In de beveiligingstechniek SSLv2 is een lek gevonden. Hiermee staat de achterdeur van diverse gemeentesites open waardoor aanvallers vertrouwelijke informatie kunnen verkrijgen.
De Informatiebeveiligingsdienst voor gemeenten (IBD) heeft dat laten weten na een bericht van RTL Nieuws. Maar het is “vrij complex om gebruik te maken van de kwetsbaarheid en zijn er geen indicaties dat het lek is benut”.
>> Lees ook Zijn uw encrypties veilig en up-to-date?
>> Lees ook Ernstig datalek direct melden
Lek in SSLv2
Het lek in SSLv2 heet DROWN (decrypting RSA with Obsolete and Weakened eNcyrption) en is 1 maart ontdekt. Veel websites gebruiken deze beveiligingstechniek. “Organisaties kunnen de inhoud van het netwerkverkeer versleutelen met de protocollen SSL of TLS (opvolger SSL)”, schrijft de Autoriteit Persoonsgegevens afgelopen vrijdag. “Als gebruik wordt gemaakt van de programmeerbibliotheek OpenSSL, moet deze bijgewerkt worden naar de laatste versie.”
Gemeentesites kwetsbaar
Gemeenten gebruiken de beveiligingstechniek SSLv2 voornamelijk in de modules waarmee je een afspraak kunt maken om bijvoorbeeld aangifte van geboorte te doen. De zwaardere diensten van gemeenten gaan via DigiD. Die is niet kwetsbaar voor het lek. Volgens de IBD zijn gemeenten eerder deze week op de hoogte gebracht van het lek. “Het kan op korte termijn worden verholpen. De oplossing is bekend en gemeenten zijn hier actief mee aan de slag. Burgers kunnen en hoeven niets te doen. Er zijn wel vaker kwetsbaarheden, 100 procent veiligheid bestaat niet.”
Check
Op de site drownattack.com kun je checken welke sites kwetsbaar zijn. Zo blijken Yahoo, XHamster, BuzzFeed, Flickr, Groupon en Samsung kwetsbaar voor het lek. (Bron: ANP, Autoriteit Persoonsgegevens)


