Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief

Govcert: webapplicaties worden kwetsbaarder

03 augustus 2009 - 10:01ActueelCloud & Infrastructuur
Jolein de Rooij
Jolein de Rooij

Het aantal beveiligingsincidenten met webapplicaties neemt dramatisch toe. Dat schrijft Govcert in een document dat adviezen geeft over beveiliging van deze toepassingen. De toename heeft drie oorzaken, zo schrijft het computerincident-responsteam van de Nederlandse overheid. Ten eerste zijn er meer webapplicaties. Ten tweede komen problemen eerder aan het licht doordat gebruikers hun applicaties scherper in de gaten houden. Tenslotte maken kwaadwillenden vaker misbruik van kwetsbaarheden in de toepassingen.

Omdat een webapplicatie deel uitmaakt van een keten van ict-services, moet beveiliging zich niet alleen richten op de webapplicatie zelf, zo stelt Govcert. Beheerders moeten daarnaast ook aandacht schenken aan het netwerk, platformen en het identiteits- en toegangsbeheer. Govcert stelt een document beschikbaar waarin wordt beschreven hoe al deze lagen kunnen worden beveiligd: het Raamwerk Beveiliging Webapplicaties (RBW).

Het document beschrijft kwetsbaarheden en dreigingen en geeft praktische adviezen over maatregelen die kunnen worden genomen.

Besturingssysteem hardenen

Zo adviseert Govcert om het besturingssysteem zoveel mogelijk te 'hardenen'.  Dat is het uitkleden van het systeem, zodat zo min mogelijk functies overblijven die misbruikt kunnen worden. Dat kan bijvoorbeeld door zoveel mogelijk communicatiemogelijkheden uit te schakelen, de rechten van het systeem te minimaliseren en gebruik te maken van jailing. Dat is het creëren van een geïsoleerde omgeving, ook wel een zandbak genoemd, waarbinnen het besturingssysteem draait.

Een goede inrichting van de gedemilitariseerde zone (DMZ) van het netwerk is ook heel belangrijk, stelt Govcert. De DMZ is een apart stuk netwerk dat speciaal is bedoeld om er applicaties in onder te brengen die bereikbaar zijn vanaf het internet. Govcert adviseert onder andere om verschillende segmenten te creëren voor verschillende applicaties. Vervolgens kunnen regels worden opgesteld die bepalen welke routes verkeersstromen mogen nemen die onderweg zijn naar een bepaald type applicatie.

Daarnaast is het verstandig om een server minimaal twee netwerkaansluitingen te geven: een voor aansluiting op het productiegedeelte en een voor aansluiting op het beheergedeelte.

Aanvalspatronen herkennen

Applicaties kunnen onder andere worden beveiligd door een firewall op toepassingenniveau te plaatsen tussen client en server, door invoer van tevoren te controleren op allerlei vormaspecten en door http-verzoeken te vergelijken met een lijst van bekende aanvalspatronen. Zo voorkom je dat aanvallen die syntactisch volledig in orde zijn toch de webapplicatie bereiken.

Webapplicatie

Met webapplicatie bedoelt Govcert een applicatie die bereikbaar is via een webbrowser of via een andere http(s)-client.

Meer over

ExploitsFirewallSaaSSoftwarebeheer

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Bouw de AI-organisatie niet op los zand

    Wat is de afweging tussen zelf bouwen of het benutten van cloud?

    Computable.nl

    Slimme connectiviteit: de toekomst van bouwen

    Hoe stoom jij jouw organisatie in de bouw en installatie sector klaar voor de digitale toekomst?

    Computable.nl

    De weg van dataverzameling naar impact

    Iedere organisatie heeft data, maar niet iedereen weet hoe je het goed gebruikt. Hoe zet je waardevolle informatie om in actie?

    Meer lezen

    Computable.nl
    ActueelCloud & Infrastructuur

    ‘Cloud computing is even complex als SOA’

    Computable.nl
    AchtergrondCloud & Infrastructuur

    Schneier: cloud computing niet onveiliger

    Computable.nl
    ActueelCloud & Infrastructuur

    Cloud brengt nieuwe beveiligingsproblemen

    ActueelSecurity & Awareness

    Webapplicaties nog weinig beveiligd

    Computable.nl
    ActueelCloud & Infrastructuur

    Webapplicaties steeds vaker doelwit voor hackers

    Computable.nl
    ActueelCloud & Infrastructuur

    Ciber clustert adviseurs tegen ontwikkelfouten

    3 reacties op “Govcert: webapplicaties worden kwetsbaarder”

    1. R.Heinen schreef:
      4 augustus 2009 om 08:38

      Dit is een goede case voor bewijsbaar veilige informatie systemen. Als de domeinen voor informatie bewerking + opslag informatie-theoretisch gescheiden zijn van het domein voor informatie communicatie dan is dit een stuk veiliger. De presentatie van een operationeel systeem waarin dit het geval is, is te vinden op de link http://www.wuala.com/freemovequantumexchange. Door de Informatie-Theoretische veiligheid zijn de onbeveiligde en beveilige domeinen volledig van elkaar gescheiden en zijn dit soort problemen met dit systeem onmogelijk.

      Login om te reageren
    2. Ton Strik schreef:
      4 augustus 2009 om 11:50

      Wat een stoute kwaadwillenden! Het lijken wel inbrekers die stiekum een openstaand huis binnendringen! En dan ook nog een advies van de Nederlandse overheid! Diezelfde overheid die geen cent uitgeeft om universiteiten op niveau IT-onderzoek en onderwijs te laten doen. Diezelfde overheid, die alleen maar microsoft software wil. De software die niet werkt als een zeef voor malware, etc. maar als een vergiet zogauw contact gemaakt wordt met het internet. Uitgeklede systemen? Stel een Linux distro samen voor alle Nederlanders die geen IT-expert zijn. U maakt mij toch niet wijs dat een leek (die ook een computer heeft) iets van deze adviezen begrijpt!

      Login om te reageren
    3. C. Barning schreef:
      4 augustus 2009 om 16:53

      Govcert adviseert multi-homed om security redenen en Giac juist het tegenovergestelde “The dual-homed PC architecture is generally recognized as the worst in terms of scalability, manageability, and security.?
      http://www.giac.org/resources/whitepaper/network/352.php

      Wat is nu het beste advies?

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    AdvertorialInnovatie & Transformatie

    Computable Insights

    Een ai-agent die klantvragen afhandelt. Dat is een van de nieuwste troeven van softwareproducent Salesforce, dat daarmee meesurft op de...

    Meer persberichten

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs