image

Belgische overheid wil bugmelding alleen via beveiligd zip-bestand ontvangen

dinsdag 28 februari 2023, 10:09 door Redactie, 21 reacties

Wie een kwetsbaarheid bij de Belgische overheid wil rapporteren zal dit via een met een wachtwoord beveiligd zip-bestand moeten doen, omdat de melding anders door de spamfilters kan worden onderschept. Zo laat het Centrum voor Cybersecurity België (CCB) van de Belgische overheid weten.

Onlangs kreeg België een nieuw wettelijk kader voor het melden van kwetsbaarheden. Dit kader beschrijft hoe een beveiligingsonderzoeker zonder frauduleuze bedoelingen of de intentie om schade te berokkenen, bestaande kwetsbaarheden in netwerken en informatiesystemen in België kan opsporen en moet melden. De onderzoeker mag alleen handelingen uitvoeren die noodzakelijk zijn om het bestaan van de kwetsbaarheid aan te tonen.

Tenzij er vooraf een beloning afgesproken is, zoals bijvoorbeeld bij een bugbountyprogramma of een afgesproken penetratietest, mag de onderzoeker geen beloning of betaling eisen. Een van de nieuwe bepalingen is dat een ontdekte kwetsbaarheid zo snel mogelijk moet worden gemeld aan de verantwoordelijke eigenaar van het systeem en daarna bij het CCB. Tenslotte mag de kwetsbaarheid alleen na toestemming van het CCB openbaar worden gemaakt.

Via de eigen website biedt het CCB een meldingsformulier voor de bugmeldingen. Dat moet worden ingevuld en gemaild aan de overheidsinstantie. Daarvoor gelden wel verschillende eisen. "Het ingevulde formulier moet ons worden bezorgd in Word- of pdf-formaat en met een paswoord of zip-bestand beveiligd zijn (om een eventuele blokkering door onze antivirusfilters te vermijden)", aldus een uitleg van de procedure. Daarnaast mag het zip-bestand niet groter dan zeven megabyte zijn.

Reacties (21)
28-02-2023, 10:12 door Anoniem
Met dergelijke eisen (vooral de non-disclosure eis) kan ik me heel erg goed voorstellen dat mensen beslissen om dan maar niks meer te melden.
28-02-2023, 10:21 door Anoniem
Je moet het vooral moeilijk en onaantrekkelijk maken om ellende te melden. Dat maakt mensen gemotiveerd. Typisch overheids-gedrag: wij zijn de overheid en jij moet maar doen wat wij willen.

Simple oplossing: gewoon niet melden en stik er maar in.
28-02-2023, 10:25 door Anoniem
LOL, kunnen ze niet eens fatsoenlijk hun virusscanner uitzetten voor die ene mail adres? :-)
28-02-2023, 10:29 door Anoniem
Hele simpele gedachte van een cyberrookie: Is hier nu een kwetsbaarheid geïntroduceerd gezien een zip bestand juist niet gescand kan worden?
28-02-2023, 10:32 door Anoniem
Welk jaar is het? 1999?
28-02-2023, 10:32 door Anoniem
Dit deden vrijwel alle antivirus bedrijven >25 jaar geleden al. ZIP met wachtwoord "infected". Het is normaal. Op een mailserver kun je makkelijk meerdere scanners tegelijk laten scannen, daarmee is het veiliger dan bijvoorbeeld een upload.

Ze hadden ook uploads kunnen gebruiken op een webserver, maar daar zitten ook nadelen aan. En het mag bijvoorbeeld niet van de beveiligingsregels van de overheid wegens het hoge risico.
28-02-2023, 10:45 door Anoniem
De eerste reageerders hebben duidelijk niet de wet gelezen.

De wet beschermt juist de melder! Juist als deze aan voorwaarden voldoet, zoals geen misbruik te hebben gemaakt van de gevonden kwetsbaarheid en melden aan organisatie en CCB. Voor de rest is het common sense om een organisatie de tijd te geven om de kwetsbaarheid te verhelpen.

