Tachtig procent overheidssites onveilig - update

beveiliging

Gepubliceerd: Maandag 3 augustus 2009

Ruim tachtig procent van de overheidssites is niet veilig. Dat zegt securitybedrijf Networking4all, dat daarmee reageert op de overheidscampagne Veilig Internetten.

Toon volledig artikel

Nappy op Maandag 3 Augustus 2009 12:59

image

"Artikel 13 De verantwoordelijke legt passende technische en organisatorische maatregelen ten uitvoer om persoonsgegevens te beveiligen tegen verlies of tegen enige vorm van onrechtmatige verwerking. Deze maatregelen garanderen, rekening houdend met de stand van de techniek en de kosten van de tenuitvoerlegging, een passend beveiligingsniveau gelet op de risico's die de verwerking en de aard van te beschermen gegevens met zich meebrengen. De maatregelen zijn er mede op gericht onnodige verzameling en verdere verwerking van persoonsgegevens te voorkomen. "
Er staat hier niets expliciet over de beveiliging van de verbinding. Is ook niet voor elk formulier nodig.

Nappy op Maandag 3 Augustus 2009 13:15

image

Ah hier wel (overigens NIET te vinden via de site op ssl of richtsnoer of .....)
richtsnoer
(pagina 32)

Lennart op Maandag 3 Augustus 2009 13:13

image zomerhack badge 3

Ik vind het ook een beetje overdreven, die nadruk op https. Https is natuurlijk wel van belang voor een open wifi verbinding. Maar een dsl-lijn afluisteren is echt niet zo makkelijk. Het kan ook veel schijnveiligheid geven. Je hebt al niks aan https als er bijvoorbeeld op je pc een keylogging trojan zit. En hoeveel providers bieden een beveiligde mailverbinding aan? Volgens mij biedt alleen xs4all secure smtp/pop3/imaps, en bij alle anderen gaan al je inloggegevens voor de mail ook onversleuteld over het net.

Nappy op Maandag 3 Augustus 2009 13:19

image

En dan is er nog de /0 man in the middle SSL hack ;)

Anonymous Coward op Maandag 3 Augustus 2009 13:26

image

Het punt met https is dan ook vooral identificatie van de tegenpartij. Is de server wie hij zegt dat hij is?

CAPSLOCK2000 op Maandag 3 Augustus 2009 17:06

image

Nee, voor identificatie mag je SSL ook niet vertrouwen. Demo:

Wie is de eigenaar van de SSL certificaten die Microsoft op haar website gebruikt?

a. microsoft.com
b. MicroSoft
c. Microsoft Inc.
d. Microsoft Corporation
e. Micro-Soft
f. MICROSOFT
g. blanco


2. Welke CA hoort daar bij?
a. Verisign
b. RapidSSL
c. CACert
d. USA Government Certifier
e. Microsoft Secure Server Authority
f. zelf gesigneerd
g. blanco

Juist, antwoorden g en e. Ik zou het niet geloven als iemand me zou vertellen dat MS geen eigenaar opgeeft, maar ik heb het net zelf gezien. Ik kan (zonder extra informatie) niet beoordelen of dat certificaat klopt. Voor een bedrijf dat minder bekend is als Microsoft is het al helemaal onmogelijk.

Anonymous Coward op Maandag 3 Augustus 2009 20:31

image

Dat MS dit systeem verkeerd gebruikt, maakt het nog geen slecht systeem. Het staat of valt bij de betrouwbaarheid van de CA's. De Nederlandse overheid is groot genoeg om een eigen CA op te zetten en zou bij wet kunnen afdwingen dat OEM's het root-certificaat moeten opnemen in de systemen die ze uitleveren. Zo weet je altijd zeker dat je met de overheid van doen hebt.

Jesse van Bekkum op Maandag 3 Augustus 2009 13:28

image

En SSL is enkel nuttig als je zelf informatie verstuurd. Veel overheidssites houden zich natuurlijk bezig met het verspreiden van openbare informatie. Waarom zou je dat willen versleutelen?

hansmiv op Maandag 3 Augustus 2009 13:20

image

Networking4all is niet zozeer een security-bedrijf als wel een hosting provider, die tevens SSL-certificaten levert. Ik geloof heus wel, dat er bij de overheid het een en ander aan schort, maar ik vraag me af of Networking4all nou de autoriteit is om daarover een uitspraak te doen. Niettemin zet het bedrijf zich natuurlijk aardig op de kaart met deze uitspraak.

handy op Maandag 3 Augustus 2009 13:33

image

Ik zeg komkommertijd en dus makkelijk in het nieuws te komen. Een redelijke komkommer onderzoek. Leuk een ssl certificaat maar is totaal geen indicatie of de site veilig is.

zebaz op Maandag 3 Augustus 2009 14:23

image

Networking4all is vooral bekend als SSL-boer die aan de man probeert te brengen dat een SSL-certificaat gebruiken hetzelfde is als je website beveiligen. En driemaal raden waar ze het liefst hebben dat je je SSL-certificaat neemt...

