Critical (of) severity

You can tell when a person is desperate to appear authoritative: they often litter their speech with unnecessary, roundabout verbiage. To some listeners, this sounds smart. To many others, it's obtuse and pompous.


I think that one of the cornerstones of vulnerability management is just an example of that. I am talking about the concept of vulnerability severities: I believe that they serve no real purpose, other than obfuscating the true intent of speech.


It's not that we don't need a codified taxonomy; but the term "severity" and the abstract levels attached to it ("critical", "high", "medium", "low") are a remarkably poor proxy for what we actually want to say.


The notion of severity is used in two distinct settings:


  • In a position of authority: For example, when an internal security team is communicating with developers. In this case, the intent of assigning severity is to instruct the developer to do one of the following:



    • Drop all other work and fix the bug now.
    • Fix the issue in a couple of days.
    • Fix at own leisure, or not at all.



  • In an advisory position: Say, when a vendor is notifying end users about the availability of a fix. In this case, the actual message usually is any of the following:



    • You are in imminent danger. Patch now.
    • You are at a limited risk, but prompt action is advisable.
    • We don't think there is a substantial risk.


Every time, the messages are very simple. Yet, instead of just saying them out loud, we create one set of guidelines for the security team to map their assessments to ambiguous codewords; and then furnish another, lengthy phrasebook for the final recipient of a message, to map the codeword back to something they can act upon.


Only we're not running a numbers station: we're trying to tell people something very important, and we need all of them to understand us right away. There is no way around the fact that terms such as "critical" or "high" intuitively mean different things to different people, and almost certainly do not map precisely to the thing you actually wanted to say. If the severity needs to be accompanied with several pages of organization-specific explanatory text, something is horribly wrong.


Instead of "highly critical", start telling your users "patch right away".

So you want to write a security book?

Now that I am done with my side project, I wanted to post a note about something that my colleagues frequently ask about: the reality of publishing a security-themed book.


The most important advice I can give is to start with a reality check: writing for technical audiences will probably not make you rich. You will invest somewhere between 200 and 1,000 hours of work over the course of several months. In the next two years, you will likely sell from 1,000 to 50,000 copies (10,000 is pretty good already). Your cut is between $2 and $5 per copy (that's 10-20% of the actual sale price, which in turn is usually around 50% of the cover price); proportionally less if there are multiple authors involved.


The bottom line is that your motivation needs to be something other than money. If there are no quality, up-to-date reference materials in your field of expertise, or if you just have something interesting to share, go for it. If you just want to earn some cash, random consulting gigs would net you more.


If you are still serious about the plan, the next step is choosing between a traditional publisher, and doing all the work yourself. I recommend the former. There are some reputable self-published security books (say, Fyodor's), and if you pursue this route, you will be able to get a slightly larger slice of the revenue pie. That said, you lose some important benefits:



  • You will not get professional editorial feedback. Having an independent sanity check from a person who publishes books for a living helps you set the style and flow of the chapters, and arrange them reasonably. This is harder than it seems. Even the best ideas look bad when presented poorly.


  • You will have to take care of technical illustrations, page layout, indexes, and so on - requiring some talent, and easily adding 50-100 hours of work into the mix.


  • You will have to pay for technical editing and proofreading - or ship the book with typos and grammar errors, which never helps.


  • You will have to invest some effort into marketing, accounting, etc.



If you have a decent proposal, you can approach publishers out of the blue, and pick the one you want to work with; for time being, the demand for infosec authors seems to be higher than the supply. All the publishers will all offer you roughly the same financial terms, but there are some interesting differences in what you will get in return. I know quite a few authors signed up with one of the major publishing houses, and very unhappy about not receiving any editorial attention past the first chapter or two; or not being able to get an illustrator assigned to the project, and having to do the work themselves. In these cases, one has to wonder what the publisher is doing to earn its fees.


So, ask around. For example, in comparison to said publisher, my experiences with
No Starch Press have been very good.

The subtle / deadly problem with CSP

Content Security Policy is a promising new security mechanism deployed in Firefox, and on its way to WebKit. It aims to be many things - but its most important aspect is the ability to restrict the permissible sources of JavaScript code in the policed HTML document. In this capacity, CSP is hoped to greatly mitigate the impact of cross-site scripting flaws: the attacker will need to find not only a markup injection vulnerability, but also gain the ability to host a snippet of malicious JavaScript in one of of the whitelisted locations. Intuitively, that second part is a much more difficult task.


Content Security Policy is sometimes criticized on the grounds of its complexity, potential performance impact, or its somewhat ill-specified scope - but I suspect that its most significant weakness lies elsewhere. The key issue is that the granularity of CSP is limited to SOP origins: that is, you can permit scripts from http://www1.mysite.com:1234/, or perhaps from a wildcard such as *.mysite.com - but you can't be any more precise. I am fairly certain that in a majority of real-world cases, this will undo many of the apparent benefits of the scheme.


To understand the problem, it is important to note that in modern times, almost every single domain (be it mozilla.org or microsoft.com) hosts dozens of largely separate web applications consisting of hundreds of unrelated scripts - quite often including normally inactive components used for testing and debugging needs. In this setting, CSP will prevent the attacker from directly injecting his own code on the vulnerable page - but will still allow him to put the targeted web application in a dangerously inconsistent state, simply by loading select existing scripts in the incorrect context or in an unusual sequence. The history of vulnerabilities in non-web software strongly implies that program state corruption flaws will be exploitable more often than we may be inclined to suspect.


If that possibility is unconvincing, consider another risk: the attacker loading a subresource that is not a genuine script, but could be plausibly mistaken for one. Examples of this include an user-supplied text file, an image with a particular plain-text string inside, or even a seemingly benign XHTML document (thanks to E4X). The authors of CSP eventually noticed this unexpected weakness, and decided to plug the hole by requiring a whitelisted Content-Type for any CSP-controlled scripts - but even this approach may be insufficient. That's because of the exceedingly common practice of offering publicly-reachable JSONP interfaces for which the caller has the ability to specify the name of the callback function, e.g.:



GET /store_locator_api.cgi?zip=90210&callback=myResultParser HTTP/1.0
...

HTTP/1.0 200 OK
Content-Type: application/x-javascript
...
myResultParser({ "store_name": "Spacely Space Sprockets",
"street": ... });


Having such an API anywhere within a CSP-permitted origin is a sudden risk, and may be trivially leveraged by the attacker to call arbitrary functions in the code (perhaps with attacker-dependent parameters, too). Worse yet, if the callback string is not constrained to alphanumerics – after all, until now, there was no compelling reason to do so – specifying callback=alert(1);// will simply bypass CSP right away.


The bottom line is that CSP will require web masters not only to create a sensible policy, but also thoroughly comb every inch of the whitelisted domains for a number of highly counterintuitive but potentially deadly irregularities like this. And that's the tragedy of origin scoping: if people were good at reviewing their sites for subtle issues, we would not be needing XSS defenses to begin with.

Spekulanter som saboterer

Finansmarkedet er som kjent svært effektivt i den forstand at det er ekstremt vanskelig å tjene penger i markedet uten å ta risiko. Det er godt dokumentert at aktiv forvaltning ikke lønner seg. Vår forståelse for hvordan markedet fungerer har imidlertid utviklet seg betydelig siden den banebrytende kapitalverdimodellen (CAPM) kom på begynnelsen av 60-tallet.

CAPM sier at en aksjes avkastning kun avhenger av markedsavkastningen over tid. Vi vet imidlertid at ting som selskapsstørrelse, bokverdi i forhold til markedspris, selskapets investeringer, fjorårets avkastning etc. påvirker gjennomsnittlig avkastning. I det hele tatt øker bare antallet bevis mot kapitalverdimodellene for hvert år som går. 

Når det er vist at en med relativt enkle strategier kan slå indeksen så burde etterspørselen etter for eksempel småselskapene øke inntil prisen er så høy i forhold til utbyttet at fortjenesten forsvinner. Enhver feilprising burde derfor fordunste så snart den blir offentlig kjent, og kapitalverdimodellen fra 60-tallet burde holde.
Akademia er derfor litt i villrede om hva disse avvikene fra standardmodellen skyldes. Det må imidlertid i hovedsak være ett av to: Enten kan det være at mange aksjer rett og slett er feilpriset eller så er meravkastningen kompensasjon for ukjent risiko.  

Dersom bruddene på kapitalverdimodellen rett og slett skyldes feilprising i markedet, så er det dårlig nytt for investorer som ønsker å utnytte det. Man kan rett og slett ikke stole på at markedet skal fortsette å gjøre elementære feil over tid. Det finnes i dag et børshandlet fond for hvert slikt avvik, så det mangler ikke på muligheter til å utnytte dem. Figuren viser da også hvor ustabile et par velkjente strategier kan være. SML-strategien har sågar gitt negativ avkastning i en lengre periode på 90-tallet.

Kilde: Kenneth Frenchs hjemmeside og egne beregninger. Data fra det amerikanske aksjemarkedet (CRSP)
  • SMB viser hvor mye man kan tjene på å vekte seg opp i små selskaper og vekte seg ned i store selskaper.
  • HML viser hvor mye man kan tjene på å vekte seg opp i “undervurderte” selskaper med høy bokverdi i forhold til aksjekurs, og vekte seg ned i “overvurderte” selskaper.
  • Figuren viser ti års glidende gjennomsnitt. 
  • I grafikken i DN ble dessverre HML og SMB byttet om i figuren.


Alternativt er meravkastningen en kompensasjon for en eller annen type risiko. Det kan hende investorer forsøker å holde seg unna små aksjer fordi de anses som mer risikable. Paradokset er at vi ikke finner igjen denne risikoen når vi analyserer aksjene over mange år. 

Det finnes imidlertid en plausibel forklaring på det vi observerer. I 2007 foreslo to av de mest kjente finansøkonomene, Eugene Fama og Kenneth French at feilene med CAPM rett og slett kunne skyldes uenighet mellom investorer. 

La oss tenke oss at det er to grupper investorer. Den ene gruppen består av rasjonelle langsiktige investorer med full informasjon og kompetanse til å prise alle selskapene i økonomien. Den andre gruppen består av spekulanter som ikke vet sitt eget beste og kjøper og selger aksjer i hytt og pine. Prisene på aksjene i en slik økonomi vil da være et vektet gjennomsnitt av hva hver av disse to gruppene verdsetter dem til.  Desto flere utilregnelige spekulanter, desto mer feilprising. 

De som kjenner til spillet “Vil du bli millionær” vet at ett av hjelpemidlene er å spørre publikum. Det viser seg imidlertid at dersom deltakeren eksplisitt ber alle som ikke har peiling om ikke å stemme, så blir publikums svar langt mer presis. Slik fungerer også markedet. Dersom disse investorene innså sin egen begrensning og heller investerte i indeksfond så ville gruppen av forstyrrende spekulanter bli mindre, og markedet ville blitt mer effektivt.

For den store majoriteten av investorer ville det betydd et mer velfungerende marked med mindre feilprising og risiko. En slik verden ville imidlertid vært kjedelig for oss som driver forskning innen dette området, så forhåpentligvis vil utilregnelige spekulanter fortsette å gi oss noe å fylle dagene med også i fremtiden.


Kapitalverdimodellen
(Capital Asset Pricing Model, CAPM)
  • Standardmodellen innen finans utviklet av blant andre Jan Mossin ved NHH.
  • Forteller at avkastning er bestemt av hvor tett aksjen følger markedsindeksen, og bare det.
  • Dersom en aksje for eksempel i gjennomsnitt beveger seg med 2% når indeksen endrer seg med 1% bør avkastningen utover bankrente over tid være dobbelt så stor som markedsavkastningen

Å eie og å leie

Før finanskrisen var det mange som mente eiendom var en sikker investering med lav risiko. Selv om finanskrisen ikke rammet Norge særlig hardt, viser imidlertid erfaringene fra andre land at det ikke finnes noe slik som høy avkastning med lav risiko. Det finnes imidlertid ett unntak; investering i egen bolig.

En profesjonell utleier må betale 28% skatt på leieinntekter utover rentekostnadene. En som eier sin egen bolig trenger ikke betale denne skatten. Den profesjonelle utleieren må også betale 28% skatt på verdistigningen. Også denne skatten er vanlige huseiere unntatt fra.

Det er dermed nokså opplagt at kjøp av egen bolig er mye mer lønnsomt enn eiendomsinvesteringer i boligmarkedet generelt. Normalt vil slike åpenbare investeringsmuligheter tiltrekke seg nye investorer inntil forventet avkastning tilsvarer markedsavkastningen – altså den en får på børsen. Hver husstand kan imidlertid bare få skattefritak for én bolig, og man kan bare leie ut mindre enn halvparten av boligen for å få skattefritak på leieinntektene. Dette begrenser muligheten til å investere i dette markedet slik at den ekstraordinære avkastningen kan vedvare.

Det er imidlertid ikke bare skattefordelen som gjør det lite attraktivt å kjøpe for å leie ut. Utleie er også en svært risikabel aktivitet. For det første er lovgivingen rettett inn mot å beskytte leietaker. Det er for eksempel i praksis ingen begrensning i hvem eller hvor mange personer en leietaker kan ta inn i sin husstand, med mindre det finnes branntekniske begrensninger. Utleier må godkjenne de som ønsker å flytte inn. Dersom leietakeren misligholder leien, så er prosedyrene for utkastelse så omstendelige at det skal mye til å få namsmann til å effektuere en utkastelse før depositumet er spist opp. Det er også kun svært alvorlige brudd på kontrakten som gir hjemmel for utkastelse. Problemer med husleien er utbredt, ettersom årsaken til at mange leier er at de ikke har en tilstrekkelig ordnet økonomi til å kjøpe.

Det kan godt hende at det er riktig å beskytte leietaker slik som i dag. Resultatet er imidlertid at utleiere må legge inn en betydelig margin for å dekke potensielle kostnader. For profesjonelle er det derfor vanskelig å få lønnsomhet i konkurranse med private utleiere med en store skattemessig fordel. Som figuren viser vil en utleier i dag tjene snaut 600 kroner per måned på å leie ut en leilighet på 40 kvadratmeter, før administrasjon og vedlikehold. Det er dermed vanskelig å se for seg at man kan tjene penger på dette.

Utleiemarkedet preges av den grunn av private utleiere og mindre eiendomsselskap med dårlig lønnsomhet. Leier man ut fra egen bolig gjør imidlertid skattefordelen at man får et overskudd på ca. 2400. Selv dette kan imidlertid være snaut om en tar med alle kostnadene. Om rente øker til 6% vil også overskuddet falle til 400 kroner. Det er også antatt i beregningen at utleie fra egen bolig gir samme inntekt som utleie av blokkleilighet. Sannsynligvis får man imidlertid mindre for leiligheter i bolighus, noe som ytterligere reduserer lønnsomheten. For boligeiere er det derfor også lite å tjene på utleie. Å kjøpe bolig med utleiemuligheter er derfor ikke nødvendigvis en god idé.

Investering i egen bolig i stedet for å leie er imidlertid en meget fornuftig investering på grunn av skattefordelen. Investering i boligmarkedet generelt er som nevnt ikke hensiktsmessig om man ser bort fra fremtidig verdistigning. Kostnadene i forbindelse med utleie og skatteulempen sørger for at en over tid vil tape på profesjonell investering i boligmarkedet. Det er derfor ikke overraskende at det stort sett alltid er trangt i leiemarkedet. Investorer kan selvsagt spekulere i at man får 20 nye år med nær sammenhengende verdistigning, men historien fra andre land under finanskrisen forteller oss at det slett ikke er sikkert at historien gjentar seg her.

Figuren viser gjennomsnittlig overskudd på utleie etter skatt og kapitalkostnader for en leilighet i Oslo med 4% rente. Administrasjon og vedlikehold er ikke tatt med. (kilde: Egne beregninger, SSB, EFF, NEF, Finn.no og Econ Pöyry). Desverre er søylene byttet om i artikkelen i DN. Utregningen finner du her.

Hafslund ikke underpriset

I sin replikk til min gjestekommentar fremfører byrådslederkandidat Liebe Rieber-Mohn i hovedtrekk tre argumenter for at Hafslund passer bedre som investering enn et indeksfond: Oslo kommune er mer langsiktig, Oslo trenger strøm og andre kommuner har tapt på risikable aksjeinvesteringer.

Når en kortsiktig investor kjøper en aksje, vil prisen i dag avhenge av forventet utbytte og pris påfølgende år. Denne prisen vil igjen avhenge av hva neste kjøper forventer året etter det, osv.. Dagens pris vil derfor alltid gjenspeile all fremtidig kontantstrøm. Det er derfor ikke grunn til å tro at Hafslund er underpriset fordi investorer flest er kortsiktige.

En langsiktig investor kan imidlertid bære mer kortsiktig risiko, og det kan ha betydning for porteføljevalg. Det er imidlertid utelukket at det ligger en gevinst i å eie enkeltselskap som Hafslund. Å eie en portefølje fremfor et enkeltselskap vil alltid redusere risikoen uten at det går på bekostning av avkastning. Kraftselskap er dessverre intet unntak her.

At Oslo trenger strøm er ikke et godt argument. Det er ikke fornuftig for en kommune å eie sine leverandører med mindre det foreligger et monopol. Argumentet om at salg av Hafslund er farlig fordi andre kommuner har tapt på aksjehandel er useriøst. Det ville ikke skjedd med det alternativet jeg foreslår – dvs. indeksforvaltning.

Ville Oslo kjøpt Hafslund i dag dersom det ikke var forbud mot privat eierskap? Tvilsomt. Forkjærligheten for kommunalt eierskap av kraftselskap handler nok mer om nostalgi og følelser enn fornuft.

Arvesølv og politikk

Debatten om privatisering av vannkraftverk har igjen blusset opp. Det vanligste argumentet som politikere bruker for å utestenge private eiere er at vannkraftverkene er særlig sikre investeringer som leverer spesielt høye og stabile utbytter. Det finnes ikke faglig støtte for denne påstanden.

Frp-byråd Øystein Sjøtveits forslag om salg av Oslo kommunes eierandel i Hafslund har satt i gang en interessant debatt. Etter at EFTA-domstolen fant at hjemfallsordningen stred mot EØS-avtalen ble nytt lovverk vedtatt i 2008. Dette umuliggjør i praksis majoritetssalg av kraftselskaper til private. Hva er så argumentene for en slik lov?

Det eneste noen lunde holdbare argumentet for å hindre privat eierskap synes å være å sikre kontroll i tilfelle en eller annen katastrofe. Nasjonal kontroll over inntektene som kraftverkene generer har man nemlig allerede. Ressursbeskatningen gjør at ca. 81 % av kraftverkenes inntekter tilfaller fellesskapet, og da er ikke elavgiften tatt med. Nå er det riktig nok en krevende øvelse å konstruere et scenario der kommunenes majoritet på kraftselskapenes generalforsamlinger er det som skal til for å hindre en nasjonal katastrofe. Ekspropriasjon er alltid et alternativ i ekstreme situasjoner.

Verre er det med den type argumenter som Ap’s byrådslederkandidat Libe Rieber-Mohn kommer med. I følge henne så er vannkraften ”Oslos ’grønne gull’ - med evig verdi. Den kontinuerlige, trygge inntektsstrømmen gjør også Oslo til en attraktiv låntager som får bedre betingelser enn man ellers ville fått.”

Mener Rieber-Mohn at salgsinntekter vil forsvinne i løse luften? Det kan i alle fall virke slik siden en relativt stabil kontantstrøm kan oppnås ved andre investeringer enn vannkraft.




Verdiutvikling for Hafslund og børsindeksen. Kilde: Oslo Børs
Investeringen i Hafslund er i praksis et stort veddemål på én enkelt aksje. Selv et kraftselskap kan imidlertid gå konkurs, for eksempel på grunn av feilinvesteringer. Det kan ikke skje med en bred aksjeportefølje. Karakteristikken ”evig verdi” passer nok derfor bedre til et indeksfond enn til aksjene i Hafslund. Å satse alle pengene på akkurat denne aksjen er alt annet enn trygt, verken for kommunen eller dens kreditorer. Selskapet blir antakeligvis heller ikke mindre grønt om det selges.

Fascinasjonen over stabile utbytter er også litt merkelig. Akkurat som Hafslund er det ingenting i veien for å hente ut identisk utbytte hvert år fra en aksjeportefølje, selv om verdien av selve investeringen svinger.

Det blir tilsvarende pinlig når Olje- og energiminister Ola Borten Moe regner sammen utbyttene som Trondheim kommune har gått glipp av etter sitt kraftsalg. 150 000 kroner per time mener statsråden at kommunen har tapt. Også her tror man visst at pengene på mystisk vis fordunster når kommunen selger. For at Borten Moes regnestykke skal være riktig kan ikke kommunene ha tjent ett øre på kapitalen de fikk for salget. Var det skidag for økonomene i departementet når denne beregningen ble snekret sammen?

Det skal imidlertid sies at det ikke er alltid at man vil oppnå samme inntekter fra salgssummen som man kunne fått ved å eie kraftselskapet. Prisen en får er avgjørende for hvor lønnsomt salget blir. For et børsnotert selskap som Hafslund er det imidlertid enkelt å komme frem til en fair pris. Markedsprisen er hva den gjennomsnittlige investor er villig til å betale for å oppnå en avkastning som samsvarer med de andre selskapene på børsens. En kjøper vil i tillegg gjerne betale en liten premie som gjenspeiler de synergieffekter man forventer.

Det er her Rieber-Mohn åpenbart har misforstått noe. Et resonnement om at et kraftselskap er en sikrere og bedre investering enn en aksjeportefølje må bygge på en idé om at Hafslund er solid underpriset på børsen. Hva som skal hindre vanlige investorer i å ta del i denne vidunderaksjen er imidlertid uklart. Det er vel mer sannsynlig at Hafslund leverer akkurat samme forventede risikojusterte avkastning som alle andre selskaper på Oslo Børs. Det meste av økonomisk forskning peker i alle fall i den retning.

Ser en på utviklingen til Hafslund siste 5 år, har selskapet tapt mot børsindeksen. Velger man andre perioder vil man kunne finne at det motsatte er tilfelle. Som for alle andre selskaper er det altså mulighet for både tap og gevinst sammenlignet med indeksen. Det er dette som kalles selskapsspesifikk risiko. Ved å eie selve børsindeksen vil man kostnadsfritt fjerne denne usikkerheten.