Door Anoniem: DigiD werkt als volgt: jij wilt inloggen op een website. Die website verwijst jou naar de DigiD website. Daar log je in. DigiD vertelt aan de oorspronkelijke website dat jij inderdaad jij bent. En dan communiceer je verder met die website. In theorie zou je dus volkomen onveilig kunnen communiceren.
DigiD doet dus precies wat je van een authenticatiedienst verwacht, de authenticatie van gebruikers voor aangesloten partijen voor zijn rekening nemen. Inderdaad dwingt DigiD niet af dat de verbinding met de website vervolgens wel goed beveiligd is, maar daar is het ook niet voor bedoeld.
In werkelijkheid stelt DigiD (Logius) allerlei eisen aan aansluitende partijen, o.a. dat de communicatie goed beveiligd moet zijn etc. en dat wordt regelmatig gecontroleerd. Dus je zou er wel op moeten kunnen vertrouwen.
Ze gaan dus verder dan alleen het afhandelen van de authenticatie. Prima.
Zo een op een als het stukje suggereert, is het echter niet. Er zit BELEID tussen en AANSLUITVOORWAARDEN en dat voelt toch anders dan dat de techniek het afdwingt...
Voelt... Suggestie:
denk er ook even over na.
Dan denk je hopelijk niet dat er waar dan ook een goede beveiliging door techniek alleen is afgedwongen, er is ALTIJD nagedacht over de eisen waar die aan moet voldoen en over hoe dat wordt bereikt en volgehouden. Dat
is beleid, dat
zijn voorwaarden. De partij waarmee je communiceert moet dat hoe dan ook zelf op orde hebben. Een externe partij die eisen stelt en regelmatig controleert verzwakt dat niet, die versterkt dat.
Wil jij dat jouw interacties met een overheidsdienst, zorgverzekeraar of wie dan ook veilig zijn dan moet niet alleen de communicatie naar die organisatie goed beveiligd zijn, de systemen waar je direct of indirect mee praat ook. Dat is veel meer dan een webserver, er zitten organisaties bij met grote computerzalen vol servers en mainframes waar complexe applicaties op draaien, die weer verbonden zijn met honderden, duizenden, soms tienduizenden werkplekken die ook toegang tot de applicaties moeten hebben en van waaraf medewerkers ook weer zelf het internet op kunnen. Die organisaties moeten sowieso zelf hun IT professioneel geregeld hebben, en geen enkele externe partij, ook DigiD niet, kan dat
technisch afdwingen zonder de volledige automatisering over te nemen van die organisaties. Zo'n project zou, alleen al door de omvang ervan, op een ramp uitlopen.