Belgische banken hebben ssl-beveiliging niet op orde

Ander computer/it/software/hardware nieuws.
Plaats reactie
krisken
Moderator
Moderator
Berichten: 19634
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1863 keer
Bedankt: 1003 keer
Contacteer:

Een aantal Belgische banken, waaronder ING, heeft de ssl-beveiliging van zijn websites niet goed op orde, zo blijkt uit resultaten van een scan door de online tool SSL Labs. Door de soms ondermaatse ssl-implementaties bestaat het risico dat hackers sessies kunnen kapen.

SSL Labs geeft een score aan de implementatie van het ssl-protocol: een A+ betekent dat een https-website voldoende beveiligd is, terwijl een F-beoordeling wijst op kwetsbaarheden. De securityblogger Yeri Tiete is alle Belgische banken nagelopen met behulp van de tool en stelt op basis daarvan dat de websites van Bpost, BNP Paribas, HelloBank!, ING, Record Bank en Bank van Breda een slechte tot zeer slechte beoordeling kregen. Hierdoor zijn de websites potentieel onvoldoende beveiligd. Zo zijn sommige sites kwetsbaar voor de Poodle-bug, een kwetsbaarheid in het ssl 3.0-protocol.

Bpost en BNP Paribas Fortis hebben inmiddels hun ssl-configuratie op orde hebben gebracht, maar ING, Recordbank, Hellobank en Bank van Breda zouden nog steeds slecht scoren. De belangrijkste Nederlandse banken komen overigens beter uit de test: Rabobank, Knab, ING en Triodos Bank scoren een A-, terwijl ABN Amro, ASN Bank, RegioBank, SNS Bank en Van Lanschot een B-score krijgen toegekend.
http://tweakers.net/nieuws/101397/belgi ... -orde.html

Internet = Orange 100/10Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
Gebruikersavatar
raf1
Elite Poster
Elite Poster
Berichten: 4954
Lid geworden op: 17 nov 2009, 22:39
Uitgedeelde bedankjes: 235 keer
Bedankt: 1542 keer

Bekend probleem natuurlijk. Bijna iedereen gebruikt verouderde SSL-technologie.
Userbase eens testen. :twisted:
https://www.ssllabs.com/ssltest/analyze ... serbase.be
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer

Eigenlijk kan je dit gewoon veralgemenen... websites hebben SSL-beveiliging niet op orde.
krisken
Moderator
Moderator
Berichten: 19634
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1863 keer
Bedankt: 1003 keer
Contacteer:

Jeej, vdk.be wel :)

Internet = Orange 100/10Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer

Droevig is als banken zich ook nog belachelijk gaan maken... http://datanews.knack.be/ict/ing-veilig ... 33777.html
We benadrukken dan ook dat dit voor ons een absolute permanente topprioriteit is, en dat wij dit constant monitoren en verbeteren. In dit geval waren wij op de hoogte van de gevoeligheden en waren wij dit reeds enige tijd aan het opvolgen om de nodige stappen tot verbetering en verstrenging van onze veiligheidsmaatregelen te garanderen
Weak ciphers/protocols uitschakelen is op enkele minuten in orde... dus gaan beweren dat je dit constant monitored en gaat verbeteren is pure nonsens (die weak ciphers/protocols zijn er namelijk al jaren).
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16609
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 564 keer
Bedankt: 759 keer
Contacteer:

De Standaard:
"Hacker stelt beveiliging banken op de proef: ING en Record Bank ondermaats"
"ING reageert op hacking van securityblogger"

... hacking? Serieus?
Iedereen kan de Qualys SSL-check toch gewoon online uitvoeren... https://sslcheck.globalsign.com/nl
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer

Mmm... raar... ik krijg andere resultaten tussen de Globalsign en Qualys SSL check ?

Ondere andere SSL v3 wordt foutief gerapporteerd door de Globalsign controle.
wimpie3
Premium Member
Premium Member
Berichten: 460
Lid geworden op: 22 dec 2004, 14:17
Uitgedeelde bedankjes: 5 keer
Bedankt: 53 keer

Journalistiek is dit weer een toppertje... NOT! Wat ik mij dan zo vaak afvraag: wij weten als 'nerds' redelijk veel van informatica en merken makkelijk dit soort dingen op. Maar over hoeveel onderwerpen waar wij niets vanaf weten staan er ook zulke nonsens in de krant? Vermoedelijk meer dan we denken... :-(
Gebruikersavatar
thomasv
Premium Member
Premium Member
Berichten: 515
Lid geworden op: 01 dec 2014, 16:52
Locatie: Regio Gent
Uitgedeelde bedankjes: 33 keer
Bedankt: 52 keer

wimpie3 schreef:Journalistiek is dit weer een toppertje... NOT! Wat ik mij dan zo vaak afvraag: wij weten als 'nerds' redelijk veel van informatica en merken makkelijk dit soort dingen op. Maar over hoeveel onderwerpen waar wij niets vanaf weten staan er ook zulke nonsens in de krant? Vermoedelijk meer dan we denken... :-(
Ik vroeg het me ook af. Ik heb toch al lang het cert gecontroleerd van mijn eigen bank zeker? Dit lijkt me dus niet meteen nieuws te zijn.

En sommige zaken zijn zelfs niet eens moeilijk te configureren.

Via de Qualys SSL labs test haal ik een A voor mijn persoonlijke website
Overall Rating A
Certificate 100
Protocol Support 95
Key Exchange 90
Cipher Strength 90

Windows XP gebruikers en mensen met een stokoude IE browser ondersteun ik wel niet.
 iPhone 12 Pro —  iPad (9th Gen) —  Apple TV 4K (2nd Gen) —  MacBook Pro
Gebruikersavatar
Kenw00t
Elite Poster
Elite Poster
Berichten: 1778
Lid geworden op: 28 dec 2008, 19:38
Uitgedeelde bedankjes: 346 keer
Bedankt: 250 keer

meon schreef:De Standaard:
"Hacker stelt beveiliging banken op de proef: ING en Record Bank ondermaats"
"ING reageert op hacking van securityblogger"

... hacking? Serieus?
Iedereen kan de Qualys SSL-check toch gewoon online uitvoeren... https://sslcheck.globalsign.com/nl
Het woordgebruik is inderdaad gieren. Maar aangezien dit zowat alle kranten alsook het VTM Nieuws heeft gehaald was het vandaag blijkbaar geen probleem om de nodige fixes uit te voeren bij een paar banken. Het zal er deze week nog gezellig aan toe gaan in enkele meetings (imagoschade?). :lol:

Het triestige van de hele zaak is vooral dat hij er al een maand geleden mee begonnen is, er toen bijna geen kat luisterde, en ze vandaag toevallig ineens wakkerschieten nu de media er op springt...
Afbeelding
ITnetadmin
Elite Poster
Elite Poster
Berichten: 8445
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 164 keer
Bedankt: 618 keer

Het trieste is vaak dat bij banken de volledige IT molen zo traag draait wegens vanalle papierwerk en andere vereisten dat dit soort dingen idd tijd inneemt, totdat het publiek wordt en een topman ergens zijn gewicht in de schaal legt om dit tot een "stop the presses" topprioriteit te bombarderen.

[Afbeelding Post made via mobile device ]
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer

ITnetadmin schreef:Het trieste is vaak dat bij banken de volledige IT molen zo traag draait wegens vanalle papierwerk en andere vereisten dat dit soort dingen idd tijd inneemt
Hoeveel tijd heeft men dan nodig ? Het verwijderen van weak ciphers is reeds aanbevolen september 2010 !

Als vijf jaar niet genoeg is om je orde op zaken te hebben dan weet ik het niet meer maar wat mij betreft is dit pure nalatenschap :!:

Uitspraken zoals...
We benadrukken dan ook dat dit voor ons een absolute permanente topprioriteit is, en dat wij dit constant monitoren en verbeteren. In dit geval waren wij op de hoogte van de gevoeligheden en waren wij dit reeds enige tijd aan het opvolgen om de nodige stappen tot verbetering en verstrenging van onze veiligheidsmaatregelen te garanderen
... zijn dan ook een regelrechte grap :bang:
Stroper
Elite Poster
Elite Poster
Berichten: 1749
Lid geworden op: 24 aug 2011, 10:27
Uitgedeelde bedankjes: 87 keer
Bedankt: 140 keer

Ik (ING -klant) kreeg gisteren deze mail(ik dacht eerst nog dat het weer zo'n spam was om de "beveiliging" te updaten):
Geachte heer XXX,

Naar aanleiding van artikels in de pers begin deze week, willen wij u graag bevestigen dat wij ons ten volle bewust zijn van het belang van de veiligheid rond bankieren en het vertrouwelijk behandelen van uw gegevens. We benadrukken dan ook dat veiligheid voor ons een absolute topprioriteit is en dat wij deze constant opvolgen en verbeteren.

Maandag heeft ING België een update uitgevoerd om haar systemen voor internetbankieren nog beter te beveiligen. Door deze update, die al eerder was gepland, krijgt ING voor haar online beveiliging een A- score* van het beveiligingsbedrijf Qualys. Dat is de op een na hoogste score. Wij willen nogmaals beklemtonen dat de veiligheid van uw online betaaltransacties op geen enkel moment in het gedrang is gekomen.

Hebt u hierover nog vragen? Contacteer dan gerust uw gebruikelijke ING-gesprekspartner.
En dan in kleine quasi onzichtbare lettertjes eronder:
* Score gegeven door Qualys op basis van de SSL Server Test. Deze test maakt op een uniforme manier een analyse van verschillende beveiligingscomponenten van een website.
Gebruikersavatar
Kenw00t
Elite Poster
Elite Poster
Berichten: 1778
Lid geworden op: 28 dec 2008, 19:38
Uitgedeelde bedankjes: 346 keer
Bedankt: 250 keer

De blogger heeft het lijstje al verschillende keren bijgewerkt. De meeste hebben ondertussen een inhaalbeweging gemaakt:
https://yeri.be/belgian-banks-ssl-part-4
Afbeelding
tonym
Premium Member
Premium Member
Berichten: 484
Lid geworden op: 18 jan 2010, 16:56
Uitgedeelde bedankjes: 3 keer
Bedankt: 41 keer

Betreffende ING is er mogelijks nog een probleem ten gevolge van de hack van Gemalto: (Bron: Belga 20/02/15)

"Het online tijdschrift The Intercept meldde gisteravond dat de Amerikaanse spionagedienst NSA en de Britse
evenknie GCHQ inbraken bij het interne computersysteem van Gemalto. Het tijdschrift haalt daarvoor een intern
document uit 2010 van GCHQ als bron aan. Voorts is ook ING België een klant, bevestigt de woordvoerster.
De kaartlezer voor internetbankieren is van de hand van het Franse bedrijf.
De bank benadrukt dat veiligheid een topprioriteit is en dat er nog sprake is van een eventuele terugroep
van de kaartlezers. Ook Nederlandse banken ABN Amro en ING zijn klant bij de telecomleverancier. "
Plaats reactie

Terug naar “Ander nieuws”