De redactie van Dutchcowboys is te bereiken via redactie@dutchcowboys.nl
De internetcommunity werd vorige week opgeschrikt door een zeer ernstig lek in de Heartbeat-extensie van OpenSSL. “Heartbleed, zoals de bug is gedoopt, heeft ernstige gevolgen voor het hele web,” zo oordeelt Will Kamminga, Directeur bij ‘Certification Service Provider’ ESG de Electronische Signatuur.
De inhoud van het geheugen van een server – die onder normale omstandigheden wordt beschermd door SSL/TLS-encryptie – kan door de bug op straat komen te liggen. Dan kan worden gedacht aan opgeslagen gebruikersnamen en wachtwoorden, e-mailverkeer en geheime sleutels en certificaten van een server. Met de geheime sleutels van certificaten kan de aanvaller informatie achterhalen uit versleutelde verbindingen die worden gebruikt voor bijvoorbeeld websites, e-mail en VPN.
Volgens Netcraft, een internetbedrijf dat onder andere internetverkeer analyseert, is ongeveer 17% van de SSL-webservers kwetsbaar voor de Heartbleed-bug. In totaal gaat het dan om ongeveer een half miljoen websites. Onder de kwetsbare sites bevinden zich volgens Netcraft gerenommeerde namen zoals Twitter, Tumblt, Steam, Yahoo en Dropbox.
De impact is veel groter
Volgens Kamminga is de impact van de bug echter veel groter dan de cijfers van Netcraft doen vermoeden. “Direct of indirect is waarschijnlijk iedereen getroffen door deze kwetsbaarheid. Veel online diensten, van sociale netwerksites tot aan overheidssites, gebruiken TLS om zichzelf aan de bezoeker te identificeren en privacy en transacties te beschermen. Maar ook client-side software op de computer van de gebruiker kan de gegevens van die computer blootstellen op het moment dat er verbinding wordt gemaakt met een gecompromitteerde dienst.”
De impact van de bug gaat bovendien verder dan webservers; ook routers, modems en mailservers die gebruikmaken van OpenSSL – met de bewuste Heartbeat-extensie ingeschakeld – zijn kwetsbaar. Het Tor Project, dat anonimiteit op het internet hoog in het vaandel heeft staan, adviseert gebruikers ‘die veel waarde hechten aan privacy’ dan ook om enkele dagen niet op internet te komen.
Advies
Kamminga van ESG adviseert: “Update uw OpenSSL software, verander al uw wachtwoorden,laat alle softwarecertificaten intrekken en installeer nieuwe certificaten met het hoogst mogelijke beveiligingsniveau. Dat niveau wordt geboden door de Public Key Infrastructure voor de overheid, kortweg PKIoverheid. Met behulp van PKIoverheid-certificaten is de informatie die personen en organisaties over het internet sturen per definitie op een zeer betrouwbare wijze beveiligd.”
Het Nationaal Cyber Security Centrum (NCSC) heeft ook een uitgebreide factsheet opgesteld over Heartbleed.
Verder lezen over Software
Gadgets10.10.2024
Logitech MX Creative Console: gemaakt voor alle digital content creators
DC Business07.10.2024
Backbase opent wereldwijde hoofdkantoor in Amsterdam
Online23.09.2024
Online poker wordt nu al gedomineerd door AI
DC Business23.09.2024
Flintfox lanceert snelle real-time pricing engine nu ook voor SAP-klanten
Artificial Intelligence17.09.2024
Microsoft Copilot komt met Pages: een ultiem samenwerkdocument
Online16.09.2024
Salesforce laat je nu je eigen AI-agent bouwen met Agentforce
Marketing22.08.2024
HubSpot komt met gratis tool voor AI zoekoptimalisatie
Online21.08.2024