smo želeli stvarno oceniti vpliv izbora bolnišnice prvega zdravljenja na izid bolezni. Rezultat je zaskrbljujoč, saj prvo zdravljenje bolnika zunaj OI Ljubljana tudi v multivariatni analizi ostaja dejavnik tveganja smrti bolnika; bolniki, ki v okviru prvega zdravljenja niso zdravljeni na OI Ljubljana, imajo<strong> 2,5-krat večje relativno tveganje smrti</strong> v primerjavi s tistimi, ki so zdravljeni v tej ustanovi.</em>”</p></blockquote>
<p>Podobne ugotovitve lahko najdemo še glede zdravljenja nekaterih drugih vrst raka (npr. raka debelega črevesa na strani 76), oziroma avtorji na več mestih ugotavljajo, da podatkov, ki bi tovrstne analize omogočali ni (npr. glede raka danke na strani 86, in raka dojk na straneh 156 in 158). Vsekakor pa se človek nehote vpraša zakaj te ugotovitve niso pristale na naslovnicah vseh slovenskih medijev in zakaj kakšna parlamentarna komisija problematiki ni namenila vsaj kakšnega nujnega zasedanja, če že ne cele parlamentarne preiskave? Vprašanje je seveda zgolj retorično.</p>
<p>Informatizacija pa bi lahko rešila še druge težave. Ena izmed njih so že omenjeni pomanjkljivi medicinski zapisi. V delovni različici poročila so tako navedeni rezultati kanadske študije iz leta 2004, kjer so primerjali opisno (narativno) in strukturirano (sinoptično) obliko medicinskega izvida. V Kanadi so namreč razvili posebno računalniško aplikacijo za strukturiran vnos operativnega medicinskega izvida, tako pridobljene podatke pa so iz več vidikov primerjali s klasičnimi izvidi.</p>
<p>Izkazalo se je, da je v primeru opisnega medicinskega izvida iz le-tega mogoče dobiti le dobrih 45% informacij potrebnih za nadaljnje zdravljenje. V primeru sinoptične oblike zapisa (kjer zdravnik izvid napiše tako, da podatke vnese v ustrezen računalniški obrazec) pa je iz zapisa mogoče pridobiti kar 99% potrebnih informacij, poleg tega je takšen izvid mogoče enostavno računalniško in statistično obdelati. Raziskava je tudi pokazala, da zdravnik za izpolnjevanje takšnega izvida v povprečju potrebuje okrog 6 minut (kar je primerljivo s časom potrebnim za zapis klasičnega izvida), za uvajanje je potreben en teden, vse skupaj pa tudi bistveno znižuje administrativne stroške. <a href="http://www.ncbi.nlm.nih.gov/pubmed/15466354">Članek z opisom in rezultati raziskave je bil v reviji Annals of Surgical Onkology objavljen že leta 2004</a>, a utečena praksa se v Sloveniji do danes ni kaj bistveno spremenila.</p>
<p>Vsekakor so bolnišnice zaradi načina financiranja močno zainteresirane za odpiranje novih programov oz. oddelkov, a kot kažejo navedeni podatki kvalitete izvajanja teh programov sistematično ne izvaja nihče, prav tako pa ti podatki niso dostopni javnosti in bolnikom. Na strani 78 avtorji delovne različice državnega programa obvladovanja raka v Sloveniji, glede razvoja informatizacije v slovenski onkologiji predlagajo, da bi morala razporeditev onkološke dejavnosti po bolnišnicah v Sloveniji temeljiti tudi na oceni kvalitete zdravljenja:</p>
<blockquote><p>“<em>Če bo ugotovljeno, da zdravstvena ustanova ne dosega zahtevanih standardov, ne bo mogla opravljati onkološke dejavnosti. Nasprotno pa bi v ustanovah z visokimi standardi lahko koncentrirali onkološke bolnike. Višji dohodki v ustanovah z dobrimi rezultati zdravljenja bi neprimerljivo manj obremenjevali zdravstveno blagajno, saj so stroški ‘manj kvalitetnega’ zdravljenja enormno visoki – ponavljajoče operacije (vsaka naslednja je bolj zapletena, daljša in dražja), dolge hospitalizacije, dolge bolniške odsotnosti, invalidnost in zgodnje upokojitve.</em>”</p></blockquote>
<p>Te podatke bi lahko pridobili z ustrezno informatizacijo, ki bi morala biti zasnovana z mislijo na potrebo po kvalitetnih in hitrih statističnih obdelavah podatkov, ki bi morale biti tudi dostopne javnosti.</p>
<p>Morda takšna informatizacija ni v interesu nekaterih bolnišnic. Morda tudi ni v interesu ponudnikov različnih informacijskih rešitev, ki jih seveda zanima samo kako bodo s čim manj stroški in za čim višjo ceno uspeli prodati svoje rešitve. Gotovo pa je v interesu davkoplačevalcev in zlasti bolnikov. Projekt ustrezne informatizacije zdravstva zato ni zgolj še ena “afera”, pač pa prvovrstno politično vprašanje od katerega so odvisna naša življenja. In to dobesedno.</p>
<p>Ko bo <em>Janez Novak</em> iz naslova tega članka čez nekaj let v manjši slovenski bolnišnici kljub najboljši oskrbi v danih razmerah umiral za rakom, ne bo vedel, da je to morda posledica čisto konkretne zdravstvene politike. Oziroma čisto konkretnih političnih odločitev.</p>
<p>A kako bi le vedel. Zanj je politika pač prerekanje v parlamentu in zakulisne igre okrog javnega denarja. Sicer pa v državi, kjer so politike in medije več tednov zaposlovale podrobnosti o domnevnih spolnih zlorabah psov, od Janeza drugega niti ne moremo pričakovati. Bog mu daj večni pokoj!</p>
<p><em>Članek je bil 2, oktobra 2010 objavljen v Dnevnikovem objektivu, URL: <a href="http://www.dnevnik.si/objektiv/v_objektivu/1042392248">http://www.dnevnik.si/objektiv/v_objektivu/1042392248</a></em><em>.</em></p>
<p>Več informacij o odprtokodnem zdravstvenem informacijskemu sistemu <em>Medical</em> ter <em>Hospital</em> si je mogoče prebrati na naslednjih povezavah:</p>
<ul>
<li><a href="https://slo-tech.com/novice/t430043/0">Razvija se odprtokodni zdravstveni informacijski sistem</a>, Slo-Tech, 2. september 2010</li>
<li>spletna stran <a href="http://medical.forge.osor.eu/">projekta Medical</a></li>
<li>spletna stran <a href="http://www.osor.eu/projects/hospital">projekta Hospital</a></li>
</ul>
<h3>Viri</h3>
<ul>
<li><em> Državni program obvladovanja raka v Sloveniji 2010 &#8211; 2015</em>, &lt;<a href="http://www.mz.gov.si/fileadmin/mz.gov.si/pageuploads/zakonodaja/strategije_2010/Dr%C5%BEavni_program_obvladovanja_raka_2010-2015.26.2.2010.pdf">http://www.mz.gov.si/fileadmin/mz.gov.si/pageuploads/zakonodaja/strategije_2010/Dr%C5%BEavni_program_obvladovanja_raka_2010-2015.26.2.2010.pdf</a>&gt;</li>
<li> <em>Državni program obvladovanja raka v Sloveniji, delovna različica</em>, &lt;<a href="http://www.mz.gov.si/fileadmin/mz.gov.si/pageuploads/aktualno/javna_razprava/drzavni_program_rak__070708/DPOR-260608.pdf">http://www.mz.gov.si/fileadmin/mz.gov.si/pageuploads/aktualno/javna_razprava/drzavni_program_rak__070708/DPOR-260608.pdf</a>&gt;</li>
<li> <em>Preživetje bolnikov z rakom zbolelih v letih 1991–2005 v Sloveniji</em>, &lt;<a href="http://www.onko-i.si/fileadmin/onko/datoteke/dokumenti/Prezivetje.pdf">http://www.onko-i.si/fileadmin/onko/datoteke/dokumenti/Prezivetje.pdf</a>&gt;</li>
<li>Edhemovic I., Temple W. J., de Gara C. J., Stuart G.C.. 2004. <em>The computer synoptic operative report&#8211;a leap forward in the science of surgery</em>, &lt;<a href="http://www.ncbi.nlm.nih.gov/pubmed/15466354">http://www.ncbi.nlm.nih.gov/pubmed/15466354</a>&gt;</li>
<li> Hermanek, P., Hermanek, P. J.. 2000. <em>Role of the Surgeon as a Variable in the Treatment of Rectal Cancer</em>, &lt;<a href="http://onlinelibrary.wiley.com/doi/10.1002/ssu.3/pdf">http://onlinelibrary.wiley.com/doi/10.1002/ssu.3/pdf</a>&gt;</li>
</ul>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-sa/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/">Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2010/10/02/zakaj-bo-janez-novak-umrl-za-rakom/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Varnostni teater ima svojo ceno</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2010/07/31/varnostni-teater-ima-svojo-ceno/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2010/07/31/varnostni-teater-ima-svojo-ceno/#comments</comments>
		<pubDate>Sat, 31 Jul 2010 20:33:27 +0000</pubDate>
		<dc:creator>Matej Kovačič</dc:creator>
				<category><![CDATA[Človekove pravice]]></category>
		<category><![CDATA[Informacijska tehnologija]]></category>
		<category><![CDATA[ANPR]]></category>
		<category><![CDATA[Britanija]]></category>
		<category><![CDATA[CCTV]]></category>
		<category><![CDATA[Dnevnikov Objektiv]]></category>
		<category><![CDATA[videonadzor]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=566</guid>
		<description><![CDATA[Velika Britanija velja za državo z največ videonadzornimi kamerami. Že po podatkih iz raziskave Michaela McCahilla in Cliva Norrisa iz leta 2002 naj bi jih bilo na javnih mestih preko štiri milijone oziroma ena na 14 prebivalcev. Nad tehnologijo je večina navdušena, področje uporabe CCTV (ang. closed-circuit television) sistemov pa je pravno minimalno regulirano, zato [...]]]></description>
			<content:encoded><![CDATA[<p>Velika Britanija velja za državo z največ videonadzornimi kamerami. Že po <a href="http://www.urbaneye.net/results/ue_wp6.pdf">podatkih iz raziskave Michaela McCahilla in Cliva Norrisa iz leta 2002</a> naj bi jih bilo na javnih mestih preko štiri milijone oziroma ena na 14 prebivalcev. Nad tehnologijo je večina navdušena, področje uporabe CCTV (ang. <em>closed-circuit television</em>) sistemov pa je pravno minimalno regulirano, zato se uporaba videonadzora le še širi.</p>
<p>Zagovorniki tovrstnega nadzora in proizvajalci CCTV opreme poudarjajo, da videonadzor močno pomaga zlasti pri preprečevanju kriminala in drugih oblikah asocialnega vedenja, pa tudi pri nadzoru prometa. A podatki že kar nekaj časa kažejo drugače. Obsežna raziskava britanskega notranjega ministrstva z naslovom &#8220;<a href="http://www.chs.ubc.ca/archives/files/Crime%20Prevention%20Effects%20of%20Closed%20Circuit%20Television%20a%20systematic%20review.pdf"><em>Crime prevention effects of closed circuit television: a systematic review</em></a>&#8221; iz avgusta 2002 je namreč ugotovila, da uvedba videonadzora sicer vpliva na zmanjšanje kriminalitete, vendar le v manjšem obsegu. Ugotovitev raziskave ni osamljena; na spletni strani <a href="http://www.no-cctv.org.uk/caseagainst/reports.asp">www.no-cctv.org.uk je navedenih še več raziskav</a>, ki kažejo, da videonadzor kljub drugačnemu splošnemu prepričanju ne vpliva bistveno na zmanjšanje kriminalitete.</p>
<h2>Tisoč videonadzornih kamer za en rešen primer</h2>
<p>Podobne ugotovitve prinaša tudi interno britansko policijsko poročilo izpred dveh let. Britanska policija je namreč ugotovila, da videonadzorne kamere na javnih mestih ne pripomorejo bistveno k zmanjšanju kriminalitete, saj je <a href="http://news.bbc.co.uk/2/hi/uk_news/7384843.stm">s pomočjo videonadzora policiji uspelo rešiti le tri odstotke primerov uličnega kriminala</a>. Lani so<a href="http://news.bbc.co.uk/2/hi/uk_news/england/london/8219022.stm"> britanski mediji razkrili tudi podatke iz internega poročila londonske mestne policije</a>, iz katerega izhaja, da je policija v letu 2008 rešila le en zločin na tisoč videonadzornih kamer, v enem mesecu pa so s posnetki pomagali identificirati le osem izmed 269 roparjev.</p>
<p>Videonadzor naj ne bi deloval niti preventivno, saj se kriminalci videonadzornih kamer sploh ne bojijo. Izjava ni površna ocena dogajanja, pač pa je to <a href="http://news.bbc.co.uk/2/hi/uk_news/7384843.stm">priznal inšpektor Mike Nevill, vodja posebnega britanskega policijskega videonadzornega oddelka <em>Viido</em></a>.</p>
<p>Podobne so tudi ugotovitve v nekaterih drugih državah. <a href="http://www.citris-uc.org/files/CITRIS%20SF%20CSC%20Study%20Final%20Dec%202008.pdf">Raziskava o učinkovitosti videonadzora v San Franciscu</a>, kjer so raziskovalci v letih od 2005 do 2008 analizirali stopnjo in pojavnost različnih oblik kriminala v okolici videonadzornih kamer (tatvine, vlomi, kraje vozil, napadi, ropi, umori in posilstva), je pokazala, da na večino omenjenih zločinov prisotnost videonadzornih kamer ni imela vpliva. Izjema so bile tatvine, ki se niso pojavljale le v radiju dobrih 30 metrov okoli kamer, umori pa so se v povprečju pomaknili 76 metrov stran od kamer, vendar se je njihovo število v območju od 75 do 152 metrov oddaljenosti ponovno približalo povprečju. Vse to raziskovalce navaja na sklep, da videonadzor umorov ne preprečuje, pač pa se morilci le nekoliko odmaknejo od videonadzorovanega območja. Na druge vrste zločinov prisotnost videonadzornih kamer ni imela vpliva.</p>
<h2>Teorija razbitih oken</h2>
<p>Res pa je, da nekatere raziskave kažejo, da prisotnost videonadzora<strong> zmanjša strah</strong> ljudi pred kriminalom. Nekateri strokovnjaki s področja varnosti, denimo <em>Bruce Schneier</em>, zato <a href="http://www.schneier.com/blog/archives/2008/04/the_ineffective.html">menijo, da veliko večjo vlogo pri videonazornih sistemih igra tako imenovani &#8220;varnostni teater&#8221;</a>. Torej ukrep, ki vpliva zgolj na <strong>povečan občutek varnosti</strong>, varnosti same pa <strong>v resnici ne izboljšuje</strong>.</p>
<p>Vsekakor omenjene raziskave odpirajo vprašanje, ali je strošek namestitve in uporabe videonadzornih sistemov sploh upravičen in ali ne gre pravzaprav le za prelivanje davkoplačevalskega denarja v žepe proizvajalcev in prodajalcev tovrstnih sistemov. Britanski konservativni poslanec <em>David Davis</em> je pred časom tako <a href="http://news.bbc.co.uk/2/hi/uk_news/england/london/8219022.stm">javno izjavil, da bi bilo treba dobro premisliti, kako se porablja proračunski denar za preprečevanje kriminala</a>, vse glasnejša pa so tudi mnenja, da bi bilo denar, namenjen nakupu in vzdrževanju CCTV sistemov, morda bolj smiselno porabiti za bolje osvetljene mestne površine ali več bolje usposobljenega policijskega osebja.</p>
<p>Da takšne ideje niso povsem brez podlage, kaže raziskava iz Združenih držav Amerike, ki je preverjala &#8220;<a href="http://en.wikipedia.org/wiki/Broken_windows_theory">teorijo razbitih oken</a>&#8220;, ki sta jo leta 1982 razvila <em>James Wilson</em> in <em>George Kelling</em>. Teorija trdi, da je posledica vzdrževanja reda in čistoče na mestnih ulicah manj vandalizma in asocialnega vedenja, temu pa sledi tudi nižja stopnja kriminala. Teorijo sta <a href="http://www.schneier.com/blog/archives/2009/02/the_broken_wind.html">potrdila <em>Anthony Braga</em> s <em>Harvardske univerze</em> in <em>Brenda Bond</em> z <em>Univerze v Suffolku</em></a>, ki sta skupaj s policijo v mestu Lowell identificirala 34 območij, kjer je vladala nadpovprečna stopnja kriminala. Na polovici teh območij so začeli z ulic čistiti smeti, popravljati razbite ulične svetilke ter preganjati postopače. Zavarovali so zapuščene stavbe, začeli pogosteje preganjati manjše prekrške ter povečali obseg pomoči brezdomcem.</p>
<p><a href="http://www.ncjrs.gov/App/publications/Abstract.aspx?id=246202">Rezultati poskusa so zgovorni</a>. Na omenjenih območjih je število telefonskih klicev na policijo upadlo za 20 odstotkov, analiza pa je pokazala, da je pri zmanjšanju kriminala najbolj učinkovito čiščenje fizičnega okolja. Pogostejše aretacije zaradi manjših prekrškov imajo manjši učinek, povečanje socialnih storitev pa ni imelo zaznavnega učinka. Teorijo razbitih oken je potrdila tudi raziskava <em>Keesa Keizerja</em>, <em>Siegwarta Lindenberga</em> in <em>Linde Steg</em> z <em>Univerze v Groningenu</em>, ki je <a href="http://www.sciencemag.org/cgi/content/abstract/1161405">pokazala, da ena oblika nereda, kot na primer grafiti na stenah ali odvržene smeti na tleh, spodbuja pojav drugih oblik nereda, kot so kraje</a>.</p>
<h2>Posnetki, ki jih nihče ne pregleduje</h2>
<p>V zadnjem času pa se videonadzor širi predvsem na področje nadzora prometa, čeprav je na mestu vprašanje, koliko v resnici pripomore k varnosti &#8211; zlasti v smislu <strong>preprečevanja</strong> nesreč &#8211; tudi na tem področju. Res je sicer, da posnetki videonadzornih kamer lahko pomagajo pri ugotavljanju poteka prometne nesreče (po tem, ko se je le-ta  že zgodila), prav tako k varnosti dokazano pripomorejo tudi sistemi za zaznavanje vzvratne vožnje ali ustavljanja v predorih, vprašanje pa je, koliko k varnosti v cestnem prometu pripomorejo videonadzorni sistemi, ki posnetke<strong> zgolj shranjujejo</strong>, v resnici pa jih nihče ne pregleduje.</p>
