Fabrikanten erkennen encryptiefout usb-sticks

Usb-stick

Gepubliceerd: Dinsdag 12 januari 2010

SanDisk en Verbatim waarschuwen voor een encryptiefout in de software die werkt in combinatie met hun usb-sticks. Eerder waarschuwde Kingston al voor beveiligingsproblemen.

Toon volledig artikel

Sokolum op Dinsdag 12 Januari 2010 09:24

image

Tja. leuk hé FIPS 140-2.
Wat heb je aan encrypted USB als de software op je PC bagger is.

Belachelijke uitgangspunt van NIST dat de onderzoek niet verder gaat dan het bekijken van de encryptie module.

Bij deze, hoe betrouwbaar zijn de bevinding van NIST betreft de gedane onderzoeken FIPS 140-2? Voor mij niets meer.

Schneier heeft deels gelijk betreft de marketing geneuzel voor FIPS 140-2. Maar het 140-2 gaat niet alleen over encryptie modules, maar beschrijft vaak ook hoe bepaalde apparatuur mag worden beheerd en welke functies wel of niet werken.

Voorbeeld, algemeen is het mogelijk om op firewalls een TCPDUMP uit te voeren. Wanneer FIPS staat ingeschakeld is die optie niet meer mogelijk. Op zich een fijn idee wanneer het beheer wordt uitbesteed. Maar voor beheer zelf een ellende voor het beheer ervan.

Wel opvallend dat het maken van encryptes USB toch een lastige zaak is. In het verleden ging al mis met bepaalde bedrijven die dit hadden ontwikkeld (heb nu geen namen).

Caesar Tjalbo op Dinsdag 12 Januari 2010 11:09

image

Dat de stick niet over een (reken) processor beschikt is al een aardige aanwijzing dat de cryptografie niet al te serieus genomen moet worden.

Anonymous Coward op Dinsdag 12 Januari 2010 12:33

image

Dat je voor de encryptie zelf de host-CPU gebruikt, is weinig verrassend. Voor een USB-stick die net zo klein moet blijven als zijn onbeveiligde soortgenoten, is dat zelfs onontkoombaar en ook niet echt een probleem. De meeste USB-sticks worden niet gekraakt op het moment dat ze in de PC van de eigenaar zitten, maar worden gevonden op achterbanken van huurauto's etc. In een dergelijke situatie is de beveiliging zo sterk als het gebruikte algoritme, en op een host-CPU kun je veel stevigere algoritmes inzetten dan op een piepklein chipje op de stick zelf.

Een product als TrueCrypt zou prima inzetbaar kunnen zijn voor dit doel. Ook op doodgewone onbeveiligde sticks. Onder Linux heb ik daar bijvoorbeeld dm-crypt voor. Voor Windows bestaan ongetwijfeld soortgelijke mechanismen.

Caesar Tjalbo op Dinsdag 12 Januari 2010 13:53

image

De in het artikel genoemde sticks werden 'gekraakt' door de communicatie tussen PC en stick te bekijken en te manipuleren. Elke wijze waarop dat kan gebeuren maakt de encryptie op deze sticks waardeloos.

Ben je je stick kwijt dan heb je een probleem maar als je 'm gebruikt op een met malware besmette PC ook: hetzij je eigen, hetzij iemand anders z'n PC. Ik kan me voorstellen dat zo'n beveiligde stick niet alleen in de machine van een eigenaar gebruikt wordt maar bijvoorbeeld ook in die van een klant, in dat geval moet je maar hopen dat die niet al te nieuwsgierig is.

Sticks met ingebouwde chips zijn er wel degelijk en zijn niet noemenswaardig groter dan ander USB sticks.

Tux2 op Dinsdag 12 Januari 2010 21:10

image

Kobil heeft een aantal exemplaren die als veilig te boek staan. O.a. door Fox IT getest.

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws