Posts tonen met het label https. Alle posts tonen
Posts tonen met het label https. Alle posts tonen

vrijdag 22 juni 2018

Alarm


Het was ergens tussen twee en drie uur ’s nachts. Ik was wakker geschrokken en voelde het hart in mijn keel bonken. Wat was dat voor een geluid dat mij wreed uit mijn slaap had gerukt? Het kwam duidelijk van buiten en klonk als een luide sirene, maar anders dan alle sirenegeluiden die ik kende. Het was geen voorrangsvoertuig en ook niet het luchtalarm. Eén keiharde toon, daarna nog twee zachtere, wegstervend in de nacht. Had ik gedroomd? Nee, ik had die herrie toch echt bewust gehoord? Was mijn vrouw ook wakker-geschrokken? Hè verdorie, nee, die sliep gewoon nog lekker.

In de loop van de volgende ochtend publiceerde de Stentor het verlossende bericht: “Testtoon luchtalarm wekt deel van Gelderland en Overijssel”. Volgens een woordvoerder van de veiligheidsregio was “een collega” vergeten om bij de tweewekelijkse kalibratie “het vinkje bij de testtoon weg te halen”. Het was dus wel degelijk het luchtalarm geweest, maar dan niet het geluid dat we allemaal kennen van de-eerste-maandag-van-de-maand-twaalf-uur.

Die hebben dus niets geleerd van hetgeen in januari in Hawaï gebeurd is. Daar werd toen alarm geslagen vanwege een ballistische raket die op weg zou zijn naar de eilandengroep. En drie dagen later meldde de Japanse publieke omroep ten onrechte dat Noord-Korea een raket had gelanceerd. Inwoners werden opgeroepen om te schuilen. Wat er in Japan misging weet ik niet, maar de Hawaïaanse blunder bleek zijn oorsprong te hebben in een knullig ontworpen gebruikersinterface: een lijstje met tekstuele links waaruit je gemakkelijk de verkeerde kon kiezen. De hele wereld van interface-ontwerpers bespotte destijds de HEMA (de Hawaii Emergency Management Agency).

Ik wordt wel eens wakker van koerende duiven, maar deze keer werd ik dus gewekt door een vinkje. Dat is al net zo knullig als daar in de Grote Oceaan. Je wilt toch op zo’n scherm niet meer dan een paar grote, verschillend gekleurde knoppen zien waar superduidelijk op staat wat er gebeurt als je erop klikt? En dan nog een weet-u-het-zekertje voor de opties waar het publiek iets van merkt? En bovendien, zo’n kalibratie (het gelijkzetten van de klokken), kan dat niet volautomatisch, met alle vinkjes in de juiste stand?

Leuk verhaal, hoor ik je denken, maar wat doet dat hier, in de Security (b)log? Dat zal ik je vertellen. Valse alarmen komen ook voor in ICT-systemen, en vanuit beveiligingsoogpunt zijn die schadelijk omdat ze het vertrouwen in de alarmering ondermijnen (“het zal wel weer vals alarm zijn”) en omdat zij mogelijk de aandacht afleiden van échte alarmen, die daardoor niet of te laat worden gezien, met schade tot gevolg. Eindgebruikers hebben al genoeg moeite met het interpreteren van gewone beveiligingsmeldingen (en dat kun je ze nauwelijks kwalijk nemen), laat staan dat we daar ook nog een handjevol valse meldingen tussendoor zouden gooien.

Ontwerpers zijn continu bezig met het verbeteren van belangrijke meldingen. Dat merk je bijvoorbeeld als je naar een onveilige site dreigt te gaan. Vroeger kreeg je dan veel te veel irrelevante tekst op je scherm, tegenwoordig staat er alleen nog maar: het is hier niet pluis, haal me hier weg! En als je toch een keer een goede reden hebt om de onveilige kant op te gaan, dan moet je behoorlijk je best doen om je een weg te banen door extra waarschuwingen – de eerder genoemde weet-u-het-zekertjes.

