FOK!forum / Nieuws & Achtergronden / DigiD honderdduizenden Nederlanders slecht beschermd
spijkerbroekdinsdag 28 oktober 2014 @ 16:25
quote:
Uit onderzoek door het programma Opgelicht?! blijkt dat DigiD-gegevens zeer gemakkelijk te hacken zijn geweest bij 12 gemeenten en twee andere instanties. ICT beveiligingsexpert en ontdekker van het lek Erik Westhovens, slaagde erin om in te loggen in hun systeem.

Bij deze gemeenten bleek de beveiliging naar de DigiD-inlogpagina niet goed genoeg te zijn en hierdoor makkelijk te hacken. In eerste instantie ging het om 24 gemeenten waarvan website totaal niet beveiligd was. Onder de 24 gemeenten zitten grote steden als Rotterdam, Amersfoort en Apeldoorn. Potentieel treft de onveilige situatie een half tot één miljoen DigiD-gebruikers van wie de inloggegevens makkelijk op te vangen waren.

Inloggegevens openbaar
Bijna iedere gemeente in Nederland heeft een website waar met een DigiD ingelogd kan worden, dit om bijvoorbeeld een vergunning aan te vragen. De kwetsbare gemeenten maken gebruik van een computerprogramma die bij aanschaf beveiligd is met standaard logingegevens. Deze staan openbaar vermeld op internet. De 24 gemeenten die gebruik maken van dit computerprogramma hebben hun wachtwoorden niet gewijzigd. Bij 12 van deze 24 gemeenten plus twee andere instanties, bleek de koppeling naar de DigiD-inlogpagina bar slecht beveiligd te zijn en dus makkelijk te hacken.

Geen 100% zekerheid
DigiD-beheerder Logius beweert tegen Opgelicht?! dat het om 'een klein aantal gemeenten' zou gaan. Logius wil niet bevestigen om welke 12 gemeenten en twee instanties het gaat. Daarnaast stelt Logius dat het lek inmiddels is gedicht en dat onderzoek aangetoond heeft dat er geen misbruik heeft plaatsgevonden. Dit onderzoek is gedaan door het bedrijf Fox IT. Directeur Ronald Prins van Fox IT zegt echter tegen Opgelicht?! dat er maar bij een heel beperkt aantal gemeenten van de kwetsbare gemeenten onderzoek heeft plaats gevonden. Dus hij kan niet met 100% zekerheid zeggen dat er geen misbruik van is gemaakt.

Burgers zelf verantwoordelijk
Als burgers te maken krijgen met misbruik van hun DigiD, worden zij daar in de meeste gevallen zelf verantwoordelijk voor gehouden. De slachtoffers draaien op voor duizenden euro’s schade. In de uitzending komen meerdere mensen aan het woord die te maken hebben gehad met misbruik van hun DigiD. De gevolgen zijn groot.

Kwetsbare gemeenten
De gemeenten die maandenlang hun beveiliging niet op orde hadden zijn:

Alkmaar
Alphen-Chaam
Amersfoort
Apeldoorn
Hardenberg
Haaksbergen
Heerlen
Helmond
Hengelo
Hoorn
Krimpen aan den IJssel
Leidschendam
Voorburg
Lelystad
Moerdijk
Rhenen
Roermond
Rucphen
Schiedam
Rotterdam
Smallingerland
Soest
Waalwijk
Weert
Wijdemeren
http://www.opgelicht.nl/nieuws/detail/7725/10/
Overheid en IT. What could possibly go wrong?
datismijnmeningdinsdag 28 oktober 2014 @ 16:29
Overheid en IT :')
En dan zijn er nog mensen die voor centrale databanken, vingerafdrukbanken en DNA-banken zijn :')
Linkse_Boomknuffelaardinsdag 28 oktober 2014 @ 16:48
quote:
0s.gif Op dinsdag 28 oktober 2014 16:29 schreef datismijnmening het volgende:
Overheid en IT :')
En dan zijn er nog mensen die voor centrale databanken, vingerafdrukbanken en DNA-banken zijn :')
Toch gaat de overheid best met haar tijd mee. Zo heeft opa Opstelten onlangs zijn mechanische typemachine ingeruild voor een elektronische typemachine en zijn telefoon met draaischijf voor een telefoon met toetsen die naast puls-, ook toonsignalen kunnen verwerken.

