Logo NU.nlNU.nl
  • Voorpagina
  • Net binnen
  • Populair
  • Algemeen
  • Economie
  • Sport
  • Media en Cultuur
  • Achterklap
  • Shop
  • Voorpagina
    • Net binnen
    • Meest gelezen
    • Oorlog Oekraïne
    • Binnenland
    • Buitenland
    • Algemeen
    • Politiek
    • Video
    • Podcast
    • Weer
  • Economie
    • Klimaat
    • Tech
    • Wonen
    • Geld
    • Werk
    • Auto
    • Aandelen
  • Sport
    • Voetbal
    • Formule 1
    • Scorebord
    • Sportspellen
  • Media en cultuur
    • Films en series
    • Muziek
    • Boek en cultuur
    • Media
    • Achterklap
    • Koningshuis
    • TV gids
  • Overig
    • Spellen
    • Kind en Gezin
    • Dieren
    • Eten en drinken
    • Gezondheid
    • NUcheckt
    • Opmerkelijk
    • Wetenschap
    • Over NU.nl
    • NUfolder
    • NUshop
    • Tickets
Zaterdag 1 april 2023 | Het laatste nieuws het eerst op NU.nl
Diginotar

'Diginotar negeerde misbruik en was slecht beveiligd'

Door NU.nlBrenno de Winter/ANP

05 sep 2011 om 20:00Update: 12 jaar geleden
Delen via WhatsAppWhatsAppDelen via FacebookFacebookDelen via TwitterTwitterDelen via LinkedInLinkedInDelen via E-mailE-mail
DEN HAAG – Het Beverwijkse bedrijf Diginotar wist al op 28 juli dat mensen in Iran daadwerkelijk werden misleid. Ook blijkt de beveiliging op cruciale punten afwezig te zijn geweest, waardoor misbruik kinderlijk eenvoudig was.

Dat blijkt uit het onderzoek dat is gehouden door Fox IT naar aanleiding van de hacks bij Diginotar, een dochter van beveiligingsbedrijf Vasco Data Security.

Een overheidsbron heeft NU.nl en Webwereld dit onderzoek laten inzien.

De Nederlandse instantie die gaat over ICT-veiligheid bij de overheid hoorde pas vorige week maandag van Duitse collega's van problemen met certificaten van Diginotar.

Een Iraniër had dit gemeld op een forum van Google. DigiNotar zelf wist in juni al van een digitale inbraak bij het bedrijf en stelde een maand later onderzoek in. Maandag deed het bedrijf pas aangifte van de digitale inbraak.

Uit het onderzoek blijkt nu dat op 28 juli al duidelijk was dat er daadwerkelijk ook misbruik van nepcertificaten werd gemaakt en dat dit verkeer ook grotendeels uit Iran kwam.

Van het misbruik is door de onderzoekers een animatie gemaakt.

Regels

Het beeld dat Fox IT schetst is ontluisterend voor een bedrijf dat beveiligingscertificaten verkoopt. Zo blijkt tegen de regels in, de technische omgeving voor het aanmaken van deze digitale identiteitsbewijs gewoon vanaf de werkplek benaderbaar te zijn geweest.

Daarbij was het systeem ingericht dat iemand die op de werkplek bij Windows was aangemeld ook bij de beveiligde omgeving kon komen.

Daarbij hebben de onderzoekers ook bewijzen aangetroffen dat de omgeving van overheidscertificaten met het netwerk van het bedrijf verbonden was. Dat zou helemaal niet mogen, omdat deze systemen in een afgesloten kluis staan. Het zou technisch onmogelijk moeten zijn hier via een netwerk bij te kunnen komen.

Onveilig

Maar ook met de beveiliging blijkt van alles mis te zijn. Zo ontbrak het aan anti-virusbescherming voor het Windows besturingssysteem.

Ook detectiemogelijkheden om de inbraak te ontdekken blijken niet te hebben gefunctioneerd. Verder blijkt het opslaan van bewerkingen in een logboek onvoldoende te zijn geregeld.

Verder heeft het bedrijf ook in de administratie steken laten vallen. Zo stellen de onderzoekers vast dat er overheidscertificaten zijn aangemaakt, waarbij niet meer te achterhalen is hoe dat heeft kunnen gebeuren. Juist die vastlegging is cruciaal voor de rol van een digitale notaris.

Daarnaast blijken ook andere beveiligingspraktijken slecht te zijn. Wachtwoorden van systeembeheerders waren zo slecht gekozen dat deze geautomatiseerd zijn gekraakt. Dat maakt niet alleen de inbraak mogelijk, maar door de toegang tot het certificaatsysteem konden de Iraniërs ook meteen kwaadaardige handelingen uitvoeren.

Sleutels

Oud-Diginotar-medewerker Remko de Graaf meldt in RTL Nieuws dat het bedrijf tegen de regels in kopieën van sleutels bewaarde in een losse database.

Als dat verhaal klopt dan hebben medewerkers of hackers ook de mogelijkheid gehad om misbruik van verbindingen te maken of ten onrechte digitale handtekeningen te zetten.

Gemakzucht

De oorzaak zou niet kwaadaardig zijn, maar juist met gemakzucht te maken hebben. Door de opslag van sleutels is het eenvoudig om op een later moment een eventuele fout te herstellen.

Dezelfde sfeer ademt het rapport uit: een bedrijf waar medewerkers vooral technische obstakels maximaal uit de weg ruimen om simpel te werken.

De onderzoekers gaan niet zover om de overheid van Iran te beschuldigen. Wel stellen ze dat de aanval is gericht op het afluisteren van het Iraanse volk.

Lees alles over de hack bij Diginotar

Eerder

  • 02 sep 2011 om 15:55
    Diginotar deed geen aangifte hack
    Geen afbeelding beschikbaar
  • 04 sep 2011 om 16:30
    'Bedrijven moeten DigiNotar laten vallen'
    'Bedrijven moeten DigiNotar laten vallen'
  • 04 sep 2011 om 19:47
    Diginotar-hack ondermijnt ook Windows-beveiliging
    Diginotar-hack ondermijnt ook Windows-beveiliging
  • 05 sep 2011 om 15:37
    Diginotar beschuldigt Iran van 'politieke hack'
    Geen afbeelding beschikbaar
  • 05 sep 2011 om 18:37
    'DigiD weer veilig te gebruiken'
    Geen afbeelding beschikbaar
Beeld: ANP
Delen via WhatsAppWhatsAppDelen via FacebookFacebookDelen via TwitterTwitterDelen via LinkedInLinkedInDelen via E-mailE-mail


Aanbevolen artikelen

Net binnen

  • 01:18
    Gewonden en enorme ravage door tornado in Amerikaanse staat Arkansas
  • 00:37
    Kranten drukten tijdens Koude Oorlog pasklare stukken van geheime dienst af
  • 22:48
    Late goals Alderweireld behoeden Antwerp en Van Bommel voor puntenverlies
  • 22:38
    VideoSkiër redt snowboarder die ondersteboven in sneeuw vastzit in VS

Meest gelezen

  • 1
    Kabinet sluit broos akkoord, CDA mag heronderhandelen over stikstofbeleid
  • 2
    Nederlandse vrouw neergestoken door barman tijdens vakantie in India
  • 3
    Trump wordt niet in de boeien geslagen tijdens arrestatie volgende week
  • 4
    Wesley Sneijder niet aan het daten in hoop op hereniging met Yolanthe Cabau
  • 5
    Klapmutspup op Vlieland is nu moederziel alleen: 'Blijf op afstand'


Nieuwsvideo's

  • Skiër redt snowboarder die ondersteboven in sneeuw vastzit in VS
    Skiër redt snowboarder die ondersteboven in sneeuw vastzit in VS
  • Trump aangeklaagd, is dit het einde voor zijn presidentsambities?
    Trump aangeklaagd, is dit het einde voor zijn presidentsambities?
  • Bodycambeelden tonen hoe agent op alligator springt in VS
    Bodycambeelden tonen hoe agent op alligator springt in VS
  • Paus doopt baby in ziekenhuis waar hij herstelt in Rome
    Paus doopt baby in ziekenhuis waar hij herstelt in Rome

  • Voorpagina
  • Economie
  • Sport
  • Media en cultuur
  • Overig
  • Voorpagina
    • Net binnen
    • Meest gelezen
    • Oorlog Oekraïne
    • Binnenland
    • Buitenland
    • Algemeen
    • Politiek
    • Video
    • Podcast
    • Weer
  • Economie
    • Klimaat
    • Tech
    • Wonen
    • Geld
    • Werk
    • Auto
    • Aandelen
  • Sport
    • Voetbal
    • Formule 1
    • Scorebord
    • Sportspellen
  • Media en cultuur
    • Films en series
    • Muziek
    • Boek en cultuur
    • Media
    • Achterklap
    • Koningshuis
    • TV gids
  • Overig
    • Spellen
    • Kind en Gezin
    • Dieren
    • Eten en drinken
    • Gezondheid
    • NUcheckt
    • Opmerkelijk
    • Wetenschap
    • Over NU.nl
    • Copyright
    • Disclaimer
    • Privacy en cookiebeleid
    • Adverteren
    • Werken bij NU.nl
    • Verzekeringvergelijker
    • Cookie instellingen
  • Over NU.nl
  • Copyright
  • Disclaimer
  • Privacy en cookiebeleid
  • Adverteren
  • Werken bij NU.nl
  • Verzekeringvergelijker

Volg ons op:

©2023 DPG Media B.V. – alle rechten voorbehouden