<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
    xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:creativeCommons="http://backend.userland.com/creativeCommonsRssModule">
<channel>
    <title>The Quiet Earth - Meetings</title>
    <link>http://blog.balrog.de/</link>
    <description>rants and musings about information security</description>
    <dc:language>en</dc:language>
    <generator>Serendipity 1.4.1 - http://www.s9y.org/</generator>
    <pubDate>Tue, 04 Dec 2007 20:54:27 GMT</pubDate>

    <image>
        <url>http://blog.balrog.de/templates/default/img/s9y_banner_small.png</url>
        <title>RSS: The Quiet Earth - Meetings - rants and musings about information security</title>
        <link>http://blog.balrog.de/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>BarCamp Freiburg: Security Metrics</title>
    <link>http://blog.balrog.de/archives/485-BarCamp-Freiburg-Security-Metrics.html</link>
            <category>local</category>
            <category>Meetings</category>
    
    <comments>http://blog.balrog.de/archives/485-BarCamp-Freiburg-Security-Metrics.html#comments</comments>
    <wfw:comment>http://blog.balrog.de/wfwcomment.php?cid=485</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.balrog.de/rss.php?version=2.0&amp;type=comments&amp;cid=485</wfw:commentRss>
    

    <author>nospam@example.com (Axel Eble)</author>
    <content:encoded>
    &lt;p&gt;Well, it&#039;s been on my mind for quite a while to set up some sort of security meeting in the area.&lt;/p&gt;&lt;br /&gt;
&lt;p&gt;It should have something to do with security and I want to learn something through it as well.&lt;/p&gt;&lt;br /&gt;
&lt;p&gt;Over at &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/www.orkpiraten.de/blog/plugin/tag/barcamp+hamburg&#039;);&quot;  href=&quot;http://www.orkpiraten.de/blog/plugin/tag/barcamp+hamburg&quot; title=&quot;JollyOrc&quot;&gt;JollyOrc&lt;/a&gt; I got intrigued by the idea of a barcamp and, what can I say: the three items seem to match up nicely.&lt;/p&gt;&lt;br /&gt;
&lt;p&gt;We&#039;ve been over the issue of security metrics time and time again in many different places and in many different company - without any meaningful result so far. I think it&#039;s time for a get-together and a discussion about what metrics make sense in what context.&lt;/p&gt;&lt;br /&gt;
&lt;p&gt;The format of a &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/barcamp.org/&#039;);&quot;  href=&quot;http://barcamp.org/&quot; title=&quot;BarCamp&quot;&gt;BarCamp&lt;/a&gt; seems to be ideally suited for exactly that: a get-together of like-minded people with different backgrounds working on the same topic.&lt;/p&gt;&lt;br /&gt;
&lt;p&gt;I&#039;m sure the location could be provided, maybe even by my company.&lt;/p&gt;&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Tue, 04 Dec 2007 21:54:27 +0100</pubDate>
    <guid isPermaLink="false">http://blog.balrog.de/archives/485-guid.html</guid>
    <category>barcamp security metrics</category>
<creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.5/</creativeCommons:license>
</item>
<item>
    <title>RSA Conference: Conclusion</title>
    <link>http://blog.balrog.de/archives/446-RSA-Conference-Conclusion.html</link>
            <category>General</category>
            <category>Meetings</category>
    
    <comments>http://blog.balrog.de/archives/446-RSA-Conference-Conclusion.html#comments</comments>
    <wfw:comment>http://blog.balrog.de/wfwcomment.php?cid=446</wfw:comment>

    <slash:comments>1</slash:comments>
    <wfw:commentRss>http://blog.balrog.de/rss.php?version=2.0&amp;type=comments&amp;cid=446</wfw:commentRss>
    

    <author>nospam@example.com (Axel Eble)</author>
    <content:encoded>
    A final look at the organization of the RSA Conference in Vienna seems appropriate. Rather unexpectedly, the organizers of the conference found themselves with around 1,400 participants. That&#039;s quite a lot and certainly a lot more people than the last times if I&#039;m to believe what I&#039;m being told by others.&lt;br /&gt;
It remains a mystery to me, though, why they scheduled both talks by Ira Winkler and Bruce Schneier in somewhat small rooms instead of in the one large hall. In that light it was a good idea to shift the sessions that seemed to generate larger interest into other, larger, rooms. This, however, made the pre-made signs and schedules incorrect which  in turn led to largely inaccurate plans and a whole lot of unnecessary walking. It would have been a good idea to set up screens to show the current (revised) schedule in front of every room instead of fixed, printed signs. It would also have been helpful had there been a schematic of the building at each room entrance for easy orientation.&lt;br /&gt;
And, as a final note, even if I seem to be the only one blogging about RSA Conference Europe 2005, it would have been quite helpful if the lecture halls had been equipped with WLAN.&lt;br /&gt;
What I did like was the provided lunch. It consisted of some fruit (banana, apple), a sandwich or two, some piece of dessert, some snack and a bottle of water. Granted, it wasn&#039;t anything warm, but one can&#039;t expect everything, now can we? &lt;img src=&quot;http://blog.balrog.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Fri, 21 Oct 2005 08:39:45 +0200</pubDate>
    <guid isPermaLink="false">http://blog.balrog.de/archives/446-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.5/</creativeCommons:license>
</item>
<item>
    <title>RSA Conference: Networking</title>
    <link>http://blog.balrog.de/archives/445-RSA-Conference-Networking.html</link>
            <category>General</category>
            <category>Meetings</category>
    
