image

"Internetbankieren in Nederland kan veel veiliger"

dinsdag 31 januari 2012, 16:46 door Redactie, 17 reacties

Internetbankieren en de bescherming van persoonsgegevens kan in Nederland veel veiliger, maar de overheid moet hier actiever bij optreden. Dat zegt Tom de Jongh van Imation in een interview met Security.nl. De Nederlandse overheid gebruikt zelf beveiligde USB-sticks voor het verplaatsen van gevoelige informatie, maar zou dat ook voor bedrijven moeten verplichten, merkt De Jongh op. Imation levert de Ironkey Basic, samen met de Kobil mIDentity Basic de enige twee USB-sticks die door de AIVD zijn goedgekeurd voor het bewaren van gegevens die onder de categorie "Departementaal Vertrouwelijk" vallen.

Het goedkeuren van USB-sticks door de AIVD komt voort uit een behoefte bij de overheid, aldus de 'Director of Business Development'. Als de AIVD voldoende aanvragen van ministeries ontvangt, zet de inlichtingendienst een accrediteringstraject in. Voor het testen van de stick moest Imation allerlei documentatie opleveren. "Documentatie is een groot deel van het traject." Daarnaast wordt ook de USB-stick zelf opgestuurd. De AIVD voert hier vervolgens een penetratietest op uit. Vervolgens wordt er alleen gecommuniceerd of de USB-stick geslaagd is of niet. De inlichtingendienst overhandigt bijvoorbeeld geen rapport met verbeterpunten. Wel kan in het geval van een certificering er een lijst met punten komen waarin staat hoe het product moet worden ingezet.

Het certificeringstraject duurt vaak zo lang, dat tegen de tijd een product gecertificeerd is, er inmiddels nieuwe, snellere versies beschikbaar zijn. "Dat is een probleem dat alle certificeringsinstanties over de hele wereld hebben. De levenscyclus van het product is sneller dan het certificeringstraject." De Jongh adviseert bedrijven die niet aan de Departementaal vertrouwelijk regel moeten voldoen, om de nieuwste versie te kopen, in plaats van het gecertificeerde product.

Zorgtaak
De Nederlandse overheid heeft regels afgesproken, waardoor vertrouwelijke documenten altijd op een beveiligde USB-stick horen. De Jongh merkt op dat de overheid beveiligde USB-sticks ook voor minder geclassificeerde documenten zou kunnen afspreken. "Dat is de rol van de overheid op de data die ze zelf gebruiken." In Duitsland en Engeland gaat de overheid een stapje verder, merkt hij op. Daar worden bedrijven verplicht om gegevens van derden te versleutelen.

De Duitse en Engelse overheid stellen door deze regels dat bedrijven ook een zorgtaak hebben om hun klantgegevens te beschermen. In Nederland wordt bedrijven alleen gezegd dat ze "passende maatregelen" moeten nemen. "Zo zeggen de Duitsers dat gevoelige data versleuteld moet worden."

Internetbankieren
En niet alleen bij gegevensbescherming houdt de Nederlandse overheid zich afzijdig, ook bij internetbankieren blijft het stil. "Veilig internetbankieren is mogelijk, veel veiliger dan het nu is, met een certificaat of stick. De Nederlandse overheid zegt zelf bij zoiets belangrijk als internetbankieren niets, waar heel veel fout gaat, maar wat door banken onder de tafel gehouden wordt omdat ze dat terugbetalen aan de klanten. Daar wordt niet gezegd dat het beveiligingsniveau omhoog moet. Dat wordt niet centraal aangestuurd."

De banken lanceerden alweer enige tijd geleden een campagne om veilig internetbankieren onder de aandacht te brengen. Bij deze 3xKloppen campagne moet de klant drie dingen in het oog houden. "De klant is zelf helemaal geen beveiligingsexpert. Dat kan je niet van een klant verwachten." De Jongh vindt dat de overheid op dit gebied de zorgplicht wel wat strakker mag stellen. In Duitsland heeft de overheid niet gezegd dat banken bepaalde oplossingen of producten moeten implementeren, maar er is wel afgesproken om een standaard voor internetbankieren af te spreken.

Die standaard is aan leveranciers bekend gemaakt, zodat die een USB-stick konden ontwikkelen die het internetbankieren ondersteunde. Duitse burgers kunnen bijvoorbeeld naar de Media Markt gaan en daar een stick kopen om veilig te internetbankieren. "De klant heeft dan zelf een optie om het op een veilige manier te doen. In Nederland is dat niet zo. Je krijgt gewoon iets van de bank en daar ben je afhankelijk van." Deze houding kan in de toekomst veranderen. "Nederland is best security-minded, maar ik denk dat door het poldermodel er veel overleg aan ten grondslag ligt." De veiligheid van internetbankieren mag volgens De Jongh best wat uitgebreider in de media worden uitgelicht, in de hoop dat dit als een katalysator kan dienen.

Reacties (17)
31-01-2012, 17:09 door Anoniem
Nee dank je, ik heb geen wazige stick nodig voor Internet bankieren. Een pas lezer met calculator is een veel betere toepassing.
31-01-2012, 18:09 door WhizzMan
Wat een saaie infomercial met WC-eend informatie.
31-01-2012, 19:10 door tuxick
het is me volkomen onduidelijk wat zo'n usb stick dan moet doen? linux booten?
31-01-2012, 19:18 door P5ycH0
Deze specifieke sticks zijn natuurlijk goedgekeurd omdat de AIVD ze kan 'hacken' en bij de inhoud kan..
31-01-2012, 19:37 door Anoniem
Mooie advertorial.
Voor de zoveelste keer: fraude met internetbankieren is in Nederland te verwaarlozen (Alle vormen samen < 45.000.000 w.v. 80% recovered op enkele Miljarden omzet). (En die gegevens zijn openbaar)
Zet er dan "advertentie" op. Kunnen we het blokken.
31-01-2012, 21:02 door S-q.
"Internetbankieren in Nederland kan veel veiliger"

Jaha;

Vooral halverwege april as voor de Vista Home gebruikers.
31-01-2012, 22:50 door SLight
Door tuxick: het is me volkomen onduidelijk wat zo'n usb stick dan moet doen? linux booten?

Linux kan, maar dan moet 't wel vanaf de boot, wat voor de normale consument niet prettig is. laat ik het erg simpel houden: Een extra laag encryptie en authentificatie (met een hardware matige token) bovenop het huidige systeem. Dan krijg je alleen weer de discussie aan wie het uitbesteed moet worden. Ironkey heeft al zo'n teckniek: https://www.ironkey.com/trusted-access, maar in de Intel vPro processors zit ook al een extra mogelijkheid tot authentificatie en in de Ivy Bridge processors komt er nog een speciaal gedeelte in de chips dat echt willekeurige getallen maakt.

Als ik het me goed herinner hebben de zuiderburen voor hun equivalent van de DigiD al een hardwarematige token van VeriSign
31-01-2012, 23:04 door Spiff has left the building
Door S-q.: "Internetbankieren in Nederland kan veel veiliger"
Jaha;
Vooral halverwege april as voor de Vista Home gebruikers.
En vergeet ook Vista Ultimate niet.
Voor het gemak even een linkje, want niet iedereen zal zich bewust zijn van de aflopende ondersteuning voor Vista Starter, Home en Ultimate die in die thread besproken wordt, en van de potentiële implicaties van die aflopende ondersteuning:
http://www.security.nl/artikel/40087/1/Microsoft_geeft_XP-gebruikers_nog_800_dagen.html
31-01-2012, 23:57 door Anoniem
Tom de Jongh van Imation is niets anders dan een doorgeefluik van producten die ze kennelijk wat meer willen promoten en verkopen. Op enige kennis van de beveiligingspraktijk kan ik het bedrijf nog niet betrappen, afgezien dat ze er kennelijk winst in zien om Ironkey over te nemen. Mogen we dan nu iemand aan het woord die geen verkoopagenda heeft?
01-02-2012, 10:11 door Anoniem
Overheid en security...

MAG IK EVEN LACHEN.

DIE LATEN ZICH BEDIENEN DOOR COMMERCIËLE BEDRIJVEN DIE SECURITY ALS JE MAZZEL HEBT NA DE OPLEVERING VAN HET PROJECT een beetje inzetten... om aan de minimale niet duidelijke specs te voldoen.

Daar zou nou eens een journalist in moeten duiken.
01-02-2012, 10:55 door S-q.
@Anoniem van 10.11

Lach gerust, maar leg liever eens wat uit.

