image

"Beveiligingsonderzoeker moet e-mail en telefoon mijden"

zaterdag 4 oktober 2014, 06:03 door Redactie, 6 reacties

Beveiligingsonderzoekers die hun "operationele security" (OPSec) op peil willen houden doen er verstandig aan om e-mail en de telefoon te mijden. Ook voor onderzoekers is OPSec inmiddels onmisbaar, want het werk dat ze doen is allang niet meer puur technisch en heeft de aandacht van allerlei partijen, zo stelt Vincente Diaz van Kaspersky Lab.

"Het huidige beveiligingslandschap bestaat uit nieuwe partijen zoals overheden, grote bedrijven, misdaadbendes en inlichtingendiensten. Dit plaatst onderzoekers in een lastige situatie", aldus Diaz. Hij wijst naar berichten over onderzoekers die met dreigementen van criminelen te maken hebben of door inlichtingendiensten benaderd worden. Andere onderzoekers zouden het doelwit van surveillance zijn geworden of kregen tijdens hun reis met gehackte apparaten te maken.

Gouden regel

De gouden regel in OPSec is volgens Diaz het gebruik van stilte als defensieve maatregel. "Als je niet echt iets moet zeggen, houd dan je mond." Wanneer er wel gecommuniceerd moet worden moet dit op een veilige manier plaatsvinden waarbij de inhoud van het bericht geen gevaar loopt en niet veel metadata genereert. De belangrijkste maatregel voor OPSec is echter niet technisch, maar psychologisch gaat de onderzoeker verder. "Zorg voor een gezond niveau van paranoia."

Daarnaast is het verstandig om zoveel mogelijk encryptie te gebruiken. Onderzoekers moeten echter niet de keerzijde vergeten als hun encryptiesleutels worden gecompromitteerd, waardoor een aanvallers alsnog toegang tot alle eerdere communicatie kan krijgen. Diaz adviseert dan ook het gebruik van instant messaging met eenmalige wachtwoorden. Het gebruik van e-mail wordt in ieder geval afgeraden, omdat dit teveel sporen achterlaat. Zelfs als de berichten versleuteld zijn.

De telefoon omschrijft Diaz als een "totale nachtmerrie" voor OPSec. "Het eenvoudigste advies is om de telefoon weg te doen, maar dit zal niet gebeuren." Wat wel de goedkeuring van de onderzoeker krijgt zijn de chatprogramma's Pidgin en Adium. Gebruikers moeten echter niet vergeten om het loggen van de gesprekken uit te schakelen en niet te vergeten dat ze niet weten wie er aan de andere kant zit, zelfs als de sleutels zijn geverifieerd.

"Perfecte OPSec is bijna onmogelijk. Het implementeren van standaard OPSec-maatregelen zou echter voor elke onderzoeker een tweede natuur moeten worden", stelt Diaz. "Zodra je de noodzaak van OPSec beseft zul je voorzichtiger zijn en hopelijk beginnersfouten zoals teveel praten of opscheppen over je onderzoek vermijden."

Reacties (6)
04-10-2014, 09:39 door Anoniem
OPSec is al lang niet meer alleen van toepassing op de mensen aan de rand v/d kudde.

Mijn adagium:
Zelfs als je denkt dat je niets te verbergen hebt, heb je meer te verbergen dan je denkt.
04-10-2014, 10:12 door Anoniem
Op https://wuala.com/freemovequantumexchange is de beschrijving van een OPSec Systeem te vinden.

Merk op dat dit Systeem door de gescheiden bron- en kanaalcodering over elk kanaal gebruikt kan worden (Mobiel, Koper en Optisch) en dat de kanalen niet over het Internet behoeven te lopen.
04-10-2014, 12:47 door [Account Verwijderd]
[Verwijderd]
04-10-2014, 18:20 door Anoniem
Door Picasa3:
Door Anoniem: Mijn adagium:
Zelfs als je denkt dat je niets te verbergen hebt, heb je meer te verbergen dan je denkt.
Dat zijn wijze woorden.
Jij kunt het wel proberen te verbergen maar doen anderen dat ook met jouw informatie? Er is m.i. altijd meer informatie bekend dan dat je zelf te zien krijgt.
05-10-2014, 20:43 door Anoniem
Door Anoniem:
Door Picasa3:
Door Anoniem: Mijn adagium:
Zelfs als je denkt dat je niets te verbergen hebt, heb je meer te verbergen dan je denkt.
Dat zijn wijze woorden.
Jij kunt het wel proberen te verbergen maar doen anderen dat ook met jouw informatie? Er is m.i. altijd meer informatie bekend dan dat je zelf te zien krijgt.
Ja dat klopt, maar waar komt al die informatie vandaan? Juist ja, jezelf, hoe minder jij deelt, hoe minder een ander over jou kan delen.

Ook staat de Wet over het algemeen aan mijn kant, de zaken die ik MOET delen met (semi-publieke) instellingen en overheden worden, voor zover ik weet tenminste, niet tot nauwelijks gebruikt voor commerciële doeleinden.
Alle zooi die je op fakeboek zet, invult bij prijsvragen / enquetes / kortingsacties / etc. wordt wel vaak gebruikt (misbruikt).

Uitsluiten is onmogelijk, zoveel mogelijk beperken is heel eenvoudig.
06-10-2014, 09:34 door Anoniem
Door Anoniem:
Door Picasa3:
Door Anoniem: Mijn adagium:
Zelfs als je denkt dat je niets te verbergen hebt, heb je meer te verbergen dan je denkt.
Dat zijn wijze woorden.
Jij kunt het wel proberen te verbergen maar doen anderen dat ook met jouw informatie? Er is m.i. altijd meer informatie bekend dan dat je zelf te zien krijgt.

Ik ga met kerst een aantal mensen "in mijn kudde" verrassen met "Komt een vrouw bij de h@cker". Dat zal ze leren. ;-)

Peter
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.