image

Encryptie maakt bedrijven kwetsbaar voor nieuwe aanvallen

zaterdag 9 februari 2008, 10:29 door Redactie, 9 reacties

Het gebruik van encryptie is voor veel bedrijven een oplossing om het lekken van vertrouwelijke gegevens te stoppen, maar kan de onderneming ook kwetsbaar voor nieuwe aanvallen en risico's maken, zo waarschuwen experts. Met name bewuste of onbewuste aanvallen op de key management infrastructuur kan vergaande gevolgen hebben.

"Veel bedrijven hebben geen ervaring met encryptie. Ze zijn alleen bekend met SSL, maar dat betreft slechts een sessie. Als je overgaat naar het versleutelen van opgeslagen gegevens en je laptop, als je dan een de sleutel verliest ben je je data kwijt. Het is een zelf veroorzaakte denial-of-service aanval," zegt Richard Moulds van nCipher.

Zelfs bedrijven die wel met encryptie bekend zijn noemen het een potentiële nachtmerrie, met de mogelijkheid om de bedrijfsvoering te stoppen, gaat Moulds verder. Anton Grashion van Juniper waarschuwt dat het aanvallen van de key infrastructuur een verleidelijk doelwit voor aanvallers is. Een aanvaller zou bijvoorbeeld een sleutel kunnen stelen, en dan om losgeld vragen. Een ander probleem is dat het al te enthousiast versleutelen ervoor kan zorgen dat belangrijke gegevens niet eenvoudig meer gedeeld kunnen worden, wat ook schadelijk voor de bedrijfsvoering is.

Reacties (9)
09-02-2008, 11:04 door Anoniem
Kijk even allemaal op de website van nCipher, want zij
hebben natuurlijk een oplossing voor deze problematiek.
Einde van dit reclameblok.

Grappig dat dit soort artikelen worden bestempeld als
informatief terwijl het eigenlijk verkapte reclame voor een
product is.
09-02-2008, 11:49 door Anoniem
Door Anoniem
Kijk even allemaal op de website van nCipher, want zij
hebben natuurlijk een oplossing voor deze problematiek.
Einde van dit reclameblok.

Grappig dat dit soort artikelen worden bestempeld als
informatief terwijl het eigenlijk verkapte reclame voor een
product is.

Het gaat hier om informatie dat verpakt is in een jasje van
het bedrijf zelf. Daar is helemaal niets mis mee, zolang je
maar zelf nadenkt.

De geschetste risico's zijn reeel, en al echt voorgekomen.
Het gaat hier echter maar om een deel van het probleem en
mogelijk om een deel van de oplossing.
Om digitaal duurzaam om te gaan met gegevens, waarbij de
vertrouwelijkheid belangrijk is, is encryptie een van
de opties.
Als met dit soort artikelen de risico's op de agenda van de
beslissers kan komen, heeft het z'n waarde al bewezen.
09-02-2008, 12:22 door spatieman
Ja en nee.
Zelf op de werkvloer heb je dom klikedeklik volk.
en dan helpt encrypty ook weer niet.

Ik denk persoonlijk, dat als je data wilt beschermen, je een
draagbaar persoonlijk encrypty systeem moeten maken, dat de
data van DIE werknemer zou moeten beschermen.

dongle, stick, etc..
whatever..
09-02-2008, 17:13 door Anoniem
Nee, ik vind de dreiging wel degelijk serieus te noemen. Er
is wel wat op te vinden. Zeer vertrouwelijke bestanden die
versleuteld zijn, moeten ook een kopie met de software erop.
Dat kan elke verwisselbare medium zijn. Raak je om wat voor
een reden de sleutel kwijt, dan is met een kopie de zaak nog
te ontsleutelen. Ook hier weer moraal van het verhaal:
gewoon voldoende kopies maken
09-02-2008, 19:11 door Anoniem
Als je EFS goed opzet, dus met een juiste certificaten
structuur, recovery agents en een backup van de keys op een
veilige plaats dan kun je alle bovenstaande onzin vergeten.

-Jeroen
10-02-2008, 10:41 door Anoniem
Door Anoniem
Als je EFS goed opzet, dus met een juiste certificaten
structuur, recovery agents en een backup van de keys op een
veilige plaats dan kun je alle bovenstaande onzin vergeten.

Alles draait uiteindelijk om de procedures eromheen. Als die
goed geregeld zijn, en de hierboven genoemde maatregelen
worden allemaal consistent genomen, dan zou dat goed kunnen
gaan. Probleem is natuurlijk dat veel bedrijven al die
procedures niet goed en consistent opzetten en volgen. En
daar hebben we dan het echte probleem...
10-02-2008, 13:19 door [Account Verwijderd]
[Verwijderd]
11-02-2008, 09:17 door Anoniem
Door Anoniem
Door Anoniem
Als je EFS goed opzet, dus met een juiste certificaten
structuur, recovery agents en een backup van de keys op een
veilige plaats dan kun je alle bovenstaande onzin vergeten.
Alles draait uiteindelijk om de procedures eromheen. Als die
goed geregeld zijn
Yeah, right. Zonder procedures vaart niemand wel, niewaar? Wat er over
EFS staat zijn ontwerpaspecten - helemaal prima - procedures zijn wat
mensen moeten doen. De beschreven setup kán transparant voor de
mensen opgezet worden, dus zonder menselijke interactie behalve als het
mis gaat. En dan is de procedure heel eenvoudig.

De opmerking klinkt dus als iemand die de techniek niet als het probleem
beschouwd, en zich bezig houdt met de mensen. En dat is belangrijker,
ergo, de persoon die zich ermee bezig houdt is dat óók,
11-02-2008, 15:10 door Anoniem
Door Anoniem
Kijk even allemaal op de website van nCipher, want zij
hebben natuurlijk een oplossing voor deze problematiek.
Einde van dit reclameblok.

Grappig dat dit soort artikelen worden bestempeld als
informatief terwijl het eigenlijk verkapte reclame voor een
product is.


SafeBoot heeft al sinds 2000 centraal management. Dit betekent dat niet
alleen de properties centraal geregeld worden maar dat ook de sleutels
centraal opgeslagen zijn. Trouwens, de database is ook versleuteld.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.