<p>Sloveniji je znan primer iz lanskega leta, ko so pod viaduktom <em>Goli vrh</em> na primorski avtocesti našli razbit avto, v njem pa dve razpadajoči trupli. Nesreča se je zgodila že kar nekaj časa pred tem, vendar pa, <a href="https://slo-tech.com/novice/t370625/0">kljub temu da je bil omenjeni odsek avtoceste po poročanju medijev pod videonadzorom, nihče ni opazil, da je omenjeno vozilo zapeljalo s ceste</a>.</p>
<p>Sodobni videonadzorni sistemi <a href="https://slo-tech.com/novice/t423210">sicer omogočajo tudi samodejno prepoznavanje registrskih tablic</a> (gre za tim. tehnologijo ANPR &#8211; ang. <em>automatic number plate recognition</em>), na podlagi česar se lahko ustvarjajo obsežne zbirke podatkov o gibanju vozil in s tem posameznikov. Čeprav so bili sistemi <a href="https://slo-tech.com/novice/t133130">prvotno uvedeni zaradi zaračunavanja vstopnine v mestna središča</a>, kasneje pa so jih začeli uvajati z namenom iskanja ukradenih vozil, se danes uporabljajo tudi kot orodje boja proti terorizmu (v ZDA pa <a href="https://slo-tech.com/novice/t280993">celo v ločitvenih postopkih</a>). V Britaniji je v začetku veljalo, da ima policija dostop do teh podatkov le v primeru konkretne preiskave, <a href="http://news.bbc.co.uk/2/hi/uk_news/politics/6902543.stm">vendar je leta 2007 britanska vlada te omejitve za namene boja proti terorizmu odpravila</a>. Odločili so se namreč, da bodo do teh posnetkov &#8220;preventivno&#8221; in v realnem času lahko dostopali policisti iz protiterorističnega oddelka. O posledicah takšnega ukrepa za zasebnost in svobodo gibanja pa se razen redkih kritikov ni spraševal praktično nihče.</p>
<p>Kot kaže, pa z novo britansko vlado prihaja do sprememb tudi na tem področju. Britansko notranje ministrstvo je v začetku tega meseca obljubilo, <a href="http://www.guardian.co.uk/uk/2010/jul/04/anpr-surveillance-numberplate-recognition">da bodo to področje zakonsko uredili,</a> saj sta po mnenju notranjega ministra <em>Brokenshira</em> rast in uporaba CCTV (pa tudi sistemov za samodejno prepoznavanje registrskih tablic) neprimerno urejena. Regulacija je potrebna zaradi zagotavljanja zaupanja javnosti v smotrno in pošteno rabo teh sistemov s strani oblasti. Vlada napoveduje, da bodo po novem natančno določili, kdo sploh sme zbirati in hraniti te podatke in koliko časa ter kdo in pod kakšnimi pogoji do teh podatkov sploh lahko dostopa. Obljubljajo tudi, da bodo sisteme za samodejno prepoznavanje registrskih tablic ustrezno označili.</p>
<p>Vprašanje je, kako se bodo na zakonske omejitve odzvali proizvajalci in prodajalci videonadzorne opreme, zagotovo pa lahko pričakujemo, da bodo vsem raziskavam in argumentom navkljub skušali širiti strah. Ne glede na to se je treba zavedati, da ima &#8220;varnostni teater&#8221; svojo ceno. Tako neposredno (strošek tovrstnih sistemov) kot tudi posredno (manj denarja za učinkovitejše načine boja proti kriminalu).</p>
<p>Zavzemanje za večjo zasebnost tako v tem primeru pomeni tudi zavzemanje za bolj racionalno porabo davkoplačevalskega denarja.</p>
<p><em>Članek je bil v nekoliko skrajšani različici 31. julija 2010 objavljen v Dnevnikovem Objektivu, URL: <a href="http://dnevnik.si/tiskane_izdaje/objektiv/1042377549">http://dnevnik.si/tiskane_izdaje/objektiv/1042377549</a>.</em></p>
<div id="_mcePaste" style="position: absolute; left: -10000px; top: 646px; width: 1px; height: 1px; overflow: hidden;"><!-- 		@page { margin: 2cm } 		P.sdfootnote { margin-left: 0.5cm; text-indent: -0.5cm; margin-bottom: 0cm; font-size: 10pt } 		P { margin-bottom: 0.21cm } --></p>
<p class="sdfootnote">http://www.sciencemag.org/cgi/content/abstract/1161405</p>
</div>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-sa/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/">Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2010/07/31/varnostni-teater-ima-svojo-ceno/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Komisija za preprečevanje korupcije izdala mnenje glede ravnanja MJU v postopku nabave in vzdrževanja Microsoft programske opreme</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2010/06/22/komisija-za-preprecevanje-korupcije-izdala-mnenje-glede-ravnanja-mju-v-postopku-nabave-in-vzdrzevanja-microsoft-programske-opreme/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2010/06/22/komisija-za-preprecevanje-korupcije-izdala-mnenje-glede-ravnanja-mju-v-postopku-nabave-in-vzdrzevanja-microsoft-programske-opreme/#comments</comments>
		<pubDate>Tue, 22 Jun 2010 07:26:04 +0000</pubDate>
		<dc:creator>Matej Kovačič</dc:creator>
				<category><![CDATA[Informacijska tehnologija]]></category>
		<category><![CDATA[Odprta koda]]></category>
		<category><![CDATA[državna uprava]]></category>
		<category><![CDATA[javna naročila]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[MJU]]></category>
		<category><![CDATA[OpenOffice.org]]></category>
		<category><![CDATA[stroški]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=551</guid>
		<description><![CDATA[Po tem, ko smo v več člankih pisali o državnih nabavah programske opreme in IT storitev (del naših ugotovitev pa so povzeli tudi pri drugih časnikih, zlasti pri Dnevniku in Financah) je kranjsko združenje Tux sredi februarja 2010 na Računsko sodišče in Komisijo za preprečevanje korupcije poslalo pobudo za revizijo skladnosti postopkov naročanje pisarniške programske [...]]]></description>
			<content:encoded><![CDATA[<p>Po tem, ko smo v več člankih pisali o državnih nabavah programske opreme in IT storitev (del naših ugotovitev pa so povzeli tudi pri drugih časnikih, zlasti pri <em>Dnevniku</em> in <em>Financah</em>) je kranjsko združenje <em>Tux</em> sredi februarja 2010 na <em>Računsko sodišče </em>in <em>Komisijo za preprečevanje korupcije</em> poslalo <a href="https://slo-tech.com/novice/t403203/0">pobudo za revizijo skladnosti postopkov naročanje pisarniške programske opreme za potrebe državnih organov RS v obdobju 2003 &#8211; 2010</a>. Prav tako smo <em>Komisijo za preprečevanje korupcije</em> že decembra 2009 zaprosili za mnenje ali morda <a href="http://www.enarocanje.si/pregledobjave.asp?IzpObrazec=90077">javno naročilo 2008/P 40</a> ni bilo prilagojeno v korist podjetju Microsoft.</p>
<p><em>Komisija za preprečevanje korupcije</em> je zadevo preučila in 14. 6. 2010 sprejela <a href="http://www.kpk-rs.si/index.php?id=35&amp;show=442&amp;podrocje=0&amp;leto=2010&amp;mesec=0&amp;cHash=3c6ac2daa0">mnenje številka 15</a>, v katerem ugotavlja, da ravnanje uradnih oseb <em>Ministrstva za javno upravo</em> v postopku nabave in vzdrževanja Microsoft programske opreme <strong>nima znakov korupcije</strong> po 3. alineji 2. člena <a href="http://www.uradni-list.si/1/objava.jsp?urlid=20042&amp;stevilka=71">Zakona o preprečevanju korupcije</a> in <strong>ne predstavlja konflikta interesov</strong>.</p>
<p>V mnenju komisija ugotavlja, da je <em>Ministrstvo za javno upravo</em> oziroma <em>Center vlade Republike Slovenije za informatiko</em> izvedel javna naročila za nabavo Microsoft programske opreme za delovne postaje skozi postopek s pogajanji, na podlagi česar je bila podpisana pogodba, sklenjena za obdobje 2009-2011. S tem je (po navedbah <em>MJU</em>) javna uprava proti <em>Microsoftu</em> kot velik kupec in dosegla bistveno bolj ugodne pogoje nabave, kot če bi programsko opremo nabavljal vsak organ samostojno.</p>
<p>Kot navaja <em>MJU</em> se je država odločila za postopek s pogajanji brez predhodne objave, kar je po <a href="http://www.uradni-list.si/1/objava.jsp?urlid=2006128&amp;stevilka=5409">Zakonu o javnem naročanju</a> (24. člen) mogoče storiti v primeru, če zaradi tehničnih oziroma umetniških zahtev predmeta javnega naročila ali iz razlogov, ki so povezani z varovanjem izključnih pravic, naročilo lahko izpolni le določen ponudnik. Vendar pa je po mnenju <em>Komisije za preprečevanje korupcije</em> <em>MJU</em> uporabo postopka s pogajanji brez predhodne objave <strong>upravičil in zato tako ravnanje ni bilo nezakonito</strong>.</p>
