Op websites van de gemeente Eindhoven kan niet meer met DigiD worden ingelogd. De rijksoverheid heeft besloten om de koppeling met DigiD te verwijderen omdat meerdere websites van de gemeente met ernstige beveiligingsproblemen kampten.
De beveiligingsproblemen werden door Webwereld opgespoord en onder andere aan de rijksoverheid gemeld, waarna overheidsautomatiseerder Logius besloot om de gemeente Eindhoven van DigiD los te koppelen.
Het grootste beveiligingsprobleem zat in een portal waar inwoners gemeentelijke belastingzaken kunnen regelen. De JBoss-beheerinterface van de website zou vanuit een webbrowser te benaderen zijn geweest, zonder dat authenticatie vereist was. Gebruikers zouden beheerinstellingen hebben kunnen aanpassen om zo bijvoorbeeld de versleuteling van verbindingen te manipuleren.
Andere gemeentesites zouden kwetsbaar zijn geweest voor sql-injectie en xss, en op meerdere plaatsen werden persoonsgegevens van burgers over een onbeveiligde verbinding verzonden. De gemeente heeft de sites inmiddels offline gehaald. Logius herstelt de DigiD-koppeling met Eindhoven pas als alle beveiligingsproblemen zijn opgelost.
Eindhoven is de zoveelste gemeente die deze maand van DigiD wordt afgesloten: eerder deze maand bleken vijftig sites van vooral kleinere gemeenten nauwelijks beveiligd, waardoor ze hun koppeling met DigiD verloren.
[Reactie gewijzigd door RvL op donderdag 27 oktober 2011 08:08]
[Reactie gewijzigd door RvL op donderdag 27 oktober 2011 08:55]
Dat niet alleen, maar het is ook een kwestie van geld: Gemeentes hebben een lange tijd een policy gehad om de goedkoopste aanbieder van externe diensten aan te nemen - bijvoorbeeld de schoonmaak, maar dus ook wel ontwikkeling.Alhoewel dit normaal helemaal klopt denk ik niet dat dit hier opgaat. Deze websites zijn 9 van de 10 keer uitbesteed aan bedrijven welke gewoon niet de juiste kennis in huis hebben blijkbaar.
[Reactie gewijzigd door RvL op donderdag 27 oktober 2011 10:08]
Dit geldt op heel erg veel lagen. Ik neem aan dat jij hier de overheid voor ogen had die de beste oplossing moet kiezen, maar het geldt ook voor developers.Daarnaast zou de IT wereld ook enorm geholpen worden als iedereen zijn ego eens liet varen en voor de beste oplossing zou kiezen i.p.v. voor wat iemand zelf als oplossing voor ogen heeft.
[Reactie gewijzigd door dycell op donderdag 27 oktober 2011 08:16]
[Reactie gewijzigd door blouweKip op donderdag 27 oktober 2011 13:15]
[Reactie gewijzigd door Sniffert op donderdag 27 oktober 2011 08:54]
[Reactie gewijzigd door psychodude op donderdag 27 oktober 2011 09:08]
I stand corrected. Het lijkt er op dat GX voornamelijk de hoofdsite van Eindhoven heeft gebouwd, en inderdaad niet de getroffen sites. Daar heeft Eindhoven dan in ieder geval nog geluk mee gehad.De GX-sites worden niet in het artikel genoemd, zijn niet getroffen en zijn dus ook niet uit de lucht.
Het zit hem ook vaak in de harde deadlines en het gebrek aan (onafhankelijk) testen. Je kunt nog zo'n goede developer zijn, je eigen fouten zie je vaak niet. Overigens zijn de genoemde zaken geen 'fouten', maar zaken die in de ontwerpfase al fout zijn gegaan.De overheid smijt altijd met het geld nou laat ze dat nu eens doen om een paar fatsoenlijke ontwikkelaars in te huren.
[Reactie gewijzigd door Rick2910 op donderdag 27 oktober 2011 09:30]
Omdat het een Nederlandse site is, niet alle problemen bij de IT voorziening van de overheden in Canada, Brazilië, Italië of Groot Brittannië (ik noem maar wat landen) staan op deze site. Je kan de conclusie je jij trekt niet trekken, of hooguit als onderbuik gevoel classificeren.Nou lekker is dat, Begin me ondertussen wel een beetje te schamen zo als Nederlander. Bijna om de 2-3 dagen staat er wel weer een bericht op T.net dat het IT van onze overheid belabberd is.
[Reactie gewijzigd door Dakdoef op donderdag 27 oktober 2011 09:14]
enGemeenten met slecht beveiligde websites zijn voorlopig afgesloten van DigiD.
Wat is hier aan de hand? Ligt het aan DigID, of ligt het aan de sites van gemeenten? Wie kan er niet scripten? Waarom zijn de administratieve modules voor iedereen toegankelijk en waarom is het mogelijk beheersinstellingen aan te passen??Landelijk zijn er veiligheidsproblemen geconstateerd met oa DigiD.
Op dit item kan niet meer gereageerd worden.
Populair: Samsung Websites en communities Mobiele telefoons Laptops Sony Games Microsoft Politiek en recht Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True