Er zijn zelfs geruchten dat enkele ministeries binnenkort een inbelverbinding krijgen van wel 56 kB/sec om hen op het wereldwijde web te doen aansluiten, opdat hun pentium II-processor computers connecties kunnen maken met de hele wereld. De verwachting is dat binnen tien jaar tenminste 30% van de ministeries aangesloten zijn op deze snelle inbelverbinding. :D
Het ministerie van Defensie heeft zelfs geld gereserveerd voor een heus Windows 95 besturingsprogramma en Fred Teeven is bezig met een cursus Wordpecfect 3.1 en Dos. :7

Neen, dat de overheid niet met haar tijd meegaat kunnen we naar het rijk der fabelen verwijzen.
DJKosterdinsdag 28 oktober 2014 @ 16:57
"Hier is het programma, succes ermee!"
Regel gewoon eens dat elke overheid een goed en plaatselijk IT-team krijgt. :{
LTVDKdinsdag 28 oktober 2014 @ 16:57
quote:
14s.gif Op dinsdag 28 oktober 2014 16:48 schreef Linkse_Boomknuffelaar het volgende:

[..]

Toch gaat de overheid best met haar tijd mee. Zo heeft opa Opstelten onlangs zijn mechanische typemachine ingeruild voor een elektronische typemachine en zijn telefoon met draaischijf voor een telefoon met toetsen die naast puls-, ook toonsignalen kunnen verwerken.

Er zijn zelfs geruchten dat enkele ministeries binnenkort een inbelverbinding krijgen van wel 56 kB/sec om hen op het wereldwijde web te doen aansluiten, opdat hun pentium II-processor computers connecties kunnen maken met de hele wereld. De verwachting is dat binnen tien jaar tenminste 30% van de ministeries aangesloten zijn op deze snelle inbelverbinding. :D
Het ministerie van Defensie heeft zelfs geld gereserveerd voor een heus Windows 95 besturingsprogramma en Fred Teeven is bezig met een cursus Wordpecfect 3.1 en Dos. :7

Neen, dat de overheid niet met haar tijd meegaat kunnen we naar het rijk der fabelen verwijzen.
Het probleem is juist het tegenovergestelde, ze kopen juist allemaal techniek die ze zelf niet snappen waardoor ze er niet mee om kunnen gaan. En ja, zo ontstaan natuurlijk problemen.

Maar gelukkig zit mijn gemeente er ook tussen, was vreemd geweest als dat wel op orde was geweest :X :')
1Linerdinsdag 28 oktober 2014 @ 17:43
quote:
0s.gif Op dinsdag 28 oktober 2014 16:25 schreef spijkerbroek het volgende:
De kwetsbare gemeenten maken gebruik van een computerprogramma die bij aanschaf beveiligd is met standaard logingegevens. Deze staan openbaar vermeld op internet. De 24 gemeenten die gebruik maken van dit computerprogramma hebben hun wachtwoorden niet gewijzigd.
Hoe dom kan je zijn :{
spijkerbroekdinsdag 28 oktober 2014 @ 17:47
quote:
0s.gif Op dinsdag 28 oktober 2014 16:57 schreef LTVDK het volgende:
Maar gelukkig zit mijn gemeente er ook tussen, was vreemd geweest als dat wel op orde was geweest :X :')
Mijn gemeente staat niet in het lijstje, maar dat wil natuurlijk niet zeggen dat het allemaal in orde is hier..
sjorsie1982dinsdag 28 oktober 2014 @ 18:52
quote:
1s.gif Op dinsdag 28 oktober 2014 17:43 schreef 1Liner het volgende:

[..]