    <comments>http://blog.balrog.de/archives/445-RSA-Conference-Networking.html#comments</comments>
    <wfw:comment>http://blog.balrog.de/wfwcomment.php?cid=445</wfw:comment>

    <slash:comments>1</slash:comments>
    <wfw:commentRss>http://blog.balrog.de/rss.php?version=2.0&amp;type=comments&amp;cid=445</wfw:commentRss>
    

    <author>nospam@example.com (Axel Eble)</author>
    <content:encoded>
    From a networking point of view the RSA Conference was a great success. I finally got to meet &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/candid.wueest.ch/&#039;);&quot;  href=&quot;http://candid.wueest.ch/&quot;&gt;Candid Wüest&lt;/a&gt;, met with Frank Ackermann from the Munich Security Group and Steffen Müller from the Frankfurt one, met Patryk Geborys from &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/issa.org.pl/&#039;);&quot;  href=&quot;http://issa.org.pl/&quot;&gt;ISSA Poland&lt;/a&gt;, saw Paul Wang (CISSP from &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/www.pwc.com/ch/eng/main/home/index.html&#039;);&quot;  href=&quot;http://www.pwc.com/ch/eng/main/home/index.html&quot;&gt;PwC Geneva&lt;/a&gt;), Klara Wilhelm from &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/www.isc2.org/&#039;);&quot;  href=&quot;http://www.isc2.org/&quot;&gt;(ISC)²&lt;/a&gt; Europe, Yves LeRoux (fellow CISSP and ISSA member) and Jon Colombo, a fellow member of the CISSPForum mailing list. Through him I met Andreas Mitrakas from Enisa. We had a lot of fun (and the wine was actually rather good, at least the white one).&lt;br /&gt;
Besides getting signed copies of books by &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/www.schneier.com/&#039;);&quot;  href=&quot;http://www.schneier.com/&quot;&gt;Bruce Schneier&lt;/a&gt; and &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/www.irawinkler.com/&#039;);&quot;  href=&quot;http://www.irawinkler.com/&quot;&gt;Ira Winkler&lt;/a&gt;, I got to know Katrin and Juri(?) from the &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/www.f-secure.com/weblog/&#039;);&quot;  href=&quot;http://www.f-secure.com/weblog/&quot;&gt;F-Secure Antivirus Research Team&lt;/a&gt; and had a nice chat about mobile/cell phones, Nokia and SonyEricsson &lt;img src=&quot;http://blog.balrog.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt; 
    </content:encoded>

    <pubDate>Thu, 20 Oct 2005 15:26:20 +0200</pubDate>
    <guid isPermaLink="false">http://blog.balrog.de/archives/445-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.5/</creativeCommons:license>
</item>
<item>
    <title>RSA Conference: European Information Security Awards (EISA)</title>
    <link>http://blog.balrog.de/archives/444-RSA-Conference-European-Information-Security-Awards-EISA.html</link>
            <category>General</category>
            <category>Meetings</category>
    
    <comments>http://blog.balrog.de/archives/444-RSA-Conference-European-Information-Security-Awards-EISA.html#comments</comments>
    <wfw:comment>http://blog.balrog.de/wfwcomment.php?cid=444</wfw:comment>

    <slash:comments>2</slash:comments>
    <wfw:commentRss>http://blog.balrog.de/rss.php?version=2.0&amp;type=comments&amp;cid=444</wfw:commentRss>
    

    <author>nospam@example.com (Axel Eble)</author>
    <content:encoded>
    After the Keynotes on Monday the European Information Security Awards were published. I found it rather interesting that two of the four awards went to Accenture. They must have changed a lot since I had anything to do with them. Quite a few other people I spoke to at the conference had equally bad experiences with them. 
    </content:encoded>

    <pubDate>Thu, 20 Oct 2005 15:03:48 +0200</pubDate>
    <guid isPermaLink="false">http://blog.balrog.de/archives/444-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.5/</creativeCommons:license>
</item>
<item>
    <title>RSA Conference: Matching CobiT, ISO17799 and ITIL, Yves LeRoux, CA</title>
    <link>http://blog.balrog.de/archives/438-RSA-Conference-Matching-CobiT,-ISO17799-and-ITIL,-Yves-LeRoux,-CA.html</link>
            <category>General</category>
            <category>Meetings</category>
    
    <comments>http://blog.balrog.de/archives/438-RSA-Conference-Matching-CobiT,-ISO17799-and-ITIL,-Yves-LeRoux,-CA.html#comments</comments>
    <wfw:comment>http://blog.balrog.de/wfwcomment.php?cid=438</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.balrog.de/rss.php?version=2.0&amp;type=comments&amp;cid=438</wfw:commentRss>
    

