De Europese Commissie wil vanaf volgend jaar richtlijnen om het vertrouwen in certificaat-autoriteiten als DigiNotar in de toekomst te herstellen. Eurocommissaris Neelie Kroes denkt verder na over een mogelijke meldplicht voor digitale inbraken.
Dat zegt Kroes als reactie op vragen van GroenLinks-Europarlementariër Judith Sargentini. Sargentini stelt dat het vertrouwen in online certificering door 'het schimmige gepruts van DigiNotar' is gekelderd.
De Europese Commissie werkt momenteel aan voorstellen voor een nieuwe strategie voor veilig internet. Zo komt er in 2012 wellicht een herziening van het beleid rond elektronische handtekeningen. Verder komen er normen voor certificaatverstrekkers. Wat die precies inhouden, is nog niet bekend.
Sargentini pleit voor een onderzoek naar alternatieven voor het huidige pki-systeem. Kroes bestrijdt echter dat hier een knelpunt zit; volgens haar is er geen fundamenteel probleem met het huidige systeem. Daarnaast zouden alternatieven nog niet veilig genoeg zijn. Wel moeten er richtlijnen en een meldplicht voor inbraken bij bedrijven als DigiNotar komen. "Uit de DigiNotar-kwestie blijkt namelijk dat informatie over de status van certificaten niet tijdig beschikbaar was", schrijft Kroes.
Een Iraanse hacker kraakte dit jaar de Nederlandse ssl-autoriteit DigiNotar en wist daardoor honderden vervalste certificaten aan te maken. De kritiek op het handelen van DigiNotar was groot en het bedrijf ging failliet. Securitybedrijven pleiten als reactie op de problemen voor beveiligingsstandaarden. Verder denkt het Nederlandse parlement na over de oprichting van een zogeheten 'ict-brandweer'.
[Reactie gewijzigd door E_E_F op 20 oktober 2011 11:56]
Sarentini vraagt ook:Maar dat ondermijnt ook het vertrouwen in certificaat verstrekkers die hun zaakjes wel op orde hebben. De vraag is dan: hoe kom je daar achter? Kan ik bepaalde certificaat verstrekkers automatisch blokkeren?
Je hebt nu de EU Trusted List waar de geaccrediteerde certificaat providers in staan. Landen mogen daar zelf hun nationaal erkende providers aan toevoegen. Supervisie is niet gegarandeerd en verschilt per land.The unclear distinction between supervision and accreditation was reported.
Standaarden is iedereen het over eens, maar wil je dan dat er supervisie op de standaarden komt? Ik lees van niet en kan dan ook niet inzien waar het vertrouwen vandaan moet komen. Dat die bedrijven bij misstanden eventueel aangeklaagd kunnen worden?The audience was of the view that very accurate regulation is needed but should not
include standards. Furthermore, it should be principle-based and not technology
driven with a focus on trust instead on technical mechanisms. A focus on legal rather
than technical aspects would be imperative.
[Reactie gewijzigd door EektheMan op 20 oktober 2011 13:05]
Ik denk dat de Iraanse overheid dat ook wel handiger had gevonden. Dan hadden ze diginotar niet hoeven te hacken.Jij wilt graag handmatig certificaat verstrekkers blokkeren, maar ik had liever gezien dat er wel een technisch mechanisme werd ontwikkeld waarbij een EU instantie met een druk op de knop een geinfecteerde certificaat provider kan wisselen voor een veilige.
[Reactie gewijzigd door Inny op 20 oktober 2011 12:10]
[Reactie gewijzigd door robkamp op 20 oktober 2011 12:00]
en het niet op tijd melden van de "kraak" Ze waren al in Juli gekraakt. Terwijl de zaak begin sept. pas aan het licht(gemeld) kwam.Ze zijn failliet door het juist NIET melden van de inbraak.
[Reactie gewijzigd door Dutchphoto op 20 oktober 2011 23:49]
Op dit item kan niet meer gereageerd worden.
© 1998 - 2013 Tweakers.net B.V. onderdeel van De Persgroep, ook uitgever van Computable.nl, Autotrack.nl en Carsom.nl • Hosting door True