<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<feed xmlns="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:creativeCommons="http://backend.userland.com/creativeCommonsRssModule">
<title type="text">avs Online</title>
<subtitle type="text">avs Online</subtitle>
<link rel="alternate" type="text/html" href="http://www.iki.fi/avs/" />
<link rel="self" href="http://www.iki.fi/avs/blog/index.atom" />
<id>http://www.iki.fi/avs/</id>
<author>
<name>Antti Vähä-Sipilä</name>
<email>avs@iki.fi</email>
<uri>http://www.iki.fi/avs/</uri>
</author>
<creativeCommons:license>http://creativecommons.org/licenses/by-nd-nc/1.0/fi/</creativeCommons:license>
<category term="fairtrade"/>
<category term="politics"/>
<category term="society"/>
<category term="privacy"/>
<category term="reilu kauppa"/>
<category term="yhteiskunta"/>
<category term="politiikka"/>
<category term="yksityisyys"/>
<icon>http://www.iki.fi/avs/favicon.png</icon>
<logo>http://www.iki.fi/avs/avsOnlineLogo.png</logo>
<rights>(C) Copyright Antti Vähä-Sipilä. (CC) All text, images, video and audio that are originally by me are licensed under Creative Commons License Attribution-NoDerivs-NonCommercial 1.0 Finland.</rights>
<updated>2012-01-08T12:01:01+02:00</updated>
<generator uri="http://www.blosxom.com/" version="2.0">Blosxom</generator>

<entry>
<id>http://www.iki.fi/avs/blog/Computing/Security/en.product-pwners</id>
<link rel="alternate" type="text/html" href="http://www.iki.fi/avs/blog/Computing/Security/en.product-pwners.html" hreflang="en"/>
<title type="text">From Product Owners to Product Pwners</title>
<dc:subject>security</dc:subject>
<published>2012-01-08T10:01:00Z</published>
<updated>2012-01-08T10:01:00Z</updated>
<author>
  <name>avs</name>
</author>
<category term="security" />
<content type="html" xml:base="http://www.iki.fi/avs/blog" xml:lang="en" xml:space="preserve">
<![CDATA[

<p>It's time for the quarterly blog post! (In reality, people who
want to follow me probably do so via <a href="https://www.twitter.com/anttivs">Twitter</a>.)</p>
<p>Sometime last autumn, I finally got around to finalising my e-pamphlet on security in agile
product management. I wrote the article, <a href="http://www.fokkusu.fi/agile-security/">Software security in
agile product management</a>, for two kinds of people:</p>
<ol>
<li>CISOs who, one day, get a visit from a guy whose business card says he's a
"coach", wearing hipster horn-rimmed glasses, and
hear that your R&D is going to be agile from now on.</li>
<li>Product Owners, who would like to go beyond the security features and actually
help the teams to create secure code.</li>
</ol>
<p>The former group tends to be of the opinion that having security in agile product development
is hard. My argument is that it is not, <em>if</em> you are running a mature agile process.
Scrum needs to be seen as an engine that consumes backlog items and produces working code,
and if you feed software security activities into that engine, it will be reflected as a quality in the
end product. This, of course, requires that the engine doesn't leak, or that it doesn't have some sort
of ghost inputs.</p>
<p>The part that is of interest to Product Owners looks at bringing software security
into a <a href="http://scalingsoftwareagilityblog.com/">Leffingwellian</a> "backlog feeder" system.
The focus is on security requirements elicitation and getting non-functional
security requirements in. It is important to make all security work visible on the backlog
so not doing it will be an explicit decision, and also to make the cost of security visible.</p>
<p>(The rest of this post has nothing to do with security.)</p>
<p>The article was also a try to use Adobe InDesign to produce an e-book
simultaneously with a PDF. If you have a
high resolution display, say, a proper monitor, iPad, or a colour printer, I would
recommend getting the PDF. It turns out that the HTML and EPUB exports leave a lot to be desired. I fed the HTML inside the e-book container to a validator and
apparently the output doesn't even validate. Getting the pictures into their right
places with respect to the text flow required manual (!) editing of the HTML. I spent
significant time cleaning up the document XML representation in InDesign, and I have to
say that the usability leaves a lot of room for development.</p>
<p>It appears that the support for reflowable and flexible documents is pretty hard to
add into an application geared towards print production. This is visible
not only in the e-book support but also in their newer products such as <a href="http://muse.adobe.com/">Muse (code name)</a>,
where <a href="http://elliotjaystocks.com/blog/adobe-muse-a-step-in-the-wrong-direction/">the designer is supposed to
know the web page dimensions in pixels</a>. I wish we finally got rid of "best viewed in 1024x768" footnotes and
"we have detected you are using a mobile phone, would you like to view our mobile site" popups.</p>
<p>If I were the InDesign Product Owner, I'd probably beef up the document structure view of
InDesign so that the document could be edited in the "DOM domain" (for logical structure) and a number of "layout domains"
(for output in print PDF, reflowable HTML5, e-books, etc.).</p>
]]>
</content>
</entry>

