Thứ Năm, 14 tháng 4, 2011

Vì sao tôi đã sai về Microsoft

Why I was wrong about Microsoft

by Glyn Moody

4 April 2011, 12:09

Theo: http://www.h-online.com/open/features/Why-I-was-wrong-about-Microsoft-1218798.html

Bài được đưa lên Internet ngày: 04/04/2011

Lời người dịch: Bạn hãy đọc cho kỹ bài này để thấy được con đường chống phần mềm tự do nguồn mở của Microsoft thuộc về bản chất của hãng này, một thứ gì đó có hệ thống và khó mà thay đổi được. Điều đáng buồn là ngày nay, “hãng có thể không còn cạnh tranh được về công nghệ nữa. Thay vào đó, con khổng long này đã quyết định rằng đã tới lúc phải chơi thực sự bẩn thỉu - và không có gì bẩn thỉu hơn việc đòi cho bằng được những kẻ độc quyền tồi tệ sử dụng các luật lệ tồi tệ nhất”. “Đây là tên lưu manh độc quyền trí thức tồi tệ nhất (This is intellectual monopoly bullying at its worst)”.

Tôi từng nói về Microsoft trong suốt cuộc đời báo chí của mình, và hãy tin tôi, đôi lúc điều đó xảy ra. Để đưa cho bạn một ý tưởng là tôi đã quay lại với Microsoft xa đến thế nào, tôi nhớ có lúc tôi đã đưa ra một sự trình bày cá nhân về mọt sản phẩm nóng mới mà Microsoft từng sắp tung ra - một bảng tính đồ họa cho Macintosh, sau này được biết tới như là Excel.

Tôi từng đặc biệt ấn tượng bởi sự đam mê được chứng thực của người trình bày mã nguồn beta - anh ta rõ ràng thực sự đã hưởng thụ công việc của mình. Nhưng có lẽ điều đó từng quá là ngạc nhiên, khi tên của anh ta là Bill Gates.

Tất nhiên, quan hệ của tôi với Microsoft đã thay đổi một chút khi tôi phát hiện ra phần mềm tự do, mà nó từng vào năm 1995. Khi đó, Microsoft từng hoàn toàn lãng quên về sự tồn tại của phần mềm tự do, hoặc ít nhất hoàn toàn dửng dưng; hãng chắc chắn cho rằng không có bất kỳ mối đe dọa nào mà tôi có thể dò tìm ra khi tôi chế giễu họ về nó vào năm 1996.

Mọi thứ có lẽ đã bắt đầu thay đổi với các tiêu chí chuẩn Mindcraft nổi tiếng vào năm 1999, mà Microsoft đã trả tiền để làm. Chúng dường như đã chỉ ra rằng Windows NT từng nhanh hơn GNU/Linux cả như một tệp và máy chủ web, dù thực tế các kiểm thử đó đã được tiến hành trong các phòng thí nghiệm của Microsoft một cách tự nhiên đã làm cho mọi người trong thế giới phần mềm tự do kêu là sai trái. Cuối cùng, các kiểm thử đã được làm lại theo những điều kiện công bằng hơn, và chúng quả thực đã chỉ ra rằng sản phẩm của Microsoft từng nhanh hơn.

Điều đó đã được chỉnh lại sớm - bằng việc chạy các kiểm thử đó và phơi ra các điểm yếu trong phần mềm tự do mà từng được sử dụng, Microsoft đã đề xuất một cách hiệu quả một báo cáo lỗi quan trọng. Nhưng khía cạnh thú vị hơn là thực tế rằng Microsoft đã trả tiền cho các kiểm thử đó hoàn toàn: bạn sẽ không trả tất cả các chi phí để chứng minh bạn tốt hơn so với ai đó trừ phi bạn thừa nhận chúng là một mối đe dọa. Bằng việc xuất bản các kết quả của các kiểm thử của Mindcraft, Microsoft đã thừa nhận một cách hiệu quả chính thức rằng phần mềm tự do từng là một đối thủ cạnh tranh - một sự chuyển dịch lớn từ quan điểm trước đó của hãng.

I have been reporting on Microsoft all my journalistic life, and believe me, that's quite some time. To give you an idea how far I go back with Microsoft, let's just say I remember the occasion when I was given a personal demo of a hot new product that Microsoft was about to launch – a graphical spreadsheet for the Macintosh, later known as Excel.

I was particularly impressed by the evident passion of the person demonstrating the beta code – he clearly really enjoyed his job. But perhaps that wasn't so surprising, since his name was Bill Gates.

Of course, my relationship with Microsoft changed somewhat when I discovered free software, which was in 1995. At that time, Microsoft was totally oblivious of its existence, or at least completely indifferent; it certainly perceived no threat whatsoever that I could detect when I quizzed them on it in 1996.

Things probably began to change with the infamous 1999 Mindcraft benchmarks, which Microsoft paid for. They seemed to show that Windows NT was faster than GNU/Linux as both a file and web server, although the fact that the tests were conducted in Microsoft's labs naturally caused people in the free software world to cry foul. In the end, the tests were re-run under fairer conditions, and they did indeed show that Microsoft's product was faster.

That was soon fixed – by running these tests and exposing weaknesses in the free software that was used, Microsoft had effectively submitted a rather important bug report. But the more interesting aspect was the fact that Microsoft had paid for the tests at all: you don't go to all the expense of proving you are better than someone unless you perceive them to be a threat. By publishing the results of the Mindcraft tests, Microsoft had effectively admitted officially that free software was a competitor – a big shift from its previous position.

Sau đó, Microsoft đã bắt đầu khai phá các cách thức để làm xói mòn kẻ mới phất gây phiền hà ngày một gia tăng này bằng một loạt các chiêu thức gây sợ hãi, không chắc chắn và nghi ngờ FUD (Fear, Uncertainty, Doubt). Quả thực, hãng đã đi qua quá nhiều câu chuyện khác nhau về việc vì sao phần mềm tự do từng ràng buộc vào sự thất bại/không thể tin cậy/không tốt mà 5 năm sau tôi đã cảm thấy bị cưỡng bách phải viết một bài “Lịch sử ngắn gọn về FUD của Microsoft” trong một nỗ lực để bám đuổi.

Tiếp cận của Microsoft đã bao gồm cả những sự lăng mạ “Điều đó không thật hấp dẫn” - những so sánh nổi tiếng của Ballmer về “chủ nghĩa cộng sản/căn bệnh ung thư”; những nghiên cứu về tổng chi phí sở hữu TCO “nó không thật rẻ”; và đã lên tới cực điểm trong tranh luận “Nó là phi pháp”. Thực sự, đã từng có 2 pha cho cái sau. “Nó là phi pháp 1.0” về cơ bản từng là vụ SCO - và chúng ta tất cả đều biết thứ đó đã xì hơi thất bại thế nào. Còn đối với “Nó là phi pháp 2.0”, thì tôi đã viết:

Khi mà FUD gián tiếp về pháp lý thất bại, thì Microsoft đã dùng tới thứ cuối cùng, lựa chọn tuyệt vọng mà nó có sẵn: bắt đầu FUD pháp lý trực tiếp. Rồi thì nhữn mối đe dọa gián trá của Ballmer đã úp mở: ông ta không nói Microsoft sẽ kiện ai đó trong thế giới GNU/Linux về những vi phạm có thể đối với sở hữu trí tuệ, đó chỉ là thứ gì đó mà, vâng, tôi mắc nợ đối với các nhà đầu tư (giống như Bill Gates và bản thân ông ta, có lẽ thế) để xem xét.

Quay trở lại năm 2006, và những gì đã xảy ra trên mặt trận này sau đó đã là đáng chú ý: không gì cả. Bất chấp tất cả cả việc khua đao múa kiếm, Microsoft không bao giờ thực sự đi theo mối đe dọa ẩn mình để kiện GNU/Linux vì vi phạm các bằng sáng chế, với ngoại lệ có thể về vụ kiện TomTom năm 2009, mà đã được dàn xếp nhanh chóng, và chỉ tiệm cận để làm với GNU/Linux.

