Cookies op Tweakers

Tweakers maakt gebruik van cookies, onder andere om de website te analyseren, het gebruiksgemak te vergroten en advertenties te tonen. Door gebruik te maken van deze website, of door op 'Ga verder' te klikken, geef je toestemming voor het gebruik van cookies. Je kunt ook een cookievrije versie van de website bezoeken met minder functionaliteit. Wil je meer informatie over cookies en hoe ze worden gebruikt, bekijk dan ons cookiebeleid.

Meer informatie

Door , , reacties: 12, views: 7.482 •

De Europese Commissie wil vanaf volgend jaar richtlijnen om het vertrouwen in certificaat-autoriteiten als DigiNotar in de toekomst te herstellen. Eurocommissaris Neelie Kroes denkt verder na over een mogelijke meldplicht voor digitale inbraken.

Neelie KroesDat zegt Kroes als reactie op vragen van GroenLinks-Europarlementariër Judith Sargentini. Sargentini stelt dat het vertrouwen in online certificering door 'het schimmige gepruts van DigiNotar' is gekelderd.

De Europese Commissie werkt momenteel aan voorstellen voor een nieuwe strategie voor veilig internet. Zo komt er in 2012 wellicht een herziening van het beleid rond elektronische handtekeningen. Verder komen er normen voor certificaatverstrekkers. Wat die precies inhouden, is nog niet bekend.

Sargentini pleit voor een onderzoek naar alternatieven voor het huidige pki-systeem. Kroes bestrijdt echter dat hier een knelpunt zit; volgens haar is er geen fundamenteel probleem met het huidige systeem. Daarnaast zouden alternatieven nog niet veilig genoeg zijn. Wel moeten er richtlijnen en een meldplicht voor inbraken bij bedrijven als DigiNotar komen. "Uit de DigiNotar-kwestie blijkt namelijk dat informatie over de status van certificaten niet tijdig beschikbaar was", schrijft Kroes.

Een Iraanse hacker kraakte dit jaar de Nederlandse ssl-autoriteit DigiNotar en wist daardoor honderden vervalste certificaten aan te maken. De kritiek op het handelen van DigiNotar was groot en het bedrijf ging failliet. Securitybedrijven pleiten als reactie op de problemen voor beveiligingsstandaarden. Verder denkt het Nederlandse parlement na over de oprichting van een zogeheten 'ict-brandweer'.

Gerelateerde content

Alle gerelateerde content (29)

Reacties (12)

"Sargentini stelt dat het vertrouwen in online certificering door 'het schimmige gepruts van DigiNotar' is gekelderd."

Ik denk dat zij daar wel gelijk in heeft, vooral als je bedenkt dat ook banken etcetera gebruikmaken van zulke certificaten. Gelukkig worden daar nog andere beveiligingsmaatregelen door gebruikt.

Het nieuws de afgelopen tijd waarin vooral duidelijk werd dat de iraanse hacker met relatief gemak deze certificaten genereerde heeft denk ik veel mensen wakker geschud. Maar dat ondermijnt ook het vertrouwen in certificaat verstrekkers die hun zaakjes wel op orde hebben. De vraag is dan: hoe kom je daar achter? Kan ik bepaalde certificaat verstrekkers automatisch blokkeren?

[Reactie gewijzigd door E_E_F op 20 oktober 2011 11:56]

En de overheid met onze persoonsgegevens..
Maar dat ondermijnt ook het vertrouwen in certificaat verstrekkers die hun zaakjes wel op orde hebben. De vraag is dan: hoe kom je daar achter? Kan ik bepaalde certificaat verstrekkers automatisch blokkeren?
Sarentini vraagt ook:
Overweegt u — mede in het licht van eerdere incidenten(3) en de recent door de Commissie uitgevoerde consultatie over dit onderwerp — stappen te zetten om de kwaliteit van certificeringsautoriteiten en certificaten wettelijk te waarborgen en de intrekking van certificaten te vereenvoudigen in geval van calamiteiten?

Publieke consultatie info: klik

Natuurlijk is het nog slechts in een consultatieronde en kun je er nog geen conclusies aan verbinden. Maar bij gebrek aan beter doe ik het lekker toch ;-)

Ik haal er even 2 punten uit:
The unclear distinction between supervision and accreditation was reported.
Je hebt nu de EU Trusted List waar de geaccrediteerde certificaat providers in staan. Landen mogen daar zelf hun nationaal erkende providers aan toevoegen. Supervisie is niet gegarandeerd en verschilt per land.
The audience was of the view that very accurate regulation is needed but should not
include standards. Furthermore, it should be principle-based and not technology
driven with a focus on trust instead on technical mechanisms. A focus on legal rather
than technical aspects would be imperative.
Standaarden is iedereen het over eens, maar wil je dan dat er supervisie op de standaarden komt? Ik lees van niet en kan dan ook niet inzien waar het vertrouwen vandaan moet komen. Dat die bedrijven bij misstanden eventueel aangeklaagd kunnen worden?