<entry>
<id>http://www.iki.fi/avs/blog/Computing/Security/en.strideplusfour</id>
<link rel="alternate" type="text/html" href="http://www.iki.fi/avs/blog/Computing/Security/en.strideplusfour.html" hreflang="en"/>
<title type="text">STRIDE+4: Privacy-enhanced threat analysis</title>
<dc:subject></dc:subject>
<published>2011-06-27T13:01:00Z</published>
<updated>2011-06-27T13:01:00Z</updated>
<author>
  <name>avs</name>
</author>
<category term="" />
<content type="xhtml" xml:base="http://www.iki.fi/avs/blog" xml:lang="en" xml:space="preserve">
<div xmlns="http://www.w3.org/1999/xhtml">
<p>I recently had the opportunity to speak about Privacy by Design at a <a href="http://www.nixu.fi/julkaisut/tapahtumat/2011/6/mobiilisovelluksien-tietoturva-ja-yksityisyys-aamiaistilaisuus/">Nixu seminar</a>. I didn't really realise that the <a href="http://www.nixu.fi/media/uploads/esitykset/mobiilisovelluksien_tietoturva/Nokia_Privacy_By_Design_AnttiVaha-Sipila.pdf">slides</a> were available before being <a href="https://twitter.com/#!/aukia/status/81608730562658304">tweeted by @aukia</a>. The tweet mentioned STRIDE+4, and I thought that I'd break my half-year blog silence by explaining what that idea was all about.</p>

<p><a href="http://msdn.microsoft.com/en-us/magazine/cc163519.aspx">STRIDE is a Microsoft-originated security threat analysis method</a>, essentially a pimped-up CIA model that approaches the target from various threat perspectives (S stands for spoofing, T for tampering, etc.) I find it a very useful and easily approachable threat analysis tool for architectural design and implementation.</p>

<p>My favourite way of applying STRIDE is to a <a href="https://secure.wikimedia.org/wikipedia/en/wiki/Data_flow_diagram#Overview">data flow diagram</a> that shows software components, data flows between them, and the bearers or storage media for those data flows. The idea is to evaluate each of the STRIDE aspects for each data flow. Its main benefit over a more freeform threat analysis is that it has a distinct end - once you've applied STRIDE to each data flow, you know you're done. Also, being slightly checklist-ey, it helps a non-security practitioner to cover all the main aspects. After some successful whiteboard-DFD STRIDE sessions, I began to think whether it would be possible to extend STRIDE into privacy and data protection world.</p>

<p>Privacy and security may have slightly deviating management and governance targets, privacy being more affected by legislation and often driven by the legal department and security by business continuity and functional security requirements. However, the closer you get to the architecture and code, the closer these two become. First, in order to actually enforce privacy controls, you have to apply security. Privacy folks speak of notice, choice, consent and controls, and security and secure software is what makes the controls work. Second, on the code level, it will no longer be separate corporate departments who would take care of security and privacy - they will converge in the same code repository, implemented by the same developers.</p>

<p>This led me to think whether I could extend STRIDE by bringing in those privacy aspects that could be analysed on the data flow level. Not all of them suit this level of analysis. The underlying business case could be hostile to privacy targets, in which case no amount of data flow level fiddling will save the day. However, I believe there are at least four aspects which can be easily done as a STRIDE extension. For the lack of a new acronym, I decided to call this STRIDE+4.</p>

