Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Beveiliging Windows 8 / IE 10

16-01-2013, 15:20 door Anoniem, 18 reacties
Om op een zo veilig mogelijke manier financiële transacties uit te voeren via beveiligde sites (bankrekeningen, Paypal, creditcardbetalingen enz.) heb ik naast mijn desktop met Windows XP en IE 8 (voor algemeen gebruik) een laptop aangeschaft met Windows 8 en IE 10. Na installatie sloeg de schrik mij om het hart: een ongelooflijke hoop flauwe kul apps en andere zinloze programma's bleek het merendeel van de "toegevoegde waarde" van W8 uit te maken.

Om een lang verhaal kort te maken (al dagen ben ik ermee bezig): voor zover het mogelijk was heb ik het merendeel van dat zinloze gedoe verwijderd of uitgeschakeld, de hele computer afgestruind om "verborgen" zooi te vinden, zoals Flashplayer (bleek hier Shockwave Flash te heten en kan niet eens verwijderd worden, gelukkig wel uitgeschakeld). En om een verplicht MS-account te ontlopen (gaat ze geen bal aan wat ik doe) heb ik Thunderbird maar geïnstalleerd. Dit om periodiek niet geheime bestanden per email-attachment naar beveiligde sites te sturen.

Achteraf blijf ik met het ongemakkelijke gevoel zitten dat ik een computer heb gekocht die totaal ongeschikt is voor het doel: n.l. beveiligde transacties uitvoeren. Omdat er geen CD-station in deze laptop is zit ik aan W8 vast en een W7 download-mogelijkheid wordt niet meer aangeboden op de site van MS.

Mijn vraag: heeft iemand een idee om de laptop zodanig in te stellen dat het zo veilig mogelijk is voor mijn doel, of zou het beter zijn om toch maar een laptop met Windows 7 aan te schaffen en de laptop met W8 maar te bewaren voor "betere tijden"?

Ter aanvulling: als beveiliging heb ik al geïnstalleerd: F-secure Computer Security 2013, EMET Notifier 3.0.0 en G Data Bankguard. De laatste blijkt nog niet compatibel te zijn met IE 10 in de beveiligde modus. Ik heb G Data daarover geïnformeerd en wacht nog op een reactie van hun kant.
Reacties (18)
17-01-2013, 11:40 door didrix
Ik begrijp dus dat je je computer voor een specifiek doel (veilig browsen) hebt en windows 8 zat bent. Misschien is linux wat om te overwegen...
17-01-2013, 11:59 door Anoniem
ik zal lokaal op je eigen computer alles (bijna alles) uitschakelen en Virtualbox of VMWare installeren.
Zo heb je de onderlaag van Windows 8 en kan je zoveel Windows 7 machines installeren als je wilt.

Zo heb ik 1 voor bankieren.
1 voor normale werkzaamheden
1 voor troep
en natuurlijk niet te vergeten Backtrack
17-01-2013, 12:12 door Mysterio
Hmmm... als ik het geklaag over Windows 8 eruit filter en de vraag goed begrijp, dan gaat het erom dat je een apart systeem hebt aangeschaft om veilig te kunnen internetbankieren maar heb je weinig onderzoek gedaan naar de mogelijkheden. Toch?

Zonder meteen alles in de prullenbak te gooien zou je er voor kunnen kiezen om een virtuele machine te installeren op je laptop (bijvoorbeeld d.m.v. https://www.virtualbox.org) met een OS wat je wel vertrouwd, zoals Windows 7 of Linux en via die virtuele machine kun je vanuit een aparte omgeving internetbankieren.

Daarnaast zijn er Internet Security oplossingen die wel Windows 8 compatible zijn. Bijvoorbeeld Bitdefender of Kaspersky die internetbankieren in een aparte omgeving aanbieden.
17-01-2013, 12:35 door Spiff has left the building
Aanvullend op wat Mysterio aangaf -

Dat de 'losse' G Data BankGuard (nog) niet compatable is met Windows 8, dat had je kunnen zien in de vermelde systeemeisen, Windows 8 wordt daaronder nog niet vermeld.
Dit anders dan G Data AntiVirus, InternetSecurity, etc (die G Data BankGuard als onderdeel van de applicatie bieden), waarvoor onder systeemeisen Windows 8 wél wordt vermeld als optie.

En uiteraard ben je vrij om niet de Windows 8 e-mail app te gebruiken, maar een andere e-mail applicatie te kiezen, zoals bijvoorbeeld inderdaad Thunderbird, of webmail.

Dat Adobe Flash Player is ingebouwd in IE10 in Windows 8 (en wordt benoemd als Shockwave Flash object) dat mag toch ook wel bekend geacht worden?
Hetzelfde geldt voor de standaard meegeleverde Windows 8 apps.

Wat betreft het ontbreken van een CD/DVD-station, het kopen van een laptop waarop zo'n station ontbreekt is je eigen keuze geweest. Maar niets houd je tegen om wanneer je dat nodig hebt een externe CD/DVD-drive aan te sluiten.
17-01-2013, 13:37 door Anoniem
ja hoor lekker veilig bank zaken op je laptop?
dit doe je toch op een vaste verbinding op je de desktop
en dan nog eerst scannen met je antivirus pro op je bank Sid
en dan pas zaken doen
advies van een opa van 62 jaar
leuk he dat pc eren.
17-01-2013, 14:29 door Anoniem
Waarom gebruik je op je laptop dan geen Linux,voor bankieren e.t.c?.
17-01-2013, 15:13 door Spiff has left the building
Door Anoniem, 13:37 uur:
ja hoor lekker veilig bank zaken op je laptop?
dit doe je toch op een vaste verbinding op je de desktop
Uiteraard kun je ook met een laptop prima een bekabelde netwerkverbinding gebruiken.
En als je dat wenst kun je de wireless netwerk-mogelijkheid zelfs geheel uitschakelen op de laptop (zodat je ook niet per ongeluk een netwerk van buren kunt oppikken). In het Windows Netwerkcentrum schakel je eventuele WLAN verbindingen uit, en tevens schakel je onder Services de WLAN Auto Config service uit, zodat niet meer automatisch gezocht kan worden naar WLAN verbindingsmogelijkheden.
17-01-2013, 16:25 door Anoniem
Opa's van 62 jaar die met 'antivirus pro op je bank Sid [scannen]' moet je niet serieus nemen.
Ik zou als oplossing inderdaad kijken naar b.v. een boot CD/DVD/USB met daarop een Linux distributie en die dan uitsluitend voor bankzaken gebruiken. Of inderdaad een kaal (W8) OS en alleen maar verschillende VMs gebruiken voor verschillende zaken (b.v. 1 voor regulier surfen, 1 voor serieuze aangelegenheden en 1 voor internetbankieren en nog 1 of 2 speel VMs voor trial-software, etc.).
17-01-2013, 22:46 door Anoniem
Dank voor de positieve reacties op mijn vraag. De Linux-optie klinkt aantrekkelijk, maar ik moet me daar eerst in verdiepen. Ik denk dat ik voorlopig Kaspersky ga gebruiken voor veilig internetten. Ik heb al een proefversie op mijn desktop, waarmee ik nu mijn financiële zaken regel. Ik heb er wel enkele vraagtekens bij, b.v. het erg traag opstarten van het programma als de computer is aangezet, het komt pas na twee minuten als laatste nadat de andere opstartprogramma's en de LAN-verbinding al geladen zijn. Daarvoor had ik Norton dat altijd als eerste opstartte.

Wat betreft Bankguard:ik heb telefonisch contact gehad met de helpdesk van G Data en de medewerker daar heeft mij bevestigd dat de losse versie moet werken in de beveiligde modus van IE 10. Hij wist geen oplossing en adviseerde mij het probleem per email door te sturen naar hun supportafdeling, echter nog geen reactie gehad.

