Beveiliging nieuws

Onze partners

Eagle Eye Networks

SOBA

Explicate

ASIS

Nenova

MPL

Lobeco

CSL

Dero Security Products

PG Security Systems

OSEC

Paxton

Optex

Seagate

Crown Security Services

Top Security

Koninklijke Oosterberg

Dahua

NetworxConnect

Bosch Security Systems

Nimo Dog Security

Akuvox

Nimo Drone Security

CardAccess

Traka ASSA ABLOY

ADI

VideoGuard

VAIBS

SmartCell

Regio Control Veldt

GFT

Alphatronics

VBN

HD Security

G4S

SMC Alarmcentrale

Service Centrale Nederland

Add Secure

Unii

Multiwacht

DZ Technologies

De Beveiligingsjurist

SmartSD

Paraat

Boon Edam

Seris

Hikvision

i-Pro

EAL

Hanwha Vision Europe

Brivo

20face

Secusoft

HID

Advancis

Sequrix

JMB Groep

IDIS

Eizo

NIBHV

VEB

Alarm Meldnet

CDVI

ARAS

Bydemes

Kiwa

Trigion

Gold-IP

Oribi ID Solutions

Genetec

Masset Solutions

Centurion

Securitas

BHVcertificaat.online

Connect Security

Milestone

Avigilon Alta

VVNL

2N

ASSA ABLOY

Ajax Systems

Uniview

RoSecure

WODC: Open source encryptie nauwelijks bruikbaar

6 april 2023
Redactie
08:49

De Nederlandse overheid wil informatie kunnen beschermen tegen toenemende en veranderende dreigingen. Open source encryptie kan daarvoor een uitkomst bieden, omdat er dan geen afhankelijkheid van een leverancier is. Het WODC concludeert echter dat open source encryptie voor hogere beveiligingsniveaus niet te gebruiken is.

Volgens de normen voor informatiebeveiliging bij de overheid is er momenteel slechts één open source encryptiemiddel dat bruikbaar is voor gerubriceerde overheidsinformatie. En dan nog alleen voor informatie met een lager beveiligingsniveau. Op hogere beveiligingsniveaus is inzet van open source encryptie in principe uitgesloten, aldus het WODC, dat onderdeel is van het ministerie van Justitie & Veiligheid. Dat is onderzocht door Dialogic, in opdracht van het WODC voor de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV). In het onderzoek zijn de behoefte aan en het aanbod van open source encryptiemiddelen verkend. Er is onderzocht wat de randvoorwaarden zijn voor toepassing van open source encryptiemiddelen voor uitwisseling van gerubriceerde informatie. Ook gaat het onderzoek in op de sterktes, zwaktes, kansen en bedreigingen van open source encryptiemiddelen.

Normen informatiebeveiliging
Gerubriceerde (overheids)informatie kent verschillende niveaus, van departementaal vertrouwelijk tot zeer staatsgeheim. Deze indeling is gebaseerd op hoeveel schade kennisname van deze informatie kan veroorzaken aan Nederland of haar bondgenoten. Hoe hoger het rubriceringsniveau, hoe strenger de eisen aan informatiebeveiliging.
Encryptie is een van de belangrijkste methoden om data en communicatie goed te beveiligen. Daarbij wordt informatie vercijferd zodat deze alleen voor geautoriseerde ontvangers (personen met de sleutel) te lezen is. Alle middelen voor encryptie van overheidsinformatie – open source of niet – moeten voldoen aan de eisen van de Baseline Informatiebeveiliging Overheid (BIO). Daarnaast moet hoger gerubriceerde informatie ook voldoen aan de criteria van het Nationaal Bureau voor Verbindingsbeveiliging (NBV), een onderdeel van de Algemene Inlichtingen- en Veiligheidsdienst (AIVD).

Voor- en nadelen open source-middelen
Open source-middelen worden in openheid ontwikkeld door gemeenschappen van wereldwijd samenwerkende personen en organisaties. De basis van zo ontwikkelde software is voor de afnemer beschikbaar. Dat wil zeggen, de originele door een mens geschreven en te begrijpen broncode inclusief bijvoorbeeld commentaar en documentatie. Dit in tegenstelling tot de broncode van software van leveranciers die daarmee hun intellectueel eigendom beschermen. Open source maakt het daarmee voor iedereen mogelijk om zwakheden te vinden in de code. Dat zou de kwaliteit kunnen verhogen. En doordat de code mag worden gewijzigd, is maatwerk mogelijk. Tegenover deze voordelen staan eigenschappen die de inzet van open source minder aantrekkelijk kunnen maken. Zo leveren open source projecten op zichzelf geen garanties op toepassingen die zij ontwikkelen en ook geen ondersteuning. Dergelijke ondersteuning is, zeker in de context van gevoelige overheidsinformatie, echter wel noodzakelijk. Daarnaast is bij de ontwikkeling van open source in veel gevallen een groot aantal personen en organisaties betrokken, waardoor de motieven van de bijdragers en financieringsstromen die de ontwikkeling mogelijk maken, moeilijker te beoordelen zijn.

Ongeschikt voor meeste rubriceringsniveaus
Uit het onderzoek blijkt dat de BIO- en NBV-eisen open source oplossingen uitsluiten voor de meeste rubriceringsniveaus. De reden hiervoor is dat op de allerhoogste niveaus het gehanteerde algoritme geheim dient te zijn. Daarnaast speelt op alle niveaus dat bij de evaluatie van de encryptiemiddelen ook het ontwikkelproces wordt geëvalueerd. Bij open source software is niet altijd goed vast te stellen hoe het ontwikkelproces is ingericht, welke personen hebben bijgedragen aan de software, en met welke motieven. Wel is er binnen de informatiebeveiligingsnormen ruimte voor open source encryptiemiddelen bij de laagste rubriceringsniveaus. De onderzoekers constateren dat er momenteel één open source project voor encryptie van gerubriceerde informatie bestaat dat daarvoor inzetbaar is (OpenVPN-NL). Dit product wordt onderhouden in opdracht van de AIVD, maar het is onduidelijk of het daadwerkelijk wordt toegepast. Deze informatie is namelijk zelf gerubriceerd. Dat maakte ook dat het verzamelen van informatie over de behoefte aan (open source) encryptiemiddelen voor hooggerubriceerde informatie niet goed mogelijk was voor de onderzoekers.

Deel dit artikel via:

Vlog 2

Premium partners

Suricat

Videoguard

Seagate

MPL

Wordt een partner