Bedrijven die nog van ssl 2.0 gebruikmaken overtreden mogelijk de privacywet, zo heeft de Autoriteit Persoonsgegevens (AP) gewaarschuwd. Aanleiding voor de waarschuwing is de deze week aangekondigde DROWN-aanval, waardoor aanvallers versleutelde verbindingen kunnen kraken.
De DROWN-aanval maakt gebruik van het oude sslv2-protocol dat veel servers nog steeds ondersteunen, maar niet gebruiken voor het opzetten van een versleutelde verbinding. Daarvoor wordt tegenwoordig het tls-protocol gebruikt. Een aanvaller kan tls-verbindingen echter ontsleutelen door probes naar een server te sturen die sslv2 ondersteunt en dezelfde privésleutel gebruikt.
Ook loopt een server risico als de privésleutel op andere servers wordt gebruik die sslv2-verbindingen toestaan, ook al is het voor een ander protocol. De onderzoekers stellen dat veel bedrijven hetzelfde certificaat en sleutel voor hun web- en mailservers hergebruiken. Als bijvoorbeeld de e-mailserver sslv2 ondersteunt en de webserver niet, dan kan een aanvaller de e-mailserver gebruiken om de tls-verbindingen van de webserver te kraken. In totaal zou 33% van alle https-servers voor de DROWN-aanval kwetsbaar zijn.
De Autoriteit Persoonsgegevens wijst erop dat door het recent ontdekte lek het van groot belang is dat organisaties hun configuratie aanpassen. Daarvoor wordt gewezen naar de ict-beveiligingsrichtlijnen voor Transport Layer Security (tls) van het Nationaal Cyber Security Center van de Overheid. De Autoriteit Persoonsgegevens benadrukt ook dat als er van OpenSSL gebruik wordt gemaakt, de laatste beveiligingsupdates moeten worden geïnstalleerd. Servers die een kwetsbare versie van OpenSSL gebruiken kunnen op dezelfde manier worden aangevallen, ongeacht of ze ssl 2.0 ondersteunen.
Als organisaties de configuratie niet aanpassen en gebruik maken van configuraties die bekende kwetsbaarheden bevatten, overtreden zij mogelijk artikel 13 van de Wet bescherming persoonsgegevens (Wbp), aldus de privacytoezichthouder. De eisen die de Wbp stelt aan de beveiliging zijn hoger naarmate de gegevens een gevoeliger karakter hebben, of de context waarin deze worden gebruikt een grotere bedreiging voor de persoonlijke levenssfeer betekenen. De Autoriteit Persoonsgegevens heeft dan ook "verscherpte aandacht" voor het gebruik van sslv2.
Deze posting is gelocked. Reageren is niet meer mogelijk.