Hoe dom kan je zijn :{
Net zo dom om je voicemail code niet te wijzigen, wat ook het gros van de ministers niet deed een aantal jaar geleden o|O
hottentotdinsdag 28 oktober 2014 @ 19:05
Default passwords...

De tering, daarvoor hoor je om mij gewoon minimaal ontslag te krijgen.
eightdinsdag 28 oktober 2014 @ 21:50
Dit is wel een heel kwalijke faal.
Bugnodinsdag 28 oktober 2014 @ 22:17
quote:
0s.gif Op dinsdag 28 oktober 2014 16:29 schreef datismijnmening het volgende:
Overheid en IT :')
En dan zijn er nog mensen die voor centrale databanken, vingerafdrukbanken en DNA-banken zijn :')
Net nog even moeten Googlen wat "hacken" en "IT" betekenen..
datismijnmeningdinsdag 28 oktober 2014 @ 22:23
quote:
0s.gif Op dinsdag 28 oktober 2014 22:17 schreef Bugno het volgende:

[..]

Net nog even moeten Googlen wat "hacken" en "IT" betekenen..
_O-
Disorderdinsdag 28 oktober 2014 @ 22:31
quote:
0s.gif Op dinsdag 28 oktober 2014 22:17 schreef Bugno het volgende:

[..]

Net nog even moeten Googlen wat "hacken" en "IT" betekenen..
Mooie referentie.
SteveBudinwoensdag 29 oktober 2014 @ 09:13
quote:
Als burgers te maken krijgen met misbruik van hun DigiD, worden zij daar in de meeste gevallen zelf verantwoordelijk voor gehouden. De slachtoffers draaien op voor duizenden euro’s schade. In de uitzending komen meerdere mensen aan het woord die te maken hebben gehad met misbruik van hun DigiD. De gevolgen zijn groot.
Dit is nog wel het meest schokkende. De hele beveiliging van DigiD is zo lek als een mandje en de burger mag betalen bij misbruik :{.
Je zal je uiteindelijk wel gelijk krijgen in de rechtbank (lijkt me niet zo moeilijk met al die beveiligingsgaten, al weet je het nooit met de rechters in Nederland die totaal geen verstand hebben van ICT en beveiliging. En je moet eerst nog meer kosten maken en niet iedereen heeft dat geld.
Bram_van_Loonmaandag 3 november 2014 @ 01:29
Wat een gepruts, zowel van het bedrijf wat heel die DigiD-infrastructuur leverde als van de gemeentes die idioten deze software laten verzorgen. Sorry, anders kan ik het niet verwoorden.

De kwetsbare gemeenten maken gebruik van een computerprogramma die bij aanschaf beveiligd is met standaard logingegevens. Deze staan openbaar vermeld op internet.

Meer hoef je hier niet over te weten. Het bedrijf treft net zo goed blaam omdat elk bedrijf wat wel voldoende ervaring heeft met dit werk - en die zijn er genoeg maar die krijgen zo'n contract niet van de overheid (aanbestedingsprocedure en vriendjespolitiek) - begrijpt dat de mens de zwakste schakel is. Zo'n bedrijf zorgt er voor dat een slecht functionerende ICT-medewerker niet een implementatie van het systeem werkende krijgt zonder het goed te beveiligen.
Bram_van_Loonmaandag 3 november 2014 @ 01:32
quote:
0s.gif Op woensdag 29 oktober 2014 09:13 schreef SteveBudin het volgende:

[..]

Dit is nog wel het meest schokkende. De hele beveiliging van DigiD is zo lek als een mandje en de burger mag betalen bij misbruik :{.
Inderdaad. Merk op dat dit al vele jaren bekend is, het keer op keer wordt aangehaald door consumentenbeschermingsorganisties en beveiligingsspecialisten en dat keer op keer de overheid het er bij laat in de hoop dat het weer overwaait.

Van de positieve kant: inmiddels is het bewijs dat de DigiD zo lek als een mandje is overweldigend. Ik geef een burger die een rechtszaak aanspant op het moment dat hij stelt dat hij niet met DigiD of anderszins toestemming heeft gegeven een goede kans als de rechter niet compleet achterlijk is.

quote:
En je moet eerst nog meer kosten maken en niet iedereen heeft dat geld.
Je kan de tegenpartij vorderen om de kosten te betalen maar helaas is ook dat in Nederland erg moeilijk. Maar goed, dat wisten we al langer, ook in Nederland hebben rijkere mensen en rijkere organisaties meer rechten dan armere mensen en armere organisaties. En dat is de afgelopen jaren alleen maar erger geworden dankzij de hogere kosten die je moet betalen bij een rechtszaak, ook als een ander die start.
IkStampOpTacosmaandag 3 november 2014 @ 09:25
quote:
0s.gif Op maandag 3 november 2014 01:32 schreef Bram_van_Loon het volgende:

[..]

Inderdaad. Merk op dat dit al vele jaren bekend is, het keer op keer wordt aangehaald door consumentenbeschermingsorganisties en beveiligingsspecialisten en dat keer op keer de overheid het er bij laat in de hoop dat het weer overwaait.

Van de positieve kant: inmiddels is het bewijs dat de DigiD zo lek als een mandje is overweldigend. Ik geef een burger die een rechtszaak aanspant op het moment dat hij stelt dat hij niet met DigiD of anderszins toestemming heeft gegeven een goede kans als de rechter niet compleet achterlijk is.

[..]

Je kan de tegenpartij vorderen om de kosten te betalen maar helaas is ook dat in Nederland erg moeilijk. Maar goed, dat wisten we al langer, ook in Nederland hebben rijkere mensen en rijkere organisaties meer rechten dan armere mensen en armere organisaties. En dat is de afgelopen jaren alleen maar erger geworden dankzij de hogere kosten die je moet betalen bij een rechtszaak, ook als een ander die start.
Zehebben niet meer rechten. Wel meer middelen om hun recht te halen.
Bram_van_Loonmaandag 3 november 2014 @ 19:06
quote:
1s.gif Op maandag 3 november 2014 09:25 schreef IkStampOpTacos het volgende:

[..]

Zehebben niet meer rechten. Wel meer middelen om hun recht te halen.
Het komt in dit geval op hetzelfde neer als je het vanuit praktische zin bekijkt. Dat ze in theorie juridisch dezelfde rechten hebben is weinig relevant voor de slachtoffers van dit verschil.
sjorsie1982maandag 3 november 2014 @ 23:20
quote:
0s.gif Op maandag 3 november 2014 01:32 schreef Bram_van_Loon het volgende:
Ik geef een burger die een rechtszaak aanspant op het moment dat hij stelt dat hij niet met DigiD of anderszins toestemming heeft gegeven een goede kans als de rechter niet compleet achterlijk is.
Ga je gang
r_onemaandag 3 november 2014 @ 23:43
quote:
0s.gif Op maandag 3 november 2014 01:32 schreef Bram_van_Loon het volgende:
Je kan de tegenpartij vorderen om de kosten te betalen maar helaas is ook dat in Nederland erg moeilijk.
Dat is niet moeilijk maar onmogelijk. Kostenvergoeding is in het bestuursrecht altijd forfaitair.
Bram_van_Loondinsdag 4 november 2014 @ 02:24
quote:
1s.gif Op maandag 3 november 2014 23:43 schreef r_one het volgende:

[..]

Dat is niet moeilijk maar onmogelijk. Kostenvergoeding is in het bestuursrecht altijd forfaitair.
Is het in de internationale gemeenschap normaal dat als jij als burger door de overheid wordt gedwongen om een rechtszaak te starten omdat je je juridische gelijk moet halen doordat de overheid heeft geblunderd dat je dan als burger gegarandeerd voor die kosten moet opdragen? Het is in ieder geval geen zuivere koffie. Leuke boel is dat.
r_onedinsdag 4 november 2014 @ 04:31
quote:
0s.gif Op dinsdag 4 november 2014 02:24 schreef Bram_van_Loon het volgende:

[..]

Is het in de internationale gemeenschap normaal dat als jij als burger door de overheid wordt gedwongen om een rechtszaak te starten omdat je je juridische gelijk moet halen doordat de overheid heeft geblunderd dat je dan als burger gegarandeerd voor die kosten moet opdragen? Het is in ieder geval geen zuivere koffie. Leuke boel is dat.
Je bent niet verplicht de kosten te maken, je mag zonder advocaat procederen. Griffierecht krijg je, als je in het gelijk gesteld wordt, wel volledig vergoed (door het bestuursorgaan).

Welke kosten nog meer?
Bram_van_Loondinsdag 4 november 2014 @ 18:08
quote:
0s.gif Op dinsdag 4 november 2014 04:31 schreef r_one het volgende:

[..]

Je bent niet verplicht de kosten te maken, je mag zonder advocaat procederen. Griffierecht krijg je, als je in het gelijk gesteld wordt, wel volledig vergoed (door het bestuursorgaan).

Welke kosten nog meer?
Het ging mij vooral om het griffierecht zolang een advocaat niet verplicht is maar een advocaat zou toch ook tot op zekere hoogte (normale vergoeding) vergoed moeten worden door de overheid als het de overheid haar schuld is dat je een proces moet aanspannen tegen de overheid doordat je ten onrechte werd benadeeld door die overheid. In dit concrete geval: als iemand anders mijn DigiD gebruikt doordat de overheid zo prutst en de overheid mij aansprakelijk stelt (dat gebeurt!) dan ben je gedwongen naar de rechter te stappen om dit onrecht ongedaan te maken. Het is dan onbillijk dat je advocaatkosten niet worden vergoed terwijl het de overheid zelf is die je dwingt om naar de rechter te stappen. Let wel, dit is niet een hypothetisch scénario, in de media vind je talloze berichten over mensen die voor flink wat geld gedupeerd zijn door misbruik van de DigiD. Nu weten we dus ook hoe het komt, als je nog te dom bent om een wachtwoord in te voeren voor het programma waarmee je toegang krijgt...
Start maar een parlementaire enquête, want hier is bestuurlijk gezien wel heel erg veel verkeerd gegaan: structurele fouten waarvan ze maar eens moeten leren.
sjorsie1982dinsdag 4 november 2014 @ 23:02
quote:
0s.gif Op dinsdag 4 november 2014 02:24 schreef Bram_van_Loon het volgende:

[..]

Is het in de internationale gemeenschap normaal dat als jij als burger door de overheid wordt gedwongen om een rechtszaak te starten omdat je je juridische gelijk moet halen doordat de overheid heeft geblunderd dat je dan als burger gegarandeerd voor die kosten moet opdragen? Het is in ieder geval geen zuivere koffie. Leuke boel is dat.
Griffiekosten betaalt de verliezer.
Advocaatkosten betaalt ieder zelf.

In hoge uitzondering kan de winnaar een gedeelte hiervan bij de verliezer leggen via een aparte civiele procedure.

Lijkt me meer dan logisch, want anders gaat niemand meer naar de rechter, uit angst om de kosten van de advocaat van de tegenstander te moeten betalen, die bv Spong inhuren, omdat ze geld zat hebben.

Mensen met een laag inkomen kunnen in aanmerking komen voor advocaatvergoeding via speciale potjes.

Ben je al je rechtzaak begonnen?
r_onedinsdag 4 november 2014 @ 23:22
quote:
0s.gif Op dinsdag 4 november 2014 23:02 schreef sjorsie1982 het volgende:
Griffiekosten betaalt de verliezer.Advocaatkosten betaalt ieder zelf.In hoge uitzondering kan de winnaar een gedeelte hiervan bij de verliezer leggen via een aparte civiele procedure.Lijkt me meer dan logisch, want anders gaat niemand meer naar de rechter, uit angst om de kosten van de advocaat van de tegenstander te moeten betalen, die bv Spong inhuren, omdat ze geld zat hebben.
Overheid = bestuursrecht, dat gaat er iets anders aan toe ;)
r_onedinsdag 4 november 2014 @ 23:25
quote:
0s.gif Op dinsdag 4 november 2014 18:08 schreef Bram_van_Loon het volgende:

[..]