    <author>nospam@example.com (Axel Eble)</author>
    <content:encoded>
    Yves LeRoux compared the three frameworks CobiT (oriented toward IT Governance and Audit), IT Infrastructure Library (geared toward Service Management in IT) and ISO17799 (International Standard for Information Security Management). His conclusions are that all three complement each other. CobiT could be used in conjunction with ISO17799 for evaluating the current IS state of an organization. ITIL can be used with CobiT to organize and improve processes and, finally, ITIL and ISO17799 together can be used to improve the security management posture of an organization.&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Mon, 17 Oct 2005 15:10:10 +0200</pubDate>
    <guid isPermaLink="false">http://blog.balrog.de/archives/438-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.5/</creativeCommons:license>
</item>
<item>
    <title>RSA Conference: Tim Mather on Changes in Information Security And The Implications For CISOs</title>
    <link>http://blog.balrog.de/archives/436-RSA-Conference-Tim-Mather-on-Changes-in-Information-Security-And-The-Implications-For-CISOs.html</link>
            <category>General</category>
            <category>Meetings</category>
    
    <comments>http://blog.balrog.de/archives/436-RSA-Conference-Tim-Mather-on-Changes-in-Information-Security-And-The-Implications-For-CISOs.html#comments</comments>
    <wfw:comment>http://blog.balrog.de/wfwcomment.php?cid=436</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.balrog.de/rss.php?version=2.0&amp;type=comments&amp;cid=436</wfw:commentRss>
    

    <author>nospam@example.com (Axel Eble)</author>
    <content:encoded>
    I attended Tim Mather&#039;s talk on the Changes in Infosec and what it means for CISOs. It was rather disappointing as Mather didn&#039;t say anything new or anything out of the ordinary.&lt;br /&gt;
What he stated was more or less that from technical information security in the 70s the focus has shifted to processes and will shift more in the direction of Risk Management. Well, yes, Big Deal.&lt;br /&gt;
I had expected slightly more than this from the CISO of Symantec.&lt;br /&gt;
&lt;br /&gt;
The one rather funny highlight was that he was talking about &quot;point solutions&quot; with isolated management consoles - alas, he talked about them as if they were a thing from the past. The console Symantec has in their portfolio is definitely nothing better. While it &lt;em&gt;can&lt;/em&gt; integrate other security devices, there is no vendor-neutral standard for consolidating log entries, much less &lt;em&gt;management&lt;/em&gt; of security devices. Symantec is nothing special in that regard, though. All the security vendors do it the same way. They offer some &quot;vendor neutral&quot; management approach. On looking closer one sees that it can only aggregate so much of other vendor&#039;s capabilities.  
    </content:encoded>

    <pubDate>Mon, 17 Oct 2005 12:51:14 +0200</pubDate>
    <guid isPermaLink="false">http://blog.balrog.de/archives/436-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.5/</creativeCommons:license>
</item>
<item>
    <title>First Impressions: RSA Conference Europe 2005</title>
    <link>http://blog.balrog.de/archives/435-First-Impressions-RSA-Conference-Europe-2005.html</link>
            <category>Meetings</category>
    
    <comments>http://blog.balrog.de/archives/435-First-Impressions-RSA-Conference-Europe-2005.html#comments</comments>
    <wfw:comment>http://blog.balrog.de/wfwcomment.php?cid=435</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.balrog.de/rss.php?version=2.0&amp;type=comments&amp;cid=435</wfw:commentRss>
    

    <author>nospam@example.com (Axel Eble)</author>
    <content:encoded>
    Just arrived this morning in Vienna. I&#039;ll be here at the &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/2005.rsaconference.com/europe/&#039;);&quot;  href=&quot;http://2005.rsaconference.com/europe/&quot;&gt;RSA Conference Europe 2005&lt;/a&gt; until Wednesday evening.&lt;br /&gt;
Great networking so far, even met someone I didn&#039;t know would be here. The big program starts tomorrow, so expect some more comments during the next two days. &lt;br /&gt;
 
    </content:encoded>

    <pubDate>Mon, 17 Oct 2005 12:25:48 +0200</pubDate>
    <guid isPermaLink="false">http://blog.balrog.de/archives/435-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.5/</creativeCommons:license>
</item>
<item>
    <title>Antwort auf den offenen Brief von Andreas Pfitzmann an Udo Helmbrecht, Präsident des BSI</title>
    <link>http://blog.balrog.de/archives/399-Antwort-auf-den-offenen-Brief-von-Andreas-Pfitzmann-an-Udo-Helmbrecht,-Praesident-des-BSI.html</link>
            <category>General</category>
            <category>Meetings</category>
            <category>Meta</category>
    
    <comments>http://blog.balrog.de/archives/399-Antwort-auf-den-offenen-Brief-von-Andreas-Pfitzmann-an-Udo-Helmbrecht,-Praesident-des-BSI.html#comments</comments>
    <wfw:comment>http://blog.balrog.de/wfwcomment.php?cid=399</wfw:comment>

    <slash:comments>8</slash:comments>
    <wfw:commentRss>http://blog.balrog.de/rss.php?version=2.0&amp;type=comments&amp;cid=399</wfw:commentRss>
    