<p><em>Komisija</em> je preverila tudi trditve enega izmed prijaviteljev, da naj bi javni uslužbenci, ki sodelujejo pri uvajanju in uporabi konkurenčnih rešitev odprte kode, sodelovali tudi pri pogajanjih z družbo <em>Microsoft</em>, kar naj bi predstavljalo konflikt interesov.</p>
<p><em>MJU</em> je <em>Komisiji</em> pojasnilo, da ravno to, da isti uslužbenci sodelujejo pri vseh teh aktivnostih, pomeni prednost pri pogajanjih z družbo <em>Microsoft</em>, saj široko poznavanje različnih področij s strani omenjenih državnih uradnikov omogoča boljša pogajalska izhodišča. To argumentacijo je <em>Komisija</em> sprejela.</p>
<p><em>Komisija</em> je nato preverila tudi študijo »<a href="http://e-uprava.gov.si/eud/e-uprava/Studija%20upravicenosti%20MS%20EA.pdf">Ocena ekonomske upravičenosti MS-EA za obdobje 2003-2005</a>«, ki naj bi jo naredili isti javni uslužbenci, ki so nato tudi sodelovali pri pogajanjih z družbo <em>Microsoft</em>, ter ugotovila, da javni uslužbenci v konkretnem primeru <strong>niso postopali pristransko </strong>oz.<strong> niso favorizirali točno določenega ponudnika</strong>, pač pa so naročniku predstavili prednosti in slabosti posamezne rešitve. Se pa pri tej presoji <em>Komisija</em> <strong>ni spuščala</strong> v ocenjevanje strokovnosti tistih, ki so sodelovali pri izdelavi študije, ravno tako pa se ni opredelila o tem, kateri operacijski sistem in ostali programi so najboljši in kot taki edini primerni in smotrni za uporabo v javnem sektorju, saj za to ni niti pristojna niti usposobljena.</p>
<p>Edini očitek, ki ga je <em>Komisija</em> naslovila na <em>MJU</em> pa je ta, da <strong>ne obstaja konkretna študija</strong>, ki bi pokazala na smotrnost nabave računalniške opreme v daljšem časovnem obdobju, pač pa se je pri nakupu nove opreme za obdobje 2009-2011 uporabila le obnovljena študija. Po mnenju <em>Komisije</em> pa lahko pomanjkanje nove študije povzroči <strong>vsaj dvom v smiselnost takega nakupa</strong>. <em>Komisija</em> v svojem mnenju tudi navaja ugotovitev, da <em>MJU</em> tudi sam priznava, da <strong>brez izvedbe pilotskih projektov v različnih delovnih okoljih ne more podati ocene trajanja in stroškov takega prehoda</strong>.</p>
<p>Koruptivnega ravnanja v tem primeru torej <em>Komisija za preprečevanje korupcije</em> ni našla, kljub temu pa lahko še enkrat ponovimo zaključno misel iz <a href="http://hr-cjpc.si/pravokator/index.php/2010/04/09/transparentnost-in-gospodarnost-javne-uprave-pri-nakupih-programske-opreme/">članka o transparentnosti in gospodarnosti javne uprave pri nakupih programske opreme</a>:</p>
<blockquote><p>&#8220;<em>Nihče ne pravi, da bi država na vso silo morala pričeti uporabljati odprto kodo na vseh področjih. Nihče tudi ne trdi, da je prehod na odprto kodo in Linux na vseh področjih mogoč in smiseln. Obstaja pa dovolj indicev, da je uporaba odprte kode vsaj v delu poslovanja državne uprave verjetno smiselna in stroškovno učinkovita ter bi lahko z njeno uporabo morda lahko zmanjšali visoke stroške za informatizacijo javne uprave. To pa pomeni, da bi država odprto kodo morala začeti jemati kot resno alternativo, predvsem pa bi se morala pri nakupu programske opreme in storitev informatizacije začeti obnašati bistveno bolj transparentno in gospodarno. <strong>Za začetek morda lahko pričakujemo javno objavljeno pregledno analizo vseh stroškov za informatiko ter resno pilotno študijo o uvajanju odprte kode v javno upravo.</strong> Vprašanje namreč ni uporaba odprte ali zaprte kode, pač pa transparentnost in gospodarnost porabe javnih sredstev.</em>&#8220;</p></blockquote>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-sa/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/">Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2010/06/22/komisija-za-preprecevanje-korupcije-izdala-mnenje-glede-ravnanja-mju-v-postopku-nabave-in-vzdrzevanja-microsoft-programske-opreme/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Izšla knjiga Linux na namizju</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2010/06/09/izsla-knjiga-linux-na-namizju/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2010/06/09/izsla-knjiga-linux-na-namizju/#comments</comments>
		<pubDate>Wed, 09 Jun 2010 11:46:26 +0000</pubDate>
		<dc:creator>Matej Kovačič</dc:creator>
				<category><![CDATA[Informacijska tehnologija]]></category>
		<category><![CDATA[Odprta koda]]></category>
		<category><![CDATA[knjiga]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[priročnik]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=545</guid>
		<description><![CDATA[O odprti kodi in operacijskem sistemu Linux smo na teh straneh že večkrat pisali. Kljub temu, da je operacijski sistem Linux brezplačen, pa večina uporabnikov z njim ni seznanjena, pogosto tudi zaradi predsodkov pa tudi zaradi pomanjkanja informacij. Izid knjige Linux na namizju &#8211; Uporaba Ubuntu Linuxa na namiznem računalniku skuša to slednje spremeniti. Gre [...]]]></description>
			<content:encoded><![CDATA[<p>O odprti kodi in operacijskem sistemu Linux smo na teh straneh že večkrat pisali. Kljub temu, da je operacijski sistem Linux brezplačen, pa večina uporabnikov z njim ni seznanjena, pogosto tudi zaradi predsodkov pa tudi zaradi pomanjkanja informacij.</p>
<p>Izid knjige <a href="http://matej.owca.info/linux/Linux_na_namizju.pdf/">Linux na namizju &#8211; Uporaba Ubuntu Linuxa na namiznem računalniku</a> skuša to slednje spremeniti. Gre za 164-stranski priročnik v slovenskem jeziku, namenjen začetnikom v svetu Linuxa.</p>
<p>Na začetku publikacije je na kratko razloženo, kaj je to Linux in kaj omogoča, sledi pa opis uporabe Ubuntu Linuxa na namiznem računalniku. Skozi vodič <em>Linux na namizju</em> se tako uporabniki seznanijo z nastavitvami sistema ter osnovnimi administrativnimi opravili, dodajanjem in upravljanjem uporabnikov in skupin, delom z datotekami, uporabo multimedije, povezovanjem v omrežja, nameščanjem programskih paketov itd., pa tudi z nekaterimi naprednejšimi opravili kot na primer izdelovanjem varnostnih kopij, poganjanjem Windows aplikacij znotraj Linux sistemov in virtualizacijo. Del knjige je posvečen tudi varnosti, zlasti uporabi šifriranja, zelo na kratko pa je omenjena tudi ukazna vrstica in njene zmožnosti. Na koncu je na kratko predstavljena tudi namestitev sistema. Knjiga vsebuje številne ilustracije (zaslonske posnetke).</p>
<div id="attachment_546" class="wp-caption aligncenter" style="width: 224px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2010/06/naslovnica_Linux_na_namizju.png"><img class="size-medium wp-image-546" title="naslovnica_Linux_na_namizju" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2010/06/naslovnica_Linux_na_namizju-214x300.png" alt="Linux na namizju, 2010, 164 strani, ISBN 978-961-245-959-8" width="214" height="300" /></a><p class="wp-caption-text">Linux na namizju, 2010, 164 strani, ISBN 978-961-245-959-8</p></div>
<p>Knjiga je izdana pod <em>Creative Commons</em> licenco, je <strong>prosto dostopna in brezplačna</strong>. Izšla je v elektronski obliki (kot PDF datoteka) in si jo je mogoče <a href="http://dk.fdv.uni-lj.si/ek/pdfs/ek_kovacic_2010_Linux_na_namizju.pdf">brezplačno prenesti iz digitalne knjižnice</a>.</p>
<h2>Podrobnejši opis publikacije</h2>
<p>V knjigi so predstavljene naslednje teme:</p>
<ul>
<li>osnovne nastavitve oz. prilagoditve sistema (tipkovnica, miška, jezikovne nastavitve, pisave, tiskanje, zvok, nastavitve zaslona&#8230;);</li>
<li>dodajanje in upravljanje uporabnikov in skupin ter določanje pravic uporabnikom v večuporabniških okoljih;</li>
<li>delo z datotekami (razloženi so koncepti lastništva in pravic nad datotekami v Linux okolju);</li>
<li>uporaba multimedije (uporaba digitalnega fotoaparata in kamere, delo z video in glasbenimi datotekami ter pretvorbe med video formati, zapisovanje na CD/DVD, gledanje TV);</li>
<li>igre pod Linuxom;</li>
<li>povezovanje v omrežja (žična, brezžična, mobilna, DLS, VPN, bluetooth, deljenje internetne povezave, uporaba požarnega zidu, predstavljena so tudi nekatera orodja za starševski nadzor interneta);</li>
<li>nameščanje programskih paketov in koncept skladišč programskih paketov ter posodabljanje sistema (predstavljena so tudi nekatera dodatna skladišča programskih paketov ter nekateri dodatni uporabni programi);</li>
<li>upravljanje porabe (električne energije);</li>
<li>povezovanje med sistemi, deljenje omrežnih sredstev, predstavljena je tudi oblačna storitev <em>Ubuntu One</em>;</li>
<li>uporab programja za medosebno komuniciranje (elektronska pošta, izmenjava neposrednih sporočil, povezava s socialnimi omrežji, internetna telefonija);</li>
<li>izdelovanje varnostnih kopij;</li>
<li>poganjanje Windows aplikacij znotraj Linux sistemov in virtualizacija;</li>
<li>upravljanje diskov (na kratko je razložen tudi koncept diskovnih razdelkov (particij), predstavljeni so tudi nekateri datotečni sistemi);</li>
<li>šifriranje in varnost;</li>
<li>ukazna vrstica;</li>
<li>namestitev sistema.</li>
</ul>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-sa/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/">Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2010/06/09/izsla-knjiga-linux-na-namizju/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sledenje IP naslova</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2010/05/07/sledenje-ip-naslova/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2010/05/07/sledenje-ip-naslova/#comments</comments>
		<pubDate>Fri, 07 May 2010 13:24:30 +0000</pubDate>
		<dc:creator>Matej Kovačič</dc:creator>
				<category><![CDATA[Digitalna forenzika]]></category>
		<category><![CDATA[Informacijska tehnologija]]></category>
		<category><![CDATA[ASN]]></category>
		<category><![CDATA[GeoIP]]></category>
		<category><![CDATA[IP naslov]]></category>
		<category><![CDATA[nelegalne vsebine]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=534</guid>
		<description><![CDATA[Kot v zborniku Cybercrime: Security and Surveillance in the Information Age (izdanem leta 2000) navajata Douglas Thomas in Brian D. Loader, pri kiberkriminalu ne gre zgolj samo za uporabo informacijsko-komunikacijske tehnologije v kriminalne namene, pač pa je bistveni element kiberkriminala v tem, da ta kriminal ne bi bil mogoč brez uporabe tehnologije, vsaj ne v [...]]]></description>
			<content:encoded><![CDATA[<p>Kot v zborniku <a href="http://www.amazon.ca/Cybercrime-Security-Surveillance-Information-Age/dp/0415213266">Cybercrime: Security and Surveillance in the Information Age</a> (izdanem leta 2000) navajata Douglas Thomas in Brian D. Loader, pri kiberkriminalu ne gre zgolj samo za uporabo informacijsko-komunikacijske tehnologije v kriminalne namene, pač pa je bistveni element kiberkriminala v tem, da ta kriminal ne bi bil mogoč brez uporabe tehnologije, vsaj ne v takem obsegu. Reitinger pa v istem zborniku v prispevku &#8220;<em>Encryption, anonymity and markets</em>&#8221; (str. 132-152) navaja še tri pomembne značilnosti kiberkriminala: lahko je izveden na daljavo, identiteto osebe, ki kaznivo dejanje izvede je mogoče razmeroma enostavno zakriti ali ponarediti, sledenje izvornemu komunikacijskemu sredstvu, preko katerega se je nekdo povezal v kiberprostor pa ni vedno mogoče.</p>
<p>Slednje &#8211; sledenje izvornemu komunikacjskemu sredstvu &#8211; pa ni težavno samo v primeru sledenja storilca, pač pa tudi v primeru sledenja lokacije strežnikov z nezakonitimi vsebinami. In to ne samo v primeru, ko so strežniki z nezakonitimi vsebinami skriti za različnimi posredniškimi strežniki (tim. <em>proxy</em>) ali za celim omrežjem posredniških strežnikov (tim. <a href="http://en.wikipedia.org/wiki/Fast_flux">fast flux omrežje</a>), pač pa celo v primerih, ko je nezakonita vsebina locirana na znanem IP naslovu.</p>
<p>V nadaljevanju si bomo ogledali konkreten primer analize IP naslova strežnika, na katerem se je pred časom nahajala otroška pornografija. Spletni strežnik z nezakonito vsebino je bil prijavljen prijavni točki <a href="https://www.spletno-oko.si/">Spletno oko</a>, ki je prijavo posredovala slovenski policiji.</p>
<h2>Analiza domene</h2>
<p>Preiskava se torej začne s spletnim naslovom, ki vsebuje podatke o domeni in domenski končnici. Najbolj znane domenske končnice so <em>.com</em> (gre za tim poslovne oz. komercialne domene), <em>.net</em> (v osnovi naj bi bile to domene različnih omrežij), <em>.org</em> (v osnovi naj bi bila to domena neprofitnih organizacij), <em>.info</em>, <em>.biz</em>, <em>.tv</em>, itd. Svoje domenske končnice imajo tudi posamezne države (npr. <em>.si</em> za Slovenijo,<em> .de</em> za Nemčijo, <em>.it</em> za Italijo, itd.).</p>
<p>Za zgled si za začetek oglejmo nekaj spletnih naslovov: <em>http://www.ubuntu.com</em>, <em>http://www.ubuntu.si</em> in <em>http://www.indiaevm.org</em>. Domenske končnice so v vseh treh primerih različne &#8211; prva <em>.com</em> nakazuje, da gre za strežnik podjetja ali druge komercialne organizacije, končnica <em>.si</em> nakazuje, da gre za strežnik slovenske pravne ali fizične osebe, končnica <em>.org</em> pa da gre za strežnik neprofitne organizacije.</p>
<p>Vendar pa stvari niso tako preproste. Domene <em>.com</em>, <em>.org</em> in še številne druge lahko registrira kdorkoli. Podobno velja tudi za domene posameznih držav. Nekatere, <a href="http://www.register.si/">npr. Slovenija</a>, imajo glede registracije razmeroma natančna pravila. Druge omogočajo prodajo domene komurkoli. Vse domene morajo biti vpisane v poseben register, tim. <a href="http://en.wikipedia.org/wiki/WHOIS">WHOIS imenik</a>. V WHOIS imeniku so zapisani podatki o registrarju (podjetju oziroma organizaciji, preko katere domeno registriramo in ki skrbi za pravilnost in ažurnost vpisov v WHOIS registru) ter lastniku domene. Poleg administrativnega kontakta mora biti v WHOIS imeniku naveden še tim. tehnični kontakt, torej kontakt osebe, ki skrbi za reševanje tehničnih težav povezanih z domeno &#8211; zlasti je pomemben veljaven elektronski naslov te osebe.</p>
<p>Vendar pa nekateri registrarji (pravzaprav večina komercialnih registrarjev) identitete lastnikov domen ne preverjajo. Praviloma sicer velja, da so podatki v evropskih registrih bolj točni, saj je v evropskih državah zasebnost registranta praviloma zaščitena z zakonodajo in zato po skrivanju ni take potrebe kot pri komercialnih domenah. Poleg tega splošni pogoji registrarjev določajo, da lastnik domene ne sme dajati zavajajočih podatkov, tega pa se v kupci evropskih domen praviloma bolj držijo kot kupci ostalih domen. Pri prodaji komercialnih domen pa za nakup jim večinoma zadostuje zgolj plačilo s kreditno kartico (ki je lahko tudi ukradena). Nekateri pa podatke o pravem lastniku domene prikrijejo; v tem primeru jih je mogoče izvedeti preko registrarja, niso pa javno dostopni. Dejstvo namreč je, da je WHOIS imenik javno dostopen &#8211; tako pošiljateljem nezaželene elektronske pošte in spletnim goljufom, kot tudi državnim organom totalitarnih režimov. Zato nekateri registrarji s prikrivanjem identitete lastnikov domen skušajo le-te zaščititi pred tem,da postanejo žrtev goljufije, viktimizacije ali političnega preganjanja.</p>
<p>Če kljub temu želimo preveriti lastnika domene, to lahko storimo z orodjem <em>whois</em>, ki je del paketa omrežnih orodij vsake distribucije Linux operacijskega sistema. Gre za orodje, ki se poveže v WHOIS imenik iz katerega pridobi podatke o lastniku domene (obstaja dve različici orodja, eno lahko poganjamo iz ukazne vrstice, eno pa upravljamo preko grafičnega vmesnika). Mimogrede, vpogled v WHOIS imenik ne razkrije preteklih lastnikov domene. Za zgled si najprej oglejmo lastnika domene <em>ubuntu.com</em>:</p>
<blockquote>
<pre>Registrant:
 James Troup
 Canonical, Ltd.
