image

DigiNotar: Aanval was politieke hack

maandag 5 september 2011, 17:29 door Redactie, 8 reacties

De aanval op DigiNotar was volgens het bedrijf een politieke hack, gericht tegen de Iraanse bevolking. Volgens het Beverwijkse bedrijf zijn de frauduleuze certificaten gebruikt om vertrouwelijke informatie van Iraanse internetgebruikers te verkrijgen. "We geloven dat de hacking-actie politiek gemotiveerd is", aldus DigiNotar in een verklaring op de eigen website.

Het bedrijf adviseert consumenten om de browser te updaten en certificaten te controleren. "Het is belangrijk voor eindgebruikers om online security waarschuwingen serieus te nemen." Eerder liet het bedrijf nog weten dat gebruikers de certificaatwaarschuwingen die de browsers bij DigiNotar-certificaten gaven, in 99,9% van de gevallen konden negeren.

DigiNotar richt zich ook op Iraanse internetgebruikers. "Het is mogelijk dat de resultaten van de hack voor interne Iraanse politieke activiteiten worden gebruikt, om lokale democratische bewegingen te verstoren." Verder hoopt het bedrijf weer het vertrouwen van klanten terug te winnen.

Reacties (8)
05-09-2011, 18:30 door Anoniem
Goh, ze hebben bij DigiNotar ook wat IT en security forums gelezen lijkt het.
Beetje laat......helaas voor DigiNotar: te laat. Deze reactie hadden ze op 19 juli moeten geven, dan was de impact wellicht nog beperkt gebleven.

DigiNotar heeft met haar handelen het eigen doodvonnis getekend.
05-09-2011, 19:47 door Nietsnut
Ja en ?
Jullie zijn toch al verleden tijd
05-09-2011, 20:36 door Anoniem
Zo, klinkt alsof ze bij Diginotar door hebben dat Vasco ze in hun eigen sop laat gaar koken - preventief zwijgen ze niets meer oplevert - en nu op deze manier maar proberen te redden wat er nog te redden valt.
Maar hoe ze nu ook praten, zogenaamd advies geven aan hun buitenwereld en hoe ze de zaak belichten, het stinkt en of klopt van geen kant.

Het gedeelte wat ze willen zeggen over wat er is gebeurt is niet alleen beschamend maar ook ordinaire arrogante bagatellisering. Wat er is gebeurt is dat men bij diginotar bij actie van aanvallers van buiten de regie kwijt was over het aanmaken en verkrijgen van ondertekende certificaten. Dat men bij diginotar liever probeerde om weken lang te zwijgen over de incidenten en niets te zeggen over risico's voor hun buitenwereld.

Wat nog schokkender is is de inhoud van het rapport over de veiligheid zoals de NOS aangeeft: een belangrijk systeem waarop verouderde en mogelijk onveilige software draait. Ontbreken van primaire preventieve bescherming als antivirus software, het toestaan en toepassen van eenvoudig te kraken authenticatie.

En dan is het de bedoeling van de personen bij diginotar dat de buitenwereld hun advies serieus neemt over het toepassen van elementaire beveiligingsmaatregelen.

Wie heeft de audit om hun CA-waardigheid uitgevoerd en goedgekeurd?!?!? Waarom is zo'n organisatie actief als auditor. Dat vind ik net zulke belangrijke vragen en antwoorden als de vragen waarom men bij diginotar geen elementaire beveiliging wenste toe te passen en handelde als ze tot nu toe gedaan hebben?
05-09-2011, 22:09 door Anoniem
Damage control by Diginotar ?

Too little, too late imho.
05-09-2011, 23:31 door Night
"Verder hoopt het bedrijf weer het vertrouwen van klanten terug te winnen."
Zullen ze toch eerst de browser fabrikanten moeten overtuigen en dat is echt kansloos.
06-09-2011, 11:08 door Anoniem
Iemand een idee wie audits uitvoert (uitvoerde) bij Diginotar?
Lijkt me toch dat daarbij ook steken zijn gevallen...
06-09-2011, 13:10 door Anoniem
Door Anoniem: Iemand een idee wie audits uitvoert (uitvoerde) bij Diginotar?
Lijkt me toch dat daarbij ook steken zijn gevallen...


als je een klein beetje op de hoogte bent v/d Webtrust certificatie-praktijken dan kan een beetje rondstruinen op de diginotar site je die naam meteen opleveren.

De schuld ligt trouwens niet bij die auditor, maar bij diginotar zelf.
06-09-2011, 13:53 door Anoniem
Door Anoniem:

als je een klein beetje op de hoogte bent v/d Webtrust certificatie-praktijken dan kan een beetje rondstruinen op de diginotar site je die naam meteen opleveren.

De schuld ligt trouwens niet bij die auditor, maar bij diginotar zelf.

Nee, ik ben niet op de hoogte. Wil ook niet zeggen dat de schuld bij de auditor ligt, maar vind het bijzonder dat Diginotar op deze manier kon opereren terwijl kennelijk de beveiliging niet op orde is geweest. Dit zou op zijn minst tijdens een audit aan het licht moeten komen, anders wordt er m.i. op de verkeerde onderdelen ge-audit.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.