Overheid: overheidssites wel goed beveiligd

slot

Gepubliceerd: Dinsdag 4 augustus 2009

Privacygevoelige gegevens worden wel goed beschermd op overheidssites, zegt de overheid. Toch stelt de PVV Kamervragen over onveilige overheidsites.

Toon volledig artikel

Anonymous Coward op Dinsdag 4 Augustus 2009 16:56

image

Volgens hem zijn programmeerfouten in webapplicaties vele malen gevaarlijker.

Klopt, maar hoezo ontslaat dat je van de verplichting om persoonsgegevens te versleutelen? Dat een applicatie een lek heeft, hoeft hopelijk niet te betekenen dat we de rest van de beveiliging dan maar helemaal opgeven.. Zorg liever dat dat lek gerepareerd wordt.

Duh op Dinsdag 4 Augustus 2009 17:09

image

Tja, het is natuurlijk zwaar overdreven door de SSL-boer, maar als het al teveel moeite is om prive-gegevens over SSL te laten versturen dan weet je al hoe het gesteld is met de "programmeerfouten in de webapplicaties".

Te beginnen met het feit dat de meeste apps waarschijnlijk nooit op security getest zijn, en ook developers die security-aware zijn zien weleens wat over het hoofd.

Maar goed, de boodschap van de overheid, "uw privacy zal ons worst wezen" is al een tijdje overduidelijk, dus wat hadden we anders verwacht?

Mark Berck (bork30) op Dinsdag 4 Augustus 2009 19:32

image

Het is wel degelijk zo dat overheidsapplicaties geaudit worden op security.

Deloite, PWC, Madison Gurcka werken allen voor de overheid en voeren geregeld pentests uit...

keesdewit op Dinsdag 4 Augustus 2009 21:01

image

Nu weet ik toevallig heel zeker (zelf uitgevonden) dat 1 van de genoemde partijen een website heeft die zo lek is als een mandje. (zonder concreet te worden)

chratnox op Dinsdag 4 Augustus 2009 18:21

image

Ehm, een SSL certificaat dient ook niet alleen als versleuteling van gegevens, maar ook als een stukje vertrouwen. Op het moment dat het certificaat in orde is (dus in de nieuwere browsers een vinkje, groene balk, sleutel of wat dan ook geeft), kun je redelijkerwijs erop vertrouwen dat je op de website bent waar je wilt of moet zijn.

Stel je moet naar www.digid.nl. Als deze website met SSL beveiligd is, zal er een certificaatcontrole plaatsvinden welke kijkt of het certificaat in orde is, of deze van een vertrouwde instantie e.d. komt. Als de website niet beveiligd is, hoe weet je dan zeker dat je op de goede site bent? Gebruikers die weinig tot niets van pc's weten kunnen hier geen zekerheid in hebben. Juist voor deze gebruikers zijn SSL certificaten een uitkomst. We hebben niet voor niets de '3 keer kloppen' campagne gehad toch?

Ik vind echter dat die man van Certified Secure hier ook een flater slaat. Als SSL overrated is, waarom staat het dan expliciet vermeld in een op hun website gepubliceerde checklist? Zie: deze link voor de checklist. Quote: 3.5 All communications containing PII must use SSL/TLS or IP-SEC (PII = Personal Identifying Information).

kwark op Dinsdag 4 Augustus 2009 21:48

image

Als SSL overrated is, waarom staat het dan expliciet vermeld in een op hun website gepubliceerde checklist?

Omdat SSL/TLS bedoelt is voor het beveiligen van het transport en daarmee onderdeel is van de totale beveiliging.

Echter een fout in een webapplicatie is meestal geheel onafhankelijk van het transport protocol. Net zoals je een perfect veilige login procedure kan implementeren zonder SSL, kan je geheel onveilige procedures creeeren over SSL verbindingen.

Dat een certificaat ons redelijker wijs vertrouwen geeft (3xkloppen) dat we het met een vertrouwde partij te maken hebben, geeft geen enkele zekerheid. Helaas hebben we niets beters om het moment (AFAIK).

Sterker nog, het vast stellen van de identiteit van eindpunten is slechts optioneel, zie rfcs:

The TLS Handshake Protocol provides connection security that
has three basic properties:

- The peer's identity can be authenticated using asymmetric, or
public key, cryptography (e.g., RSA [RSA], DSS [DSS], etc.). This
authentication can be made optional, but is generally required
for at least one of the peers.

