ESG: ‘Trek alle softwarecertificaten in’

De internetcommunity werd begin deze week opgeschrikt door een zeer ernstig lek in de Heartbeat-extensie van de populaire programmeerbibliotheek OpenSSL. “Heartbleed, zoals de bug is gedoopt, heeft ernstige gevolgen voor het hele web”, zo oordeelt Will Kamminga, Directeur bij ‘Certification Service Provider’ ESG de Electronische Signatuur.

De inhoud van het geheugen van een server – die onder normale omstandigheden wordt beschermd door SSL/TLS-encryptie – kan door de bug op straat komen te liggen. Dan kan worden gedacht aan opgeslagen gebruikersnamen en wachtwoorden, e-mailverkeer en geheime sleutels en certificaten van een server. Met de geheime sleutels van certificaten kan de aanvaller informatie achterhalen uit versleutelde verbindingen die worden gebruikt voor bijvoorbeeld websites, e-mail en VPN.

Volgens Netcraft, een internetbedrijf dat onder andere internetverkeer analyseert, is ongeveer 17 procent van de SSL-webservers kwetsbaar voor de Heartbleed-bug. In totaal gaat het dan om ongeveer een half miljoen websites. Onder de kwetsbare sites bevinden zich volgens Netcraft gerenommeerde namen zoals Twitter, Yahoo en Dropbox.

Impact veel groter
Volgens Kamminga van ESG is de impact van de bug echter nog veel groter dan de cijfers van Netcraft doen vermoeden. “Direct of indirect is waarschijnlijk iedereen getroffen door deze kwetsbaarheid. Veel online diensten, van sociale netwerksites tot aan overheidssites, gebruiken TLS om zichzelf aan de bezoeker te identificeren en privacy en transacties te beschermen. Maar ook client-side software op de computer van de gebruiker kan de gegevens van die computer blootstellen op het moment dat er verbinding wordt gemaakt met een gecompromitteerde dienst.”

De impact van de bug gaat bovendien verder dan webservers; ook routers, modems en mailservers die gebruikmaken van OpenSSL – met de bewuste Heartbeat-extensie ingeschakeld – zijn kwetsbaar. Het Tor Project, dat anonimiteit op het internet hoog in het vaandel heeft staan, adviseert gebruikers ‘die veel waarde hechten aan privacy’ dan ook om enkele dagen niet op internet te komen.

Advies ESG
Kamminga van ESG adviseert: “Update uw OpenSSL software, verander al uw wachtwoorden, laat alle softwarecertificaten intrekken en installeer nieuwe certificaten met het hoogst mogelijke beveiligingsniveau. Dat niveau wordt geboden door de Public Key Infrastructure voor de overheid, kortweg PKIoverheid. Met behulp van PKIoverheid-certificaten is de informatie die personen en organisaties over het internet sturen per definitie op een zeer betrouwbare wijze beveiligd.”

ESG helpt
Voor alle zekerheid doet u het volgende:
1. Update OpenSSL met de nieuwste versie
2. Vraag een nieuw certificaat aan via https://www.de-electronische-signatuur.nl/nl/software
3. Trek het oude certificaat in
4. Voor hulp of vragen kunt u ons altijd bereiken via telefoon (: +31 (0)495 – 566 355) of e-mail (info@de-electronische-signatuur.nl)
5. Klik op deze link voor het direct aanvragen van een nieuw certificaat https://www.de-electronische-signatuur.nl/content/bestanden/faciliteiten/ocd%20openssl%20bug.pdf

Het Nationaal Cyber Security Centrum (NCSC) heeft ook een uitgebreide factsheet opgesteld over Heartbleed.

Geef een reactie

Gerelateerde berichten...