Security Professionals - ipfw add deny all from eindgebruikers to any

DigiD / gemeentesites onveilig?

09-10-2014, 00:38 door Anoniem, 3 reacties
Kent iemand het verhaal achter dit korte, opruiende berichtje in de Telegraaf van 8 okt?

wo 08 okt 2014, 00:00
Wachtwoord DigiD wijzigen om hackers

door Alfred Monterie
AMSTERDAM -
Miljoenen DigiD-gebruikers moeten hun wachtwoord wijzigen.DigiD, de authenticatiedienst waarmee Nederlanders zich bij de overheid kunnen identificeren, blijkt zeer onveilig.
Veel gemeentelijke sites zijn zo lek dat hackers simpel achter iemands DigiD-inloggegevens kunnen komen. Dit stelt Erik Westhovens, veiligheidsexpert bij Dinamiqs, het bedrijf dat het lek op gemeentelijke sites ontdekte. Hij wijst op de mogelijkheid dat hackers toeslagen en uitkeringen naar hun eigen bankrekening laten overmaken door identiteiten te stelen. De organisatie die voor het rijk de veiligheid van DigiD bewaakt, was gisteren niet op de hoogte.

http://www.telegraaf.nl/e/23173428

Of is het een of ander securitybedrijfje dat probeert in de krant te komen met wat ongefundeerde sensatie-praat?
Reacties (3)
09-10-2014, 10:50 door Spiff has left the building
@ topicstarter, Anoniem 00:38 uur,
zie dit bericht op Tweakers, dat vollediger en evenwichtiger is:
http://tweakers.net/nieuws/98938/digid-sessies-klein-aantal-gemeenten-waren-mogelijk-te-kapen.html
09-10-2014, 14:55 door Anoniem
Door Anoniem: Kent iemand het verhaal achter dit korte, opruiende berichtje in de Telegraaf van 8 okt?
...
Of is het een of ander securitybedrijfje dat probeert in de krant te komen met wat ongefundeerde sensatie-praat?
Ik ken 'iemand' van Logius, maar ben er verder absoluut niet bij betrokken.

Ik weet dat het artikel in de Telegraaf vooral heel erg misleidend is.
Op Tweakers is, zoals Spiff al meldt, een duidelijkere versie te vinden.

Het komt er op neer dat er een audit is geweest, waarbij o.a. dit lek is aangetroffen.
Die audits zijn er niet voor niets natuurlijk, en deze kwetsbaarheid in een 3rd-party cms is inmiddels verholpen.

Wel is het, IMHO, mede vanwege dit soort situaties, aan te raden de sms-functie bij het identificeren met Digi-D te gebruiken. Dat dat ten koste gaat van een stukje privacy erken ik, de gevolgen voor de privacy en de portemonnee bij misbruik zijn echter vele malen groter...
09-10-2014, 16:41 door Anoniem
veel gemakkelijker is het de site van de gemeente te hacken, en elke 1000ste bezoeker die die op de digid link klikt naar een op de site staand formulier te leiden dat vraagt op digid gegevens, en dan een error geeft en linkt naar de echte inlog site.

Daarmee verzamel je ongezien ook een hoop info. ;-)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.