Actueel

  • 5 euro korting op de Basiscursus Ubuntu bij voorintekening

    Het was ook voor mij een verrassing, maar de online boekhandel Computercollectief heeft een actie lopen rond de lancering van de nieuwe Basiscursus Ubuntu. Als je het boek nu al bestelt, dan betaal je niet € 24,95 maar € 19,95. De actie loopt tot het moment dat de Basiscursus Ubuntu daadwerkelijk in de boekhandel ligt. [...]

  • Kamervragen Socialistische Partij (SP) over status VNG

    De Socialistische Partij heeft kamervragen gesteld over de gevolgen van de uitspraak van de rechter dat de VNG geen bestuursorgaan is en niet onder de Wob valt. Opmerkelijk daarbij zijn de vragen die erop lijken te duiden dat de partij … Continue reading →

  • Hoort Haarlem nog in de Kerngroep Open Gemeenten?

    Erik Boele – De Zeeuw maakte me afgelopen maandag (30 augustus) attent op het nieuw verschenen Masterplan ICT van de gemeente Haarlem. De tweet was simpel: “Haarlem investeert miljoenen in Masterplan ICT – geen Open Source.” Het document is te vinden in het bestuurlijk informatiesysteem van de gemeente, met gebruik van de zoekterm ‘Masterplan ICT’. [...]

  • Wil je een gratis boek over Ubuntu – stand van zaken

    Een paar weken geleden schreef ik over een aanbod voor nieuwe gebruikers van Ubuntu: een gratis boek in ruil voor vijf artikelen waarin verslag wordt gedaan van de eerste ervaringen. Het aanbod werd ook uitgezet via het HCC-forum, het Ubuntu-NL forum en in de NOiV-groep op LinkedIn. Hoe is het sindsdien gegaan? In het kort, het [...]

  • Perikelen rond de Wieringerrandmeer

    Het Wieringerrandmeer is een project van de provincie Noord-Holland en de gemeenten Wieringen en Wieringermeer om van Wieringen weer een eiland te maken. Rond dat project is de nodige politieke spanning ontstaan, waarbij de Socialistische Partij (SP) zich stoort aan … Continue reading →

  • Journalist in hoger beroep tegen Wob-vonnis VNG

    De Vereniging Nederlandse Gemeenten (VNG) is geen bestuursorgaan waarop de Wet openbaarheid van bestuur van toepassing is. Dat heeft de bestuursrechter in Arnhem bepaald. Praktisch gesproken betekent dit dat de VNG documenten over falend ICT-beleid niet hoeft te openbaren. De … Continue reading →

RSS

TZ
Banner
Op weg naar NLUUG - Het Open Web (4) PDF Afdrukken E-mail
Nieuwsdienst - Open Community Nieuws
maandag, 26 oktober 2009 06:04

Op 29 oktober 2009 organiseert de NLUUG de conferentie Het Open Web. Transparante Zaken staat in de weken voorafgaand aan de conferentie stil bij een aantal sprekers en presentaties. In het vierde en laatste artikel is dat Henk Klöpping en zijn presentatie over de Yubikey. Want natuurlijk is het wel erg handig en leuk informatie te delen via het internet, maar wie geeft mij de garantie dat de man of vrouw aan de andere kant van de verbinding wel de juiste persoon is met wie ik dat wil doen? Oftewel, hoe zeker ben ik van de digitale identiteit van de ander? Welke rol kan de Yubikey spelen bij een veiliger open web?

Henk was zo vriendelijk mij een uitgewerkte paper te sturen over zijn bijdrage aan de NLUUG-conferentie. Ik heb de paper met veel plezier gelezen en was prettig onder de indruk van de balans tussen een door-en-door technisch onderwerp en een behandeling daarvoor die voor techneuten én gebruikers interessant is.

Wat is de Yubikey?

Regelmatig zien we berichten voorbij komen over de keerzijde van het gebruik van het internet. Bedrijven en overheden moeten dan met het schaamrood op de kaken toegeven dat onze gegevens zijn verdwenen of -nog iets beroerder- wellicht in handen zijn gekomen van derden, al dan niet met kwade bedoelingen. Een harde schijf of USB stick is ontvreemd of de veiligheid van een website is een stuk slechter dan de bedoeling was. De meesten van ons hebben ongetwijfeld meerdere e-mailberichten ontvangen van onze bank of een andere instelling waarin we vriendelijk doch dringend werden verzocht onze persoonlijke gegevens en inloggegevens opnieuw in te voeren in een speciaal daartoe opgezette website. Phishing is slechts één van de moderne plagen, maar wel een die de aandacht vestigt op een belangrijk vraagstuk bij de uitwisseling van gegevens en informatie via het internet. Hoe kan ik mij overtuigen van de identiteit van de andere partij in de transactie?

Wil je toegang hebben (of verschaffen) tot vertrouwelijke data dan heb je een vorm van gebruikersidentificatie en -authenticatie nodig. In de fysieke wereld kom je uit bij de identificatieplicht en erkende identiteitsbewijzen zoals het rijbewijs en het paspoort. De identiteitsbewijzen worden uitgegeven door de overheid en deze borgt daarmee de identiteit van de drager. Hoe zit dat in de digitale wereld?

Ook daar heb je certificerende autoriteiten, zoals CAcert. Gebruikers kunnen zichzelf laten registreren en hun identiteit laten verifiëren bij zogenaamde 'CAcert assurers'. Na het waarmerken kan een certificaat worden aangemaakt en kan de gebruiker met dat certificaat inloggen. Handig voor de gebruiker want wachtwoorden zijn overbodig, de verbindingen lopen per definitie via een versleutelde verbinding, de webapplicatie kan het certificaat verifiëren en aldus de werkelijke identiteit van de gebruiker vaststellen. Dat lijkt ideaal, maar blijkt in de praktijk toch niet goed te werken. Henk noemt vijf redenen:

  1. Veel webprogrammeurs blijken niet te weten hoe ze met een cliënt certificaat moeten omgaan;
  2. Sommige browsers, bijvoorbeeld op sommige (niet gekraakte) smartphones, kunnen niet met cliënt certificaten overweg;
  3. Het komt voor dat het CAcert 'root' certificaat niet met de browser is meegeleverd en door de gebruiker ingeladen moet worden. Als die tenminste over de juiste privileges beschikt;
  4. Het inlezen van cliënt certificaten is lastig op plekken buitenshuis, denk maar aan de werkplek op kantoor, het internetcafé of even bij een vriend thuis;
  5. De versleutelde verbinding is niet altijd op te zetten, bijvoorbeeld bij gebruik achter een firewall.

En dan hebben we het al over de meer digitaal bewuste gebruikers. Voor veel gebruikers is een gebruikersnaam en wachtwoord al lastig genoeg. De Yubikey is, in de woorden van Henk, een compromis tussen paranoia en pragmatisme. Het is een USB sleutel waarmee een gebruikers geauthenticeerd kan worden.

Yubikey

De voordelen zijn eenvoudig te beschrijven: de sleutel is eenvoudig in gebruik, niet duur ($ 31,25 inclusief BTW tot 10 stuks, $ 25 tot 100 stuks en $ 18,75 tot 500 stuks) en wasmachinebestendig. Andere voordelen zijn de bescherming tegen herhaalde aanvallen, het gegeven dat er geen dure software voor nodig is, geen specifieke drivers geïnstalleerd hoeven te worden en het werkt onder andere onder Windows, Linux en Mac OSX. En, niet onbelangrijk binnen het kader van het Open Web, het bedrijf Yubico onderschrijft het belang van open standaarden en open source software. Daardoor zijn meerdere open source implementaties beschikbaar, kun je de Yubikey naar eigen inzichten programmeren en een eigen authenticatieserver draaien. Dat laatste is niet onbelangrijk. De Yubikey kan gebruikt worden in combinatie met de authenticatieserver van Yubico, maar ja, hoe betrouwbaar vind je die?

Handig, maar wel je verstand blijven gebruiken

Henk is enthousiast over de Yubikey (voor alle duidelijkheid, hij werkt niet bij Yubico) maar dat maakt hem niet blind voor de nadelen die aan de USB sleutel zijn verbonden. Zo is de Yubikey nog steeds kwetsbaar voor een zogenaamde 'man-in-the-middle' aanval, wat Henk ook zal bespreken. De sleutel kan door de gebruiker worden geprogrammeerd, maar ook door elk proces dat op de computer toegang heeft tot de sleutel. De aanwezige beveiliging hiertegen, een wachtwoord, staat standaard uit. Dat is ook 'handig' als je de Yubikey kwijt raakt.

Een mogelijke oplossing is de koppeling van de Yubikey aan een certificaat. Maar ja, daar waren juist de praktische problemen mee. Henk heeft een voorstel bij Yubico neergelegd om daar de registratie van de identiteit neer te leggen. De authenticatieserver geeft dan zowel een akkoord voor de sleutel als voor de identiteit van de drager van de sleutel.

Of je doet het gewoon zelf

Bij een NLUUG conferentie mogen we wat pittige en praktische techniek verwachten. In zijn presentatie behandelt Henk een aantal implementatievoorbeelden. Zoals het contact opnemen met de authenticatieserver, het maken en herkennen van cliënt certificaten en het binden van de Yubikey aan een certifcaat.

In zijn paper beschrijft Henk een praktisch probleem: zijn Google G1 gaf geen ondersteuning voor cliënt side certificaten en er was geen Yubikey voor beschikbaar. Voor de meesten van ons vervelend, voor hemzelf een uitdaging. Door het gebruik van open standaarden en open source software was het voor hem mogelijk een software token te ontwerpen, de Yubidrone. Dit is een softwarematige versie van de USB sleutel. Het siert Yubico dat zij de vragen van Henk helder hebben beantwoord en dat de software tokens geregistreerd mogen worden bij Yubico. Want door de softwarematige sleutel wordt toch een deel van de markt voor de USB sleutels weggehaald.

Ter afronding

Zoals al eerder geschreven, ik heb de paper met veel plezier gelezen. Het onderwerp is enerzijds door en door technisch, en ik ben ervan overtuigd dat de handjes van meerdere techneuten gaan jeuken aan het eind van de presentatie. Het knappe van Henk is dat hij een voor eindgebruikers herkenbaar instappunt kiest en ons vervolgens meeneemt in de materie. Het Open Web kan niet zonder goede veiligheid en een van de zwakkere schakels is de eindgebruiker. Met de 'The Shameless Plug' krijgt een gebruiker niet alleen een USB sleuteltje in de hand gedrukt met opmerking: "Vanaf nu moet je dit gebruiken", maar krijgt deze ook in relatief korte tijd voldoende achtergrondinformatie om de vraag: "Waarom moet ik dit gebruiken?" zelf te beantwoorden.

Rest mij om eenieder veel plezier te wensen op 29 oktober aanstaande.

Commentaar (0)
Schrijf commentaar
Uw contact gegevens:
Commentaar:
[b] [i] [u] [url] [quote] [code] [img]   
Security
Voer de anti-spam code in die in het plaatje staat.
 

Eerder geplaatste artikelen

Transparante Zaken in 2010
11/01/2010

Wij, dat zijn Brenno de Winter en Jan Stedehouder, zijn medio 2009 begonnen met Transparante Zaken in het kielzog van het besloten overleg van het programmabureau NOiV met een aantal open organisaties is Nederland. Wij waren en zijn van mening dat dit niet de weg kan zijn om de open gemeenschap in Nederland te mobiliseren ter ondersteuning van het actieplan Nederland Open in Verbinding. 'Vrij' en  [ ... ]


TZ biedt ondersteuning bij schrijven persberichten
05/12/2009

Met ingang van 1 januari 2010 kunnen vrije en open source organisaties bij Transparante Zaken terecht voor het laten schrijven van hun persberichten. Er wordt heel wat georganiseerd in FOSS-Nederland, activiteiten die een bredere bekendheid verdienen. Het versturen van goede persberichten is daar onderdeel van. Hoe gaat dit te werk? Vrije en open source organisaties die ondersteuning willen bij  [ ... ]