De waarde van informatie over de veiligheid van een site evolueert. Ooit bedacht men dat je aan gebruikers moest laten zien dat een site veilig is. Het groene slotje was geboren. Inmiddels hebben bijna alle sites dat groene slotje. Dat is goed, want het betekent dat die sites beveiligd zijn. Maar het tonen van dat feit heeft daardoor niet meer echt een functie. Je ziet ook maar nog weinig auto’s met een sticker die trots het aantal behaalde botsproefsterren vermeldt. Dat slotje kan dus wel weg, bedacht Google. Veilig is de norm – je hoeft alleen nog te melden als een ónveilig is. Vanaf het najaar laat hun Chrome-browser eerst alleen het woord ‘veilig’ achterwege, om in een latere versie ook het slotje af te schaffen. Andere browsers zullen dit voorbeeld wel volgen, verwacht ik.

Beste sirenemanagers, willen jullie asjeblieft eens naar het ontwerp van jullie gebruikersinterfaces kijken? Dat kan vast beter. Alvast bedankt namens slapend Nederland.

En in de grote boze buitenwereld …


... moet je nog steeds rekening houden met de beruchte “bedreiging van binnenuit”.

... kunnen jouw klanten door jouw leverancier benadeeld worden.

... is er nu ook een Engelstalige versie van de site Laat je niet hack maken.

... kon de exacte locatie van elke Google Chromecast en Google Home worden vastgesteld met een eenvoudig script op een website.

... was het al vreemd dat je een biometrisch beveiligd hangslot kon openen door een paar schroefjes los te draaien, maar het ding is ook gewoon hackable.

... heeft een Duitse bandenfabrikant het zakelijke gebruik van WhatsApp en Snapchat verboden (en dat zouden meer bedrijven moeten doen).

... is weer een nieuw lek in Intel-processoren bekend geworden.

... is er een gratis QR-code-scanner verschenen. Maar volgens de commentaren onder dit artikel wil de app toegang tot de microfoon van je smartphone. Wat zou die app daar toch mee doen?

... draaien fake webshops vaak op opgeheven domeinnamen.

... moet je bij apps die kunnen toveren altijd bedacht zijn op Trojaanse paarden.

... geldt datzelfde ook voor gratis VPN-diensten.

... houden ook cybercriminelen van traditie.

... zijn terroristen nog niet in staat om grote cyberaanvallen uit te voeren.

... kun je een redteam inhuren om je aan te vallen.

... valt er nog veel winst te boeken bij de beveiliging van industriële besturingssystemen.


vrijdag 1 september 2017

Slotje

Lezersvraag: “Zo'n slotje op een website, hoe belangrijk is dat? Laatst las ik iets over het belang daarvan, ook bij sites die je alleen raadpleegt.” Tja, dat slotje in de adresbalk van je browser is ‘best wel’ belangrijk. Het signaleert de werking van een aantal belangrijke beveiligingsfuncties en zorgt er daarmee voor dat je als gebruiker inzicht krijgt in je bescherming.

Achter het slotje gaat een digitaal certificaat schuil (andere benamingen die je daarvoor kunt tegenkomen zijn SSL-certificaat (oud) en TLS-certificaat (nieuw)). Zo’n certificaat kun je zien als het paspoort van de site die je bezoekt. Een echt paspoort wordt door de gemeente uitgegeven en overal ter wereld vertrouwen overheden erop dat die gemeente secuur te werk is gegaan. Zo werkt het ook met digitale certificaten, alleen worden die uitgegeven door bedrijven, die certification authority (CA), trusted third party (TTP) of trust service provider (TSP) worden genoemd. Dat ‘trust’ geeft goed aan waar het om draait: het is een instantie die het vertrouwen geniet van de partijen die veilig met elkaar willen communiceren.

De eerste functie van het certificaat is dan ook het identificeren van de site die je bezoekt. Dat is nodig omdat er veel slechteriken online zijn die proberen om je op namaaksites te krijgen, waar je bijvoorbeeld virusbesmettingen kunt oplopen. Als een internetcrimineel een certificaat probeert te kopen voor het domein microsoft.com of ing.nl, dan zal dat niet lukken omdat de certificatenleverancier controleert of de aanvrager ook de eigenaar van dat domein is. Zo niet, dan geeft hij geen certificaat af. Maar let op: als een crimineel het domein hierwordjebesmet.nl op zijn naam heeft staan, dan kan hij daar probleemloos een certificaat voor krijgen. Bij uitgifte wordt niet gekeken naar de aard van de inhoud van een site. Het slotje betekent dus niet dat de inhoud van een site veilig is!

