security / Opinie
Misbruik gestraft?
Jaren geleden gebeurde het: bij het nieuwsagentschap ANP werd computervredebreuk gepleegd. De directe concurrent Novum gebruikte een hun bekend gebruikersnaam en wachtwoord om in de nieuwsberichten van het ANP rond te snuffelen. Berichten met een grote nieuwswaarde werden vervolgens enigszins herschreven overgenomen. Het leidde tot een rechtszaak en een veroordeling. Maar wat was eigenlijk het voornaamste bewijs waarop die veroordeling was gebaseerd? En wordt er nog gestraft?
Tijdens het forensisch onderzoek werd het IP adres als belangrijk bewijs gebruikt. Dankzij dat IP adres was het mogelijk om het inloggen bij het ANP (wat an sich een valide actie is) te koppelen aan het ‘netblock’ van Novum. Dat, in relatie tot het opmerkelijke punt dat nieuwsberichten van het ANP in een groot aantal gevallen snel werd gevolgd door een gelijkluidend nieuwsbericht van Novum, leverde uiteindelijk het bewijs waarop de veroordeling gebaseerd werd.
De computervredebreuk in dit geval is dan ook niet te vergelijken met een inbraak. De dader is immers uitgenodigd, zelfs bekend, maar hij misdraagt zich. De hoofdredacteur van Novum hoorde deze week een taakstraf van 80 uur tegen zich eisen, met een proeftijd van 2 jaar.
Hieruit blijkt hoe belangrijk het loggen van toegang tot computersystemen is. Maar een IP adres is niet heilig, het is zelfs misleidend in onderzoek naar een computermisdrijf. Op dit moment worden al misdaden gepleegd waarbij de dader zich verschuilt achter een wolk van IP adressen. Dat wordt een groot probleem als op enig moment na forensisch onderzoek een verkeerde dader wordt aangewezen. Schuldig totdat je onschuld is bewezen, het dreigt de regel te gaan worden.
Dat een IP adres ook een persoonsgegeven is, helpt al niet mee. Ondergetekende bemerkte dit bij het opvragen van de logbestanden van zijn Digid profiel. Wat blijkt: Digid (GBO.Overheid) geeft in dat overzicht van de logs geen IP adressen weer, waardoor niet valt te herleiden of een bepaalde aktie wel of niet legitiem is geweest ('was ik dat of een hacker?').
Het argument ‘het IP adres is een persoonsgegeven, dat mogen we niet uitgeven’ doet sympathiek aan maar plaatst de eigenaar van een Digid voor een probleem. Wie namelijk misbruik vermoedt, kan dat door het incomplete logoverzicht niet meer vaststellen. GBO.Overheid zou de eigenaar van een Digid volledige inzage moeten geven in alle informatie gerelateerd aan diens profiel. Zeker als die persoon verantwoordelijk is voor zijn Digid. Gebeurt dat niet dan blijft van Digid's exoneratieclausule weinig over.
Terug naar Novum. De zaak tegen de hoofdredacteur doet solide aan, maar de vraag is of dit misbruik bestraft wordt. Natuurlijk, Novum heeft toegegeven in het computersysteem van ANP te hebben ingelogd. Maar heeft de hoofdredacteur ervan geweten? En wat als Novum stug had ontkend dat te hebben gedaan?
Het roept in ieder geval de vraag op wanneer een IP adres van ondersteunende bewijslast tot sturende aanwijzing (zoals dat mes uit de Deventer moordzaak) wordt gepromoveerd. M'n gevoel zegt me dat dat moment niet ver weg meer is.
- 16:16 EMC pakt databescherming, risk en TCO aan
- 16:14 Safend Encryptor geeft extra beveiligingslaag
- 12:00 Online quiz Computable, vraag 11
- 15:46 Eerste weekwinnaars online quiz bekend
- 12:00 Online quiz Computable, vraag 10
- 11:17 Europol mag zombie-PC’s doorzoeken
- 12:42 ECM onmisbaar in het 'nieuwe werken'
- 12:00 Online quiz Computable, vraag 9
- 11:26 Apple raadt antimalware aan voor Mac
- 10:40 EU-bestrijding cybercrime is vijfjarenplan
IT-beveiliging moet hoger op de agenda
De afgelopen twintig jaar is er veel meer geïnvesteerd in de ontwikkeling van nieuwe softwareproducten dan in de beveiliging ervan. Deze whitepaper gaat in op de problematiek van IT-beveiliging en biedt tevens een aantal suggesties voor verbetering ervan.... Download nu
De succesfactoren voor Identity & Access Management
Identity & Access Management (IAM) oplossingen zijn vaak kostbaar, complex en lastig te integreren in de organisatie. Het is daarom van belang dat ‘best practises’ worden gerespecteerd bij dergelijke projecten. Deze whitepaper beschrijft de belangrijkste factoren vereist voor een...... Download nu
Meer Security whitepapersComputable Events Security
Computable organiseert in 2008 weer verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
EMC pakt databescherming, risk en TCO aan
04-12 16:16 EMC, specialist in informatie-infrastructuuroplossingen, introduceert nieuwe versies van zijn databescherming softwareportfolio. EMC Data Protection Advisor 5.0, EMC Networker...
Meer security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Meer security praktijkLege stoelen bij Pinewood
13-11 09:48 Netwerk- en databeveiliger Pinewood groeit. Binnenkort betrekt het bedrijf een tweede etage in een kantoortoren aan de rand van Delft. Daar bevindt zich het zenuwcentrum van...
Meer security achtergrondECM onmisbaar in het 'nieuwe werken'
02-12 12:42 Het nieuwe werken wordt in steeds meer bedrijven toegepast. Mondiale intergratie, opkomst van de digitale revolutie, toenemende vergrijzing, continue connectiviteit en overheids-...
Meer security opinieBekijk de leveranciers op het gebied van Security.