 One Circular Road
 Douglas Isle of Man IM1 1AF
 GB
 hostmaster@canonical.com +44.1624643643 Fax: -</pre>
<pre>Domain Name: ubuntu.com</pre>
<pre>Registrar Name: Markmonitor.com
Registrar Whois: whois.markmonitor.com
Registrar Homepage: http://www.markmonitor.com</pre>
<pre>Administrative Contact:
 James Troup
 Canonical, Ltd.
 One Circular Road
 Douglas Isle of Man IM1 1AF
 GB
 hostmaster@canonical.com +44.1624643643 Fax: -
 Technical Contact, Zone Contact:
 James Troup
 Canonical, Ltd.
 One Circular Road
 Douglas Isle of Man IM1 1AF
 GB
 hostmaster@canonical.com +44.1624643643 Fax: -</pre>
<pre>Created on..............: 2004-05-29.
Expires on..............: 2014-05-29.
Record last updated on..: 2010-04-16.</pre>
<pre>Domain servers in listed order:</pre>
<pre>ns2.canonical.com
ns3.canonical.com
ns1.canonical.com</pre>
</blockquote>
<p>Iz izpisa je razvidno, da je lastnik domene James Troup iz podjetja Canonical (ista oseba je tudi tim. administrativni in tehnični kontakt), naveden pa je tudi naslov podjetja in telefonski in e-poštni kontakt. V WHOIS imeniku je sicer še nekaj drugih, bolj tehničnih podatkov, npr. kdaj je bila domena registrirana in kdaj poteče, katere <a href="http://en.wikipedia.org/wiki/Name_server">domenske strežnike</a> uporablja (včasih nam ti podatki lahko služijo za namig katere organizacije so povezane z lastnikom domene), kdaj so bili podatki o domeni posodobljeni, itd. Podobno lahko ugotovimo za domeno <em>ubuntu.si</em>. Izpis je nekoliko drugačen, vidimo pa lahko, da je bila domena registrirana pri podjetju (registrarju) Gigaspark, lastnik domene pa je podjetje Vigred s.p. iz Mežice (opomba: telefonsko številko lastnika domene smo pred objavo članka izbrisali).</p>
<blockquote>
<pre>organization:		Vigred s.p.
 nic-hdl:		G97656
 email:			blaz@vigred.com
 phone:			+386.41******
 fax-no:		+386.41******
 address:		Celovska 17
 address:		2392 Mezica
 address:		SI
 source:		ARNES</pre>
</blockquote>
<p>Tretji primer pa je že nekoliko drugačen. Domena <em>indiaevm.org</em> je namreč registrirana pri registrarju <em>DreamHost</em> oz. <em>New Dream Network</em>, ki skrbi za zasebnost svojih strank. Zato v WHOIS imeniku niso navedeni kontaktni podatki pravega lastnika domene, pač pa piše zgolj, da je lastnik domene &#8220;<em>A Happy DreamHost Customer</em>&#8220;. Prav tako so navedeni telefonski kontakti registrarja domene (torej podjetja, ki domene zgolj &#8220;prodaja&#8221;), pravega lastnika domene pa je mogoče kontaktirati preko elektronske pošte <em>indiaevm.org@proxy.dreamhost.com</em>, kjer pa spet vidimo, da ne gre za &#8220;pravi&#8221; oz. neposreden elektronski naslov, pač pa za elektronski naslov, ki se preko registrarja <em>DreamHost</em> posreduje na pravi e-naslov lastnika domene.</p>
<blockquote>
<pre>Admin ID:ndn-1051570
 Admin Name:indiaevm.org Private Registrant
 Admin Organization:A Happy DreamHost Customer
 Admin Street1:417 Associated Rd #324
 Admin Street2:
 Admin Street3:
 Admin City:Brea
 Admin State/Province:CA
 Admin Postal Code:92821
 Admin Country:US
 Admin Phone:+1.2139471032
 Admin Phone Ext.:
 Admin FAX:
 Admin FAX Ext.:
 Admin Email:indiaevm.org@proxy.dreamhost.com</pre>
</blockquote>
<p>Če se torej vrnemo k našemu primeru strežnika z nezakonito vsebino (konkretnega URL naslova strežnika ne bomo navajali) &#8211; strežnik je bil registriran na domenski končnici <em>.cc</em>, ki je v upravljanju <em>Kokosovih otokov</em> (gre za tim. zunanji teritorij Avstralije). Vendar pa podatki iz WHOIS imenika kažejo, da je lastnik domene nekdo iz Južne Koreje. V tem primeru torej iz samega WHOIS imenika ne pridobimo kaj dosti uporabnih podatkov kje točno naj bi se lastnik domene in strežnika oziroma sam strežnik v resnici nahajal (kar je seveda pričakovano). Treba se je torej lotiti naslednjega koraka &#8211; ugotavljanja IP naslova.</p>
<h2>Ugotavljanje IP naslova</h2>
<p>Imena strežnikov se v IP naslove pretvarjajo s pomočjo <a href="http://en.wikipedia.org/wiki/Domain_Name_System">DNS sistema</a>. Gre za nekakšen &#8220;telefonski imenik&#8221; internetnih strežnikov v katerem se imena domen pretvarjajo v IP naslove, podobno kot se v mobilnih telefonih imena oseb iz internega imenika povezujejo s telefonskimi številkami teh oseb. Pomembno je razumeti razliko med domeno in strežnikom oz. domeno in poddomeno. Poddomena je namreč tisti del internetnega naslova, ki se nahaja pred domeno &#8211; v primeru <em>www.ubuntu.com</em> je to <em>www</em>. V primeru <em>wiki.ubuntu.com</em> je to <em>wiki</em>. Domena oz. poddomene se lahko nahajajo na enem ali več strežnikih oziroma enem ali več IP naslovih. Prav tako se na enem IP naslovu lahko nahaja več spletnih strežnikov oz. več domen. Mogoča pa je tudi situacija, da je domena zgolj registrirana (vpisana v WHOIS imenik), ni pa &#8220;povezana&#8221; z IP naslovom. Seveda pa v takem primeru domena ni aktivna (npr. spletna stran domene ne obstaja).</p>
<p>IP naslov posameznega internetnega strežnika sicer naš računalnik samodejno pridobi vsakič, ko npr. s spletnim brskalnikom obiščemo spletno stran na tem strežniku, IP naslov pa &#8220;ročno&#8221; lahko pridobimo tudi z ukazom <em>ping</em>, ki je prav tako del paketa omrežnih orodij operacijskega sistema. Mimogrede, IP spletnega strežnika si lahko ogledamo tudi z dodatkom za brskalnik Firefox, <a href="https://addons.mozilla.org/en-US/firefox/addon/590">ShowIP</a>.</p>
<p>Primer grafičnega izpisa upaza ping za strežnik <em>www.ubuntu.si</em> izgleda takole:</p>
<p><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2010/05/ping_omrezna_orodja.png"><img class="aligncenter size-medium wp-image-536" title="ping_omrezna_orodja" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2010/05/ping_omrezna_orodja-300x271.png" alt="ping_omrezna_orodja" width="300" height="271" /></a></p>
<p>Enake informacije dobimo z zagonom ukaza <em>ping</em> iz ukazne vrstice, tokrat za strežnik <em>www.ubuntu.com</em>:</p>
<blockquote>
<pre>ping www.ubuntu.com
 PING www.ubuntu.com (91.189.89.88) 56(84) bytes of data.