<p>These plus-four are:</p>
<ul>
<li>Consent: For each outgoing data flow, ask whether we have a plausible argument that the user has given a permission to send the given data. As an example, if the user has clicked on a share button in a photo gallery app, it is plausible to assume that the user indeed wants to share the image. However, we might not be able to argue that the user has given a permission to share the GPS coordinates in the EXIF metadata, unless this was evident from the UI.</li>
<li>Data minimisation: For each outgoing data flow, ask whether the data is the minimum that is technically required to enable the business logic. Do not send data which does not have a clear technical need to be sent.</li>
<li>Jurisdictional boundaries: For each data flow, ask whether it is possible that the data flow will ever cross a jurisdictional or contractual boundary (for example, exits EU/EEC, or is sent to a service which is not under your ToS/privacy policy). If either end is mobile, this brings in an additional twist.</li>
<li>Deletion and retention: For each data flow that is to a data storage, ask whether we have a deletion or retention policy, and how do we enforce it.</li>
</ul>

<p>There are many more privacy principles, such as a requirement for the user to be able to check and rectify data, for data being accurate, and for the collection having a valid purpose. However, it is a bit difficult to bring these in on the data flow level. Even the ones in this set aren't pure data flow issues; they have UX and policy aspects. Even so, data flow analysis is the level on which they can be detected.</p>

<p>One aspect that privacy practitioners probably spot is the lack of "notice" which usually is paired with "consent". I've decided to leave it out from the +4 for a reason. I feel that it is intellectually more honest to ask the designers to build a plausible argument for user being aware of data being shared than referring to the service ToS where the "notice" has been buried in legalese on page 36 of 45. This way, there is no easy way out.</p>

<p>Many of the questions in both STRIDE and the +4 extension end up as being business case judgment calls. There are technical restrictions, business reasons, and all sorts of other real world impediments that may make it impossible to address every finding. But at that point STRIDE+4 has already fulfilled its purpose: the issue has been identified, discussed, and a conscious decision has been made.</p>
</div>
</content>
</entry>