Wat dan wel weer veilig is – ongeacht de aard van de inhoud – is de communicatie tussen jou en de site die je bezoekt. De verbinding wordt namelijk versleuteld. Dat doet je browser automatisch voor je. Dat is de tweede functie waarbij het certificaat een rol speelt. De versleuteling beschermt je tegen een man-in-the-middle attack, waarbij een aanvaller de verbinding tussen jou en de webserver probeert af te luisteren. Zonder deze beveiliging zou online bankieren kansloos zijn omdat onderweg allerlei gegevens zouden kunnen worden gewijzigd.

Certificaten zijn er in verschillende kwaliteiten, die gepaard gaan met verschillende prijskaartjes. Bij de eenvoudigste certificaten, die iedereen online voor zijn site kan bestellen, wordt alleen gecontroleerd of de aanvrager ook de houder van het domein is. Maar bij bijvoorbeeld certificaten van de Nederlandse overheid komt meer kijken; die vallen onder het stelsel van PKIoverheid (PKI = Public Key Infrastructure). Er zijn maar vier bedrijven die PKIoverheid-certificaten mogen leveren en die staan onder toezicht van de overheid. Om certificaten aan te kunnen vragen moet een overheidsorganisatie zich eerst als zodanig bij de leverancier registreren en vervolgens medewerkers aanwijzen die als certificaatbeheerder mogen optreden. Er vindt face-to-face-controle plaats om de identiteit van de certificaatbeheerders vast te stellen. Pas dan mogen zijn PKIoverheid-certificaten bestellen.

Bij veel sites zie je tegenwoordig dat (een deel van) de adresbalk in de browser groen is of dat de letters in die balk gedeeltelijk groen zijn. Dan is er een EV-certificaat gebruikt, waarbij EV staat voor extended validation. EV biedt de bezoeker net als PKIoverheid meer zekerheid omtrent de identiteit van degene die het certificaat heeft aangevraagd. Belangrijkste verschil is dat je door de kleur meteen ziet dat een EV-certificaat is toegepast.

Veel bedrijven willen controle hebben over het internetgedrag van hun medewerkers, bijvoorbeeld om te verhinderen dat malware binnenkomt door het bezoeken van besmette websites. Dat werkt echter niet als een website versleuteld is omdat de informatie pas in de browser van de gebruiker wordt ontsleuteld. Daarom passen bedrijven sessie-onderbreking toe. Als een medewerker contact zoekt met een beveiligde website, dan begint en eindigt die beveiliging niet in de browser, maar bij de ‘poort’ van het bedrijf. Het interne gedeelte (van poort tot browser) kan door een intern certificaat beveiligd zijn waardoor de gebruiker alsnog een slotje ziet. De verbinding is echter niet privé: het bedrijf kan meekijken.

Er gaat dus een hele wereld schuil achter het slotje. En ik heb nog niet eens alles verteld.

En in de grote boze buitenwereld …


... is de juridische status van mailen met de overheid niet echt helder.

... moet Nederland een cyberorgaan krijgen dat de verdediging tegen digitale aanvallen op ons land coördineert.

... zijn de meningen over het bovenstaande natuurlijk wel verdeeld.

... krijgt nu ook België een cyberleger.

... is de cyberoorlog een asymmetrische oorlog, en dat wordt alleen maar erger als de criminelen gebruik gaan maken van kunstmatige intelligentie.

... vinden drugsonderzoekers het geen goed idee als de politie de online drugshandel onderuithaalt.

... hebben een aantal tech-bedrijven de handen ineengeslagen om een groot Android-botnet uit de lucht te halen.

... is er juridisch niets mis met het kroketten- c.q. vlaaiprotocol.

... zijn zeven van de 27 cybersecurity-adviseurs van Trump opgestapt omdat ze niet serieus werden genomen.

... vormt een nieuwe batterij of een nieuw beeldscherm voor je kapotte smartphone een potentiële ingang voor kwaadwillenden.

... geeft een online geposte of weggegooide boarding pass veel informatie over de eigenaar – en zelfs de mogelijkheid om vluchtgegevens te manipuleren.