Ronald123 op Woensdag 5 Augustus 2009 09:15

image

Een maandje geleden was er een reportage van Netwerk waarin getoond werd hoe makkelijk een certificaat voor een subdomein van DigiD te krijgen was. Certificaatboeren schijnen die dingen in bulk te verkopen aan providers, en sommige daarvan nemen het niet zo nauw met de identiteitscontrole van de klant (vriendelijk gezegd).

Een gewoon certificaat geeft dus weinig zekerheid over de identiteit van de eigenaar.

Ronald123 op Woensdag 5 Augustus 2009 09:07

image

All communications containing PII must use SSL/TLS or IP-SEC (PII = Personal Identifying Information).
In een ideale wereld zou dat kunnen. Maar in de alledaagse praktijk van shared hosting is dat onhaalbaar. Elke site waar je je kunt aanmelden met e-mailadres (een persoonsgegeven) zou dan immers een certificaat moeten krijgen. Er zijn legio sites die dat niet hebben - Webwereld, om er 1 te noemen. Een beetje netwerksniffer had bij mijn aanmelding van alles kunnen onderscheppen: e-mail, gebruikersnaam, wachtwoord, voornaam, achternaam, geslacht.

GJ_ op Dinsdag 4 Augustus 2009 19:35

image

Hmm, er zijn tochg echt zeer slecht beveiligde sites van de overheid.

Er was er eentje bij (ik noem hem even niet) waar ik moest inloggen met mijn naam en mijn BSN om bij zeer persoonlijke en vertrouwelijke informatie te komen. Debieler kun je het toch niet bedacht krijgen dacht ik zo. Echt geheim is dat nummer niet en van veel mensen gewoon openbaar. Eigenlijk is dit niet eens slecht beveiligd maar domweg onbeveiligd.

Noobster op Woensdag 5 Augustus 2009 07:28

image

Privacygevoelige gegevens worden beschermd en veelal alleen via beveiligde verbindingen verstuurd.
Veelal ?
Volgens mij moet dat altijd beveiligd worden.
Off Topic
Is er een tool waarbij ik mijn zoekgeraakte foto's terug kan vinden?
Na het verplaatsen van de klapjap naar externe schijven kan ik ze nergens vinden.

Anonymous Coward op Woensdag 5 Augustus 2009 09:12

image

Kan iemand mij uitleggen waarom de PVV als eerste kamer vragen heeft?

Lennart op Woensdag 5 Augustus 2009 09:15

image zomerhack badge 3

Omdat het een stelletje onverbeterlijke aandachtshoeren is.

Wanny van Gils op Woensdag 5 Augustus 2009 09:16

image

Omdat er altijd iemand de 1ste moet zijn?
Dat geldt ook voor laatste trouwens.

Ronald123 op Woensdag 5 Augustus 2009 09:16

image

Tja, ik had eerder de SP verwacht. Maar ook de PVV heeft baat bij het (verder) ondergraven van het vertrouwen in de overheid, dus erg verrassend is het niet.

fazariel op Woensdag 5 Augustus 2009 09:16

image

Bekijk deze aflevering van Nova eens....

http://www.novatv.nl/page/detail/uitzendingen/7053/Belastingdienst+doet+%27dom%27+met+USB-stick


edit: krijg URL niet goed, ellende

ozzybulldog op Woensdag 5 Augustus 2009 09:31

image

Al is er maar een kruimel niet goed aan de overheidssites, al is er maar een site lek, al is er maar een iemand die twijfeld aan de betrouwbaarheid van de sites van de overheid en er is geen eenduidig antwoord te krijgen of een goed uitleg te verkrijgen, dan is er meer dan reden genoeg om de betrouwbaarheid van het geheel van sites van de rijksoverheid in twijfel te trekken. En dat gaat straks zeker gelden voor het EPD, Electronisch Patiënten Dosier, en als het tegen zit met het centraal opslaan van vinger afdrukken... Beiden krijgen zeer zeker een webinterface.

Oz

Ronald123 op Woensdag 5 Augustus 2009 12:38

image

Grappig, handvestburgerschap.nl redirect naar een https-site, maar die gebruikt dan weer een brak certificaat, zie twitpic.com/cubqn.

handvestburgerschap.nl is een site van het ministerie van Binnenlandse Zaken.

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws