Actueel
-
5 euro korting op de Basiscursus Ubuntu bij voorintekening
Het was ook voor mij een verrassing, maar de online boekhandel Computercollectief heeft een actie lopen rond de lancering van de nieuwe Basiscursus Ubuntu. Als je het boek nu al bestelt, dan betaal je niet € 24,95 maar € 19,95. De actie loopt tot het moment dat de Basiscursus Ubuntu daadwerkelijk in de boekhandel ligt. [...]
-
Kamervragen Socialistische Partij (SP) over status VNG
De Socialistische Partij heeft kamervragen gesteld over de gevolgen van de uitspraak van de rechter dat de VNG geen bestuursorgaan is en niet onder de Wob valt. Opmerkelijk daarbij zijn de vragen die erop lijken te duiden dat de partij … Continue reading →
-
Hoort Haarlem nog in de Kerngroep Open Gemeenten?
Erik Boele – De Zeeuw maakte me afgelopen maandag (30 augustus) attent op het nieuw verschenen Masterplan ICT van de gemeente Haarlem. De tweet was simpel: “Haarlem investeert miljoenen in Masterplan ICT – geen Open Source.” Het document is te vinden in het bestuurlijk informatiesysteem van de gemeente, met gebruik van de zoekterm ‘Masterplan ICT’. [...]
-
Wil je een gratis boek over Ubuntu – stand van zaken
Een paar weken geleden schreef ik over een aanbod voor nieuwe gebruikers van Ubuntu: een gratis boek in ruil voor vijf artikelen waarin verslag wordt gedaan van de eerste ervaringen. Het aanbod werd ook uitgezet via het HCC-forum, het Ubuntu-NL forum en in de NOiV-groep op LinkedIn. Hoe is het sindsdien gegaan? In het kort, het [...]
-
Perikelen rond de Wieringerrandmeer
Het Wieringerrandmeer is een project van de provincie Noord-Holland en de gemeenten Wieringen en Wieringermeer om van Wieringen weer een eiland te maken. Rond dat project is de nodige politieke spanning ontstaan, waarbij de Socialistische Partij (SP) zich stoort aan … Continue reading →
-
Journalist in hoger beroep tegen Wob-vonnis VNG
De Vereniging Nederlandse Gemeenten (VNG) is geen bestuursorgaan waarop de Wet openbaarheid van bestuur van toepassing is. Dat heeft de bestuursrechter in Arnhem bepaald. Praktisch gesproken betekent dit dat de VNG documenten over falend ICT-beleid niet hoeft te openbaren. De … Continue reading →
| Op weg naar NLUUG - Het Open Web (4) |
|
|
|
| Nieuwsdienst - Open Community Nieuws | |||
| maandag, 26 oktober 2009 06:04 | |||
|
Op 29 oktober 2009 organiseert de NLUUG de conferentie Het Open Web. Transparante Zaken staat in de weken voorafgaand aan de conferentie stil bij een aantal sprekers en presentaties. In het vierde en laatste artikel is dat Henk Klöpping en zijn presentatie over de Yubikey. Want natuurlijk is het wel erg handig en leuk informatie te delen via het internet, maar wie geeft mij de garantie dat de man of vrouw aan de andere kant van de verbinding wel de juiste persoon is met wie ik dat wil doen? Oftewel, hoe zeker ben ik van de digitale identiteit van de ander? Welke rol kan de Yubikey spelen bij een veiliger open web? Henk was zo vriendelijk mij een uitgewerkte paper te sturen over zijn bijdrage aan de NLUUG-conferentie. Ik heb de paper met veel plezier gelezen en was prettig onder de indruk van de balans tussen een door-en-door technisch onderwerp en een behandeling daarvoor die voor techneuten én gebruikers interessant is. Wat is de Yubikey? Regelmatig zien we berichten voorbij komen over de keerzijde van het gebruik van het internet. Bedrijven en overheden moeten dan met het schaamrood op de kaken toegeven dat onze gegevens zijn verdwenen of -nog iets beroerder- wellicht in handen zijn gekomen van derden, al dan niet met kwade bedoelingen. Een harde schijf of USB stick is ontvreemd of de veiligheid van een website is een stuk slechter dan de bedoeling was. De meesten van ons hebben ongetwijfeld meerdere e-mailberichten ontvangen van onze bank of een andere instelling waarin we vriendelijk doch dringend werden verzocht onze persoonlijke gegevens en inloggegevens opnieuw in te voeren in een speciaal daartoe opgezette website. Phishing is slechts één van de moderne plagen, maar wel een die de aandacht vestigt op een belangrijk vraagstuk bij de uitwisseling van gegevens en informatie via het internet. Hoe kan ik mij overtuigen van de identiteit van de andere partij in de transactie? Wil je toegang hebben (of verschaffen) tot vertrouwelijke data dan heb je een vorm van gebruikersidentificatie en -authenticatie nodig. In de fysieke wereld kom je uit bij de identificatieplicht en erkende identiteitsbewijzen zoals het rijbewijs en het paspoort. De identiteitsbewijzen worden uitgegeven door de overheid en deze borgt daarmee de identiteit van de drager. Hoe zit dat in de digitale wereld? Ook daar heb je certificerende autoriteiten, zoals CAcert. Gebruikers kunnen zichzelf laten registreren en hun identiteit laten verifiëren bij zogenaamde 'CAcert assurers'. Na het waarmerken kan een certificaat worden aangemaakt en kan de gebruiker met dat certificaat inloggen. Handig voor de gebruiker want wachtwoorden zijn overbodig, de verbindingen lopen per definitie via een versleutelde verbinding, de webapplicatie kan het certificaat verifiëren en aldus de werkelijke identiteit van de gebruiker vaststellen. Dat lijkt ideaal, maar blijkt in de praktijk toch niet goed te werken. Henk noemt vijf redenen:
En dan hebben we het al over de meer digitaal bewuste gebruikers. Voor veel gebruikers is een gebruikersnaam en wachtwoord al lastig genoeg. De Yubikey is, in de woorden van Henk, een compromis tussen paranoia en pragmatisme. Het is een USB sleutel waarmee een gebruikers geauthenticeerd kan worden.
De voordelen zijn eenvoudig te beschrijven: de sleutel is eenvoudig in gebruik, niet duur ($ 31,25 inclusief BTW tot 10 stuks, $ 25 tot 100 stuks en $ 18,75 tot 500 stuks) en wasmachinebestendig. Andere voordelen zijn de bescherming tegen herhaalde aanvallen, het gegeven dat er geen dure software voor nodig is, geen specifieke drivers geïnstalleerd hoeven te worden en het werkt onder andere onder Windows, Linux en Mac OSX. En, niet onbelangrijk binnen het kader van het Open Web, het bedrijf Yubico onderschrijft het belang van open standaarden en open source software. Daardoor zijn meerdere open source implementaties beschikbaar, kun je de Yubikey naar eigen inzichten programmeren en een eigen authenticatieserver draaien. Dat laatste is niet onbelangrijk. De Yubikey kan gebruikt worden in combinatie met de authenticatieserver van Yubico, maar ja, hoe betrouwbaar vind je die? Handig, maar wel je verstand blijven gebruiken Henk is enthousiast over de Yubikey (voor alle duidelijkheid, hij werkt niet bij Yubico) maar dat maakt hem niet blind voor de nadelen die aan de USB sleutel zijn verbonden. Zo is de Yubikey nog steeds kwetsbaar voor een zogenaamde 'man-in-the-middle' aanval, wat Henk ook zal bespreken. De sleutel kan door de gebruiker worden geprogrammeerd, maar ook door elk proces dat op de computer toegang heeft tot de sleutel. De aanwezige beveiliging hiertegen, een wachtwoord, staat standaard uit. Dat