Heb jij een uitdagende vraag over beveiliging, recht en privacy, stel hem aan ICT-jurist Arnoud Engelfriet en maak kans op zijn boek
"De wet op internet".
Arnoud is van alle markten thuis, maar vindt vooral in technische / hacking vragen een uitdaging. Vragen over licenties worden niet behandeld, aangezien die geen raakvlak met beveiliging hebben. De Juridische vraag is een rubriek op Security.nl, waar wetgeving en security centraal staan. Elk kwartaal kiest Arnoud de meest creatieve vraag, die dan zijn boek zal ontvangen.
Vraag: Mijn buurjongen hackt regelmatig mijn computer. Ik weet dat zeker (door zijn houding en opmerkingen die hij maakt) maar kan dat niet hardmaken bij de politie. De laatste keer werd me gezegd dat een portscan niet illegaal is en dat ik echt bewijs van inbraak en diefstal moest overleggen. Dus nu zit ik te denken: wat nu als ik een honeypot bouw met net wat slechtere beveiliging dan normaal, zodat hij daadwerkelijk binnendringt en ik dan eindelijk het bewijs krijg dat nodig is? Of is dat dan weer onrechtmatig verkregen bewijs?
Antwoord: Als je enige bewijs is dat de buurjongen portscans uitvoert en opmerkingen maakt dat je beveiliging brak is, dan zou ik dat inderdaad wel erg weinig vinden. Of een poortscan strafbaar is, is een moeilijke discussie. Het is juridisch goed verdedigbaar maar er is geen jurisprudentie over dus met zekerheid valt hier niets te zeggen.
Er is op zich weinig mis met het opzetten van een honeypot, oftewel een systeem dat voorzien is van uitgebreide logging en een paar eigenschappen waardoor een inbreker daar graag gaat kijken. De beveiliging net wat slechter dan normaal, een paar bestanden of mappen die suggereren dat er wat te halen is en vrij gemakkelijk bereikbaar vanaf het inbreekpunt op het netwerk.
Een honeypot opzetten is geen uitlokking. Van uitlokking is pas sprake als je zelf het initiatief neemt, oftewel als jij de buurjongen overhaalt om bij jou in te gaan breken. Volgens de Hoge Raad is het enkele neerzetten van een fiets zonder slot nog geen uitlokken van diefstal: het gaat erom of je een specifiek persoon met concrete handelingen aanzet iets te doen dat hij niet zelf al van plan was. Een fiets neerzetten zet niemand specifiek aan tot het stelen daarvan. En een zwakke beveiliging hebben op je honeypot zet je buurjongen nog niet aan tot computervredebreuk.
Je moet alleen niet tegen de buurjongen zeggen "haha nu kom je écht niet meer binnen" of juist "nou ik heb vandaag toch een serie lekkere pornofoto's van je moeder op mijn netwerkdrive gezet". Dat kan wél worden gezien als uitlokking, want daarmee nodig je hem min of meer uit om in te gaan breken.
Arnoud Engelfriet is ICT-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als partner bij juridisch adviesbureau ICTRecht. Zijn site Ius mentis is één van de meest uitgebreide sites van Nederland over internetrecht, techniek en intellectueel eigendom. In 2008 verscheen zijn boek "De wet op internet".
Deze posting is gelocked. Reageren is niet meer mogelijk.