Vorig jaar werden versleutelde USB-sticks van Kingston gekraakt, Security.nl vroeg de geheugenfabrikant wat de waarde van gecertificeerde USB-sticks is en waarom het bijvoorbeeld geen TrueCrypt meelevert. Ook vroegen wij Erik Vink, business development manager voor Nederland bij Kingston, wat de wildgroei van USB-sticks voor gevolgen bij bedrijven heeft, wat we van USB 3.0 kunnen verwachten en of uiteindelijk de USB-stick niet hetzelfde lot ondergaat als de floppy en diskette.
Eind vorig jaar werden gecertificeerde versleutelde USB-sticks van Kingston teruggeroepen omdat ze te kraken waren. Toont dit niet aan dat het certificeren van USB-sticks een wassen neus is?
Vink: Het encryptie certificaat hangt samen met de FIPS-norm en is nog steeds een uiterst betrouwbare vorm van certificering. Wat eind vorig jaar ontdekt is, is een fout in het verwerken van de wachtwoorden op een diep niveau binnen de beveiligde firmware van de USB. Dit heeft invloed gehad op een aantal fabrikanten.
Hoe reageerden jullie op dit incident?
Vink: We reageerden erg snel door samen te werken met de leverancier van de geïnfecteerde software en hardware en met het bedrijf dat de fout heeft gevonden. Toen we op de hoogte waren van de fout en erachter was welke USB’s geïnfecteerd waren, zijn we begonnen met het gratis omwisselen van de geïnfecteerde USB’s voor schone USB’s met een verbeterde technologie.
Waarom leveren jullie niet standaard een programma als TrueCrypt met de USB-sticks mee?
Vink: We werken met een aantal partijen samen om zo veilig mogelijke USB-oplossingen te leveren. Onlangs zijn we een samenwerking aangegaan met SPYRUS. We zijn ervan overtuigd dat zij op dit moment de beste beveiligingsoplossing bieden. Deze oplossing hebben wij ook toegepast op onze nieuwste beveiligde USB, de Kingston DataTraveler 5000.
Wat is de meerwaarde van de oplossingen die jullie op USB-sticks aanbrengen in verhouding tot bijvoorbeeld TrueCrypt?
Vink: Dat is een combinatie van unieke beveiligingsprotocollen, authentieke methodes en encryptie algoritmen die niet voor het algemene publiek beschikbaar zijn. We bieden een USB die volledig hardware encrypted is en processors en controllers bevat die dit ondersteunen. Hierdoor liggen de overdrachtssnelheden erg hoog. Ook zorgen zij ervoor dat de encryptie van de gegevens en de authentificatie processen op de USB zelf worden uitgevoerd. Hierdoor hoeft er niet met software of applicaties op de computer gecommuniceerd te worden.
Is het de verantwoordelijkheid van een fabrikant om "veilige" USB-sticks te leveren, of luisteren jullie alleen wat de markt wil?
Vink: We bieden een reeks aan USB’s die ontworpen zijn voor verschillende behoeften van de consument. Dit gaat van standaard, onbeschermde USB-sticks voor dagelijks gebruik tot zwaar beveiligde USB’s die voor de zakelijke gebruiker zijn ontworpen.
Inmiddels vindt er bij bedrijven een wildgroei aan USB-sticks en wachtwoorden plaats. Hoe is dit in goede banen te leiden?
Vink: Gebruiksvoorschriften schrijven voor dat een bedrijf zou moeten investeren in port management software om zo controle te houden op de stroom van gegevens op de computers van de gebruikers. Daarnaast moeten zij investeren in beveiligde USB’s.
Aan de andere kant zien we bedrijven die het gebruik van USB-sticks verbieden. Iets waar jullie het vast niet mee eens zijn, maar welke goede reden kun je bedrijven geven om ze toch te blijven gebruiken?
Vink: Zoals ook bij het vorige antwoord aangegeven moeten bedrijven ervoor zorgen dat wanneer zij belangrijke data willen overbrengen dit op een veilige manier gebeurt. Het verbieden van USB’s is geen oplossing, bedrijven moeten een meer gestructureerde en gecontroleerde aanpak kiezen.
Naast het rondslingeren van USB-sticks, hebben deze datadragers ook een slechte naam gekregen door de AutoRun feature van Windows. Hoe kijken jullie tegen AutoRun aan en hebben jullie Microsoft nooit gevraagd dit uit te schakelen?
Vink: Ook dit komt neer op gebruiksvoorschriften. Gebruikers moeten ervoor zorgen dat zij een anti-virus programma of vergelijkbare software gebruiken dat apparaten scant die op de computer worden aangesloten. Wanneer je geen bescherming op je computer hebt en een USB de schuld geeft, is dat hetzelfde als wanneer je surft zonder firewall of spyware-bescherming en het internet de schuld geeft van een virus. Het is een feit dat virussen en schadelijke software bestaan, maar het zijn niet alleen USB’s die dit met zich meedragen.
Wat staat ons in de toekomst nog op het gebied van USB-sticks te wachten? We hebben inmiddels al sticks met biometrische beveiliging en allerlei andere toeters en bellen op de markt. Is er nog wel vernieuwing mogelijk?
Vink: Ja dat is er zeker. Zelfs de meest uitgebreide beveiligingsstandaarden zullen in de toekomst verouderd zijn. Sterkere en meer geavanceerde toepassingen worden continue getest en ontwikkeld.
Welk effect zal de USB 3.0 standaard op USB-sticks hebben en zal de USB-stick niet hetzelfde lot als de floppy en diskette ondergaan?
Vink: Deze nieuwe standaard zal een grotere bandbreedte bieden en daarmee hogere snelheden voor USB’s. De interface van USB 3.0 kan een maximale bandbreedte van 4,8Gb/s aan waar dit bij USB 2.0 maar 480MB/s is. Deze hogere snelheid voor het overzetten van data is met name belangrijk voor USB’s met een grotere capaciteit, zoals de 128GB en 256GB. Naar alle waarschijnlijkheid zal USB 3.0 de vraag naar USB’s met deze hoge capaciteiten ook vergroten.
Regelmatig verschijnen er berichten in de media over besmette apparatuur die bij de fabrikant vandaan komt. Hoe zorgen jullie dat USB-sticks "schoon" blijven?
Vink: We houden de processen continue en zeer stringent in de gaten om ervoor te zorgen dat zijn producten van de hoogste kwaliteit zijn. Het leveren van ‘schone’ (niet geïnfecteerde) producten is één van de onderdelen van ons kwaliteitsprogramma. Ook zijn al onze wereldwijde productie centra ISO 9001 gecertificeerd.
Welke USB-sticks gebruik je zelf?
Vink: Op dit moment gebruik ik twee verschillende USB-sticks. Een standaard DataTraveler C10 zonder beveiliging die ik gebruik voor mijn dagelijkse, persoonlijke bestanden en gegevens, en een DataTraveler 5000 om bestanden en gegevens op te slaan voor mijn werk.
Deze posting is gelocked. Reageren is niet meer mogelijk.