<entry>
<id>http://www.iki.fi/avs/blog/Tietsikat/Tietoturva/fi.agile-security-again</id>
<link rel="alternate" type="text/html" href="http://www.iki.fi/avs/blog/Tietsikat/Tietoturva/fi.agile-security-again.html" hreflang="fi"/>
<title type="text">Lisää ketterää turvallisuutta</title>
<dc:subject></dc:subject>
<published>2010-10-26T08:02:00Z</published>
<updated>2010-10-26T08:02:00Z</updated>
<author>
  <name>avs</name>
</author>
<category term="" />
<content type="xhtml" xml:base="http://www.iki.fi/avs/blog" xml:lang="fi" xml:space="preserve">
<div xmlns="http://www.w3.org/1999/xhtml">
<p><a href="http://www.iki.fi/avs/blog/Tietsikat/Tietoturva/fi.appsec.html">Aiemmin</a> pitämieni ketterien menetelmien ohjelmistoturvallisuusesitysten jatkoksi on nyt tullut vähemmän tietoturvakeskeiselle yleisölle suunnattu, <a href="http://www.ttlry.fi/@Bin/159789645/AKVA_AnttiVaha-Sipila_Handouts_20100929.pdf">suomenkielinen esitys ketterästä ohjelmistoturvallisuudesta</a>. Tämä on pidetty <a href="http://www.ttlry.fi/yhdistykset/hetky/kerhot/akva-kerho/tapahtumia/laivaseminaari-29-9-1-10-2010/">AKVAn seminaarissa</a> 29. syyskuuta.</p>
<p>Takarivistä kuuluu usein haukotus, joka on ansaittua palautetta. Prosessimalleja on helppo heitellä sivusta, mutta paholainen onkin todella pesiytynyt yksityiskohtiin, eikä yksi prosessi kesää tee. Nämäkin ehdotukset tulisi aina ymmärtää turvallisuutta <em>edistävinä</em> menetelminä. Ne eivät missään tapauksessa <em>ratkaise</em> ohjelmiston tietoturvaongelmia. Samaten on pidettävä mielessä, että prosessien käytännön seuraaminen on joka tapauksessa vaillinaista, vaikka ketteriä koutseja olisi palkattu firmaan läjäpäin.</p>
<p>"Ideologisesti puhtaasta" ketterästä tai hoikasta mallista
lähteminen on kuitenkin tärkeää prosessimäärittelyssä sen vuoksi, että
puhdasta mallia on aina helpompi sovittaa eri tavoin saastuneisiin
käytäntöihin kuin ottaa jo jollakin toisella tavalla saastunut malli
käyttöön omassa organisaatiossa. Puhtaat mallit kun saastuvat yleensä
yrityksen vallitsevien käytäntöjen vuoksi ja nämä käytännöt vaihtelevat
yrityksestä toiseen. Esimerkiksi tuotteen omistaja, product owner, on oikeastaan jonkinlainen antropomorfinen kuvaus kaikille niille asioille, jotka kunnollisessa softakehityksessä <em>pitäisi</em> tehdä. Koska tällaisia superhenkilöitä on vaikea löytää (ainakaan halvalla), eri firmat toteuttavat tuotteen omistajan roolin eri tavoin - esimerkiksi hajauttamalla vastuita usean henkilön kesken. Tämä tuotteen omistajan roolin tulkinta on sidoksissa yrityksen muuhun organisaatiorakenteeseen, poliittiseen peliin, lasikattojen korkeuteen ja selkäänpuukotuksen asteeseen, HR:n kykyyn rekrytoida ja firman kiinnostavuuteen työpaikkana. Tiettyä tuotteen omistajan roolin toteutusta ei siis voida välttämättä suoraan kopioida firmasta toiseen sellaisenaan.</p>
<p>Yllä mainitussa suomenkielisessä esityksessäni tärkeä
havainto on myös se, että ketterissä menetelmissäkin voidaan sortua
helposti siihen, että niihin lisätään osia, jotka näyttävät
pinnallisesti ketteriltä, mutta eivät olekaan pinnan alla hoikkien
periaatteiden mukaisia. Hyvä esimerkki on nk. hardening-sprintti, joka sinänsä kuulostaa ketterältä ("sprintti") ja jonka joku voisi vielä ehkä perustella release train -metodin yhteydessä, mutta todellisuudessa se luo laatuvelkaa.</p>
<p>Oli prosessikehys mikä hyvänsä, yhtä vaatimusta ei tietoturvallisuuden saamiseksi voida ohittaa ja se on koulutus. Sekä tuotteen omistajat että suunnittelijat ja toteuttajat tarvitsevat riittävästi tietoa turvallisuudesta. Suurin osa tästä tiedosta ei kuitenkaan ole sitä kuuluisaa rakettitiedettä, vaan pikemminkin oikeaa, ilkeää mielenlaatua. Koulutuksessa hyvä menetelmä onkin vanha kunnon nuotiopiiri: vanhempi tieteenharjoittaja painaa päänsä hieman alaspäin, varjo peittää otsan ja kuulijat saavat taas kuulla yhden tarinan tietoturvallisuuden juoksuhaudoista.</p>
</div>
</content>
</entry>

<entry>
<id>http://www.iki.fi/avs/blog/Tietsikat/Tietoturva/fi.appsec</id>
<link rel="alternate" type="text/html" href="http://www.iki.fi/avs/blog/Tietsikat/Tietoturva/fi.appsec.html" hreflang="fi"/>
<title type="text">Ketterää ohjelmistoturvallisuutta</title>
<dc:subject></dc:subject>
<published>2010-07-08T12:58:00Z</published>
<updated>2010-07-08T12:58:00Z</updated>
<author>
  <name>avs</name>
</author>
<category term="" />
<content type="xhtml" xml:base="http://www.iki.fi/avs/blog" xml:lang="fi" xml:space="preserve">
<div xmlns="http://www.w3.org/1999/xhtml">
<p>Scrum-tyyppisen toiminnan ja ohjelmistoturvallisuuden hallinnan yhdistäminen on ollut viime aikoina merkittävä teema työpuolella. <a href="http://www.owasp.org/index.php/OWASP_AppSec_Research_2010_-_Stockholm,_Sweden">OWASP AppSec Research 2010 Stockholm</a>issa pitämäni <a href="http://www.owasp.org/images/c/c6/OWASP_AppSec_Research_2010_Agile_Prod_Sec_Mgmt_by_Vaha-Sipila.pdf">esitys</a> ja <a href="http://www.flickr.com/photos/51810233@N04/4769141963/in/set-72157624441596030/">kuva</a> aiheesta. Huhtikuussa järjestimme myös <a href="http://confluence.agilefinland.com/display/af/Secure+software+development+and+agile+methods+-+notes">workhopin</a> samasta aihepiiristä.</p>
</div>
</content>
</entry>

