De internetverbinding van tienduizenden Nederlandse organisaties, waaronder overheidsinstellingen, zou af te tappen, te beïnvloeden, over te nemen of stil te leggen zijn door verkeerd geconfigureerde snmp-instellingen in routers en modems, stelt beveiligingsbedrijf ITSX.
ITSX en moederbedrijf Madison Gurkha hebben meer dan de helft van ongeveer 48 miljoen ip-adressen in Nederland gescand op mogelijk kwetsbare snmp-instellingen. Dit protocol, dat al stamt uit 1988, kan worden gebruikt om statistieken op te vragen bij op een netwerk aangesloten apparaten en een klein aantal commando's uit te wisselen. Als het slordig geconfigureerd is, zijn er echter beveiligingsrisico's verbonden aan het inschakelen.
Zo constateerde ITSX dat via meer dan 13.000 ip-adressen alle instellingen en wachtwoorden uit te lezen waren en bij 2294 de routers compleet over te nemen waren. Volgens Ralph Moonen, directeur van ITSX, is het werkelijke aantal kwetsbare organisaties twee keer zo groot, omdat slechts de helft van de Nederlandse IP-adressen is gescand.
Moonen claimt tegenover de Volkskrant bedrijven van het internet af te kunnen gooien, pinbetalingen bij kassa's stil te kunnen leggen en antidiefstalpoortjes uit te kunnen schakelen. Zijn bedrijf heeft de belangrijkste organisaties, zoals banken en internetbedrijven, op het probleem gewezen, maar Moonen zegt niet iedereen te kunnen waarschuwen. "In totaal zijn het er zo veel, dat wij onmogelijk iedereen kunnen informeren." Ook het Nationaal Cyber Security Centrum is ingelicht.
De beveiligingsrisico's van snmp zijn al lang bekend. Onder andere is het protocol kwetsbaar voor aanvallen waarbij gebruik wordt gemaakt van ip-spoofing. In 2004 werd versie 3 van snmp gestandaardiseerd en de wijzigingen bij deze versie waren vooral op beveiliging gericht, maar bij sommige apparaten wordt snmp v3 niet of slechts deels toegepast.
Update, donderdag 12.20: In plaats van 13.000 bedrijven blijkt het om ip-adressen te gaan.

[Reactie gewijzigd door MrJayMan op donderdag 1 november 2012 08:20]
met het risico dat ze op het end point lui worden. Een IDS is absoluut niet heilig en zaligmakend en kan zeer zeker ook steken (grote zelfs) laten vallen.hiermee wordt aangetoond dat aparte appliances voor intrusion detection belangrijk zijn geworden voor wie een groot bedrijfsnetwerk beheerd. Als end-point protection je bescherming is, dan ben je eigenlijk al te laat (aanvaller is al binnen).
Dit klopt. Er zijn ook andere voorbeelden van protocollen met beveiligingsrisico's.De beveiligingrisico's van snmp zijn al heel lang bekend.
[Reactie gewijzigd door The Zep Man op donderdag 1 november 2012 08:30]
Het gebruik of niet gebruik is meer aan GUI experts en hier ga ik mij niet aan branden. Waar ik het wel mee eens ben is dat standaard zoveel mogelijk functionaliteit moet uitstaan en dat het gebruiksvriendelijk is om aan te zetten zonder in te leveren op beveiliging of het besef van (on)beveiliging bij de gebruiker.Net zoals een wizard op veel routers de (eind) gebruiker door de WiFi setup loodst, zouden er ook wizards gemaakt kunnen worden om andere onderdelen te activeren, denk hierbij aan NAT/port-forwarding, uPnP, VPN access, SNMP, overige toegangs mogelijkheden tot het apparaat (SSH, HTTP, etc).
Nu kom je op een kritiek punt. Het gaat niet alleen om kunnen rijden. Om dat af te dekken hebben wij ook het 'mogen' rijden, wat wordt afgedekt door een rijbewijs. Zolang bedrijven niet verplicht zijn om zich te houden aan een rijbewijs voor de digitale snelweg zullen dit soort problemen nooit verdwijnen.Het is gemakkelijk om direct naar de fabrikanten te wijzen. De meeste bedrijven doen niet zelf zomaar een router/modem aanschaffen. Internet Providers en Automatiseerders welke bedrijfsnetwerken aanleggen hebben hierin een veel grotere verantwoordelijkheid. De fabrikant mag van zijn directe gebruikers verwachten dat zij weten hoe zij het product moeten gebruiken. Als jij een auto koopt, mag Volkswagen er vanuit gaan dat jij kunt rijden en dus de verkeersregels kent. Zij hoeven dus niet in de handleiding te zetten dat als het donker is, dat jij je lichten aan moet doen. Als jij je echter laat rijden, mag jij er weer vanuit gaan dat de chauffeur de regels weet.
Dat zij slecht omgaan met hun eigen veiligheid is niet zo heel erg interessant (daar heb ik als eindgebruiker geen verantwoording over). Een indirect gevolg wat wel veel belangrijker is, is dat bedrijven met gegevens van anderen slecht en onverantwoord omgaan wanneer zij dit in hun bezit hebben.Als internet gebruiker (zakelijk of prive) maakt jij gebruik van de diensten van een automatiseerde of provider. Het feit dat zij zo gemakkelijk omgaan met veiligheid is erg verontrustend...
[Reactie gewijzigd door The Zep Man op donderdag 1 november 2012 09:34]
Wat moet ik me daarbij voorstellen? Zou graag willen lezen hoe dat 'gooien' technisch in elkaar steekt.Moonen claimt tegenover de Volkskrant bedrijven van internet af te kunnen gooien
Ik vraag me af of dit onder computervredebreuk valt. Als je in het artikel kijkt:Ik vind hun aanpak nou ook niet echt jofel, ze kunnen wel 48 miljoen IP's scannen, maar ze kunnen alleen wat banken en "internetbedrijven" waarschuwen? En valt dit niet gewoon onder computervredebreuk? Ik heb niet het idee dat er ook maar 1 instelling is geweest die ze toestemming heeft gegeven om even hun routers en antidiefstal poortjes op hun netwerk te komen scannen.
Nergens staat dat ze het ook daadwerkelijk gedaan hebben. Als ze het scannen, maar er verder niets mee doen, niets binnendringen (alleen zien dat er binnengedrongen kan worden). Dus het lijkt me dat het dan niet onder computervredebreuk valt, gezien ze niet daadwerkelijk iets gedaan hebben.Moonen claimt tegenover de Volkskrant bedrijven van het internet af te kunnen gooien, pinbetalingen bij kassa's stil te kunnen leggen en antidiefstalpoortjes uit te kunnen schakelen
Op dit item kan niet meer gereageerd worden.
Populair: Samsung Websites en communities Mobiele telefoons Google Sony Games Microsoft Politiek en recht Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True