[Persbericht] Open 2.0 wil open discussie en samenwerking stimuleren
05/12/2009

Het stimuleren van een open discussie over 'vrij en open' in Nederland, via een open platform met zeer lage drempels voor deelname. In de kern is dit de gedachte achter Open 2.0, een nieuw initiatief dat door Joost Geraets (OpenNieuws) op 1 november 2009 in het leven is geroepen. Het succes van de sociale netwerken Ambtenaar 2.0 en Bibliotheek 2.0 riepen de vraag op of een dergelijk netwerk voor d [ ... ]


[Persbericht] Linux Professional Institute Nederland benoemt eerste bestuursleden
05/12/2009

De initiatiefnemers van het Linux Professional Institute-Nederland (LPI Nederland) kozen op 25 november 2009 hun eerste bestuur. Met de installatie van de nieuwe bestuursleden kan het onafhankelijke certificeringsinstituut aan de slag. "De LPI-certificering dient beschouwd te worden als dé basiskwalificatie voor iedere ICT-er of organisatie die met Linux werkt", zo stelt de kersverse voorzitter E [ ... ]


Werkgroep NOiV 2.0 - nadenken over een nieuwe horizon
25/11/2009

Hoe zou ik me voelen als ik verantwoordelijk was voor de uitvoering van een prachtig beleidsprogramma, maar vervolgens (1) merk dat ik nauwelijks instrumenten heb om de doelstellingen te realiseren, (2) mijn opdrachtgever parallelle besluiten neemt die niet bijdragen tot verbetering van de situatie, (3) ik daar ook niet al te veel over mag zeggen in het publieke debat en (4) vervolgens wel wordt a [ ... ]


Er was eens ...
15/11/2009

Tja, dit was de titel van een column waar ik al een paar dagen op aan het broeden was. Ik bedoel, het zal toch maar weinigen zijn ontgaan dat ik deze periode een kritische volger van het programmabureau Nederland Open in Verbinding ben, dat ik graag zie dat de betrokkenheid van de vrije en open source gemeenschap wat beter en transparanter wordt georganiseerd en daar ook nog wel wat suggesties voo [ ... ]


Open 2.0 en een vliegende start
06/11/2009

Het Open 2.0 platform is nog slechts kort in de lucht (en er wordt nog volop gesleuteld aan de functionaliteiten) maar het is goed te zien dat de nieuwe aanmeldingen gestaag binnen komen. De eerste groepen zijn gevormd, de eerste discussies op gang gebracht. Op de About pagina staat meer informatie over ontstaan en doelstelling. Wat wil Open 2.0 worden/zijn? Wouter Tebbens heeft in een e-mail be [ ... ]


[Persbericht] Onafhankelijke Linux certificering nu ook in Nederland beschikbaar
03/11/2009

Over één ding zijn ICT-analisten het zeker eens: de komende jaren gaat het gebruik van het open source besturingssysteem Linux bij bedrijven en overheden toenemen. In deze periode van economische krapte blijkt het investeren in Linux kostenbeparend te werken en organisaties de nodige flexibiliteit te geven om slagvaardiger te opereren. Daarnaast voeren Europa en Nederland een stimulerend ICT-be [ ... ]


Op weg naar NLUUG - Het Open Web (4)
26/10/2009

Op 29 oktober 2009 organiseert de NLUUG de conferentie Het Open Web. Transparante Zaken staat in de weken voorafgaand aan de conferentie stil bij een aantal sprekers en presentaties. In het vierde en laatste artikel is dat Henk Klöpping en zijn presentatie over de Yubikey. Want natuurlijk is het wel erg handig en leuk informatie te delen via het internet, maar wie geeft mij de garantie dat de man [ ... ]


Naar een beter NOiV in 2010 en daarna
25/10/2009

Na publicatie van het artikel 'Het Persbureau, pardon, Programmabureau, NOiV' is het redelijk druk geworden. Een aantal bloggers sloot zich aan bij de kritiek. Het onhandig geprogrammeerde evenement werd geschrapt (te weinig aanmeldingen), waarna duidelijk werd dat de Nederlandse vrije en open source gemeenschap geen gelegenheid meer had haar input te leveren voor een beter werkplan voor 2010-2011 [ ... ]


Overige bijdragen