image

Vrouw moet laptop op Frans vliegveld ontsleutelen

dinsdag 6 januari 2015, 17:07 door Redactie, 23 reacties

Een bekende vrouw in de security-scene en medewerkster van het HackerOne-beloningsprogramma is op het Franse vliegveld Charles de Gaulle gedwongen haar versleutelde laptop te ontsleutelen. Katie Moussouris, ex-medewerkster van Microsoft, kwam terug van de CCC-conferentie in Hamburg.

Het luchthavenpersoneel wilde haar bagage doorzoeken nadat ze al door de beveiligingscontrole was heen gekomen en aan boord van het vliegtuig wilde stappen. Ook haar instapkaart was al gecontroleerd toen ze door een beambte naar een tafel werd geleid. Vervolgens moest Moussouris haar laptop tevoorschijn halen en aanzetten. Nadat ze de laptop had aangezet en de beambte kon zien dat de computer werkte moest Moussouris alsnog het wachtwoord van haar versleutelde harde schijf zelf invoeren.

Taalbarrière

Volgens de Chief Policy Officer van HackerOne was er sprake van een taalbarrière, ook al liet ze zien dat de laptop gewoon werkte. Moussouris merkt op dat ze haar laptop ook in Brussel eens moest aanzetten, maar nooit verplicht werd haar wachtwoord in te voeren. "Dit was zeer opmerkelijk", laat ze weten. Toen ze de beambte vroeg waarom ze haar wachtwoord moest invoeren kreeg ze te horen dat het wetgeving was. Moussaris besloot overstag te gaan omdat ze haar vlucht niet wilde missen.

Ze laat verder weten dat medewerkers van HackerOne, het programma dat hackers voor bugs betaalt, geen toegang tot de bugmeldingen van klanten hebben en er ook geen exploits op haar laptop stonden. "Klantgegevens liepen dan ook geen risico", meldt ze. Moussaris noemt het verder een verontrustende ervaring en een schending van haar privacy. Daarbij heeft ze ook nog een advies voor haar hackervrienden die de grens overgaan. Namelijk om meer versleutelde schijven te gebruiken of alleen met schone schijven te reizen.

Reacties (23)
06-01-2015, 17:22 door Anoniem
Het is grappig om te zien dat met een paar simpele truukjes dergelijke "onderzoeken' nooit enig resultaat zullen opleveren. Weer een prachtig voorbeeld van wetgeving die is geschreven op basis van advies van ongetwijfeld zeer dure security "experts" van renomeerde ondernemingen die technisch inhoudelijk vaak amper op enig behoorlijk niveau iets weten. Lang leve de bullshit certificeringen en grote advies bureaus die enorme hoeveelheden belastinggeld opvreten voor adviezen waar elke cybercrimineel of terrorist tranen van het lachen van in de ogen krijgt...

