Beveiligingsbedrijf Networking4all stelt dat de contactformulieren op diverse overheidswebsites onveilig zijn. De ingevoerde informatie wordt onversleuteld verstuurd, en dit is strijdig met de Wet bescherming persoonsgegevens.
Networking4all heeft naar eigen zeggen 684 websites van gemeenten en rijksoverheid bekeken. Daarvan zouden er 570 onveilig zijn, waaronder grote rijkssites als Overheid.nl, Postbus51.nl, Minaz.nl en enkele wervingssites van het ministerie van Defensie. Volgens de beveiligingsfirma gebruiken veel websites van de overheid geen ssl-versleuteling bij het verzenden van de informatie die via webforumulieren wordt verzameld, omdat de daartoe benodigde certificaten ontbreken, zijn verlopen of niet goed zijn geïnstalleerd.
Paul van Brouwershaven, technisch directeur van Networking4all, laat aan Tweakers.net weten dat het ontbreken van ssl-versleuteling in strijd is met de Wet bescherming persoonsgegevens. Deze wet vereist dat ook de overheid zorgvuldig met de persoonsgegevens van burgers omspringt. Bovendien zouden hackers door de gebrekkige beveiliging relatief eenvoudig databases met persoonsgegevens van burgers kunnen aanleggen, waardoor de kans op identiteitsdiefstal wordt vergroot.
Brouwershaven stelt ook dat het schrijnend is dat de overheid onlangs met veel bombarie de Veilig Internetten'-campagne lanceerde, terwijl diezelfde overheid zijn eigen zaken niet op orde heeft. Hij stelt twee weken geleden gesproken te hebben met het ministerie van Justitie en dat van Algemene Zaken over zijn bevindingen, maar volgens Brouwershaven zouden zij gevraagd hebben de zaak stil te houden.
Volgens Brouwershaven moet de Nederlandse overheid een voorbeeld nemen aan de Verenigde Staten, waar strenge voorwaarden worden gesteld aan de beveiliging van overheidssites en de daarmee verzamelde gegevens. Bovendien zou de rijksoverheid ernaar moeten streven om op termijn Extended Validation-certificaten voor haar sites aan te vragen. Daarbij wordt door de officiële certificaatverstrekkers extra streng op de identiteit van de aanvrager toegezien.
Dat is knap, ik dacht dat het idee van zo'n verbinding juist is dat (afgezien van de client en de server) niemand de data kan uitlezen.Beter nog, menig infrastructuur verbreekt de SSL encryptie voordat het daadwerkelijk naar de webserver heen gaat zodat men network packets kan controleren.
[Reactie gewijzigd door regmaster op dinsdag 4 augustus 2009 09:40]
Ik hoop toch echt dat je 95% van de gewone gebruikers bedoeld, alhoewel de tegenwoordige tweaker ook geen lampje meer is. Maar 95% is wel overdreven hoor, ik zie het wat positiever en zeg ruim 60% snapt het niet.Ik weet zeker dat 95% van de Tweakers niet in staat is om een "echt" van een "vals" SSL certificaat te onderscheiden.
[Reactie gewijzigd door regmaster op maandag 3 augustus 2009 18:26]
Nu hebben ze ongetwijfeld verschillende certificaten met verschillende eigenschappen maar op https://login.live.com/ staat toch echt een naam in het certificaat, dus ik ga voor antwoord 'F: Microsoft Corporation".(juist ja, g)
SSL kun je in praktijk gewoon niet gebruiken als bewijs voor de identiteit van een website. Je kan het gebruiken om te zorgen dat je verbinding niet wordt afgeluisterd, maar niet om te controleren of www.mijnregering.nl echt een overheidssite is. (En ja, afluisteren is in principe ook mogelijk, maar daar hoef je je nog geen zorgen over te maken).
Ik heb gekeken naar www.microsoft.com[...]
Nu hebben ze ongetwijfeld verschillende certificaten met verschillende eigenschappen maar op https://login.live.com/ staat toch echt een naam in het certificaat, dus ik ga voor antwoord 'F: Microsoft Corporation".
Zolang het goed gaat.SSL certificaten waarmee je de identiteit van een website niet kunt vaststellen zijn vrij waardeloos. Immers de verbinding kan wel beveiligd zijn, maar als je niet weet met wie je aan het praten bent dan kan het best zijn dat je gegevens alsnog op straat liggen.
Voor belangrijke websites lijkt het me dan ook een pre dat er gebruik gemaakt wordt van EV certificaten vooral omdat dan de naam van de organisatie prominent in beeld is.
[Reactie gewijzigd door E_E_F op maandag 3 augustus 2009 18:45]
Op dit item kan niet meer gereageerd worden.
Populair: Samsung Websites en communities Mobiele telefoons Google Sony Games Microsoft Politiek en recht Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True