ENISA bekritiseert gebrekkige communicatie over Heartbleed

Nieuws Breedband Wereld 15 APR 2014
ENISA bekritiseert gebrekkige communicatie over Heartbleed

De Europese digitale veiligheidsinstantie ENISA (European Union Agency for Network and Information Security) bekritiseert de fragmentarische wijze waarop veel leveranciers van netwerkproducten met de Heartbleed-kwetsbaarheid communiceren met hun afnemers.

Volgens ENISA lijkt er nauwelijks onderling overleg te zijn over de wijze waarop en met wie er gecommuniceerd wordt over genomen stappen of over stappen die afnemers moeten nemen om de kwetsbaarheid te verwijderen. ENISA stelt dat veel ondernemingen, zoals Cisco, Blue Coat en VMware, duidelijkheid geven over de problemen die de Heartbleed-kwetsbaarheid voor hun getroffen producten betekenen. ‘Andere ondernemingen hebben nog geen advies of patch gegeven. Er is geen synchronisatie in de reacties van leveranciers, er wordt niet altijd afdoende informatie gegeven. Ook de mate van informatieverschaffing varieert enorm, evenals het soort afnemer dat wordt aangesproken.’ENISA stelt verder dat de informatievoorziening aan consumenten vrijwel volledig aan massamedia wordt overgelaten.

Het bestaan van de Heartbleed-kwetsbaarheid in het veelgebruikte encryptieprotocol OpenSSL werd op zeven april bekend gemaakt. Met het protocol wordt vertrouwelijk netwerkverkeer (zoals financiële transacties) beschermd. Recent werd ontdekt dat er al twee jaar een kwetsbaarheid in het protocol zit, waardoor hackers in staat zijn om vertrouwelijke gegevens zoals wachtwoorden uit het geheugen van onder meer web- en mailservers te halen.

ENISA benadrukt dat de Heartbleed-kwetsbaarheid kon ontstaan omdat de betrokken ontwikkelaars het protocol onvoldoende op mogelijke fouten hebben gecontroleerd. Het agentschap komt met enkele aanbevelingen om toekomstige problemen zoals met OpenSSL te voorkomen:

  • Het kweken van meer bewustzijn bij ontwikkelaars over het structureel toepassen van beveiligde ontwikkelingstechnologieën.
  • Het volgen en zo nodig afdwingen van het gebruik van veilige coderingsprincipes.
  • Het toepassen van beveiliging in het volledige ontwikkelingsproces.
  • Het vaststellen van richtlijnen, standaarden en waar nodig coördinatie voor het praktisch delen van informatie over gevaarlijke kwetsbaarheden.

Categorieën:

Bedrijven:

Regio's:

Gerelateerde artikelen