image

Achterdeur in encryptie uitgesteld

donderdag 14 maart 2002, 12:34 door Redactie, 7 reacties

De projectgroep Rechtmatige Toegang adviseert de overheid voorlopig het bewaren van een kopie van encryptiesleutels niet verplicht te stellen.
Het is in strijd met de wet en brengt aanbieders van dergelijke diensten in de problemen.

Reacties (7)
15-03-2002, 01:13 door Anoniem
Encryptie is in de eerste instantie bedoeld ten einde gegevens te beschermen tegen inzage door publieke derden (bijvoorbeeld te denken aan sniffende kiddies op kabelnetwerken)

Een achterdeur maken in encryptietechnologiën en het wettelijk verplicht stellen daarvan, staat evident aan het in gevaar brengen van dergelijke gegevens. Een achterdeur betekend immers een 'vulnerability-added-by-law' waar doorgewinterde criminelen alsook scriptkiddies zeker misbruik van zullen gaan maken en zou dat daardoor stagnatie danwel het einde betekenen van de (veiligheid van) bonafide ICT.

Wettelijk zijn in voldoende mate (dwang)middelen beschikbaar inzage in dergelijke gegevens of zulks verkeer van gegevens te verkrijgen.
15-03-2002, 08:53 door Anoniem
Originally posted by Virtal Technologies
Een achterdeur maken in encryptietechnologiën en het wettelijk verplicht stellen daarvan, staat evident aan het in gevaar brengen van dergelijke gegevens. Een achterdeur betekend immers een 'vulnerability-added-by-law' waar doorgewinterde criminelen alsook scriptkiddies zeker misbruik van zullen gaan maken en zou dat daardoor stagnatie danwel het einde betekenen van de (veiligheid van) bonafide ICT.

Wettelijk zijn in voldoende mate (dwang)middelen beschikbaar inzage in dergelijke gegevens of zulks verkeer van gegevens te verkrijgen.

Een achterdeur in encryptietechnology is iets anders dan het (veilig) bewaren van private keys voor het geval er door een rechter om gevraagd wordt. Het vervelende is dat de ervaring leert dat, als dit soort dingen er zijn, de opsporingsinstanties hier misbruik van zullen maken. Aan de andere kant: als je je encryptie keypair op de smartcard aanmaakt, en die laat certificeren, is het onmogelijk het private gedeelte aan de rechter/OM/politie/BVD ter beschikking te stellen.
15-03-2002, 09:12 door Anoniem
Originally posted by Sjonnie


Een achterdeur in encryptietechnology is iets anders dan het (veilig) bewaren van private keys voor het geval er door een rechter om gevraagd wordt. Het vervelende is dat de ervaring leert dat, als dit soort dingen er zijn, de opsporingsinstanties hier misbruik van zullen maken. Aan de andere kant: als je je encryptie keypair op de smartcard aanmaakt, en die laat certificeren, is het onmogelijk het private gedeelte aan de rechter/OM/politie/BVD ter beschikking te stellen.

Daar heb je gelijk in, ofschoon de originele titel van het betreffende originele bericht enigzins 'dubbelzinnig' overkomt :-)

Blijft een feit dat private key's beter op zo min mogelijk plaatsen kunnen rondslingeren. Dat laat zich anders vergelijken met een huissleutel die je onder de deurmat zou moeten bewaren omdat de overheid anders niet gewoon naar binnen kan. Da's in dat geval handig voor inbrekers.
15-03-2002, 10:14 door lkuunders
Aan de andere kant: als je je encryptie keypair op de smartcard aanmaakt, en die laat certificeren, is het onmogelijk het private gedeelte aan de rechter/OM/politie/BVD ter beschikking te stellen.
Helemaal waar. Het is in dit geval echter wel van belang een verschil te maken tussen zogenaamde vertrouwelijkheids certificaten en certificaten voor een digitale handtekening.

De discussie gaat specifiek over het beschikbaar stellen van prive sleutels waarmee toegang kan worden verleend tot versleutelde data. Dit is als zodanig ookl vastgelegd in de laatste voorstellen van PKI overheid (zij identificeren 3 verschillende typen certificaten).

De ervaring leert dat firma's die over gaan tot het inzetten van cryptografie voor bescherming van data tijdens transport en opslag per definitie een backup zullen maken van de prive sleutel. Niet voor het doen van controles, maar eenvoudigweg omdat de beschikbaarheid van data niet in het gedrang mag komen.

In februari is door de denktank encryptie van het EPN ook de conclusie getrokken dat het geen haalbare kaart is de regulatie van encryptie op deze manier af te dwingen. Zie [URL=http://www.moonfather.com/files/EPNdenktankencryptie04-03.pdf]het verslag van die bijeenkomst[/URL].

-Leon.
15-03-2002, 10:56 door Anoniem
Originally posted by lkuunders
De ervaring leert dat firma's die over gaan tot het inzetten van cryptografie voor bescherming van data tijdens transport en opslag per definitie een backup zullen maken van de prive sleutel. Niet voor het doen van controles, maar eenvoudigweg omdat de beschikbaarheid van data niet in het gedrang mag komen.

Juist, en dus is er geen sprake van een 'achterdeur' maar van een gewone administratieve handeling.
22-03-2002, 22:54 door Anoniem
Originally posted by lkuunders
Helemaal waar. Het is in dit geval echter wel van belang een verschil te maken tussen zogenaamde vertrouwelijkheids certificaten en certificaten voor een digitale handtekening.

De discussie gaat specifiek over het beschikbaar stellen van prive sleutels waarmee toegang kan worden verleend tot versleutelde data. Dit is als zodanig ookl vastgelegd in de laatste voorstellen van PKI overheid (zij identificeren 3 verschillende typen certificaten).
[/QUOTE]
Maar Leon,
Bij het congres PKI overheid van vandaag kwam toch duidelijk naar voren (en werd weggemoffeld) dat er een Key Backup gedaan wordt bij de aanmaak en uitgifte van KeyCards, zo krijgt de overheid als vanzelf de beschikking over de private keys zonder dat er moeilijke wetten gemaakt behoeven te worden.
Verrassend was verder dat PGP werd doodgezwegen.

Jim
23-03-2002, 17:24 door lkuunders
Originally posted by JvdZon
Bij het congres PKI overheid van vandaag kwam toch duidelijk naar voren (en werd weggemoffeld) dat er een Key Backup gedaan wordt bij de aanmaak en uitgifte van KeyCards
Ik vraag me af of er gezegd is dat er een backup wordt gemaakt van de sleutel die gebruikt wordt voor het plaatsen van digitale handtekeningen. Welke spreker versprak zich? En zijn de presentaties ergens te downloaden?
Originally posted by JvdZon
Verrassend was verder dat PGP werd doodgezwegen.
Niet zo verrassend lijkt me :) Lees het volgende stuk over de [URL=http://www.moonfather.com/weblog/nlarchives/000362.html]nationale identiteitskaart[/URL] maar eens (en dan vooral de conclusie).
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.