Door Anoniem: de eIDAS verordening heeft heel griezelige kanten, want de EU overheid kan hiermee via zgn. QWAC certificates in principe als een man-in-the middle ageren en alle secure websites onderscheppen terwijl het 'slotje' van je browser een veilige verbinding aangeeft.
Nog erger, deze QWAC certificates zullen hard gecodeeerd worden, en kunnen niet verwijderd worden uit je browser,
zie halverwege deze grondige pagina van het Brownstone Institute (verwijst naar Mozilla):
https://brownstone.org/articles/the-eu-wants-to-spy-on-europeans-internet-use/
Dit wordt de verguisde en telkens weer gepushte Duitse Staatstrojaner in het kwadraat!
Nog een vervolg
Ik ben bij betrokken geweest bij de DigiNotar crisis. Van binnen uit.
Ik ben een van de mensen geweest die heeft aangedrongen om DigiNotar niet onmiddellijk uit de lucht te nemen. Reden: de stabiliteit van de Nederlandse maatschappij. Als je wilt weten waarom, lees dan de code of ethics van ISC2 (voeg ik onderaan in). Besluiten om een CA in te trekken is makkelijk (good voor reputatie), maar het levert ook direct de maximale schade op. Het beleid van alle partijen is goed geweest
- Google had last en heeft DigiNotar vertrouwen onmiddellijk ingetrokken. Goed besluit.
- Mozilla trok ook onmiddellijk DigiNotar vertrouwen in. Nevenschade binnen Nederland klein, dus ook goed besluit.
- Microsoft heeft heel snel DigiNotar vertrouwen ingetrokken, behalve in Nederland. Ook goed besluit.
- Microsoft heeft Diginotar vertrouwen in Nederland pas ingetrokken toen Nederlandse overheid heeft aangegeven dat de nevenschade acceptabel zou zijn. Zonder dat zou Nederland enkele weken op slot zijn gezet. En ook dit is een goed besluit geweest.
Zeg nou niet dat overheden niet kunnen reageren. DigiNotar heeft laten zien dat dit juist wel kan. Ik heb veel bewondering gekregen voor de mens digibeet Donner en voor de techbewuste minister Donner.
Wil je meer weten: luister de podcast "de dag dat de Nederlandse Overheid bijna op slot ging". Overigens zou niet alleen de Nederlandse overheid op slot gaan, maar het grootste deel van de Nederlandse samenleving.
DigiNotar crisis is een gevolg van fout menselijk handelen waardoor een kwaadwillende hacker toegang kreeg tot de CA uitgifte van DigiNotar. De toenmalige audit volgens de Europese Directive en Nederlandse wet op de elektronische handtekening mocht niet verder gaan dan de Plan-Do-Check-Act procedures rond informatieveiligheid. Een inspectie van gebruikte (implementatie van) techniek mocht toen niet plaatsvinden. En toch stonden deze CA's toen ook op de Techreuzen Trustlists. Is dat goed? Nee. Het was zoals het was. En de techreuzen gingen zelf ook niet verder. Kon ook niet.
De eIDAS verordening is een gevolg van de DigiNotar affaire. Alle uitvoeringsnormen ook.
- eIDAS,
- ETSI EN 319 401, over de CA
- ETSI EN 319 411-1 en 411-2, over de certificaten
- CEN TS 419 261 over zekerheden in de infrastructuur
- ETSI 319 403 over het auditregime
- CEN TS 419 221 over hardening van qualified Signature Creation Device
en zo zijn er nog veel meer normenkaders.
Wat de eIDAS ook regelt
- dat wat Europese instituties als betrouwbaar bestempelen, dan moet dat ook worden geaccepteerd.
- als er schade is door welke partij dan ook, dan is die partij in rechte aanspreekbaar en kan schadevergoeding volgen.
- dat geldt voor CA, Subscriber, subject, Relying parties ...... EN OOK TECHREUZEN. Ook nu al hoor. De techreuzen zouden blij moeten zijn dat rechtsbescherming is geregeld. Ook hun rechtsbescherming. Ik ben ooit twee dagen aanwezig geweest bij een vergadering van de American Bar Association over digitaal vertrouwen: ze kwamen niet uit het vraagstuk 'aansprakelijkheid'.
Nogmaals: laat je niet opjutten door de lobby van de techreuzen.
ISC2 Code of Ethics
All information security professionals who are certified by ISC2 recognize that such certification is a privilege that must be both earned and maintained. In support of this principle, all ISC2 members are required to commit to fully support this Code of Ethics (the "Code"). ISC2 members who intentionally or knowingly violate any provision of the Code will be subject to action by a peer review panel, which may result in the revocation of certification. ISC2 members are obligated to follow the ethics complaint procedure upon observing any action by an ISC2 member that breaches the Code. Failure to do so may be considered a breach of the Code pursuant to Canon IV.
There are only four mandatory canons in the Code. By necessity, such high-level guidance is not intended to be a substitute for the ethical judgment of the professional.
Code of Ethics Preamble:
- The safety and welfare of society and the common good, duty to our principals, and duty to each other, require that we adhere, and be seen to adhere, to the highest ethical standards of behavior.
- Therefore, strict adherence to this Code is a condition of certification.
Code of Ethics Canons:
- Protect society, the common good, necessary public trust and confidence, and the infrastructure.
- Act honorably, honestly, justly, responsibly, and legally.
- Provide diligent and competent service to principals.
- Advance and protect the profession.