Trên thực tế, thay vì bám đuổi theo một chiến lược hung hăng, thì Microsoft bỗng nhiên tỏ ra đã thấy được ánh sáng. Hãng đã bắt đầu tiến hành những hòa giải om sòm, kiếm tìm làm việc với các nhóm nguồn mở thay vì chống lại họ. Hãng đã xuất bản mã nguồn mở, và hãng đã tự tạo ra các giấy phép nguồn mở. Hãng dường như coi các kỹ sư cuối cùng đã giành được tay trên đối với các luật sư trong trận chiến trường kỳ vì tâm hồn của Microsoft với thế hệ những người hiểu biết trẻ tuổi mà họ hiểu được vì sao tính mở là cách tốt hơn và cuối cùng đã chiến thắng được con khổng long tập đoàn mà đã từng muốn quấy rầy các con thú chạy quẩn quanh chân của chúng.

Chắc chắn đó từng là một câu chuyện được nâng lên về cái tốt chiến thắng, vâng, cái không tốt. Dù như một phóng viên hay giễu cợt thì tôi từng buộc phải hoài nghi, tôi đã bắt đầu cảm thấy rằng có những cơ sở cho sự lạc quan khi nói về quan điểm có tiến bộ của Microsoft đối với nguồn mở.

Lạy thánh Alla, tôi đã sai.

Thereafter, Microsoft began exploring ways of undermining this increasingly worrisome upstart with a variety of FUD. Indeed, it went through so many different stories about why free software was bound to fail/couldn't be trusted/was no good that five years ago I felt compelled to write a “Brief History of Microsoft FUD” in an attempt to keep track.

Microsoft's approach included the “It's not very nice” insults – Ballmer's infamous “communism/cancer" comparisons; the “It's not very cheap” TCO studies; and culminated in the “It's not legal” argument. Actually, there were two phases to the latter. “It's not legal 1.0” was essentially SCO – and we all know how that fizzled out. As for “It's not legal 2.0”, I wrote:

Since the indirect legal FUD failed, Microsoft has taken the last, desperate option it has available: to begin direct legal FUD. Hence Ballmer's cunningly veiled threats: he's not saying Microsoft will sue somebody in the GNU/Linux world over possible violations of intellectual property, it's just something that, well, he owes it to his shareholders (like Bill Gates and himself, presumably) to consider.

That was back in 2006, and what happened on this front thereafter was remarkable: nothing. Despite all the sabre-rattling, Microsoft never really followed up on the implicit threat to sue GNU/Linux for patent infringements, with the possible exception of the 2009 TomTom lawsuit, which was settled quite quickly, and was only tangentially to do with GNU/Linux.

In fact, rather than pursuing an aggressive strategy, Microsoft suddenly seemed to have seen the light. It started making conciliatory noises, seeking to work with open source groups rather than against them. It published open source code, and it created new open source licences itself. It seemed as if the engineers were finally gaining the upper hand over the lawyers in the long-running battle for the soul of Microsoft, with the younger, savvier generation that understands why openness is a better way finally triumphing over the corporate dinosaurs that wanted to squish the pesky mammals running around their legs.

It was certainly an uplifting story of good triumphing over, well, not-so-good. Although as a cynical journalist I was obliged to be sceptical, I did begin to feel that there were grounds for optimism when it came to Microsoft's evolving attitude toward open source.

Alas, I was wrong.

The evidence - Exhibits A & B

Bằng chứng - Vật chứng A & B

Xét theo những sự kiện gần đây, dường như con khổng long này lại quay lại với sự trả thù. Đây là bằng chứng A, sự lịch sự của Horacio Gutierrez, Phó Chủ tịch Tập đoàn Microsoft và Phó Tổng Luật sư:

Như các bạn có thể thấy, hôm nay Microsoft đã khởi kiện các hành động pháp lý chống lại Barnes & Noble, Inc., Foxconn International Holdings Ltd., và Inventec Corporation cả với Ủy ban Thương mại Quốc tế Mỹ và Tòa án quận của Mỹ ở Quận Tây của Washington. Các hành động ngày hôm nay tập trung vào sự vi phạm bằng sáng chế của Nook e-reader và bảng Nook Color, cả 2 sản phẩm này đều chạy hệ điều hành Android.

Ông ta sau đó tiếp tục làm 2 bình luận thú vị:

Cùng với các bằng sáng chế đã được xác nhận trong vụ kiện của chúng tôi chống lại Motorola, những hành động ngày hôm nay liên quan tới tổng số 25 bằng sáng chế của Microsoft trong vụ kiện vi phạm của các điện thoại, máy tính bảng và các thiết bị khác chạy Android. Microsoft không phải là một công ty mà theo đuổi vụ kiện một cách nhẹ nhành. Trong thực tế, đây mới chỉ là vụ kiện vi phạm bằng sáng chế thứ 7 của chúng tôi trong lịch sử 36 năm. Nhưng chúng tôi đơn giản không thể bỏ qua sự vi phạm về phạm vi và tầm này.

Nên, với các câu nói từ chính Gutierez, Microsoft không theo đuổi vụ kiện “nhẹ nhàng”, và vâng hãng đã chọn tấn công một số công ty mà nói chung chỉ có thực tế là họ đang làm và bán các sản phẩm chạy Android. Rõ ràng có thứ gì đó lớn hơn đang diễn ra ở đây. Oh, và “phạm vi và tầm” đó của sự vi phạm mà ông ta tham chiếu tới là gì nhỉ? Vâng, hãy tự phán xét chỉ cái cách mà các tội bị quy kết ghê gớm:

Các tính năng được Microsoft tạo ra được bảo vệ bằng các bằng sáng chế đã bị vi phạm bởi Nook và máy tính bảng Nook Color là cốt lõi đối với thực tiễn của người sử dụng. Ví dụ, các bằng sáng chế mà chúng tôi đã khẳng định ngày hôm nay bảo vệ những đổi mới sáng tạo mà:

Trao cho mọi người cách thức dễ dàng để di chuyển qua các thông tin được đưa ra bởi các ứng dụng của thiết bị của chúng thông qua một cửa sổ kiểm soát riêng rẽ với các tab chuyển trang;

Cho phép hiển thị một nội dung trang web trước khi hình nền nhận được, cho phép những người sử dụng tương tác được với trang đó nhanh hơn;

Cho phép các ứng dụng đặt chồng lên tình trạng tải về trên đỉnh của nội dung đang tải về;

Cho phép những người sử dụng dễ dàng chọn văn bản trong một tài liệu và chỉnh lựa chọn đó; và

Cung cấp cho người sử dụng khả năng chú giải văn bản mà không thay đổi tài liệu nằm đằng sau.

Vì thế Microsoft đang nghiêm túc kiện các công ty vì được cho là vi phạm các bằng sáng chế của hãng về *việc lựa chọn văn bản* và một thanh công cụ tải có thể chồng lên được ư? Hãy để tôi thở; những thứ này phải là những bằng sáng chế tầm thường nhất mà Microsoft đã đề xuất, và đáng xấu hổ cho Văn phòng Bằng sáng chế Mỹ USPTO, đã phê chuẩn.

Chẳng có những hiểu biết sâu sắc của Einstein nào trong đó cả - hoặc những ứng dụng công nghiệp; chúng là những thứ mà bạn hoặc tôi có lẽ nghĩ *một cách bản năng tự nhiên*. Chẳng có sự thúc đẩy bằng sáng chế nào từng cần thiết để mang những thứ này ra cả. Thực tế là Microsoft đã bị ép phải sử dụng các bằng sáng chế tức cười như vậy chỉ ra rằng hãng đơn giản muốn “thuyết phục” các công ty thông qua sự bất tiện tiềm tàng của một vụ kiện đắt giá và dài lâu, chỉ đủ để trả một số tiền bản quyền hấp dẫn hơn một chút. Đây là tên lưu manh độc quyền trí thức tồi tệ nhất (This is intellectual monopoly bullying at its worst).

Mà hãy chờ đấy, bạn sẽ nói, Microsoft chỉ đang làm những gì mà bất kỳ ai cũng sẽ làm, mà là đang kiện bất kỳ thứ gì chuyển động. Hơn nữa, nó có thể gây tranh cãi, là hãng không đang tấn công nguồn mở nhiều như Google, thậm chí, đó chỉ là thứ du côn điển hình, nó không kiện Google một cách trực tiếp, mà đang nhặt ra những đứa trẻ nhỏ hơn trong lớp Android.

