Microsoft zal op verzoek van de Nederlandse overheid de komende patchronde voor Windows niet automatisch helemaal uitrollen in Nederland. Volgens het kabinet heeft het rücksichtslos blokkeren van de certificaten te grote gevolgen.
Microsoft was van plan om - na de ontdekking van een grote inbraak bij DigiNotar - de certificaten van dit bedrijf te blokkeren. Op verzoek van de overheid wordt in ieder geval voor Nederlanders voorlopig een uitzondering gemaakt: de update wordt niet automatisch geïnstalleerd. Het is niet bekend of dit voor de gehele patchronde geldt of alleen voor de afzonderlijke update die de certificaten van DigiNotar uit de whitelist zou halen.
De overheid zal PKI-Overheid-certificaten van DigiNotar bovendien niet intrekken: volgens minister Donner van Binnenlandse Zaken zou er maatschappelijke schade kunnen optreden als dat wel van de ene op de andere dag zou gebeuren. "Communicatiesystemen zouden dan verstoord kunnen raken", zei de bewindsman maandagavond tijdens een persconferentie over de DigiNotar-zaak. "Hierdoor heeft het kabinet gekozen voor een gefaseerde migratie naar andere certificatiesystemen."
Ondanks de overstap moeten internetters volgens de minister nog steeds waakzaam zijn. "Mensen moeten nog steeds goed opletten. De overheid is nog niet op alle sites overgestapt op nieuwe certificaten. Er is nu veel vraag naar nieuwe certificaten. We denken dat de overheid nog drie tot vier dagen nodig heeft om de certificaten te vervangen. Voor de certificaten op machines voor contacten tussen machines onderling is langer nodig."
Wanneer de hele overstap op voor deze machine-to-machine-certificaten is afgerond, kon Donner niet precies aangeven. Wel gaf de minister aan dat de tijd hiervoor beperkt is door de updatedruk vanuit Microsoft. Microsoft zal de update voor Nederland wel aankondigen en ter beschikking stellen, maar niet automatisch uitrollen. "Microsoft zal voor in ieder geval Nederland de nieuwe release niet automatisch toepassen maar de keuze bieden om handmatig over te stappen naar een andere aanbieder."
DigiNotar, dat ssl-certificaten verstrekt waarmee websites en bedrijven zichzelf kunnen identificeren, bleek vorige week te zijn gehackt. Beveiligingsbedrijf Fox-IT deed in de afgelopen week onderzoek naar de beveiligingsproblemen bij ssl-autoriteit DigiNotar en de resultaten van dat onderzoek zijn maandagavond gepresenteerd. Het onderzoeksrapport, dat in verband met de korte tijd waarin het moest worden opgesteld niet overal op ingaat, laat zien dat het met de beveiliging van DigiNotar zeer slecht was gesteld.
De onderzoekers van Fox-IT schrijven onder meer dat er geen antivirussoftware op de onderzochte servers was geïnstalleerd. Ook zouden de servers die werden gebruikt voor het signen van certificaten in hetzelfde Windows-domein hebben gehangen; daardoor was het ontfutselen van één wachtwoord genoeg om alle servers te kraken. De gebruikte wachtwoorden bleken ook nog eens veel te simpel. Bovendien waren de servers over het netwerk te benaderen vanaf pc's van medewerkers, terwijl dat niet mag. Hoewel er een systeem in werking was dat inbraken op het netwerk zou moeten hebben opgespoord, bleek dit niet effectief.
De overheid kan niet langer garanderen dat de PKIoverheid-certificaten van DigiNotar nog veilig zijn, al valt in het rapport te lezen dat misbruik niet is aangetoond. Hetzelfde blijkt te gelden voor een aantal andere certificaat-autoriteiten, waaronder het Ministerie van Justitie, de Nederlandse Orde van Advocaten, TenneT, Renault-Nissan en de TU Delft; ook de veiligheid van certificaten van die autoriteiten kan niet worden gegarandeerd, omdat DigiNotar ze verzorgde.
De onderzoekers schrijven verder dat sommige scripts en software die door de hackers is gebruikt professioneel was, terwijl een deel een amateuristische uitstraling had. De onderzoekers stellen bovendien dat het ssl-certificaat dat de DigiNotar-hackers uitgaven waarmee ze zich als een Google-dienst konden voordoen, vooral is misbruikt bij Iraanse internetters. Het vermoeden bestond al dat de aanval was bedoeld om ssl-certificaten te kunnen misbruiken met als doel internetverkeer van en naar Iraanse internetters te kunnen onderscheppen.
DigiNotar kwam een week geleden in het nieuws, toen bleek dat hackers systemen van het bedrijf hadden gebruikt om valse certificaten te genereren. Hoewel DigiNotar de hack 19 juli ontdekte, trok het bedrijf niet aan de bel. Uit het onderzoek van Fox-IT blijkt dat de eerste sporen van de aanvallers al dateren van 17 juni. De laatste valse certificaten werden aangemaakt op 22 juli - drie dagen na de ontdekking.
