De Security en Privacy Dieptepunten van 2011

In de afgelopen maanden even wat weinig geblogd. Een nieuwe baan vreet toch altijd meer energie dan je vooraf denkt. Maar goed, ondertussen is het jaar wel weer voorbijgevlogen. En wat een bewogen jaar is het geweest op Security gebied. Te veel om allemaal op te noemen.

Brenno de Winter alias de Big Wobber, Journalist van het Jaar 2011Er is zoveel gebeurd op Security en Privacy gebied dat het volledig terecht is dat Brenno de Winter, alias ‘the Big Wobber’ deze maand verkozen is tot Journalist van het jaar. Aan de ene kant is het triest dat dit gebeurd is: ‘Dit land is zo lek als een mandje en de overheden nemen het niet zo serieus met onze privacy’. Aan de andere kant is het natuurlijk ontzettend positief dat het onderwerp nu zo ontzettend in de spotlights staat. Het is niet meer een niche thema voor IT Nerds of academisch geleuter: Het is de realiteit en de mainstream media aandacht die er nu voor het thema is kan er alleen maar toe leiden dat bedrijven en overheden beter gaan nadenken over de grenzen van privacy en hun maatregelen gaan nemen om de security te verbeteren.

Gisteren was ik in Ede bij de opnamen voor het jaaroverzicht van Ede TV, waar Brenno als één van de gasten aan tafel zat om het jaar van commentaar te voorzien. Als persoonlijk hoogtepunt noemde hij vooral het sepot  in de OV Chipzaak;

“Op 5 september 2011 besloot het Openbaar Ministerie de strafzaak tegen Brenno de Winter voor het reizen op gehackte chipkaarten te seponeren”

Het sepot mag natuurlijk nooit een vrijbrief worden om voor eigen voordeel te hacken maar het is een enorme winst in het onderzoek naar security issues. Strikt genomen is bijna elke poging die je onderneemt om te onderzoeken of iets slecht beveiligd is een criminele daad, tenzij je vooraf toestemming hebt. Helaas denken nog steeds veel bedrijven dat het wel goed zit met hun security en zullen ze ook niet snel meewerken aan een penetratietest of security scan.

In de meeste gevallen is het risico dan voor het bedrijf. Wordt men dan toch kwaadwillend gehacked dan is er enorme schade. In een aantal gevallen staat echter de privacy van veel mensen op het spel en dan is het goed dat het sepot er nu ligt:

“Soms weegt het journalistieke belang van het tonen van een misstand –het falen van de OV-chipkaart – zwaarder dan het strafrecht. Er was geen andere weg om dit te tonen. Een goed journalist heeft als taak om misstanden te tonen.”

DigiNotarEen ander hoogtepunt, of eigenlijk dieptepunt, was natuurlijk het failliet van de CA (Certification Authority) DigiNotar. Niet alleen het bedrijf zelf is er aan onderdoor gegaan maar de positie van de CA’s staat onder druk. Vertrouwen is een belangrijk begrip als het om IT gaat. Dit vertrouwen wordt gegeven door de uitgifte van certificaten waarin aangegeven wordt dat je op het internet zaken doet met een bonafide partij. Er zijn steeds meer partijen die onderzoeken of zij een CA voor personen kunnen worden, zoals bijvoorbeeld het Kadaster en de ABN Amro. Is deze persoon echt wie hij zegt dat hij is? Klopt zijn CV op monsterboard of op LinkedIn. Dit is een interessante ontwikkeling, maar als je als CA gecertificeerde persoonsgegevens gaat bijhouden wordt je hacking target nummer één.

Een derde dieptepunt is het lekken van de Miljoenennota 2012 op prinsjesdag 2011. Hoewel er geen man overboord is en er geen staatsgeheimen geopenbaard zijn of echt nieuwe dingen gelekt is het wel een teken aan de wand hoe slordig we zijn in het beveiligen van onze gegevens.

En nu op naar 2012. Een jaar waarin we nog veel opzienbarende lekken zullen tegenkomen.

Miljoenennota Prinsjesdag 2011 gelekt

In het kader van Overheid 2.0 bestaat de doelstelling om een stuk opener, transparanter, te worden. Dat gaat ze op dit moment voortreffelijk af. Na het DigiNotar debacle (waar de overheid overigens zelf niet zoveel aan kon doen) stonden vanmiddag de poorten van de schatkist wagenwijd open.

Vanmiddag rond 16.00 uur bleek ineens de Miljoenennota al leesbaar te zijn en werd deze in een razend tempo via Twitter verspreid. Bram Talman twitterde

W000t, heb de miljoenennota 2012 gevonden. Christ wat slecht beveiligd :p”

Hij heeft het stuk gevonden door het adres van de vorige Miljoenennota in te tikken en vervolgens het jaartal te wijzigen. “Het was een uurtje werk“, zei hij tegen de NOS. “Ik had geen wachtwoord nodig of niks.”

Ondertussen is de kamer not amused en lijkt anarchie te heersen in Den Haag, maar hoe spannend is dit nu eigenlijk?

Als project manager ben ik enkele jaren geleden een paar keer verantwoordelijk geweest voor de realisatie van de Rijksbegrotingswebsite en de Prinsjesdag website. Destijds was alles nog onder embargo en mocht er absoluut voor die dinsdag 14.00 openbaar worden.

De organisatie die er omheen stond was best professioneel. Van het ministerie van financiën, de ‘staatsdrukker’ en de IT leverancier. Hoewel… professioneel…

Er mocht echt absoluut niets uitlekken tot het moment supreme. Behalve allerlei geheimhoudingsverklaringen die de programmeurs moesten ondertekenen werden de ramen van de kamer met kranten afgeplakt voor het geval een journalist op de onzalige gedachte mocht komen met een telelens vanuit het kantoor aan de overkant een kiekje te schieten van de schermen. Natuurlijk zorgden we er voor dat pas op het allerlaatse moment de nieuwe website – op een andere server dan de bestaande website – aan het internet gekoppeld werd.

Maar, laten we wel wezen. Wat is er nou eigenlijk allemaal aan de hand? Om maar met  Henk Bleker te spreken die tegen Radio1 te kennen gaf “Hoogst ongelukkig, maar het is niet zo dat Nederland in brand staat of zo”

Zijn er mensenlevens in gevaar? Nou nee. Die geheimhouding is natuurlijk een prachtig mediaspektakel. Iedereen is op jacht naar de nota en de spanning bouwt op naar de derde dinsdag. Het is een traditie die we gecreeerd hebben, met allerlei riten er omheen die ondertussen mythische proporties hebben aangenomen. Maar het blijft een spel. Het aandeel van het Koninkrijk der Nederlanden is vandaag niet gedaald. Er zijn geen miljoenen verdampt op de beurs. De grootste ramp waarschijnlijk van vandaag is dat Frits Wester vandaag een keer niet de primeur heeft, ook al twittert hij druk dat hij hem ook al had en nog aan het lezen was. We houden het dus op gekrenkte ego’s. Verder geen slachtoffers vandaag.

Bijkomend voordeel is dat de kans dat de website dinsdag a.s. plat gaat weer een stuk kleiner is geworden. Er zal nu vast geen peak performance gevraagd worden