<entry>
<id>http://www.iki.fi/avs/blog/Computing/en.c64colourpalette</id>
<link rel="alternate" type="text/html" href="http://www.iki.fi/avs/blog/Computing/en.c64colourpalette.html" hreflang="en"/>
<title type="text">The C=64 colour palette</title>
<dc:subject></dc:subject>
<published>2010-02-21T21:28:00Z</published>
<updated>2010-02-21T21:28:00Z</updated>
<author>
  <name>avs</name>
</author>
<category term="" />
<content type="xhtml" xml:base="http://www.iki.fi/avs/blog" xml:lang="en" xml:space="preserve">
<div xmlns="http://www.w3.org/1999/xhtml"><p>I needed to get semi-authentic Commodore 64 colours for a job, and thought that perhaps someone else needs them too. Here's the <a href="http://www.iki.fi/avs/C64ColourPaletteRGB.ase">Commodore 64 colour palette in RGB as an Adobe Swatch Exchange (.ase)</a> file.</p>
<p>The palette is taken <a href="http://pepto.de/projects/colorvic/">from Philip Timmermann's excellent page on VIC-II colours</a>. The colours will probably look a lot less vivid than you remember, for two reasons: 1) in PAL YUV, the original C=64 colour space, your telly just clipped the oversaturated colours, and this palette here is normalised to fit into the RGB gamut, and 2) if you use this in a CMYK job, there are out-of-gamut colours even in this RGB palette. Given the variety of 1980s family TVs that C=64s were hooked to, probably no-one saw the same colours anyway, so don't sweat it.</p>
</div>
</content>
</entry>

<entry>
<id>http://www.iki.fi/avs/blog/Havaintoja/Todellisuus/fi.6000</id>
<link rel="alternate" type="text/html" href="http://www.iki.fi/avs/blog/Havaintoja/Todellisuus/fi.6000.html" hreflang="fi"/>
<title type="text">Tilastoja, joihin haluaisin päästä louhimaan</title>
<dc:subject></dc:subject>
<published>2010-01-20T18:51:00Z</published>
<updated>2010-01-20T18:51:00Z</updated>
<author>
  <name>avs</name>
</author>
<category term="" />
<content type="xhtml" xml:base="http://www.iki.fi/avs/blog" xml:lang="fi" xml:space="preserve">
<div xmlns="http://www.w3.org/1999/xhtml">
<p>Näyttää siltä, että kaikki maailman ruoat voi tehdä noin <a href="http://www.eatyourbooks.com/Pages/BlogItem.aspx?ItemID=18">6000 valmistusaineesta</a>.</p>
</div>
</content>
</entry>

<entry>
<id>http://www.iki.fi/avs/blog/Tietsikat/Tietoturva/fi.reality-check-security-podcast-with-nokia</id>
<link rel="alternate" type="text/html" href="http://www.iki.fi/avs/blog/Tietsikat/Tietoturva/fi.reality-check-security-podcast-with-nokia.html" hreflang="fi"/>
<title type="text">Juttelen mukavia</title>
<dc:subject></dc:subject>
<published>2009-11-06T08:24:00Z</published>
<updated>2009-11-06T08:24:00Z</updated>
<author>
  <name>avs</name>
</author>
<category term="" />
<content type="xhtml" xml:base="http://www.iki.fi/avs/blog" xml:lang="fi" xml:space="preserve">
<div xmlns="http://www.w3.org/1999/xhtml">
<p>Omasta työstä voi aika harvoin puhua julkisuudessa, mutta aina välillä näitä hetkiä tulee.</p>
<p>Minua ja Nokian tuoteturvallisuusjohtajaa <a href="http://www.cigital.com/realitycheck/show-010/">haastateltiin Gary McGraw'n Reality Check -podcastiin</a>. Gary on tunnettu ohjelmistoturvallisuusalan hahmo ja hänen podcastinsa ovat näissä piireissä ihan hyvin kuunneltuja, joten oli ilo ja kunnia olla mukana.</p>
</div>
</content>
</entry>

<entry>
<id>http://www.iki.fi/avs/blog/Yhteiskunta/Yksityisyys/fi.facebook-yksityisyys-2009</id>
<link rel="alternate" type="text/html" href="http://www.iki.fi/avs/blog/Yhteiskunta/Yksityisyys/fi.facebook-yksityisyys-2009.html" hreflang="fi"/>
<title type="text">Facebook-yksityisyyden peruskurssi</title>
<dc:subject>privacy</dc:subject>
<published>2009-11-01T16:41:00Z</published>
<updated>2009-11-01T16:41:00Z</updated>
<author>
  <name>avs</name>
</author>
<category term="privacy" />
<content type="html" xml:base="http://www.iki.fi/avs/blog" xml:lang="fi" xml:space="preserve">
<![CDATA[

<p>Facebookin yksityisyydensuoja-asetusten perässä juokseminen on tehty hankalaksi. Tämä on nyt kolmas versio Facebookin yksityisyysartikkelistani, joka on päivitetty vastaamaan Facebookin joulukuun 2009 muutoksia. Artikkelin linkki on säilynyt samana. Artikkeli on alun perin julkaistu 21.2.2009. Mukailen <a href="http://www.allfacebook.com/2009/02/facebook-privacy/">10 Privacy Settings Every Facebook User Should Know</a> -artikkelia.</p>
<p>Kaikkein tärkeintä Facebookissa - ja kaikessa nettiviestinnässä sähköpostista blogaamiseen - on nk. Washington Post Test. Suomeksi se voisi olla vaikkapa Ilta=Sanomat -testi: <em>älä koskaan laita nettiin mitään, mitä et haluaisi nähdä Ilta=Sanomien lööpissä sitten, kun olet ministeri</em>.</p>
<p>Tätä testiä kannattaa käyttää esimerkiksi ennen kuin kirjoitat statukseesi heränneesi katuojasta, kirjoitat seinäkommentin, jossa haukut pomosi lyttyyn tai jaat kuvan, jossa nenästäsi valuu leivinjauhetta klo 03:23.</p>
<p>Facebookin yksityisyydensuojapuhdistus alkaakin useimmiten kaikkien
turhien kuvien poistamisella. Kohtelias ihminen poistaa myös kuvat,
joissa esiintyviltä ihmisiltä ei ole pyydetty lupaa kuvan julkaisuun. (Hieman tähän liittyen - ovatkohan kaikki vanhemmat aivan varmoja siitä, että heidän lapsensa haluavat lapsuutensa dokumentoituna Internetiin?) Yksityisyysasetusten <a
href="http://www.facebook.com/privacy/?view=photos">Kuvat-alasivulta</a>
kannattaa vaihtaa kuvien näkyvyys mahdollisimman pieneksi. Kuvat voi myös jaotella enemmän ja vähemmän yksityisiin albumeihin.</p>
<p>Jos sinua harmittaa se, että kaverit merkitsevät sinut kuviinsa, joissa päähenkilönä ovat punainen nenäsi ja kaljatuoppi salamavalon syleilyssä, Yksityisyysasetusten <a href="http://www.facebook.com/privacy/?view=profile">Profiili-alasivulta</a> voi valita ja "Kuvat, joihin sinut on merkitty" sekä "Videot, joihin sinut on merkitty" -yksityisyysasetuksiksi "Mukautettu" ja "Vain minä".</p>
<p>Identiteettivarkauksien ehkäisemiseksi kannattaa myös ehkäistä oman syntymäpäivän ja osoitteen näkyminen profiilissa. Tämän voit tehdä Profiili-sivun Tiedot-välilehdessä - valitse "Älä näytä syntymäaikaani profiilissa" ja anna osoitteelle kenkää tai minimoi sen näkyvyys <a href="https://www.facebook.com/privacy/?view=profile&tab=contact">yksityisyysasetusten Profiili-alasivun Yhteystiedot-välilehdellä</a>.</p>
<p>Usein kuulee ihmisten tuskailevan, että "kun tuolla Facebookissa on noita ei-niin-kavereita, mutta en kehtaa niitä poistaakaan". Tähän Facebook tarjoaa hyvän ratkaisun: kaverilistat. Luo vaikkapa cow-orkereille oma "työkaverit"-lista ja kerran kätellyille kontakteille "satunnaiset"-lista. Tämä onnistuu <a href="http://www.facebook.com/friends/?everyone">Kaverit | Kaikki kaverit -näytöstä</a>, valitsemalla vasemmalta "Luo uusi lista" ja kaverien lisäys listaan on helpointa klikkaamalla "Valitse useita kavereita".</p>
