image

Kamer vraagt minister om opensource-alternatief voor Cisco Webex

woensdag 12 juni 2024, 15:53 door Redactie, 19 reacties

De Tweede Kamer heeft demissionair ministers De Jonge van Binnenlandse Zaken en Ollongren van Defensie om een opensource-alternatief voor Cisco Webex gevraagd. Aanleiding is het recente Webex-datalek waardoor metadata van overheidsvergaderingen voor onbevoegden toegankelijk was. Wanneer iemand een videoconferentie via Webex aanmaakt wordt er een link gegenereerd. Het Duitse Zeit Online meldde dat deze meeting-url's opeenvolgend waren, waardoor het eenvoudig was om metadata van allerlei geplande of al gehouden vergaderingen te bekijken.

"Klopt de berichtgeving van Nieuwsuur dat de kwetsbaarheid in Cisco Webex bestond door de voorspelbaarheid van URLs? Wordt binnen de Rijksoverheid bij de implementatie van systemen standaard een controle uitgevoerd op de afwezigheid van dergelijke basale configuratiefouten?", vragen PVV-Kamerlid Valize, NSC-Kamerlid Six Dijkstra en VVD-Kamerlid Rajkowski.

De ministers moeten ook duidelijk maken of bewindspersonen en ambtenaren in de praktijk voldoende toegerust zijn om videogesprekken op het juiste rubriceringsniveau te voeren. "Hoe wordt hierop toegezien?", vragen de Kamerleden verder. Die willen ook weten wat voor soort gevoelige gesprekken wel via Cisco Webex gevoerd mogen worden, maar niet als ‘zeer vertrouwelijk’ worden beschouwd of Stg-gerubriceerd zijn.

De Jonge en Ollongren moeten ook duidelijkheid geven of via het datalek de vertrouwelijke identiteit van ambtenaren, waaronder medewerkers van de AIVD en MIVD, is gelekt. "Bent u het met ons eens dat dit incident, in combinatie met eerdere incidenten gerelateerd aan deze fabrikant, de noodzaak benadrukt voor een hogere mate van Nederlandse digitale autonomie op het gebied van het voeren van vertrouwelijke videogesprekken?", vragen Valize, Six Dijkstra en Rajkowski vervolgens.

Afsluitend willen de drie Kamerleden weten of de ministers bereid zijn een opensource-alternatief voor Cisco Webex te overwegen, en als dit niet het geval is, waarom niet. De Jonge en Ollongren hebben drie weken om met een reactie te komen.

Image

Reacties (19)
12-06-2024, 16:22 door _R0N_
Maar datalekken komen toch alleen voor in Chinese meuk? /s
12-06-2024, 16:35 door Anoniem
Met het idee dat OSS veiliger is dan CSS?
Wat is het disclosure beleid van OSS? En wie bepaald dat?
De veiligheid van OSS ligt in de handen van de ontwikkelaars. De maten van reactie op exploits en het repareren ervan hangt ook sterk af van deze ontwikkelaar. Wat nu als de ontwikkelaars state actors zijn met een missie?
12-06-2024, 16:40 door Anoniem
Door _R0N_: Maar datalekken komen toch alleen voor in Chinese meuk? /s
Nee, met Chinese software heb je de garantie. Subtiel verschil.
12-06-2024, 16:58 door Anoniem
Met Cisco spul weet je zeker dat de overheid van de USA meekijkt c.q. meeluistert.
12-06-2024, 18:03 door Anoniem
Nu hebben ze een beveiligde applicatie met een achterdeur, en is het weer niet goed.
Hier pushen ze toch voor in de politiek, politie en veiligheidsdiensten?
12-06-2024, 19:00 door Anoniem
Kamer vraagt minister om opensource-alternatief voor Cisco Webex
Volgens mij kom je dan al snel bij bijvoorbeeld Jitsi terecht.

Met het idee dat OSS veiliger is dan CSS?
Het is in ieder geval in te zien waardoor je zelf een audit kan doen als je dat nodig vind.

Wat is het disclosure beleid van OSS? En wie bepaald dat?
Dat bepaald ieder project zelf, er is niet 1 OSS die alles bepaald. Zeker bij de grote bekende projecten is het over het algemeen goed geregeld.

De veiligheid van OSS ligt in de handen van de ontwikkelaars. De maten van reactie op exploits en het repareren ervan hangt ook sterk af van deze ontwikkelaar. Wat nu als de ontwikkelaars state actors zijn met een missie?
Het mooie is juist dat je minder afhankelijk bent van de ontwikkelaar. Als je iets zelf erg belangrijk vind kan je desnoods iemand inhuren om de patch te maken als de ontwikkelaars er te lang mee wachten.
12-06-2024, 19:45 door Anoniem
OSS zoals Jitsi geeft je mogelijkheid tot eigen hosting. Je kunt er met kleine aanvullingen zoals een sterke full-vpn een bullet-proof (geschikt voor geheim) vergaderplatdorm mee maken.