    <author>nospam@example.com (Axel Eble)</author>
    <content:encoded>
    The following post is in German as it concerns primarily a German issue. If you want to know what it&#039;s all about, take a peek at &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/balrog.de/security/archives/2005/04/03/91_censorship-in-germany&#039;);&quot;  href=&quot;http://balrog.de/security/archives/2005/04/03/91_censorship-in-germany&quot;&gt;my last entry&lt;/a&gt;. &lt;br /&gt;
&lt;br /&gt;
&lt;hr /&gt;&lt;br /&gt;
&lt;br /&gt;
Hallo Herr Pfitzmann,&lt;br /&gt;
&lt;br /&gt;
mit ihrem offenen Brief haben Sie eine große Aufmerksamkeit in der Blogsphäre (und demnächst vermutlich auch in weiteren Kreisen, siehe den heutigen Artikel im Heise Newsticker) hervorgerufen. In dieser Email möchte ich persönlich und direkt dazu Stellung nehmen.&lt;br /&gt;
&lt;br /&gt;
Es ist richtig, daß die Art und Weise der Absage durch Herrn Helmbrecht extrem seltsam und auch persönlich beleidigend ist. Allerdings müssen Sie sich vorwerfen lassen, daß Ihre Antwort auch nicht wesentlich &quot;besser&quot; oder niveauvoller ist. Ich werde diesen Vorwurf im folgenden detaillieren.&lt;br /&gt;
&lt;br /&gt;
Sie erwecken in Ihrem Brief den Anspruch von Wissenschaftlichkeit, indem Sie schreiben: &quot;Statt sich den Überlegungen und Argumenten der Wissenschaft zu stellen,[...]&quot;. Damit stellen Sie sich als personifizierte Wissenschaft dar und alle Ihre Äußerungen des Vortrags auf dieselbe Stufe wie wissenschaftliche Arbeiten. Sieht man Ihr Papier durch, gelange zumindest ich zu der Überzeugung, daß Sie diesem Anspruch aber in keinster Weise gerecht werden: der Vortrag legt viele Meinungen und persönliche Befindlichkeiten dar, ohne selbige wissenschaftlich oder sonstwie zu untermauern.&lt;br /&gt;
Auch die Aussage, daß Ihre Meinung &quot;zensiert&quot; werden soll, ist vollkommen überzogen: würden Sie zensiert werden, würden Sie weder Ihren öffentlichen Brief publizieren können noch könnten Sie anderweitig veröffentlichen. Alternative Plattformen sind Ihnen jedoch unbenommen. Insbesondere mit dem Hintergrund, den Zensur in Nazideutschland und der DDR hatte, machen Sie sich durch diesen Superlativ unglaubwürdig.&lt;br /&gt;
Ein letzter Kritikpunkt an Ihrem Brief an Herrn Helmbrecht: es gibt keinerlei glaubwürdige Hinweise auf eine mittelbare Einflußnahme des BMI auf das BSI. Es mag nahe liegen, an einen derartigen Einfluß zu denken, Beweise jedoch existieren nicht. Insbesondere im Gebiet der Informationssicherheit wird viel zu häufig mit Halbwahrheiten, Mutmaßungen und Extrapolationen gearbeitet, für die es keinerlei Belege gibt. Diese Vorgehensweise ist für das Gebiet nicht förderlich. Gerade von einem Wissenschaftler erwarte ich eine zurückhaltende und sachorientierte Arbeitsweise - etwas, was Sie in Ihrem Brief vermissen lassen.&lt;br /&gt;
&lt;br /&gt;
Daß Sie ein Experte auf Ihrem Gebiet sind, mag ich Ihnen glauben (insbesondere durch die Aussagen meiner Peers, die Sie und Ihre Arbeit wohl besser kennen als ich). Daß die von Ihnen aufgezählten Argumente gegen die Vorhaben des BMI sprechen, ist unter Informationssicherheitsleuten sicher konsensfähig. Auch ich stehe den Plänen von Herrn Schily und der wiederholten Mißachtung von Parlamentsentscheidungen durch die Bundesregierung sehr skeptisch gegenüber. Daß Sie aber nicht über diesen Methoden stehen und nicht professionell agieren, ist nicht nur ungeschickt, es dient im Gegenzug weder der Sachlage noch Ihnen als Person. Durch Ihren offenen Brief, der sowohl von der Form als auch vom Inhalt das Ziel verfehlt, werden Sie keine öffentliche Debatte über die Themen erreichen, sondern lediglich über Ihre Person und Ihre Integrität. Das ist nicht nur schade für Sie persönlich, es dient vor allem nicht der Sachlage und macht Sie angreifbar. Ihre Argumente werden &quot;by proxy&quot; illegitimiert, was sicher nicht in Ihrem Sinne ist.&lt;br /&gt;
&lt;br /&gt;
Vielleicht gab es ja eine covert channel Kommunikation zwischen Herrn Helmbrecht oder anderen Mitarbeitern des BSI und Ihnen, in der zumindest der Zusammenhang mit dem BMI, den Sie vermuten, angedeutet wurde. In diesem Fall nehme ich meinen diesbezüglichen Vorwurf selbstverständlich gerne zurück. &lt;br /&gt;
&lt;br /&gt;
Mit freundlichem Gruß,&lt;br /&gt;
&lt;br /&gt;
	Axel Eble&lt;br /&gt;
&lt;br /&gt;
Cc: an diverse Mailinglisten sowie als Eintrag in meinem Blog.&lt;br /&gt;
&lt;br /&gt;
-- &lt;br /&gt;
Axel Eble, CISSP &lt;strong&gt; Trienter Str. 6b &lt;/strong&gt; 87437 Kempten (Allgäu) &lt;strong&gt; Germany&lt;br /&gt;
fon: +49 831 5753978 &lt;/strong&gt; cell/fax: +49 178 2853265&lt;br /&gt;
email: [censored for the blog] &lt;strong&gt; blog: http://balrog.de/security/&lt;br /&gt;
&lt;br /&gt;
&lt;hr /&gt;&lt;br /&gt;
Reply by Andreas Pfitzmann:&lt;br /&gt;
&lt;br /&gt;
	Von: 	  [email address censored for the blog]&lt;br /&gt;
	Betreff: 	Re: Ihr offener Brief bzgl. der Ausladung zur 9. Sicherheitskonferenz des BSI&lt;br /&gt;
	Datum: 	5. April 2005 03:49:43 MESZ&lt;br /&gt;
	An: 	  [email address censored for the blog]&lt;br /&gt;
	Cc: 	   [email addresses censored for the blog]&lt;br /&gt;
&lt;br /&gt;
Hallo Herr Eble,&lt;br /&gt;
&lt;br /&gt;
Am 04.04.2005 um 22:38 schrieb Axel Eble:&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;-----BEGIN PGP SIGNED MESSAGE-----&lt;br /&gt;
