Gemeenten beveiligen e-mail slecht

encryptie

Vrijwel geen enkele gemeenten voldoet aan de verplicht beveiligingsstandaarden voor e-mail. Gemeenten zijn hierdoor onnodig kwetsbaar voor cybercriminaliteit.

Dit blijkt uit steekproef van Binnenlands Bestuur onder vijftig gemeenten. Slechts drie gemeenten blijken aan standaarden voor e-mailbeveiliging te voldoen: Den Haag, ‘s-Hertogenbosch en Woerden. Andere grote gemeenten zoals Amsterdam, Rotterdam en Utrecht voldoen niet aan de eisen. Internet Society Nederland noemt de resultaten een probleem, en stelt dat gemeenten al lang hadden kunnen en moeten voldoen aan de standaarden.

E-mail omleiden naar ander mailadres

Uit een test van Binnenlands Bestuur blijkt onder andere dat bij 35 van de vijftig onderzochte gemeenten het gemeentelijk e-mailadres eenvoudig kan worden omgeleid naar een ander adres. Hierdoor kunnen e-mail van en naar gemeenten bij kwaadwillende partijen terecht komen.

Ook wijst de site op het risico van webmail. Door het ontbreken van adequate beveiliging zijn ambtenaren nauwelijks in staat nepversies van hun webmail te herkennen. Indien aanvallers via een phishingaanval een nagemaakte versie van de webmailomgeving presenteren aan ambtenaren is de kans dan ook aanwezig dat hier inloggegevens worden ingevoerd. Met deze inloggegevens krijgen aanvallers vervolgens volledig toegang tot het e-mailaccount.

DKIM, SPF en DMARC

Voor het terugdringen van phishing, spam en virussen zijn de drie internetstandaarden DKIM, SPF en DMARC opgezet. Deze standaarden worden onder andere gebruikt om te controleren of de afzender en verzender van een e-mailbericht authentiek zijn en of de inhoud van het bericht onderweg niet is gemanipuleerd. 47 van de vijftig gemeenten voldoen niet aan deze standaarden. Hierdoor is het voor ontvangers van gemeentelijke mail niet mogelijk te controleren of deze e-mail wel daadwerkelijk vanaf het gemeentelijke e-maildomein is verstuurd. Ook blijken veertien van de vijftig gemeenten geen beveiligde verbinding te gebruiken voor e-mailverkeer. Indien dit verkeer wordt onderschept kunnen e-mailberichten dan ook eenvoudig worden ingezien door aanvallers.

Gemeenten kunnen controleren of zij aan de internetstandaarden voldoen via de website Internet.nl. Hier is een zelftest beschikbaar, die is ontworpen door onder meer het ministerie van Economisch Zaken, het Nationaal Cyber Security Centrum en diverse grote (branche)organisaties die samenwerken in het Platform Internetstandaarden.

Lees ook
'Energiesector is een populair doelwit van hackers'

'Energiesector is een populair doelwit van hackers'

Dat hackers zich zeker niet alleen bezig houden met het aanvallen van websites is al langer duidelijk. Allerlei sectoren zijn geliefde doelwitten voor cybercriminelen. Een voorbeeld hiervan is de energiesector. 7,6 procent van alle gerichte cyberaanvallen was in de eerste helft van 2013 op deze sector gericht. Dit meldt beveiligingsbedrijf Symante1

Rotterdamse haven vraagt ethische hackers kwetsbaarheden te melden

Rotterdamse haven vraagt ethische hackers kwetsbaarheden te melden

Het Havenbedrijf Rotterdam lanceert een responsible disclosure-programma. Ethische hackers die zwakheden in havensystemen ontdekken kunnen de kwetsbaarheden via het programma melden aan het havenbedrijf. "Bij Havenbedrijf Rotterdam N.V. vinden wij de veiligheid van onze systemen erg belangrijk. Ondanks onze zorg voor de beveiliging van onze syste1

'Behoefte aan security professionals is hard gestegen'

'Behoefte aan security professionals is hard gestegen'

Bedrijven hebben afgelopen jaar aanzienlijk meer behoefte gehad aan security professionals dan vorig jaar. De hoeveelheid vacatures voor security experts nam met maar liefst ruim 40 procent toe. Dit blijkt uit cijfers van detacheringsbureau Yacht. Het aantal beschikbare vacatures voor beveiligingsprofessionals kwam in het jaar 2012 uit op 698. Di1