MIT moet RFID-hack stilhouden
Beveiligingsonderzoekers van het Amerikaanse onderzoekscentrum MIT moeten zwijgen over hun kraak van de RFID-pas voor de metro in Boston. De rechter verbiedt de drie studenten te spreken op de Black Hat-beveiligingsconferentie.
De Amerikaanse staat Massachussetts heeft met succes beveiligingsonderzoekers het zwijgen opgelegd. De staatsoverheid spande vorige week op de valreep een rechtszaak aan tegen drie studenten van het Amerikaanse onderzoekslaboratorium MIT (Massachussetts Institute of Technology). Zij zouden op de Black Hat 2008-beveiligingsconferentie in Las Vegas uit de doeken doen hoe zij de RFID-chip én magneetstrip van de metropas in Boston hebben gekraakt.
De drie wilden niet alleen uit de doeken doen hoe zij de encryptie van de ov-pas hebben gekraakt, maar ook software vrijgeven waarmee dit is te doen. Het spreekverbod voor de beveiligingsonderzoekers is opgelegd om misbruik van het metrosysteem te voorkomen. De rechter geeft daarmee de staat Massachussetts gelijk.
Deze uitkomst is precies het tegenovergestelde van wat laatst in Nederland is gebeurd. Onderzoekers van de universiteit Nijmegen hebben de Myfare Classic-chip van voormalig Philips-dochter NXP gekraakt, maar mogen van de rechtbank wel hierover spreken. NXP had een kort geding aangespannen om publicatie te voorkomen.
Roepen of zwijgen?
De discussie over het publiceren of juist stilhouden van van beveiligingskwesties speelt al jaren in de security-wereld. Ook het expertpanel van Computable's topic Security is verdeeld over deze kwestie. Enerzijds zou het onthullen van details over beveiligingsgaten kwaadwillenden in de kaart spelen. Anderzijds zou publicatie juist beheerders in staat stellen afschermende maatregelen te nemen. Bovendien kan het ict-leveranciers aanzetten tot meer haast voor het dichten van een gat.
In de praktijk is de snelheid waarmee crackers komen met exploitcode al dermate hoog dat onthulling vaak een verplichte optie is geworden. Microsoft heeft nu een nieuw security-initiatief onthuld waarbij het een tussenweg kiest in deze security-discussie.
De Windows-producent onthult details over beveiligingskwesties vóórdat het een patch klaar heeft, maar het deelt die kennis alleen met een selecte club leveranciers van beveiligingsproducten. Daarnaast biedt Microsoft ook een barometer voor de mate waarin een gat misbruikt kan worden. Voorheen was de Amerikaanse softwareproducent tegenstander van onthulling (disclosure) van beveiligingskwesties.
10-02 Infor helpt Ferrari met bouwen F1-auto's
10-02 Tester Four Oaks in Israëlische handen
10-02 IS Online en Tres zijn klaar voor Elfstedentocht
10-02 SecureLink migreert Microsoft-diensten Atradius
10-02 Nieuwe software brengt Vitens in problemen
10-02 Ex-Misys-topman moet CSC uit penarie helpen
10-02 Veenman en 20/20 vision adviseren samen klant
10-02 Cisco maakt 2,2 miljard dollar kwartaalwinst
10-02 Misys en Temenos willen fuseren
10-02 Raet stelt Schrijnemaekers als nieuwe CFO aan
10-02 SecureLink migreert Microsoft-diensten Atradius
09-02 Vodafone: Wij spelen klantinformatie niet door
09-02 Lang leve de hackers!
09-02 'Ook met cookiewet is gebruiker niet anoniem'
09-02 'KPN koppelt ID aan internetverkeer'
08-02 'Nieuwe cookiewet is eenvoudig te omzeilen'
07-02 Eigen werknemer kan ook een vijand zijn
03-02 'Overheid vreest voor veiligheid in de cloud'
01-02 F5 beschermt openbare websites
31-01 Publieksvoorlichting is belangrijke taak voor NCSC
|
|
07-10-08 Forensisch Instituut hangt RFID aan sporen
11-07-08 Intel verkoopt RFID-divisie
11-07-08 RFID kruipt uit zijn schulp
08-07-08 NXP dagvaardt Nijmeegse onderzoekers
23-04-08 Orderpicker krijgt scanner in handschoen
15-04-08 Zwakte van OV-chipkaart is geheime algoritme
10-03-08 Hackers: Translink moet OV-chip upgraden
11-02-08 Britse regering wil onderhuidse chip voor gevangenen
15-01-08 Translink Systems dacht te veel aan het budget
Best Practices om laptop-data te beschermen
In een tijd waarin steeds meer werknemers mobiel hun werk doen en de hoeveelheid data exponentieel toeneemt, is......




