donderdag 12 juli 2012

CBP waarschuwt voor paspoort kopietjes



Bedrijven en organisaties kopiëren steeds vaker het identiteitsbewijs van bijvoorbeeld klanten en relaties, wat identiteitsfraude kan veroorzaken, aldus het College Bescherming Persoonsgegevens (CBP). Het CBP noemt het verschijnsel 'kopietje paspoort'. Volgens de privacywaakhond kunnen mensen hiervan jarenlang financiële en maatschappelijke schade ondervinden.

"Een kopie maken van een paspoort, rijbewijs of identiteitskaart is dan ook – op enkele uitzonderingen na – bij wet verboden. Bedrijven en organisaties in de private sector kunnen in de meeste gevallen voor legitimatie volstaan met de vraag aan klanten om hun paspoort of ander identiteitsdocument te tonen."

Richtsnoer
Om de regels te verduidelijken zijn er nu richtsnoeren opgesteld voor het overnemen van persoonsgegevens en het kopiëren en scannen van identiteitsdocumenten. De richtsnoeren bevatten ter illustratie veelvoorkomende situaties waarbij om een identiteitsbewijs wordt gevraagd, zoals onder meer bij hotels en sportscholen. De richtsnoeren treden vandaag in werking.

De politie Twitterde eerder al deze week om kopietjes van identiteitsbewijzen te markeren.

Bron: Security.nl



maandag 9 juli 2012

BMW's in 3 minuten gehackt en gestolen

Britse autodieven zetten high-tech in om luxe auto's te stelen. Een stiekeme gps-zender geeft de ideale plaats en tijdstip voor de diefstal, die met een gekloonde softwaresleutel wordt gepleegd.
De leider van deze autobende is in Groot-Brittannië opgepakt. De 42-jarige man zou niet alleen de dure wagens hebben gehackt voor de diefstal maar vervolgens ook voor valse digitale identiteiten hebben gezorgd. In totaal heeft de bende de afgelopen jaren zeker 150 dure auto's buitgemaakt en die doorverkocht in Cyprus. De totale waarde van de buit is 2,5 tot 3,5 miljoen Britse ponden. De daadwerkelijke diefstal neemt slechts minuten in beslag.

Specifieke selectie

De autodieven hebben het vooral gemunt op specifieke modellen BMW's, Audi's en Range Rovers, meldt het Britse dagblad The Telegraph. De selectie van de te stelen auto's is mede gebaseerd op export van soortgelijke modellen naar Cyprus, de doelmarkt van de dieven. Op basis van die gelijkenis zijn de 'valse papieren' voor de on-board computersystemen aangemaakt.
De opgepakte hoofdverdachte had gedetailleerde gegevens in zijn bezit van 500 luxe auto's. Voor 300 stuks had hij al valse registraties gemaakt. De diefstal zelf is gepleegd door eerst het on-board systeem te hacken, om daaruit informatie te stelen over de softwaresleutel van de auto. Dat hacken moest wel in de auto zelf gebeuren, waarbij gelijk ook een gps-tracker is geplaatst.
Een demo van december vorig jaar toont het hacken van een BMW X6 om de auto te starten zodat een dief er gewoon mee kan wegrijden:

Ophalen en rustig wegrijden

Dankzij de gps-gegevens van die stiekeme tracker konden de dieven bepalen wanneer het ideale moment en waar de ideale plaats was om ongestoord de auto te stelen. Die diefstal bestond uit het simpelweg met de gekloonde softwaresleutel instappen en wegrijden in de wagen. Bij de voorbereidende eerste inbraak om de sleuteldata buit te maken en de gps te plaatsen, hebben de dieven een stoorzender gebruikt om de op afstand bediende automatische sloten te omzeilen.

