De redactie van Dutchcowboys is te bereiken via redactie@dutchcowboys.nl
De internetcommunity werd vorige week opgeschrikt door een zeer ernstig lek in de Heartbeat-extensie van OpenSSL. “Heartbleed, zoals de bug is gedoopt, heeft ernstige gevolgen voor het hele web,” zo oordeelt Will Kamminga, Directeur bij ‘Certification Service Provider’ ESG de Electronische Signatuur.
De inhoud van het geheugen van een server – die onder normale omstandigheden wordt beschermd door SSL/TLS-encryptie – kan door de bug op straat komen te liggen. Dan kan worden gedacht aan opgeslagen gebruikersnamen en wachtwoorden, e-mailverkeer en geheime sleutels en certificaten van een server. Met de geheime sleutels van certificaten kan de aanvaller informatie achterhalen uit versleutelde verbindingen die worden gebruikt voor bijvoorbeeld websites, e-mail en VPN.
Volgens Netcraft, een internetbedrijf dat onder andere internetverkeer analyseert, is ongeveer 17% van de SSL-webservers kwetsbaar voor de Heartbleed-bug. In totaal gaat het dan om ongeveer een half miljoen websites. Onder de kwetsbare sites bevinden zich volgens Netcraft gerenommeerde namen zoals Twitter, Tumblt, Steam, Yahoo en Dropbox.
De impact is veel groter
Volgens Kamminga is de impact van de bug echter veel groter dan de cijfers van Netcraft doen vermoeden. “Direct of indirect is waarschijnlijk iedereen getroffen door deze kwetsbaarheid. Veel online diensten, van sociale netwerksites tot aan overheidssites, gebruiken TLS om zichzelf aan de bezoeker te identificeren en privacy en transacties te beschermen. Maar ook client-side software op de computer van de gebruiker kan de gegevens van die computer blootstellen op het moment dat er verbinding wordt gemaakt met een gecompromitteerde dienst.”
De impact van de bug gaat bovendien verder dan webservers; ook routers, modems en mailservers die gebruikmaken van OpenSSL – met de bewuste Heartbeat-extensie ingeschakeld – zijn kwetsbaar. Het Tor Project, dat anonimiteit op het internet hoog in het vaandel heeft staan, adviseert gebruikers ‘die veel waarde hechten aan privacy’ dan ook om enkele dagen niet op internet te komen.
Advies
Kamminga van ESG adviseert: “Update uw OpenSSL software, verander al uw wachtwoorden,laat alle softwarecertificaten intrekken en installeer nieuwe certificaten met het hoogst mogelijke beveiligingsniveau. Dat niveau wordt geboden door de Public Key Infrastructure voor de overheid, kortweg PKIoverheid. Met behulp van PKIoverheid-certificaten is de informatie die personen en organisaties over het internet sturen per definitie op een zeer betrouwbare wijze beveiligd.”
Het Nationaal Cyber Security Centrum (NCSC) heeft ook een uitgebreide factsheet opgesteld over Heartbleed.
Verder lezen over Software
Online04.11.2024
Microsoft Outlook loopt vast door deze heel gewone activiteit
Er is een workaroundMobile29.10.2024
Apple Intelligence komt ook naar jouw iPhone
Artificial Intelligence21.10.2024
Adobe verrast met tool om platte tekeningen 3D te maken
Cybercrime15.10.2024
Pas op: er is een groot beveiligingslek in WordPress-plugin Jetpack
Online14.10.2024
ING introduceert Budgetteren: een maandbudget voor boodschappen, sporten, enzo
Technology14.10.2024
TomTom werkt aan de slimste kaart ter wereld
Online11.10.2024
5 handige programma’s voor online samenwerken
Gadgets10.10.2024