Onveilige SHA-1 certificaten nog bij één op de drie websites in gebruik

35% van alle websites in de wereld gebruikt onveilige SHA-1 gebaseerde certificaten. Dit ondanks tijdige waarschuwingen dat de browserleveranciers Google, Microsoft en Mozilla websites vanaf 2017 als onveilig gaan markeren als ze dan nog steeds SHA-1 gebaseerde certificaten toepassen.

Dit blijkt uit onderzoek van Venafi Labs. Behalve vertrouwensverlies bij alle bezoekers, lopen organisaties het risico dat online transacties en webverkeer op verschillende manieren worden verstoord:

  • Browsers tonen een onveilig waarschuwing, waardoor mensen uitwijken naar alternatieve sites
  • Browsers laten geen groen slotje zien in de adresbalk voor HTTPS-transacties, waardoor gebruikers gaan twijfelen over de informatiebeveiliging en hun privacy
  • Websites kunnen performanceproblemen of zelfs volledige toegangsblokkades ondervinden

Websites die SHA-1 gebaseerde certificaten blijven gebruiken moeten rekening houden met minder omzet uit online transacties en een toename van de helpdeskverzoeken, waarschuwt Venafi.

Digitale certificaten

Digitale certificaten vormen de sleutels voor encryptie van al het netwerkverkeer tussen websites en hun bezoekers. Encryptie is noodzakelijk voor veilige privécommunicatie en transacties. Digitale certificaten verifiëren tevens of mensen de juiste website bezoeken en geen nagemaakte versie. Alle browsers gebruiken certificaten om te bepalen wat wel en niet te vertrouwen is tijdens online transacties, wat vooral van belang is bij online bankieren en e-commerce.

Het voor veel certificaten gebruikte SHA-1 encryptiealgoritme is zwak en makkelijk te manipuleren. Daardoor misbruiken cybercriminelen het voor ‘man-in-the-middle’ aanvallen op TLS-verbindingen. Dit probleem is opgelost in SHA-2. Het Venafi-onderzoek toont echter aan dat veel organisaties hun SHA-1 certificaten nog steeds niet hebben aangepast. Daardoor lopen ze het risico op een inbraak, problemen met de beschikbaarheid en betrouwbaarheid van hun website en compliance issues.

61 miljoen onveilige websites

“Uit ons onderzoek blijkt dat de meeste populaire websites hun SHA-1 certificaten al gemigreerd hebben, maar een substantieel deel van het Internet er nog steeds op gebaseerd is”, zegt Walter Goulet, cloud solutions productmanager bij Venafi. “Volgens Netcraft’s september 2016 Web Server Survey zijn er in de wereld circa 173 miljoen actieve websites. Als wij onze resultaten extrapoleren gebruiken er waarschijnlijk zo’n 61 miljoen daarvan nog steeds SHA-1 certificaten.”

Kevin Bocek

“Onze online wereld is gefundeerd op een vertrouwenssysteem gebaseerd op certificaten”, zegt Kevin Bocek, Venafi Vice President Threath Intelligence & Security Strategy. “Daarom hebben organisaties de verplichting zo’n gat te dichten. SHA-1 certificaten blijven gebruiken is vergelijkbaar met een welkomstbord op je website plaatsen met de tekst: wij nemen het niet zo nauw met de beveiliging van onze applicaties, data en klanten.”

Migratie naar SHA-2 is complex

“Grote organisaties gebruiken gemiddeld ruim 23.000 sleutels en certificaten, zonder dat zij over een oplossing beschikken die inzichtelijk maakt welke nog op het SHA-1 algoritme zijn gebaseerd”, aldus Bocek. “Dat maakt de migratie naar SHA-2 complex, met als resultaat dat veel bedrijven hun kop in het zand hebben gestoken. Vanaf januari lukt dat echter niet meer. Daarom adviseer ik ze direct in actie te komen, want na de deadline wordt het alleen maar complexer en chaotischer.”

Lees ook
Skype werkt aan end-to-end encryptie

Skype werkt aan end-to-end encryptie

Skype werkt aan end-to-end versleutelde gesprekken, die door het bedrijf Private Conversations worden genoemd. Alle audio, tekstberichten en content worden bij gebruik van Private Conversations volledig versleuteld verstuurd en zijn hierdoor afgeschermd voor kwaadwillenden die erin slagen de communicatie te onderscheppen. Private Conversations is1

Phishingwebsites zijn steeds vaker voorzien van SSL-certificaat

Phishingwebsites zijn steeds vaker voorzien van SSL-certificaat

Cybercriminelen voorzien phishingwebsites in toenemende mate van een SSL-certificaat. Doordat deze websites in webbrowsers van een groen slotje worden voorzien zijn zij moeilijker te herkennen door gebruikers. Hiervoor waarschuwt het bedrijf PhishLabs, dat oplossing levert dat bescherming biedt tegen phishingaanvallen. Cijfers van het bedrijf wij1

Nieuwe beveiligings- en encryptiefuncties beschikbaar in AWS S3

Nieuwe beveiligings- en encryptiefuncties beschikbaar in AWS S3

Amazon Web Services maakt nieuwe beveiligings- en encryptiefunctionaliteiten beschikbaar voor zijn S3 cloud storage dienst. De features zijn gratis beschikbaar voor gebruikers. In totaal voegt AWS vijf nieuwe beveiligings- en encryptiefunctionaliteiten toe aan S3: Standaard encryptie - Gebruikers kunnen voortaan een bucket encryptieconfiguratie1