Hash: SHA1&lt;br /&gt;
&lt;br /&gt;
Hallo Herr Pfitzmann,&lt;br /&gt;
&lt;br /&gt;
mit ihrem offenen Brief haben Sie eine große Aufmerksamkeit in der Blogsphäre (und demnächst vermutlich auch in weiteren Kreisen, siehe den heutigen Artikel im Heise Newsticker) hervorgerufen. In dieser Email möchte ich persönlich und direkt dazu Stellung nehmen.&lt;br /&gt;
&lt;br /&gt;
Es ist richtig, daß die Art und Weise der Absage durch Herrn Helmbrecht extrem seltsam&lt;br /&gt;
&lt;br /&gt;
&lt;/blockquote&gt;&lt;br /&gt;
sicherlich&lt;br /&gt;
&lt;blockquote&gt;&lt;br /&gt;
und auch persönlich beleidigend&lt;br /&gt;
&lt;/blockquote&gt;&lt;br /&gt;
das würde ich nicht behaupten&lt;br /&gt;
&lt;blockquote&gt;&lt;br /&gt;
ist. Allerdings müssen Sie sich vorwerfen lassen, daß Ihre Antwort auch nicht wesentlich &quot;besser&quot; oder niveauvoller ist. Ich werde diesen Vorwurf im folgenden detaillieren.&lt;br /&gt;
&lt;br /&gt;
Sie erwecken in Ihrem Brief den Anspruch von Wissenschaftlichkeit, indem Sie schreiben: &quot;Statt sich den Überlegungen und Argumenten der Wissenschaft zu stellen,[...]&quot;. Damit stellen Sie sich als personifizierte Wissenschaft dar&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
haben Sie genau gelesen? Es geht überhaupt nicht um meine Person, ich empfinde das ganze auch keinesfalls als beleidigend, es geht um den Austausch von Argumenten.&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;und alle Ihre Äußerungen des Vortrags auf dieselbe Stufe wie wissenschaftliche Arbeiten. Sieht man Ihr Papier durch, gelange zumindest ich zu der Überzeugung, daß Sie diesem Anspruch aber in keinster Weise gerecht werden: der Vortrag legt viele Meinungen und persönliche Befindlichkeiten dar, ohne selbige wissenschaftlich oder sonstwie zu untermauern.&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
Vielleicht haben Sie nicht genau genug gelesen (mir ist bewusst, dass ich klar meine Meinung geschrieben habe, persönliche Befindlichkeiten geschrieben zu haben, ist mir nicht bewusst), vielleicht ist Ihnen nicht bekannt, was ein eingeladener Vortrag (im Gegensatz zu einem eingereichten) soll: Ein eingeladener Vortrag soll Orientierung(swissen) vermitteln und nicht alle Details inkl. Belege dafür wiederholen, was typischerweise in eingereichten Beiträgen steht.&lt;br /&gt;
&lt;br /&gt;
Ich habe dies, da aus meiner Sicht eine Entwicklung ziemlich falsch läuft, sehr kurz und deutlich getan, denn ich wollte mit meinen Argumenten (und da wo exaktes Wissen bisher nicht verfügbar ist: mit meiner warnenden Meinung) Menschen erreichen, die nicht die Zeit haben (oder sie sich nicht nehmen), lange Texte zu lesen.&lt;br /&gt;
&lt;br /&gt;
Oder noch deutlicher gesagt: Ich wollte mit meiner Vortragsausarbeitung keinen Text schaffen, aus dem dann jede(r) das herausgreift, was ihm in den Kram passt, da der Text so lang und kompliziert ist, dass ihn keiner ganz liest. Ich halte den Text für kurz und einfach genug dass ich mich traue zu sagen: Bitte ganz lesen - und manchen vielleicht sogar: Bitte mehrfach und genau lesen ...&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;Auch die Aussage, daß Ihre Meinung &quot;zensiert&quot; werden soll, ist vollkommen überzogen: würden Sie zensiert werden, würden Sie weder Ihren öffentlichen Brief publizieren können noch könnten Sie anderweitig veröffentlichen. Alternative Plattformen sind Ihnen jedoch unbenommen. Insbesondere mit dem Hintergrund, den Zensur in Nazideutschland und der DDR hatte, machen Sie sich durch diesen Superlativ unglaubwürdig.&lt;br /&gt;
&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
Halten Sie es für möglich, dass Begriffe je nach Verwendungszusammenhang etwas anderes bedeuten können, dass Zensur im Zeitalter von e-mail und www etwas leicht anderes bedeutet als früher? Ein Hinweis (falls Sie genau lesen) ist in meinem Brief, dass ich von Zensurversuch spreche.&lt;br /&gt;
&lt;br /&gt;
Es geht mir allerdings nicht um diesen Begriff, sondern um einen Sachverhalt, den ich durchaus genauer beschreiben kann, allerdings nicht in ein Wort verdichten:&lt;br /&gt;
&lt;br /&gt;
Im Umgang mit Wissenschaft(lerInnen) fragen Politik und Wirtschaft in der Regel nur diejenigen, von denen Sie eine genehme oder interessante Antwort/Gutachten, was auch immer, erwarten. D.h. bereits hier wird die Realitätssicht stark selektiv und die Wissenschaft(ler) aus Sicht der Öffentlichkeit lassen sich bereits hier teilweise missbrauchen.&lt;br /&gt;
&lt;br /&gt;
Noch mal selektiver ist ein Vorgehen, wenn Politik und/oder Wirtschaft erst aufgrund der Antwort entscheiden, ob sie sie hören wollen.&lt;br /&gt;
&lt;br /&gt;
Gegen ersteres habe ich keine einfache Methode, sich zu wehren, gegen letzteres wehre ich mich als Wissenschaftler sehr deutlich (und wie ich mit Freude feststelle, durchaus erfolgreich).&lt;br /&gt;
&lt;br /&gt;
Wenn Sie für diese Zeilen einen guten Begriff haben, der einfacher als &quot;politisch motivierte ex-post Antworten/Gutachtenauswahl&quot; ist, nehme ich den künftig statt &quot;Zensurversuch&quot;.&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;Ein letzter Kritikpunkt an Ihrem Brief an Herrn Helmbrecht: es gibt keinerlei glaubwürdige Hinweise auf eine mittelbare Einflußnahme des BMI auf das BSI.&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