<p>Tämän jälkeen voit mennä yksityisyysasetuksiin (<a href="http://www.facebook.com/privacy/?view=profile">Asetukset | Yksityisyysasetukset | Profiili</a>) ja valita kunkin kohdan alasvetovalikosta "Mukauta". Lisää luomasi kaverilista punertavaan kieltolistaan ja a vot, olet sulkenut kaverisi ulos sisäpiiristä ilman verenvuodatusta. Samalla kannattaa pistää kaikki tuon sivun asetukset muutenkin kuntoon.</p>
<p>Kaverilista on Facebookissa oletusarvoisesti julkinen. Tämä mahdollistaa esimerkiksi varsin kehittyneet huijaukset: huijari saa helposti selville, keihin luotat. Jostain syystä kaverilistan näkyvyyttä ei ole laitettu samaan paikkaan kuin muita yksityisyysasetuksia. Voit poistaa kaverilistasi näkymästä profiilissasi menemällä profiilisivulle ja klikkaamalla kynäikonia kaverilaatikon oikeassa yläkulmassa ja poistamalla rastin ruudusta "näytä kaverini profiilissani". Valitettavasti tämä asetus on joko/tai, ja lista on kuitenkin julkisemmasta päästä informaatiota - esimerkiksi sovellukset saavat tietoa siitä.</p>
<p>Jos sinulla on paljon "kavereita", jotka vasten parempaa ymmärrystä avautuvat seinällesi yksityisasioistasi, Yksityisyysasetukset-sivun <a href="http://www.facebook.com/privacy/?view=profile">Profiili-kohdasta</a> kannattaa poistaa rasti "Kaverit saavat kirjoittaa seinälleni".</p>
<p>Sovellukset ovat useimmiten Facebookin ulkopuolisia toimintoja,
joille vuodetaan paljon tietoa sinusta - ja ne voivat olla ties missä
päin maailmaa, eikä niiden operoijista juuri saa tietoa. Sovelluksille
ei siis kannata antaa yhtään liikaa tietoa. Valitse <a href="http://www.facebook.com/editapps.php">Sovellukset |
Sovellusasetukset</a> -sivulla alasvetovalikosta "Sallittu" ja poista
X-merkkiä klikkaamalla kaikki ne sovellukset, joita et aktiivisesti
käytä. Kun sinulle lähetetään kutsuja sovelluksilta, ota myös tavaksi
klikata "Estä tämä sovellus" pelkän kutsun ohittamisen sijaan, jos
kyseinen sovellus ei kiinnosta. Samalla vähennät sovellusten turhia viestejä. Lopuksi mene
Yksityisyysasetukset-sivun kautta <a href="http://www.facebook.com/privacy/?view=platform&tab=other">Sovellukset-sivulle</a> ja valitse
Asetukset-välilehti. Poista sieltä rastit kaikista ruuduista. Estä myös Facebook Connect- ja Beacon-toiminnallisuudet rastittamalla annetut ruudut (aiemmin tämä edellytti rastien poistamista, joten lue tekstistä ensin, mitä Facebook tänään haluaisi sinun tekevän).
</p>
<p>Lopuksi kannattaa estää Facebook-profiilin näkyminen erilaisissa
hauissa ja mainostusverkostoissa. Mene Yksityisyysasetusten
<a href="http://www.facebook.com/privacy/?view=search">Haku-sivulle</a> ja valitse, ketkä saavat nähdä sinut haussa Facebookin
sisällä, sekä minimoi hakutuloksessa näytettävät tiedot. Poista rasti ruudusta "Julkinen hakutulos", koska muuten kuka vain löytää sinut Googlella. Viimeistele näkymättömyys yksityisyysasetusten Uutiset ja Seinä -sivun <a href="http://www.facebook.com/privacy/?view=feeds&tab=ads">Facebook-mainokset -välilehdellä</a>, jossa kiellä näkyminen niissä (sivulla on ainakin kaksi alasvetovalikkoa, joita muuttaa).</p>
<p>Tervetuloa turvallisempaan Facebookiin.</p>
]]>
</content>
</entry>

<entry>
<id>http://www.iki.fi/avs/blog/Yhteiskunta/fi.e-voting-post-mortem</id>
<link rel="alternate" type="text/html" href="http://www.iki.fi/avs/blog/Yhteiskunta/fi.e-voting-post-mortem.html" hreflang="fi"/>
<title type="text">E-Voting Post Mortem</title>
<dc:subject>e-voting</dc:subject>
<published>2009-10-02T14:09:00Z</published>
<updated>2009-10-02T14:09:00Z</updated>
<author>
  <name>avs</name>
</author>
<category term="e-voting" />
<content type="xhtml" xml:base="http://www.iki.fi/avs/blog" xml:lang="fi" xml:space="preserve">
<div xmlns="http://www.w3.org/1999/xhtml">
<p><a href="http://www.effi.org/blog/2009-10-02-evoting-muistio.html">Sähköisen äänestyksen yhteenvetomuistion kommentointia</a>.</p>
</div>
</content>
</entry>

<entry>
<id>http://www.iki.fi/avs/blog/Havaintoja/Kyberavaruus/fi.itunesu</id>
<link rel="alternate" type="text/html" href="http://www.iki.fi/avs/blog/Havaintoja/Kyberavaruus/fi.itunesu.html" hreflang="fi"/>
<title type="text">iTunes-yliopisto</title>
<dc:subject></dc:subject>
<published>2009-09-20T20:13:00Z</published>
<updated>2009-09-20T20:13:00Z</updated>
<author>
  <name>avs</name>
</author>
<category term="" />
<content type="xhtml" xml:base="http://www.iki.fi/avs/blog" xml:lang="fi" xml:space="preserve">
<div xmlns="http://www.w3.org/1999/xhtml">
<p>Suurin osa varmasti tuntee jo <a href="http://www.ted.com/talks">TED Talks -videopodcastsarjan</a>, jossa TED-konferenssin äärimmäisen kiinnostavia esityksiä pääsee seuraamaan, vaikkei olisi rikas, kuuluisa tai Alex Niemisen shortlistalla. Uusin iTunes toi ruudulleni uutta (siis uutta minulle itselleni), joka varmasti kiinnostaa TED-narkkareita:</p>
<p><a href="http://www.apple.com/education/guidedtours/itunesu.html">iTunes U</a>.</p>
<p>iTunes U listaa sadoittain, todennäköisesti tuhansittain, ilmaisia
luentoja erilaisista yliopistoista ja "yliopistoista" ympäri maailmaa.
Mukana on pitkän linjan nettiopetusmateriaalitoimijoita kuiten MITin
<a href="http://ocw.mit.edu/">OpenCourseWare</a>, iPod-yleisölle tarkoitettuja yhden metroasemavälin
mittaisia luentoja (esim. Penn 60 second lectures) ja pidempiä
opetusohjelmakokonaisuuksia (vaikkapa 24 tuntia
iPhone-sovellusohjelmointia Stanfordin yliopistosta).</p>
<p>Opintopisteitä (tai -viikkoja meille ikälopuille) näistä ei valitettavasti kovin helpolla heru, mutta jos minulla olisi ollut TED Talks ja iTunes U opiskeluaikoinani, olisin ehkä a) löytänyt uusia ideoita ja saattanut opiskella laajemmin erilaisia tieteitä ja b) ollut vielä katkerampi opetuksen tasosta.</p>
</div>
</content>
</entry>


</feed>