Het schaalt btw ook goed, zie CCC conferentie tijdens corona.
12-06-2024, 20:16 door Anoniem
Wel leuk dat de CVD-lobbyisten hebben kunnen bijdragen aan het lijstje vragen. Mijn god, een goed product kan alleen goed blijven als het proces goed is. En dan heb ik liever kwaliteit aan de voorkant (secure by design, zo'n webex-hack bedenkt echt geen enkele security architect) dan een goed proces om achteraf te corrigeren. Vraag dat dan uit in de aanbesteding. Is een beetje alsof je bij een auto vraagt of de pechservice goed is, ik heb liever dat de auto nooit pech krijgt (iets met TQM).
12-06-2024, 22:09 door Anoniem
Sinds een aantal jaren kun je met Threema ook vergaderen. Is gewoon OSS..
13-06-2024, 09:44 door Anoniem
Door Anoniem:
Kamer vraagt minister om opensource-alternatief voor Cisco Webex
Volgens mij kom je dan al snel bij bijvoorbeeld Jitsi terecht

Of bij https://bigbluebutton.org/ of bij https://nextcloud.com/talk/
13-06-2024, 10:19 door Anoniem
Zoals het er nu uitziet mag een eigen minister van kabinet Schoof antwoord geven op deze vragen. ;-)
Ik ben beniewd wat de indieners zelf als antwoord geven en concreet aan actie gaan doen.
13-06-2024, 11:25 door Anoniem
Kunnen ze dat ook voor Teams doen?
13-06-2024, 11:26 door linuxpro
Er volgens mij wel een aantal opensource varianten voor WebEx, maar waarom iets afnemen van een derde in plaats van het zelf te beheren. Heb je er zelf controle over, zicht op het gebruik en de info verlaat alleen als er derden aan een meeting mee doen, je eigen netwerk niet.
13-06-2024, 12:15 door Anoniem
Zo wie zo open source zodat b.v. Duitsland om maar een land te noemen ook mee kan ontwikkelen (standing on shoulders of giants) zodat we niet steeds het wiel opnieuw hoeven uit te vinden maar kunnen investeren in de toekomost met security in mind zonder max winstbejag. Linux is een mooi voorbeeld als een van de vlaggenschepen van OSS. Zie ook https://www.top500.org/statistics/list/ en selecteer op operating system family
13-06-2024, 13:34 door Joep Lunaar - Bijgewerkt: 13-06-2024, 13:47
Door Anoniem: ...
Wat is het disclosure beleid van OSS? En wie bepaald dat?
...
Dat beleid is in de eerste plaats aan de zijde van de onderzoekers, niet aan de zijde van de producent. Een verantwoordelijk ontwikkelaar hanteert wel (interne) regels voor hoe snel op een gemelde kwetsbaarheid moet worden gereageerd. Indien dan een fix wordt uitgebracht, voordat de onderzoeker die het probleem meldde zijn bevindingen openbaart, wanneer en hoe die fix dan wordt gemeld, én hoe gebruikers worden geïnformeerd als het gebrek in de openbaarheid komt voordat een afdoende fix uitgebracht kan worden.

De praktijk wijst uit dat kritische FOSS projecten hun rol daarin meestal prompter en gewetensvoller oppakken dan closed source producenten; bij die laatste weegt diens kortetermijnbelang meestal zwaarder dan die van de gebruikers.
13-06-2024, 13:44 door Joep Lunaar
Door linuxpro: Er volgens mij wel een aantal opensource varianten voor WebEx, maar waarom iets afnemen van een derde in plaats van het zelf te beheren. Heb je er zelf controle over, zicht op het gebruik en de info verlaat alleen als er derden aan een meeting mee doen, je eigen netwerk niet.

Eigen of beheer door een derde, fouten zijn snel gemaakt. Het opgetreden probleem met WebEx - ik ga er gemakshalve maar van uit dat het een behoorlijk veilig en goed systeem is - was een probleem in de configuratie en die was blijkbaar ook standaard nogal ongelukkig. Beheer door een gespecialiseerde derde met veel kennis van het product zal naar men mag hopen in het algemeen veiliger zijn.

Kortom, los van de vraag of een bepaald FOSS platform voor videoconferenties wel of niet geschikt en veilig is, is dat beheer een apart probleem.
13-06-2024, 14:05 door Anoniem
Door Joep Lunaar:
Door linuxpro: Er volgens mij wel een aantal opensource varianten voor WebEx, maar waarom iets afnemen van een derde in plaats van het zelf te beheren. Heb je er zelf controle over, zicht op het gebruik en de info verlaat alleen als er derden aan een meeting mee doen, je eigen netwerk niet.

Eigen of beheer door een derde, fouten zijn snel gemaakt. Het opgetreden probleem met WebEx - ik ga er gemakshalve maar van uit dat het een behoorlijk veilig en goed systeem is - was een probleem in de configuratie en die was blijkbaar ook standaard nogal ongelukkig. Beheer door een gespecialiseerde derde met veel kennis van het product zal naar men mag hopen in het algemeen veiliger zijn.

Kortom, los van de vraag of een bepaald FOSS platform voor videoconferenties wel of niet geschikt en veilig is, is dat beheer een apart probleem.
WebEx gebruikt zelf Linux servers maar ondersteuning van de Linux client is matig tot slecht. Dus skippen, tot dat Cisco dit open source maakt.
13-06-2024, 14:11 door Anoniem
Het is al weer lang geleden met een beginnetje: https://help.webex.com/en-us/article/ngypo53/Open-Sources-Used-in-Webex
14-06-2024, 11:26 door Anoniem
Door linuxpro: Er volgens mij wel een aantal opensource varianten voor WebEx, maar waarom iets afnemen van een derde in plaats van het zelf te beheren. Heb je er zelf controle over, zicht op het gebruik en de info verlaat alleen als er derden aan een meeting mee doen, je eigen netwerk niet.
Omdat "je eigen netwerk waar niets uit gaat" niet meer bestaat.
Mensen willen meetings kunnen houden tussen medewerkers die op kantoor zitten, medewerkers die thuis werken,
en medewerkers van andere bedrijven (klanten, leveranciers, support).
Die zitten niet "op je eigen netwerk".
Je wilt toch niet gaan voorstellen dat al die anderen eerst een VPN met je (tot dan toe) veilige "eigen netwerk" gaan maken?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.