 64 bytes from privet.canonical.com (91.189.89.88): icmp_seq=1 ttl=48 time=49.5 ms</pre>
</blockquote>
<p>Iz izpisa je razvidno, da se spletni strežnik <em>www.ubuntu.com</em> nahaja na IP naslovu <em>91.189.89.88</em>. Kot smo že omenili, se različne poddomene lahko nahajajo na različnih IP naslovih. Tako je npr. IP naslov spletnega mesta <em>wiki.ubuntu.com</em> enak <em>91.189.90.19</em>.</p>
<h3>Nekateri posebni primeri</h3>
<p>Kot smo omenili, se neka poddomena lahko nahaja na več IP naslovih, primer za to je že omenjeno <a href="http://en.wikipedia.org/wiki/Fast_flux">fast flux omrežje</a>. V tem primeru bo večkratno zaporedno ugotavljanje IP naslova ciljnega strežnika vsakič vrnilo drug IP naslov, saj bo vsak nov zahtevek za npr. ogled spletne strani, ki ga pošlje naš spletni brskalnik, poslan na drugo točko <em>fast flux </em>omrežja. Ni pa to nujno. Upravitelj <em>fast flux</em> omrežja namreč lahko zamenjavo IP naslova izvede v določenih časovnih intervali in/ali ga pogojuje z geografsko lokacijo iz katere je prišel zahtevek za dostop do npr. spletne strani. Tako bodo npr. uporabniki iz Evrope preusmerjeni samo na določene IP naslove v <em>fast flux</em> omrežju, uporabniki iz ZDA pa na druge. V tem primeru je iskanje vseh IP naslovov <em>fast flux</em> omrežja precej bolj zahtevno, pomagamo si lahko z različnimi posredniškimi strežniki, VPN storitvijo ali omrežjem Tor.</p>
<p>Mogoča pa je tudi situacija, ko se pravi strežnik z npr. nezakonitimi vsebinami v resnici ne nahaja na ugotovljenem IP naslovu, pač pa se tam nahaja samo posredniški strežnik, ki spletne zahtevke za npr. ogled spletne strani posreduje dalje. V tem primeru pravega IP naslova ciljnega strežnika seveda ne moremo odkriti z internetnimi orodji, pač pa je treba zaseči in analizirati posredniški strežnik. (Sicer obstajajo določene statistične tehnike za ugotavljanje omrežja v katerem se IP naslov ciljnega strežnika v resnici nahaja, vendar je njihova uporaba zelo zahtevna in nezanesljiva.)</p>
<p>Ugotavljanje lokacije strežnika v Tor omrežju (tim. <a href="http://en.wikipedia.org/wiki/Tor_%28anonymity_network%29#Hidden_services">hidden service</a>) je izedno težko, vendar <a href="http://www.onion-router.net/Publications/locating-hidden-servers.pdf">ne povsem nemogoče</a>. Skrite strežnike poznamo po (psevdo)domenski končnici .onion, treba pa je podariti so pa izredno redki in brez posebne programske opreme (tim. odjemalca za omrežje Tor) uporabnikom nedostopni.</p>
<h2>Ugotavljanje fizične lokacije IP naslova</h2>
<p>Pri ugotavljanju fizične lokacije IP naslova si lahko pomagamo z dvema storitvama. Prva storitev omogoča vpogled v geolokacijsko bazo IP naslovov. <em>GeoIP</em> baza je dostopna preko različnih spletnih vmesnikov, v operacijskem sistemu Ubuntu Linux pa si lahko namestimo zbirko orodij za iskanje po GeoIP bazi z imenom <em>geoip-database</em>. (Za iskanje po bazi IP naslovov omrežja Tor pa je na voljo programski paket <em>tor-geoipdb</em>.)</p>
<p>Gre za bazo (pravzaprav je takih baz več; nekatere so tudi komercialne) IP naslovov za katere so znane geografske lokacije &#8211; države, regije in celo kraji, kjer se nahaja določen IP naslov. Težava je seveda v tem, da podatki v geolokacijskih bazah niso vedno ažurni in točni. GeoIP baza podjetja MaxMind (ki jo uporabljajo tudi omenjena <em>geoip-database</em> orodja) je trenutno 99,8% točna na nivoju države, na nivoju regij in mest pa je ta točnost precej nižja. Podatki za IP naslov strežnika <em>www.ubuntu.com</em> tako kažejo, da se strežnik <a href="http://www.maxmind.com/app/locate_demo_ip?ips=91.189.89.88">nahaja v Veliki Britaniji</a> in sicer v regiji South Lanarkshire.</p>
<p>Druga, veliko bolj zanesljiva možnost lociranja (vendar največ na ravni države) pa je ugotavljanje v katerem omrežju se dani IP naslov nahaja. To lahko storimo z vpogledom v tim. <a href="http://en.wikipedia.org/wiki/Autonomous_System_Number">ASN številke</a>, ki se uporabljajo pri usmerjanju prometa z BGP protokolom (ang. <a href="http://en.wikipedia.org/wiki/Border_Gateway_Protocol">Border Gateway Protocol</a>). Gre za identifikatorje lastnikov omrežij (ponudnikov dostopa do interneta ali drugih večjih organizacij, ki se povezujejo v internet), s pomočjo katerih lahko ugotovimo kateremu omrežju oziroma kateri organizaciji pripada določeni IP naslov. Seveda tudi za podatke o ASN številkah velja, da so neko vodilo, ki z neko verjetnostjo (ne pa popolno gotovostjo) ustreza dejanskemu stanju. CERT organizacije (organizacije za ukrepanje ob omrežnih incidentih) te podatke praviloma vedno preverijo in skušajo ugotoviti ali nek blok IP naslovov, ki je recimo registriran za ponudnika v neki državi dejansko uporabljajo v tej državi ali pa so jih morda dodelili svoji podružnici nekje drugje na svetu. Pri ugotavljanju ASN številk lahko uporabimo storitev <a href="https://asn.cymru.com/">IP to ASN lookup</a> organizacije Team Cymru.</p>
<p>Če v obrazec vnesemo IP naslov <em>91.189.89.88</em> in označimo, da želimo dobiti kodo države (<em>cc &#8211; country code</em>), dobimo podatek, da se dani IP naslov nahaja v Veliki Britaniji. Spletni strežnik <em>www.ubuntu.si</em> se nahaja v Sloveniji, <em>www.indiaevm.com</em> pa na Nizozemskem.</p>
<blockquote>
<pre>[Querying v4.whois.cymru.com]
 [v4.whois.cymru.com]
 AS      | IP               | BGP Prefix          | CC | Registry | Allocated  | AS Name
 41231   | 91.189.89.88     | 91.189.88.0/21      | GB | ripencc  | 2007-01-25 | CANONICAL-AS Canonical Ltd AS Number</pre>
</blockquote>
<p>Pri &#8220;običajnih&#8221; domenah in strežnikih se podatki iz obeh baz praviloma ujemajo. Povsem drugače pa je, ko naletimo na strežnike z nelegalno vsebino.</p>
<h3>Analiza posebnega primera</h3>
<p>Za v začetku omenjeni strežnik z nelegalno vsebino poizvedba pokaže, da se nahaja na IP naslovu <em>77.67.81.xxx</em> (zadnji del IP naslova je namenoma zakrit). Pogled v <em>GeoIP</em> bazo pokaže, da se strežnik nahaja v <em>ZDA</em>, pogled v storitev <em>IP to ASN lookup</em> pa pokaže, da se strežnik nahaja v <em>Evropski uniji</em>. Podatka se seveda precej razlikujeta, zato se omenjeni IP naslov splača nekoliko podrobneje preučiti.</p>
<p>Storitev <em>IP to ASN Lookup</em> kaže, da se omenjeni IP nahaja v hrbteničnem omrežju ponudnika Tinet (kot &#8220;<em>AS name</em>&#8221; je navedeno <em>TINET-BACKBONE Tinet SpA</em>), ki poseduje IP naslove od<em> 77.67.0.1</em> do <em>77.67.127.254</em>. Gre za veliko mednarodno organizacijo, ki združuje številne ponudnike dostopa do interneta. Vendar pa vpogled v WHOIS imenik z orodjem <em>whois</em> za dotični IP naslov kaže, da se le-ta nahaja v omrežju <em>Serverel Corporation</em> iz <em>ZDA</em> (ki poseduje IP naslove od <em>77.67.80.0</em> do <em>77.67.81.255</em>). Enako pokaže tudi vpogled v tim. <a href="http://remote.12dt.com/">reverzni DNS</a>. Pri tem je zanimiv tudi podatek, da ima Tinet v WHOIS imeniku zabeleženi dve različni državi lastnika in administratorja omrežja:</p>
