zaterdag 3 september 2011

Wat is er nu aan de hand met die overheidssites?

Wat zijn certificaten en waarom zijn ze belangrijk?

Om dit te kunnen begrijpen moet je iets weten over de manier waarop je browser via een beveiligde verbinding communiceert met een site zoals die van de overheid. Om ervoor te zorgen dat niet zomaar iedereen die op het internet kan rondsnuffelen de gegevens die jouw browser met een site uitwisselt kan lezen, kunnen deze gegevens worden versleuteld. Zoals de naam al aangeeft versleutelt hierbij de verzender van berichten de te verzenden gegevens en sleutelt de ontvanger de gegevens weer terug. Nu zijn er twee manieren om te versleutelen:
  1. De sleutel is bij de ontvanger en verzender dezelfde (symmetrische sleutels).
  2. De sleutel is bij de ontvanger anders dan bij de verzender (asymetrische sleutel). Hierbij geldt dat als de gegevens met de ene sleutel zijn versleuteld, ze uitsluitend met de andere sleutel kunnen worden teruggesleuteld.
Deze tweede manier van versleutelen is de basis voor de manier waarop je met beveiligde websites communiceert: de beheerder van de site houdt één van de asymetrische sleutels strict geheim en stuurt de andere sleutel tijdens het maken van de verbinding terug naar je browser. Zo heeft je browser de ene sleutel en de site de andere en kunnen dus gegevens versleuteld en teruggesleuteld worden. De sleutel die de site naar de browser zendt zit, samen met informatie over van wie deze (publieke) sleutel is, in een zogenaamd beveiligingscertificaat. Deze informatie wordt dan in de balk van je browser zichtbaar bij het sleuteltje ten teken dat de verbinding beveiligd is en dat je met de juiste site communiceert.

Hoe kunnen certificaten dan vals zijn?

Er is bij het voorgaande nog 1 puntje: hoe weet je nu zeker dat de site de site is die in het certificaat staat vermeld? Antwoord: dat weet je niet tenzij er iemand is die dat gecontroleerd heeft. Deze controle wordt gedaan door een 3e partij (een zogenaamde Certificate Authority ofwel CA) die algemeen vertrouwd wordt en daarna aangeeft dat dit certificaat inderdaad bij die site hoort. Dit gebeurt door het certificaat van de site te laten ondertekenen door deze 3e partij. Bij dit ondertekenen wordt ook gebruik gemaakt van een combinatie van privé en publieke sleutel, maar nu van deze 3e partij: de 3e partij voert een bepaalde optelsom van de gegevens in het certificaat uit, versleutelt het resultaat van deze berekening met zijn privésleutel en voegt dit toe aan het certificaat. Door de berekening zelf ook uit te voeren en vervolgens te vergelijken met het (ontsleutelde) resultaat dat de 3e partij heeft toegevoegd aan het certificaat, kan je browser de echtheid van het certificaat controleren.
Een certificaat wordt dus vals, als de 3e partij onterecht aangeeft dat een certificaat echt is.

Hoe kan dat dan?

Dat kan doordat:
  • De 3e partij niet goed gecontroleerd heeft of het certificaat van de site ook werkelijk bij de persoon/organisatie uit het certificaat hoort en het certificaat toch ondertekent. In zo'n geval kan een enkel certificaat inderdaad niet goed zijn uitgegeven, maar zullen de andere ondertekende certificaten van deze 3e partij, mits wel goed gecontroleerd, gewoon echt zijn.
  • Erger is de tweede reden: de privésleutel van de 3e partij, die gebruikt wordt om certificaten te ondertekenen, wordt om de één of andere reden bekend bij één of meer andere partijen. Hierdoor kunnen die andere partijen willekeurige certificaten ondertekenen alsof ze de bewuste 3e partij zijn.
In dit geval gaat het om de tweede situatie. De browser makers hebben daarom besloten om Diginotar als vertrouwde 3e partij te verwijderen uit de browsers. Hierdoor worden alle door Diginotar ondertekende certificaten als vals gemarkeerd, mits jijzelf een browser gebruikt waarin deze wijziging is doorgevoerd.
Bepaalde overheidscertificaten zijn ondertekend door Diginotar.

Wat nu?

De overheidssites die gebruik maken van door Diginotar ondertekende certificaten zullen aangepast moeten worden zodat ze een nieuw certificaat gaan gebruiken die door een andere, wel vertrouwde, 3e partij zijn ondertekent. Op zich is dit niet zo moeilijk, maar er zijn wel veel overheidssites, dus dit kan wel een paar dagen duren. Tot die tijd zullen de laatste versies van de bekende browsers een waarschuwing geven als je een overheidssite bezoekt die gebruik maakt van een door Diginotar ondertekend certificaat.

Hoe groot is nu de kans dat mijn gegevens zijn afgeluisterd door onverlaten?

Dat is de kans dat iemand de privésleutel van Diginotar heeft, vermenigvuldigt met de kans dat jij gebruik hebt gemaakt van een verbinding waarbij deze sleutel gebruikt is, vermenigvuldigt met de kans dat degene met de sleutel het internet verkeer van jouw verbinding heeft kunnen afluisteren. Of, de kans dat iemand de privésleutel van Diginotar heeft, vermenigvuldigt met de kans dat diegene invloed kan uitoefenen op het verkeer op een deel van het internet waarover jouw gegevens gestuurd worden. Diegene kan dan namelijk verkeer omleiden via een tussenstation en op die manier je gegevens afluisteren (een zogenaamde man-in-the-middle aanval).

Geen opmerkingen:

Een reactie posten