Die gibt es zuhauf: Lesen Sie genau, denken Sie nach und unterstellen Sie bitte dabei, dass ich keine weiteren Menschen in so einem Brief nennen möchte.&lt;br /&gt;
&lt;br /&gt;
Ich habe mal 1986/87 in Vorläufern der Kryptodebatte Kollegen schriftlich zitiert: Die wurden auf der Basis dieses Zitats von Ihrem Chef zu sich bestellt und vor die Wahl gestellt: Arbeitsplatz oder Gegendarstellung. Es gab Telefonate, wo sie sich bei mir für die Gegendarstellung entschuldigt haben, aber sie muessten ihre Familie ernähren. Kurzum: Bitte denken Sie auch darüber nach, ob es Dinge geben kann, über die man nicht schreibt.&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;Es mag nahe liegen, an einen derartigen Einfluß zu denken, Beweise jedoch existieren nicht. Insbesondere im Gebiet der Informationssicherheit wird viel zu häufig mit Halbwahrheiten, Mutmaßungen und Extrapolationen gearbeitet, für die es keinerlei Belege gibt. Diese Vorgehensweise ist für das Gebiet nicht förderlich. Gerade von einem Wissenschaftler erwarte ich eine zurückhaltende und sachorientierte Arbeitsweise - etwas, was Sie in Ihrem Brief vermissen lassen.&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
Bitte lesen Sie ihn noch mal unter dem oben genannten, Ihnen möglicherweise neuen Aspekt.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;Daß Sie ein Experte auf Ihrem Gebiet sind, mag ich Ihnen glauben (insbesondere durch die Aussagen meiner Peers, die Sie und Ihre Arbeit wohl besser kennen als ich). Daß die von Ihnen aufgezählten Argumente gegen die Vorhaben des BMI sprechen, ist unter Informationssicherheitsleuten sicher konsensfähig. Auch ich stehe den Plänen von Herrn Schily und der wiederholten Mißachtung von Parlamentsentscheidungen durch die Bundesregierung sehr skeptisch gegenüber. Daß Sie aber nicht über diesen Methoden stehen und nicht professionell agieren,&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
Das sehe ich anders - und ich hoffe, Sie nach dem Lesen meiner kurzen Antworten auch.&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;ist nicht nur ungeschickt, es dient im Gegenzug weder der Sachlage noch Ihnen als Person. Durch Ihren offenen Brief, der sowohl von der Form als auch vom Inhalt das Ziel verfehlt, werden Sie keine öffentliche Debatte über die Themen erreichen, sondern lediglich über Ihre Person und Ihre Integrität.&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
Warten wir es ab. Ich bin zuversichtlich, dass es um Argumente geht, und nicht um Personen.&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;Das ist nicht nur schade für Sie persönlich, es dient vor allem nicht der Sachlage und macht Sie angreifbar. Ihre Argumente werden &quot;by proxy&quot; illegitimiert, was sicher nicht in Ihrem Sinne ist.&lt;br /&gt;
&lt;br /&gt;
Vielleicht gab es ja eine covert channel Kommunikation zwischen Herrn Helmbrecht oder anderen Mitarbeitern des BSI und Ihnen, in der zumindest der Zusammenhang mit dem BMI, den Sie vermuten, angedeutet wurde. In diesem Fall nehme ich meinen diesbezüglichen Vorwurf selbstverständlich gerne zurück.&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
Ich habe mir mit meiner Antwort viel Zeit gelassen und kenne in diesem Feld viele Kollegen in der Wissenschaft, in der Politik und natürlich auch im BSI seit mehr als 20 Jahren, teilweise sehr persönlich.&lt;br /&gt;
&lt;br /&gt;
Ich habe mir gründlich überlegt, was ich schreibe. Ich sehe (bisher) keinen Anlass, daran inhaltlich irgendetwas zu ändern.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;Mit freundlichem Gruß,&lt;br /&gt;
&lt;br /&gt;
	Axel Eble&lt;br /&gt;
&lt;br /&gt;
Cc: an diverse Mailinglisten sowie als Eintrag in meinem Blog.&lt;br /&gt;
&lt;br /&gt;
- -- Axel Eble, CISSP &lt;/strong&gt; Trienter Str. 6b &lt;strong&gt; 87437 Kempten (Allgäu) &lt;/strong&gt; Germany&lt;br /&gt;
fon: +49 831 5753978 &lt;strong&gt; cell/fax: +49 178 2853265&lt;br /&gt;
email: [email address censored for the blog] &lt;/strong&gt; blog: http://balrog.de/security/&lt;br /&gt;
-----BEGIN PGP SIGNATURE-----&lt;br /&gt;
Version: GnuPG v1.2.4 (Darwin)&lt;br /&gt;
Comment: Axel Eble, CISSP&lt;br /&gt;
&lt;br /&gt;
iD8DBQFCUaWuwl7cdv6NorsRAu2UAJsGWXeslEtNnEFHh4S1MdLq9/+pBgCeIqMl&lt;br /&gt;
H2dr5D+7Hndi8prhrflQsfU=&lt;br /&gt;
=OAz2&lt;br /&gt;
-----END PGP SIGNATURE-----&lt;br /&gt;
&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Viele Gruesse&lt;br /&gt;
&lt;br /&gt;
Andreas Pfitzmann&lt;br /&gt;
&lt;br /&gt;
Technische Universitaet Dresden      Phone   (mobile) +49 170 443 87 94&lt;br /&gt;
Fakultaet Informatik                         (office) +49 351 463 38277&lt;br /&gt;
Institut fuer Systemarchitektur           (secretary) +49 351 463 38247&lt;br /&gt;
01062 Dresden,   Germany             Fax              +49 351 463 38255&lt;br /&gt;
http://dud.inf.tu-dresden.de         e-mail    [email address censored for the blog]&lt;br /&gt;
&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Mon, 04 Apr 2005 21:46:13 +0200</pubDate>
    <guid isPermaLink="false">http://blog.balrog.de/archives/399-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.5/</creativeCommons:license>
</item>
<item>
    <title>Censorship in Germany?</title>
    <link>http://blog.balrog.de/archives/398-Censorship-in-Germany.html</link>
            <category>General</category>
            <category>Meetings</category>
            <category>Meta</category>
    
