Besturingssystemen / Nieuws
Intel-hacker volgt beveiligingstrend
De hacker die claimt computers te kunnen hacken via bugs in Intel-processor is een voorbeeld van de huidige trend in het onthullen van beveiligingsgaten. In de Linux-wereld woedt er nu een discussie over het stilhouden van details over bugs in de kernel.
Beveiligingsonderzoeker Kris Kaspersky, niet gerelateerd aan het gelijknamige Russische antivirusbedrijf, zegt computers op afstand te kunnen aanvallen door gebruik te maken van bugs (errata) in Intel-processoren. Het zou gaan om bekende, gedetailleerd omschreven fouten. Kaspersky doet deze onthulling zonder vooraf contact met Intel te hebben gehad. Die chipproducent wacht nu het onderzoek, met details, van de hacker af.
Het onthullen van beveiligingsgaten - soms met al details over het gat - is een trend in beveiligingsland. Al jaren woedt er een felle discussie over het wel of juist niet openbaar maken van gaten en exploits daarvoor. Crackers zouden namelijk die informatie gebruiken en daarmee patches van leveranciers vóór zijn, of weer kunnen omzeilen. Onder meer Microsoft pleit voor meer terughoudendheid door ontdekkers van gaten, terwijl beveiligingsexperts als Bruce Schneier juist stelt dat volledige onthulling van bugs leidt tot een kortere periode van kwetsbaarheid.
Bugs in Linux
In de opensource-gemeenschap laait nu net een nieuwe discussie op. Het gaat om details over bugs in de kernel van besturingssysteem Linux. Door het fundamentele niveau van de kernel zijn fouten daarin bijna altijd ernstig te noemen. Terwijl patches vrij snel beschikbaar kunnen zijn, zeker voor opensource-software, worden die niet altijd meteen opgenomen in alle Linux-distributies. Zo is er een vastgelegd update-ritme voor zakelijke Linux-uitvoeringen.
Linux-schepper Linus Torvalds staat opvallend genoeg aan de kant van de voorstanders van geheimhouding. Hij heeft nog altijd flinke invloed op en zeggenschap over de ontwikkeling van de Linux-kernel. Er is nu dus ophef over de discrepantie tussen de officiële openheid van Linux, ook met betrekking tot bugs, en de praktijk.
Die praktijk blijkt dus uitzonderingen te bevatten. Zo is Torvalds er zelfs voor om details van bugs te beperken in de comments van fixes. "Als het niet al een zeer publieke kwestie is, wil ik niet dat het door een eenvoudig 'git log + grep' is te vinden", aldus de oorspronkelijke maker van Linux.
Het bekende "onder de pet houden" is geen oplossing. Ten eerste zijn er wettelijke beperkingen, Amerikaanse bedrijven hebben bijvoorbeeld de plicht de hun bekende problemen te publiceren. (Ook de Nederlandse rechter heeft recent in het geval van de OV chipkaart problemen de zijde van de onderzoekers gekozen en de leverancier die publicatie van de hack techniek wilde voorkomen in het ongelijk gesteld.)
Daarnaast is het op dit ogenblik al zo dat de research firmas de leveranciers van s/w en hardware een beperkte tijd geven om te reageren voordat ze de problematiek openbaar maken. Zo heeft ook Kaspersky Intel en de BIOS leveranciers de gelegenheid gegeven de bekende bugs te verbeteren. Dat de hieraan verbonden kosten de leveranciers terughoudend maken verbeteringen door te voeren is ook een feit, publicatie is dan een goede stimulans. Intel zou niet blij zijn met het imago dat Motorola chips beter zijn. (hetgeen natuurlijk niet zo is, elke chip heeft zijn problemen het is een kwestie van focus of ze wel of niet ontdekt worden.)
Ook zou ik niet zo goed weten wie binnen dat "gesloten circuit van beveiligingsexperts" plaats moeten nemen. Wie zou buitengesloten moeten (en kunnen) worden. Zou Frankrijk accepteren dat de US beveiligingsproblematiek voor zich zelf houdt? Zou de Rabobank voor zijn beveiliging afhankelijk willen zijn van de ING? Een raffinaderij afhankelijk van de beveiligingsexperts van een bank? Op het gebied van terorisme bestaat deze uitwisseling ook tussen veiligheidsdiensten, maar uiteraard wel een clubje van vriendjes met de nodige wederzijdse skepsis.
Een besloten clubje leidt tot veel meer problemen dan mee te blijven rennen in deze rat race van onderzoek, publicaties, en betaalde bescherming. Een economische cyclus die alleen te doorbreken is door de perfect beveiligde oplossing te ontwikkelen, helaas is dit een beveiligingsdoel dat we nooit bereiken.
Onthulling is wel het ultieme machtsmiddel van de ontdekker van de kwetsbaarheid. Als de softwareproducent geen acceptabele oplossing leveren tegen de kwetsbaarheid in een redelijke tijd, kan de ontdekker overgaan tot onthulling. Zo wordt de softwareproducent gehouden aan een eerlijke marktafweging. Dit is essentieel voor het veilig houden van de software op de markt. Kennelijk grijpen ontdekkers nu echter vaker en sneller naar dit machtsmiddel. Is de pendule te ver doorgezwaaid?
