security / Nieuws
'OV-chipkaart kraken loont niet'
Voor criminelen is het rendement om de ov-chipkaart te kraken te laag, aldus NXP, TLS en TNO. Wanneer het voor kwaadwillenden wel zou lonen om fraude te plegen met de kaart, zou dat voor TLS reden zijn geweest om te stoppen met de ov-chipkaart.
Voor criminelen is het kraken van de ov-chipkaart niet rendabel. Dat zeiden TransLinkSystems (TLS), TNO en NXP woensdagmiddag tijdens een hoorzitting over de ov-chipkaart. De partijen denken dat een kwaadwillende teveel moeite moet doen om de ov-chipkaart te kraken om er financieel voordeel uit te halen. "Er is geen haalbare criminele businesscase", aldus de heer Kerkdijk van TNO.
Derde beveiligingslaag
Er zijn volgens TNO momenteel twee mogelijkheden voor een crimineel die de persoonlijke ov-chipkaart gekraakt heeft. Hij kan het bedrag dat op de chipkaart staat verlagen of verwijderen. Het tegoed overschrijven naar een tweede kaart is niet mogelijk. "Wij zien hier geen financieel voordeel in, terwijl er wel een grote investering voor nodig is," aldus Kerkdijk. Ook kan een crimineel een kopie maken van de chipkaart. Maar volgens directeur Jeroen Kok van TLS wordt dit door de derde beveiligingslaag van het systeem voor de ov-chipkaart, de backoffice, ontdekt. De echte reiziger krijgt dan een nieuwe kaart toegestuurd.Deze derde beveiligingslaag zou ook voorkomen dat er langer dan twee dagen gebruik kan worden gemaakt van een gekopieerde dagkaart. "Dat is wel erg, maar het maximale nut om dat te doen is vanuit crimineel oogpunt beperkt." aldus Kok.
Lonend
Of fraude lonend is voor een crimineel, is voor TLS een belangrijk punt. Dat fraude niet lonend is, is één van de redenen waarom de joint venture van vervoersbedrijven nog altijd door wil gaan met de invoering van de chipkaart. Een onveilige chipkaart zou voor TLS wel reden zijn om te stoppen met de kaart. TLS-directeur Kok: "Maar tot op heden is hier geen sprake van."- Overheid had OV-chipkaart meer moeten sturen
- AIVD wil Mifare-chip niet in Rijkspas
- NXP dagvaardt Nijmeegse onderzoekers
- OV-chipkaart krijgt op termijn andere chip
- 'Opvolger OV-chip is niet gekraakt'
- Zwakte van OV-chipkaart is geheime algoritme
- NXP presenteert alternatief voor chip in OV-chipkaart
- Duitsland kiest mobieltje als OV-chipkaart
- TNO: OV-chipkaart bijna gekraakt
- Tweede Kamer wil spoeddebat over OV-chipkaart
- Gekraakte NXP-chip is kern van OV-chipkaart
Zie: [url= http://core.tweakers.net/nieuws/52325/hacker-ov-chipkaart-ook-met-goedkope-middelen-te-kraken.html ]hier[/url], [url= http://life.tweakers.net/nieuws/52381/mifare-chips-eenvoudig-volledig-te-kraken.html ]hier[/url], etc, etc..
De argumenten van Translink zijn binnen hun scope wellicht correct, maar het kunnen kraken van de OV chipkaart is ook een zaak van nationale veiligheid.
En dan heb ik het niet eens over mogelijkheden met de overige gegevens die je van de kaart zou kunnen halen waarmee je evt. iemand kan afpersen... Nee... goudmijntje zeg ik, vooral geen betere beveiliging doorvoeren, wat denk je dat dat kost?!
Volgens mij horen dit soort (verplichte) middelen alleen ingevoerd te worden als ze goed te gebruiken zijn door de KLANT!
Dat de vervoersmaatschappij er schade door zou oplopen vindt ik pas irrelevant!
- 17:31 'Logica heeft onwetendheid UWV niet misbruikt'
- 17:01 Onderaannemer Atos Origin moet tarief verlagen
- 16:42 Python 3.0 breekt met het verleden
- 13:43 Nederland geeft 30,9 miljard euro uit aan ICT
- 13:18 BBned komt mogelijk in de etalage
- 16:01 Cebit breidt aantal seminars uit
- 14:16 Consultant maakt handboek werven via LinkedIn
- 11:30 Licentiemodel leidt tot perverse klantrelatie
- 07:48 Mislukte SAP-module kost provincie vijf ton
- 10:30 Consultant krijgt 7,5 voor kennis
IT-beveiliging moet hoger op de agenda
De afgelopen twintig jaar is er veel meer geïnvesteerd in de ontwikkeling van nieuwe softwareproducten dan in de beveiliging ervan. Deze whitepaper gaat in op de problematiek van IT-beveiliging en biedt tevens een aantal suggesties voor verbetering ervan.... Download nu
De succesfactoren voor Identity & Access Management
Identity & Access Management (IAM) oplossingen zijn vaak kostbaar, complex en lastig te integreren in de organisatie. Het is daarom van belang dat ‘best practises’ worden gerespecteerd bij dergelijke projecten. Deze whitepaper beschrijft de belangrijkste factoren vereist voor een...... Download nu
Meer Security whitepapersComputable Events Security
Computable organiseert in 2008 weer verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
EMC pakt databescherming, risk en TCO aan
04-12 16:16 EMC, specialist in informatie-infrastructuuroplossingen, introduceert nieuwe versies van zijn databescherming softwareportfolio. EMC Data Protection Advisor 5.0, EMC Networker...
Meer security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Meer security praktijkLege stoelen bij Pinewood
13-11 09:48 Netwerk- en databeveiliger Pinewood groeit. Binnenkort betrekt het bedrijf een tweede etage in een kantoortoren aan de rand van Delft. Daar bevindt zich het zenuwcentrum van...
Meer security achtergrondECM onmisbaar in het 'nieuwe werken'
02-12 12:42 Het nieuwe werken wordt in steeds meer bedrijven toegepast. Mondiale intergratie, opkomst van de digitale revolutie, toenemende vergrijzing, continue connectiviteit en overheids-...
Meer security opinieBekijk de leveranciers op het gebied van Security.



Eenmalige kosten voor de 'gebruiker': apparaatje en chipkaart.
Dagelijkse kosten voor de crimineel: een dagkaart.
Op termijn is het eventueel mogelijk dat er andere gebreken blijken te zijn in het chipsysteem, bijvoorbeeld het handmatig wijzigen van sleutels om zo bij willekeurige passagiers tegoed af te schrijven. De werking van de kaart is mij jammergenoeg niet helemaal bekend, waardoor het speculeren blijft...
Ik snap nog steeds niet waarom men geen gebruik maakt van een (redundante) centrale database in combinatie met private/public keys op passen. Volgens mij werkt het Oyster-systeem in Londen ook zo. Dat is wel gewoon 100% veilig: passen zijn niet zomaar te kopi�ren en als dat al zo is dan is raar/excessief gebruik gemakkelijk op te sporen.
Beetje jammer...