inloggen

Het archief is tijdelijk vrij toegankelijk. Inloggen is niet noodzakelijk.

vind een baan

Legale aftap biedt hacker kansen

4 februari 2010 door: Jelle Wijkstra

access granted access granted De aftappunten die leveranciers op bevel van de autoriteiten inbouwen in hardware en software geven hackers onvermoede kansen. Dat meent directeur Tom Cross van IBM’s beveiligingsdivisie X-Force na analyse van het aftapprotocol in Cisco’s routers.

Veel internetbedrijven en fabrikanten van netwerkapparatuur en –software hebben achterdeurtjes in hun producten ingebouwd om te kunnen voldoen aan de stroom bevelen om informatie en/of afluistertaps van politie en justitie. Cisco is de enige fabrikant die details van de daarbij gebruikte protocollen heeft vrijgegeven.

Aan het verzoek om informatie wordt bij de meeste Cisco-apparatuur invulling gegeven door een opdracht te versturen naar het ingebouwde onderscheppingspunt. Dat gebeurt via het Simple Network Management Protocol, een veelgebruikte methode voor het beheren van aan een netwerk verbonden apparatuur. Door te vertrouwen op SNMP wordt het eerste probleem gecreëerd dat Cross identificeerde. SNMP retourneert namelijk vrij veel informatie wanneer het een opdracht te verwerken krijgt die niet uit te voeren is. Dat geeft een hacker aanknopingspunten om de naam en het wachtwoord te raden die nodig zijn om het doelsysteem binnen te komen. Dat probleem wordt nog verergerd doordat in SNMP een fout zit die het mogelijk maakt om naam en wachtwoord binnen 256 pogingen te reconstrueren. Voor die fout bestaat wel een patch, maar veel internetserviceproviders hebben die nog niet aangebracht omdat ze de tijd niet kunnen vinden om hun routers uit te schakelen, aldus Cross.

Daar komt bij dat in de systeembeschrijving die Cross inzag, geen maatregelen zijn genomen om het aftasten van het onderscheppingspunt te signaleren. Er is niet voorzien in een functie die een beheerder waarschuwt wanneer herhaaldelijk geprobeerd wordt toegang te krijgen door iemand die kennelijk niet over de juiste combinatie gebruikersnaam/wachtwoord beschikt. Ook verplicht de setup niet tot het gebruik van versleuteling, hoewel Cisco dat wel adviseert. Cross vindt het ook geen gelukkige ontwerpbeslissing, dat verzoeken tot afluisteren niet via een apart kanaal, maar gewoon tussen reguiliere netwerkbeheeropdrachten worden verzonden. Ook het ontbreken van controle op de plek waar een opdracht tot afluisteren vandaan komt en waar de informatie vervolgens naartoe wordt gestuurd, vindt Cross een zwakte.

Cisco meldt dat veel van de zwaktes die Cross constateert, inmiddels al verholpen zijn. Het uitlokken van kritiek zoals die van Cross was voor Cisco juist de reden om zijn protocol te publiceren. Cross vreest echter dat veel andere leveranciers met achterdeurtjes in hun producten een even weinig solide oplossing hebben gekozen als Cisco aanvankelijk gepubliceerd heeft. Beveiligingsexperts zijn sowieso sceptisch over het inbouwen van achterdeurtjes voor opsporingsdiensten, omdat het hoe dan ook betekent dat er – doelbewust - een kwetsbare plek extra ingebouwd wordt.

Verschenen in webeditie
Trefwoorden: Beveiliging aftappunt achterdeurtje

Zie ook:

 

Reacties

1 reacties

Plaats een reactie op dit artikel

Vul hieronder uw naam en uw emailadres in en geef uw reactie in het veld daaronder. Uw naam verschijnt bij de reactie op de site. Uw emailadres wordt niet getoond.

 

 

Voer de code in welke hierboven is getoond.