is ook 'handig' als je de Yubikey kwijt raakt. Een mogelijke oplossing is de koppeling van de Yubikey aan een certificaat. Maar ja, daar waren juist de praktische problemen mee. Henk heeft een voorstel bij Yubico neergelegd om daar de registratie van de identiteit neer te leggen. De authenticatieserver geeft dan zowel een akkoord voor de sleutel als voor de identiteit van de drager van de sleutel. Of je doet het gewoon zelf Bij een NLUUG conferentie mogen we wat pittige en praktische techniek verwachten. In zijn presentatie behandelt Henk een aantal implementatievoorbeelden. Zoals het contact opnemen met de authenticatieserver, het maken en herkennen van cliënt certificaten en het binden van de Yubikey aan een certifcaat. In zijn paper beschrijft Henk een praktisch probleem: zijn Google G1 gaf geen ondersteuning voor cliënt side certificaten en er was geen Yubikey voor beschikbaar. Voor de meesten van ons vervelend, voor hemzelf een uitdaging. Door het gebruik van open standaarden en open source software was het voor hem mogelijk een software token te ontwerpen, de Yubidrone. Dit is een softwarematige versie van de USB sleutel. Het siert Yubico dat zij de vragen van Henk helder hebben beantwoord en dat de software tokens geregistreerd mogen worden bij Yubico. Want door de softwarematige sleutel wordt toch een deel van de markt voor de USB sleutels weggehaald. Ter afronding Zoals al eerder geschreven, ik heb de paper met veel plezier gelezen. Het onderwerp is enerzijds door en door technisch, en ik ben ervan overtuigd dat de handjes van meerdere techneuten gaan jeuken aan het eind van de presentatie. Het knappe van Henk is dat hij een voor eindgebruikers herkenbaar instappunt kiest en ons vervolgens meeneemt in de materie. Het Open Web kan niet zonder goede veiligheid en een van de zwakkere schakels is de eindgebruiker. Met de 'The Shameless Plug' krijgt een gebruiker niet alleen een USB sleuteltje in de hand gedrukt met opmerking: "Vanaf nu moet je dit gebruiken", maar krijgt deze ook in relatief korte tijd voldoende achtergrondinformatie om de vraag: "Waarom moet ik dit gebruiken?" zelf te beantwoorden. Rest mij om eenieder veel plezier te wensen op 29 oktober aanstaande.
|
Eerder geplaatste artikelen
| Transparante Zaken in 2010 11/01/2010 Wij, dat zijn Brenno de Winter en Jan Stedehouder, zijn medio 2009 begonnen met Transparante Zaken in het kielzog van het besloten overleg van het programmabureau NOiV met een aantal open organisaties is Nederland. Wij waren en zijn van mening dat dit niet de weg kan zijn om de open gemeenschap in Nederland te mobiliseren ter ondersteuning van het actieplan Nederland Open in Verbinding. 'Vrij' en [ ... ] |
TZ biedt ondersteuning bij schrijven persberichten 05/12/2009 Met ingang van 1 januari 2010 kunnen vrije en open source organisaties bij Transparante Zaken terecht voor het laten schrijven van hun persberichten. Er wordt heel wat georganiseerd in FOSS-Nederland, activiteiten die een bredere bekendheid verdienen. Het versturen van goede persberichten is daar onderdeel van. Hoe gaat dit te werk? Vrije en open source organisaties die ondersteuning willen bij [ ... ] |
| [Persbericht] Open 2.0 wil open discussie en samenwerking stimuleren 05/12/2009 Het stimuleren van een open discussie over 'vrij en open' in Nederland, via een open platform met zeer lage drempels voor deelname. In de kern is dit de gedachte achter Open 2.0, een nieuw initiatief dat door Joost Geraets (OpenNieuws) op 1 november 2009 in het leven is geroepen. Het succes van de sociale netwerken Ambtenaar 2.0 en Bibliotheek 2.0 riepen de vraag op of een dergelijk netwerk voor d [ ... ] |
[Persbericht] Linux Professional Institute Nederland benoemt eerste bestuursleden 05/12/2009 De initiatiefnemers van het Linux Professional Institute-Nederland (LPI Nederland) kozen op 25 november 2009 hun eerste bestuur. Met de installatie van de nieuwe bestuursleden kan het onafhankelijke certificeringsinstituut aan de slag. "De LPI-certificering dient beschouwd te worden als dé basiskwalificatie voor iedere ICT-er of organisatie die met Linux werkt", zo stelt de kersverse voorzitter E [ ... ] |
| Werkgroep NOiV 2.0 - nadenken over een nieuwe horizon 25/11/2009 Hoe zou ik me voelen als ik verantwoordelijk was voor de uitvoering van een prachtig beleidsprogramma, maar vervolgens (1) merk dat ik nauwelijks instrumenten heb om de doelstellingen te realiseren, (2) mijn opdrachtgever parallelle besluiten neemt die niet bijdragen tot verbetering van de situatie, (3) ik daar ook niet al te veel over mag zeggen in het publieke debat en (4) vervolgens wel wordt a [ ... ] |
Er was eens ... 15/11/2009 Tja, dit was de titel van een column waar ik al een paar dagen op aan het broeden was. Ik bedoel, het zal toch maar weinigen zijn ontgaan dat ik deze periode een kritische volger van het programmabureau Nederland Open in Verbinding ben, dat ik graag zie dat de betrokkenheid van de vrije en open source gemeenschap wat beter en transparanter wordt georganiseerd en daar ook nog wel wat suggesties voo [ ... ] |
| Open 2.0 en een vliegende start 06/11/2009 Het Open 2.0 platform is nog slechts kort in de lucht (en er wordt nog volop gesleuteld aan de functionaliteiten) maar het is goed te zien dat de nieuwe aanmeldingen gestaag binnen komen. De eerste groepen zijn gevormd, de eerste discussies op gang gebracht. Op de About pagina staat meer informatie over ontstaan en doelstelling. Wat wil Open 2.0 worden/zijn? Wouter Tebbens heeft in een e-mail be [ ... ] |
[Persbericht] Onafhankelijke Linux certificering nu ook in Nederland beschikbaar 03/11/2009 Over één ding zijn ICT-analisten het zeker eens: de komende jaren gaat het gebruik van het open source besturingssysteem Linux bij bedrijven en overheden toenemen. In deze periode van economische krapte blijkt het investeren in Linux kostenbeparend te werken en organisaties de nodige flexibiliteit te geven om slagvaardiger te opereren. Daarnaast voeren Europa en Nederland een stimulerend ICT-be [ ... ] |
| Op weg naar NLUUG - Het Open Web (4) 26/10/2009 Op 29 oktober 2009 organiseert de NLUUG de conferentie Het Open Web. Transparante Zaken staat in de weken voorafgaand aan de conferentie stil bij een aantal sprekers en presentaties. In het vierde en laatste artikel is dat Henk Klöpping en zijn presentatie over de Yubikey. Want natuurlijk is het wel erg handig en leuk informatie te delen via het internet, maar wie geeft mij de garantie dat de man [ ... ] |
Naar een beter NOiV in 2010 en daarna 25/10/2009 Na publicatie van het artikel 'Het Persbureau, pardon, Programmabureau, NOiV' is het redelijk druk geworden. Een aantal bloggers sloot zich aan bij de kritiek. Het onhandig geprogrammeerde evenement werd geschrapt (te weinig aanmeldingen), waarna duidelijk werd dat de Nederlandse vrije en open source gemeenschap geen gelegenheid meer had haar input te leveren voor een beter werkplan voor 2010-2011 [ ... ] |
Overige bijdragen
| |