Judging by recent events, it's seems the dinosaurs are back with a vengeance. Here's Exhibit A, courtesy of Horacio Gutierrez, Microsoft's Corporate Vice President and Deputy General Counsel:

As you may have seen, Microsoft today filed legal actions against Barnes & Noble, Inc., Foxconn International Holdings Ltd., and Inventec Corporation in both the U.S. International Trade Commission and the U.S. District Court for the Western District of Washington. Today’s actions focus on the patent infringement by the Nook e-reader and the Nook Color tablet, both of which run the Android operating system.

He then goes on to make two interesting comments:

Together with the patents already asserted in the course of our litigation against Motorola, today’s actions bring to 25 the total number of Microsoft patents in litigation for infringement by Android smartphones, tablets and other devices. Microsoft is not a company that pursues litigation lightly. In fact, this is only our seventh proactive patent infringement suit in our 36-year history. But we simply cannot ignore infringement of this scope and scale.

So, by Gutierrez's own words, Microsoft does not pursue litigation “lightly”, and yet it has chosen to attack a number of companies that have in common only the fact that they are making and selling products running Android. Clearly there is something bigger going on here. Oh, and that “scope and scale” of infringement he refers to? Well, judge for yourself just how heinous the alleged crimes are:

The Microsoft-created features protected by the patents infringed by the Nook and Nook Color tablet are core to the user experience. For example, the patents we asserted today protect innovations that:

Give people easy ways to navigate through information provided by their device apps via a separate control window with tabs;

Enable display of a webpage’s content before the background image is received, allowing users to interact with the page faster;

Allow apps to superimpose download status on top of the downloading content;

Permit users to easily select text in a document and adjust that selection; and

Provide users the ability to annotate text without changing the underlying document.

So Microsoft is seriously suing companies for allegedly infringing its patents on *selecting text* and a superimposed download bar? Give me a break; these have to be some of the most trivial patents that Microsoft has applied for, and to the USPTO's shame, been granted.

These are no great Einsteinian insights into the underlying fabric of space-time – or industrial applications therof; they are things that you or I would *instinctively* think of. No patent incentive was needed to bring these forth. The fact that Microsoft has been forced to use such risible patents shows that it simply wants to “persuade” companies through the potential inconvenience of a long, expensive trial, just enough to make paying some royalties slightly more attractive. This is intellectual monopoly bullying at its worst.

But wait, you will say, Microsoft is only doing what everyone else does, which is suing anything that moves. Moreover, it could be argued, is not attacking open source so much as Google, even though, typical bully that it is, it is not suing Google directly, but is picking on the smaller kids in the Android class.

In response to those points, let us now consider Exhibit B:

Để trả lời cho những điểm này, bây giờ hãy để cho chúng ta xem vật chứng B:

Microsoft dường như đang cố gắng để có được những luật lệ cạnh tranh không công bằng của riêng cá nhân hãng được thông qua từng bang một, nên hãng có thể kiện các công ty Mỹ mà có những phần từ các công ty nước ngoài mà đã sử dụng các phần mềm ăn cắp của Microsoft ở bất cứ đâu trong kinh doanh của họ. Các luật này cho phép Microsoft khóa công ty Mỹ khỏi việc bán sản phẩm cuối cùng tại bang đó và bắt ép họ phải trả tiền thiệt hại vì những gì mà nhà cung cấp ở nước ngoài đã làm.

Bạn đã nghe tôi nói đúng rồi chứ. Nếu một công ty nước ngoài sử dụng một phiên bản ăn cắp của Excel, thì bám theo cách mà nhiều phần nó đã xuất xưởng hoặc bất kỳ thứ gì, rồi sau đó gửi một số phần cho General Motors hoặc bất kỳ công ty lớn nào kết hợp vào sản phẩm cuối cùng, Microsoft có thể kiện *không phải là nhà cung cấp nước ngoài* mà là General Motors, vì sự cạnh tranh không công bằng. Vì thế có thể là cả Tổng chưởng lý của bang đó. Đối với sự ăn cắp mà đã được thực hiện bởi ai đó khác, ở nước ngoài. Sản phẩm đó có thể là áo T shirts. Không là vấn đề nó là cái gì, miễn là nó được sản xuất với những đóng góp từ một nhà cung cấp nước ngoài, như Trung Quốc, mà họ không trả tiền cho Microsoft đối với các phần mềm mà nó sử dụng ở đâu đó trong doanh nghiệp. Đây là công ty Mỹ mà phải trả tiền cho những thiệt hại, chứ không phải là nhà cung cấp nước ngoài.

Thế điều này áp dụng cho nguồn mở như thế nào? Vâng, hãy xem xét một nhà cái Mỹ chào một thiết bị cầm tay chạy Android: theo các luật mới, họ có thể được yêu cầu một cách có hiệu quả để chứng minh rằng không chỉ họ đã không sử dụng bất kỳ phần mềm ăn cắp nào của Microsoft, mà rằng không có các nhà cung cấp nào của họ cũng phải như vậy. Và biết rằng nhiều nhà cung cấp như thế có lẽ là ở Trung Quốc, nơi mà sự ăn cắp là không hoàn toàn không biết, thì các cơ hội ít nhất một nhà cung cấp trên thực tế đang sử dụng bản sao ăn cắp của Windows hoặc Office có lẽ là thứ gì đó gần với bằng 1.

Microsoft seems to be trying to get its own personal unfair competition laws passed state by state, so it can sue US companies who get parts from overseas companies who used pirated Microsoft software anywhere in their business. The laws allow Microsoft to block the US company from selling the finished product in the state and compel them to pay damages for what the overseas supplier did.

You heard me right. If a company overseas uses a pirated version of Excel, let's say, keeping track of how many parts it has shipped or whatever, and then sends some parts to General Motors or any large company to incorporate into the finished product, Microsoft can sue *not the overseas supplier* but General Motors, for unfair competition. So can the state's Attorney General. I kid you not. For piracy that was done by someone else, overseas. The product could be T shirts. It doesn't matter what it is, so long as it's manufactured with contributions from an overseas supplier, like in China, who didn't pay Microsoft for software that it uses somewhere in the business. It's the US company that has to pay damages, not the overseas supplier.

So how might this apply to open source? Well, consider a US carrier offering an Android handset: under the new laws, they would effectively be required to prove that not only did they not use any pirated Microsoft software, but that none of their suppliers did either. And given that many of those suppliers are likely to be in China, where piracy is not completely unknown, the chances that at least one supplier is in fact using the odd dodgy copy of Windows or Office is probably somewhat close to 1.

Nhưng hãng còn đi xa hơn nhiều so với Android. Một trong những lĩnh vực tăng trưởng lớn nhất đối với Linux là các thiết bị điện tử dân dụng. Nhiều trong số các sản phẩm cho người tiêu dùng số giá thành thấp hấp dẫn đang chạy các phiên bản tùy biến và được làm nhẹ của Linux trong tim của chúng - chứ không phải Windows CE của Microsoft. Một lần nữa, các nhà bán lẻ và các nhà nhập khẩu của hệ thống dựa trên Linux đó có thể cần có khả năng chứng minh rằng không có bất kỳ nhà cung cấp nào của họ đã có một bản sao ăn cắp duy nhất các sản phẩm của Microsoft ở bất cứ đâu. Nếu họ không thể, thì Microsoft có khả năng khóa một cách có hiệu quả việc nhập khẩu các sản phẩm đó vào các bang của Mỹ mà đã thông qua luật mới này.

Nói một cách khác, luật này có những nhánh khổng lồ đối với nguồn mở, bất chấp thực tế là nhìn thoáng qua thì nó có thể dường như là không có gì phải làm với nó (trên thực tế, nguồn mở được cho là *được loại trừ* khỏi việc tận hưởng các quyền tương tự theo các luật mới chống lại sự vi phạm bản quyền, mà là một sự phi đối xứng một cách thú vị...).

Đáng kể, đây không phải là luật lệ mà những người tương đương với Microsoft muốn:

Hôm thứ sáu, vài tập đoàn lớn phần cứng máy tính đã gửi một bức thư chung thúc giục các nhà điều chỉnh luật bỏ phiếu chống lại dự luật này. Nhiều hãng là các đối tác của Microsoft - Dell, IBM, Intel và Hewlett-Packard.

