Bank of Ireland heeft vorige week besloten om slachtoffers van phishing schadeloos te stellen. Men verwachtte blijkbaar dat de rechtszaak de slachtoffers gingen aanspannen anders ook wel tot schadeloosstelling zou leiden. De vergoeding bedroeg 130.000 euro. Op zich niet een astronomisch bedrag, maar voor een enkele phishing actie met een beperkt aantal slachtoffers is het ook niet niks. Stel je voor dat duizend klanten ieder voor 10.000 euro worden opgelicht…
Door Christine Karman, oprichter en CEO van Izecom.
Phishing is in de eerste plaats te bestrijden met goede voorlichting. Klanten van een bank zouden niet zomaar hun wachtwoord en financiële gegevens moeten prijsgeven als ze via een link in een mailtje op een site komen. Maar er zijn ook eenvoudige technische maatregelen mogelijk.
Phishing is zo gemakkelijk omdat email zo simpel te vervalsen is. Email is niet uitgevonden om vertrouwelijke zaken te bespreken, email is lang geleden uitgevonden toen het internet nog academisch en “ons kent ons” was. Het vervalsen van de “from” en “sender” adressen is gemakkelijker dan het vervalsen van de afzender op een gewone envelop.
Een bank kan echter zeer eenvoudig maatregelen nemen. Een email die digitaal is ondertekend kan waterdicht op authenticiteit worden gecontroleerd. Een email die digitaal is ondertekend door een bank komt ook echt bij die bank vandaan. “Digitaal ondertekenen” betekent in dit geval natuurlijk “digitaal ondertekenen met een betrouwbaar certificaat”. Banken moeten hun email digitaal ondertekenen, daar is geen twijfel over mogelijk.
Als een bank vervolgens hun klanten via website en een persoonlijke brief laten weten dat alle email digitaal is ondertekend, en als ze uitleggen hoe een klant dat eenvoudig verifieert, dan heeft men al het mogelijke gedaan om phishing te voorkomen. Mocht een klant dan toch nog slachtoffer worden van phishing, dan zal een rechter niet gauw zeggen dat de bank verantwoordelijk is.
De kosten-baten analyse is kort. Het installeren van een appliance die automatisch alle uitgaande email ondertekent kost minder dan het bedrag dat Bank of Ireland nu heeft uitgekeerd. Dat wil zeggen, een enkele phishing aanval kost meer dan de tegenmaatregel zou hebben gekost. Dat maakt het tamelijk onbegrijpelijk waarom banken hun email nog niet beter beveiligen.
Deze posting is gelocked. Reageren is niet meer mogelijk.