Anonymous Coward op Maandag 3 Augustus 2009 14:36

image

De naam zegt het al een hosting bedrijf, die ook graag ssl certificaten aan de man brengt.

Wie is de volgende die zegt dat 90% van de werkplekken van de overheid zeer onveilig is omdat men windows gebruikt en geen tijd heeft om te patchen of/en dat een deugdelijke antivirus ontbreekt.

De gezondheidszorg biedt ook geen verantwoorde zorg omdat bijna niemand voldoet aan NEN7510

Mokje op Maandag 3 Augustus 2009 14:40

image

Goh,,, Even gekeken of er een ssl verbinding is op te zetten en zo
niet is de website onveilig? Niet gekeken naar wat er wel of niet
aan persoonsgegevens via die website verzonden zou kunnen worden en
verder geen tekst of uitleg? Sterker nog, een flink deel van de sites
is gewoon op https te bereiken maar als virtual host natuurlijk met
een ander ssl certificaat. Een bedrijf wat 4all in zijn naam heeft
omdat dat zo lekker bekte sinds xs4all, wat een beetje aandacht zoekt
in deze komkommer en kwel tijd? Ik moet er een beetje van huilen...

http://www.networking4all.com/nl/over+ons/partners/

Ach kijk nou, https://www.qshops.org:

'www.qshops.org uses an invalid security certificate.
The certificate is not trusted because it is self signed.
The certificate is only valid for siteadmin.specto.nl'

https://www.thuiswinkel.org/

'The connection to www.thuiswinkel.org was interrupted while
the page was loading'

Ik zou als overheid meteen al mijn websites bij de jongens van FUD4ALL
onderbrengen. Zo te zien hebben zij het ssl verhaal helemaal op orde ;)

Anonymous Coward op Maandag 3 Augustus 2009 15:10

image

Ach kijk nou, https://www.qshops.org:

'www.qshops.org uses an invalid security certificate.


Zo te zien gebruiken ze dit zelf getekende certificaat niet voor de openbare omgeving. Misschien hebben ze er een aparte inlog omgeving achter zitten voor eigen gebruik anders kunnen ze beter die port dichtzetten of service uitzetten.

mrsempel op Maandag 3 Augustus 2009 15:26

image

Pff, wat een kul zeg! Voor zover ik kan nagaan kijkt Networking4all alleen naar het gebruik van een SSL certificaat. (http://www.isdezesiteveilig.nl/) Alsof dat een garantie biedt dat de site veilig is!...
Ook al wordt een SSL certificaat gebruikt, dan nog kan het door slechte programmeertechnieken mogelijk zijn dat ik (persoons)gegevens opvraag die niet voor mijn ogen bestemd zijn.
Ik vind dat Networking4all een beetje een beperkte definitie van een veilige site hanteert.

linuxpro op Maandag 3 Augustus 2009 17:03

image

De overheid is niet geinteresseerd in veiligheid en of je dat nou afmeet aan het al dan niet gebruiken van een SSL certificaat of andere lekken. Het gaat de overheid om scoren bij het grote publiek en laten we wel wezen, dat doe je niet met een veilige site.

Anonymous Coward op Dinsdag 4 Augustus 2009 08:57

image

Joost Pol, directeur van Certified Secure, laat in een reactie weten dat het gevaar van het ontbreken van een ssl-certificaat wordt overschat. Volgens hem zijn programmeerfouten in webapplicaties vele malen gevaarlijker.

Eens. Een SSL cert is natuurlijk nooit slecht, en in bepaalde situaties zelfs ontzettend belangrijk (denk aan internetbankieren, welliswaar is de kans dat er iemand je verkeer zit te sniffen klein, maar je moet er niet aan denken dat er een kwaadwillend iemand ergens toegang tot de faciliteiten van een ISP heeft).

Zaken als SQL injectie, cross-site scripting of zelfs iets simpels als een klassiek slecht gepatchte server zijn veel risicovoller.

Inderdaad beetje curieus dat dat onderzoek is gedaan door een SSL boer.
Als het een securityaudit bedrijf geweest zou zijn was de conclusie hoogst waarschijnlijk anders geweest.

jon_fanta op Dinsdag 4 Augustus 2009 09:07

image

Een onderzoek moet onafhankelijk zijn. Dat is in dit geval niet, dit bedrijf probeert weer een geldbron aan te boren en in te springen op angst. Ze zoeken de geldbron op, overheidsinstanties in deze zware financiële tijd. tevens mis ik echte onderzoekgegevens, feiten. Het is te oppervlakkig. Dit ruikt naar een 5 miinuten onderzoekje wat ergens op een wc snel bedacht is.

http://www.networking4all.com/nl/over+ons/nieuws/bedrijfsnieuws/overheid+onveilig/

Niels Bartels op Dinsdag 4 Augustus 2009 16:22

image

Het lijkt erop dat de genoemde websites inderdaad geen enkele encryptie methode(s) toepassen, dit is waarschijnlijk voor 90% van de websites op het net het geval.

Jammer dat een SSL leverancier een dergelijk onderzoek uitvoert, maar marketing technisch gezien natuurlijk een slimme stap ;-)

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws