<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Pravokator &#187; DPI</title>
	<atom:link href="http://hr-cjpc.si/pravokator/index.php/tag/dpi/feed/" rel="self" type="application/rss+xml" />
	<link>http://hr-cjpc.si/pravokator</link>
	<description>Zapisi in dokumenti iz področja prava, človekovih pravic in tehnologije.</description>
	<lastBuildDate>Thu, 17 May 2012 20:09:12 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
		<item>
		<title>Problemi blokiranja spletnih mest</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2010/01/06/problemi-blokiranja-spletnih-mest/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2010/01/06/problemi-blokiranja-spletnih-mest/#comments</comments>
		<pubDate>Wed, 06 Jan 2010 19:37:25 +0000</pubDate>
		<dc:creator>Gorazd Božič</dc:creator>
				<category><![CDATA[Človekove pravice]]></category>
		<category><![CDATA[Informacijska tehnologija]]></category>
		<category><![CDATA[cenzura]]></category>
		<category><![CDATA[DPI]]></category>
		<category><![CDATA[igre na srečo]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=324</guid>
		<description><![CDATA[Državni zbor RS je pred kratkim sprejel spremembe Zakona o igrah na srečo, ki med drugim uvajajo omejevanje dostopa do spletnih strani. Poleg neposrednih pravnih posledic ima lahko tehnična implementacija določene posledice (ali lastnosti), na katere se bom osredotočil v tem prispevku. Kadar želimo omejiti dostop do nekega strežnika oz. do spletnega mesta, imamo v bistvu [...]]]></description>
			<content:encoded><![CDATA[<p><span style="font-family: Verdana, 'BitStream vera Sans', Helvetica, sans-serif;font-size: 12px;line-height: 17px;color: #555555"> </span></p>
<p>Državni zbor RS je pred kratkim sprejel spremembe Zakona o igrah na srečo, ki med drugim <a title="Zakon o igrah na srečo uvaja cenzuro spletnih strani" href="http://hr-cjpc.si/pravokator/index.php/2010/01/05/zakon-o-igrah-na-sreco-uvaja-cenzuro-spletnih-strani/">uvajajo omejevanje dostopa do spletnih strani</a>. Poleg neposrednih pravnih posledic ima lahko tehnična implementacija določene posledice (ali lastnosti), na katere se bom osredotočil v tem prispevku.</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Kadar želimo omejiti dostop do nekega strežnika oz. do spletnega mesta, imamo v bistvu na voljo štiri možnosti: blokada prometa glede na ciljni IP naslov, spreminjanje tabel za usmerjanje prometa, preusmerjanje s pomočjo lažnih <a title="Domain Name System" rel="wikipedia" href="http://en.wikipedia.org/wiki/Domain_Name_System">DNS</a> odgovorov in tehnologijo DPI, <em>Deep Packet Inspection</em>. Vsaka od teh možnosti ima svoje pomanjkljivosti oz. povzroči probleme, na katere zakonodajalec verjetno ni pomislil, bodo pa padli na ramena “ponudnikov storitev informacijske družbe”.</p>
<h2><span style="font-weight: normal">Blokada prometa na podlagi IP naslova</span></h2>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">To je najbolj enostavna metoda, ki jo običajno internetni ponudniki uporabljajo recimo za obrambo pred napadi s poplavo podatkov (<a title="Denial-of-service attack" rel="wikipedia" href="http://en.wikipedia.org/wiki/Denial-of-service_attack">DDoS</a>, <em>Distributed Denial of Service</em> oz. na kratko kar “dosanje”; gre za to, da napadalec na nek IP naslov pošlje ogromno količino podatkov ter s tem &#8220;zablokira&#8221; komunikacijsko povezavo napadenega računalnika). Vsa komunikacija na internetu namreč poteka na podlagi enoličnih IP naslovov. Gre za štirištevične naslove, recimo 193.2.1.66, 195.72.135.41 itn. Brez teh naslovov komunikacije ne more biti, poseben sistem pa poskrbi za preslikave med številčnimi naslovi in imeni oblike <em>www.arnes.si</em> ali <em>bwin.com</em>, ki si jih laže zapomnimo. A o tem kasneje. Za sedaj je dovolj, da vemo, da je osnova internet protokola komunikacijski paket, ki vedno vsebuje dva IP naslova: tistega od izvora in onega od cilja komunikacije, ter da vsaka naprava in vsak spletni strežnik za svoje delovanje potrebuje svoj IP naslov, ki mu ga dodeli ponudnik gostovanja (no, princip je podoben tudi pri telefonih).</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Tudi najbolj enostavne omrežne naprave podpirajo vsaj osnovno filtriranje prometa na osnovi IP naslova. Na napravi (običajno usmerjevalniku prometa ponudnika, lahko tudi požarnem zidu) vpišemo novo pravilo, ki pravi, naj se promet, namenjen na določen IP naslov (recimo 195.72.135.41) zavrže. Naprava pri posredovanju paketa pogleda IP naslov in preveri, ali ustreza kateremu od definiranih pravil. Na ta način ponudnik lahko na poti ustavi komunikacijske pakete, namenjene na strežnik <em>bwin.com</em>, ki deluje na prej navedenem IP naslovu (oziroma jih izniči).</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Ta način bi ustrezal primeru, ko poštar na določen naslov (recimo <em>Jamova 39, 1000 Ljubljana</em>) ne bi več dostavljal pošiljk. S tem morda dosežemo namen, kadar je na tem naslovu samo ena oseba, povzročimo pa lahko dodatno škodo, kadar stoji na tem naslovu blok ali celo poslovna stavba (ali v tem konkretnem primeru <em>Inštitut Jožefa Stefana</em>). Podobno je na internetu: ker je običajna praksa ponudnikov gostovanja, da na en sam IP naslov namestijo več različnih strank oz. njihovih spletnih mest, je prav mogoče, da z blokado omejimo dostop tudi do spletnih mest, ki ne kršijo nobenega slovenskega zakona in so potem le &#8220;kolateralna škoda&#8221;.</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Po drugi strani pa se prireditelj iger na srečo tako realizirani blokadi enostavno izogne tako, da prosi svojega ponudnika gostovanja, naj mu zamenja IP naslov. Zamenjavo naslova je možno realizirati v nekaj minutah, z njo pa je izrečen ukrep popolnoma izničen. Zadošča en telefonski klic ponudniku, za storitev pa bo mogoče nekaj minimalnega zaračunal. Da je problem še večji, bo ponudnik prejšnji (in sedaj nezaseden) IP naslov skrbno recikliral in ga dodelil drugi stranki. To pa pomeni, da naenkrat iz Slovenije ne bomo mogli do nekega drugega spletnega mesta, ki z razlogi za blokado nima prav nič.</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Vsi tisti igralci iger na srečo, ki se bodo ukrepu želeli izogniti, pa ga bodo zlahka zaobšli tudi brez tega. Pri brskanju lahko uporabijo <em>posredniški strežnik</em> (tim.<em> proxy strežnik</em>)<em>.</em> Ko v računalniku nastavimo preusmeritev komunikacijskega prometa na takšen posredniški strežnik, imajo naši paketi za ciljni IP naslov tistega od posredniškega strežnika. Šele v vsebini paketa pa je navodilo, naj posredniški strežnik naš komunikacijski paket pošlje na pravi cilj. Na ta način bo ponudnik dostopa do interneta &#8220;videl&#8221; le, da njegov uporabnik komunicira s posredniškim strežnikom, kam je usmerjena komunikacija od tam naprej, pa ne. To zgodbo poznamo, saj se je to pred leti zgodila v primeru <a title="Mladina: Udba in cenzura" href="http://www.mladina.si/dnevnik/18-04-2003-udba_in_cenzura/">udba.net</a>. Druga možnost je namestitev dodatnega programa, ki računalnik uporabnika povežejo v anonimizacijsko in proticenzurno <a title="Tor" href="http://www.torproject.org/overview.html.en">omrežje Tor</a>. Le-to deluje po podobnem principu kot posredniški strežniki, le da je še bolj enostavno za uporabo in vsebuje tudi mehanizme, ki izničijo morebitne protiukrepe ponudnikov dostopa do interneta. Anonimizacijsko omrežje Tor za izogibanje internetnim blokadam so sicer že večkrat uspešno uporabili politični aktivisti na Kitajskem, Iranu in drugod po svetu.</p>
<h2 style="font-size: 1.5em"><span style="font-weight: normal">Spremembe tabel za usmerjanje prometa</span></h2>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Omrežje internet je sestavljeno iz ogromnega števila povezav med usmerjevalniki prometa (ang. <em>router</em>). Vsak od usmerjevalnikov prometa na podlagi posebnih tabel za usmerjanje prometa ve, kateremu sosedu mora poslati paket, da bo ta prišel na pravi cilj. Vsi internetni ponudniki svoj IP naslovni prostor <em>oglašujejo</em> sosednim omrežjem, posebni protokoli in postopki pa poskrbijo, da se ustrezna informacija razširi po omrežju. Če se vsi ponudniki držijo dogovorjenih pravil, lahko od koderkoli na internetu pridemo kamorkoli.</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Ponudniki v Sloveniji bi omejevanje dostopa lahko implementirali tako, da bi <a href="https://slo-tech.com/forum/t324200">dodali v usmerjevalne tabele lažne podatke</a>, ki bi govorili, da se recimo <em>bwin.com</em> nahaja na strežniku (na primer) <em>Urada RS za nadzor nad prirejanjem iger na srečo</em>. S tem ne bi zavrgli ali uničili paketov, ampak bi jih le preusmerili na drug strežnik. Kot da bi na cestah v vsej državi zamenjali table, ki kažejo, kako se pride recimo v <em>Trst</em> in bi potnike usmerjali v <em>Celje</em>. Dodaten &#8220;bonus&#8221; takšnega omejevanja je, da upravitelj tega lažnega cilja jasno vidi, <em>kdo</em> vse želi priti do prepovedanega spletnega mesta&#8230;</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Ostali problemi in metode izogibanja ukrepu pa so povsem enaki, kot v prejšnjem načinu blokade. Ker pa lahko po nesreči usmerjevalna informacija &#8220;uide&#8221; v tuja omrežja, se tu pojavi še dodaten problem, ko nenamenoma preusmerimo promet tudi v drugih državah. To se je dejansko že zgodilo v primeru, ko je pakistanski telekom leta 2008 dobil navodilo države, naj zablokira Youtube zaradi neprimernih vsebin. Zaradi napake pri urejanju usmerjevalnih tabel je ta <em>laž</em> ušla iz Pakistana ven in se v hipu razširila po internetu. Tako je bil nekaj ur Youtube <a title="Cnet: How Pakistan knocked YouTube offline" href="http://news.cnet.com/8301-10784_3-9878655-7.html">nedosegljiv za </a><em><a title="Cnet: How Pakistan knocked YouTube offline" href="http://news.cnet.com/8301-10784_3-9878655-7.html">večino uporabnikov interneta</a>!</em></p>
<h2><span style="font-weight: normal">Podtikanje lažnih DNS odgovorov</span></h2>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Omrežna komunikacija poteka med različnimi IP naslovi, te pa si ljudje težko zapomnimo, zato je eden od temeljnih gradnikov interneta tudi porazdeljeni imenik DNS, <em>Domain Name System</em>. Ta vsebuje preslikave med domenami, imeni strežnikov, naslovi elektronske pošte na eni strani in IP naslovi na drugi. Vsakič, ko recimo vpišemo spletni naslov v brskalnik, si naš računalnik v ozadju izmenja kopico paketov z DNS strežniki na omrežju. Tako vpraša, kateri so <em>domenski strežniki</em> za<em> bwin.com</em>; ko izve za te, njih vpraša za IP naslov spletnega mesta <em>www.bwin.com</em> in prejme odgovor: <em>195.72.135.41</em>. Brskalnik šele nato lahko pošlje zahtevek za vsebino spletne strani. Za te DNS poizvedbe običajno uporabljamo strežnike svojega internetnega ponudnika (pogovorno tak DNS strežnik imenujemo <em>resolver</em>).</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Spletno mesto lahko s pomočjo DNS sistema blokiramo tako, da v DNS strežnik dodamo tim. <em>črno listo</em> imen. Ko recimo tako spremenjen DNS strežnik na črni listi najde <em>www.bwin.com</em>, namesto pravega odgovora vrne IP naslov vnaprej določenega spletnega mesta, kjer se uporabniku prikaže sporočilo, da do tega spletnega mesta ne sme (spet gre za preusmeritev, kjer na lažnem cilju lahko spremljamo, kdo vse želi dostopati do njega).</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Prireditelj, ki je predmet bokade, se temu ne more enostavno izogniti. Lahko recimo v DNS imenik vstavi nova, alternativna imena, kot so recimo <em>www2.bwin.com</em>, <em>gamble.bwin.com</em>, <em>si28.bwin.com</em> ipd. Ker sedaj omejitev temelji na imenu in ne IP naslovu, se s spremembo tega ne more izogniti ukrepu.</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Igralec iger na srečo pa se po drugi strani blokadi izogne še lažje, kot v prejšnih primerih. Enostavno tako, da si na računalniku nastavi <a title="OpenDNS" rel="homepage" href="http://www.opendns.com/">OpenDNS</a> ali <a title="Google Public DNS" href="http://googlecode.blogspot.com/2009/12/introducing-google-public-dns-new-dns.html">Googlove</a> DNS strežnike, ki brezplačno nudijo svoje storitve komurkoli. Na njihovih spletnih mestih najdemo tudi enostavna navodila, kako si na svojem računalniku ustrezno spremenimo nastavitve. Stvar je pravzaprav še bolj enostavna, kot iskanje in nastavljanje posredniških strežnikov.</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Podtikanje lažnih DNS odgovorov pa je tudi ena od metod omrežnih kriminalcev, ki nam skušajo na ta način ukrasti gesla in denar, zato se počasi vpeljuje bolj varna različica protokola, <a title="Domain Name System Security Extensions" rel="wikipedia" href="http://en.wikipedia.org/wiki/Domain_Name_System_Security_Extensions">DNSSEC</a>. Ta bo vzpostavil hierarhijo ključev za digitalno podpisovanje, takšne blokade (oz. preusmeritve) pa naredil manj uporabne.</p>
<h2><span style="font-weight: normal">DPI – Deep Packet Inspection</span></h2>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Najbolj kompleksna in napredna (ali pa perfidna, odvisno od stališča) tehnologija za filtriranje prometa temelji na vpogledu v vsebino, samodejnem pregledovanju celotnega prometa in iskanju vzorcev v njem. Če se vrnemo na poštarsko analogijo: vsako pismo bi na pošti odprli in na podlagi vsebine pisma odločili, ali se ga sme dostaviti, ali ne. DPI se uporablja kot dodatek pri nekaterih požarnih zidovih, seveda pa je tudi idealno orodje za nadzor nad prometom zaposlenih. Tudi pri nas se skuša še dodatno promovirati internetnim operaterjem, saj omogoča tudi spreminjanje in dodajanje vsebine v komunikacijo. Reklam, recimo. Pri pismih bi to pomenilo, da pošta pisemsko ovojnico odpre, vanjo vstavi reklamo in jo spet zlepi tako, kot da se nič ni zgodilo.</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">DPI gotovo pomeni nesorazmeren poseg v zasebnost komunikacije glede na namen omenjenega zakona, zato kaj dosti besed o tej možnosti ne bi izgubljal, smo pa o <a title="DPI tehnologija v Sloveniji" href="http://hr-cjpc.si/pravokator/index.php/2009/12/02/dpi-tehnologija-v-sloveniji/">neprimerni uporabi DPI tehnologije pri nas</a> na spletnem mestu Pravokator že pisali.</p>
<h2><span style="font-weight: normal">Splošni problemi</span></h2>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Obstaja tudi nekaj pomislekov, ki pa so skupni vsem trem načinom blokiranja prometa. Najprej bi omenil ažuriranje spiska blokiranih mest. Kdo bo vzdrževal spisek, preverjal ali še veljajo razlogi za blokado in sporočal vse skupaj slovenskim “ponudnikom storitev informacijske družbe”? <em>Urad RS za nadzor nad prirejanjem iger na srečo</em>? Kaj, ko bo prireditelj zamenjal IP naslov ali DNS ime? Bomo imeli centralni državni organ za urejanje cenzuriranih spletnih mest (nekakšen &#8220;<em>Urad glavnega cenzorja</em>&#8220;), ali bodo to razdrobljeno počeli posamezni uradi in inšpekcije? Zdi se mi, da so vse te službe bolj vajene enostavnih postopkov, kjer izdajo odredbo, nato pa je za njih stvar zaključena (in morda celo pozabljena). Kaj pa bo naslednja leta, ko bo spletna igralnica zamenjala IP naslov, ali začela delovati pod novo domeno? Ali pa čez dlje časa, ko bo prireditelj propadel (in bo njegov IP naslov dobil nek povsem drug strežnik), zamenjal ponudnika gostovanja ipd.?</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Zanesljiva komunikacija je tista, pri kateri vemo, kakšni so možni rezultati: ali sporočilo pride na cilj, ali pa dobimo povratno informacijo, da nekaj ni bilo v redu. Tega smo vajeni že odkar pošte po svetu nosijo pisma. Z nekaterimi načini filtriranja to zanesljivost zmanjšamo in v omrežje vnesemo zmedo, ko ne vemo, kaj se je z našimi paketi zgodilo.</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Pri razmišljanju o različnih ukrepih na omrežju nam tudi vedno pride prav, če pomislimo na ustrezno preslikavo v stari nevirtualni svet. Pošta, telefon, cestno omrežje, kioski s časopisi ipd. so koristne analogije zato, ker nam zelo jasno prikažejo, kaj dejansko nek poseg v omrežje dejansko pomeni za pravice posameznika.</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Predvsem pa ni prav, da v spor med <em>Uradom</em>, ki skrbi za zakonitost iger na srečo in tujim prirediteljem iger na srečo vlečemo tretje osebe. Še posebej, če gre tu za omrežne operaterje, ki imajo za nalogo zagotavljati hitro, učinkovito in nemoteno omrežno komunikacijo in jim zakonodaja sicer nalaga, da se vsebine uporabnikove komunikacije ne smejo pritakniti. Izgovor, češ da je težko preganjati nekatere prireditelje na spletu, ker se ti izogibajo ukrepom, ter da ti postopki trajajo dolgo časa, se mi ne zdi nič kaj primeren. Še posebej takrat ne, ko ima prireditelj sedež v članici EU. Če skupni mehanizmi ne delujejo, potem naj se trud usmeri v njihovo izboljšanje, ne pa v iskanje najlažjega ukrepa, ki pa žal da le <em>vtis</em> uspešne razrešitve problema, zraven pa povzroči stroške operaterjem.</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Končal bom s prispodobo. Predstavljajmo si italijanske uradnike nekaj let nazaj, kako preko meje strmijo v Hitove reklame in se jezijo, da njihovi državljani v slovenske igralnice nosijo denar. Ker vedo, da čez mejo pristojnosti nimajo in da so tam zakoni drugačni, po mrzličnem iskanju rešitve odredijo lastniku ozemlja ob meji, naj na lastne stroške postavi veliko tablo, ki mimoidočim zakrije pogled na reklamne napise igralnice tam čez. Ne glede na to, da vsak lahko reklame vidi, če se premakne nekaj deset metrov stran, bi svoj “ukrep” opravičili s tem, da so naredili vsaj nekaj in da je tudi to bolje, kot nič.</p>
