image

'Softwarebedrijven moeten beter waarschuwen voor onveilige configuraties'

woensdag 15 mei 2024, 10:50 door Redactie, 4 reacties

Softwarebedrijven moeten hun gebruikers beter waarschuwen voor onveilige configuraties, verdacht gedrag en besmette downloads, zo stellen cyberagentschappen van zes landen. De waarschuwing staat in een document over het voorkomen van cyberdreigingen voor maatschappelijke organisaties, zoals denktanks, ngo's, mensenrechtenbewegingen, activisten en journalisten (pdf). Volgens de overheidsdiensten uit Canada, Estland, Finland, Japan, Verenigd Koninkrijk en Verenigde Staten zijn de genoemde organisaties doelwit van statelijke actoren die 'democratische waarden' willen ondermijnen.

Het document beschrijft maatregelen die organisaties en personen kunnen nemen om zich te beschermen, zoals het installeren van beveiligingsupdates, inschakelen van multifactorauthenticatie (MFA), beperken van de hoeveelheid persoonlijke informatie op internet, inschakelen van de Lockdown Mode op iOS en het gebruik van encryptie om alle communicatie te beschermen. "Zonder encryptie kunnen aanvallers onversleutelde of ongeauthenticeerde kanalen misbruiken om malware op apparaten te injecteren, wat grote risico's voor de privacy en veiligheid vormt."

Daarnaast richten de overheidsdiensten zich ook op softwarebedrijven. Die moeten ervoor zorgen dat MFA standaard binnen hun producten staat ingeschakeld, algemeen bekende klassen van kwetsbaarheden worden opgelost en logging zonder extra kosten beschikbaar is. Tevens moeten gebruikers beter worden gewaarschuwd voor onveilige configuraties, verdacht gedrag en besmette downloads. De landen pleiten voor het implementeren van 'attention grabbing alerts'. Daarbij wordt in een ander document over veilig softwareontwerp de vergelijking gemaakt met waarschuwingsgeluid dat auto's geven wanneer de gordel niet wordt gebruikt (pdf).

Image

Reacties (4)
15-05-2024, 13:54 door Anoniem
Users waarschuwen dat iets niet veilig is, werkt bijna nooit. Tenzij je ze er letterlijk mee gaat irriteren (en zelfs dan heb je degene die een "seat belt warning stopper" kopen...)

Maar, als je (junior) admins gaat waarschuwen over gevaarlijke configs omdat ze de kennis niet hebben, daar kan ik nog wel wat in zien. Als je het maar goed brengt en geen 'alert fatigue' veroorzaakt.

Uiteraard moet er dan wel een knop zijn dat het een testomgeving is en dat je deze meldingen wil uitzetten.
De admins die bijv. MFA niet willen gebruiken zonder goede reden zijn gewoon prutsers en die vinden toch wel een manier om het te omzeilen.
15-05-2024, 18:51 door Xavier Ohole
Ongewenst! Op mijn geroote telefoon kon ik ooit de VGZ-app niet gebruiken omdat deze detecteerde dat mijn telefoon geroot was en dat niet accepteerde. WTF! Laat die inschatting s.v.p. over aan de gebruiker! De Rabobank app kon nota bene wel gebruikt worden!
15-05-2024, 19:40 door Anoniem
Door Xavier Ohole: Ongewenst! Op mijn geroote telefoon kon ik ooit de VGZ-app niet gebruiken omdat deze detecteerde dat mijn telefoon geroot was en dat niet accepteerde. WTF! Laat die inschatting s.v.p. over aan de gebruiker! De Rabobank app kon nota bene wel gebruikt worden!

Dat is geen "waarschuwing voor onveilige configuratie" meer maar een volledige over-the-top security beleid. Op een persoonlijk device. WTF. Net zoals met FortiGates en hun "newly discovered domains".

Jonge domeinen worden idd gebruikt veel voor phishing, maar je kan er letterlijk geen domeinen van uitzonderen dus als het wel legitiem is moet je het in zijn geheel uitzetten.
15-05-2024, 20:36 door Anoniem
Door Xavier Ohole: Ongewenst! Op mijn geroote telefoon kon ik ooit de VGZ-app niet gebruiken omdat deze detecteerde dat mijn telefoon geroot was en dat niet accepteerde. WTF! Laat die inschatting s.v.p. over aan de gebruiker! De Rabobank app kon nota bene wel gebruikt worden!

Ze spreken ook over waarschuwen, niet blokkeren.
Veel te vaak false-positives op dat soort detecties.

Als die eerste app je gewoon paar keer waarschuwt, jij telkens accepteert en later blijk je geld te verliezen om die reden: ook niet zeuren dan?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.