Jij wilt graag handmatig certificaat verstrekkers blokkeren, maar ik had liever gezien dat er wel een technisch mechanisme werd ontwikkeld waarbij een EU instantie met een druk op de knop een geinfecteerde certificaat provider kan wisselen voor een veilige. Niet alle EU burgers zijn zo handig als Tweakers. Geeft me voorlopig weinig vertrouwen in een simpele non-techische oplossing voor de gemiddelde burger.

[Reactie gewijzigd door EektheMan op 20 oktober 2011 13:05]

Jij wilt graag handmatig certificaat verstrekkers blokkeren, maar ik had liever gezien dat er wel een technisch mechanisme werd ontwikkeld waarbij een EU instantie met een druk op de knop een geinfecteerde certificaat provider kan wisselen voor een veilige.
Ik denk dat de Iraanse overheid dat ook wel handiger had gevonden. Dan hadden ze diginotar niet hoeven te hacken.
Wettelijke richtlijnen over hoe men moet omgaan met computers en gegevensdragers waarop root-certificaten aanwezig zijn is misschien ook geen slecht idee...

Bijvoorbeeld niet toestaan die computers direct of indirect op internet aan te sluiten is geen slecht idee. En voorwaarden waaraan de computers en datadragers zelf moeten voldoen is ook geen slecht idee (bijv. als je Windows draait op je root-certificate server, dan moet autorun uit, en mogen geen externe programma's worden uitgevoerd, zoiets).

Uiteraard is het allemaal niet waterdicht (je hoeft maar een rotte appel tussen de werknemers te hebben zitten), maar het is allicht een kleine stap in de goede richting.
Dit zijn al bestaande eisen. Echter is het probleem dat ze, zo blijkt, niet juist opgevolgd en niet gecontroleerd worden.

Een wettelijke plicht dit zo te doen is niet voldoende, het moet gecontroleerd en afgedwongen worden.

[Reactie gewijzigd door Inny op 20 oktober 2011 12:10]

Als eerste zou iedere Nederlander op zijn paspoort een certificaat geven en iedereen verplicht moeten zijn om zich, in het digitale verkeer, te authentiseren met dat certificaat.

Als tweede zouden ISPs alleen maar versleutelde verbindingen moeten toestaan die met zo'n certificaat opgezet zijn.

Als derde zou alleen mailverkeer toegestaan moeten zijn met een, door een geautoriseerd certificaat, ondertekende mail.

(Big Brother, anyone)

[Reactie gewijzigd door robkamp op 20 oktober 2011 12:00]

Obvious troll is obvious...

Daar gaat het helemaal niet over. Het gaat over de veiligheidsnormen van de certificaatsverstrekkers, niet over hoe de aangemaakte certificaten moeten gebruikt worden.
Een meldplicht nu we net gezien hebben dat gepruts je faillisement betekent... Wie gaat een fout dan nog melden?
Ze zijn failliet door het juist NIET melden van de inbraak.
Ze zijn failliet door het juist NIET melden van de inbraak.
en het niet op tijd melden van de "kraak" Ze waren al in Juli gekraakt. Terwijl de zaak begin sept. pas aan het licht(gemeld) kwam.
http://www.rtl.nl/%28/act...er_al_in_juli_gehackt.xml

Richtlijnen hadden allang gesteld moeten worden door Den Haag.

[Reactie gewijzigd door Dutchphoto op 20 oktober 2011 23:49]

Het hele idee is juist dat je zelf kan bepalen wie je vertrouwd. Daar kan je als overheid geen invloed op uitoefenen. Ze kunnen hooguit een keurmerk maken, maar het is juist diezelfde overheid geweest die vertragend heeft gewerkt op het verwijderen van de diginotar certificaten. Dus of de overheid te vertrouwen is valt ook nog maar te bezien.

Op dit item kan niet meer gereageerd worden.



Populair:Apple iPhone 6Samsung Galaxy Note 4Apple iPad Air 2FIFA 15Motorola Nexus 6Call of Duty: Advanced WarfareApple WatchWorld of Warcraft: Warlords of Draenor, PC (Windows)Microsoft Xbox One 500GBTablets

© 1998 - 2014 Tweakers.net B.V. Tweakers is onderdeel van De Persgroep en partner van Computable, Autotrack en Carsom.nl Hosting door True

Beste nieuwssite en prijsvergelijker van het jaar 2013