image

Kabinet niet tegen gebruik van zero day-lekken

dinsdag 8 november 2016, 11:47 door Redactie, 6 reacties

Het kabinet is er niet tegen dat de inlichtingendiensten en politie zero day-lekken gebruiken waar nog geen update van de fabrikant voor beschikbaar is. Dat heeft staatssecretaris Dijkhoff van Veiligheid en Justitie in een brief aan de Tweede Kamer bekendgemaakt. Aanleiding voor de brief is onder andere een vraag van D66-Kamerlid Kees Verhoeven, die de mening van het kabinet over onbekende kwetsbaarheden wilde weten.

De AIVD en MIVD hebben de bevoegdheid om beveiligingslekken tegen een doelwit te gebruiken. "Indien de AIVD of de MIVD in het kader van hun wettelijke taakuitvoering stuiten op een kwetsbaarheid die de belangen van gebruikers van het internet kan schaden, zullen deze diensten belangendragers informeren. Veelal zal het de fabrikant van de hardware of software betreffen en/of een specifieke groep gebruikers die een groot risico loopt", aldus Dijkhoff.

De staatssecretaris stelt dat er wettelijke bepalingen of operationele redenen kunnen zijn die het melden van kwetsbaarheden al dan niet tijdelijk in de weg staan. "In dergelijke gevallen wordt het belang van informatieverstrekking afgewogen tegen het belang van geheimhouding en bronbescherming", schrijft Dijkhoff. Als voorbeeld van situaties waarin het belang van het melden van een bij de fabrikant onbekend lek mogelijk niet opweegt tegen andere zwaarwegende belangen zijn volgens de staatssecretaris de inzet in een gewapend conflict, zwaarwegende belangen voor de nationale veiligheid of als de kennis van een kwetsbaarheid onder voorwaarde van geheimhouding met de Nederlandse overheid is gedeeld.

"Geconstateerde kwetsbaarheden hoeven niet noodzakelijkerwijs betrekking te hebben op een groot deel van de gebruikers van het internet. Sommige kwetsbaarheden betreffen zeer specifieke systemen. Als het zwaarwegend belang tijdelijk van aard is, dan zal de kwetsbaarheid daarna alsnog worden gemeld", laat Dijkhoff in de brief weten. Hij merkt verder op dat politie en justitie, net als in de fysieke wereld, een groot belang hebben bij het voorkómen en beperken van criminaliteit. Het laten voortbestaan van een onbekende kwetsbaarheid kan daarbij voor meer slachtoffers zorgen.

"Kwetsbaarheden die in het kader van een opsporingsonderzoek aan het licht komen, en waarvan aannemelijk is dat ze nog onbekend zijn, worden in beginsel direct of zo spoedig mogelijk gemeld aan de fabrikant van de desbetreffende hardware of software." Ook voor kwetsbaarheden die in een opsporingsonderzoek worden aangetroffen geldt echter dat er in "uitzonderlijke gevallen" redenen kunnen zijn die het melden al dan niet tijdelijk in de weg staan, meldt Dijkhoff.

In dergelijke gevallen kan het Openbaar Ministerie besluiten de melding van een kwetsbaarheid uit te stellen. Daarbij wordt onder meer gelet op de kans dat de kwetsbaarheid door kwaadwillenden wordt aangevallen en het aantal onschuldige personen en organisaties dat hierdoor kwetsbaar is. Het uitstellen van het delen van informatie over aangetroffen onbekende kwetsbaarheden in veelgebruikte hardware of software ligt volgens Dijkhoff niet in de rede.

"Aap uit mouw. Kabinet geeft toe dat overheid kwetsbaarheden in software gebruikt (0days). Maakt internet onveiliger!", reageert Verhoeven via Twitter op de brief van Dijkhoff.

Reacties (6)
08-11-2016, 12:10 door Anoniem
Ik ben een klein beetje sceptisch...vooral als politici met beloftes en met 'zekerheden' aankomen zetten.

Het kwartje van Kok was ook een 'tijdelijke' maatregel...(we weten nu wel beter!)
'Nationale Veiligheid', daar kan je zowat alles onder verstaan, vooral die dingen die schadelijk zijn voor de politiek...
'Zwaarwegende belangen'....hoe zwaarwegend is dat belang dan wel en voor wie precies?

In dergelijke gevallen kan het Openbaar Ministerie besluiten de melding van een kwetsbaarheid 'uit te stellen'....
Hoelang duurt zo'n uitstel dan wel? Jaren en jaren..en jaren...misschien duurt zo'n uitstel voor altijd?
08-11-2016, 12:11 door Anoniem
Kijk, daarom hebben de burgers geen enkel vertrouwen meer in de overheid. De melding moet DIRECT gebeuren en anders is de overheid medeplichtig aan misdaden die met behulp die kwetsbaarheid worden gepleegd.
08-11-2016, 13:14 door Anoniem
Wie garandeert dat zulke zero-days niet in handen vallen van kwaadwillenden....
of kunnen de overheidsdiensten daar 100% garantie voor bieden?

Weer een nieuw voorbeeld van een politiek en beleid waar men zo tuk op lijkt, namelijk "security through obscurity",
ofwel veiligheid creëren door ondoorzichtig veiligheidsbeleid met sluipweggetjes voor de overheid en buiten controle van wie dan ook. Wie toetst noch wie? U krijgt bij voorbaat een blanco surveillance en sleepnet cheque mee van de commissie stiekem..

De dom gehouden burger slaapt toch immers in zalige onwetendheid verder. Wat niet weet, wat niet deert.
Maar de wal zal uiteindelijk het schip van staat wel keren. Daar ben ik vol van overtuigd.
08-11-2016, 13:35 door [Account Verwijderd] - Bijgewerkt: 08-11-2016, 13:37
[Verwijderd]
08-11-2016, 14:00 door Anoniem
Minority report en 1984 in een frappee
09-11-2016, 16:35 door Anoniem
Dit is het probleem hiermee:
https://www.security.nl/posting/492083/Spionnen+gebruikten+Flash-+en+Windows-lek+tegen+overheden
Als je een lek geheim houdt om er handig gebruik van te kunnen maken is de kans niet denkbeeldig dat een ander het tegen jou aan het gebruiken is. Als je het lek meldt bij de softwaremaker snijd je jezelf niet alleen maar in de vingers, je beschermt jezelf ook.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.