Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief
lek OpenSSL

Bloedend hart

23 april 2014 - 08:514 minuten leestijdOpinieInnovatie & Transformatie
Eric van der Steen
Eric van der Steen

Begin jaren tachtig scoorde de Amsterdamse popband De Dijk een bescheiden hitje met de titel ‘Bloedend hart’. Hoewel het nummer ergens halverwege in de Top 100 bleef steken, duikt het nog steeds elk jaar op in de Top 2000 aller tijden. Wie had kunnen bevroeden dat deze titel ruim dertig jaar later de letterlijke vertaling is van Heartbleed, een nieuw beveiligingsschandaal dat op 7 april jongstleden de it-wereld weer eens op zijn grondvesten liet schudden?

Heartbleed is een kwetsbaarheid in OpenSSL, een protocol voor encryptie van internetgegevens. Hoewel de afkorting staat voor Secure Sockets Layer blijkt nu dat het protocol, dat op open source is gebaseerd, allerminst veilig is. Het meest schokkend is misschien nog wel dat de kwetsbare code sinds maart 2012 onderdeel uitmaakt van OpenSSL. Aanvallers hebben dus twee jaar de tijd gehad om misbruik te maken van deze kwetsbaarheid en alles duidt erop dat dit ook is gebeurd.

Het goede nieuws is dat zowel de autoriteiten als de softwarebedrijven de communicatie over dit nieuwe beveiligingslek uiterst serieus nemen. Leveranciers duikelden de afgelopen weken over elkaar heen en publiceren aan de lopende band security alerts, fixes en patches. Op de website Naked Security van Sophos leggen beveiligingsexperts Chester Wisniewski en Paul Ducklin in een podcast (Chet Chat) in heldere taal uit hoe om te gaan met Heartbleed. Het is overigens nog maar de vraag of het verstandig is om nu hals over kop alle wachtwoorden te wijzigen.

Schaal

De impact van Heartbleed wordt door Oracle opmerkelijk genoeg met een ‘magere 5’ op een schaal van 10 beoordeeld. Het softwarebedrijf gebruikt het zogenoemde Common Vulnerability Scoring System (CVSS) om cijfers aan beveiligingslekken toe te kennen. Dit naar analogie van de schaal van Richter die de impact van aardbevingen meet.

Die laatstgenoemde schaal loopt overigens door tot 12, waarbij sprake is van ‘totale verwoesting’. Dan valt er natuurlijk helemaal niets meer te patchen. Het Nationaal Cyber Security Centrum (NCSC) spreekt in tegenstelling tot de gemiddelde impactbeoordeling van Oracle van een ‘ernstige kwetsbaarheid’ en stelde daarom een factsheet op waaruit we zes tips destilleren. Allereerst de feiten.

Feiten

Er is een kwetsbaarheid gevonden in OpenSSL waardoor een aanvaller van buitenaf het interne geheugen uit kan lezen van de applicatie die OpenSSL gebruikt. In het interne geheugen van de applicatie staan geheime sleutels van certificaten voor ssl/tls opgeslagen. Ook andere vertrouwelijke gegevens uit de applicatie, zoals wachtwoorden en klantgegevens, zijn zo bereikbaar. Veel webservers, vpn-servers, mailservers en andere applicaties maken gebruik van OpenSSL om beveiligde verbindingen op te zetten.

Ook andere apparaten kunnen OpenSSL gebruiken. Voorbeelden zijn appliances, routers, Wi-Fi-accesspoints en sommige applicaties op clientsystemen. De meeste beveiligde verbindingen via het internet werken op basis van ssl/tls. Een sprekend voorbeeld is het https-protocol, het bekende slotje in de browser, om een beveiligde verbinding met een webserver op te zetten.

De kwetsbaarheid ontstond door een programmeerfout in de heartbeat-functionaliteit: de ontdekkers hebben de kwetsbaarheid daarom Heartbleed genoemd. Sinds de kwetsbaarheid is gepubliceerd, is er code publiek beschikbaar gekomen om deze kwetsbaarheid te misbruiken. Deze code wordt inmiddels dan ook op grote schaal gebruikt om apparaten te testen of aan te vallen.

Zes tips

Het NCSC geeft zes tips:
1. Inventariseer welke van je servers en andere apparaten een kwetsbare versie van OpenSSL gebruiken.
2. Inventariseer welke geheime sleutels van certificaten worden gebruikt op een kwetsbare server of ander apparaat.
3. Upgrade alle apparaten met een kwetsbare versie van OpenSSL naar een versie die niet meer kwetsbaar is. Is upgraden niet mogelijk, compileer OpenSSL dan zonder ondersteuning voor de heartbeat-functionaliteit. Herstart de applicaties die OpenSSL gebruiken.
4. Genereer nieuwe geheime sleutels en vraag nieuwe certificaten aan voor alle sleutels die mogelijk gecompromitteerd zijn (zie stap twee).
5. Vervang de mogelijk gecompromitteerde sleutels en certificaten door nieuwe exemplaren op servers en andere apparaten met een opgewaardeerde versie van OpenSSL. Plaats geen nieuwe sleutels en certificaten op apparaten zolang deze nog kwetsbaar zijn.
6. Laat je certificaatleverancier de certificaten intrekken die je zojuist vervangen hebt.

Tot slot

De wereld wordt overspoeld met onveilige openbare Wi-Fi-verbindingen, dus maak alleen verbinding met vertrouwde Wi-Fi-netwerken. Dat is ook het welgemeende advies van het Nationaal Cyber Security Centrum. Het tv-programma Brandpunt heeft inmiddels aangetoond hoe kinderlijk eenvoudig het is om met een eigen hotspot de data van bezoekers van bijvoorbeeld een complete Starbucks-vestiging af te tappen, zonder dat iemand hier iets van merkt. Dat doet me overigens denken aan een ander liedje van De Dijk: ‘Binnen zonder kloppen…’.

Eric van der Steen, contentmanager Yellow Communications

Meer over

Opensource

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Slimme connectiviteit: de toekomst van bouwen

    Hoe stoom jij jouw organisatie in de bouw en installatie sector klaar voor de digitale toekomst?

    Computable.nl

    Design Sprints: 4 dagen van idee naar prototype

    Hoe zet je in vier dagen tijd een gevalideerd prototype neer met Design Sprints?

    Computable.nl

    Dit is de weg naar informatietransformatie

    In een wereld waar data en informatie centraal staan, moeten organisaties zich aanpassen aan de digitale toekomst. Informatietransformatie is de sleutel tot het versterken van beveiliging en het bevorderen van efficiëntie.

    Meer lezen

    ActueelCloud & Infrastructuur

    ‘Maak haast met investeringen in digitale infrastructuur’

    ActueelData & AI

    Lleverage ontvangt drie miljoen voor ‘vibe automation’

    ActueelCarrière

    Groningers verkopen crypto-platform Deribit voor 2,9 miljard dollar

    Quantum
    ActueelCloud & Infrastructuur

    Nieuwe Cisco-netwerkchip brengt quantum-internet dichterbij

    AchtergrondCarrière

    Ict-overnamemarkt trapt 2025 goed af, maar onzekerheid troef

    OpinieCloud & Infrastructuur

    Voorbereiding & verhuizing: zo implementeer je de hybride cloud

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs