<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Avautuma &#187; tietoturva</title>
	<atom:link href="http://www.saastamoinen.eu/blog/category/tietoturva/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.saastamoinen.eu/blog</link>
	<description>Avoin, vapaa ja yhteisöllinen tietoyhteiskunta</description>
	<lastBuildDate>Tue, 18 Oct 2011 08:39:20 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Avoin lähdekoodi ja tietoturva -seminaari 3.11.</title>
		<link>http://www.saastamoinen.eu/blog/2009/11/05/avoin-lahdekoodi-ja-tietoturva-seminaari-3-11/</link>
		<comments>http://www.saastamoinen.eu/blog/2009/11/05/avoin-lahdekoodi-ja-tietoturva-seminaari-3-11/#comments</comments>
		<pubDate>Thu, 05 Nov 2009 13:47:25 +0000</pubDate>
		<dc:creator>Matti Saastamoinen</dc:creator>
				<category><![CDATA[tietoturva]]></category>

		<guid isPermaLink="false">http://www.saastamoinen.eu/blog/?p=472</guid>
		<description><![CDATA[Osallistuin COSSin, Tietotekniikan liiton ja Tietoturva ry:n järjestämään Avoin lähdekoodi ja tietoturva -seminaariin Espoossa, 3.11. Nixu Oy tarjosi ystävällisesti tilat tilaisuudelle ja ilmaisen lounaankin. Tilaisuus oli tarkoitettu COSSin ja Tietoturva ry:n jäsenille. Pääosa esityksistä oli todella hyviä ja yleisökin aktivoitui välillä keskustelemaan. Kirjoitin Qaikun #seminaarikannu-kanavalle liveraporttia esityksistä. Puhujat olivat herttaisen yhtä mieltä siitä, että tietoturvaa [...]]]></description>
			<content:encoded><![CDATA[<p>Osallistuin COSSin, Tietotekniikan liiton ja Tietoturva ry:n järjestämään <a href="http://www.ttlry.fi/yhdistykset/tietoturva/tapahtumat2/?x119225762=129813642">Avoin lähdekoodi ja tietoturva -seminaariin</a> Espoossa, 3.11. Nixu Oy tarjosi ystävällisesti tilat tilaisuudelle ja ilmaisen lounaankin. Tilaisuus oli tarkoitettu COSSin ja Tietoturva ry:n jäsenille.</p>
<p>Pääosa esityksistä oli todella hyviä ja yleisökin aktivoitui välillä keskustelemaan. Kirjoitin <a href="http://qaiku.com">Qaikun</a> #seminaarikannu-kanavalle <a href="http://www.qaiku.com/go/4bgr">liveraporttia esityksistä</a>.</p>
<p>Puhujat olivat herttaisen yhtä mieltä siitä, että tietoturvaa ei voi parantaa salailulla, kuten ohjelmiston lähdekoodin salaamisella. <a href="http://en.wikipedia.org/wiki/Security_through_obscurity">Security through obscurity</a> ei siis toimi. Lähdekoodin avoimuus nähtiin useissa yhteyksissä tietoturvaa parantavana tekijänä. Esim. sovelluksen toimivuus voidaan todentaa sataprosenttisesti vain käymällä sen lähdekoodi läpi.</p>
<p>En ole varma tulevatko esitysdiat julkiseen jakoon (*), mutta mikäli tulevat, niin kerron siitä täällä ja yllä mainitussa <a href="http://www.qaiku.com/go/4bgr">Qaiku-säikeessä</a>. Osa niistä tarjoaa varmasti ajateltavaa, vaikkei paikalle olisi päässytkään.</p>
<p><em>(*) Esitykset ovat saatavilla vain osallistujille.</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.saastamoinen.eu/blog/2009/11/05/avoin-lahdekoodi-ja-tietoturva-seminaari-3-11/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Kiina valvoo Linuxin voimalla</title>
		<link>http://www.saastamoinen.eu/blog/2009/02/20/kiina-valvoo-linuxin-voimalla/</link>
		<comments>http://www.saastamoinen.eu/blog/2009/02/20/kiina-valvoo-linuxin-voimalla/#comments</comments>
		<pubDate>Fri, 20 Feb 2009 08:09:15 +0000</pubDate>
		<dc:creator>Matti Saastamoinen</dc:creator>
				<category><![CDATA[linux]]></category>
		<category><![CDATA[tietoturva]]></category>

		<guid isPermaLink="false">http://www.saastamoinen.eu/blog/?p=337</guid>
		<description><![CDATA[Voima-lehti raportoi kaakkoiskiinalaisen Nanchnagin kultuuriviraston määränneen kaupungin noin 600 internet-kahvilaa vaihtamaan koneidensa Windows XP -käyttöjärjestelmän kiinalaisvalmisteiseen Red Flag Linuxiin. Aivan näin laajasta määräyksestä ei kuitenkaan välttämättä ole kyse, sillä Wikipedian mukaan ilmoitus oli suunnattu palvelinkoneisiin eikä työpöytäkoneisiin, joita käytetään paljon pelaamiseen. Yhtä kaikki, tässä voidaan pohtia taustoja Red Flag Linuxin käytölle Kiinassa. Virallisen selityksen mukaan [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.voima.fi/content/view/full/2952" target="_blank">Voima-lehti raportoi</a> kaakkoiskiinalaisen Nanchnagin kultuuriviraston määränneen kaupungin noin 600 internet-kahvilaa vaihtamaan koneidensa Windows XP -käyttöjärjestelmän kiinalaisvalmisteiseen <a href="http://en.wikipedia.org/wiki/Red_Flag_Linux">Red Flag Linuxiin</a>.</p>
<p>Aivan näin laajasta määräyksestä ei kuitenkaan välttämättä ole kyse, sillä <a href="http://en.wikipedia.org/wiki/Red_Flag_Linux#Nanchang_Internet_cafes">Wikipedian mukaan</a> ilmoitus oli suunnattu palvelinkoneisiin eikä työpöytäkoneisiin, joita käytetään paljon pelaamiseen.</p>
<p>Yhtä kaikki, tässä voidaan pohtia taustoja Red Flag Linuxin käytölle Kiinassa. Virallisen selityksen mukaan Nanchnagissa on tarkoitus karsia Windowsien piraattiversioiden käyttöä. Muita syitä ovat varmastikin tietoturva ja kansalaisten valvominen.</p>
<p>Tietoturvamielessä avoimen lähdekoodin järjestelmät mahdollistavat myös kaikkien dokumentoimattomien toiminnallisuuksien löytämisen.</p>
<p>Tietoturva voidaan määritellä toiminnallisuustarkistuksen osajoukoksi:</p>
<ul>
<li>Toiminnallisuustarkistus: varmistetaan, että järjestelmä tekee, mitä on määritelty</li>
<li>Tietoturva: varmistetaan, että järjestelmä tekee, mitä on määritelty, <strong>eikä mitään muuta</strong></li>
</ul>
<p>Suljettujen järjestelmien kohdalla vastaava edellyttäisi lähdekoodin luovuttamista asiakkaalle tarkistusta varten <strong>ja</strong> koodin kääntämistä asiakkaan koneella. Lisäksi tietysti kaikkien järjestelmään toimitettavien päivityksien kanssa tulisi toimia samoin.</p>
<p>Voima-lehden mukaan aiemmin viime vuonna kiinalaiset nettikahvilat määrättiin asentamaan koneisiinsa tunnistinlaitteet, jotka mahdollistavat verkkoselailun ainoastaan kiinalaisen henkilökortin avulla. Linux-asiantuntija Kai Puolamäki kommentoi Voimassa Linuxin avoimuuden houkuttelevuutta Kiinalle:</p>
<blockquote><p>Windows on suljettu järjestelmä. Ehkäpä Kiinassa on ajateltu, että Linuxiin voi olla helpompi ujuttaa ikään kuin jotain ylimääräistä, jolla koneen ja verkon käyttöä voidaan tarkkailla.</p></blockquote>
<p>Kiinassa ei välttämättä olla niin tarkkoja koodimuokkausten julkaisemisessa Red Hat Linuxia levitettäessä, jolloin nämä ylimääräiset toiminnallisuudet eivät kovin helposti paljastu. Mikäli näin toimitaan, niin samalla rikotaan tuotteen lisenssiehtoja, mikä on tietysti väärin.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.saastamoinen.eu/blog/2009/02/20/kiina-valvoo-linuxin-voimalla/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Googlen tietoturvatyökalu avoimeksi lähdekoodiksi</title>
		<link>http://www.saastamoinen.eu/blog/2008/07/04/googlen-tietoturvatyokalu-avoimeksi-lahdekoodiksi/</link>
		<comments>http://www.saastamoinen.eu/blog/2008/07/04/googlen-tietoturvatyokalu-avoimeksi-lahdekoodiksi/#comments</comments>
		<pubDate>Fri, 04 Jul 2008 07:05:00 +0000</pubDate>
		<dc:creator>Matti Saastamoinen</dc:creator>
				<category><![CDATA[google]]></category>
		<category><![CDATA[ohjelmistot]]></category>
		<category><![CDATA[tietoturva]]></category>

		<guid isPermaLink="false">http://www.saastamoinen.eu/blog/?p=265</guid>
		<description><![CDATA[Google on julkaissut sisäisessä käytössään olleen ratproxy-tietoturvatyökalun avoimella lähdekoodilla. Työkalu on tehty web-sovellusten tietoturvan arviointiin. This utility, developed by our information security engineering team, is designed to transparently analyze legitimate, browser-driven interactions with a tested web property and automatically pinpoint, annotate, and prioritize potential flaws or areas of concern. Ohjelma etsii web-sovelluksen lähdekoodista potentiaalisia tietoturvaongelmia [...]]]></description>
			<content:encoded><![CDATA[<p>Google <a href="http://googleonlinesecurity.blogspot.com/2008/07/meet-ratproxy-our-passive-web-security.html">on julkaissut</a> sisäisessä käytössään olleen <a href="http://code.google.com/p/ratproxy/">ratproxy-tietoturvatyökalun</a> avoimella lähdekoodilla. Työkalu on tehty web-sovellusten tietoturvan arviointiin.<br />
<blockquote>This utility, developed by our information security engineering team, is designed to transparently analyze legitimate, browser-driven interactions with a tested web property and automatically pinpoint, annotate, and prioritize potential flaws or areas of concern.</p></blockquote>
<p>Ohjelma etsii web-sovelluksen lähdekoodista potentiaalisia tietoturvaongelmia ja ilmoittaa niistä.<br />
<blockquote>Detects and prioritizes broad classes of security problems, such as dynamic cross-site trust model considerations, script inclusion issues, content serving problems, insufficient XSRF and XSS defenses, and much more.</p></blockquote>
<p>Ratproxy on lisensoitu <a href="http://www.apache.org/licenses/LICENSE-2.0" rel="nofollow">Apache License 2.0 -lisenssillä</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.saastamoinen.eu/blog/2008/07/04/googlen-tietoturvatyokalu-avoimeksi-lahdekoodiksi/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

