Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (3)
Emner It-sikkerhed, SSL

Hacker-skandale afslører tåkrummende ringe sikkerhed hos hollandsk certifikat-firma

Det var alt for nemt at hacke sig ind hos hollandske Diginotar og skabe egne, falske SSL-certifikater. Sikkerheden var helt elendig, viser efterforskningen af skandalen.

Af Jesper Kildebogaard Tirsdag, 6. september 2011 - 13:00

Et svagt admin-password, der kunne brydes med brute force. Én administratorkonto til hele certifikat-systemet, så hackerne fik fuld adgang med det samme. Manglende opdateringer af software. Ingen antivirus-beskyttelse, så hackernes værktøjer ikke blev opdaget.

Sådan lyder blot nogle af de meget lidt flatterende kritikpunkter, som det hollandske certifikat-firma Diginotar nu må lægge ryg til.

Efter skandalen med hackere, der i månedsvis brugte forfalskede SSL-certifikater udstedt til alt fra *.com til CIA, er nedturen for Diginotar nu total.

Hollandske myndigheder har bestilt en ekstern efterforskning af sagen for at komme til bunds i skandalen, og alt det beskidte vasketøj hos Diginotar bliver dermed udstillet, skriver sikkerhedsfirmaet Sophos på bloggen Naked Security.

»Det er mindst lige så slemt, som mange af os troede. Diginotar ser ud til at have været totalt ’owned’ i over en måned uden at gøre noget, og de ventede en måned mere, før de tog de nødvendige skridt og fortalte offentligt om det,« lyder vurderingen fra Sophos.

Forbindelsen til Iran bliver også endeligt slået fast, for i perioden, hvor de falske certifikater blev brugt, kom 99 procent af opslagene til Diginotars certifikat-servere fra Iran.

Som en reaktion på Diginotars håndtering af hackerindbruddet, hvor hackerne udstedte 531 falske SSL-certifikater, har verdens browserproducenter spærret for samtlige certifikater fra det hollandske firma.

Samtidig har den hollandske regering overtaget driften af Diginotars certifikat-forretning, skriver Heise Online. Den hollandske stat brugte nemlig i stor stil certifikater fra Diginotar til offentlige websider, ligesom det hollandske svar på NemID blev drevet af den skandaleramte certifikatudsteder.

Send Tweet
Udskriv

Mere om SSL

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Sådan sikrer du din e-mail mod overvågning

Udgivet 10. jan 10.44Opdateret 10. jan 10.44

PET’s hjemmeside dømt usikker af browseren: Bruger udløbet SSL-certifikat

Udgivet 29. sep 2011 14.40Opdateret 30. sep 2011 9.25

Fem år gammelt TDC-certifikat er udløbet: Borger.dk gik i rødt

Udgivet 28. sep 2011 15.04Opdateret 28. sep 2011 16.02

Ny trussel:Krypteringen i SSL/TSL-protokollen kan brydes på 10 minutter

Udgivet 26. sep 2011 11.34Opdateret 26. sep 2011 11.34

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Software developer - for financial software
Udgivet 2. maj 10.26
SAP Supply Chain Management Senior konsulent
Udgivet 13. okt 2011 13.40
Java EE/Web Developer (7261)
Udgivet 7. maj 15.02
Talents til Technology Consulting – Har du 0-2 års erfaring, så har vi en udfordring til dig!
Udgivet 12. sep 2011 13.39

Kommentarer (3)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Flemming Riis 6. sep. 2011 - 13.15
 
Tid til Reissue fra anden udbyder.

Holland har tilsyneladende bedt Microsoft om ikke at rulle en opdatering ud til alle maskiner i holland via WindowsUpdate der blokerer for certificatet til ændre maskiner så har de lidt tid til at skifte provider.

Diginotar=dead

  • Stem op 2
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 6. sep. 2011 - 15.18
 
Straffesag mod Diginotar's medarbejdere?

Det er svært at lovgive mod inkompetence, men hvis det virkelig er sandt at Diginotar ventede en måned med at fortælle at deres sikkerhed var totalt kompromitteret, er der tale om en forsømmelighed som er så grov at der bør være basis for en straffesag.

Selvfølgelig er Diginotar=dead som Flemming Riis skriver, men det vil sende et signal til andre CA'er om at der altså er grænser for hvor tåbeligt man må opføre sig.

Jeg troede egentlig at CA'er var udsat for en ret omfattende ekstern IT revision, men den må også have svigtet fuldstændig i dette tilfælde. Et rodcertifikat skal beskyttes af mere end et enkelt password.

  • Stem op 3
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Valdemar Mørch 6. sep. 2011 - 18.15
 
Jeg er positivt overrasket

Jeg havde forventet at nogen havde benyttet lejligheden til at nedgøre nemid her... :-)

  • Stem op 1
  • Stem ned 4
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

Udgivet 23. maj 16.03Opdateret 24. maj 16.08

Rygte: Microsoft lancerer Office til iOS i november

Udgivet 24. maj 15.33Opdateret 24. maj 15.33

Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

Udgivet 24. maj 14.52Opdateret 24. maj 14.53

Danske internetudbydere nægter at blokere 12 pokersites

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

Udgivet 24. maj 13.58Opdateret 24. maj 15.49

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Om eBinder

eBinder ApS

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Skyen bliver hybrid i fremtiden

HP

HP giver bedre overblik over virksomhedens it-ricisi

HP

HP lancerer verdens mest automatiserede servere

HP

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Seneste debat

  1. DanID: Du kan sagtens bruge NemID på MacOS X 10.5

    30 comments.
    Last update 11 minutter 19 sekunder
    Skrevet af Jimmy Christiansen
  2. Microsoft-dansker gør C#-udviklere klogere med nyt kodeværktøj

    2 comments.
    Last update 34 minutter 36 sekunder
    Skrevet af Torben Mogensen
  3. GOTO - programming with the stars (F#)

    10 comments.
    Last update 42 minutter 28 sekunder
    Skrevet af Henrik Schmidt
  4. Danske internetudbydere nægter at blokere 12 pokersites

    6 comments.
    Last update 1 time 3 minutter
    Skrevet af Peter Brodersen
  5. Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

    4 comments.
    Last update 1 time 42 minutter
    Skrevet af Mikkel Kirkgaard Nielsen
  6. Meego-afløseren Tizen klar til at tage kampen op med Android

    12 comments.
    Last update 2 timer 39 minutter
    Skrevet af Jacob Sparre Andersen
  7. Kynisk it-guru: »Internettet er basalt set noget lort«

    7 comments.
    Last update 2 timer 46 minutter
    Skrevet af Poul-Henning Kamp
  8. Oracle tabte, vandt Google Java ?

    16 comments.
    Last update 2 timer 56 minutter
    Skrevet af Poul-Henning Kamp

Mere debat »

It-virksomheder

Brugertest.nu
|
REALTECH NORDIC ApS
|
Visma
|
Clockwork Consulting ApS
|
Coolsms
|
Forward IT
|
Data-Force
|
Simpelt Regnskab
|
4C Management Consulting
|
Mobile Advisor
|
Omada
|
NetDesign
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300