Door Anoniem:
Ik was ook een gebruiker toen ons opeens een heel nieuw systeem door de strot werd geduwd.
In niets leek het op het oude. Dat is even vervelend. Maar na een poosje voel je je weer als een vis in het water.
Het is de natuurlijke weerstand tegen verandering. Die ken ik wel. Heel goed zelfs.
Dit haal ik alleen niet uit je reacties. Je denkt in techniek, terwijl dit veel verder gaat. En daar stap je even overheen.
Als een nieuw e-mailsysteem niets extra's zou bieden, dan zou ik het helemaal met je eens zijn.
PGP is voornamelijk groot in een klein gedeelte gebruikers.
Maar het voordeel van secure mail is dat je conversaties vertrouwelijk zijn.
Dit is inderdaad wel een definitie van secure mail.
Je hebt het er voor over of niet. Een beetje als end-to-end encryption van whatsapp, maar dan beter.
Maar ook complexer. Whatsapp werkt, omdat het gemakkelijk is. PGP maakt het een stuk lastiger voor bijna iedereen. Even afgezien dat de meeste mail clients het niet standaard ondersteunen, je in eens niet meer overal zonder je private key (en wachtwoord) je mail kunt lezen. Dit soort oplossingen vallen of staan met de ondersteuning en gebruikers gemak.
Alleen is het eerst iets ingewikkelder.
Maar daar zou ik niet zo dramatisch over doen. Gewoon doorzetten.
Dan lukt vrijwel alles. In het begin moet je even zoeken, maar dat gaat over.
Hier maak je een grote onderschattings fout. Waarschijnlijk heb je weinig ervaring met change Management en helemaal niet op dit soort grote schaal.
Het is niet iets ingewikkelder, maar vele malen complexer. Je moet gebruikers iets totaal nieuw aanleren. Iets waar ook nog eens niemand van gehoord heeft. Als je al na gaat hoe veel reclame men moet maken tegen phising sites van banken.
Men schiet al helemaal in de stress van mijnoverheid berichtenbox omdat het al complex is.
En dan wil je ze iets over sleutel en private / public keys uitleggen?
En hoe ga je sleutel beheer doen? Immers sleutels moeten ingetrokken kunnen worden, beheerd worden enz enz enz. Een heel complex iets om dit naar de gemiddelde eind gebruiker te communiceren.
Je weet er duidelijk weinig van, maar oordeelt al? Sleutels kun je genereren met een stukje software zoals gpg4win.
Je gaat dit dus aan een gebruiker uitleggen? Die maar net weet hoe die zijn computer moet aanzetten?
Het is gratis, maar mede door negatieve reclame hebben ze vemoedelijk wel wat meer behoefte aan giften.
Aanschaf zijn nooit de kosten. Beheer en ondersteuning zijn de kosten. En je moet nu iets implementeren voor maar een heel klein aantal gebruikers.
Eenmaal geïnstalleerd zet je meestal een sterk wachtwoord op je privé sleutel. De andere sleutel is publiek en mag iedereen weten.
De meeste gebruikers hebben al een probleem met een gemakkelijk wachtwoord. Je verwacht dus nu ook eens dat men een sterk wachtwoord op een private key gaat zetten? Terwijl de meeste 1 wachtwoord bijna overal gebruiken?
Je kunt ze uitwisselen via een keyserver, maar ook persoonlijk. In het tweede geval kun je zeker weten
Iemand die helemaal niets van computers af weet, daarvan verwacht je dus nu ook dat die zijn public key ergens uploaden, en ook gaat onderhouden. Als die zijn wachtwoord kwijt is van zijn private key, wat echt heel normaal is voor de meeste gebruikers, moet die dus ook overal, waar die mogelijk ooit zijn public key heeft geplaatst gaan updaten.
Het is misschien niet direct voor iedereen weggelegd
Sorry, maar understatement van het jaar. PGP hoe mooi het ook is, wordt maar door een heel klein selectief gezelschap gebruikt. 95% van de wereld heeft er nog nooit van gehoord. Ga dan voor s/mine, dat wordt in de meeste bedrijven gebruikt en de meeste intrastructuur is al operationeel en veel clients ondersteunen het al.
en daarom moet de bank het aanbieden.
Waarom iets aanbieden van eigenlijk niet gebruikt wordt? Gebruikers onvriendelijk is?
Via de sociale weg kunnen mensen elkaar nieuwsierig maken en zal men moed verzamelen om het ook te installeren.
Waarom zou men dit willen of doen? De meeste gebruiken gewoon mail en het liefst met de standaard applicaties zonder te veel rompslomp.
Het is niet alleen handig voor de bank, maar ook voor anderen met wie je vertrouwelijk wilt mailen.
Gebruikers willen gewoon werken op hun manier en niet complexe dingen doen en onderhouden / configureren.
Je hebt wel elkaars publieke sleutel nodig om elkaar secure te kunnen mailen. Die kan je persoonlijk of via een keyserver met elkaar delen. De sleutel die je met elkaar moet delen is publiek, dus niet geheim. Je kan ook nog een verificatie doen voor maximale zekerheid.
Complex om te onderhouden voor de meeste gebruikers. Je onderschat hier duidelijk wat de gemiddelde gebruiker van computers snapt.
Men zegt altijd dat dit niet geschikt is voor bedrijven met honderden tot duizenden contacten, want wat een werk met al die sleutels die moeten worden uitgewisseld en dat elke 1 á 2 jaar weer?
Als ik persoonlijk al PGP zou hebben of zou gebruiken om met iemand te communiceren zou dit al een lastige opgaven zijn om mijn Public Key te updaten.
En ik ken echt niemand waar ik werk, met wie ik werk, in mijn prive omgeving die PGP gebruikt. Ik denk zelfs dat in mijn zakelijke contacten, ongeveer 90% nog nooit van PGP gehoord heeft. En dan werk ik bij een hele grote IT leverancier. Ik ken wel diverse die s/mine gebruiken. Voor signing en soms encryptie. Mooie is dat dit al in de meeste mail clients geïntegreerd is
Maar als het geautomatiseerd via een persoonlijke https verbinding kan gebeuren zoals bij de bank, is het geen probleem.
Slechts een paar invulvelden en wat copy-paste met sleutels en misschien een testmailtje daarna. Makkie.
Met een stukje javascript kan uitwisseling van sleutels e.d. waarschijnlijk helemaal automatisch verlopen.
Allemaal veel te complex. De meeste snappen private en public keys niets. Nu wil jij ze dit gaan uitleggen? Hoe ze dit moeten opslaan/bewaren/uitwisselen.
Je denkt weer veel te veel in techniek.
Je idee is goed. Maar je denkt in techniek oplossingen. Techniek is hier vaak ondergeschikt bij dit soort oplossingen. De beste techniek is vaak niet de beste technische oplossing. Je onderschat ook erg hierin de complexiteit van je oplossingen voor de gebruikers.
Menig project loopt op deze denk fouten totaal verkeerd, en nu ga je het nog eens groter neer zetten. Voorbeelden genoeg van oplossingen die zo bedacht zijn.