SSL-beveiliging Belgische overheidssites niet in orde

Heb je problemen met het instellen van je netwerk, bedraad of draadloos, dan kan je hier altijd terecht!
Plaats reactie
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer
Provider

Het SSL-encryptieprotocol dat de Belgische overheid gebruikt om de communicatie met haar burgers te beveiligen, is vaak niet in orde. Dat ontdekte masterstudent Thomas Vanhoutte. "Te veel Belgen worden blootgesteld aan de Poodle-kwetsbaarheid, waardoor het risico vergoot dat cybercriminelen kunnen meelezen."

Bron: http://datanews.knack.be/ict/ssl-beveil ... 61737.html
Gebruikersavatar
thomasv
Premium Member
Premium Member
Berichten: 515
Lid geworden op: 01 dec 2014, 16:52
Locatie: Regio Gent
Uitgedeelde bedankjes: 33 keer
Bedankt: 52 keer
Provider

Vanavond misschien ook op de TV trouwens :)
 iPhone 12 Pro —  iPad (9th Gen) —  Apple TV 4K (2nd Gen) —  MacBook Pro
brubbel
Elite Poster
Elite Poster
Berichten: 833
Lid geworden op: 04 jul 2012, 16:55
Uitgedeelde bedankjes: 63 keer
Bedankt: 167 keer
Provider

Ach, met de nieuwe cyber-defense zijn we zo veilig als een wortel op de plank van jeroen meus.
http://www.nieuwsblad.be/cnt/dmf20150303_01560559
Gebruikersavatar
cloink
Elite Poster
Elite Poster
Berichten: 3515
Lid geworden op: 29 okt 2007, 10:29
Twitter: cloink
Uitgedeelde bedankjes: 93 keer
Bedankt: 137 keer
Contacteer:
Provider

Is dit eigenlijk geen nieuws van verscheide weken terug? :?
ooh. shiny.
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16609
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 564 keer
Bedankt: 759 keer
Contacteer:
Provider

Toen ging het om de banken, maar nu heeft iemand de Qualys ssl-labs-test eens laten lopen tegen overheidssites zeker? :)
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer
Provider

Jeps... morgen een andere student die de tool tegen webshops gaat laten lopen, en overmorgen weer een andere student die hem tegen nog een andere categorie laat lopen.

Dat het publiek (eigen de website verantwoordelijken) moet geinformeerd worden is een feit... maar de uitspraak "dat ontdekte masterstudent" is een beetje absurd (zelfs m'n overgrootmoeder zou dit kunnen).
qless
Elite Poster
Elite Poster
Berichten: 1584
Lid geworden op: 13 dec 2002, 11:44
Locatie: Lokeren
Uitgedeelde bedankjes: 10 keer
Bedankt: 127 keer
Contacteer:
Provider

Hm userbase netjes een A met maar 1 opmerking:
Signature algorithm SHA1withRSA WEAK
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16609
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 564 keer
Bedankt: 759 keer
Contacteer:
Provider

Ja, bij het genereren van de CSR vorige keer vergeten om SHA-256 te gebruiken en pas achteraf gemerkt :).
qless
Elite Poster
Elite Poster
Berichten: 1584
Lid geworden op: 13 dec 2002, 11:44
Locatie: Lokeren
Uitgedeelde bedankjes: 10 keer
Bedankt: 127 keer
Contacteer:
Provider

Ach ik moet nog een site aanpassen die een F krijgt... oops ;)
remus
Pro Member
Pro Member
Berichten: 305
Lid geworden op: 28 dec 2009, 15:05
Uitgedeelde bedankjes: 25 keer
Bedankt: 15 keer
Provider

meon schreef:Ja, bij het genereren van de CSR vorige keer vergeten om SHA-256 te gebruiken en pas achteraf gemerkt :).
kan je normaal gezien zonder kost vervangen hoor
Gebruikersavatar
thomasv
Premium Member
Premium Member
Berichten: 515
Lid geworden op: 01 dec 2014, 16:52
Locatie: Regio Gent
Uitgedeelde bedankjes: 33 keer
Bedankt: 52 keer
Provider

remus schreef:
meon schreef:Ja, bij het genereren van de CSR vorige keer vergeten om SHA-256 te gebruiken en pas achteraf gemerkt :).
kan je normaal gezien zonder kost vervangen hoor
Op zich geen groot probleem.
Het certificaat verloop nog voor 2016, dus Google Chrome gaat in elk geval al niet zeuren hierover.
In september even SHA-256 of SHA2 gebruiken :)
 iPhone 12 Pro —  iPad (9th Gen) —  Apple TV 4K (2nd Gen) —  MacBook Pro
ITnetadmin
Elite Poster
Elite Poster
Berichten: 8446
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 164 keer
Bedankt: 618 keer
Provider

SHA-256 is SHA-2, fyi ;-)

De verwarring bestaat omdat, in tegenstelling tot SHA-1, dat een hash algoritme is, SHA-2 een groepering van algoritmes is.
SHA-256 is daar een van, SHA-512 een ander.

Note: De volledige set (copypaste wikipedia) is SHA-224, SHA-256, SHA-384, SHA-512, SHA-512/224, SHA-512/256.

[Afbeelding Post made via mobile device ]
euromusic
Plus Member
Plus Member
Berichten: 103
Lid geworden op: 03 feb 2013, 10:40
Uitgedeelde bedankjes: 19 keer
Bedankt: 9 keer
Provider

Een van de sites die ik zelf run (en niet achter CloudFlare staat) krijgt deze score:
https://i.jamy.be/Xd0lkzCbR.png

Ik begrijp niet hoe ze daar bij de overheid zo incompetent kunnen zijn, aangezien ik dit zonder enige voorkennis op 2 uur ingesteld heb...

EDIT: URL ipv veel te grote image :D
EDIT2: En ik begrijp dat ze zoveel mogelijk compatibiliteit willen, maar mijn setup is compatibel met nagenoeg alles, behalve IE6 ( :lol: ) dus geen excuus.
Gebruikersavatar
Kenw00t
Elite Poster
Elite Poster
Berichten: 1778
Lid geworden op: 28 dec 2008, 19:38
Uitgedeelde bedankjes: 346 keer
Bedankt: 250 keer
Provider

euromusic schreef:behalve IE6 ( :lol: )
Dat is waarschijnlijk de reden waarom ze bij de overheid niet upgraden, anders kunnen ze niet meer op hun eigen website. :twisted:
Afbeelding
Tomsworld
Elite Poster
Elite Poster
Berichten: 2472
Lid geworden op: 29 jan 2004, 10:15
Uitgedeelde bedankjes: 56 keer
Bedankt: 208 keer
Provider

euromusic schreef:Een van de sites die ik zelf run (en niet achter CloudFlare staat) krijgt deze score:
https://i.jamy.be/Xd0lkzCbR.png

Ik begrijp niet hoe ze daar bij de overheid zo incompetent kunnen zijn, aangezien ik dit zonder enige voorkennis op 2 uur ingesteld heb...

EDIT: URL ipv veel te grote image :D
EDIT2: En ik begrijp dat ze zoveel mogelijk compatibiliteit willen, maar mijn setup is compatibel met nagenoeg alles, behalve IE6 ( :lol: ) dus geen excuus.
Blijkbaar nog geen ervaringen in zeer grote enterprise omgevingen en hun specifiekheden, ik zou hier een lang betoog kunnen voeren maar de beste stuurlui staan aan wal.

Maar soit om het topic te draaien, waar beslist google om actief maar grade B te zijn ipv A+ ?

https://www.ssllabs.com/ssltest/analyze ... google.com
johcla
Elite Poster
Elite Poster
Berichten: 2386
Lid geworden op: 23 maa 2009, 21:08
Uitgedeelde bedankjes: 646 keer
Bedankt: 149 keer
Provider

Als je bij de details van Google kijkt, zie je dat ze B hebben omdat ze nog SSLv3 ondersteunen voor IE6.
Ze hebben wel Poodle aangepakt, dus hebben ze toch de grootste compatibiliteit met de grootst mogelijke beveiliging. Een prima balans lijkt me.

Het verschil tussen A en A+ is HSTS (HTTP Strict Transport Security). Op mijn werk kiest men bewust voor A ipv A+ omdat HSTS performantieproblemen kan veroorzaken.
Voor mijn privé-domeinen heb ik A gekozen voor de websites en A+ voor mijn NAS.

En inderdaad: op gebied van netwerken en Apache enzo ben ik ook een groentje, maar met wat googlen had ik het ook op een avondje in orde.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer
Provider

Tomsworld schreef:Blijkbaar nog geen ervaringen in zeer grote enterprise omgevingen en hun specifiekheden, ik zou hier een lang betoog kunnen voeren maar de beste stuurlui staan aan wal.
Dat een bedrijf voor een interne toepassing zo dom is geweest om zich vast te binden aan één (verouderde) browser is echt dom... maar dat ze dit ook doen voor hun externe websites is gewoon niet aanvaardbaar ! Er bestaat niet iets zoals halve security (al liggen de normen voor het type bedrijf natuurlijk wel verschillend)... ofwel ben je veilig ofwel ben je het niet.
euromusic
Plus Member
Plus Member
Berichten: 103
Lid geworden op: 03 feb 2013, 10:40
Uitgedeelde bedankjes: 19 keer
Bedankt: 9 keer
Provider

Tomsworld schreef:Blijkbaar nog geen ervaringen in zeer grote enterprise omgevingen en hun specifiekheden
Nope, als student heb ik enkel nog maar voor kleinere IT bedrijven gewerkt :) Daar deden ze het wel goed!
Tomsworld
Elite Poster
Elite Poster
Berichten: 2472
Lid geworden op: 29 jan 2004, 10:15
Uitgedeelde bedankjes: 56 keer
Bedankt: 208 keer
Provider

r2504 schreef:
Tomsworld schreef:Blijkbaar nog geen ervaringen in zeer grote enterprise omgevingen en hun specifiekheden, ik zou hier een lang betoog kunnen voeren maar de beste stuurlui staan aan wal.
Dat een bedrijf voor een interne toepassing zo dom is geweest om zich vast te binden aan één (verouderde) browser is echt dom... maar dat ze dit ook doen voor hun externe websites is gewoon niet aanvaardbaar ! Er bestaat niet iets zoals halve security (al liggen de normen voor het type bedrijf natuurlijk wel verschillend)... ofwel ben je veilig ofwel ben je het niet.
Je kijkt in de verkeerde richting, browsers zijn heel flexibel en makkelijk aan te passen, zeker voor externe web applicaties. Als je bv kijkt naar deze lijst : https://www.ssllabs.com/ssltest/clients.html kan je interessante dingen uit leren, vooral uit de kolom TLS1.2
Plaats reactie

Terug naar “Netwerken en Security”