<blockquote>
<pre>owner-country: IT
admin-country: DE</pre>
</blockquote>
<p>Nekaj iskanja po internetu pokaže, da je podjetje <em>Tinet SpA</em> nastalo z združitvijo italijanskega <em>Tiscali Intl Network</em> in nemškega <em>Nacamar Data Communications</em>. Kot kaže, del svojih IP naslovov prodajajo tudi ameriškemu podjetju <em>Serverel Corporation</em>, ki pa ima podružnico tudi v Evropi. Natančneje, v <a href="http://www.serverel.com/?page=contact">Pragi, na Češkem</a>. Najverjetneje je podjetje <em>Serverel</em> svoj &#8220;evropski&#8221; blok IP naslovov kupilo od nemškega podjetja <em>Nacamar Data Communications</em> (Nemčija in Češka sta sosedi), z združitvijo pa je nato ta bazen IP naslovov &#8220;pripadel&#8221; podjetju <em>Tinet</em>.</p>
<p>S tem je lokacija strežnika z nelegalno vsebino najverjetneje razkrita, oziroma je postalo jasno, da je potrebno preiskavo usmeriti na Češko. Seveda je na omenjeni lokaciji mogočih več scenarijev &#8211; na ugotovljenem IP naslovu se lahko nahaja posredniški spletni strežnik, na strežnik je morda nekdo vdrl in podtaknil nelegalne vsebine ali kaj tretjega. Morda pa preiskava s pomočjo plačila za najem strežnika odkrije pravega lastnika nelegalnih vsebin.</p>
<p>In še za konec: nekaj tednov po tem, ko je prijavo začela obravnavati slovenska policija je bila sporna domena preusmerjena na nek drug IP naslov &#8211; tokrat v Južni Koreji v omrežju <em>Hanaro Telecoma</em>.</p>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-sa/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/">Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2010/05/07/sledenje-ip-naslova/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cenzure interneta za zdaj ne bo</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2010/04/14/cenzure-interneta-za-zdaj-ne-bo/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2010/04/14/cenzure-interneta-za-zdaj-ne-bo/#comments</comments>
		<pubDate>Wed, 14 Apr 2010 07:31:46 +0000</pubDate>
		<dc:creator>Gorazd Božič</dc:creator>
				<category><![CDATA[Človekove pravice]]></category>
		<category><![CDATA[Informacijska tehnologija]]></category>
		<category><![CDATA[Zasebnost]]></category>
		<category><![CDATA[cenzura]]></category>
		<category><![CDATA[igre na srečo]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[komunikacijska zasebnost]]></category>
		<category><![CDATA[Zakon o igrah na srečo]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=528</guid>
		<description><![CDATA[Kot kaže, so protesti zoper spremembe Zakona o igrah na srečo (ZIS-C) le uspeli. Ministrstvo za finance je 8. 4. 2010 na spletni strani objavilo nov Predlog zakona o spremembah Zakona o igrah na srečo, ki odpravlja odgovornost ponudnika storitev informacijske družbe za spletne igralnice, ki se ne nahajajo na njegovem omrežju (bolj natančno, s katerimi nima [...]]]></description>
			<content:encoded><![CDATA[<p>Kot kaže, so protesti zoper <a title="Cenzura prometa na stranska vrata" href="http://gorazd.bozic.org/2010/01/05/cenzura-prometa-na-stranska-vrata/">spremembe Zakona o igrah na srečo</a> (ZIS-C) le uspeli. Ministrstvo za finance je 8. 4. 2010 na spletni strani objavilo nov <a href="http://www.mf.gov.si/slov/zakon/predlogi_igre_sreca.htm">Predlog zakona o spremembah Zakona o igrah na srečo</a>, ki odpravlja odgovornost ponudnika storitev informacijske družbe za spletne igralnice, ki se ne nahajajo na njegovem omrežju (bolj natančno, s katerimi nima podpisane pogodbe). Med spremembami je tudi določeno, da ukrepe na omrežju lahko izreka sodišče, Urad RS za nadzor nad prirejanjem iger na srečo pa bo sodišču te lahko predlagal. Iz predloga zakona:</p>
<blockquote><p>I.2.3 Poglavitne rešitve</p>
<p>Po predlogu zakona se izmed storitev, ki jih je prepovedano opravljati za osebe, ki nimajo koncesije Vlade RS za prirejanje iger na srečo, črta »omogočanje dostopa do spletnih strani oziroma drugih telekomunikacijskih povezav, preko katerih se je mogoče udeležiti spletnih iger na srečo«, ker iz besedila ni povsem jasno, da se nanaša le na tiste ponudnike storitev informacijske družbe, ki opravljajo storitve (storitev je naročeno delo, ki se opravi za koga, navadno za plačilo), torej so v pogodbenem odnosu z osebami, ki prirejajo igre na srečo brez koncesije Vlade RS.</p>
<p>Po predlogu zakona sme le sodišče ponudniku storitev informacijske družbe odrediti omejitev dostopa do spletnih strani, preko katerih se prirejajo igre na srečo brez koncesije Vlade RS. S tem je zagotovljena pravna varnost ponudnikov storitev informacijske družbe in upoštevano načelo sorazmernosti. Predlog sodišču lahko posreduje tudi pristojni nadzorni organ. Takšna ureditev je povzeta po Zakonu o elektronskem poslovanju na trgu (Uradni list RS, št. 96/09 – uradno prečiščeno besedilo), ki sicer dejavnost iger na srečo izključuje iz uporabe zakona.</p></blockquote>
<p>Tak razvoj je seveda pozitiven, sploh ker se bo zakon spremenil brez skrajnih mehanizmov, kot so ustavna presoja ali referendum. Ne gre pa pozabiti, da je še pred nedavnim <a title="UNPIS" href="http://www.unpis.gov.si/">Urad RS za nadzor nad prirejanjem iger na srečo</a> (Unpis) vseeno <a title="Slo-Tech: Boj z mlini na veter in igre na srečo" href="http://slo-tech.com/novice/t407970/0">izdal več odločb</a> slovenskim ponudnikom za blokado spletnih mest. Slovenski ponudniki so <a title="Arnes: Skupna izjava slovenskih ponudnikov ob izdaji odločb za blokado spletnih mest" href="http://www.arnes.si/obvestila/obvestilo/article/skupna-izjava-slovenskih-ponudnikov-ob-izdaji-odlocb-za-blokado-spletnih-mest/1.html">odreagirali s skupno izjavo za javnost,</a> pritožbami in pozivom k odpravi odločb. Direktor Unpisa, Boris Kovačič je ob tem za Finance izjavil:</p>
<blockquote><p>Verjamem, da smo (ponudnike interneta, op. a.) jih z ukrepom presenetili. Očitno na to niso bili pripravljeni. Toda njihovo dejanje pomeni, da podpirajo kaznivo dejanje. Drugega ne morem reči, zato jim bomo izdali plačilne naloge oziroma druge ustrezne ukrepe.</p>
<ul>
<li><em>Boris Kovačič, direktor Unpisa v članku &#8220;</em><a title="Finance: Unpis: Če ne bodo ubogali, jih bomo pa kaznovali" href="http://www.finance.si/276070/Unpis-%C8e-ne-bodo-ubogali-jih-bomo-pa-kaznovali"><em>Unpis: Če ne bodo ubogali, jih bomo pa kaznovali</em></a><em>&#8220;, Finance, 6. 4. 2010</em></li>
</ul>
</blockquote>
<p>Konec dober, vse dobro?</p>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/3.0/"><img src="http://i.creativecommons.org/l/by-nc-sa/3.0/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 3.0 Unported" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/3.0/">Creative Commons Attribution-NonCommercial-ShareAlike 3.0 Unported</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2010/04/14/cenzure-interneta-za-zdaj-ne-bo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