    <comments>http://blog.balrog.de/archives/398-Censorship-in-Germany.html#comments</comments>
    <wfw:comment>http://blog.balrog.de/wfwcomment.php?cid=398</wfw:comment>

    <slash:comments>3</slash:comments>
    <wfw:commentRss>http://blog.balrog.de/rss.php?version=2.0&amp;type=comments&amp;cid=398</wfw:commentRss>
    

    <author>nospam@example.com (Axel Eble)</author>
    <content:encoded>
    I had wanted to keep this blog largely free of politics but obviously information security is so political a topic that this is no longer possible.&lt;br /&gt;
&lt;br /&gt;
For the &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/www.bsi.bund.de/veranst/bsikongress/&#039;);&quot;  href=&quot;http://www.bsi.bund.de/veranst/bsikongress/&quot;&gt;9&lt;sup&gt;th&lt;/sup&gt; German IT Security Congress&lt;/a&gt;, organized by the &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/www.bsi.bund.de/english/index.htm&#039;);&quot;  href=&quot;http://www.bsi.bund.de/english/index.htm&quot;&gt;Bundesamt für Sicherheit in der Informationstechnologie&lt;/a&gt; (BSI, the Federal Office for Information Security), the BSI had &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/www.hansen-kronshagen.de/files/BSI-Kongr-Ref-09032005.pdf&#039;);&quot;  href=&quot;http://www.hansen-kronshagen.de/files/BSI-Kongr-Ref-09032005.pdf&quot;&gt;invited&lt;/a&gt; a &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/www.hansen-kronshagen.de/files/Pfit05BSI012.pdf&#039;);&quot;  href=&quot;http://www.hansen-kronshagen.de/files/Pfit05BSI012.pdf&quot;&gt;talk&lt;/a&gt; by &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/dud.inf.tu-dresden.de/&#039;);&quot;  href=&quot;http://dud.inf.tu-dresden.de/&quot;&gt;Prof. Dr. Andreas Pfitzmann&lt;/a&gt; about the current state of biometrics and if a widespread deployment really will bring so much more security.&lt;br /&gt;
&lt;br /&gt;
About eight weeks before the congress Udo Helmbrecht, the president of the BSI, &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/www.hansen-kronshagen.de/files/9Dt-IT-SichKongr-Mai2005.pdf&#039;);&quot;  href=&quot;http://www.hansen-kronshagen.de/files/9Dt-IT-SichKongr-Mai2005.pdf&quot;&gt;wrote to Pfitzmann telling him that his talk had to be removed&lt;/a&gt; because there were several new topics that were more interesting. Well, bad style, one might say. However, what really makes this smell fishy is that a) there&#039;s still a talk scheduled about a study by the BSI that has recently been cancelled and re-scheduled;  b) the talk by Pfitzmann is pretty critical about the benefits of a widespread use of biometry and, c) the Federal Ministry for the Interior, to which the BSI is subordinate, wants to deploy biometry wherever possible.&lt;br /&gt;
&lt;br /&gt;
Pfitzmann has replied to Helmbrecht suspecting that the Ministry has influenced the decision. Of course, it does smell fishy, and, if was true, it would be really close to censorship (although Pfitzmann is not denied the opportunity to publish his opinion). &lt;br /&gt;
&lt;br /&gt;
Independent of the quality of the talk (which I find rather disappointing, more an opinion than a scientific article), the question remains: why did the BSI cancel the talk with a rather thin justification? However, I don&#039;t want to believe in any conspiracy at the moment.&lt;br /&gt;
&lt;br /&gt;
Via Kristian Köhntopps &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/blog.koehntopp.de/archives/750-Biometrie-revisited.html&#039;);&quot;  href=&quot;http://blog.koehntopp.de/archives/750-Biometrie-revisited.html&quot;&gt;Wunderbarer Welt von Isotopp&lt;/a&gt; und Matthias Langes &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/blog.dinnri.de/matthias/archives/318-Von-Biometrie,-Vorratsdatenspeicherung,-Wissenschaft-und-Zensur.html#comments&#039;);&quot;  href=&quot;http://blog.dinnri.de/matthias/archives/318-Von-Biometrie,-Vorratsdatenspeicherung,-Wissenschaft-und-Zensur.html#comments&quot;&gt;Abenteuerliche Abenteuer südlich der Elbe&lt;/a&gt; (Beitrag von Markus Hansen). 
    </content:encoded>

