Broodje aap. BBM heeft een soort mythische status, maar non-bedrijfsmatige chat op BBM was nooit veilig want een generieke key per provider. Het enige wat BBM gedaan heeft is dat uitgelegd en aangegeven dat als de Indiaanse overheid - of welke overheid dan ook - bij de provider langsgaat en die sleutel opvraagt je alles gewoon kunt ontsleutelen.
Dat men dit process makkerlijk gemaakt is is overigens een rattenstreek, maar verder niet zo bijzonder daar het dus nooit veilig was. Elke overheid kon al lang BBM lezen mits men die key maar opvroeg bij de provider.
Het is geen broodje aap in de zin dat Blackberry geholpen heeft, maar meer een broodje aap dat BBM ooit veilig was zonder een speciale bedrijfs VPN. Het was één key per provider.
Je commentaren hier c.q. je verhaal is op punten (dus deels) een broodje aap....
Je stelt dat iedere provider zou beschikken over een "generieke" encryptiesleutel per provider en dat overheden dus simpelweg bij de provider kunnen aankloppen om de berichten te ontsleutelen. Maar daar klopt dus helemaal niets van.
Allereerst is het zo dat al het BBM-verkeer niet vrij over het internet loopt maar via een
TLS-verbinding die verbinding loopt van de (BlackBerry 10) telefoon via het NOC van BlackBerry naar de ontvanger van het BBM-bericht.
BBM maakt dan ook géén gebruik van SSL zoals jij stelt, maar van het veiligere TLS!
Het gebruik van een TLS-verbinding maakt dat zelfs wanneer de provider over de encryptiesleutel van de berichten zou beschikken, de provider deze niet kan ontsleutelen omdat de verbinding waarmee het versleutelde bericht verstuurd wordt óók weer versleuteld is.
Behalve die TLS-verbinding beschikt BBM over nog een veiligheidsmaatregel: BBM-berichten die verzonden of ontvangen worden met een BlackBerry zijn versleuteld met gebruikmaking van een 168-bit 3DES encryptiesleutel. Die encryptie is gekoppeld aan de PIN van een BlackBerry toestel en zit veilig opgeborgen in de hardware van het toestel. Let wel: BBM for Android en IOS beschikken niet over deze encryptiesleutel, berichten van iOS of Android cliënts worden verzonden d.m.v. TLS en in het NOC van BlackBerry alsnog versleuteld en verder gezonden.
Dat brengt ons bij het (enige) een minpunt van de BBM-beveiliging: BlackBerry is in het bezit van de encryptiesleutel van de 'normale' BBM en heeft dus in principe de mogelijkheid om BBM-dataverkeer te onsleutelen.
BlackBerry geeft echter nooit zomaar toe aan de roep van overheden om inzicht te geven in BBM verkeer:
Overheden waaronder die in
India en de
Verenigde Arabische Emiraten wilden inzicht in BBM-berichten maar kregen dit niet, het is ze zelf nooit gelukt de versleuteling te doorbreken, BlackBerry heeft voor India en de VAE -onder dreiging van een volledige blokkade van al haar producten en diensten - aparte servers in die twee landen geplaatst waar de autoriteiten wél toegang tot hebben.
Het is dus absoluut niet waar dat, zoals jij stelt, een overheid bij een provider langsgaat om BBM-verkeer te onsleutelen. De provider heeft geen invloed op de encryptie noch heeft zij de sleutel.Dat men dit process makkerlijk gemaakt is is overigens een rattenstreek, maar verder niet zo bijzonder
Het citaat wat dbhuis aanhaalt waaruit zou moeten blijken dat BlackBerry een tool heeft ontwikkeld om al het verkeer te onsteutelen komt uit
dit artikel van de India Economic Times uit 2012.
In dat nieuwsartikel claimt men dat een Tool zou hebben waarmee men volledig inzicht kon krijgen in de coporate e-mail die verzonden is via BES, maar dat is simpelweg onmogelijk omdat BlackBerry de encryptmethode van BES-installaties niet beheert en de encryptiesleutels niet heeft!
Het artikel is dan ook complete and utter bullshit: de claim die in het artikel gedaan wordt kan helemaal niet.
RIM, nu BlackBerry heeft destijds het artikel ook in felle bewoordingen veroordeeld als
onjuist en misleidend.
Blackberry heeft echter evident nooit enige moeite gedaan om haar mythische status als 'secure' tegen te spreken of te nuanceren dat dat enkel bij een BES is, en zonder BES er geen echte security is.
Ook weer niet waar: BlackBerry heeft er nooit een geheim van gemaakt en is er altijd duidelijk over geweest dat BIS (en BBM) minder veilig is wanneer geen gebruik wordt gemaakt van een BES.
In haar knowledgebase was bijvoorbeeld in iedergeval in 2010 al te vinden een artikel waarin zij juist duidelijk uitlegt dat e-mail via BIS qua veiligheid niet te vergelijken is met BES (
bron)
(meer over BBM 3DES en TLS is
hier te lezen )
[Reactie gewijzigd door Rubén89 op 28 juli 2024 16:48]