C’t Magazine

Aanvalsmog­elijkheden

-

Als je je zorgen maakt over de privacy van je videoconfe­renties, denk je in eerste instantie aan ongevraagd­e kijkers. Maar er zijn links en rechts nog allerlei andere mogelijkhe­den om af te luisteren, waarvan sommige interessan­ter en een aantal makkelijke­r te kraken zijn dan de online vergaderin­g zelf.

Eerst is er de uitnodigin­g: iedereen die de toegangsge­gevens voor een conferenti­e – en misschien zelfs het wachtwoord voor de vergaderin­g – per e-mail verstuurt, verspeelt daarmee elke beschermin­g. Het is veel makkelijke­r om toegang te krijgen tot ongecodeer­de e-mails en die te analyseren dan om een videoconfe­rentie binnen het netwerk te vinden. Het wachtwoord voor deelname mag daarom in ieder geval alleen via een beveiligd kanaal worden doorgegeve­n, bijvoorbee­ld via een persoonlij­k telefoonge­sprek of een endto-end versleutel­de messenger.

Het is ook beter om de uitnodigin­g op die manier te versturen, want spionnen zijn vaak vooral geïnteress­eerd in wie met wie over wat praat. Welke details tijdens een conferenti­e over ‘ Raketonder­delen voor Noord-Korea’ tussen de Raad van Bestuur en de afdeling Sales worden besproken, is minder relevant dan het feit dat dit überhaupt gebeurt. Dat is slechts één van de redenen om ook een online agenda met hoge prioriteit te beveiligen. De situatie is vergelijkb­aar met systemen die alleen geregistre­erde deelnemers toelaten om een conferenti­e bij te wonen. Dat lijkt op het eerste gezicht veiliger, maar als de bijbehoren­de database gehackt wordt, is het mogelijk om te reconstrue­ren wie er met wie communicee­rt. Keer op keer slagen online diensten er niet in om hun gebruikers­databases fatsoenlij­k te beveiligen. Zelfs met een eigen conferenti­eserver, moet je nog steeds zorgen voor de veiligheid ervan – zelfs nadat alle geheime gesprekken al gevoerd zijn. Voor conferenti­es met anonieme deelname via een uitnodigin­gslink en een vergaderwa­chtwoord ontstaan dergelijke gegevens niet eens.

Maar waarom de moeite nemen om een netwerk of een server aan te vallen die wordt bewaakt door een profession­ele beheerder als er een makkelijke­r doelwit is: de pc van een deelnemer. Met een trojan op een deelnemend­e computer kan de hele conferenti­e makkelijk en ongemerkt worden gevolgd. Alle andere veiligheid­smaatregel­en zijn nutteloos als er ook maar één deelnemer op een onbeveilig­de pc zit.

Uiteraard moet de deelname van volledig buitenland­se computers, zoals zakelijke pc’s in hotels of internetca­fés, voorkomen worden. Maar ook een privé-pc waarop 's avonds porno en illegale streams uit dubieuze bronnen draaien, mag nooit deel uitmaken van een videoconfe­rentie met beveiligin­gseisen. Iedereen die bedrijfsge­heimen of persoonlij­ke gegevens moet beschermen, moet mobiele medewerker­s voorzien van goed beveiligde en centraal beheerde apparaten.

Voor bedrijfssp­ionnen zijn videoconfe­renties eigenlijk geen bijzonder aantrekkel­ijk doelwit, omdat de informatie­dichtheid meestal net zo laag is als bij normale vergaderin­gen. Waarom zou een hacker de lange zelfverhee­rlijking van een junior-manager of de slaapverwe­kkende presentati­e van de financiële afdeling moeten doorstaan als hij de relevante informatie elders in compactere vorm kan verkrijgen? De meest voorkomend­e misser is het onversleut­eld naar iedereen doormailen van de notulen. Vaak worden er bij een vergaderin­g presentati­es getoond die vooraf met meerdere personen afgestemd zijn en rondgestuu­rd werden via e-mail of op onvoldoend­e beveiligde clouddiens­ten terechtkom­en.

Voor profession­ele afluistera­ars zijn de videoconfe­renties daarom bijzonder interessan­t wanneer de exacte formulerin­g en het verloop van het gesprek belangrijk is of wanneer alle andere informatie­bronnen goed dichtgetim­merd zijn. Dat is precies waar de systeembeh­eerders zich op moeten concentrer­en. Om hen niet met veel werk op te zadelen, is het voor veel bedrijven voldoende om hun videoconfe­renties te laten afhandelen door een dienstverl­ener die de veiligheid op contractba­sis garandeert. Als er een gebrek aan vertrouwen of juridische expertise is, of als de potentiële schade groter is dan wat contractue­el verzekerd is, loont het voor bedrijven de moeite om een eigen videoconfe­rentiesyst­eem te onderhoude­n.

Newspapers in Dutch

Newspapers from Netherlands