    <pubDate>Sun, 03 Apr 2005 19:23:24 +0200</pubDate>
    <guid isPermaLink="false">http://blog.balrog.de/archives/398-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.5/</creativeCommons:license>
</item>
<item>
    <title>ISO17799</title>
    <link>http://blog.balrog.de/archives/397-ISO17799.html</link>
            <category>General</category>
            <category>ISSA</category>
            <category>Meetings</category>
            <category>Organizations</category>
    
    <comments>http://blog.balrog.de/archives/397-ISO17799.html#comments</comments>
    <wfw:comment>http://blog.balrog.de/wfwcomment.php?cid=397</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.balrog.de/rss.php?version=2.0&amp;type=comments&amp;cid=397</wfw:commentRss>
    

    <author>nospam@example.com (Axel Eble)</author>
    <content:encoded>
    I&#039;ve just come back from a very good event in Brussels, Belgium. The &lt;a onclick=&quot;javascript: pageTracker._trackPageview(&#039;/extlink/www.issa-be.org/&#039;);&quot;  href=&quot;http://www.issa-be.org/&quot;&gt;ISSA Chapter Bruxelles European&lt;/a&gt; had organized a one day event about ISO17799/BS7799 titled &quot;Making progress on a work in progress&quot;.&lt;br /&gt;
&lt;br /&gt;
The talks were excellent, ranging from the future of the standard to case studies. Apart from the educational aspect the networking part was really good: I met some people for the first time in person (like Lois Gamon and the &lt;strike&gt;notorious&lt;/strike&gt; famous Richard Starnes).&lt;br /&gt;
&lt;br /&gt;
On a related note, ISSA is currently working on taking part in the development of ISO 17799. 
    </content:encoded>

    <pubDate>Thu, 24 Mar 2005 00:07:48 +0100</pubDate>
    <guid isPermaLink="false">http://blog.balrog.de/archives/397-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.5/</creativeCommons:license>
</item>
<item>
    <title>Security-Meeting</title>
    <link>http://blog.balrog.de/archives/321-Security-Meeting.html</link>
            <category>Meetings</category>
    
    <comments>http://blog.balrog.de/archives/321-Security-Meeting.html#comments</comments>
    <wfw:comment>http://blog.balrog.de/wfwcomment.php?cid=321</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://blog.balrog.de/rss.php?version=2.0&amp;type=comments&amp;cid=321</wfw:commentRss>
    

    <author>nospam@example.com (Axel Eble)</author>
    <content:encoded>
    Heute, 27.11.2003, 19:30 bei Avinci Mitte. 
    </content:encoded>

    <pubDate>Thu, 27 Nov 2003 19:05:11 +0100</pubDate>
    <guid isPermaLink="false">http://blog.balrog.de/archives/321-guid.html</guid>
    <creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.5/</creativeCommons:license>
</item>

</channel>
</rss>