<p style="margin-top: 0px;margin-right: 0px;margin-bottom: 10px;margin-left: 0px;padding: 0px">Pa je res?</p>
<p><a title="Reblog this post [with Zemanta]" href="http://reblog.zemanta.com/zemified/28b5bd8b-9a5b-4d61-a901-35b47b1cbca7/"></a></p>
]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2010/01/06/problemi-blokiranja-spletnih-mest/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>DPI tehnologija v Sloveniji</title>
		<link>http://hr-cjpc.si/pravokator/index.php/2009/12/02/dpi-tehnologija-v-sloveniji/</link>
		<comments>http://hr-cjpc.si/pravokator/index.php/2009/12/02/dpi-tehnologija-v-sloveniji/#comments</comments>
		<pubDate>Wed, 02 Dec 2009 10:34:45 +0000</pubDate>
		<dc:creator>Matej Kovačič</dc:creator>
				<category><![CDATA[Človekove pravice]]></category>
		<category><![CDATA[Zasebnost]]></category>
		<category><![CDATA[DPI]]></category>
		<category><![CDATA[elektronski nadzor]]></category>
		<category><![CDATA[internet]]></category>

		<guid isPermaLink="false">http://hr-cjpc.si/pravokator/?p=75</guid>
		<description><![CDATA[Ena izmed pomembnih tehnologij, ki lahko vplivajo na komunikacijsko zasebnost na internetu so tim. DPI (Deep Packet Inspection) tehnologije. Gre za tehnologije, ki omogočajo (masoven) vpogled v vsebino elektronskih komunikacij. DPI tehnologije niso nekaj novega, saj so se v preteklosti že pojavljale kot tehnologije za zagotavljanje varnosti omrežij, samodejno prepoznavo virusnih in hekerskih napadov, neželene [...]]]></description>
			<content:encoded><![CDATA[<p>Ena izmed pomembnih tehnologij, ki lahko vplivajo na komunikacijsko zasebnost na internetu so tim. DPI (<em>Deep Packet Inspection</em>) tehnologije. Gre za tehnologije, ki omogočajo (masoven) vpogled v vsebino elektronskih komunikacij.</p>
<p>DPI tehnologije niso nekaj novega, saj so se v preteklosti že pojavljale kot tehnologije za zagotavljanje varnosti omrežij, samodejno prepoznavo virusnih in hekerskih napadov, neželene elektronske pošte in podobnih nevšečnosti. Vendar pa se DPI tehnologije v zadnjem času pojavljajo predvsem kot tehnologije množičnega nadzora in zbiranja osebnih podatkov, prestrezanja komunikacij in cenzure oziroma omejevanja prostega pretoka podatkov na internetu.</p>
<p>DPI tehnologije pa se tudi komercializirajo. Danes so tako postale predvsem posel. Pojavljajo se namreč številni ponudniki DPI naprav, katere operater komunikacijskega omrežja lahko vključi v svoje omrežje in spremlja ali omejuje promet svojih uporabnikov. Eno izmed podjetij, ki s pomočjo DPI spremljajo in beležijo spletne aktivnosti uporabnikov interneta je tudi podjetje <em>Phorm</em>. Podjetje v različnih državah (v Evropski uniji je najbolj znan primer Velike Britanije) s ponudniki dostopa do interneta sklepa dogovore, v okviru katerih svoje DPI naprave namešča v njihova omrežja in spremlja aktivnosti uporabnikov spleta. Na podlagi zbranih podatkov nato opravljajo analize vedenja (predvsem brskalnih navad) in temu prilagajajo oglase (gre za tim. vedenjsko oglaševanje). Zaradi spornega poseganja v komunikacijsko zasebnost &#8211; to se je namreč dogajalo brez soglasja uporabnikov &#8211; je Evropska komisija <a href="http://news.bbc.co.uk/2/hi/technology/7998009.stm">v začetku leta proti Veliki Britaniji sprožila postopek</a> zaradi neusklajenosti britanske zakonodaje s pravili Evropske unije o tajnosti in zaupnosti komunikacij.</p>
<p>Uporaba DPI tehnologij lahko resno posega v zasebnost uporabnikov, zagovorniki tim. nevtralnosti interneta (ang. <em>net neutrality</em>) pa opozarjajo, da je DPI tehnologije mogoče zlorabiti tudi za cenzuro ali omejevanje prostega pretoka informacij in podatkov v omrežju. Upravitelj DPI naprave namreč lahko blokira ali omeji uporabo določenih storitev, npr. uporabo internetne telefonije pri konkurenčnih ponudnikih ali uporabo spletnih iskalnikov, ki z upraviteljem omrežja niso podpisali ustreznega sporazuma. Mogoče so tudi drugačne (zlo)rabe DPI tehnologije – npr. take, kjer upravitelj omrežja spremlja brskalne navade svojih uporabnikov in zbrane podatke prodaja marketinškim organizacijam, ali pa celo take, kjer upravitelj omrežja uporabnikom vriva svoje oglase. DPI tehnologija namreč lahko ob obisku določene spletne strani uporabniku iz nje “odstrani” originalne oglase in namesto njih vstavi svoje. Teoretično bi tako lahko upravitelj omrežja iz spletnih strani odstranjeval oglase drugih podjetij ter namesto njih svojim uporabnikom serviral svoje.</p>
