Posts tonen met het label tls. Alle posts tonen
Posts tonen met het label tls. Alle posts tonen

vrijdag 4 december 2020

Slotje

Als je groen licht hebt, dan heeft het kruisende verkeer rood. Ik had ooit een speelgoed-verkeerslicht waar dat op bijzonder eenvoudige technische wijze was geborgd: het bestond uit een enkele balkvormige armatuur op een paal, met naar alle vier de kanten een rood, oranje en groen glaasje. Aan twee tegenoverliggende kanten zaten die glaasjes in de verkeerde volgorde: groen boven, rood onder. Binnenin de armatuur zaten drie lampjes. Als het bovenste lampje brandde, dan hadden noord en zuid rood en oost en west groen. Oranje hadden ze allemaal tegelijk. Kon niet fout gaan. Maar in Apeldoorn mag je er niet op vertrouwen dat als jij groen hebt het kruisende verkeer stilstaat. Er hangt in de hele stad nergens een roodlicht-camera en daar gedragen automobilisten zich ook naar – er wordt zelfs door donkerrood gereden. De waarde van het sein ‘veilig’ is dus relatief; je moet altijd even checken of het ook echt veilig is.

Sta me nog één observatie uit het verkeer toe voordat ik bij het echte onderwerp van deze blog kom. We zijn eraan gewend dat verkeer van rechts op een gelijkwaardig kruispunt (zonder borden of verkeerslichten) voorrang heeft. Maar tot mei 2001 hadden fietsers geen voorrang op auto’s: er werd onderscheid gemaakt tussen langzaam verkeer en snelverkeer en voertuigen uit die eerste categorie moesten de anderen voor laten gaan. Langzaam verkeer was in de wet gedefinieerd als alles wat niet hard genoeg kon om de snelweg op te mogen. Toen de wet veranderde, was het in het begin natuurlijk een beetje link om als fietser te veronderstellen dat die automobilist, die van links kwam, daar ook van op de hoogte was.

En zo hebben we er ook jarenlang op gehamerd dat je op het internet goed moet opletten of je een slotje naast de adresbalk ziet. Slotje betekende veilig, geen slotje was (misschien) onveilig. Achter dat slotje gaat een digitaal certificaat schuil, dat twee dingen doet: het identificeert een website (vergelijkbaar met een paspoort) en het zorgt voor een beveiligde verbinding tussen jouw browser en de website, zodat anderen niet kunnen meekijken naar wat er over de lijn gaat (bijvoorbeeld de adres- en betaalgegevens die je bij een webshop invult).

Zo’n slotje is er in verschillende varianten. Als je een certificaat op een website wilt hebben, dan moet je aantonen dat het desbetreffende domein (xyz.nl, abc.com enzovoorts) op jouw naam geregistreerd is. Net zoals je bij de gemeente alleen een paspoort voor jezelf kunt aanvragen, zo kun jij ook geen certificaat aanvragen voor rivm.nl, want dat domein staat niet op jouw naam. Bij een luxere variant worden daarnaast de bedrijfsgegevens gecontroleerd bij de Kamer van Koophandel: jij wilt een certificaat voor mijnbedrijf.nl, maar bestaat dat bedrijf ook echt? Bij de certificaten die de overheid gebruikt (onder het PKIoverheid-stelsel), komt de leverancier naar je toe voor een face to face-controle, waarbij hij je identiteitsbewijs controleert en checkt of dat ook echt jouw document is. En je moet aantonen dat jij gemachtigd bent om namens jouw overheidsorganisatie certificaten te bestellen.

Maar nu komt het. Stel, jij registreert het domein ikbeneenboef.nl op jouw naam. En je bestelt een eenvoudig certificaat voor dat domein. Dat certificaat wordt keurig geleverd – het domein is immers van jou. Er prijkt nu een mooi slotje op jouw website. Vervolgens gebruik je die website voor criminele activiteiten. Je lokt mensen naar die site – phishing! – en laat ze daar persoonlijke gegevens invullen, of je serveert malware. Bezoekers wanen zich veilig, want ze zien dat slotje en denken dat ze zich geen zorgen hoeven te maken.

Maar net zoals verkeersregels veranderen en ‘groen’ niet per se hetzelfde is als ‘veilig’, zo is ook internetveiligheid in beweging en is de waarde van het slotje betrekkelijk. Criminelen doen namelijk tegenwoordig precies wat ik in de vorige alinea beschreef: driekwart van alle phishingsites heeft keurig een certificaat (bron: ENISA). Het is een kleine investering en criminelen hebben geleerd dat het loont om betrouwbaar over te komen.

Een rood verkeerslicht betekent dat je sowieso moet stoppen en groen betekent dat je kunt rijden als het veilig is, en zo betekent de afwezigheid van een slotje dat je daar beter wegblijft (en in ieder geval geen moet gegevens invullen, want de verbinding is niet beveiligd) en de áánwezigheid ervan dat je kunt doorgaan, mits je ervan overtuigd bent dat je op een legitieme site bent. Ben je daar echter terechtgekomen door op een link in een mogelijk verdacht mailtje te klikken, dan is het slotje in de browser geen reden om opgelucht te denken dat het mailtje ‘dus toch’ oké was.

 

En in de grote boze buitenwereld …


·         

vrijdag 1 september 2017

Slotje

Lezersvraag: “Zo'n slotje op een website, hoe belangrijk is dat? Laatst las ik iets over het belang daarvan, ook bij sites die je alleen raadpleegt.” Tja, dat slotje in de adresbalk van je browser is ‘best wel’ belangrijk. Het signaleert de werking van een aantal belangrijke beveiligingsfuncties en zorgt er daarmee voor dat je als gebruiker inzicht krijgt in je bescherming.

