Cybercrime14.04.2014

ESG over de Heartbleed bug: ‘Trek alle softwarecertificaten in’


De internetcommunity werd vorige week opgeschrikt door een zeer ernstig lek in de Heartbeat-extensie van OpenSSL. “Heartbleed, zoals de bug is gedoopt, heeft ernstige gevolgen voor het hele web,” zo oordeelt Will Kamminga, Directeur bij ‘Certification Service Provider’ ESG de Electronische Signatuur.

De inhoud van het geheugen van een server – die onder normale omstandigheden wordt beschermd door SSL/TLS-encryptie – kan door de bug op straat komen te liggen. Dan kan worden gedacht aan opgeslagen gebruikersnamen en wachtwoorden, e-mailverkeer en geheime sleutels en certificaten van een server. Met de geheime sleutels van certificaten kan de aanvaller informatie achterhalen uit versleutelde verbindingen die worden gebruikt voor bijvoorbeeld websites, e-mail en VPN.

Volgens Netcraft, een internetbedrijf dat onder andere internetverkeer analyseert, is ongeveer 17% van de SSL-webservers kwetsbaar voor de Heartbleed-bug. In totaal gaat het dan om ongeveer een half miljoen websites. Onder de kwetsbare sites bevinden zich volgens Netcraft gerenommeerde namen zoals Twitter, Tumblt, Steam, Yahoo en Dropbox.

De impact is veel groter
Volgens Kamminga is de impact van de bug echter veel groter dan de cijfers van Netcraft doen vermoeden. “Direct of indirect is waarschijnlijk iedereen getroffen door deze kwetsbaarheid. Veel online diensten, van sociale netwerksites tot aan overheidssites, gebruiken TLS om zichzelf aan de bezoeker te identificeren en privacy en transacties te beschermen. Maar ook client-side software op de computer van de gebruiker kan de gegevens van die computer blootstellen op het moment dat er verbinding wordt gemaakt met een gecompromitteerde dienst.”

De impact van de bug gaat bovendien verder dan webservers; ook routers, modems en mailservers die gebruikmaken van OpenSSL – met de bewuste Heartbeat-extensie ingeschakeld – zijn kwetsbaar. Het Tor Project, dat anonimiteit op het internet hoog in het vaandel heeft staan, adviseert gebruikers ‘die veel waarde hechten aan privacy’ dan ook om enkele dagen niet op internet te komen.

Advies
Kamminga van ESG adviseert: “Update uw OpenSSL software, verander al uw wachtwoorden,laat alle softwarecertificaten intrekken en installeer nieuwe certificaten met het hoogst mogelijke beveiligingsniveau. Dat niveau wordt geboden door de Public Key Infrastructure voor de overheid, kortweg PKIoverheid. Met behulp van PKIoverheid-certificaten is de informatie die personen en organisaties over het internet sturen per definitie op een zeer betrouwbare wijze beveiligd.”

Het Nationaal Cyber Security Centrum (NCSC) heeft ook een uitgebreide factsheet opgesteld over Heartbleed.

Verder lezen over Software

Bescherm jij je online identiteit wel genoeg?

We kennen allemaal wel de verhalen van mensen wiens Instagram-foto’s worden gestolen om een catfish-account aan te maken, of mensen, bedrijven en merken bij wie hackers toegang hebben gekregen tot een van de social media accounts.

Cybercrime15.04.2024

Bescherm jij je online identiteit wel genoeg?

Dit is Google Vids – de nieuwe Workspace app

Google Cloud heeft vandaag, tijdens het Google Cloud Next event in Las Vegas, nieuwe innovaties en verbeteringen aangekondigd voor Google Workspace.

Video10.04.2024

Dit is Google Vids – de nieuwe Workspace app

​Hoe gepersonaliseerde software innovatie aandrijft

In een wereld waar technologie razendsnel evolueert en bedrijfsprocessen steeds complexer worden, is de behoefte aan softwareoplossingen die naadloos aansluiten op specifieke bedrijfsbehoeften urgenter dan ooit. Maatwerk...

Technology28.03.2024

​Hoe gepersonaliseerde software innovatie aandrijft

​OBI4wan, Spotler en Squeezely samen verder als één organisatie

OBI4wan, Spotler Nederland en Squeezely integreren hun operationele bedrijfsvoering en gaan verder als één organisatie onder de naam Spotler NL. Alle drie de bedrijven zijn al geruime tijd onderdeel van de Spotler Grou...

Marketing06.03.2024

​OBI4wan, Spotler en Squeezely samen verder als één organisatie

Zo’n 1.000 Xpeng-eigenaren gaan een bètatest doen

Apple en Android brengen bètaversies uit van nieuwe OS-versies, zodat developers alvast aan de slag kunnen hun apps te testen in een nieuw OS, en gebruikers er ook bugs en andere niet helemaal goed werkende functies uit...

Automotive06.03.2024

Zo’n 1.000 Xpeng-eigenaren gaan een bètatest doen

Zou jij gaan rondrijden in een auto met test software?
Een goed kassasysteem: de must voor iedere winkel eigenaar

Als winkel eigenaar ben je ongetwijfeld bekend met het belang van een efficiënt kassasysteem. In dit blog gaan we dieper in op waarom een goed kassasysteem essentieel is voor iedere winkel, en we belichten de voordelen...

DC Business22.02.2024

Een goed kassasysteem: de must voor iedere winkel eigenaar

​4 tips om als ZZP’er professionele facturen te maken

Misschien doe je al een tijdje een job naast je werk, maar begin je daar inmiddels zoveel mee te verdienen dat het tijd is voor een inschrijving bij de KvK. En dat het tijd is voor een herkenbare huisstijl, die je dan we...

DC Business14.02.2024

​4 tips om als ZZP’er professionele facturen te maken

Tijdmachine: LimeWire had niks met citrusvruchten te maken

Vroeger downloadden heel veel mensen illegaal hun muziek. We hadden het laatst al over Winamp dat je gebruikte om geripte of gedownloade muziek te beluisteren of te branden op je pc, maar hoe kwam je aan die muziek? Lime...

Online12.02.2024

Tijdmachine: LimeWire had niks met citrusvruchten te maken