image

GlobalSign hervat verkoop SSL-certificaten

maandag 12 september 2011, 11:00 door Redactie, 6 reacties

SSL-verstrekker GlobalSign begint morgen weer met de verkoop van SSL-certificaten, ondanks een gehackte webserver en dreigementen van de hacker die eerder bij Comodo en DigiNotar wist in te breken. In een verklaring stelde de Comodo-hacker na de aanval op DigiNotar, dat hij ook toegang tot de systemen van GlobalSign had. GlobalSign, dat tot de vijf grootste Certificate Authorities behoort, besloot daarop de uitgifte van SSL-certificaten tijdelijk te stoppen en kondigde een onderzoek aan.

Tijdens het onderzoek werd ontdekt dat een aanvaller de webserver inderdaad had gehackt. Deze gehackte webserver staat echter los van de infrastructuur die wordt gebruikt voor het uitgeven en genereren van SSL-certificaten.

GlobalSign laat nu in een verklaring weten dat de systemen vandaag weer online komen en er vanaf morgen weer besteld kan worden.

Reacties (6)
12-09-2011, 11:12 door iamhere
Dat kunnen ze wel zeggen dat de webserver losstaat van de rest, maar bij HBGary Federal, 1 van de meest beruchte hacks van 'anonymous' werd uiteindelijk het bedrijf wel gehackt door een inbraak op de webserver, waar uiteindelijk ook allerlei e-mail bleek te staat, waarmee via een beetje social engineering nog veel grotere schade werd gedaan.

Het is een lastige situaties voor de CA's. Ze moeten rekening houden met een verhoogde dreiging, maar tegelijk willen ze natuurlijk ook zaken blijven doen. En de klanten kunnen uiteindelijk ook niet zonder certificaten, want het is wel een vitaal onderdeel van de SSL techniek.

Op zijn minst zou een lijst kunnen worden aangelegd van 'critical' domains waar je als CA nooit certificaten voor mag uitgeven zonder handmatige tussenkomst. Zoiets lijkt me toch redelijk snel in te bouwen als blocklist in de core van de modules die de ondertekening uitvoeren. Het moet dan gaan om domeinen van belangrijke software zoals operating systems, browsers, search engines en webmail. Een dergelijke lijst zou misschien bijgehouden kunnen worden door het convergence project.
12-09-2011, 11:54 door N4ppy
@iamhere CPF Certificate Policy Framework als het SPF zou een optie kunnen zijn. Dat is eigenlijk wat google intern in chrome doet en wat de bal heeft doen rollen.
12-09-2011, 13:41 door Anoniem
Door N4ppy: @iamhere CPF Certificate Policy Framework als het SPF zou een optie kunnen zijn. Dat is eigenlijk wat google intern in chrome doet en wat de bal heeft doen rollen.

SPF is enorm waardeloos.
12-09-2011, 15:34 door Anoniem
Door Anoniem:
Door N4ppy: @iamhere CPF Certificate Policy Framework als het SPF zou een optie kunnen zijn. Dat is eigenlijk wat google intern in chrome doet en wat de bal heeft doen rollen.

SPF is enorm waardeloos.
Waarom?
12-09-2011, 15:48 door iamhere
Op de wat langere termijn kun je allerlei zaken bedenken en nieuwe levels invoeren in SSL en andere encryptie applicaties. Waar ik alleen even aan zat te denken is dat CA bedrijven (het liefst natuurlijk samen) momenteel even een lijst zouden kunnen invoeren van domeinen waar ze in ieder geval niet automatisch certificaten voor verlenen en die zo dicht mogelijk bij de bron inbakken. Een aspect van de huidige problemen is dat CA bedrijven nu naar willekeur certificaten kunnen aanmaken welk domein het ook betreft.

Als er alleen al wordt gecheckt of het aangevraagde domein misschien niet al een certificaat heeft lopen bij een andere partij en of het wel tijd is voor vernieuwing van het certificaat, dan heb je al een flinke dam opgeworpen voor grootschalige inbreuken. Alleen moeten die maatregelen dan niet vanuit het oogpunt van gemak weer makkelijk ongedaan gemaakt kunnen worden door personeel van het bedrijf zelf.
12-09-2011, 19:46 door Marius
Door Anoniem:
Door N4ppy: @iamhere CPF Certificate Policy Framework als het SPF zou een optie kunnen zijn. Dat is eigenlijk wat google intern in chrome doet en wat de bal heeft doen rollen.

SPF is enorm waardeloos.

Das errug informatief... waarom is het waardeloos?

Als dit policy framework het heeft kunnen triggeren dan heeft het dus zeer zeker toegevoegde waarde..Vaak zijn het ook de simpele dingen die het toegevoegde waarde geven..
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.