“Các dự luật này có thể tạo ra một lý do mới và không lý giải được hành động chống lại nhiều ông chủ Mỹ, xúc tác cho sự không chắc chắn của các doanh nghiệp, phá vỡ các chuỗi cung cấp và làm xói mòn tính cạnh tranh của các hãng Mỹ”, các công ty đã viết trong thư.

Không giống như vụ kiện bằng sáng chế, rồi thì, mà được sử dụng một cách rộng rãi bởi các công ty máy tính Mỹ, luật mới này có thể trao cho Microsoft những lợi thế độc nhất vô nhị - không ít hơn việc chống lại phần mềm tự do.

Xu thế mới nhất này để bày mưu và triển khai các chiến lược pháp lý chống lại nguồn mở dường như đối với tôi thể hiện một sự thừa nhận trong phần của Microsoft rằng hãng có thể không còn cạnh tranh được về công nghệ nữa. Thay vào đó, con khổng long này đã quyết định rằng đã tới lúc phải chơi thực sự bẩn thỉu - và không có gì bẩn thỉu hơn việc đòi cho bằng được những kẻ độc quyền tồi tệ sử dụng các luật lệ tồi tệ nhất.

But it goes much further than Android. One of the biggest growth areas for Linux is consumer electronics. Many of the most exciting low-cost digital consumer products are running stripped-down and customised versions of Linux at their heart – and not Microsoft's Windows CE. Again, retailers and importers of those Linux-based systems would need to be able to prove that not a single one of their suppliers had a single pirated copy of Microsoft products anywhere. If they couldn't, Microsoft could effectively block the import of those products into the US states that have passed this new legislation.

In other words, this law has huge ramifications for open source, despite the fact that at first glance it might seem to have nothing to do with it (in fact, open source is expressly *excluded* from enjoying similar rights under the new laws against copyright infringement, which is an interesting asymmetry....)

Significantly, this is not legislation that Microsoft's peers want:

On Friday, several large computer-hardware corporations sent a joint letter urging legislators to vote no on the bill. Many are Microsoft's partners – Dell, IBM, Intel and Hewlett-Packard.

"These bills would create a new and unjustified cause of action against many American employers, fueling business uncertainty, disrupting our supply chains and undermining the competitiveness of U.S. firms," the companies wrote in the letter.

Unlike patent litigation, then, which is widely used by US computer companies, this new law would give Microsoft unique advantages – not least against free software.

This latest trend to devise and deploy legal strategies against open source seems to me to represent an admission on Microsoft's part that it can no longer compete on technology. Instead, the dinosaurs have decided that it's time to play really dirty – and nothing is dirtier than enforcing bad monopolies using worse laws.

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com

Thứ Tư, 13 tháng 4, 2011

Anh: Diễn đàn mở châu Âu chào mừng chiến lược ICT của chính phủ Anh, thúc giục triển khai ở mức địa phương

UK: Openforum Europe welcomes UK Government ICT strategy, and urges implementation at local level

by OSOR Editorial Team — published on Apr 08, 2011

Theo: http://www.osor.eu/news/openforum-europe-welcomes-uk-government-ict-strategy-and-urges-implementation-at-local-level

Bài được đưa lên Internet ngày: 08/04/2011

Lời người dịch: Tháng 02/2009, Chính phủ Anh đã đưa ra chính sách: “Nguồn mở, các tiêu chuẩn mở và sử dụng lại: Kế hoạch hành động của chính phủ”. Ngày 31/01/2011, Chính phủ Anh đã đưa ra tài liệu về những lưu ý chỉ dẫn mới trong mua sắm chính phủ về công nghệ thông tin và truyền thông có liên quan tới các tiêu chuẩn mở, khuyến cáo áp dụng cho tất cả các các cơ quan chính phủ Anh bất kỳ khi nào tiến hành mua sắm phần mềm, hạ tầng công nghệ thông tin và truyền thông (ICT), an ninh ICT và các dịch vụ - hàng hóa ICT khác. Và bây giờ, ngày 30/03/2011, chính phủ Anh đã đưa ra tài liệu “Chiến lược ICT của Chính phủ”, “khẳng định sự xem xét của Anh chuyển khu vực nhà nước khỏi việc bị khóa trói vào các giải pháp phần mềm sở hữu độc quyền của một nhà cung cấp duy nhất ở phạm vi rộng”. Không còn nghi ngờ gì, rằng thế giới đang muốn thoát khỏi sự khóa trói vào 1 nhà cung cấp duy nhất một cách thực sự để có được sự tự do, mở và an ninh cho các hệ thống thông tin và bản thân các thông tin của mình. Đó là con đường mà Việt Nam chắc chắn PHẢI đi theo!!!.

Ngày 30/03/2011 Văn phòng Nội các đã xuất bản 'Chiến lược ICT của Chính phủ', khẳng định sự xem xét của Anh chuyển khu vực nhà nước khỏi việc bị khóa trói vào các giải pháp phần mềm sở hữu độc quyền của một nhà cung cấp duy nhất ở phạm vi rộng.

Diễn đàn mở châu Âu OFE đã chào mừng động thái này và đã thúc giục các cơ quan nhà nước cấp vùng và địa phương ở Anh tuân theo sự dẫn dắt của chính phủ trung ương.

“Chiến lược này tập trung vào một tiếp cận mở cho ICT, bắt buộc các tiêu chuẩn mở, dóng lại sân chơi bình đẳng cho nguồn mở, và khuyến khích sự tham gia nhiều hơn của các doanh nghiệp vừa và nhỏ trong các hợp đồng ICT của chính phủ. Đây là tất cả những gì được bình luận”, Graham Taylor, giám đốc điều hành của OFE nói.

Ngài Taylor đã cảnh báo rằng động thái đi khỏi bị việc khóa trói vào một nhúm các nhà cung cấp ICT lớn sẽ không là một thứ dễ dàng, ông bổ sung: “Sự xác định từ chính phủ trung ương bây giờ là rõ ràng”.

Các chính quyền địa phương đã chỉ ra sự miễn cưỡng phải xem xét các lựa chọn thay thế mở cho các hệ thống phần mềm mà họ đã nhìn vào theo lịch sử. Chiến lược của chính phủ đã xuất bản ngày hôm nay chỉ có thể nó thành công “một khi có bằng chứng ở mức thấp nhất về sự triển khai nó”, ông nói.

“Thực tế là Chiến lược này được đi kèm với một tập hợp các Hành động khẳng định là tích cực, và chỉ thị về các tài nguyên được áp dụng để tập trung trí tuệ của tất cả những ai có liên quan trong thực tế mua sắm. Nhưng đây là trong mua sắm mà Chiến lược sẽ hoặc sống hoặc héo tàn”, ông bổ sung thêm.

Xuất bản phẩm về chiến lược này làm cho Anh trở thành một hình mẫu cho các chính phủ châu Âu mà đang trong quá trình thử nghiệm mở khu vực nhà nước của họ ra cho các hệ thống ICT mở hơn và tương hợp được hơn.

OFE và các thành viên của nó sẽ làm việc rất cật lực để tiếp tục hỗ trợ Văn phòng Nội các Anh trong việc đưa Chiến lược này vào cuộc sống.

“Cơ hội cho thị trường, cho những người sử dụng của chính phủ, và cho các công dân thực sự là quá lớn mà không thể bỏ qua được”, ông kết luận.

On 30 March 2011 the Cabinet Office published the ‘Government ICT Strategy’, confirming the UK’s determination to move its public sector away from being locked in to large-scale single supplier proprietary software solutions.

Openforum Europe (OFE) welcomed the move and urged local and regional public bodies around the UK to follow central government's lead.

“The Strategy focuses on an open approach to ICT, mandating open standards, re-aligning the playing field for open source, and encouraging greater SME participation in government ICT contracts. This is all to be commended,” said Graham Taylor, chief executive of OFE.

Mr Taylor warned that the move away from being locked into a handful of large ICT suppliers will not be an easy one, he added: “The determination from central government is now clear.”

Local governments have shown reluctance to consider open alternatives to the software systems they have historically turned to. The Government's Strategy published today can only claim success “once there is evidence at grass roots level of its implementation,” he said.

“The fact that the Strategy is accompanied by a set of firm Actions is positive, and indicative of the resources being applied to focus the minds of all those involved in procurement practice. But it is in procurement that the Strategy will either come alive or wither,” he added.

