Hoofdcategorieën
Device Settings

Belastingdienst werkt toch nog met DigiNotar-certificaten - update

Door Joost Schellevis, maandag 5 september 2011 12:03
Submitter: hans_is, views: 29.024

Ondernemers die elektronisch aangifte willen doen bij de Belastingdienst, komen mogelijk toch nog in aanraking met DigiNotar-certificaten. De overheid stelt dat er bij de elektronische aangifte 'voldoende aanvullende waarborgen' zijn.

Wat die aanvullende waarborgen zijn, is onbekend, maar duidelijk is wel dat de Belastingdienst nog leunt op DigiNotar-certificaten. Daarbij gaat het om de certificaten die de Belastingdienst zelf gebruikt; ondernemers die een DigiNotar-certificaat gebruiken om zichzelf te identificeren bij de Belastingdienst, moeten wel een nieuw certificaat aanschaffen. Toch is de keuze van de Belastingdienst opmerkelijk, omdat de overheid het vertrouwen in DigiNotar zaterdag opzegde. Wel belooft de overheid de situatie 'nauwgezet' te volgen. Mochten er toch problemen optreden waardoor de aangifte vertraging oploopt, dan gaat de Belastingdienst daar 'coulant' mee om.

Een beveiligingsexpert met ervaring met de infrastructuur van de Belastingdienst, die anoniem wil blijven, zegt niet te snappen dat de certificaten van DigiNotar in dit geval alsnog worden vertrouwd. Volgens hem zijn er technisch gezien geen aanvullende waarborgen om een veilige aangifte te garanderen. Wel geeft hij aan dat er procedures zijn om misbruik te voorkomen, zoals de mogelijkheid voor zowel het bedrijf dat aangifte doet als de Belastingdienst zelf om ingevulde aangiftes te controleren.

Het ssl-certificaat van DigiD.nl blijkt ondertussen te zijn vervangen door een nieuw certificaat van Getronics PinkRoccade. Ook is een mededeling waarin werd gewaarschuwd voor beveiligingsmeldingen van de DigiD-frontpage verwijderd. Later op maandag houdt het Ministerie van Binnenlandse Zaken waarschijnlijk een persconferentie waarin meer duidelijkheid moet komen over de hack. Mogelijk wordt dan ook het onderzoeksrapport gepubliceerd dat beveiligingsbedrijf Fox-IT over de hack heeft opgesteld.

DigiNotar kwam een week geleden in het nieuws, toen bleek dat hackers systemen van het bedrijf hadden gebruikt om valse certificaten te genereren. Zondag bleek dat er in ieder geval 531 certificaten zijn gegenereerd, waaronder voor *.*.com en *.*.org. DigiNotar was een van de zes partijen die namens de Rijksoverheid ssl-certificaten mochten uitgeven, voor onder meer DigiD, de website van de Belastingdienst en de versleutelde communicatie tussen overheden en bedrijven. Tot vrijdag ging de overheid ervan uit dat het systeem waarmee DigiNotar ssl-certificaten voor de overheid uitgeeft, niet is gekraakt.

Update, 14:56: Woordvoerder Marcel Homan van de Belastingdienst zegt dat zijn organisatie er aan werkt om de komende dagen nieuwe certificaten te installeren. 

DigiD-certificaat

Volgende 12:52 'Amerikaanse winkels starten voorverkoop iPhone 5 begin oktober' - update
Vorige 11:38 Toshiba introduceert sdhc-kaart met wifi-ondersteuning
Advertentie

Reacties

«  1  2  3  »

What if: Ik weiger om aangifte te doen wegens dit brakke systeem.
Ze eisen dat ik het wel doe, ik doe het, het word onderschept en vervolgens misbruikt iemand mijn gegevens..

Wat dan? Overheid aanklagen?
Ben hier eigelijk wel benieuwd naar.

per post aangifte doen?

Stel dit is de laatste dag dat ik de aangifte kan doen. (omdat ik bijvoorbeeld van 4 weken vakantie terugkom ofzo). Post is dan telaat, dan krijg je er nog een leuke boete bovenop.

Dan ben je alsnog zelf schuldig, want je bent ten allen tijden ZELF verantwoordelijk voor een tijdige aanlevering van de gegevens.

Ik kan me wel voorstellen dat ze wat coulance verlenen in het geval van een serieus persoonlijk probleem, maar in eerste instantie geldt de verantwoordelijkheid voor een tijdige aanlevering.

Terugkomen van een vakantie en het dan pas doen, geldt helaas niet als geldige reden (weet ik uit de eerste hand ;) )

Je leest niet goed wat ik schrijf.
Stel het is de laatste dag om aangifte te doen. je wilt het niet via de website doen omdat dit slecht beveiligd is, je doet het toch omdat het moet, en vervolgens worden je gegevens onderschept en misbruikt, wat dan?

Dus even helemaal losstaand van het feit of je nou wel of niet optijd bent.

@hieronder: lees nu eens.. Ik vraag gewoon wat er gebeurt mochten de gegevens misbruikt worden, VOLLEDIG LOSSTAAND van het feit of je op tijd bent of niet, of wat dan ook.

[Reactie gewijzigd door Wannial op maandag 5 september 2011 12:23]


Dan vraag je uitstel aan. Als je een goede reden hebt dan kan dat.

Of je gaat met de volledige aangifte op papier langs het lokale belastingkantoor (of in de dichtsbijzijnde stad). En laat ter plekke ondertekenen voor ontvangst.
Alhoewel ik niet weet of je als ondernemer ook zomaar binnen kan lopen om aangifte te doen.

Of je gaat met de volledige aangifte op papier langs het lokale belastingkantoor (of in de dichtsbijzijnde stad). En laat ter plekke ondertekenen voor ontvangst.
OB-aangifte kan alleen digitaal!

Kan niet voor btw aangifte

Voor de BTW aangifte kan geen uitstel worden verleend.

Dit is niet helemaal juist. Formeel kan je geen uitstel vragen, maar op verzoek wordt in de praktijk wel uitstel toegekend.

Als je gegevens onderschept worden, dan ben je alsnog zelf verantwoordelijk (lijkt mij), want er is voldoende voor gewaarschuwd incl. melding in je browser (als deze up-to-date is).

Het is allemaal overigens een erg theoretisch verhaal, want in het bericht staat dat de belastingdienst al coulant zal omgaan met te laat aangeleverde gegevens.

Bij twijfel: niet doen en even bellen of een brief sturen of een e-mail naar je rayon.

Het gaat natuurlijk ook niet alleen om de browser.

Denk eens aan de tientallen aangifte pakketten.

Bijvoorbeeld primaccount heeft dit op hun website staan:
"Aanpak problematiek DigiNotar certificaten
Naar aanleiding van de berichtgeving aangaande de certificaten van DigiNotar deelt de belastingdienst het volgende mede: Naar aanleiding van de situatie rond de DigiNotar-beveiligingscertificaten is er intensief overleg gevoerd tussen de Belastingdienst, het ministerie van Financiën, VNO-NCW, MKB-Nederland, ICT Office en diverse softwareleveranciers en belastingconsulenten. In het overleg is vastgesteld dat de systemen waarmee ondernemers direct of via hun intermediair aangifte doen ook in deze situatie kunnen blijven functioneren. Het systeem kent voldoende aanvullende waarborgen voor een veilige aangifte. Alle betrokken partijen zijn overeengekomen dat de situatie de komende tijd nauwgezet wordt gemonitord. Indien zich nieuwe ontwikkelingen voordoen, wordt in overleg met de betrokken partijen bepaald welke vervolgactie noodzakelijk is. Als zich onverhoopt toch vertragingen voordoen, dan zal de Belastingdienst hier coulant mee omgaan. Klik hier voor de beschikbare informatie op de website van de Belastingdienst:" bron: http://primaccount.nl/

En de belastingdienst zelf: http://www.belastingdiens...ginotar_problematiek.html

Uit deze twee artikelen kun je opmaken dat je beter kunt wachten. (Particulier).

Voor de aangifte OB bijv. zegt de belastingdienst dat er voldoende waarborgen zijn: "Het systeem kent voldoende aanvullende waarborgen voor een veilige aangifte". Het lijkt me dan ook dat je ze aansprakelijk kan stellen hè.

stel dat de maan uit z'n baan raakt en naar beneden komt..... *zei weilen mijn grootvader altijd.... - los gewoon je problemen op als ze er zijn, bell even met de BD en vraag om een paar dagen uitstel in verband met deze hack...

als jij van de hack af wist (of kon weten) en toch je gegevens stuurt ben je zelf verantwoordelijk, anderzijds is het bij wet verboden iemand aan te zetten tot een handeling die gevaar op kan leveren voor hemzelf of anderen (bijv te hard rijden, maar mogelijk ook onveilige certs vertrouwen)...

jouw stel dat gaat dus niet op... ze kunnen je simpel weg niet dwingen onveilige sites te gebruiken, maar jij had ook eerder al (voor de hack) je gegevens kunnen aanleveren.. je kunt alsnog een koerier inschakelen...

Lees nou eerst eens de eerdere reacties, OB kan niet per post.

Wat eerder aanleveren betreft: je hebt daar dertig dagen voor. Als ik jouw argumentatie volg dan kun je dat ook roepen als de hack op dag 2 plaatsvindt. Dit is om die reden geen redelijk argument. Je mag er vanuit gaan dat je dertig dagen hebt.

Per post kan v.i.z.w. sowieso niet. Hoe het met deadlines zit voor de aangifte weet ik zo niet, maar in het artikel staat:
Mochten er toch problemen optreden waardoor de aangifte vertraging oploopt, dan gaat de Belastingdienst daar 'coulant' mee om.

De belastingdienst is in dit soort gevallen erg coulant en zal je zeker geen boete geven. Hoe weet ik dit!? Ik heb een aantal malen te laat mijn aangifte gedaan, zelfs een gegeven boete is na bezwaar weer ingetrokken.

Ga je vaker over de schreef dan zal het natuurlijk wel problemen gaan opleveren, maar in dat geval ben je natuurlijk schuldig!

Voor OB-aangiftes is men over het algemeen zeker niet coulant, omdat het formele richtlijnen zijn met weinig discretionaire bevoegdheid van de inspecteur. Daarnaast zijn er weinig redenen waarom je te laat zou kunnen zijn met je aangifte.

Kan niet meer als ondernemer dacht ik.

Als ondernemer moet je voor de BTW in ieder geval electronisch aangifte doen. Dat kan al een tijd niet meer op papier.

net even gekeken inloggen ondernemers en het certificaat staat uitgegeven verisign 2010

Dat kan niet voor iederen. Volgens kunnen ondernemers alleen digitaal aangifte doen.

Ondernemers zijn verplicht electronisch aangifte te doen...

Aangifte op papier kan niet..

dat kan niet, tenminste niet meer voor ondernemers en ik meen ook niet prive.

Niet altijd meer mogelijk.
Zakelijke klanten moeten vaak elektronisch aangeven.

Bedrijven moeten digitaal aangifte doen

Dat kan dus niet als ondernemer ;)

Ondernemers moeten verplicht digitaal aangifte doen ;)

Typerend hoe 'het volk' dan niet oplet, ondanks de waarschuwingen over risico's nog proberen om de aangifte in te dienen.
Waarom niet een paar dagen wachten, en als hjet sein veilig staat indienen

Maar anderszijds ook typerend hoe de belastingdienst WEL de aangever blokkeert om zijn certificaat, maar zelf nog geen (afdoende) actie heeft ondernomen
< al is het maandag, andere sites zijn al wel over naar een goede CA >

Soms kan je niet nog een paar dagen wachten, je zit met betalings/aangifte termijnen.

En die termijnen zijn relatief ruim ...
dus als je dan nog te laat bent, ligt dat niet aan de belastingdienst, maar aan de ondernemer zelf !

Waarom ziet men gewoon het stomme probleem niet, direct afstappen van problemen. DigiD heeft correct gehandeld, ik kan hier zo pissig om worden he. Stap gewoon die veiligheid in en stam af van die stomme Diginotar die zn zaakjes niet op orde heeft. Hoeven we ook geen risico's te nemen.

Volgens mij zijn ze ook aan het overstappen op andere CA's echter heeft de overheid ontzettend veel domeinnamen en service's die allemaal een eigen cert hebben.

Dat is niet zo simpel als jij doet voorkomen, het gaat hier om 100.000+ bedrijven die nu allemaal nieuwe certificaten moeten gaan aanvragen, daarnaast moeten de huidige aanfiteprogramma's aangepast worden dat ze gebruik kunnen maken van de nieuwe certificaten, dus die software moet ook aangepast worden en getest, dat kost ook tijd.

Dus dat ze gewoon voor de digitale aangifte (BAPI) nog gewoon doorgaan met de huidige certificaten is geen probleem.

Het artikel is niet geheel juist. Bij Digid.nl staat onder het kopje. Laatste nieuws
Beveiligingswaarschuwing bij gebruik DigiD staat er nog steeds.

ook staat er nog in de help:
Controleer het SSL-certificaat. Dit certificaat zorgt voor een beveiligde internetverbinding tussen DigiD en uw browser.
Dubbelklik op het hangslotje
Controleer of het certificaat is uitgegeven aan as.digid.nl of applicaties.digid.nl
Controleer of het certificaat is uitgegeven door DigiNotar B.V.
Controleer dat het certificaat in de hiërarchie is te herleiden tot 'Staat der Nederlanden Root CA'
Dus ze moeten de website nog updaten, maar ze hebben in ieder geval weer een goed certificaat (iets wat ze mijns inziens direct hadden moeten doen toen het nieuws bekend werd dat diginotar was gehacked).

[Reactie gewijzigd door PuzzleSolver op maandag 5 september 2011 12:37]


DiGiD heeft sinds zondag een certificaat dat door Getronics is uitgegeven. Althans op www.digid.nl.

Dit heeft natuurlijk niets met de overheid te maken, wanneer een bedrijf dat SSL certificaten uitgeeft gekraakt wordt, en dus valse certificaten in omloop zijn kunnen deze dus op andere webservers geinstalleerd worden.


Als je dan ook nog de DNS onderbeheer hebt is het omleiden naar deze fake sites geen probleem.


Waarschijnlijk is het op deze manier in iran geconfigureerd.


Na mijn inzien is het wel een gebrek aan veiligheid bij Diginotar, echter kunnen natuurlijk ook andere SSL certificaten op domein uitgedeeld worden van andere sites.

En lijken die ook als goed beveiligde sites.

De gebruiker kijkt toch alleen of het een https verbinding is.

Dit heeft natuurlijk niets met de overheid te maken
De lakse houding van de overheid is ze wel degelijk aan te rekenen. Maar waarschijnlijk heeft men hier bij het opstellen van het Business Continuity plan weer eens geen rekening mee gehouden ...

Overheid heeft wel ff rekening te houden met overigen instanties. De overheid kan het zich niet lijen dat er 1 maand geen aangiftes binnenkomen, en daarom is dus besloten om toch voorlopig door te gaan met de huidige certificaten. En als jij een beetje verstand hebt van hoe de digitale aangiftes verlopen en geen onzinnige paniekzaaier bent dan weet je dat er eigenlijk niets aan de hand is..

waar zijn ze mee bezig,
je kan binnen een uur via iedere toko die certificaten uitgeeft een nieuw 'standaard' certificaat aanvragen en neerzetten.

EV certificaten duren wat langer dus die zet je er dan direct op als je die binnen hebt maar tot die tijd voldoet een standaard cert prima.

Zoiets heet bureaucratie. Je kan niet binnen een dergelijke organisatie een certificaat dusdanig snel implementeren. Dat is gewoon onmogelijk binnen de organisatie structuur. Technisch is het, zoals je al zei, geen enkel probleem.

Het vervelende is dat ze in dit pers bericht gewoon niet de waarheid schrijven of in ieder geval niet volledig zijn. Als er aanvullende maatregelen zijn is dat goed, maar dat moeten ze wel specificeren wat voor maatregelen dit zijn.

Voor standaard server SSL certificaten is het inderdaad het geval. Maar voor client certificaten is dat niet zo simpel. Het bericht is niet duidelijk of dit ook het geval is bij de belastindienst. Maar het lijkt mij zeer aannemelijk dat software pakketten van derden ook client certificaten gebruiken bij de communicatie met de belastingdienst.

Hier worden ook softwarepakketten ontwikkeld met communicatie naar de overheid die gebruikmaken van PKI certificaten. Nu zijn ze bij ons gelukkig niet bij Diginotar gehaald, maar anders zouden we toch de boel moeten aanpassen en uitrollen naar onze servers en klanten. Behalve dat dat nog redelijk vlot gaat, is dat vanwege het aantal zeker niet in een half uurtje te doen. Laat staan dat we het nog door OTAP moeten halen, zodat we niet zelf problemen op onze hals halen.

Ik hoop toch van harte dat mijn Praktijk examen nog fatsoenlijk ingediend kan worden door dit gezeik. Heb gelukkig nog voor alles begon mijn rijschool kunnen machtigen, maar weet niet hoe het nu voor de rijschool zelf zal uitwerken.

Bij de belastingdienst ligt het wel wat complexer dan alleen de website.
Denk aan de BAPI certificaten die door accountantskantoren gebruikt worden om aangiften in te sturen.
Die kantoren hebben allemaal een eigen client certificaat.
Voordat je die vervangen hebt...

Niet dat ik het wil goedpraten, maar het is wel van een wat andere orde en grootte dan alleen de https certificaten van de webserver(s).

Het zou mij niet verbazen als er in de software 'hard coded' ergens een check staat die controleert of het een specifiek certificaat is. Met deze nieuwe certificaten kan dat problemen op leveren en misschien hebben ze daarom nog geen nieuwe certificaten kunnen implementeren bij De Belastingdienst.

ongeacht of het gehardcode staat, je moet dus rekening houden dat ALLE! bedrijven die de inzending verzorgen nieuwe certificaten moeten aanvragen, en dat is dus niet iets dat je eventjes doet. Aangiftes MOETEN binnenkomen, want geen aangiftes binnen is ook geen inkomsten binnen...

Er wordt echt niet zo laks bij de overheid gereageerd als je denkt..

Goed punt ik ben benieuwd wanneer deze BAPI certificaten ook ongeldig worden verklaard. Momenteel kan er nog steeds mee gecommuniceerd worden, terwijl er toch een groot potentieel beveiligingsprobleem mee is.

Het zou mij toch verbazen als ze de huidige certificaten actief laten tot ze verlopen zijn. Maar gezien hoe ze ermee omgaan kijk ik nergens meer van op.

Ach, de Belastingdienst.

Raakte die organisatie niet een paar jaar geleden door "een foutje" enkele honderden duizenden aangiftes kwijt en of die het even opnieuw konden doen?

Een DigiNotar certificaat is op zich niet zo'n ramp (de kans dat je verbinding is gekaapt en er daadwerkelijk MitM wordt uitgevoerd is niet heel groot), maar het is exemplarisch van de slordigheid die er vaak bij overheids-IT heerst.

Knap als jij dan wel met een beter systeem kunt komen die even in 1 dag compleet omgezet kan worden.. de spreuk 'beste stuurlui staan aan wal' is bij veel tweakers van toepassing... ofwel je moet eens even verder denken...

Waar ik me ontzettend aan stoor is dat de belastingdienst zelf zegt dat er 'voldoende aanvullende waarborgen' zijn. Terwijl een ingewijde zegt dat er geen technisch aanvullende waarborgen zijn.
De belastingdienst is dus gewoon de boel aan het voorliegen, de administratieve maatregelen waar ze het over hebben zijn namelijk bij lange na geen 'voldoende aanvullende waarborgen'. Ze zeggen dat ze coulant om zullen gaan met te laat ingevulde belasting aangiftes. Ja leuk, maar dat is niet het hoofdprobleem. Het probleem is dat de communicatie tussen een bedrijf die aangifte doet en de belastingdienst niet gegarandeerd vertrouwelijk is!

Dus zodra er iets misgaat ben jij de lul.
Zeg dan op zijn minst dat je bezig bent met het vervangen van die certificaten maar dat dit nog even gaat duren en tot die tijd de oude certificaten in gebruik blijven. Dan is het tenminste duidelijk dat we voorlopig aangiftes via de post moeten doen.
Maar ga niet pretenderen dat het allemaal in orde is terwijl dit niet zo is.

Misschien bedoelen ze wel gewoon dat er een extra controle op de aangiften komt zodat ze kunnen zien of deze wel kloppen.

Daarnaast is er helemaal niet zo veel aan de hand zolang jij niet met je laptopje op een gratis starbucks wifi gaat zitten. Er moet nog altijd een MITM attack uitgevoerd worden door die zelfde hackers die de certificaten hebben vervalst
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 12:52 'Amerikaanse winkels starten voorverkoop iPhone 5 begin oktober' - update
Vorige 11:38 Toshiba introduceert sdhc-kaart met wifi-ondersteuning
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011