De Britse overheid is van plan om tools, onderzoek en andere informatie van beveiligingsonderzoekers te verbieden. Door de Computer Misuse Act is het straks strafbaar om materiaal te verspreiden dat bij een computermisdrijf gebruikt kan worden. Security professionals die toch een programma of artikel beschikbaar stellen waarmee criminelen hun slag kunnen slaan, lopen daardoor het risico om twee jaar achter de tralies te verdwijnen.
"Zoals elke security professional je zal vertellen, gebruiken criminelen dezelfde artikelen, boeken en andere informatiebronnen als degene die voor de beveiliging verantwoordelijk zijn. Het verbieden van artikelen stopt criminelen niet in het gebruik ervan, ze zullen toch te druk zijn met het plegen van misdrijven om zich daar druk over te maken. Het zorgt er wel voor dat de artikelen ondergronds gaan en zo buiten bereik van de 'good guys' blijven," zegt Ivan Ristic. Hij noemt de hele operatie om bepaalde informatie te verbieden zinloos, omdat het gewoon niet kan slagen.
En de problemen voor IT'ers gaan nog verder, omdat de wet veel te veel ruimte voor interpretatie laat. "Het risico is gewoon te groot. Wil je straks je acties verdedigen tegenover een jury die absoluut niets van het onderwerp snapt? Zelfs als je verdediging succesvol is, kost dit veel geld en kan het je leven ontregelen, je gezin veel ellende bezorgen en betekent het zeker het einde van je carrière."
Onderzoekers die bijvoorbeeld informatie over een beveiligingslek publiceren kunnen straks vervolgd worden, wat mogelijk een einde van de "Full disclosure" aanpak kan betekenen, maar zover ziet Ristic het niet komen. "Degene die geloven zullen altijd informatie over lekken publiceren, maar ze zullen waarschijnlijk maatregelen nemen om hun identiteit geheim te houden."
"De overheid is het gevaar"
Volgens beveiligingsonderzoeker Nate McFeters wordt een hacker bepaald door zijn "mindset", niet welke tools hij gebruikt. "Ik denk dat de meeste mensen dit vandaag de dag begrijpen. Overheden lopen klaarblijkelijk een aantal jaren achter, en dat is voor iedereen in deze bedrijfstak een gevaar." Alle computerbeveiliging-gerelateerde wetgeving die verschijnt is of zo vaag dat het geen zoden aan de dijk zet of zo vaag dat het mensen die onschuldig zijn als criminelen behandelt.
"Wat een fantastisch idee. Laten we alle kwaadaardige consultants en onderzoekers die onze systemen veilig maken arresteren, aangezien die de enige zijn die we kunnen vangen. Dan missen we alle ondergrondse hackers die alle misdrijven plegen, omdat we geen mensen en kennis meer hebben om die te pakken. Heel goed overdacht gasten." Onderzoeker Petko Petkov waarschuwt dat software door dit soort wetgeving alleen maar onveiliger wordt.
Deze posting is gelocked. Reageren is niet meer mogelijk.