Publication of the strategy makes the UK a model for other European governments which are in the process of trying to open up their public sectors to more open and interoperable ICT systems.

OFE and its members and partners will work very hard to continue to support the UK Cabinet Office in bringing this Strategy to life. “The opportunity for the market, for Government users, and for citizens is just too great to ignore,” he concluded.

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com

Chiến lược CNTT-TT của Chính phủ Anh

Ngày 30/03/2011, Văn phòng Nội các Chính phủ Anh đã đưa ra tài liệu “Chiến lược CNTT-TT của Chính phủ Anh”, “Government ICT Strategy”, đưa ra bước ngoặt có tính đột phá trong cách tiếp cận của Chính phủ Anh đối với các hệ thống CNTT-TT, trong đó đặc biệt nhấn mạnh tới việc bắt buộc sử dụng các tiêu chuẩn mở và mở ra thị trường chính phủ cho các phần mềm tự do nguồn mở từ các doanh nghiệp vừa và nhỏ trong tất cả các cơ quan chính phủ Anh. Bạn có thể tải về tài liệu này bằng bản gốc tiếng Anh ở đây và bản dịch tiếng Việt ở đây.

Trước đó, vào tháng 02/2009, Văn phòng Nội các Chính phủ Anh đã đưa ra tài liệu: “Nguồn mở, các tiêu chuẩn mở và sử dụng lại: Kế hoạch hành động của chính phủ”; Vào ngày 31/01/2011 vừa qua, Văn phòng Nội các Chính phủ Anh cũng đã vừa đưa ra tài liệu: “Lưu ý chỉ dẫn mới trong mua sắm chính phủ về CNTT-TT”, trong đó nêu việc các cơ quan chính phủ Anh bắt buộc phải sử dụng các tiêu chuẩn mở trong mua sắm phần mềm, hạ tầng CNTT-TT, an ninh CNTT-TT và các dịch vụ - hàng hóa CNTT-TT khác.

Blogger: Lê Trung Nghĩa

letrungnghia.foss@gmail.com


Thứ Ba, 12 tháng 4, 2011

2/3 các hãng năng lượng có rủi ro từ cuộc tấn công SCADA như Stuxnet

Two-thirds of energy firms at risk from Stuxnet-like Scada attack

by Phil Muncaster, 07 Apr 2011

Theo: http://www.v3.co.uk/v3-uk/news/2041556/-thirds-energy-firms-risk-stuxnet-scada-attack

Bài được đưa lên Internet ngày: 07/04/2011

Lời người dịch: “Kể từ khi phát hiện ra sâu Stuxnet vào năm 2010, mà nó từng nhằm vào những nhà máy hạt nhân đặc biệt tại Iran, thì những rủi ro tiềm tàng về an ninh mà các hệ thống SCADA đã đặt ra đã luôn được chú ý”... “Hơn 75% các công ty năng lượng toàn cầu đã chịu ít nhất một lỗ hổng dữ liệu trong 12 tháng qua, với 2/3 tự họ để lộ ra một cách tiềm tàng cho một cuộc tấn công dạng Stuxnet vì họ không triển khai an ninh một cách xứng đáng cho các hệ thống kiểm soát giám sát và thu thập thông tin SCADA, theo nghiên cứu mới đấy từ Phòng thí nghiệm Q1... Điều này còn được nhấn mạnh hơn sau khi nhà nghiên cứu về an ninh Luigi Auriemma vào tháng trước đã đưa ra các chi tiết về 34 chỗ bị tổn thương trong các hệ thống SCADA của 4 nhà sản xuất khác nhau”. Không rõ ở ta có “anh hùng” nào dám khăng khăng rằng nhà máy điện hạt nhân định xây ở Việt Nam là chắc chắn được đảm bảo an ninh an toàn không nhỉ???

Hơn 75% các công ty năng lượng toàn cầu đã chịu ít nhất một lỗ hổng dữ liệu trong 12 tháng qua, với 2/3 tự họ để lộ ra một cách tiềm tàng cho một cuộc tấn công dạng Stuxnet vì họ không triển khai an ninh một cách xứng đáng cho các hệ thống kiểm soát giám sát và thu thập thông tin SCADA, theo nghiên cứu mới đấy từ Phòng thí nghiệm Q1.

Báo cáo “Tình trạng An ninh IT: Nghiên cứu về các công ty tiện ích và năng lượng” đã được thực hiện bởi Viện Ponemon, và đã chỉ ra một sự thiếu kết nối đang lo ngại giữa thái độ của những người điều hành mức C và những người có liên quan tới an ninh IT hàng ngày.

Gần 3/4 lãnh đạo an ninh thông tin được phỏng vấn đã nói rằng đội quản lý điều hành của họ không hiểu hoặc đánh giá đúng được giá trị của an ninh thông tin.

“Một trong những điểm đáng sợ nhất mà tôi biết là trung bình, 22 ngày để dò tìm ra được những người trong nội bộ tiến hành những thay đổi không được ủy quyền, chỉ ra cách mà các tổ chức có thể bị tổn thương ngày nay”, Larry Ponemon, người sáng lập của Viện Ponemon, nói.

“Các kết quả chỉ ra rằng các tổ chức năng lượng và tiện ích đang vật lộn để xác định các vấn đề phù hợp mà đang gây tai họa cho công ty của họ từ một viễn cảnh an ninh. Họ phải bắc cầu cho khoảng cách giwuax các hoạt động và IT, và làm cho an ninh IT thành một ưu tiên hàng đầu trong tổ chức”.

Khoảng 43% những người được hỏi nói rằng những người độc hại trong nội bộ là nguyên nhân số 1của các lỗ hổng dữ liệu, nhưng con số thống kê đáng lo ngại hơn là 67% những người không sử dụng những gì được cho là các công nghệ “xứng tầm” để giảm thiểu những rủi ro cho các mạng SCADA.

Các hệ thống SCADA thường được thấy trong các trạm, xưởng và nhà máy sản xuất năng lượng, nơi mà chúng đóng một vai trò trong việc kiểm soát máy móc.

Kể từ khi phát hiện ra sâu Stuxnet vào năm 2010, mà nó từng nhằm vào những nhà máy hạt nhân đặc biệt tại Iran, thì những rủi ro tiềm tàng về an ninh mà các hệ thống SCADA đã đặt ra đã luôn được chú ý.

Điều này còn được nhấn mạnh hơn sau khi nhà nghiên cứu về an ninh Luigi Auriemma vào tháng trước đã đưa ra các chi tiết về 34 chỗ bị tổn thương trong các hệ thống SCADA của 4 nhà sản xuất khác nhau.

Over 75 per cent of global energy companies have suffered from at least one data breach over the past 12 months, with two-thirds potentially exposing themselves to a Stuxnet-like attack because they do not employ state-of-the-art supervisory control and data acquisition (Scada) security, according to a new study from Q1 Labs.

The State of IT Security: Study of Utilities & Energy Companies report was carried out by the Ponemon Institute, and showed a worrying disconnect between the attitudes of C-level executives and those involved in day-to-day IT security.

Nearly three-quarters of information security executives interviewed said that their executive management team does not understand or appreciate the value of IT security.

"One of the scariest points that jumped out at me is that it takes, on average, 22 days to detect insiders making unauthorised changes, showing just how vulnerable organisations are today," said Larry Ponemon, founder of the Ponemon Institute.

"These results show that energy and utilities organisations are struggling to identify the relevant issues that are plaguing their company from a security perspective. They have to bridge the gap between operations and IT, and make IT security a top priority within the organisation."

Some 43 per cent of respondents said that malicious insiders were the number one cause of data breaches, but the more worrying statistic was the 67 per cent who are not using what would be considered "state-of-the-art" technologies to minimise risks to Scada networks.

Scada systems are commonly found in energy stations, factories and manufacturing plants where they play a key role in controlling machinery.

Since the discovery of the Stuxnet worm in 2010, which was thought to have targeted specific nuclear plants in Iran, the potential security risks posed by Scada systems have come under the spotlight.

These were further accentuated after security researcher Luigi Auriemma last month released details of 34 vulnerabilities in the Scada systems of four separate manufacturers.