<p>No, pravzaprav niti ne teoretično, saj je znano, da je <a href="http://www.wikileaks.org/wiki/British_Telecom_Phorm_Page_Sense_External_Validation_report">British Telecom tovrstno tehnologijo &#8220;testiral&#8221; že v letih 2006 in 2007</a> (več informacij o DPI tehnologiji podjetja Phorm je na voljo <a href="http://news.bbc.co.uk/2/hi/technology/7283333.stm">na spletnih straneh BBC</a>, na <a href="http://www.badphorm.co.uk/">spletni strani BadPhorm</a> ter na <a href="http://dpi.priv.gc.ca/index.php/essays/objecting-to-phorm/">spletni strani kanadskega pooblaščenca za varstvo zasebnosti</a>). Mimogrede, ste vedeli, da se ponudniki tovrstne tehnologije pojavljajo tudi v Sloveniji, eno izmed oblik DPI tehnologije pa razvijajo tudi <a href="http://www.quarad.com/">nekatera slovenska podjetja</a>?</p>
<p>Poleg poseganja v zasebnost in oviranje prostega pretoka informacij se torej odpira tudi vprašanje poseganja v vsebino spletnih strani in posledično morebitno kršenje avtorskih pravic lastnikov spletnih strani. Vendar pa proizvajalci DPI naprav o teh problemih ne govorijo preveč. Raje poudarjajo, da gre pri DPI za tehnologijo, ki omogočajo sodobnejše načine oglaševanja ali zagotavlja varnost omrežij. S slednjim argumentom se DPI tehnologije prodajajo predvsem podjetjem. In ker živimo v časih, ko se je v korist varnosti &#8220;potrebno&#8221; odreči svobodi in zasebnosti, se uporaba DPI naprav širi. Podobnost s prodajo videonadzornih sistemov vsekakor ni naključna.</p>
<p>Vsekakor gre za razmeroma nove tehnologije oziroma razmeroma nove načine uporabe obstoječih nadzornih tehnologij, za katere pa se zastavlja vprašanje, ali njihove uporabe &#8211; podobno kot je bilo to storjeno npr. z videonadzorom ali biometrijo v okviru <em>Zakona o varstvu osebnih podatkov</em> &#8211; morda ne bi bilo potrebno pravno regulirati. Uporaba DPI naprav namreč lahko  predstavlja kršitev tako <em>Zakona o varstvu osebnih podatkov</em> kot tudi  <em>Zakona o elektronskih komunikacijah</em> in <em>Kazenskega zakonika</em>.</p>
<p>Po <em>Zakonu o varstvu osebnih podatkov</em> je namreč prepovedana obdelava osebnih podatkov brez ustrezne pravne podlage (8. in 9. člen ZVOP-1), DPI tehnologije pa so namenjene tako obdelavi  prometnih podatkov kot tudi prestrezanju in analizi vsebine komunikacij. To pa pomeni, da (pravno) nepravilna uporaba lahko predstavlja tudi kršitev 5. odstavka 103. člena <em>Zakona o elektronskih komunikacijah</em>, ki prepoveduje prestrezanje elektronskih komunikacij brez ustrezne pravne podlage oziroma lahko predstavlja tudi kaznivo dejanje kršitve tajnosti občil (139. člen Kazenskega zakonika) ter kaznivo dejanje napada na informacijski sistem (221. člen Kazenskega zakonika).</p>
<p>Kljub temu, da se tovrstne naprave prodajajo tudi v Sloveniji, pa kakšnih konkretnih podatkov o uporabi, predvsem pa implikacijah uporabe DPI tehnologij v Sloveniji nimamo. V tem oziru DPI tudi v svetovnem merilu predstavlja nekakšno novost, saj se je o pravnih in družbenih posledicah uporabe DPI nekoliko bolj sistematično začelo govoriti šele lansko leto, in sicer na pobudo kanadskega pooblaščenca za zasebnost, ki je z namenom osveščanja <a href="http://dpi.priv.gc.ca/">vzpostavil posebno spletno stran</a>. Na spletni strani so zbrani prispevki različnih strokovnjakov, ki multidisciplinarno obravnavajo različne vidike DPI tehnologij.</p>
<h2 style="margin-bottom: 0cm;">Uporaba DPI v Sloveniji</h2>
<p>Kot rečeno, se ponudniki DPI tehnologije, ki bi analizirala in morda celo posegala v komunikacijski promet javnih omrežij, pojavljajo tudi v Sloveniji. Vendar pa je slovenska zakonodaja glede posegov v komunikacijsko zasebnost precej stroga, zato so (vsaj nekateri) ponudniki dostopa do interneta glede uporabe DPI precej previdni. Manj pa to velja za podjetja, ki kupujejo DPI tehnologijo z namenom zaščite svojih internih omrežij. DPI tehnologija je v tem primeru &#8220;skrita&#8221; kot del funkcionalnosti požarne pregrade ali sistema za zaznavanje in preprečevanje vdorov v omrežje (tim. IDS in IPS sistemi; ang. <em>Intrusion Detection Systems</em>, <em>Intrusion Prevention Systems</em>). Problem pa nastopi pri praktični uporabi tovrstnih naprav, ki je lahko pravno pravilna ali pa pravno nepravilna. Težava je seveda v tem, da je prestrezanje digitalnih podatkov v sodobnih telekomunikacijskih omrežjih mogoče izvesti povsem nezaznavno, zato lahko uporabniki zelo težko (če sploh) ugotovijo, da se na njihovem omrežju izvaja DPI in da je posledično morda kršena njihova pravica do zasebnosti. Odsotnost pritožb uporabnikov zato ne pomeni nujno, da kršitev ni, pač pa lahko pomeni zgolj to, da so kršitve prikrite.</p>
<p>Kršitve je kljub temu mogoče zaznati, vendar je za to potrebno nekaj več računalniško-tehničnega znanja. V nadaljevanju si bomo pogledali prvi primer uradne obravnave uporabe DPI tehnologij v Sloveniji, v katerega sem bil &#8220;vpleten&#8221; tudi sam. Zgodba je zato nekoliko bolj osebna.</p>
<p>V začetku maja 2009 zjutraj sem na svojem službenem računalniku zagnal odjemalca za elektronsko pošto <em>Mozilla Thunderbird</em>. Odjemalec je nastavljen tako, da z njim prebiram svojo elektronsko pošto na štirih različnih strežnikih. Trije od njih omogočajo šifriranje povezav, zato se nanje povezujem preko šifriranega SSL oz. TLS protokola.</p>
<p>Ko se torej moj poštni odjemalec poveže na poštni strežnik, se med njim in strežnikom najprej vzpostavi šifrirana povezava, nato odjemalec (po šifrirani povezavi) strežniku pošlje uporabniško ime in geslo ter nato prenese e-poštna sporočila. Vsak izmed teh treh poštnih strežnikov za dokazovanje svoje verodostojnosti uporablja svoj digitalni certifikat, ki je tudi ustrezno podpisan.</p>
<p>Prebiranje e-pošte vsak dan poteka enako, tega dne pa je bilo nekaj drugače. Pri povezovanju na prvega izmed šifriranih strežnikov se je namreč pojavilo obvestilo, da identitete strežnika ni mogoče preveriti. Podrobnejši pregled SSL certifikata je pokazal, da je bil certifikat spremenjen (to je mogoče preveriti s pomočjo tim. <em>prstnega odtisa</em> oz. <em>kontrolne vsote certifikata</em>).</p>
