De helft van de overheidsdomeinen voldoet niet aan afgesproken veiligheidsstandaarden wat risico's op phishing, afluisteren en andere aanvallen met zich meebrengt, zo stelt het Forum Standaardisatie op basis van ruim twaalfduizend gecontroleerde domeinen. De organisatie roept op tot snelle actie, waaronder het beperken van het aantal domeinnamen dat overheidsinstanties in handen hebben en gebruiken.
Het Forum Standaardisatie is een adviescommissie die de publieke sector adviseert over het gebruik van open standaarden en de adoptie en naleving van het open standaardenbeleid monitort. Twee keer per jaar monitort het of overheidsinstanties veiligheidsstandaarden voor web en e-mail naleven. Als het gaat om het naleven van webstandaarden blijkt uit de laatste meting dat de helft van de onderzochte overheidsdomeinen hier niet aan voldoet.
Het gaat dan om zaken als DNSSEC, HSTS, HTTPS redirect en een door het Nationaal Cyber Security Centrum (NCSC) geadviseerde TLS-configuratie. Waterschappen en gemeenten lopen gemiddeld gezien ver voor op provincies, centrale overheid en gemeenschappelijke regelingen. "Door toepassing van websitebeveiligingsstandaarden wordt de verbinding met overheidswebsites beter beveiligd, zodat criminelen niet zomaar uitgewisselde gegevens kunnen onderscheppen of manipuleren", aldus het Forum Standaardisatie.
Als het gaat om standaarden voor veilig en modern e-mailverkeer wordt dit door 49 procent van de onderzochte overheden nageleefd. Het gaat dan om standaarden als DKIM, DMARC en SPF. Op dit onderdeel loopt de centrale overheid ver voor op andere overheidsdiensten. "Dat komt met name door een hoge mate van gebruik van gemeenschappelijke dienstverleners die de standaarden correct toepassen", laat het Forum Standaardisatie weten. Decentrale overheden lopen achter door het gebruik van clouddiensten die niet alle standaarden ondersteunen en mogelijk door een gebrek aan bewustzijn.
"Door toepassing van e-mailstandaarden voor het bestrijden van phishing wordt e-mailverkeer met de overheid beter beveiligd, zodat criminelen niet zomaar overheidsdomeinen kunnen misbruiken als afzenddomein voor bijvoorbeeld phishing-aanvallen", stelt het Forum Standaardisatie. De organisatie merkt op dat de standaarden relevant voor alle domeinnamen zijn, ook diegene waarvan normaliter geen e-mail wordt verzonden.
Om risico's zoals phishing en het afluisteren van verkeer te beperken roept het Forum op tot snelle implementatie van verplichte veiligheidsstandaarden. Zo wordt aangeraden een planning met een einddatum te maken, DANE en IPv6 bij het gebruik van Microsoft Exchange Online (Office 365) te activeren, in te zetten op een stop van het aantal domeinnamen en toezicht en handhaving van wettelijk verplichte standaarden te regelen.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.