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com


ISA99 xét sức mạnh của các chuẩn chống lại các cuộc tấn công dạng Stuxnet

ISA99 examines standards’ strength against Stuxnet-like attacks

By Ellen Fussell Policastro

March/April 2011

Theo: http://www.isa.org/InTechTemplate.cfm?Section=Standards_Update1&template=/ContentManagement/ContentDisplay.cfm&ContentID=85577

Bài được đưa lên Internet ngày: tháng 3-4/2011

Lời người dịch: Các hạ tầng công nghiệp sử dụng các hệ thống kiểm soát giám sát và thu thập dữ liệu (SCADA) hiện nay rất dễ bị tổn thương sau vụ sâu Windows Stuxnet tấn công vào các cơ sở hạt nhân của Iran. Hiện Ủy ban chuẩn ISA99 về An ninh các Hệ thống Kiểm soát và Tự động hóa Công nghiệp đã thành lập một nhóm hành động để tiến hành một phân tích các điểm yếu của hàng loạt các chuẩn ANSI/ISA-99 hiện hành. “Cộng đồng ICS cũng học được từ quá khứ, hoặc chúng tôi sẽ bị tụt hậu xa trong cuộc chạy đua vũ trang về phần mềm độc hại”, Byres nói. “Stuxnet trao cho chúng ta cơ hội tuyệt vời để học cách mà các tiêu chuẩn của ANSI/ISA99 sẽ đứng vững được đối với các mối đe dọa tiên tiến thường xuyên mà chúng sẽ xuất hiện trong tương lai và cách mà các tiêu chuẩn có thể được cải thiện”. Như vậy là tại thời điểm hiện tại cho tới vài năm nữa, sẽ không có thuốc chữa chắc chắn nào cho bệnh Stuxnet cả. Có lẽ vì thế mà các quốc gia như Trung Quốc, Venezuela, Đức, Thụy Sỹ, Pháp, Liên minh châu Âu hoặc dừng phê duyệt các dự án xây dựng nhà máy điện nguyên tử, hoặc chờ có các tiêu chuẩn kỹ thuật mới, hoặc chuyển sang nguồn năng lượng khác như sức gió. Còn Việt Nam thì sao nhỉ???

Nếu bạn từng theo dõi thông tin về những mối đe dọa đối với các hệ thống kiểm soát và cách để ngăn chặn chúng, thì bạn có lẽ đã quen với Stuxnet, một sâu máy tính tinh vi phức tạp lần đầu tiên đã được phát hiện vào mùa hè năm 2010. Phần mềm độc hại lần đầu tiên được biết tới này được viết đặc biệt để gây tổn thương cho một hệ thống kiểm soát và phá hoại một qui trình công nghiệp. Các khả năng của Stuxnet được thấy nhiều trên báo chí những ngày đó, và một số khả năng có thể chuyển thành những mối đe dọa mới. Trong tương lai, các hệ thống tự động phải có khả năng dò tìm ra và khóa hoặc có khả năng phục hồi từ những mối đe dọa tiên tiến dạng như Stuxnet.

Để đối phó lại với những mối đe dọa này, ủy ban chuẩn ISA99 về An ninh các Hệ thống Kiểm soát và Tự động hóa Công nghiệp đã thành lập một nhóm hành động để tiến hành một phân tích các điểm yếu của hàng loạt các chuẩn ANSI/ISA-99 hiện hành. Mục tiêu là để xác định liệu các công ty tuân theo các chuẩn ISA-99 có được bảo vệ khỏi những cuộc tấn công tinh vi phức tạp như vậy được không và để xác định những thay đổi cần thiết, nếu có, cho các tiêu chuẩn mà ủy ban ISA99 đang phát triển.

“Một loạt các báo cáo kỹ thuật và tiêu chuẩn ISA-99 được xuất phát trong một tập hợp các nguyên tắc và khái niệm cho an ninh các hệ thống công nghiệp mà đã từng được hiệu đính qua một giai đoạn vài năm”, đồng chủ tịch của ISA99 Eric Cosman, tư vấn giải pháp kỹ thuật tại Michigan Operations in Midland, Mich, nói. “Điều quan trọng phải luôn duy trì các nguyên tắc trong khi phản ứng lại với một sự thay đổi nhanh chóng môi trường các mối đe dọa. Vấn đề là làm thế nào chúng ta đạt được các tiêu chuẩn mà chúng có thể chịu đựng được sự kiểm thử của thời gian”.

Nhóm hành động mới này dự kiến thực hiện một báo cáo kỹ thuật tổng kết các kết quả của phân tích của mình vào giữa năm 2011.

If you have been following news on the threats to control systems and how to prevent them, you are probably familiar with Stuxnet, a sophisticated computer worm first revealed in the summer of 2010. It is the first known malware written specifically to compromise a control system and sabotage an industrial process. Stuxnet’s capabilities are seeing more coverage in the press these days, and some of these capabilities may migrate into new threats. Going forward, automation systems must be able to detect and either block or be able to recover from advanced Stuxnet-like threats.

In response to these threats, the ISA99 standards committee on Industrial Automation and Control Systems Security has formed a task group to conduct a gap analysis of the current ANSI/ISA-99 series of standards. The purpose is to determine if companies following the ISA-99 standards would have been protected from such sophisticated attacks and to identify needed changes, if any, to standards the ISA99 committee is developing.

“The ISA-99 series of standards and technical reports is rooted in a set of principles and concepts for industrial systems security that have been vetted over a period of several years,” said ISA99 co-chairman Eric Cosman, engineering solutions consultant at Michigan Operations in Midland, Mich. “It is important to remain consistent with these principles while responding to a rapidly changing threat environment. This is how we achieve standards that can stand the test of time.”

The new task group intends to produce a technical report summarizing the results of its analysis by mid-2011.

Mối đe dọa của Stuxnet

“Stuxnet đã sử dụng cùng một tiếp cận như cuộc tấn công kẻ đứng giữa đường (MITM) mà nó từng xuất hiện từ năm 2002”, Joe Weiss, tư vấn điều hành tại Applied Control Solutions LLC in Cupertino, Calif, nói. “Nó chiếm quyền kiểm soát của các màn hình của người vận hành, ngăn người vận hành khỏi việc biết rằng không chỉ bộ Kiểm soát Logic có thể Lập trình được PLC (Programmable Logic Control) bị tổn thương, mà việc xử lý cũng bị tổn thương nốt, và anh ta đã không nhìn thấy nó”.

“Dạng tấn công MITM đã được trình diễn vào năm 2004 bởi Chương trình An ninh các Hệ thống Kiểm soát của Bộ An ninh Nội địa Mỹ, nơi mà một cuộc tấn công MITM sử dụng một lỗi cổ điển trong mạng IP được kết hợp với một cuộc tấn công mức ứng dụng có sử dụng giao thức truyền thông của riêng hệ thống kiểm soát đó”, Bryan Singer, nhà điều tra về an ninh công nghiệp tại Kenexis Security Corporation ở Helena, Ala., đồng chủ tịch của ISA99, nói.

“Chính dạng tấn công này chúng ta đã từ lâu quan ngại nhất”, Singer nói. “Hầu hết các cuộc tấn công và gây tổn thương của các hệ thống kiểm soát ngày nay bị tổn thương trước hết về tác động phụ thuộc đối với các cuộc tấn công hệ thống kiểm soát và không có chủ đích mà đã gây ra trong các cuộc du ngoạn gây thiệt hại. Chính sự kết hợp của 3 yếu tố này mà đại diện cho cơ hội lớn nhất đối với một tác động nghiêm trọng và dài lâu cho các hệ thống kiểm soát. Điều còn độc địa hơn đối với nó về Stuxnet là việc nó dường như là một khung công việc phần mềm độc hại toàn diện với nhiều sắc thái mà vẫn còn chưa hiểu hết được ngày nay. Tôi không nghĩ chúng ta đã thấy được thứ mới nhất của Stuxnet, và chúng ta chắc chắn đã thấy một sân chơi mới được mở ra cho những người viết phần mềm độc hại”.

“Mỗi sâu, virus hoặc cuộc thâm nhập mới là một sự tiến bộ về sâu, virus hoặc cuộc thâm nhập trước đó”, thành viên của ISA99 Eric Byres, giám đốc công nghệ tại Byres Security Inc., ở British Columbia, Canada, nói. “Những kẻ xấu học được từ những thành công và thất bại nên họ có thể xây dựng được các cuột tấn công đáng sợ hơn và hiệu quả hơn”, ông nói.