<p>Novega (lažnega) certifikata nisem sprejel, pač pa sem zavrnil povezavo in se na poštni strežnik skušal povezati preko alternativnega, brezžičnega omrežja. V tem primeru mi je poštni strežnik poslal pravilen certifikat in povezava je bila uspešna. Očitno je postalo, da ne gre za problem poštnega strežnika, pač pa omrežja. Z drugimi besedami, v službenem omrežju mi je nekdo skušal podtakniti lažen SSL certifikat in s tem moj računalnik zavesti, da se poveže na njegov strežnik in mu posreduje uporabniško ime in geslo.</p>
<div id="attachment_80" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2009/10/lazni_certifikat.png"><img class="size-medium wp-image-80" title="lazni_certifikat" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2009/10/lazni_certifikat-300x208.png" alt="Obvestilo o spremembi SSL certifikata" width="300" height="208" /></a><p class="wp-caption-text">Obvestilo o spremembi SSL certifikata</p></div>
<p>Gre pravzaprav za klasičen <em>napad s posrednikom</em> (ang. <em>man-in-the-middle</em> napad), kjer se napadalec postavi med dve komunikacijski točki in se pred obema pretvarja, da je nasprotni komunikacijski partner. V danem primeru se je &#8220;napadalec&#8221; mojemu poštnemu odjemalcu predstavil kot poštni strežnik in ga poskušal zavesti, da bi se povezal nanj in mu posredoval svoje uporabniško ime in geslo. Te podatke bi potem &#8220;napadalec&#8221; poslal pravemu poštnemu strežniku in se mu predstavil kot moj poštni odjemalec. Kljub temu, da bi bili obe povezavi šifrirani, pa bi napadalec na sredi med obema komunikacijskima točkama lahko brez težav bral nešifriran promet (v našem primeru mojo e-pošto).</p>
<div id="attachment_94" class="wp-caption aligncenter" style="width: 310px"><a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2009/10/mitm.png"><img class="size-medium wp-image-94" title="mitm" src="http://hr-cjpc.si/pravokator/wp-content/uploads/2009/10/mitm-300x97.png" alt="Shematski prikaz napada s posrednikom." width="300" height="97" /></a><p class="wp-caption-text">Shematski prikaz napada s posrednikom.</p></div>
<p>Ko sem se prepričal, da gre za poskus izvedbe napada s posrednikom in posledično morda za poskus neupravičene pridobitve mojega uporabniškega imena in gesla za dostop do mojega e-poštnega predala, sem se odločil za nekaj testov. S programom za analizo omrežnega prometa <a href="http://www.wireshark.org/">Wireshark</a> sem opravil analizo omrežnega prometa iz mojega računalnika v internet in ugotovil, da ne gre za okužbo na mojem računalniku (tovrstne napade namreč znajo izvesti tudi nekateri virusi), pač pa za problem, ki se pojavlja nekje v samem omrežju.</p>
<p>Istega dne sem po elektronski pošti (seveda preko alternativne, &#8220;neokužene&#8221; povezave) omrežni incident oz. sum napada s posrednikom prijavil <a href="http://www.arnes.si/si-cert/">Arnesovemu centru za posredovanje ob omrežnih incidentih SI-CERT</a>.</p>
<p>SI-CERT-ovo poizvedovanje je pokazalo, da do nepravilnosti v omrežju ne prihaja zaradi kakšnega hekerskega napada, pač pa zaradi delovanja požarnega zidu, ki omogoča DPI pregledovanje omrežnega prometa. O problemu sem obvestil tudi zaposlene v računalniškem centru fakultete, kjer sem zaposlen, od koder so me obvestili, da bo odgovor pripravilo podjetje, ki jim je prodalo DPI napravo in ki z njo tudi upravlja. To podjetje je kasneje posredovalo odgovor, kjer so pojasnili, da gre pri opisanem incidentu za delovanje požarne pregrade, ki je bila v začetku maja 2009 programsko nadgrajena, ob nadgradnji pa je bilo vklopljeno tudi protivirusno in protismetno pregledovanje za šifrirane poštne protokole.</p>
<p>V vmesnem času so šifrirane poštne povezave res začele normalno delovati, vendar pa sem opazil nekatere druge anomalije v delovanju omrežja oziroma delovanju nekaterih komunikacijskih protokolov in se zato odločil še za nekaj dodatnih testov (uporabljeno je bilo orodje za izvajanje naprednih testov omrežja, <a href="http://www.hping.org/">hping</a>). Testiranja so sume, da se na omrežju še vedno izvaja prestrezanje in celo analiza komunikacijskih protokolov, še okrepila. Analize so namreč pokazale blokiranje nekaterih nestandardnih komunikacijskih protokolov ter prestrezanje komunikacij s pomočjo omrežnega posrednika (ang. <em>transparent proxy</em>).</p>
<p>V nadaljevanju sem se zato odločil izvesti še nekaj naprednejših analiz omrežja s katerimi sem uspel (približno) ugotoviti lokacijo prestrezne naprave v omrežju. Izkazalo se je, da je DPI naprava locirana na točki, kjer se omrežje moje fakultete povezuje naprej v internet, kar je pomenilo, da je DPI naprava sistematično prestrezala in (verjetno tudi) analizirala ves komunikacijski promet vseh zaposlenih in študentov, ki uporabljajo fakultetne računalnike.</p>
<h2>Prijava Informacijskemu pooblaščencu</h2>
<p>Kljub temu, da so moje ugotovitve kazale na to, da se prestrezanje izvaja avtomatizirano (brez tim. človeškega faktorja), pa se je treba zavedati, da argument &#8220;<em>saj je samo stroj</em>&#8221; ne vzdrži presoje. Poseganje v zasebnost je namreč koncipirano objektivno, kar pomeni, da do posega pride ne glede na to kdo ali kaj v zasebnost posega in je torej sporen že sam akt posega, ne pa šele morebitni kasnejši pregled prestreženih komunikacij s strani konkretne (tretje) osebe.</p>