Achter het slotje gaat een digitaal certificaat schuil (andere benamingen die je daarvoor kunt tegenkomen zijn SSL-certificaat (oud) en TLS-certificaat (nieuw)). Zo’n certificaat kun je zien als het paspoort van de site die je bezoekt. Een echt paspoort wordt door de gemeente uitgegeven en overal ter wereld vertrouwen overheden erop dat die gemeente secuur te werk is gegaan. Zo werkt het ook met digitale certificaten, alleen worden die uitgegeven door bedrijven, die certification authority (CA), trusted third party (TTP) of trust service provider (TSP) worden genoemd. Dat ‘trust’ geeft goed aan waar het om draait: het is een instantie die het vertrouwen geniet van de partijen die veilig met elkaar willen communiceren.

De eerste functie van het certificaat is dan ook het identificeren van de site die je bezoekt. Dat is nodig omdat er veel slechteriken online zijn die proberen om je op namaaksites te krijgen, waar je bijvoorbeeld virusbesmettingen kunt oplopen. Als een internetcrimineel een certificaat probeert te kopen voor het domein microsoft.com of ing.nl, dan zal dat niet lukken omdat de certificatenleverancier controleert of de aanvrager ook de eigenaar van dat domein is. Zo niet, dan geeft hij geen certificaat af. Maar let op: als een crimineel het domein hierwordjebesmet.nl op zijn naam heeft staan, dan kan hij daar probleemloos een certificaat voor krijgen. Bij uitgifte wordt niet gekeken naar de aard van de inhoud van een site. Het slotje betekent dus niet dat de inhoud van een site veilig is!

Wat dan wel weer veilig is – ongeacht de aard van de inhoud – is de communicatie tussen jou en de site die je bezoekt. De verbinding wordt namelijk versleuteld. Dat doet je browser automatisch voor je. Dat is de tweede functie waarbij het certificaat een rol speelt. De versleuteling beschermt je tegen een man-in-the-middle attack, waarbij een aanvaller de verbinding tussen jou en de webserver probeert af te luisteren. Zonder deze beveiliging zou online bankieren kansloos zijn omdat onderweg allerlei gegevens zouden kunnen worden gewijzigd.

Certificaten zijn er in verschillende kwaliteiten, die gepaard gaan met verschillende prijskaartjes. Bij de eenvoudigste certificaten, die iedereen online voor zijn site kan bestellen, wordt alleen gecontroleerd of de aanvrager ook de houder van het domein is. Maar bij bijvoorbeeld certificaten van de Nederlandse overheid komt meer kijken; die vallen onder het stelsel van PKIoverheid (PKI = Public Key Infrastructure). Er zijn maar vier bedrijven die PKIoverheid-certificaten mogen leveren en die staan onder toezicht van de overheid. Om certificaten aan te kunnen vragen moet een overheidsorganisatie zich eerst als zodanig bij de leverancier registreren en vervolgens medewerkers aanwijzen die als certificaatbeheerder mogen optreden. Er vindt face-to-face-controle plaats om de identiteit van de certificaatbeheerders vast te stellen. Pas dan mogen zijn PKIoverheid-certificaten bestellen.

Bij veel sites zie je tegenwoordig dat (een deel van) de adresbalk in de browser groen is of dat de letters in die balk gedeeltelijk groen zijn. Dan is er een EV-certificaat gebruikt, waarbij EV staat voor extended validation. EV biedt de bezoeker net als PKIoverheid meer zekerheid omtrent de identiteit van degene die het certificaat heeft aangevraagd. Belangrijkste verschil is dat je door de kleur meteen ziet dat een EV-certificaat is toegepast.

Veel bedrijven willen controle hebben over het internetgedrag van hun medewerkers, bijvoorbeeld om te verhinderen dat malware binnenkomt door het bezoeken van besmette websites. Dat werkt echter niet als een website versleuteld is omdat de informatie pas in de browser van de gebruiker wordt ontsleuteld. Daarom passen bedrijven sessie-onderbreking toe. Als een medewerker contact zoekt met een beveiligde website, dan begint en eindigt die beveiliging niet in de browser, maar bij de ‘poort’ van het bedrijf. Het interne gedeelte (van poort tot browser) kan door een intern certificaat beveiligd zijn waardoor de gebruiker alsnog een slotje ziet. De verbinding is echter niet privé: het bedrijf kan meekijken.

Er gaat dus een hele wereld schuil achter het slotje. En ik heb nog niet eens alles verteld.

En in de grote boze buitenwereld …


... is de juridische status van mailen met de overheid niet echt helder.

... moet Nederland een cyberorgaan krijgen dat de verdediging tegen digitale aanvallen op ons land coördineert.

... zijn de meningen over het bovenstaande natuurlijk wel verdeeld.

... krijgt nu ook België een cyberleger.

... is de cyberoorlog een asymmetrische oorlog, en dat wordt alleen maar erger als de criminelen gebruik gaan maken van kunstmatige intelligentie.

... vinden drugsonderzoekers het geen goed idee als de politie de online drugshandel onderuithaalt.

... hebben een aantal tech-bedrijven de handen ineengeslagen om een groot Android-botnet uit de lucht te halen.

... is er juridisch niets mis met het kroketten- c.q. vlaaiprotocol.

... zijn zeven van de 27 cybersecurity-adviseurs van Trump opgestapt omdat ze niet serieus werden genomen.

... vormt een nieuwe batterij of een nieuw beeldscherm voor je kapotte smartphone een potentiële ingang voor kwaadwillenden.

... geeft een online geposte of weggegooide boarding pass veel informatie over de eigenaar – en zelfs de mogelijkheid om vluchtgegevens te manipuleren.