De verbindingen zijn bekabeld, WLAN/draadloos is uitgeschakeld en alles waar "delen" in PC-instellingen voorkomt is uitgeschakeld. Het thuisnetwerk op zowel de router (Fritzbox met firewall en sterk wachtwoord) als beide computers is uitgeschakeld. Qua apparatuur/hardware is de beveiliging naar mijn mening optimaal.

Inderdaad is het de bedoeling de laptop alleen voor financiële transacties te gebruiken en moet daarom m.i. zo "kaal" mogelijk zijn met alleen het allernoodzakelijkste erop.
18-01-2013, 11:59 door Anoniem
Door Anoniem: Achteraf blijf ik met het ongemakkelijke gevoel zitten dat ik een computer heb gekocht die totaal ongeschikt is voor het doel: n.l. beveiligde transacties uitvoeren.
Jup, daar kon je wel eens gelijk aan hebben. Tenminste, qua software. Hardware is (vooralsnog*) een ander verhaal.

Let er op dat je voor je huis-tuin-en-keuken internetbankieren eigenlijk alleen een webbrowser nodig hebt en dat het dan dus eigenlijk niet uitmaakt wat er onder zit. Het kan dus zonder windows, en dat wordt ook steeds makkelijker.

Hoe? Mogelijkheden te over, eigenlijk.

Omdat er geen CD-station in deze laptop is zit ik aan W8 vast en een W7 download-mogelijkheid wordt niet meer aangeboden op de site van MS.
Je moet wat zoeken maar je kan nog steeds de originele downloads te pakken krijgen, mocht je dat echt willen. Dan nog een licentiesleutel, maar dat is ook wel te regelen. En zoals opgemerkt ben je minder afhankelijk van windows dan je aanneemt. Er zijn echt mogelijkheden genoeg voor simpelweg een browsertje waar je alleen maar mee naar sommige bankiersites gaat.

Moderne laptops booten ook prima van USB-CD-stations of zelfs USBsticks.

Zelf typ ik dit op een "tiny core linux" die van een CD-image vanaf een USB-stick gestart is, bijvoorbeeld, en de computer is redelijk wat jaartjes oud ondertussen, dus het kan prima. Het bootklaar maken van precies deze setup (grub 2 op de stick met een keuzemenuutje en die dan een bootable iso mount en daarvan start) was wat gehannes, maar er zijn simpeler oplossingen.

Bijvoorbeeld dus een USB-CDstation, of een USB-drive die kan doen of'ie een CDstation is (zoek op "zalman zm-ve300" of "zalman zm-ve200", kost een paar tientjes en een (oude) laptop harde schijf of ssd om er in te schuiven), waar je dan van een standaard "live cd image" mee kan booten, en daar is brede keus in.

Of je pakt een USB-stick-image, een vergelijkbaar concept maar wat je direct op een usb stick plempt en dan daarvan boot.

Of als het nog geavanceerder moet kan je ook nog netbooten, maar dat is weer meer werk om de eerste keer op te zetten.

Mijn vraag: heeft iemand een idee om de laptop zodanig in te stellen dat het zo veilig mogelijk is voor mijn doel, of zou het beter zijn om toch maar een laptop met Windows 7 aan te schaffen en de laptop met W8 maar te bewaren voor "betere tijden"?
Nergens voor nodig de hardware niet te gebruiken. De software, ach. Je verzuipt in de mogelijkheden.

Als je de originele installatie niet kwijt wil kan je een complete backup maken voordat je begint, kan je die altijd weer terugzetten. Daar zijn verschillende tools voor.