Ik moet echt de eerste politici nog tegen komen die natuurkundigen, hackers en chemici inhuren om een technisch probleem, wat het in essentie is, op te lossen. Ze huren allemaal boekhouders in en dan gaan ze een space shutle ontwerpen. Alsof DigiNotar, etc nooit heeft plaats gevonden... Men wil maar niet leren...
06-01-2015, 17:35 door Anoniem
Er is ooit eens een advies uitgebracht om een versleuteld image op een cloud dienst op te slaan en met lege laptop te reizen. De image kan dan bij aankomst gedownload en teruggezet worden. Voor de terugreis weer het zelfde truukje.
06-01-2015, 17:50 door Anoniem
Kwestie van local user aanmaken met minimale rechten. Deze uiteraard geen rechten geven om schijven te decrypten
06-01-2015, 21:05 door Wadjinn
Alles op een MicroSD card opslaan. Misschien wat moeite met poepen de volgende dag maar je gegevens blijven veilig.
06-01-2015, 21:30 door Anoniem
Misschien waren ze alleen uit op haar wachtwoord, die ze voor een (warmte) camera op haar laptop moest invoeren.....
06-01-2015, 23:20 door Anoniem
sja dát heb je met alle luchthaven beveiligingen heden in israelische claws...die spioneren dus alles en iedereen uit en áf!
07-01-2015, 01:11 door Anoniem
Of gewoon met Trucrypt/Veracrypt of PGP een versleutelde en verborgen dus niet zichtbare partitie op de schijf zetten. Zien ze niet en kunnen er helemaal niet bij zonder het wachtwoord. Voor de schijn een zichtbare versleutelde container installeren met daarin onzin informatie.
07-01-2015, 07:02 door Anoniem
Door Anoniem: Er is ooit eens een advies uitgebracht om een versleuteld image op een cloud dienst op te slaan en met lege laptop te reizen. De image kan dan bij aankomst gedownload en teruggezet worden. Voor de terugreis weer het zelfde truukje.
Moet je wel met enige zekerheid weten dat je ook de mogelijkheid hebt om je image/data terug te zetten. 3G/4G dekking is niet overal in de wereld beschikbaar (laat staan betaalbaar) en wireless via hotels is vaak ook beperkt (bandbreedte en download limit).
07-01-2015, 09:03 door gobo - Bijgewerkt: 07-01-2015, 09:04
Een bekende vrouw in de security-scene en medewerkster van het HackerOne-beloningsprogramma is op het Franse vliegveld Charles de Gaulle gedwongen haar versleutelde laptop te ontsleutelen. Katie Moussouris, ex-medewerkster van Microsoft, kwam terug van de CCC-conferentie in Hamburg.

Een "bekende vrouw"?? Waarom wordt zij op deze manier omschreven? Ik zie ook geen nieuwsitems met "een bekende man, Bruce Schneier", of "een bekende man, Matthew Green". Het is niet eens belangrijk dat zij vrouw is.

Ik vind niet dat we overdreven egaliserend naar vrouwen moeten gaan doen, maar dit slaat nergens op.
07-01-2015, 09:15 door Anoniem
Door Anoniem: Er is ooit eens een advies uitgebracht om een versleuteld image op een cloud dienst op te slaan en met lege laptop te reizen. De image kan dan bij aankomst gedownload en teruggezet worden. Voor de terugreis weer het zelfde truukje.

Want een cloud dienst is zo lekker veilig? Juist.
07-01-2015, 09:41 door Anoniem
Je zou met het oog op het onmogelijk via internet opnieuw kunnen binnenhalen plus een wetterlijke plicht tot ontgrendeling
in het kader van plausible deniability een encrypted filecontainer kunnen gebruiken, die je voor vertrek delete, en na aankomst, undelete.
Dan voldeed je aan de decryptorder, (want ge-encrypte info is immers reeds voor vertrek verwijderd (..toch?;),
en breek je geen wet met arsch-smokkel of het anderzijds verstoppen van verplichte info.
(ziek dat het moet, dat dan weer wel)
07-01-2015, 10:21 door Anoniem
Door gobo:
Een bekende vrouw in de security-scene en medewerkster van het HackerOne-beloningsprogramma is op het Franse vliegveld Charles de Gaulle gedwongen haar versleutelde laptop te ontsleutelen. Katie Moussouris, ex-medewerkster van Microsoft, kwam terug van de CCC-conferentie in Hamburg.

Een "bekende vrouw"?? Waarom wordt zij op deze manier omschreven? Ik zie ook geen nieuwsitems met "een bekende man, Bruce Schneier", of "een bekende man, Matthew Green". Het is niet eens belangrijk dat zij vrouw is.

Ik vind niet dat we overdreven egaliserend naar vrouwen moeten gaan doen, maar dit slaat nergens op.

Inderdaad, en regels zijn regels.
Het staat duidelijk in de wetten dat dit kan voorkomen.
Dus niets nieuwswaardigs imo.
07-01-2015, 10:44 door Anoniem
Door gobo:
Ik vind niet dat we overdreven egaliserend naar vrouwen moeten gaan doen, maar dit slaat nergens op.
Inderdaad; dit is waarmee je het probleem slinks voedt.

Door Anoniem: plausible deniability
Heb je geen filecontainer voor nodig. Ik heb in mijn unhidden partitin slechts 1 file'tje:
http://www.funi-lists.com/cat_images/Airport-Security-Logic---WTF.jpg

En op de vraag of er hidden partitions zijn ben je sowieso "niet tot antwoorden verplicht".
En als we collectief niet meewerken (hetgeen iets anders is dan tegenwerken) zal er i.c.m. het cellentekort, nog maar weinig gebruik gemaakt worden van dit soort totalitarian (en illegale) wetten.
07-01-2015, 12:04 door Anoniem
Door Anoniem:
Door Anoniem: plausible deniability
Heb je geen filecontainer voor nodig. Ik heb in mijn unhidden partitin slechts 1 file'tje:
http://www.funi-lists.com/cat_images/Airport-Security-Logic---WTF.jpg

En op de vraag of er hidden partitions zijn ben je sowieso "niet tot antwoorden verplicht".
En als we collectief niet meewerken (hetgeen iets anders is dan tegenwerken) zal er i.c.m. het cellentekort, nog maar weinig gebruik gemaakt worden van dit soort totalitarian (en illegale) wetten.

Dat lijkt mij vooral af te hangen van hoe precies valt vast te stellen dat er sprake is van verborgen partities (ikzelf gebruik truecrypt met verborgen en fake verborgen partities, maar aan de missende hd ruimte kun je precies zien dat de gb van mijn nep-verborgen partitie niet als enige mist en dat er nog een paar terrabytjes meer missen. Bovendien is het een standaard functie van truecrypt, dus zal daar ook standaard naar worden gekeken.

Het "niet tot antwoorden verplicht zijn" strookt volgens mij niet met een decryptingsplicht. Op het moment dat met redelijke zekerheid vast te stellen is dat je ergens een partitie verstopt hebt icm encryptiegebruik, dan is volgens mij goed te concluderen dat jij je niet aan de decryptingswet houdt.

ik blijf van mening dat het verwijderen en daarna recoveren van encrypted info de beste methode is waarop je 0 wetten breekt, en je toch je privacyrecht behoudt. (..en zucht nog eens diep dat het tegenwoordig noodzakelijk blijkt om onze rechten op zo'n vergaande manier tegen eigen overheden te moeten beschermen.)
07-01-2015, 12:13 door Mysterio
Door Anoniem:
Door Anoniem: Er is ooit eens een advies uitgebracht om een versleuteld image op een cloud dienst op te slaan en met lege laptop te reizen. De image kan dan bij aankomst gedownload en teruggezet worden. Voor de terugreis weer het zelfde truukje.

Want een cloud dienst is zo lekker veilig? Juist.
OwnCloud
07-01-2015, 12:24 door Anoniem
Door Anoniem:
Door Anoniem: Er is ooit eens een advies uitgebracht om een versleuteld image op een cloud dienst op te slaan en met lege laptop te reizen. De image kan dan bij aankomst gedownload en teruggezet worden. Voor de terugreis weer het zelfde truukje.

Want een cloud dienst is zo lekker veilig? Juist.
Ja dat is zeer veilig, een door truecrypt versleutelde image is niet even te bekijken.
07-01-2015, 14:10 door Anoniem
Door gobo:
Een bekende vrouw in de security-scene en medewerkster van het HackerOne-beloningsprogramma is op het Franse vliegveld Charles de Gaulle gedwongen haar versleutelde laptop te ontsleutelen. Katie Moussouris, ex-medewerkster van Microsoft, kwam terug van de CCC-conferentie in Hamburg.

Een "bekende vrouw"?? Waarom wordt zij op deze manier omschreven? Ik zie ook geen nieuwsitems met "een bekende man, Bruce Schneier", of "een bekende man, Matthew Green". Het is niet eens belangrijk dat zij vrouw is.

Ik vind niet dat we overdreven egaliserend naar vrouwen moeten gaan doen, maar dit slaat nergens op.

Ik vind de titel nog vreemder, eigenlijk: "Vrouw moet laptop op Frans vliegveld ontsleutelen". Alsof haar geslacht nieuwswaardig genoeg is om in die kleine beschikbare ruimte te passen. Waarom niet "Security-expert moet ..."? (Iedereen is tegenwoordig toch "expert", dus die vrijheid kan je je wel permitteren.)
07-01-2015, 15:25 door Anoniem
Het is toch ook geen schande dat het een vrouw is? Ik zie het probleem niet zo. Het lijkt me niet het meest opmerkelijk aan het artikel. Dat het en security expert betreft is op zich ook niet perse nieuwswaardig, maar is wel een indicatie dat het iemand betreft die de wetgeving kent, weet wat ze encrypt en waarom, en wat de impact kan zijn van het verplicht decrypten.

Het is vooral een waarschuwing aan ons allen om niet te denken dat het moeten ontsleutelen bakerpraatjes zijn. En wat betreft allemaal weigeren in de hoop op een cellentekort: als ik door zoiets mijn vlucht moet missen en zelfs een maand in de bak zitten, is het maar een verdraaid schrale troost dat ik niet de enige security.nl lezer ben die daar zit...
Op vrijlating ivm een cellentekort zou ik niet zo gauw rekenen, als men een voorbeeld wil stellen dan laat men desnoods een groepje beroepscriminelen vrij om plaats te maken. Of het aantal gevangenen per cel wordt uitgebreid.

Overigens snap ik nog steeds het nut van de scan bij een vliegtocht niet, wordt het vliegen veiliger als mensen moeten laten zien wat ze op hun laptop hebben staan?
07-01-2015, 19:25 door BadAss.Sx
Encrypted container in een encrypted container en alle data was alsnog veilig ook al had ze haar HDD ontgrendelt.
08-01-2015, 13:07 door Anoniem
Doe zelf altijd USBstick met /boot erop. Moment dat ik de stick erin heb. Laadt m'n luks encryped linux install. Zonder USB stick start hij gewoon een standaard windows install op. Gaat niemand raar kijken naar wat ik nu weer voor een OS op mn laptop heb en vul ik graag mijn passwd voor je in.
09-01-2015, 10:04 door Anoniem
Tja laat ik zeggen dat ik een macbook heb met daarin een verborgen VM ware sessie die daarin weer een versleutelde versie van windows draait en alleen kan verbinden naar het internet via tor. Ik kan rustig mijn pasword afgeven maar dan moeten ze nog maar in staat zijn de verborgen VM sessie te vinden die dan ook weer beveiligd word met 3 pass frases.
10-01-2015, 00:48 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Er is ooit eens een advies uitgebracht om een versleuteld image op een cloud dienst op te slaan en met lege laptop te reizen. De image kan dan bij aankomst gedownload en teruggezet worden. Voor de terugreis weer het zelfde truukje.

Want een cloud dienst is zo lekker veilig? Juist.
Ja dat is zeer veilig, een door truecrypt versleutelde image is niet even te bekijken.

TrueCrypt is niet veilig. Een half jaar geleden is al duidelijk gemaakt dat de software toch niet zo veilig is als men dacht. De ontwikkelaars hebben de stekker eruit getrokken. Iets met NSA.....?
06-03-2015, 23:01 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Er is ooit eens een advies uitgebracht om een versleuteld image op een cloud dienst op te slaan en met lege laptop te reizen. De image kan dan bij aankomst gedownload en teruggezet worden. Voor de terugreis weer het zelfde truukje.

Want een cloud dienst is zo lekker veilig? Juist.
Ja dat is zeer veilig, een door truecrypt versleutelde image is niet even te bekijken.

TrueCrypt is niet veilig. Een half jaar geleden is al duidelijk gemaakt dat de software toch niet zo veilig is als men dacht. De ontwikkelaars hebben de stekker eruit getrokken. Iets met NSA.....?

Als Truecrypt niet me4er veilig was, was er dan al niet allang een zaak naar voren gekomen waaruit ook daadwerkeliujk bleek dat de encryptie doorbroken is...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.