security / Opinie
OV chipkaart blijft verbazen
Eindelijk Pasen, dus wat meer tijd om eens 'bij te lezen' over security discussies in de pers. Altijd leuk omdat de discussies vaak ongenuanceerd en met weinig vakkennis worden gevoerd. Een discussie die onmiddellijk opvalt is de OV jaarkaart discussie. Iedereen wil het onderwerp gebruiken om zijn of haar organisatie nog eens in de schijnwerpers te zetten. Ook de Universiteit van Nijmegen ging zich met de populaire discussie bemoeien en deed haar duit in het discussiezakje (op het gebied van wegwerpkaartjes en toegangskaarten voor gebouwen) tot ergenis van de minister.
Wat is er aan de hand? Een student van van de University of Virginia, Karsten Nohl, ontwikkelt samen met Duitse collega's een methode om de 48 bits code van de MiFare Classic chip te kraken. Sensatie?? niet echt, hebben we niet al vele jaren geleden de 56 bits DES code als te zwak terzijde gelegd en ingeruild voor de 112 bits van 3DES of de nog langere sleutels van AES? NXP, de ontwikkelaar van de chip, heeft ook een beter beveiligde versie (wel 3x z duur) die o.a. 3DES en AES ondersteund.
Waarschijnlijk heeft de risico analyse van het OV chipkaart ontwikkelteam ingeschat dat het allemaal niet zo'n vaart loopt. Is dat terecht? Ik beschik niet over die risico analyse, maar verwacht dat de uitkomst daarvan niet teveel afwijkt van de TNO conclusies in het advies aan het ministerie. (Een overigens verbazend zwak resultaat voor 5 weken studeren, een uurtje surfen levert al meer detail. Maar er is een contra-expertise onderzoek gestart waar we in april meer van zullen horen. ) Wel is er al een plan ontwikkelt om de problemen beheersbaar te maken. Geen technisch plan, maar een typisch overheidsplan... meer mensen om afwijkende acties en bijzondere patronen te herkennen en als het toch fout gaat krijgt de gedupeerde zijn saldo teruggestort. (Na hoeveel telefoontjes, brieven en andere acties wordt er niet bijverteld.) En natuurlijk kan de kaart altijd geblokkeerd worden, een leuke ervaring als je ergens naar toe wilt en je OV kaart werkt niet meer omdat iemand anders deze gecloned heeft. Dit los van de consequenties van een ander fraai mechanisme, de auto reload. De auto-reload maakt het mogelijk dat er altijd voldoende saldo op je OV kaart aanwezig is, is het saldo te laag dan wordt dit automatisch met je bankrekening vereffend. Weliswaar moet je vooraf toestemming geven, maar ach niet iedereen zal de OV chipkaart discussie uitgebreidt volgen. Er is weliswaar geen risico dat iemand daar misbruik van maakt (althans ik heb deze nog niet kunnen bedenken.) maar wel lastig om je geld weer terug te krijgen en opletten geblazen. (Behalve je geboortedatum bevinden alle privacy gevoelige data zich in de interne systemen en niet op de OV chipkaart. Uiteraard geheel voorbereidt om je van extra post te voorzien middels direct-marketing na 2010 als de bestanden van de OV bedrijven zijn opgeschoond.)
Wat is er nu fout gegaan? Is de gekozen chip slecht, is het ontwikkel team in gebreke gebleven, of is dit de invloed van de tijd op de houdbaarheid van beveiligingsmiddelen? Ongenuanceerde aanvallen op NXP zijn er genoeg, zie bijvoorbeeld het artikel over het commentaar van Bruce Schneier. Maar is het NXP te verwijten dat het ontwikkelteam een product kiest met een 48 bits sleutel? Is het aan NXP te wijten dat er een keuze is gemaakt voor een kaart met een vast ID nummer dat tijdens de authenicatie wordt uitgewisseld? Dit soort chips wordt bijvoorbeeld ook in entree kaartjes voor evenementen gebruikt, toepassingen met een korte levensduur. Toepassingen zoals de OV chip kaart zijn er voor de lange termijn, en daarmee is de keuze voor een korte sleutel niet de meest logische. De tijd speelt altijd een rol, maar in dit geval lijkt het mij dat het ontwikkelteam het probleem had kunnen voorkomen (Althans als ik mag geloven dat de keuze niet is gemaakt op basis van financien.) door een kaart te kiezen met betere beveiligingseigenschappen.
Natuurlijk waren al deze tekortkomingen bij de fabrikant van de chip al bekend want de oplossing ligt al klaar in de vorm de Mifare Plus, een kaart die gebruik maakt van een 128 bits AES sleutel en ook de kaart ID gerandomiseerd verstuurd. (Uiteraard is op de kaart zelf nog steeds een unieke ID aanwezig om de kaart te kunnen koppelen aan de Naam, Adres, Woonplaats gegevens van de gebruiker.)
Als ik alle beveiligingsissues bijelkaar optel, dan ontstaat bij mij niet de indruk dat de beveiliging van het OV chipkaart project in goede handen is.
- 16:16 EMC pakt databescherming, risk en TCO aan
- 16:14 Safend Encryptor geeft extra beveiligingslaag
- 12:00 Online quiz Computable, vraag 11
- 15:46 Eerste weekwinnaars online quiz bekend
- 12:00 Online quiz Computable, vraag 10
- 11:17 Europol mag zombie-PC’s doorzoeken
- 12:42 ECM onmisbaar in het 'nieuwe werken'
- 12:00 Online quiz Computable, vraag 9
- 11:26 Apple raadt antimalware aan voor Mac
- 10:40 EU-bestrijding cybercrime is vijfjarenplan
IT-beveiliging moet hoger op de agenda
De afgelopen twintig jaar is er veel meer geïnvesteerd in de ontwikkeling van nieuwe softwareproducten dan in de beveiliging ervan. Deze whitepaper gaat in op de problematiek van IT-beveiliging en biedt tevens een aantal suggesties voor verbetering ervan.... Download nu
De succesfactoren voor Identity & Access Management
Identity & Access Management (IAM) oplossingen zijn vaak kostbaar, complex en lastig te integreren in de organisatie. Het is daarom van belang dat ‘best practises’ worden gerespecteerd bij dergelijke projecten. Deze whitepaper beschrijft de belangrijkste factoren vereist voor een...... Download nu
Meer Security whitepapersComputable Events Security
Computable organiseert in 2008 weer verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
EMC pakt databescherming, risk en TCO aan
04-12 16:16 EMC, specialist in informatie-infrastructuuroplossingen, introduceert nieuwe versies van zijn databescherming softwareportfolio. EMC Data Protection Advisor 5.0, EMC Networker...
Meer security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Meer security praktijkLege stoelen bij Pinewood
13-11 09:48 Netwerk- en databeveiliger Pinewood groeit. Binnenkort betrekt het bedrijf een tweede etage in een kantoortoren aan de rand van Delft. Daar bevindt zich het zenuwcentrum van...
Meer security achtergrondECM onmisbaar in het 'nieuwe werken'
02-12 12:42 Het nieuwe werken wordt in steeds meer bedrijven toegepast. Mondiale intergratie, opkomst van de digitale revolutie, toenemende vergrijzing, continue connectiviteit en overheids-...
Meer security opinieBekijk de leveranciers op het gebied van Security.