A. Noniem

   |   4 februari 2010   |   22:36

Voor zover mij bekend zou dit niet van toepassing mogen zijn in NL daar de wet verbiedt om IRI (verkeer dat de verdachte identificeert, bijv. IP adres, username, etc) en payload (de daadwerkelijke data, bijvoorbeeld een gesprek, chatsessie of foto) over dezelfde link te versturen, laat staan ongescheiden over een link te versturen waar productieverkeer over verstuurd wordt. Dit is bij GSM, GPRS en UMTS in ieder geval zo. Kan me niet voorstellen dat men losser omgaat met IP interceptie.

Whitepaper Library

Automatisering Gids heeft het meest complete overzicht van whitepapers: gratis en direct te downloaden!


 

Whitepaper Library

Automatisering Gids heeft het meest complete overzicht van whitepapers: Meer dan 2000 whitepapers gratis en direct te downloaden!

LinkedIn Groep

Kom via de Automatisering Gids LinkedIn Groep in contact met uw collega's en vakgenoten. Word nu lid van de LinkedIn Groep.

Nieuws waar u wilt!

Het laatste IT-nieuws direct op uw iGoogle, Hyves, Facebook, MySpace of Netvibes. Plaats de widget in uw eigen omgeving. Download nu de widget!

Salarisonderzoek

Wilt u weten hoeveel u waard bent? En of uw arbeids-voorwaarden marktconform zijn? Bekijk hier de resultaten van het salarisonderzoek!

Top ICT Werkgevers

Salaris, Meer vakantiedagen, Doorgroeimogelijkheden? Wat is jouw reden om voor één van deze Top ICT Werkgevers te kiezen?

Proefabonnement

Neem nu een gratis proefabonnement op Automatisering Gids en test ons 4 weken lang!

Gratis nieuwsbrief

Wilt u via e-mail op de hoogte blijven van het laatste ICT-nieuws? Ontvang dan iedere werkdag de e-mailnieuwsbrief van Automatisering Gids.

Twitter met de redactie

Het laatste IT-nieuws, achtergronden en opinie van onze redactie. Volg nu de redactie via de Twitterblog van Automatisering Gids.

IT-vacatures

De meest recente IT-vacatures en een overzicht van de laatste ontwikkelingen op de arbeidsmarkt.

Evenementen

Wilt u weten wat de laatste ontwikkeling zijn in de ICT-wereld? Volg interessante sessies of workshops en ontmoet uw vakgenoten.

AG-Sudoku

Speel elke week de Sudoku van Automatisering Gids. Bekijk hier de oplossing en of u gewonnen heeft.

IT-Trainingen

Investeeer in uw toekomst. Volg trainingen, opleidingen en cursussen op het gebied van Projectmanagement, Security en Microsoft.

AG Winkel

Bekijk hier het uitgebreide assortiment ICT- & Managementboeken. Gratis e-book downloads, top 10 overzicht of speciale akties.

Rapporten & Specials

Bekijk hier het complete overzicht van alle rapporten en specials. O.a. Salary Survey, Top ICT Werkgevers en Overheid & ICT. Klik hier!

Webcast

Volg hier de Automatisering Gids Webcasts, met whiteboardsessies over de ontwikkelingen in het IT-vakgebied. Bekijk ook de interviews van onze IT-Talenten en de prijsuitreiking van IT-Talent 2009.

Gratis proefabonnement? Maak nu kennis met Automatisering Gids!

Waaruit bestaat een proefabonnement?

  • 4 edities van de krant
  • De dagelijkse nieuwsbrief met een samenvatting van het meest actuele nieuws
  • 4 weken toegang tot het gehele archief van Automatisering Gids met uw eigen persoonlijke inloggegevens.

Uw gegevens

Houd mij per e-mail op de hoogte van producten en diensten van zorgvuldig door Automatisering Gids of Sdu Uitgevers geselecteerde derden. *

Afleveradres