Het zou daarom helpen als er goede richtlijnen afgesproken werden over het proces naar zo'n onthulling toe. Dan kan de markt de ontdekker eventueel aanspreken op zijn verantwoordelijkheid...
Vanuit verschillende wetgevingen is de ondernemer (eind gebruiker) verantwoordelijk voor goed ondernemerschap en zijn eindproduct. Als bank, telco of energie leverancier heb je zelfs een leveringsplicht, dan dienen bepaalde diensten beschikbaar te blijven. Dus bij het inzetten van middelen zou ik dus als ondernemer (risico manager / security specialist) willen weten wat het risico is (bij inzet van een product) en waar de zwakheden (beperkingen) zitten. Dit alleen al om indien nodig tegenmaatregelen te introduceren.
Juridisch gezien zal het heel raar zijn dat bedreigingen dan ook gedeeltelijk / of bij een beperkte groep bekend zouden zijn. Zit ik niet in de groep, dan weet ik niets en kan dus ook het risico niet beheersen. Terwijl ik wel aansprakelijk ben. Verder zal ik de schade ontstaan aan het gebruik van een ondeugdelijk apparaat (waarvan mij de beperkingen niet gemeld zijn) ook willen verhalen.
Wat m.i. nog meer pleit voor het bekend maken is dat er al jaren bij leveranciers (en andere kleine sub-groep) bekende bug's zijn die maar niet opgelost worden. Het zelf regulerende karakter van het eerst bekend maken bij de leverancier en deze dan tijd geven om orde op zaken te stellen werkt dus niet.
Bijkomstig bij het gedrag van leveranciers is dat deze vaak (TCO technisch) de kwaliteit laag houden en het testen van producten minimaal uitvoeren. Ik als eindgebruiker zit na het kopen van het product met de zooi. Had ik geweten van de beperkingen (fouten) dan had ik mijn keuze wellicht anders gemaakt.
Een hacker of vreemde mogendheid 'weet' de bedreigingen toch wel te vinden en te gebruiken. Het niet bekend maken is een schijn veiligheid die nadelig werkt voor de eindgebruiker. Deze dom houden is iets wat veel organisaties willen maar is altijd contraproductief en zeker niet veilig.
- 07:49 Atos Origin hoopt op medewerking van COR
- 17:43 Bovengemiddeld veel Nederlandse ontslagen HP
- 13:45 ‘Voer SOA nooit meteen ondernemingsbreed in’
- 15:30 Microsoft legt fundament voor Windows Cloud
- 15:06 HP schrapt 560 banen in Nederland
- 15:13 Banometer: meer vacatures, minder advertenties
- 09:29 Atos Origin wil in gesprek blijven met bonden
- 10:05 Forensisch Instituut hangt RFID aan sporen
- 14:40 Teradata helpt Hema met bevoorrading
- 10:17 Noodvoorziening WIA is nog vijf jaar bruikbaar
Overstap naar Vista
Het zijn vooral Windows 2000-gebruikers die besluiten over te stappen op Windows Vista. XP-gebruikers maken de overstap vrijwel niet. Dit jaar wordt bepalend voor Vista, stelt Forrester Research.
XP-gebruikers stappen niet over op VistaNOD 32 malware-bescherming voor Linux
03-10 12:35 Beveiligingsspecialist NOD32 Nederland introduceert een versie van ESET NOD32 voor Linux. De ESET Gateway-, Mail- en File-toepassingen bieden Linux-gebruikers effectieve...
Meer besturingssystemen productenWebhosters blij met Windows Server 2008
20-02 15:48 Na vijf jaar voorbereiding is het nu zover. Windows Server 2003 wordt opgevolgd door versie 2008. Welke voordelen dit nieuwe serverbesturingssysteem allemaal biedt, is eind vorig...
Meer besturingssystemen casesMarktaandeel Windows Mobile onder druk
01-10 07:42 Microsoft zakte dit jaar van de tweede naar de derde plaats op de wereldranglijst voor mobiele besturingsystemen. Het uitstel van Windows Mobile 7 kan die trend mogelijk...
Meer besturingssystemen achtergrondMigreren naar Vista is een zware klus
08-06 15:44 Windows Vista SP1 is verschenen en volgens analisten is het nu tijd om serieuze plannen te maken om over te migreren naar Windows Vista. Chris Zaal van Atos Origin trekt de...
Meer besturingssystemen opinie


Vele malen gemakkelijker is het, en dan maar meteen een bug blootleggend, gebruik te maken van root kits. Met behulp van atsiv (inmiddels ook al verouderd) loop je redelijk gemakkelijk door alle beveiliging heen. het gebruik van atsiv word door virusscanners wel gevonden, maar die beveiliging is vrij simpel te omzeilen.
De vraagstelling eindigt met: maken we security issues bekend of niet?
Ieder heeft daar wel een mening over, en ik dus ook.
Ja, maak alle beveiligings issues bekend. Daarmee geef je hackers op een korte termijn veel informatie, maar na een kleine week is dat opgelost en werkt het niet meer.
Nee, maak beveiligings issues niet bekend. Probleem is dan dat veel mensen onbewust niet de juiste maatregelen treffen.
Mijn mening is dat er een gesloten circuit moet komen van beveiligings experts die besloten de informatie krijgen en daarmee aan de slag gaan. Zodra er dan een oplossing is, is er ruimschoots tijd om juiste maatregelen te treffen.