<p>Izkazalo se je tudi, da je bila omenjena naprava vključena v omrežje brez ustrezne varnostne politike oziroma ustreznih notranjih aktov organizacije, ki bi jasno opredelila tovrstne posege, kaj šele, da bi o njih informirala zaposlene. V tem času sem prejel tudi odgovor podjetja, ki je fakulteti prodalo in upravljalo z DPI napravo. Le-ta je vseboval nekaj precej nenavadnih pojasnil. Med drugim so v odgovoru zapisali, da &#8220;<em>ne gre za nobeno prestrezanje sporočil z namenom kršenja zasebnosti uporabnikov ali kaj podobnega, temveč za zagotavljanje varnosti omrežja in njegovih uporabnikov</em>&#8221; ter dodali, da se uporabniki &#8220;<em>ponavadi nevarnosti (odgovornosti?) za varnost omrežja ne zavedajo, saj jim je zasebnost pomembnejša od varnosti omrežja</em>&#8220;. Predstavnik podjetja je v odgovoru še pojasnil da so “<em>sporno pregledovanje kriptiranih protokolov na firewallu zenkrat izklopili, še vedno [pa] je vklopljeno pregledovanje nekriptiranih protokolov</em>”. Očitno je torej bilo, da v očeh upravljalcev DPI naprave tim. varnost prevlada nad zasebnostjo.</p>
<p>Ob vsem skupaj se mi je zelo problematičen zazdel tudi del odgovora, kjer so predstavniki podjetja navedli, da v kolikor se uporabniki ne strinjajo s postavljenimi omejitvami, lahko za povezovanje v internet uporabljajo alternativno brezžično omrežje, kjer omejitev ni. Argument je precej nenavaden, saj ni jasno, kako bi v tem primeru zagotavljali varnost oziroma ni jasno kaj sploh varujemo &#8211; končne uporabnike, ali samo omrežno infrastrukturo? Konec koncev bi v najbolj radikalni različici lahko v žičnem omrežju celo prerezali vse kable (in s tem popolnoma &#8220;omejili&#8221; ves omrežni promet), vse uporabnike pa povezali na alternativno brezžično omrežje. V tem primeru varnostnih težav na žičnem omrežju sicer res ne bi bilo, bi se pa seveda še vedno pojavljale običajne težave pri končnih uporabnikih (npr. virusne okužbe). Zastavlja se torej vprašanje kaj je namen takšnega varovanja? Varovanje infrastrukture ne glede na pravice in potrebe uporabnikov? Odsotnost ustreznega premisleka o tem kaj sploh varujemo in kako varujemo, je torej postala še bolj očitna.</p>
<p>Glede na vse skupaj, pa tudi glede na pretekle izkušnje sem mnenja, da v omenjenem primeru ni šlo za osamljen incident, pač pa za sistematično nerazumevanje pomena komunikacijske zasebnosti in koncepta tajnosti, zaupnosti in neposeganja v komunikacije na internetu. Računalniški center univerze kjer sem zaposlen, je namreč že pred petimi leti za svoje uporabnike e-poštnega sistema brez obvestila vključil protismetno pregledovanje e-pošte. Protismetno pregledovanje je bilo precej radikalno, saj je brezpogojno izbrisalo vso e-pošto, ki jo je &#8220;prepoznalo&#8221; kot tim. spam (in pri tem žal pobrisalo tudi precej povsem legitimne e-pošte), predvsem pa so si upravljavci <a href="https://slo-tech.com/forum/t141332">drznili posegati v integriteto elektronskih sporočil</a>, saj so v e-pošto vrivali obvestila, da so bili iz e-pošte odstranjeni virusi in spam.</p>
<div class="wp-caption aligncenter" style="width: 312px"><img title="antispam_obvestilo.jpg" src="https://static.slo-tech.com/9692.jpg" alt="Poseganje v integriteto e-pošte" width="302" height="137" /><p class="wp-caption-text">Poseganje v integriteto e-pošte z vrivanjem obvestil.</p></div>
<p>15. maja sem zato <em>Informacijskemu pooblaščencu</em> posredoval prijavo zaradi suma nezakonite obdelave prometnih (osebnih) podatkov.</p>
<h2>Ugotovitve Informacijskega pooblaščenca</h2>
<p>Na podlagi prijave je državni nadzornik 29. maja najprej izvedel inšpekcijski ogled na računalniškem centru univerze. Pregled je pokazal, da univerza nima enotne varnostne politike. Računalniški center univerze je kupil 6 požarnih pregrad, ena od njih pa je bila v uporabi pri fakulteti, kjer sem zaposlen. Ugotovljeno je bilo še, da politike in nastavitve požarnih pregrad določajo na posamezni fakulteti, vzdrževanje požarne pregrade pa izvaja zunanji izvajalec.</p>
<p>Nadalje je inšpekcijski pregled pokazal, da ima fakultetni računalniški center organizacije zgolj bralni dostop do nastavitev DPI naprave, da pa DPI naprava nima diskovnih zmogljivosti in elektronske pošte ne shranjuje, temveč zgolj opozori na zaznane nedovoljene dogodke.</p>
<p>Predstavnik računalniškega centra univerze je v okviru inšpekcijskega pregleda tudi podal mnenje, da DPI pregledovanje ni bilo izvedeno na uporabniku prikriti način, saj je moral uporabnik aktivno sprejeti ponujeni certifikat. Po mojem mnenju to sicer ne drži, saj je DPI naprava <em>nešifriran</em> promet pregledovala brez obvestil, prestrezanje certifikatov pa je na drugačen način, kot tako, da se uporabniku ponudi lažen certifikat zelo težko izvesti (ni pa povsem nemogoče). Poleg tega uporabnik, ki certifikata ni sprejel ni imel možnosti nadaljevati z delom oz. povezati se na svoj strežnik s pomočjo originalnega certifikata, večina uporabnikov pa zelo verjetno sploh ne razume pomena certifikatov oz. nima ustreznega znanja za ločevanje med pravim in lažnim certifikatom.</p>
<p>2. junija je bil nato opravljen še ogled pri računalniškem centru fakultete, kjer sem zaposlen. Tu so povedali, da je izbor in nakup opreme opravil računalniški center univerze, z DPI napravo pa je upravljal zunanji izvajalec, s katerim računalniški center fakultete ni imel sklenjene pogodbe, niti o napravi ni imel nobene dokumentacije in je imel do nje le omejen dostop.</p>
<p>2. julija je bil nato opravljen še inšpekcijski ogled pri zunanjem izvajalcu, kjer je bilo ugotovljeno, da DPI naprava (v času ogleda) ni izvajala nobenega beleženja v dnevniške datoteke, niti ni hranila nobenih osebnih podatkov. Ugotovljeno pa je bilo, da se s pomočjo naprave (če je vklopljeno beleženje v dnevniške datoteke) sicer da ugotoviti, kdo je kdaj dostopal do katere spletne strani, kar pomeni, da naprava omogoča zbiranje osebnih podatkov.</p>
<p>Vsi trije pregledi so pokazali, da pri uporabi omenjene naprave pravzaprav ni šlo za namerno kršenje zasebnosti uporabnikov ali zlonamerno poseganje v njihove komunikacije. Glavni problem je bil pravzaprav v tem, da so se stvari urejale po inerciji oziroma &#8220;po domače&#8221; &#8211; brez ustreznih varnostnih politik, brez sklenjenih pogodb, brez obveščanja uporabnikov in celo brez nekega jasnega načrta kaj točno in kako naj bi z uporabo DPI naprave dosegli. Pregled je tudi pokazal, da med vsemi vpletenimi (računalniški center fakultete, računalniški center univerze in zunanji izvajalec), niso povsem jasne pristojnosti in medsebojna razmerja. Uporabo sporne naprave je priporočil in jo tudi kupil računalniški center univerze (vendar pri tem ni pripravil ustreznih varnostnih politik), upravljal jo je zunanji izvajalec, še najmanj besede pri vsem skupaj pa je v praksi imel računalniški center fakultete.</p>
<p>Vendar pa je bila po mnenju Informacijskega pooblaščenca upravljavec osebnih podatkov oz. zavezanec po določbah ZVOP-1 fakulteta in ne univerza. 22. septembra je zato Informacijsko pooblaščenec fakulteti izdal <a href="http://hr-cjpc.si/pravokator/wp-content/uploads/2009/10/Ureditvena_odlocba_DPI_po_ZDIJZ.pdf">ureditveno odločbo</a>. (Kopijo sem pridobil na podlagi <em>Zakona o dostopu do informacij javnega značaja</em>; del podatkov iz odločbe je pred posredovanjem po ZDIJZ odstranil Informacijski pooblaščenec, del (označen z zvezdicami) pa sem iz odločbe odstranil sam).</p>
<p>Z odločbo je bilo zavezancu, torej fakulteti, naloženo, da v roku 60 dni sprejme in začne izvajati varnostno politiko za varovanje internega omrežja z vsebino katere mora seznaniti vse uporabnike svojega omrežja ter z zunanjim izvajalcem sklene ustrezno pogodbo, ki bo skladna z določili ZVOP-1. Varnostna politika mora vsebovati omejitve uporabe omrežja, popis mehanizmov, ki se izvajajo za varovanje in stabilnost delovanja omrežja z navedbo protokolov in storitev, ki se pregledujejo, obrazložitev postopkov, ki se izvajajo za filtriranje ali pregledovanje prometa, režim nadgradenj opreme za varovanje internega omrežja zavezanca ter postopke in ukrepe za nadzor fizičnega in logičnega dostopa do sistemskega prostora in opreme. Skratka, potrebno je urediti vsaj osnovna pravila glede uporabe DPI naprave ter o teh pravilih obvestiti uporabnike.</p>
<h2>Sklep</h2>
<p>Pri uporabi DPI tehnologije v organizacijskih omrežjih gre vsekakor za precej novo področje, kjer tehnologija zopet prehiteva pravo. Zato odločitev Informacijskega pooblaščenca postavlja nekakšen mejnik pri obravnavi DPI tehnologij. Dejstvo je, da se je pri svoji odločitvi Informacijski pooblaščenec odločal zelo previdno in ni sprejel kakšnega bolj radikalnega mnenja, ki bi uporabo DPI na splošno kar prepovedal ali kar dovolil. Namesto tega je izbral &#8220;srednjo pot&#8221;, kjer uporabe sporne tehnologije sicer ne prepoveduje, zahteva pa, da je podprta z ustreznimi notranjimi akti, njena uporaba pa opravičena in utemeljena ter predvsem transparentna.</p>
<p>Odločitev tako zavezancem ne prepoveduje določenih načinov uporabe DPI tehnologije, dejstvo pa je, da morajo biti ti načini utemeljeni, sorazmerni in zakoniti. Pravilnik, ki bi npr. določal, da se vsi uporabniki omrežja popolnoma odpovedo zasebnosti in tajnosti svoje elektronske pošte, bi zelo verjetno le stežka vzdržal pravno presojo, saj je varstvo tajnosti pisem in drugih občil ustavno zagotovljeno. Podobno velja tudi za prometne podatke, saj je Ustavno sodišče v <a href="http://odlocitve.us-rs.si/usrs/us-odl.nsf/o/DA175692EA4709BAC12574E3003EB895">razsodbi Up-106/05 izrazilo stališče</a>, da je treba predmet varstva komunikacijske zasebnosti razlagati širše, in sicer tako, da le-ta vključuje tudi prometne podatke, ki so sestavni del komunikacije. Podobno stališče je zaznati tudi iz odločitve <em>Evropskega sodišča za človekove pravice</em> Malone proti Veliki Britaniji (<em>Malone v. Velika Britanija, odločba z dne 02. 08. 1984</em>).</p>
<p>Vsekakor je sprejem ustrezne varnostne politike koristen &#8211; z njo organizacija jasno definira cilje in sredstva varovanja, vsi posegi v informacijsko in komunikacijsko zasebnost so (če je ustrezno pripravljena) zakoniti in transparentni, prav tako pa so jasne pristojnosti &#8220;računalničarjev&#8221; in vodstva ter odgovornost za morebitne kršitve. Vprašanje, ali morda v prihodnosti uporabe DPI tehnologij ne bi bilo potrebno izrecneje pravno regulirati, tudi na področju javnih komunikacijskih omrežij, pa po mojem mnenju ostaja odprto. Če se je namreč zakonodajalec odločil za podrobnejše urejanje področja videonadzora in biometrije, si verjetno podobno obravnavo zasluži tudi uporaba tehnologij, ki omogočajo množične posege v komunikacijsko zasebnost. Glede na to, da omenjene tehnologije prihajajo v množično rabo, časa za razmislek ni več veliko.</p>
  
<div class="wp_license">
<p class="cclicenca"><a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/"><img src="http://i.creativecommons.org/l/by-nc-sa/2.5/si/88x31.png" alt="Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia" class="alignleft" style="margin-top:4px;" />
</a><em>Ta prispevek je objavljen pod licenco  <a rel="license" href="http://creativecommons.org/licenses/by-nc-sa/2.5/si/">Creative Commons Attribution-NonCommercial-ShareAlike 2.5 Slovenia</a>.</em></p>
</div>]]></content:encoded>
			<wfw:commentRss>http://hr-cjpc.si/pravokator/index.php/2009/12/02/dpi-tehnologija-v-sloveniji/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

