image

IETF keurt versie 1.3 van TLS-protocol goed

maandag 26 maart 2018, 09:37 door Redactie, 7 reacties

De Internet Engineering Task Force (IETF) heeft versie 1.3 van het TLS-protocol goedgekeurd, dat wordt gebruikt voor het beveiligen van internetcommunicatie. Transport Layer Security (TLS) speelt onder andere een rol bij het opzetten van een beveiligde verbinding tussen gebruikers en websites.

De meestgebruikte versie op dit moment is TLS 1.2, met een aandeel van bijna 90 procent. Een probleem met TLS 1.2 is dat het niet altijd goed geconfigureerd wordt, waardoor aanvallen mogelijk zijn. TLS 1.3 verwijdert onveilige cryptografische algoritmes, zoals MD5 en RC4. Dat moet het onderscheppen en ontsleutelen van verkeer voorkomen. Daarnaast moet TLS 1.3 ervoor zorgen dat een versleutelde verbinding sneller wordt opgezet.

Verder zijn statische RSA en Diffie-Hellman cryptografische protocollen verwijderd, waardoor alle publieke sleuteluitwisselingsprotocollen nu forward secrecy bieden. Hierbij wordt voor elke sessie een aparte sleutel gegenereerd en na het aflopen van de sessie verwijderd. Wanneer een bepaalde sleutel uit het communicatiekanaal is gecompromitteerd is het door forward secrecy niet mogelijk om andere berichten te ontsleutelen.

OpenSSL, dat tot de meest gebruikte software behoort voor het versleutelen van internetverbindingen, bijvoorbeeld tussen websites en hun bezoekers, lanceerde onlangs een testversie met TLS 1.3-ondersteuning. Deze versie is echter alleen bedoeld voor testdoeleinden. Wanneer de uiteindelijke versie van OpenSSL met TLS 1.3-support verschijnt is nog niet bekend.

Reacties (7)
26-03-2018, 09:57 door Anoniem
Daar zit je dan met je nieuwe sleepwet.
Gaat iedereen forward secrecy gebruiken zodat je niet achteraf de sleutels voor alle traffic op kan vragen. Die worden namelijk na elke sessie gewist.
26-03-2018, 10:21 door Anoniem
Door Anoniem: Daar zit je dan met je nieuwe sleepwet.
Gaat iedereen forward secrecy gebruiken zodat je niet achteraf de sleutels voor alle traffic op kan vragen. Die worden namelijk na elke sessie gewist.
Maakt helemaal niks uit. Het gaat om de meta-data en daar heeft ook TLS 1.3 totaal geen invloed op.
26-03-2018, 11:18 door Anoniem
Door Anoniem: Daar zit je dan met je nieuwe sleepwet.
Gaat iedereen forward secrecy gebruiken zodat je niet achteraf de sleutels voor alle traffic op kan vragen. Die worden namelijk na elke sessie gewist.
Het sleepwet is daar ook helemaal niet voor bedoelt. Maar ja... wel weer een mooi argument op een verjaardag of in de kroeg.
26-03-2018, 11:37 door Anoniem
Door Anoniem:
Door Anoniem: Daar zit je dan met je nieuwe sleepwet.
Gaat iedereen forward secrecy gebruiken zodat je niet achteraf de sleutels voor alle traffic op kan vragen. Die worden namelijk na elke sessie gewist.
Maakt helemaal niks uit. Het gaat om de meta-data en daar heeft ook TLS 1.3 totaal geen invloed op.
Het gaat volgens de nieuwe wet niet alleen om metadata, maar ook dat de berichten worden onderschept, dus worden gelezen. Het staat in artikel 48 lid 1.


Artikel 48, lid 1
De diensten zijn bevoegd tot het met een technisch hulpmiddel onderzoeksopdrachtgericht aftappen, ontvangen, opnemen en afluisteren van elke vorm van telecommunicatie of gegevensoverdracht door middel van een geautomatiseerd werk ongeacht waar een en ander plaatsvindt,(…)

Met andere woorden: ook e-mails mogen worden gelezen volgens dit wetsartikel in de nieuwe WiV.

Bron: https://www.bof.nl/2018/02/16/oud-medewerker-aivd-gaat-de-mist-in-met-de-feiten/
26-03-2018, 12:51 door Anoniem
Ook nog eens de reminder i.v.m. metadata: een email subject is metadata, dus als je bijvoorbeeld een belangrijke mededeling hebt, zet er dan bijvoorbeeld boven 'kattenfilmpje' en niet 'we zijn zwanger' ...
26-03-2018, 17:35 door Anoniem
@anon 12:51:

Of zet in het subject: "we zijn zwanger". :-)
26-03-2018, 23:25 door karma4
Door Anoniem:
Met andere woorden: ook e-mails mogen worden gelezen volgens dit wetsartikel in de nieuwe WiV.
Bron: https://www.bof.nl/2018/02/16/oud-medewerker-aivd-gaat-de-mist-in-met-de-feiten/
De bof heeft nogal wat moeite met feiten en waarheid. Ze staan overal buiten en moeten het met veronderstellingen doen.

In die geval veranderd er gewoon niets. Bij gericht onderzoek mag alle data (uitgezonderd bepaalde met name genoemde beperkingen) gebruikt worden door handhavers. Het is dat ze niet alle data nuttig kunnen gebruiken, de metadata is in eerste instantie veel belangrijker dan alle ballast van de inhoud. Wil jet het verwerkbaar houden moet je de inhoud zo snel mogelijk ergens achterlaten.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.