Bron: Webwereld
 

donderdag 5 juli 2012

'Internetbankieren altijd onveilig, alle pc's besmet'

Banken moeten er altijd vanuit gaan dat de pc's van hun klanten geïnfecteerd zijn met malware als ZeuS en SpyEye. Daar moeten beschermingsmaatregelen op gericht zijn.
Dat stelt ENISA, het Europese agentschap voor netwerk- en informatiebeveiliging. Die organisatie zegt dat het tegenwoordig veiliger is te veronderstellen dat een pc per definitie is besmet in tegenstelling tot het voorlichten van klanten over hoe een besmetting te voorkomen.
Daarbij is een standaard tweeweg authenticatie niet voldoende omdat dat niet verhindert dat een man-in-the-middle-aanval (of man-in-the-browser) financiële transacties kan afvangen. "Daarom is het belangrijk dat banken transacties checken op het juiste bedrag en bestemming via een beveiligd en betrouwbaar kanaal", schrijft ENISA in zijn aanbevelingen aan de financiële sector. De beveiligers zeggen dat een sms, telefoontje of een standalone smartcardlezer met beeldscherm daarvoor kunnen worden gebruikt.

Wereldwijde aanpak nodig

ENISA heeft vooral gekeken naar de bedreigingen die worden veroorzaakt door malware die zich agressief verspreidt via botnets. Omdat de criminelen daarachter gebruik maken van de mogelijkheden die geboden worden over de hele wereld, moet ook de bestrijding ervan wereldwijd worden georganiseerd. Zowel in preventie als in repressie, zegt het agentschap.
De bestrijding van de criminelen is lastig vanwege drie specifieke redenen, zegt ENISA. Ten eerste is de aanval ultiem geautomatiseerd, daardoor razendsnel op te zetten en te verplaatsen. Dat kan door onder meer de locatie van de Command & Control-servers steeds te verplaatsen en de aanval op de prooi haast achteloos uit te voeren waardoor het nauwelijks wordt opgemerkt door de benadeelde,

Aanvallen zijn buitengewoon slim

Verder valt ENISA de slimheid achter de aanvallen op, waardoor de standaard beschermingsmaatregelen van banken simpelweg worden omzeild of zelfs overgenomen, zoals de standaard tweewegauthenticatie. Ook wordt de uitvoering van fraude niet ontdekt omdat die transacties verborgen plaatsvinden. Het derde opvallende aspect is dat de aanvallers niet ad random mensen aanvallen, maar gericht op zoek gaan naar de meest lucratieve bankrekeningen. ENISA noemt als voorbeeld een aanval die specifiek was gericht op 5000 pc's in Nederland.
Die klanten worden geïdentificeerd via online verkenningen en soms spearphishing. Daardoor konden de mensen met een aardige bankrekening eruit worden gepikt. De tweede fase is het laden van malware op de pc van het slachtoffer. De derde fase is dat de malware uiteindelijk zelfstandig transacties uitvoert op de bankrekeningen van het slachtoffer, zelfs overschrijvingen regelt tussen spaar- en betaalrekeningen en die leegrooft door geld over te maken naar buitenlandse rekeningen.

Bron: Webwereld

woensdag 4 juli 2012

4 IT-gevaren van stille zomerdagen





De hete zomerzon brandt personeel weg uit hun kantoren, maar dat betekent niet dat IT’ers op hun lauweren kunnen rusten. Volgens beveiligingsexperts geven vakanties juist nieuwe problemen in een tijdperk dat mensen hun eigen apparaten gebruiken op het bedrijfsnetwerk. Cybercriminelen gaan vaak ook op vakantie, maar hacktivisten met een politiek ideaal grijpen de vakantie aan als een ideaal moment om toe te slaan. Dit zijn vier uitdagingen die je tijdens deze warme zomermaanden tegenkomt.

1. Evenementen

Grote sportevenementen als de Olympische Spelen en de Tour de France trekken cybercriminaliteit aan. “Scammers passen hun methode aan op de populariteit van de Spelen”, waarschuwt beveiligingsadviseur Chester Wisniewski van Sophos. “We zien nu al veel phishingmails die zijn toegespitst op de Spelen. ‘Je bent winnaar van de speciale Olympische trekking’ of ‘Je hebt een all-inclusive reisje naar de Olympische Spelen in Londen gewonnen’ – dat soort dingen.”
Het webverkeer neemt flink toe tijdens een belangrijk sportevenement. Wisniewski verwacht dat het online druk gaat worden, vooral bij websites die dan veel verkeer trekken zoals de NOS of Eurosport. Voor cybercriminelen worden dit opeens bijzonder aantrekkelijke doelwitten en dat betekent dat gebruikers die vanaf werk inloggen het bedrijfsnetwerk potentieel blootstellen aan gevaar.