En je kan natuurlijk ook virtualisatiesoftware installeren en dan in een virtuele machine een zo kaal mogelijke omgeving bouwen. Iets als virtualbox is gratis binnen te halen, en je kan daarmee ook heel goed van een "live cd image" booten, gelijk van je harde schijf zelf, bovenop je bestaande windows installatie, en dan heb je iedere keer een verse omgeving. Prima om risicovolle dingen in te doen; ben je klaar gooi je de virtuele machine weg.

Echt, er kan zoveel dat het niet leuk meer is. En als dat allemaal te moeilijk is dan koop je toch zo'n netbook, of een chromebook, of je pakt een tablet, wat ook puur en alleen maar een beetje webbrowsen kan. Zelfs de aldi verkoopt ze.

Ik zou me dus maar een beetje orienteren op wat er verder nog zoal kan, en me niet doodstaren op wat redmond me wil toestaan.

* UEFI en redmond en cryptografisch gesigneerde opstartinformatie "voor de veiligheid" maar in werkelijkheid om alternatieven voor windows 8 het leven zuur te maken. Maar vooralsnog kun je dat uitzetten in het bios, is ons beloofd. Vooralsnog.
18-01-2013, 12:21 door Anoniem
Dank voor de positieve reacties op mijn vraag. Linux lijkt mij een interessante optie, maar ik moet mij daar eerst in verdiepen. Voorlopig zal ik Kaspersky als beveiliging installeren en zien hoe dat gaat.

Uiteindelijk gaat het erom dat er met de laptop uitsluitend veilige financiële transacties verricht kunnen worden, daarvoor wil ik dus een zo kaal mogelijke computer met alleen het allernoodzakelijkste erop.

Wellicht ten overvloede: de verbindingen zijn bekabeld, WLAN/draadloos is uitgeschakeld en de computers zitten niet met elkaar in een thuisnetwerk.
18-01-2013, 14:36 door Spiff has left the building
Door Anoniem, gisteren, 22:46 uur:
Wat betreft Bankguard:ik heb telefonisch contact gehad met de helpdesk van G Data en de medewerker daar heeft mij bevestigd dat de losse versie moet werken in de beveiligde modus van IE 10.
Hij wist geen oplossing en adviseerde mij het probleem per email door te sturen naar hun supportafdeling, echter nog geen reactie gehad.
Opvallende reactie door de G Data helpdesk-medewerker.

Dat ik gisteren 12:35 uur vermeldde dat de 'losse' G Data BankGuard volgens de vermelde systeemeisen (nog) niet compatable is met Windows 8 (dit anders dan G Data BankGuard als geïntegreerd onderdeel van G Data AntiVirus, InternetSecurity, etc.), dat baseerde ik op de informatie op de G Data website (gecheckt op Duitse, Nederlandse en UK pagina's).

Is de informatie op de website niet up-to-date, of vergist de G Data helpdesk-medewerker zich, of dacht die mogelijk aan G Data BankGuard als geïntegreerd onderdeel van G Data AntiVirus, G Data InternetSecurity, etc?
Is goed duidelijk uitgesproken dat het om de 'losse' G Data BankGuard gaat?

Ik ben benieuwd wat voor reactie je krijgt op je e-mail aan G Data Support.
Je mail komt terecht bij dezelfde mensen als van wie je telefonisch een medewerker hebt gesproken, de G Data Support afdeling voor Nederland en België.
Ik ben benieuwd naar de reactie.
Geen slecht woord over G Data Support voor Nederland en België, maar de behandeling van niet-alledaagse vragen en problemen gaat niet altijd even gemakkelijk, er is daarvoor veelal contact nodig van G Data Support Nederland/België met de centrale Duitse G Data technische afdeling en zelfs daarna nog zijn de door G Data Support Nederland/België geleverde antwoorden niet altijd geweldig, is mijn ervaring. Om helemaal zeker te zijn zou je mogelijk zelf contact moeten opnemen met het Duitse team.
18-01-2013, 15:14 door Anoniem
Reactie aan Spiff vrijdag 14:36 uur

