Gepakt voor illegaal gebruik van netwerk van de buren

Twee mensen in Groot-Brittannië zijn gearresteerd omdat ze andermans draadloos netwerk gebruikten zonder toestemming, zo las ik op Sync.nl. Iets meer achtergrond bij de BBC: Two cautioned over wi-fi ’theft’

Zoals ik het begrijp, zijn de twee gearresteerd omdat ze door verontruste buurtbewoners gezien waren terwijl ze in hun auto zaten te typen op hun laptop. Ik ben dan wel benieuwd hoe die buurtbewoners zagen dat her ook ge-internet werd. Overigens hadden de twee niets met elkaar te maken.

Apart vond ik de tenlastelegging, zoals Sync.nl die beschreef:

De man die afgelopen weekend opgepakt is kreeg een verbaal aan zijn broek voor het ‘ongerechtigd toe-eigenen van electronische communicatiediensten met het doel betaling te ontduiken’ [vrij vertaald uit het Engels].

Dat lijkt mij het verkeerde wetsartikel. Of het is een hoogst originele invulling van dat artikel.

Bij ons is meeliften op andermans netwerk strafbaar als computervredebreuk. Sinds september vorig jaar ook als daarbij geen beveiliging wordt doorbroken. En de eerste arrestatie daarvoor was vlak nadat die wetswijziging er doorkwam.

Nu is ook bij ons het afnemen van betaaldiensten zonder te betalen verboden (artikel 326c Wetboek van strafrecht), maar dat artikel wordt hier toch echt alleen gebruikt voor mensen die kabeltelevisie kijken of iets dergelijks.

Meeliften op andermans internetverbinding is natuurlijk wel “gebruik maken van een betaaldienst zonder te betalen”, maar gebeurt dat “door een technische ingreep of met behulp van valse signalen” zoals het wetsartikel eist? Ik zou het niet weten als iemand gewoon zijn draadloze access point slecht beveiligt.

Hoe dan ook, je draadloos netwerk beveiligingen blijft een must.

Arnoud

OPTA wil zorgplicht internetaanbieders aanscherpen

Providers moeten “passende technische en organisatorische maatregelen” treffen voor de bescherming van persoonsgegevens en privacy van gebruikers, en de beveiliging van hun netwerken. De OPTA, de Onafhankelijke Post en Telecommunicatie Autoriteit, ziet toe op naleving van deze zorgplicht.

Wat zijn nu “passende” maatregelen? Dat wilde de OPTA ook graag weten, en ze hebben dan ook een onderzoek laten uitvoeren door het bedrijf Stratix over de bestaande en toekomstige dreigingen voor consumenten op Internet. Meer over het onderzoek bij ISPam.nl.

Op basis van dit onderzoek heeft de OPTA een “voorlopig standpunt” ingenomen. En nu is het de vraag aan iedereen die interesse heeft wat ze hier van vinden.

Uit het onderzoek komen de volgende dreigingen naar voren:

Er werden -gelukkig- ook een hoop oplossingen voorgesteld, die de OPTA indeelt in drie categorieen: basismaatregelen (die zijn duidelijk passend), best practices (daar moet over gepraat worden) en te hoog gegrepen maatregelen (die zijn, ehm, te hoog gegrepen en dus niet passend).

Bij de basismaatregelen moet je denken aan het filteren of blokkeren van netwerkverkeer dat niet hoort voor te komen, zoals data verstuurd vanaf een lokaal netwerk dat afkomstig lijkt te zijn uit een heel ander netwerk. Dat kan normaal niet voorkomen, dus dat moet wel een hackpoging zijn.

Ook het aanbieden van virusscanners en het geven van voorlichting over dreigingen en tegenmaatregelen, zoals hoe je een firewall of virusscanner moet installeren, horen tot de basismaatregelen.

Spam filteren ligt iets lastiger, want niet alle klanten willen dat hun provider dat voor ze doet. Daarom krijgt dit de status van best practice en niet van basismaatregelen. Hetzelfde geldt voor het blokkeren van poorten waarlangs Trojaanse paarden een PC kunnen infecteren. Dat kan immers soms legitiem netwerkgebruik storen.

Maar waarom het benaderen van een klant wiens PC als zombie wordt ingezet geen basismaatregel is, begrijp ik niet.

Er waren nog veel meer suggesties gedaan, bijvoorbeeld ter beveiliging van DNS, maar daar was kennelijk nogal wat onenigheid over, want die worden weggezet onder het kopje “te hoog gegrepen”.

Wie na het lezen van het rapport suggesties heeft, kan ze vóór 16 mei mailen naar de OPTA (e-mail adres in het rapport).

Tip via Planet – Opta wil zorgplicht internetaanbieders aanscherpen.

Arnoud

Over Security Architectuur

Vorige week zaterdag schreef Peter Rietveld een column over de ontwikkeling van de IT security architectuur:

Iedere zichzelf respecterende organisatie beschikt er al over of is op zijn minst bezig met het opstellen ervan: een IT-architectuur. Dit begrip, overgewaaid uit de Verenigde Staten, staat voor een set van documenten die de informatievoorzieningen van een grotere club beschrijven. … Er was niets logischer dan dat er ook een beveiligingsarchitectuur zou ontstaan, die beschrijft hoe een set van beveiligingstechnologieën en processen gezamenlijk zorgt voor een veilige werkomgeving.

Maar helaas, zo is het niet gegaan. Architectuur veranderde van beschrijvend in vóórschrijvend.

En kan dat wel werken bij de security architectuur? Niemand had tien jaar geleden verwacht dat virussen en wormen zo’n groot probleem zouden worden. Wat staat ons dan over tien jaar na nu te wachten?

Lees verder in Over Security Architectuur.

Arnoud

Loggen van privé-gebruik van e-mail en internet op het werk mag niet zomaar

Gevonden op Security.NL:

Het monitoren van telefoon- en internetverkeer van personeel in hun eigen huis door de werkgever is een schending van de mensenrechten, zo heeft het Europese Hof voor de Rechten van de Mens onlangs geoordeeld.

In de zaak Copland vs. het Verenigd Koninkrijk (zie ook Out-law.com)werd al het e-mail-, telefoon- en internet-verkeer van een medewerker gelogd. Het ging dan om verkeersgegevens (met wie belde of mailde ze, welke sites bezocht ze en op wel tijdstip) en niet op het opnemen van de inhoud zelf.

Het Europese Hof heeft al diverse malen eerder geoordeeld dat privé-telefoongesprekken op het werk ook onder het grondrecht van privacy vallen. In dit arrest wordt die lijn doorgetrokken naar privé-email en privé-internetgebruik.

Het bijhouden van privé-gebruik van telefoon, e-mail en internet op het werk mag dan alleen als dit bij wet geregeld is. In Nederland hebben we daarvoor de Wet Bescherming Persoonsgegevens. Op grond van deze wet is het toegestaan om netwerkverkeer te loggen om het netwerk goed te laten werken, voor de veiligheid en interne controle en onderhoud en beheer. Gebruikers moeten hierover wel worden geïnformeerd.

In het Verenigd Koninkrijk was er op dat moment nog geen vergelijkbare wet. En inbreuken op iemands privacy mogen alleen als er een wet is. Daarom werd het bedrijf in deze zaak in het ongelijk gesteld.

Arnoud

Charles Groenhuijsen boos over regels cameratoezicht op het werk

Charles Groenhuijsen maakt zich boos over de Nederlandse regels over cameratoezicht op het werk in zijn column Malligheid ten top: Excuus aan kantoordieven:

Wist u dat vorig jaar een kwart van de Nederlandse werknemers tijdens het werk werd bestolen? Ik wist niet er zo veel gestolen, gesnaaid, gegapt, gepikt en gejat werd. U wel?

Wat doe je er als baas tegen? Camera’s ophangen? Controle bij de uitgang? Fouilleren? Zo maar onverwacht ergens binnenlopen? Maar ho, ho, ho we zitten hier wel in Nederland. Dus dat gaat zo maar niet. Als je een camera ophangt zonder dat eerst met de halve wereld te hebben overlegd, ben je als werkgever strafbaar. Strafbaar? Ja, strafbaar!

In Nederland gelden bij cameratoezicht op het werk drie belangrijke beperkingen. Ten eerste mag de werkgever alleen specifiek die werknemers filmen die mogelijk betrokken zijn. Dus niet preventief iedereen.

Ten tweede moet de werkgever vooraf hebben gemeld dat er verborgen camera’s gebruikt kunnen worden (maar natuurlijk niet waar die staan). Dat melden kan niet zomaar: de OR heeft instemmingsrecht.

En ten derde moet het middel wel proportioneel zijn. Er moeten geen andere mogelijkheden zijn om de onregelmatigheden aan te pakken.

Het aparte aan deze regels -en wat Groenhuijsen lijkt te negeren in zijn tirade- is dat video-opnames die in strijd met deze regels zijn gemaakt, ontslagzaak wegens verduistering van geld uit de kassa vond de Hoge Raad dat, zelfs als de werkgever met het illegale cameratoezicht inbreuk zou hebben gemaakt op het privéleven van de verdachte, “dit nog niet betekent dat dit bewijsmateriaal in een procedure als de onderhavige niet mag worden gebruikt.”

Arnoud

Hoe bewijs je of er met bewijs op een PC geknoeid is?

In een zaak over cyberbelaging uit december vorig jaar werd de verdachte verweten dat ze zeer lasterlijke e-mailberichten, zogenaamd afkomstig van het slachtoffer, had verstuurd naar diens vrienden en kennissen. Bovendien waren er op allerlei onfrisse seks- en SM-sites contactadvertenties geplaatst -met foto.

Eén van de verweren was dat het toch mogelijk was dat de PC van de verdachte gehackt was door een onbekende derde. Die had zo het bewijs (de logs, de verzonden e-mails, bezochte webpagina’s etcetera) kunnen aanpassen of zelfs in zijn geheel kunnen vervalsen.

Hoe bewijs je dat nu? Je vraagt het een deskundige.

[De technisch rechercheur] heeft ter terechtzitting in hoger beroep op 7 november 2006 verklaard bij het technische onderzoek geen sporen van hacken te zijn tegengekomen. Gezien het aantal en de verschillende data van de op de pc’s aangetroffen webmailpagina’s is het volgens hem onwaarschijnlijk dat die berichten in één handeling van buitenaf op deze pc’s zijn geplaatst. Ook verklaart hij op de pc’s geen programma’s te zijn tegengekomen die van buitenaf toegang tot de desbetreffende pc verschaffen.
Tegen het feit dat [een tweede deskundige] ter terechtzitting in hoger beroep, sprekend over de theoretische mogelijkheid dat hem sporen van hacking zouden zijn ontgaan, heeft opgemerkt dat hacken niet uit te sluiten is, weegt op dat hij voor het feit dat dat zou zijn gebeurd (te weten dat die computers wèl gehackt zouden kunnen zijn geweest) geen enkele aanwijzing heeft gevonden en dat de aangetroffen sporen op de computers dermate in elkaar grijpen en interne consistentie vertonen dat het onwaarschijnlijk is dat de sporen anders dan door normaal gebruik van de computers – en dus niet door manipulatie van buitenaf – op die computers terecht zijn gekomen.

Oftewel, theoretisch gezien kan niet met absolute zekerheid worden uitgesloten dat “hacking” heeft plaatsgevonden. Maar gezien deze feiten is de kans dat ook echt gebeurd is, dermate klein dat deze verwaarloosd mag worden. Het gaat bij het recht nooit om absolute zekerheid, dat zou ook niet kunnen.

Arnoud

Planet – Hacker steelt computerspel ‘van ontwerptafel’

Vanochtend op Planet: Hacker steelt computerspel ‘van ontwerptafel’.

Een 21-jarige man uit Beusischem heeft bekend dat hij het afgelopen halfjaar heeft ingebroken in het systeem van een internationale fabrikant van computerspellen. Hij heeft daarbij een computerspel gestolen dat nog in ontwikkeling was.

Dit meldt het landelijk parket van het Openbaar Ministerie (OM) donderdag. Het gaat om een spel van een internationale softwareproducent, die in Griekenland is gevestigd, aldus justitie. De hacker heeft beschermde e-mailadressen gekraakt en privé- en bedrijfsinformatie gestolen om verdere toegang te krijgen tot het systeem van de producent. Justitie maakte niet bekend om welk spel en welke fabrikant het gaat.

Dit is dus Computervredebreuk met gegevensdiefstal waar een straf van maximaal vier jaar cel op staat.

Arnoud

Angst voor cybercrime groter dan werkelijke risico’s

Perceptie van angst blijkt vaak zwaarder te wegen dan de objectieve risico’s, zo blijkt uit een onderzoek van beveiligingsbedrijf NOD32 (gevonden via ADManager).

Door gebrekkige informatievoorziening over de beveiligingsrisico’s van internetactiviteiten, verschilt de veiligheidsperceptie van consumenten sterk van de werkelijkheid. Internetgebruikers passen hun surfgedrag aan op basis van perceptie, niet op feiten.

Het blijkt dat men zich het meeste zorgen maakt bij online winkelen vanwege de mogelijke risico’s bij het afrekenen. Als daarbij geen beveiligde verbinding wordt gebruikt, kan iemand die meekijkt er zo met mijn creditcard-gegevens vandoor.

Op zich een risico, maar hoe groot is dat nu? Welke hacker gaat een hele avond mijn Internet afluisteren in de hoop dat ik net die avond een aankoop met mijn creditcard ga doen? Hij breekt gewoon in bij de server van de webwinkel. Lijkt me een stuk efficiënter.

Arnoud

Hoe beveilig je vooral niet een USB-stick

Vandaag op Tweakers: Secustick biedt schijnveiligheid.

USB-sticks bevatten steeds meer gevoelige gegevens, en zijn natuurlijk kwetsbaar voor diefstal en ongeautoriseerde toegang. Een verstandige gebruiker zorgt er dan ook voor dat zijn stick voorzien is van encryptie-software en andere beveiliging. Dat kun je zelf doen (met b.v. Truecrypt) maar er komen ook steeds meer sticks met ingebouwde beveiliging.

Eentje daarvan is de Secustick. Niet alleen werkt deze met een wachtwoord, maar een hij vernietigt zichzelf als te vaak een verkeerd wachtwoord wordt ingevoerd. Klinkt spannend, zeker als je bedenkt dat het nog helemaal niet makkelijk is om een USB-stick zichzelf te laten vernietigen. Waar haal je de energie vandaan? En mag zo’n ding eigenlijk nog wel door de controle bij het vliegveld?

Vragen die ze zich bij Tweakers ook stelden. In een zesdelig verslag werd het ding eens flink aan de tand gevoeld. En daarbij deden ze een paar opmerkelijke ontdekkingen, die leidden tot de volgende conclusie:

Ons advies mag duidelijk zijn: iemand die 130 euro over heeft voor een mooie metalen usbstick met ophangkoordje kan gerust een Secustick aanschaffen; degene die graag zijn gegevens veilig meeneemt doet er verstandiger aan een beter exemplaar te zoeken of een gewone stick te gebruiken met een programma als TrueCrypt.

Mooi stukje doghouse security dus.

Arnoud

Big Brother is een zeur

George Orwell zat ernaast: die privacyschendingen zijn niet gevaarlijk, maar vooral irritant.

Ik stel me voor dat het terechtwijzen van een wildplasser ongeveer zo gaat:

‘Hallo, u daar!’

De wildplasser kijkt om en ziet… niemand. Hij kijkt nog eens in zijn halflege fles jenever en neemt zich plechtig voor nooit meer te drinken.

Lees verder bij Planet.

Arnoud