Het CCB wil graag van België het meest cyberveilige land van Europa maken en zijn daarmee in middelen voor burgers en organisaties verder dan Nederland. En ook qua wetgeving. En toegegeven het is nodig!
28-02-2023, 10:51 door Anoniem
Door Anoniem: LOL, kunnen ze niet eens fatsoenlijk hun virusscanner uitzetten voor die ene mail adres? :-)
Dat kan tegenwoordig vaak niet meer omdat alles ge-outsourced en/of "in de cloud" geplaatst is, waardoor je geen controle over dat soort opties hebt, zeker niet blijvend.
(je bent afhankelijk van de waan van de dat wat spamfiltering betreft bij je outsourcing partner, en je bent daar natuurlijk niet de enige klant)

Het is jaren zo geweest dat als je een oplichting mail doorstuurde aan "valse-email@abnamro.nl" (het door hen zelf aangegeven adres daarvoor en "de algemene standaard"), dit regelrecht gebounced werd met een melding van het spamfilter van hun e-mail provider messagelabs.
Zelf heb ik dit soort ellende ook wel gehad met mail die bij Office365 gehost is. Er zijn allerlei criteria waarmee mail rejected wordt zelfs al VOOR hij toekomt aan ingestelde whitelists enzo. En die veranderen per maand, al dan niet aangekondigd.
28-02-2023, 10:57 door Anoniem
Het maken van een melding kost zo mogelijk nog meer tijd dan het vinden van een lek
28-02-2023, 11:24 door Anoniem
Lijkt mij een adequate oplossing, die in mijn optiek begrijpelijk en acceptabel is.
Gaan we nu werkelijk verlangen dat alles gemakkelijk en snel moet terwijl we met security bezig zijn?

En non-disclosure is ook wat in Nederland ook ongeveer overal in Responsible Disclosure policies staat.
Is dat werkelijk zo onredelijk dan?

Als men wil klagen, moet men klagen over de tijd die het duurde voordat dit er kwam.
28-02-2023, 11:41 door Anoniem
Maar zoals gemeld, de Cloud wordt nog eens een groot obstakel of is het vaak al.

Als tijdens de exodus door de woestijn.
28-02-2023, 13:01 door -Peter-
Door Anoniem: LOL, kunnen ze niet eens fatsoenlijk hun virusscanner uitzetten voor die ene mail adres? :-)

Veel filters blokkeren juist beveiligde zip-bestanden omdat ze die niet kunnen conroleren.

Peter
28-02-2023, 13:16 door Briolet - Bijgewerkt: 28-02-2023, 13:18
Door -Peter-:…Veel filters blokkeren juist beveiligde zip-bestanden omdat ze die niet kunnen conroleren.

Maar dat zal hier duidelijk niet het geval zijn bij de ontvanger, anders adviseerden ze het niet. Bij de verzender kan het nog steeds mis gaan, maar dat ziet de verzender direct.

Ik heb zelf ook wel eens de ervaring gehad dan spamfilters mail met stukken computercode blokkeerden. Het sturen als zip of pdf hielp niet. Aan encryptie heb ik toen niet gedacht. In een specifieke geval waren het zowel de spamfilters van Ziggo (bij het verzenden) en van KPN (bij het ontvangen) die mijn onschuldige code tegenhielden.
Na lang gepuzzel bleek een totaal onschuldige url in de code de trigger te zijn.

Ik denk dat het een goed advies is. In dit geval kun je het wachtwoord gewoon in dezelfde mail zetten.
28-02-2023, 15:12 door Anoniem
Belgische overheid wil bugmelding alleen via beveiligd zip-bestand ontvangen
Nooit van PGP gehoord? Wat een aanfluiting weer.
28-02-2023, 15:45 door Anoniem
Door Briolet:
Door -Peter-:…Veel filters blokkeren juist beveiligde zip-bestanden omdat ze die niet kunnen conroleren.

Maar dat zal hier duidelijk niet het geval zijn bij de ontvanger, anders adviseerden ze het niet. Bij de verzender kan het nog steeds mis gaan, maar dat ziet de verzender direct.

Ik heb zelf ook wel eens de ervaring gehad dan spamfilters mail met stukken computercode blokkeerden. Het sturen als zip of pdf hielp niet. Aan encryptie heb ik toen niet gedacht. In een specifieke geval waren het zowel de spamfilters van Ziggo (bij het verzenden) en van KPN (bij het ontvangen) die mijn onschuldige code tegenhielden.
Na lang gepuzzel bleek een totaal onschuldige url in de code de trigger te zijn.

Ik denk dat het een goed advies is. In dit geval kun je het wachtwoord gewoon in dezelfde mail zetten.

Inderdaad.
Het is een praktisch probleem in heel veel organisaties, dat zo'n security meld-adres een heel speciaal geval is voor de "standaard" IT omgeving.

(net als wat meer "interne IT" die om veel redenen ook wel moeten vechten met de standaard KA werkplek - denk vendor management tools, legacy als Java/Flash browsers )

En wat veel van de scholieren met security interesse hier zich niet realiseren is dat een security team geen almachtige beslissers zijn die de hele IT boel kunnen laten ombouwen naar hun specifieke behoefte .
En evenmin mogen hobby-Bob-pen met een stukje shadow-IT waar ze hun speciale dingetje doen .
(gewoon, subdomeintje, zelf VPSje runnen, en daar de mail op ontvangen ).

Dus ja - het ziet er knullig uit , maar dat is gewoon gevolg van de realiteit om grootschalige (IT)organisaties waar heel rare uitzonderingen moeilijker/duurder/onmogelijker zijn dan een advies voor een workaround.
28-02-2023, 20:19 door Anoniem
Door Anoniem: Hele simpele gedachte van een cyberrookie: Is hier nu een kwetsbaarheid geïntroduceerd gezien een zip bestand juist niet gescand kan worden?

Klopt en daarnaast is het een knullige ouderwetse oplossing met een scala aan bijbehorende problemen.
Als valt of staat nogsteeds bij de sterkte van het wachtwoord wat tevens uitgewisseld moet worden, dat zorgt op z'n plaats weer veer andere problemen.
Wat een 1999 oplossing.
28-02-2023, 22:56 door Anoniem
is hier nu een kwetsbaarheid geïntroduceerd gezien een zip bestand juist niet gescand kan worden?

Klopt
Klopt niet.
Clamav en f-prot bijvoorbeeld konden zelfs gezip'te zip bestanden tot x level diep scannen.
01-03-2023, 00:08 door Anoniem
Op een bepaald moment gebruikte ik bmpPacker van Jens Godeke om bestanden om te zetten naar BMP-'plaatjes'. Die kon je toen nog via email versturen zonder dat virusscanners moeilijk gingen doen over de inhoud.
Later werd dat overbodig met de komst van Wetransfer en andere cloud-oplossingen.
01-03-2023, 03:17 door Anoniem
Ik vind het onterecht dat je voor een terechte melding géén beloning of vergoeding krijgt!..
01-03-2023, 11:27 door Anoniem
Door Anoniem:
Belgische overheid wil bugmelding alleen via beveiligd zip-bestand ontvangen
Nooit van PGP gehoord? Wat een aanfluiting weer.
PGP is niet schaalbaar,, niet makkelijk in het gebruik en niet te verifieren (authenticiteit) van wie de pubkey is.

De oplossing met een formulier met evt password en versturen van encrypted file is een veilige oplossing. Files kunnen ook niet door applicaties automatisch gelezen worden / testscript uitgevoerd. Voor (ethical) hackers is het invullen van een formulier echt niet veel echtra werk, naast het goed documenteren van de vulnerability.
01-03-2023, 12:00 door Anoniem
Door Anoniem: Ik vind het onterecht dat je voor een terechte melding géén beloning of vergoeding krijgt!..
Je mag het niet eisen..., vragen staat vrij natuurlijk.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.