“Cộng đồng ICS cũng học được từ quá khứ, hoặc chúng tôi sẽ bị tụt hậu xa trong cuộc chạy đua vũ trang về phần mềm độc hại”, Byres nói. “Stuxnet trao cho chúng ta cơ hội tuyệt vời để học cách mà các tiêu chuẩn của ANSI/ISA99 sẽ đứng vững được đối với các mối đe dọa tiên tiến thường xuyên mà chúng sẽ xuất hiện trong tương lai và cách mà các tiêu chuẩn có thể được cải thiện”.

Stuxnet threat

“Stuxnet used the same approach as the man-in-the-middle (MITM) attack that’s been around since 2002,” said Joe Weiss, executive consultant at Applied Control Solutions LLC in Cupertino, Calif. “It took control of the operator screens, preventing the operator from knowing that not only was the PLC compromised, but the process was being compromised, and he didn’t see it.”

“The MITM type of attack was demonstrated back in 2004 by the U.S. Department of Homeland Security’s Control Systems Security Program, whereby a MITM attack using a classic flaw in IP networking is combined with an application level attack using the control system’s own communications protocol,” said Bryan Singer, principal investigator of industrial security at Kenexis Security Corporation in Helena, Ala., and co-chair of ISA99.

“It is this type of attack that we have long since been most concerned about,” Singer said. “Most of the attacks and compromises of control systems to date are comprised primarily of ancillary impact to the control system or non-targeted attacks that resulted in nuisance trips. It is the combination of these three factors that presents the most opportunity for a serious and long-lasting impact to control systems. What is even more unique about Stuxnet is that it appears to be a comprehensive malware framework with many nuances to it that are still being understood today. I don’t think we’ve seen the last of Stuxnet, and we certainly have seen a new playing field for malware writers opened up.”

“Every new worm, virus or hack is an evolution on a previous one,” said ISA99 member Eric Byres, chief technology officer at Byres Security Inc., in British Columbia, Canada. “The bad guys learn from their successes and mistakes so they can build scarier, more effective attacks,” he said.

“The ICS community also has to learn from the past, or we will be left far behind in the malware arms race,” Byres said. “Stuxnet gives us the perfect opportunity to learn how the ANSI/ISA-99 standards will stand up to the advanced persistent threats that will appear in the future and how the standards can be improved.”

Thành phần chính của ISA99

Các tiêu chuẩn ANSI/ISA-99 giải quyết vấn đề sống còn của an ninh không gian mạng cho các hệ thống kiểm soát và tự động công nghiệp. Các chuẩn này mô tả những khái niệm và mô hình cơ bản có liên quan tới an ninh không gian mạng, cũng như là những thành phần có trong một hệ thống quản lý an ninh không gian mạng để sử dụng trong môi trường các hệ thống kiểm soát và tự động công nghiệp. Chúng cũng cung cấp chỉ dẫn về cách để đáp ứng được các yêu cầu được mô tả cho từng yếu tố.

Các tiêu chuẩn ANSI/ISA-99 tạo nên các tài liệu cơ bản cho một loạt các tiêu chuẩn về an ninh công nghiệp loạt IEC 62443 (đôi khi thường được gọi là “SCADA”, hoặc kiểm soát giám sát và thu thập dữ liệu). Qua ít năm, những tiêu chuẩn này sẽ trở thành các tiêu chuẩn quốc tế cốt lõi cho việc bảo vệ các hạ tầng công nghiệp sống còn mà trực tiếp ảnh hưởng tới an toàn, sức khỏe của con người và môi trường. Chúng có thể được mở rộng cho các lĩnh vực ứng dụng khác, thậm chí rộng lớn hơn so với những gì thường được gắn cho cái nhãn “SCADA”. Dựa vào đó, điều cơ bản mà các công ty công nghiệp tuân theo các tiêu chuẩn IEC 62443 biết họ sẽ có khả năng dừng được Stuxnet tiếp theo. Công việc của nhóm hành động mới ISA99 sẽ có một ảnh hưởng đáng kể lên việc đảm bảo các cơ sở tự động là an ninh an toàn trong tương lai.

Nhóm hành động mới này, được chỉ định là ISA99 WG5 TG2, được mở cho tất cả các chuyên gia về vấn đề an ninh không gian mạng. Các bên có quan tâm có thể liên hệ với Eric Byres (eric@byressecurity.com). Các chuyên gia về an ninh không gian mạng có quan tâm tham gia vào ủy ban ISA99 được yêu cầu thăm trang http://isa99.isa.org và liên hệ với Charley Robinson (crobinson@isa.org).

ISA99 key ingredient

The ANSI/ISA-99 standards address the vital issue of cybersecurity for industrial automation and control systems. The standards describe the basic concepts and models related to cybersecurity, as well as the elements contained in a cybersecurity management system for use in the industrial automation and control systems environment. They also provide guidance on how to meet the requirements described for each element.

The ANSI/ISA-99 standards form the base documents for the IEC 62443 series of industrial automation (sometimes generically labeled “SCADA,” or supervisory control and data acquisition) security standards. Over the next few years, these standards will become core international standards for protecting critical industrial infrastructures that directly impact human safety, health, and the environment. They might be extended to other areas of application, even broader than those generically labeled “SCADA.” Based on this, it is essential industrial companies following IEC 62443 standards know they will be able to stop the next Stuxnet. The work of the new ISA99 task group will have a significant impact on ensuring automation facilities are secure in the future.

The new task group, designated ISA99 WG5 TG2, is open to all cybersecurity subject matter experts. Interested parties should contact Eric Byres (eric@byressecurity.com). Cybersecurity experts interested in joining the ISA99 committee are asked to visit http://isa99.isa.org and contact Charley Robinson (crobinson@isa.org).

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com

Ghi lại - khủng hoảng hạt nhân ở Nhật Bản

SNAPSHOT-Japan's nuclear crisis

05 Apr 2011 09:39

Source: reuters // Reuters

(Refiles to remove 'Copy' in headline)

Theo: http://www.trust.org/alertnet/news/snapshot-japans-nuclear-crisis

Bài được đưa lên Internet ngày: 05/04/2011

Lời người dịch: Bài này đưa ra những thiệt hại mà trận động đất, sóng thần và khủng hoảng hạt nhân tại Nhật Bản đã gây ra trong vòng chưa đầy một tháng, kể từ ngày 11/03/2011 cho tới ngày 05/04/2011.

Tokyo, ngày 05/04/2011 (Reuters) - Sau đây là những phát triển chính sau một cuộc động đất và sóng thần khổng lồ đã tàn phá miền bắc nước Nhật và phá hoảng một trạm điện hạt nhân, làm dấy lên rủi ro về rò rỉ phóng xạ không kiểm soát được.

(Để có câu chuyện chính, nháy [ID:nL3E7F42CD])

  • Tokyo Electric Power (TEPCO), nhà vận hành nhà máy bị đánh, đã bắt đầu chi “tiền chia buồn” cho các chính quyền địa phương các vùng lân cận để trợ giúp mọi người sơ tán vì khủng hoảng.

  • TEPCO sẽ bắt đầu tiến hành thanh toán bồi thường riêng rẽ cho các nạn nhân, tờ báo Yomiuri nói hôm thứ ba, nhưng hãng này nói chưa có gì được quyết định về những khoản thanh toán đó.

  • Phóng xạ iodine lớn hơn 4.800 lần so với giới hạn cho phép được ghi nhận tại biển gần nhà máy. Caesium đã được tìm thấy ở mức độ cao hơn những giới hạn an toàn trong cá nhỏ xíu “kounago” trong nước gần quận Ibaraki, phía nam của Fukushima, truyền thông địa phương nói.

  • Iodine-131 trong nước ở cổng thoát của lò phản ứng số 2 vào ngày 02/04 vượt 7.5 triệu lần so với giới hạn được phép. Nó đã giảm xuống còn 5 triệu lần so với giới hạn cho phép vào hôm thứ hai.

  • Nhật đã nhờ Nga gửi máy móc xử lý phóng xạ trôi nổi, được sử dụng để không cho các tàu ngầm hạt nhân làm việc, mà sẽ bị làm bẩn bằng những chất lỏng bỏ đi từ nhà máy Fukushima Daiichi, truyền thông Nga cho biết.