Zondag bleek dat er in ieder geval 531 certificaten zijn gegenereerd, waaronder voor *.*.com en *.*.org. DigiNotar was een van de zes partijen die namens de Rijksoverheid ssl-certificaten mochten uitgeven, voor onder meer DigiD, de website van de Belastingdienst en de versleutelde communicatie tussen overheden en bedrijven. Tot vrijdag ging de overheid ervan uit dat het systeem waarmee DigiNotar ssl-certificaten voor de overheid uitgeeft, niet is gekraakt.
Chief operating officer Jan Valcke van DigiNotar zegt dat de Nederlandse overheid destijds wel is ingelicht, maar dat het bedrijf het niet nodig vond om de hack publiek te maken.
[Reactie gewijzigd door P.E.T.E.R. op 6 september 2011 00:13]
Het was geen 6 weken bekend bij de overheid. De eerste hack vond waarschijnlijk plaats op 17 juni. In de nachts van 2/3 aug. jl heeft Donner die persconferentie gegeven.De overheid was ook veel te laat ingelicht. Dat had al op 17 juni gemoeten.Jongens, zes weken!
Zes weken is het (bij de overheid) bekend dat DigiNotar niet in orde is. ZES WEKEN! jullie hadden tijd zat om nieuwe certificaten te halen. En nu maar bij Microsoft bedelen voor wat extra tijd...
[Reactie gewijzigd door Dutchphoto op 5 september 2011 22:42]
[Reactie gewijzigd door Vastloper op 6 september 2011 09:10]
Maakt in weze weinig uit, Diginotar is Vasco, ook Amerikaans.. Ik zie de overheid nu versign certificaten gebruiken = Amerikaans.
Dat staat de SSL/TLS standaard niet toe. Jij tekent je public key met je eigen private key met wachtwoord. Vervolgens tekent de CA het public certificaat (als goedkeuring/verificatie) met hun eigen public key.Wie zegt dat er in de Amerikaanse certificaten geen master sleutel zit waarmee de Amerikaanse overheid het ssl verkeer kan afluisteren.
Chief operating officer Jan Valcke van DigiNotar zegt dat de Nederlandse overheid destijds wel is ingelicht, maar dat het bedrijf het niet nodig vond om de hack publiek te maken.
[Reactie gewijzigd door P.E.T.E.R. op 6 september 2011 00:13]
[Reactie gewijzigd door Cergorach op 6 september 2011 10:25]
[Reactie gewijzigd door Joker op 6 september 2011 10:09]
De overheid is wel degelijk verantwoordelijk voor de veiligheid van z'n eigen site. net zoals de TU Delft en de ander.Ik denk dat je hier wel iets te kort door de bocht gaat. Waarom zo bashen op de overheid? Die zijn het slachtoffer, niet de aanstichter. En ze zijn niet alleen.
Ad 2: Ik denk niet dat het een taak van de klant is (in dit geval de overheid, maar ook bijv. TU Delft, Orde van Advocaten en anderen) om zijn CA door te lichten. Als ik een certificaat koop, dan mag ik er toch van uit gaan dat de CA een betrouwbaar bedrijf is? En om dit even door te trekken: Wie zegt dat andere CA's hun zaken op orde hebben? Dit leidt eigenlijk tot de vraag: Wie controleert de CA's? Waar is dat vertrouwen op gebaseerd? Hebben de externe auditors steken laten vallen?
Wel... waarom krijg ik het gevoel dat dit niet het geval is.... De officiële aanvragen worden volgens mij 5 jaar bewaard. Het technisch onderhoud, zoals het maken van een backup van een systeem niet.Ook lijkt het me handig om de backups van 2009 eens te bekijken; toen zijn ze immers ook al gehackt. toch wel handig die 5-jaar bewaarplicht van overheidsdingen; dus die backups moeten ergens nog te halen zijn.
[Reactie gewijzigd door sokolum01 op 6 september 2011 10:26]
Het is Donner z'n taak ook niet verstand te hebben van dit soort dingen. Hij rapporteerd wat de 30 lagen aan ambtenaren onder hem gerappoteerd krijgen. Pas helemaal onderaan ergens krijg je een verhaal wat technisch gezien klopt.Het blijkt wel dat ze er bij de overheid geen * verstand van hebben, als je Donner gisteren hoorde op tv dan weet jij wel hoelaat het is....
[Reactie gewijzigd door Eagle Creek op 5 september 2011 23:36]
Nee, Nederland wil dat, en MS stemt daarin toe.die de oplossing zelfs nu nog altijd niet wil uitrollen in Nederland...
[Reactie gewijzigd door i-chat op 6 september 2011 00:58]
Dat kan, en dat moet je wel. FireFox is eigenwijs en gebruikt z'n eigen certificate store, maar Windows heeft een certificate store op OS nivo. Dat wordt gebruikt voor Authenticode (EXE signing) maar ook door Internet Explorer. Dat is ook waarom deze certificate update via Windows Update loopt.[Je kunt] een besturingssysteem (Windows) natuurlijk niet vergelijken met een browser in deze context.
Zo makkelijk is dat niet! Dat is een groot misverstand. Verschillende andere grote CAs hebben DigiNotar namelijk cross-signed. Dat betekent dat je intermediates van CAs als Entrust ook moet gaan droppen. Alleen het pad direct naar de Root CA van Diginotar verwijderen is gewoon onvoldoende voor het dis-trusten.Om het automatisch te doen ja, dan is er een update nodig. (Of het nou hardcoded is of niet)
Maar je kan DigiNotar gewoon zelf uit je lijst gooien.
Dat kan inderdaad in theorie. Maar hoe weet jij nou wat *alle* *juiste* certificaten van Google, je bank, je gemeente, etc. zijn? Daarvoor hebben we juist het X.509 systeem van SSL certificaten.Je kan ze ook allemaal eruit knikkeren en ieder afzonderlijk certificaat wat jij vertrouwd in de lijst zetten (dus geen root CAs maar, het certificaat van bv. google.com zelf.)
Veiliger kan bijna niet en ben je gelijk ongevoelig voor dit soort misstanden.
[Reactie gewijzigd door gertvdijk op 5 september 2011 23:54]
In theorie werkt het nog wel, want als ik mijn neef z'n omgang met keys en certificaten terecht zou vertrouwen en dat vertrouwen van mijn neef in de persoon waarmee jij werkt en die persoon in jou ook terecht is, kan ik jou ook vertrouwen.Jou idee van personen vertrouwen gaat helaas zeer snel mank.
Simpel voorbeeld:
Ken je mij? NEE.
Vertrouw je mij? NEE.
Vertrouw jij je neef? JA.
Jou neef werkt samen met iemand die ik ook ken.
Jou neef vertrouwd die persoon en die vertrouwt mij dus jij vertrouwt mij wel.
Nee, IE versies op Vista en Windows 7 hebben geen update nodig.Ten eerste heeft elke browser met uitzondering van Opera een patch/update nodig
[Reactie gewijzigd door RobIII op 5 september 2011 22:31]
[Reactie gewijzigd door RobIII op 6 september 2011 00:43]
Dat houdt dus ook in dat je iemand van de andere certificeringsbedrijven die PKIoverheid certificaten kan uitgeven uit zijn bed kan bellen en kan laten overwerken.Het gaat om miljarden.
[Reactie gewijzigd door bwerg op 5 september 2011 22:41]
[Reactie gewijzigd door bwerg op 5 september 2011 23:59]
Klopt, maar niets is zo zwart-wit, en er kan hier best een afweging gemaakt worden: alle certificaten ongeldig maken, alle systemen op hun gat laten gaan, met alle potentiele cruciale gevolgen van dien, óf, je realizeren dat het nog knap lastig is om binnen de Nederlandse infrastructuur ook daadwerkelijk misbruik te maken van die certificaten en het in ogenschouw nemen van de tijdspanne om de certificaten te vervangen door wél veilige, zodat daarna de updates kunnen worden uitgerold.Ook daar geld dat het geen zin heeft om als strenge eis een geldig certificaat te eisen en dan vervolgens praktisch ongeldige certificaten te blijven gebruiken. Als je certificaten gebruikt moet je ze ook serieus nemen.
[Reactie gewijzigd door .oisyn op 6 september 2011 02:08]
Oh, maar ik wil helemaal niet beweren dat de overheid geen blaam treft! Ik riep donderdag al dat het ronduit belachelijk was dat zij het vertrouwen in DigiNotar behielden simpelweg omdat DigiNotar zei dat ze nog steeds betrouwbaar waren. Ze hadden toen al alles in werking moeten stellen om nieuwe certificaten aan te vragen. Dat niet doen en simpelweg het onderzoek afwachten was erg kortzichtig en laks.Kennelijk heeft de overheid geen enkel draaiboek om adequaat te reageren op een beveiligingsprobleem binnen de termijn waarop software bedrijven hun beveiligingspatches uitrollen (enkele dagen).
[Reactie gewijzigd door Kamiquasi op 5 september 2011 22:59]
[Reactie gewijzigd door rud op 5 september 2011 22:56]
staan.Geverifieerd door: Getronics PinkRoccade Nederland B.V.
Op dit item kan niet meer gereageerd worden.
Populair: Xbox E3 2013 Mobiele telefoons Google Sony Microsoft Apple Games Politiek en recht Consoles
© 1998 - 2013 Tweakers.net B.V. onderdeel van De Persgroep, ook uitgever van Computable.nl, Autotrack.nl en Carsom.nl • Hosting door True