Het ging mij vooral om het griffierecht zolang een advocaat niet verplicht is maar een advocaat zou toch ook tot op zekere hoogte (normale vergoeding) vergoed moeten worden door de overheid als het de overheid haar schuld is dat je een proces moet aanspannen tegen de overheid doordat je ten onrechte werd benadeeld door die overheid. In dit concrete geval: als iemand anders mijn DigiD gebruikt doordat de overheid zo prutst en de overheid mij aansprakelijk stelt (dat gebeurt!) dan ben je gedwongen naar de rechter te stappen om dit onrecht ongedaan te maken. Het is dan onbillijk dat je advocaatkosten niet worden vergoed terwijl het de overheid zelf is die je dwingt om naar de rechter te stappen. Let wel, dit is niet een hypothetisch scénario, in de media vind je talloze berichten over mensen die voor flink wat geld gedupeerd zijn door misbruik van de DigiD. Nu weten we dus ook hoe het komt, als je nog te dom bent om een wachtwoord in te voeren voor het programma waarmee je toegang krijgt...
Start maar een parlementaire enquête, want hier is bestuurlijk gezien wel heel erg veel verkeerd gegaan: structurele fouten waarvan ze maar eens moeten leren.
Tja, procederen tegen de overheid is soms als vechten tegen windmolens.

Aan de andere kant, als je door een civiele partij onrecht wordt aangedaan en je moet met een advocaat procederen, krijg je ook niet alle advocaatkosten vergoed.
happinessfordogsdinsdag 4 november 2014 @ 23:45
quote:
0s.gif Op dinsdag 28 oktober 2014 19:05 schreef hottentot het volgende:
Default passwords...

De tering, daarvoor hoor je om mij gewoon minimaal ontslag te krijgen.
Niet berepak2 als password hebben inderdaad.
sjorsie1982donderdag 6 november 2014 @ 17:45
quote:
0s.gif Op dinsdag 4 november 2014 23:22 schreef r_one het volgende:

[..]

Overheid = bestuursrecht, dat gaat er iets anders aan toe ;)
hoe dan?
r_onevrijdag 7 november 2014 @ 00:05
quote:
0s.gif Op donderdag 6 november 2014 17:45 schreef sjorsie1982 het volgende:

[..]

hoe dan?
Wat jij beschrijft, lijkt op civielrecht.

Bestuursrecht:
quote:
0s.gif Op dinsdag 4 november 2014 23:02 schreef sjorsie1982 het volgende:
Griffiekosten betaalt de verliezer.
Je hoeft vrijwel nooit het griffierecht van het overheidsorgaan te betalen, ook al verlies je.
quote:
Advocaatkosten betaalt ieder zelf.
Als je wint, krijg je doorgaans een forfaitair bedrag vergoed als dekking voor gemaakte advocaatkosten.
quote:
In hoge uitzondering kan de winnaar een gedeelte hiervan bij de verliezer leggen via een aparte civiele procedure.
Een aparte civiele procedure is dus niet nodig, de kostenvergoeding zit ingebakken in het bestuursrechtelijke proces.
quote:
Lijkt me meer dan logisch, want anders gaat niemand meer naar de rechter, uit angst om de kosten van de advocaat van de tegenstander te moeten betalen, die bv Spong inhuren, omdat ze geld zat hebben.
Het lijkt me sterk dat Spong zich leent om zich in het bestuursrecht te storten. Bovendien, ook al verlies je, dan zal het overheidsorgaan in 99% van de gevallen de advocaatkosten zelf moeten dragen.