  • TEPCO đang thải vào biển 11.500 tấn nước nhiễm phóng xạ từ nhà máy để giải phóng chỗ chứa nhiều hơn cho nước với những mức độ nhiễm phóng xạ cao hơn.

  • Quan chức Nhật bản nói hôm thứ ba rằng nỗ lực này sẽ làm đầy một khe nứt trong khoang bê tông của lò phản ứng số 2 bằng mùn cưa, báo với các chất dẻo và xi măng dường như không có tác dụng.

  • Qua khe này, nước phóng xạ đã thoát ra biển.

  • Nhật đã cảnh báo có thể mất hàng tháng để dừng rò rỉ phóng xạ từ nhà máy hạt nhân.

  • Các nhà chức trách không có kế hoạch mở rộng vùng sơ tán xung quanh nhà máy, một quan chức cao cấp về hạt nhân nói. Chính phủ đã tạo ra một vùng sơ tán 20 km xung quanh cơ sở này sau động đất và sóng thần.

  • TEPCO đã nói hãng sẽ phá sập ít nhất 4 lò phản ứng một khi chúng được kiểm soát, nhưng điều này có thể cần hàng năm hoặc thậm chí hàng thập kỷ.

  • Tổng cộng 12.087 người đã được Cơ quan Cảnh sát Quốc gia Nhật Bản khẳng định là đã chết, còn 15.552 người bị mất tích. Tổng cộng 167.700 hộ gia đình không có điện và ít nhất 200.000 hộ không có nước ngọt.

  • Thiệt hại ước tính tới 300 tỷ USD, làm cho nó trở thành thảm họa tự nhiên đắt giá nhất thế giới. Động đất tại Kobe năm 1995 thiệt hại 100 tỷ USD trong khi bão Katrina năm 2005 thiệt hại 81 tỷ USD.

TOKYO, April 5 (Reuters) - Following are main developments after a massive earthquake and tsunami devastated northeast Japan and crippled a nuclear power station, raising the risk of an uncontrolled radiation leak.

(For the main story, click [ID:nL3E7F42CD])

- Tokyo Electric Power (TEPCO) , operator of the stricken plant, has begun paying "condolence money" to nearby local governments to aid people evacuated because of the crisis.

- TEPCO will begin making separate compensation payments to victims, Yomiuri newspaper said on Tuesday, but the company said nothing had been decided on such payments.

* Radioactive iodine of up to 4,800 times the legal limit has been recorded in the sea near the plant. Caesium was found at levels above safety limits in tiny "kounago" fish in waters off Ibaraki Prefecture, south of Fukushima, local media reported.

* Iodine-131 in the water by the sluice gate of reactor No. 2 hit a high on April 2 of 7.5 million times the legal limit. It fell to 5 million times the legal limit on Monday.

- Japan has asked Russia to send a floating radiation treatment plant, used to decommission nuclear submarines, which will solidify contaminated liquid waste from the Fukushima Daiichi plant, Russian media reported.

- TEPCO is releasing into the sea 11,500 tonnes of contaminated water from the plant to free up more storage space for water with much higher levels of radioactivity.

- A Japanese official said Tuesday the effort to fill a crack in the concrete pit of the complex's reactor No. 2 with sawdust, newspapers with polymers and cement does not seem to be working.

Through the crack, radioactive water has been seeping into the sea.

- Japan has warned it could take months to stop radiation leaking from the nuclear plant.

- Authorities do not plan to expand the evacuation zone around the plant, a senior nuclear official said. The government created a 20-km (12-mile) evacuation zone around the site after the earthquake and tsunami.

- TEPCO has said it will scrap at least four reactors once they are under control, but this could take years or even decades.

- A total of 12,087 people were confirmed dead by Japan's National Police Agency, while 15,552 are missing. A total of 167,700 households were without electricity and at least 200,000 without running water.

- Estimated cost of damage to top $300 billion, making it the world's costliest natural disaster. The 1995 Kobe quake cost $100 billion while Hurricane Katrina in 2005 caused $81 billion in damage. (Tokyo bureau; Compiled by World Desk Asia)

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com

Thứ Hai, 11 tháng 4, 2011

Các diễn biến mới trong vụ bằng sáng chế của Novell

New developments in Novell patent case

8 April 2011, 15:59

Theo: http://www.h-online.com/open/news/item/New-developments-in-Novell-patent-case-1224643.html

Bài được đưa lên Internet ngày: 08/04/2011

Lời người dịch: Việc nhóm 4 công ty Apple, EMC, Microsoft và Oracle mua 882 bằng sáng chế phần mềm của Novell có lẽ sẽ phải chuyển hướng sang cách mà nhóm 4 công ty này sẽ chỉ có quyền sử dụng các công nghệ từ các bằng sáng chế đó, còn bản thân các bằng sáng chế đó sẽ được bán lại cho Attachmate, hãng đã mua Novell. Bằng cách này không ai có khả năng sử dụng các bằng sáng chế đó để kiện phần mềm tự do nguồn mở.

Một nhóm gồm Apple, EMC, Microsoft và Oracle mà đã có kế hoạch mua 882 bằng sáng chế của Novell, sau khi Attachmate mua Novell, đã sửa chiến lược của mình để tháo ngòi nổ các quan ngại về chống độc quyền. Theo tổ chức Sáng kiến Nguồn Mở OSI, nhóm này sẽ chỉ tồn tại 3 tháng nữa với mục đích chia các bằng sáng chế của Novell giữa các thành viên. Tất cả 4 thành viên sẽ được đảm bảo các giấy phép cho tất cả các bằng sáng chế. Microsoft được báo sẽ bán lại các bằng sáng chế đó cho Attachmate và chỉ giữ lại quyền sử dụng các công nghệ được các bằng sáng chế đó bảo vệ. Tương tự, EMC - bố của VMware được báo sẽ đồng ý không mua bất kỳ bằng sáng chế nào có liên quan tới ảo hóa.

OSI trích nguồn tin từ Văn phòng Bằng Sáng chế Liên bang Đức FCO. Ngược về tháng 1, tổ chức OSI đã viết cho FCO nói rằng việc thiết lập nhóm CPTN đã đại diện cho một sự chuyển dịch trong các điều kiện thị trường theo các thị trường hệ điều hành, phần mềm trung gian và ảo hóa. OSI đã sợ rằng CPTN có thể sử dụng hồ sơ bằng sáng chế như một cái gậy với nó để đánh cộng đồng nguồn mở. Nhóm này ban đầu đã rút đơn đề nghị phê chuẩn của mình ở FCO.

Tuy nhiên, kể từ 23/03, CPTN đã quay lại danh sách các yêu cầu sát nhập hiện hàng. OSI nói rằng FCO đã yêu cầu một tuyên bố tiếp sau từ OSI về các điều kiện mới cho sự sát nhập. Vẫn có quan ngại rằng các bằng sáng chế có thể đước sử dụng hung hăng chống lại các phần mềm nguồn mở mà cạnh tranh với các sản phẩm của Apple, EMC, Microsoft hoặc Oracle.

A consortium made up of Apple, EMC, Microsoft and Oracle which planned to purchase 882 Novell patents, following Novell's takeover by Attachmate, has altered its strategy in order to defuse anti-trust concerns. According to the Open Source Initiative (OSI), the consortium will only exist for a further three months with the aim of dividing the Novell patents up between its members. All four members will be granted licenses for all of the patents. Microsoft is reported to have undertaken to sell its patents back to Attachmate and retain only the right to use the technologies protected by the patents. Similarly, VMware parent EMC is reported to have agreed not to acquire any of the patents relating to virtualisation.

The OSI cites Germany's Federal Cartel Office (FCO) as the source of its information. Back in January, the Open Source Initiative wrote to the FCO stating that the establishment of the CPTN consortium represented a major shift in market conditions in the operating system, middleware and virtualisation markets. The OSI feared that CPTN could use the patent portfolio as a stick with which to beat the open source community. The consortium initially withdrew its application for approval by the Federal Cartel Office.

Since 23 March, however, CPTN has been back on the list of ongoing merger inquiries. The OSI reports that the FCO has asked for a further statement from it on the new merger conditions. It remains concerned that the patents could be used aggressively against open source software which is in competition with Apple, EMC, Microsoft or Oracle products.

(crve)

Dịch tài liệu: Lê Trung Nghĩa

letrungnghia.foss@gmail.com