In iedergeval: Schreeuw niet zo hard.
Je krijgt er echt niet meer gelijk van.
01-02-2012, 11:13 door Spiff has left the building
Sommigen hebben nog steeds geen benul van enige netiquette, en dat schrijven in kapitalen staat voor schreeuwen en onbeleefd is. En sommigen zijn simpelweg horken die zich niks aantrekken van nette omgangsvormen.
01-02-2012, 18:10 door tdjongh
Door tuxick: het is me volkomen onduidelijk wat zo'n usb stick dan moet doen? linux booten?

Een 'stick' zou een certificaat van de bank kunnen hebben. Hierdoor kan de bank checken of jij bent wie je zegt te zijn zonder dat er een middle-man is. Blijven natuurlijk nog de problemen met een eventuele 'door hackers aangepaste browsers' maar dit kan door een secure browser die eventueel ook op de stick staat opgelost worden.

Ik lees ook opmerkingen over een 'paslezer'. Een paslezer i.c.m. een bankpas is inderdaad een handige oplossing. Ik gebruik het zelf ook. Ten aanzien van de veiligheid is er echter een aantal haken en ogen. Bijvoorbeeld de 'man-in-the-middle-attack'. Hoe kun je zeker weten dat je met de bank communiceert? Dat kan je in dit scenario alleen aan de gebruiker overlaten. Die kijkt in de meeste gevallen alleen naar de URL, maar als de ARP-tabel al is aangepast naar een schaduw-site op een andere server ben je de sigaar.
02-02-2012, 00:10 door Anoniem
Dit artikel heeft zoals gewoonlijk een hoog WC-eend gehalte. Vooral het stuk over Internetbankieren. Het zijn namelijk de klanten die niet met een USB stick willen werken. Daarnaast denk ik met de enorme vlucht van het mobiele platform zie ik dat de komende jaren dit door de consument gebruikt gaat worden. Dat lijkt nu veiliger vanwege het beperkt aantal Malware varianten hiervoor maar ook cybercriminelen maken een business case en zijn nu al aan het investeren om nieuwe malware te ontwikkelen.
02-02-2012, 12:11 door Anoniem
Nog een aanvulling. Het artikel lijkt er vanuit te gaan dat de banken niet doen. Behalve een voorlichtingscampagne. Zeker in Nederland is dat niet het geval. Als er geen maatregelen werden genomen dan zou de schade nog vele malen hoger zijn. Alleen wordt er door banken niet al te veel over verteld en dat is niet helemaal onterecht. Het is namelijk informatie die ook voor cybercriminelen interessant is zodat ze weer kunnen proberen onder de radder te blijven.

Een voorlichtingscampagne is zeker zinvol omdat de banken nu eenmaal geen invloed hebben de klant en werkplek. Door mensen bewuster te maken valt hier ook zeker wat te winnen. Want het zijn toch echt de gebruikers die hun PC niet goed updaten, authenticatie info prijsgeven etc.
06-02-2012, 07:22 door Anoniem
Door tdjongh:
Een 'stick' zou een certificaat van de bank kunnen hebben. Hierdoor kan de bank checken of jij bent wie je zegt te zijn zonder dat er een middle-man is. Blijven natuurlijk nog de problemen met een eventuele 'door hackers aangepaste browsers' maar dit kan door een secure browser die eventueel ook op de stick staat opgelost worden.
Als je malware op je pc hebt doet je pc wat de aanvaller wil, niet wat jij wil. Simpele aanval: de malware zorgt ervoor dat niet de 'secure browser' wordt opgestart maar een programma dat er op lijkt.

Door tdjongh: Ik lees ook opmerkingen over een 'paslezer'. Een paslezer i.c.m. een bankpas is inderdaad een handige oplossing. Ik gebruik het zelf ook. Ten aanzien van de veiligheid is er echter een aantal haken en ogen. Bijvoorbeeld de 'man-in-the-middle-attack'. Hoe kun je zeker weten dat je met de bank communiceert? Dat kan je in dit scenario alleen aan de gebruiker overlaten. Die kijkt in de meeste gevallen alleen naar de URL, maar als de ARP-tabel al is aangepast naar een schaduw-site op een andere server ben je de sigaar.
ARP is iets voor in je lokale netwerk, daar staan geen 'sites' in, maar op andere manieren kan dat ja... Geen veilige stick die dat gaat voorkomen hoor...

Banken hebben genoeg commerciele interesse om internetbaniekeren veilig te maken en als het mis gaat vergoeden ze de schade. Wat is dan het probleem?
13-02-2012, 15:55 door Anoniem
Door WhizzMan: Wat een saaie infomercial met WC-eend informatie.

Ze blijven mensen adviseren ...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.