Door Named: Door Anoniem: Ik doe certificaat controle, DNScheck A, MX, NS en opstart datum domeinregistratie naast domein en ip reputatie check voor ik een site ook maar een letter inlog informatie verschaf. Helaas is dat veel te ver qua controle voor de meeste mensen. Het internet is beveiligingmatig stuk en dat gaan we nooit meer goed krijgen. Hoop dat de opvolger van het internet beter over nagedacht wordt op dat front maar vrees het ergste. Tot die tijd zullen we het hiermee moeten doen.
Dat gaat inderdaad wel héél erg ver, ja... Ik typ vaak gewoon zelf met de hand het domein in van de website die ik moet hebben. Met beetje geluk vult autocomplete dat dan aan en weet ik dat ik op hetzelfde domein als die van de vorige keer zit. Of ik gebruik mijn bookmarks.
Voor dagelijks gebruik acht ik de kans op een domein hijack of AitM aanval nihil. Het controleren van DNS, IP en certificaatgegevens voegt dan weinig toe tenzij je specifiek naar iets op zoek bent, denk ik.
Doe ik niet voor normale zaken maar wel bank inlog overheid etc. Diensten waar mijn gegevens echt effect kunnen hebben. Een reguliere webwinkel maakt me weinig uit zolang ik er ook niks download dat is of javascript aan moet hebben. Als daar mijn inlog van gejat wordt wel ik heb voor alles een uniek wachtwoord en plus adressing dus dan is het blokkeren van dat plus adres permanent en wachtwoord wijzigen.
Door Anoniem: Beste 13:00
Natuurlijk kunnen we internet wel veilig (genoeg) krijgen.
Het eerste probleem is de discussie tussen de vele techneuten.
- De een komt met extreme (vaak ridicule) scenario's om te bewijzen dat internet niet veilig kan worden. Het waterdicht syndroom.
- De ander komt met technische oplossingen die de niet-technieker niet kan uitvoeren of met oplossingen waardopor je alle tijd van de wereld kwijt bent.
Het tweede probleem is dat (de business, de architecten, BigTech, etc) de kraan niet wensen dicht te draaien. Ik merk op dat dweilen alleen dan zin heeft als de kraan voldoende is dichtgedraaid.
- Business en Architecten zouden kunnen gaan begrijpen dat een Qualified Web Authenticatie Certificaat (QWAC) niet alleen de veiligheid van hun bezoekers verbetert, maar ook dat hun eigen reputatie en bedrijfszekerheid verbeteren. een QWAC is namelijk een wettelijke implementatie van Digitale Identiteit (met alle noodzakelijke toezicht). Daarvan is aansprakelijkheid geregeld van alle partijen in de keten.
- Business en architecten zouden kunnen begrijpen dat ondertekening van elke uitgaande zakelijke email met een Qualified Electronic Seal (QES) wederom de veiligheid van email ontvangers verbetert. Door QES ondertekening kunnen ontvangers onderkennen of de verzender wel of niet Digitaal Betrouwbaar is.
Hoe werkt dat dan?
Voor een QWAC en een QES wordt de houder van dat certificaat vastgelegd na gedegen controle. De gebruiker van een QWAC of QES is dan altijd bekend bij de uitgevende instantie.
- als een houder van een QWAC of QES betrouwbaar is, dan is er niets aan de hand.
- als een houder van een QWAC of QES een bedrieger is, dan is die (na klacht van de benadeelde) op te sporen door opsporingsinstanties.
Een bedrieger zal daarom niet snel een QWAC of QES gebruiken.
Is het waterdicht? Nou nee. bedriegers zullen ook dit stelsel willen bedriegen. Als vakman: dat zal niet meevallen.
Gebruik van QWAC en QES is de kraan dichtdraaien zodat
de opsporingsinstanties in staat zijn effectief te dweilen.
FB
Voor QWAC en QES hadden we EV, OV helaas zijn dit allemaal ook melkkoeien geworden.
En zo erg vertrouw ik er ook niet op. Ik heb zelf administratie ermee moeten doen voor zakelijke klanten en kan je zeggen dat genoeg tussenpartijen behoorlijk laks zijn met de controle fase. Dan was een nummer niet overeenkomend of een naam misde een tussen deel en dan was het telefoontje vanaf uitgever met verificatie vraag naar ons *niet* de klant om te vragen of het klopte. Vervolgens paste ze het zelf aan zonder verdere schriftelijke bevestiging van de klant omdat ze niet wouden wachten tot de KVK informatie aangepast was voor ze er verder mee konden. En ja dat waren de grotere partijen want het draait om geld en nog eens geld.
Dus nee certificaten is ook niet de beste oplossing, waterdicht bestaat niet maar zo lek als het internet bestaat er bijna niks.