2. Zomervakanties

“Het seizoen waarin de meeste mobiele apparaten op reis gaan, is ook het seizoen waarin dieven op zoek gaan naar smartphones en laptops”, zegt Ward Clapman, een voormalig medewerker van de politie die nu voor Absolute Software werkt. Dit bedrijf spoort vermiste apparaten op. “Van juni tot en met augustus verdwijnen deze gadgets aan de lopende band. En tegelijk gaat er allerlei bedrijfsinformatie verloren.”
Volgens Clapman is het zaak dat bedrijven in het BYOD-tijdperk werknemers waarschuwen voor diefstal tijdens de vakantie. “Mensen vertonen meteen risicovol gedrag waar allerlei criminelen op bedacht zijn. Zo verklappen bijvoorbeeld de kinderen van werknemers op Facebook of Hyves wanneer de familie precies op vakantie is.”
Clapman vertelt dat 5 procent van alle smartphones in de VS het komende jaar kwijtgeraakt of gestolen zullen worden. Een op de tien laptops wordt tijdens zijn levensduur gestolen. “Dit betekent dat een IT-afdeling er rekening mee moet houden dat 5 procent van mobiele resources kan verdwijnen, vooral in een BYOD-omgeving.”
“Er moet een beleid zijn om dit verlies op te vangen. De CSO moet erkennen dat dit zeker gaat gebeuren en moet plannen maken over het zoveel mogelijk voorkomen van deze problemen, het omgaan met diefstal of verlies en de technische afhandeling. Dit is een onomkeerbare, belangrijke trend.”

3. Hacktivisme

“Vroeger was de zomer een rustige tijd omdat criminelen net zo goed op vakantie gingen”, zegt Wisniewski. “Maar dit is de afgelopen jaren veranderd met de komst van hackergroepen met politieke idealen zoals Anonymous en Lulzsec.” Wisniewski merkt op dat hacktivisten vooral actief zijn tijdens lange weekenden, vakanties en zomerdagen omdat ze weten dat er dan minder mensen opletten.
“De hack bij HB Gary gebeurde tijdens de kerstdagen en hackers braken tijdens pasen bij Sony in”, vertelt de beveiligingsadviseur. “Wanneer je weet dat de IT-afdeling aan het kerstdiner of de paasbrunch zit, besef je dat dit een ideaal moment is om toe te slaan.”

4. Beveiligingscongressen

De zomer is de tijd voor beveiligingscongressen, inclusief hackercongressen als DefCon en Black Hat die allebei in juli plaatsvinden. “Op dit soort evenementen worden vaak nieuwe kwetsbaarheden onthuld”, legt Wisniewski uit. “Deze creëren nieuwe mogelijkheden voor mensen om zwakke plekken uit te buiten voordat bedrijven de tijd hebben om zich er tegen te wapenen.”
Hij wijst op een Black Hat evenement van drie jaar geleden waar beveilingsonderzoeker Moxi Marlinspike een methode liet zien om SSL-verkeer te onderscheppen. “Vanwege de media-aandacht en de presentatieflair van de onderzoekers, zie je vaak dat een vloot mensen meteen aan het experimenteren gaat met deze nieuwe methoden.”

Bron: Computerworld

maandag 2 juli 2012

Doorsnee website bevat 79 ernstige lekken

Een doorsnee website op internet bevatte vorig jaar 79 ernstige beveiligingslekken, veel minder dan in eerdere jaren. Dat beweert beveiligingsbedrijf WhiteHat Security in een nieuw onderzoeksrapport. In 2010 ging het nog om 230 kwetsbaarheden, terwijl in 2007 de teller bij 1111 lekken stopte. De cijfers zijn gebaseerd op 7.000 websites van 500 verschillende organisaties. Websites van banken bleken het "best" beveiligd, aangezien de onderzoekers per website gemiddeld 17 ernstige lekken aantroffen. Webwinkels zijn met 121 kwetsbaarheden per website de grootste vergiet.

Cross-site scripting is het meest voorkomende probleem en werd in 55% van de websites aangetroffen. Het lekken van informatie is tweede met 53%, gevolgd door content spoofing (36%). Het gevaarlijke SQL Injection waardoor aanvallers toegang tot databases kunnen krijgen, is op 11% van de websites aanwezig.

Oplossen
De onderzoekers keken ook naar de tijd die bedrijven nodig hebben om kwetsbaarheden te verhelpen en de tijd dat deze lekken bekend zijn. Het verhelpen van SQL Injection duurt gemiddeld 53 dagen, terwijl het probleem gemiddeld 110 dagen op de website aanwezig is. Het oplossen van Cross-Site Scripting neemt gemiddeld 65 dagen in beslag en is in totaal 131 dagen op een website aanwezig.


Bron:  Security.nl

donderdag 28 juni 2012

Nieuw DigiD legt veiligheid bij de gebruiker

Het vernieuwde DigiD laat Nederlanders zelf hun gegevens wijzigen. Beveiliging is meer aan die gebruiker zelf. DigiD versie 4 is vorige maand al live gegaan, gelijk met problemen.
Het identiteitssysteem van de Nederlandse overheid is gisteren officieel gelanceerd door minister Liesbeth Spies van Binnenlandse Zaken en Koninkrijksrelaties. Zij heeft op de lanceringsbijeenkomst gesteld dat burgers niet goed de verantwoording nemen voor beveiliging, ook van DigiD. "Als je je verloofde de deur uitzet, is het niet ongebruikelijk om het slot te veranderen", tekent nieuwssite Nu.nl op uit haar mond.

Beveiligingsniveau naar keuze

De minister verklaart dat veel mensen niet beseffen dat DigiD ook een soort sleutel is. "Het moet me van het hart dat we af en toe ook wel eens een beroep op het gezond verstand van mensen mogen doen." Het vernieuwde identiteitssysteem van de Nederlandse overheid doet dat deels door gebruikers te laten kiezen uit een beveiligingsniveau voor hun aanmelding.
Hierbij zijn er drie keuzes: óf inloggen met gebruikersnaam en wachtwoord, óf met ook nog eens een sms-code, óf met een chippas. De sms-code is een gratis toegestuurd bericht, vergelijkbaar met de TAN-codes van de ING. De chippasoptie is nog niet beschikbaar, want dit is voor een nog in te voeren elektronische identiteitskaart. Daarnaast is op DigiD zelf te zien waar en wanneer zoal is ingelogd. Dit moet inlogs door onbevoegden dan aan het licht brengen.

'Niet veilig genoeg'

Ondanks de aangeprezen verbeteringen in DigiD acht beheerder Logius het systeem niet veilig genoeg voor bijvoorbeeld inloggen op webwinkels. Een nationale e-identiteit die ook elders bruikbaar is, is DigiD vooralsnog niet. "Daar is DigiD zelf gewoon niet veilig genoeg voor", zegt Logius-directeur Steven Luitjens tegen Binnenlands Bestuur.
Hij voelt wel wat voor het idee achter zo'n meer universele identiteit en inlog. "Partijen moeten elkaar niet gaan beconcurreren op authenticatieoplossingen", oordeelt Luijtjens die het voorbeeld noemt van de banken die hun pinpassen uiteindelijk wel compatibel hebben gemaakt voor elkaars systemen.

Storing door migratie

Het 'nieuwe' DigiD is al ruim een maand geleden in gebruik genomen. Daarbij is de dienst in een weekend gemigreerd, waarna het op maandagochtend onderuit is gegaan door een flinke storing. Het hele DigiD-systeem lag toen zeven uur plat door overbelasting van een database. Het ging niet om een nieuwe database en ook niet om een piekbelasting, maar simpelweg om het maandagochtend op gang gekomen normale DigiD-verkeer.

Bron: Webwereld

woensdag 27 juni 2012

Defensie bereidt zich voor op digitale oorlog


 

BREDA - Het Nederlandse leger gaat in de toekomst zelf internetaanvallen uitvoeren om tegenstanders uit te schakelen. Ook wil Defensie hackers inzetten.

Dat zegt Minister Hans Hillen (Defensie) woensdag in Breda tijdens de opening van het Cybersymposium op de Nederlandse Defensie Academy. Later woensdag zal hij zijn Cyberstrategie naar de Tweede Kamer sturen.
Voor de minister is digitale veiligheid en oorlogsvoering van vitaal belang.
Opvallend in de strategie is het aanvallende karakter. Het ministerie van Oorlog werd ooit omgedoopt tot het ministerie van Defensie, maar voor de digitale ambities wordt actief oorlog voeren niet langer uitgesloten. De minister roept daarvoor het Cyber Defense Commando in het leven.

Uitschakelen

"Als zwaardmacht moet de krijgsmacht naar mijn overtuiging ook in het digitale domein offensief kunnen optreden. Het uitschakelen van een tegenstander blijft de bijzondere taak van de krijgsmacht. Ook in het digitale domein", stelt Hillen.
"Kennis van offensieve methoden en technieken is bovendien noodzakelijk voor het versterken van de digitale weerbaarheid."

Geheime dienst

Om goed oorlogsvoering te kunnen bedrijven, leunt Hillen op de kunde van de Militaire Inlichtingen en Veiligheidsdienst (MIVD). "Bij het ontwikkelen van de offensieve operationele capaciteiten van de krijgsmacht zal gebruik worden gemaakt van kennis en capaciteit van de MIVD", stelt hij.
"De Commandant der Strijdkrachten kan de offensieve middelen op grond van een mandaat van de regering in een militaire operatie inzetten."

Rol MIVD

De rol van de MIVD wordt hiervoor ook verder uitgebreid. "Het bezitten van een hoogwaardige inlichtingenpositie in het digitale domein is nodig voor zowel de bescherming van de eigen infrastructuur als het uitvoeren van operaties", betoogt Hillen.
"Zij (de MIVD, red.) moeten inzicht hebben in zowel de technische dreiging als in de intenties van aanvallers. Ook zullen zij over het vermogen moeten beschikken om pogingen tot digitale spionage te verstoren en te stoppen."

Hackers

Belangrijk is volgens de minister dat het leger innoveert. Zo komt er een cyberleerstoel op de Nederlandse Defensie Academie, wordt er geïnvesteerd in onderzoek en komt er een cyberlab en testomgeving om aanvallen te simuleren.
Defensie moet bovendien eerst aan kennis zien te komen en kijkt daarvoor ook naar hackers. "Onze krijgsmacht stelt zich nadrukkelijk open voor mensen die digitale kennis in huis hebben, maar waar de overheid nog te weinig gebruik van maakt: de 'white hat hacker'-community, ofwel de bonafide hackers", vertelt Hillen.
"Zij wijzen ons vaak op lekken. Daar moeten we niet boos om worden, maar gebruik van maken, want zo maken we elkaar sterker. Waarom zou een 'white hat hacker' zich niet willen inzetten om te helpen bij de verdediging van zijn eigen land? Zeker als hij daarvoor niet door de modder hoeft te kruipen, maar achter zijn computer kan blijven zitten."
Een white hat hacker wordt ook wel omschreven als ethische hacker. Zij hebben geen kwade bedoelingen, maar willen over het algemeen beveiliging verbeteren door lekken aan te tonen.

Afhankelijk

Dat zo fors wordt ingezet op de Defensie Cyber Strategie is volgens Hillen logisch. "Ook de commandovoering en de logistieke ondersteuning leunen zwaar op digitale systemen", meent hij.
"De krijgsmacht is bijna net zo afhankelijk van ICT als Bol.com. Zonder digitale middelen kan zowel onze samenleving als onze krijgsmacht nauwelijks meer functioneren. Zij zijn van levensbelang geworden."
De Defensie Cyber Strategie heeft verder ook aandacht voor betere verdediging en de opleiding van militairen, zodat zij bewuster met technologie omgaan.

Bron: Nu.nl