De medewerker vroeg uitdrukkelijk of ik een losse of geïntegreerde versie had. Ik heb hem ook gezegd dat ik de bestaande licentiesleutel, die ik al had voor mijn desktop, had gebruikt om BG op mijn laptop te downloaden. Hij vroeg mij toen om ook het typenummer in mijn email te vermelden: 1.0.1.(16.08.2012), dat nummer komt dus op beide computers voor. Wellicht zit hier de fout, dat er verschillende versies zijn voor XP en W8, maar dat zei hij niet. Misschien is het de moeite om BG weer te verwijderen en alsnog een proefversie van G Data's website op de laptop te downloaden.

Na installatie van BankGuard kreeg ik de melding: "BankGuard is niet compatibel met de uitgebreide beveiligde modus en is daarom uitgeschakeld". In IE 10 Internetopties is de beveiliging ingesteld op Normaal-hoog en de beveiligde modus dus ingeschakeld. (In deze stand kon ik trouwens ook niet inloggen bij mijn provider, dat kon alleen op minimale beveiliging!).
18-01-2013, 16:20 door Spiff has left the building
@ Anoniem 15:14 uur,

Dank je voor je reactie.

Duidelijk, de G Data medewerker duidde dus echt op de losse G Data BankGuard.
De vraag blijft dan echter nog wel of de informatie op de G Data site over de losse G Data BankGuard slecht bijgehouden is en dat geschiktheid voor Windows 8 ten onrechte nog niet vermeld wordt, of dat de medewerker er mogelijk niet van op de hoogte was dat op de website geen compatibiliteit van de losse G Data BankGuard met Windows 8 vermeld wordt.

Wat betreft de mogelijkheid dat er verschillende versies van de losse G Data BankGuard bestaan voor verschillende Windows-versies, er is niets in de aangeboden informatie of in de wijze waarop de download wordt aangeboden dat daarop wijst. Het zou me daarom verbazen wanneer er verschillende versies zouden zijn voor XP en Win8.

En wat betreft de instelling van de beveiliging in IE10 Internetopties, Normaal-hoog is de standaard-instelling, dus dat zou geen probleem mogen betekenen, zo lijkt me.
Merkwaardig dat je met die instelling tevens niet kon inloggen bij je provider, maar dat je daartoe nota bene een verlaagd beveiligings-niveau moest instellen. Merkwaardig én schokkend.
Is het mogelijk dat je een ándere instelling hebt aangepast waardoor dingen niet meer werken zoals het hoort? Je zou alle beveiligings-instellingen van IE10 eens kunnen resetten naar de standaardwaarden, om te zien of dat enig verschil maakt.
18-01-2013, 20:41 door Anoniem
Door Mysterio: Hmmm... als ik het geklaag over Windows 8 eruit filter en de vraag goed begrijp, dan gaat het erom dat je een apart systeem hebt aangeschaft om veilig te kunnen internetbankieren maar heb je weinig onderzoek gedaan naar de mogelijkheden. Toch?

Zonder meteen alles in de prullenbak te gooien zou je er voor kunnen kiezen om een virtuele machine te installeren op je laptop (bijvoorbeeld d.m.v. https://www.virtualbox.org) met een OS wat je wel vertrouwd, zoals Windows 7 of Linux en via die virtuele machine kun je vanuit een aparte omgeving internetbankieren.

Daarnaast zijn er Internet Security oplossingen die wel Windows 8 compatible zijn. Bijvoorbeeld Bitdefender of Kaspersky die internetbankieren in een aparte omgeving aanbieden.

Hoe moet TS een virtualbox met windows 7 draaien? Als er geen download (legaal) is hoe dan??
19-01-2013, 01:00 door Anoniem
Antwoord aan Spiff vrijdag 15:14 uur

Heb vanavond Kaspersky geïnstalleerd in de laptop. De funktie "veilig bankieren" kreeg dezelfde melding als na de installatie van G Data BankGuard (niet compatibel met de uitgebreide beveiligde modus). Het blijkt nu te gaan om het woordje "uitgebreide". Het gaat dus niet om "Beveiligde modus" in Internetopties tabblad Beveiliging, maar in tabblad Geavanceerd. Daar had ik in Beveiliging "Uitgebreide beveiligde modus" aangevinkt. Ik heb hier de standaardinstellingen weer hersteld et voilà: zowel BankGuard en veilig bankieren werken nu.

IE10 blijkt nu dus een geavanceerde beveiligingsoptie te hebben die noch door G Data, noch door Kaspersky wordt ondersteund!! Mijn voorlopige conclusie in deze:1-0 voor Microsoft!

Maar ja, ik ben ook maar een betrekkelijke leek op computergebied en zie niet altijd de consequenties in van bepaalde handelingen, maar na een paar goede hints van echte deskundigen komen we weer op de goede weg.

De inlogprocedure bij mijn provider blijkt nu eveneens weer vlekkeloos te verlopen, maar ook hun helpdesk had niet door waar het precies om ging.
20-01-2013, 14:19 door Spiff has left the building
@ Anoniem, gisteren, za.19-1, 01:00 uur,

Dankjewel voor je zeer verhelderende bijdrage.

En ah, het betrof dus "uitgebreide beveiligde modus", en niet gewoon "beveiligde modus" zoals je eerder schreef.
Ook vrijdag 15:14 uur schreef je al "uitgebreide beveiligde modus", zie ik nu, maar daar had ik toen overheen gelezen.

Ook ik kende die optie voor het inschakelen van "uitgebreide beveiligde modus" in IE10 nog niet.
En zoek je op die term, dan vind je er nauwelijks wat over.
Dat is anders met de corresponderende Engelstalige zoekterm, Enhanced Protected Mode.
Zie bijvoorbeeld:
http://blogs.msdn.com/b/ie/archive/2012/03/14/enhanced-protected-mode.aspx
http://blogs.msdn.com/b/ieinternals/archive/2012/03/23/understanding-ie10-enhanced-protected-mode-network-security-addons-cookies-metro-desktop.aspx

Beslist interessant, die Enhanced Protected Mode.
Alleen jammer dat er vooralsnog dus nog diverse incompatibiliteiten bestaan.


[wijziging: correctie van typo]
20-01-2013, 15:32 door Anoniem
Door Anoniem: Linux lijkt mij een interessante optie, maar ik moet mij daar eerst in verdiepen.
Punt van een livecd (of "livestick") is dat je risicoloos proberen kan. Desnoods pak je een oude computer en trek je de harde schijf eruit zodat de livecd/stick er niet aan kan komen, als je daar bang voor bent. Zodra je een desktop hebt met een webbrowser ben je eigenlijk al klaar.

De problemen beginnen bij uitzoeken wat er verder allemaal nog rondhangt op je opgestarte computer. Toch kies je ervoor verder te duiken in obscure problemen rond derdepartijoplapsoftware. Mja, ach, je moet het zelf weten natuurlijk, maar ik denk dat je je tijd verdoet.

Mijn keuze wegens simpel: tiny core linux. Veel basaler krijg je het niet. Populair alternatief want het richt zich expliciet op beginners: ubuntu. Ook expliciet voor de gebruiksvriendelijkheid: PC-BSD. Desnoods probeer je er een paar op een sneeuwstormige zondagmiddag, en hou je degene die je het prettigste vindt.

https://en.wikipedia.org/wiki/List_of_live_CDs

Kost je wellicht een nieuwe usb stick en/of wat te branden cdtjes, en wat tijd. Gezien de tijd die je nu verstookt en je bereidheid een compleet nieuwe laptop te kopen om van het gezeik met de bekende weg af te zijn, snap ik niet waarom zo'n relatief kleine investering dan toch te eng en te moeilijk is. Leg eens uit?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.