Ruim één op de drie websites gebruikt nog onveilige SHA-1 certificaten

35% van alle websites in de wereld gebruikt onveilige SHA-1 gebaseerde certificaten. Dit ondanks tijdige waarschuwingen dat de browserleveranciers Google, Microsoft en Mozilla websites vanaf 2017 als onveilig gaan markeren als ze dan nog steeds SHA-1 gebaseerde certificaten toepassen.

Dit blijkt uit onderzoek van Venafi Labs. Behalve vertrouwensverlies bij alle bezoekers, lopen organisaties het risico dat online transacties en webverkeer op verschillende manieren worden verstoord:

  • Browsers tonen een onveilig waarschuwing, waardoor mensen uitwijken naar alternatieve sites
  • Browsers laten geen groen slotje zien in de adresbalk voor HTTPS-transacties, waardoor gebruikers gaan twijfelen over de informatiebeveiliging en hun privacy
  • Websites kunnen performanceproblemen of zelfs volledige toegangsblokkades ondervinden

Websites die SHA-1 gebaseerde certificaten blijven gebruiken moeten rekening houden met minder omzet uit online transacties en een toename van de helpdeskverzoeken, waarschuwt Venafi.

Digitale certificaten

Digitale certificaten vormen de sleutels voor encryptie van al het netwerkverkeer tussen websites en hun bezoekers. Encryptie is noodzakelijk voor veilige privécommunicatie en transacties. Digitale certificaten verifiëren tevens of mensen de juiste website bezoeken en geen nagemaakte versie. Alle browsers gebruiken certificaten om te bepalen wat wel en niet te vertrouwen is tijdens online transacties, wat vooral van belang is bij online bankieren en e-commerce.

Het voor veel certificaten gebruikte SHA-1 encryptiealgoritme is zwak en makkelijk te manipuleren. Daardoor misbruiken cybercriminelen het voor ‘man-in-the-middle’ aanvallen op TLS-verbindingen. Dit probleem is opgelost in SHA-2. Het Venafi-onderzoek toont echter aan dat veel organisaties hun SHA-1 certificaten nog steeds niet hebben aangepast. Daardoor lopen ze het risico op een inbraak, problemen met de beschikbaarheid en betrouwbaarheid van hun website en compliance issues.

61 miljoen onveilige websites

“Uit ons onderzoek blijkt dat de meeste populaire websites hun SHA-1 certificaten al gemigreerd hebben, maar een substantieel deel van het Internet er nog steeds op gebaseerd is”, zegt Walter Goulet, cloud solutions productmanager bij Venafi. “Volgens Netcraft’s september 2016 Web Server Survey zijn er in de wereld circa 173 miljoen actieve websites. Als wij onze resultaten extrapoleren gebruiken er waarschijnlijk zo’n 61 miljoen daarvan nog steeds SHA-1 certificaten.”

Kevin Bocek

“Onze online wereld is gefundeerd op een vertrouwenssysteem gebaseerd op certificaten”, zegt Kevin Bocek, Venafi Vice President Threath Intelligence & Security Strategy. “Daarom hebben organisaties de verplichting zo’n gat te dichten. SHA-1 certificaten blijven gebruiken is vergelijkbaar met een welkomstbord op je website plaatsen met de tekst: wij nemen het niet zo nauw met de beveiliging van onze applicaties, data en klanten.”

Migratie naar SHA-2 is complex

“Grote organisaties gebruiken gemiddeld ruim 23.000 sleutels en certificaten, zonder dat zij over een oplossing beschikken die inzichtelijk maakt welke nog op het SHA-1 algoritme zijn gebaseerd”, aldus Bocek. “Dat maakt de migratie naar SHA-2 complex, met als resultaat dat veel bedrijven hun kop in het zand hebben gestoken. Vanaf januari lukt dat echter niet meer. Daarom adviseer ik ze direct in actie te komen, want na de deadline wordt het alleen maar complexer en chaotischer.”

Lees ook
C2 Transfer: veilige bestandsoverdracht voor bedrijven en teams

C2 Transfer: veilige bestandsoverdracht voor bedrijven en teams

Synology heeft de beschikbaarheid van C2 Transfer aangekondigd, een nieuwe cloudoplossing voor veilige overdracht van bestanden tussen bedrijven en hun klanten, partners en andere externe partijen.

Snijder kiest Bastion 365 voor veilig e-mailen met Microsoft Office 365

Snijder kiest Bastion 365 voor veilig e-mailen met Microsoft Office 365

Snijder, Praktijk voor Kinder- en Jeugdpsychiatrie gaat voor veilig e-mailen gebruikmaken van Fenestrae Bastion 365. Met de oplossing kunnen de medewerkers van praktijk Snijder vertrouwelijke persoonsgegevens en medische informatie veilig mailen naar zorgprofessionals en patiënten middels Microsoft Office 365. Bastion 365 is de oplossing die ervoo1

Signicat en Cryptshare kondigen samenwerking aan

Signicat en Cryptshare kondigen samenwerking aan

Identityspecialist Signicat gaat een strategische samenwerking aan met Cryptshare, expert op het gebied van versleutelde communicatie. Onderdeel van de samenwerking is het ontwikkelen van een gezamenlijke oplossing. Deze oplossing combineert Signicat’s technologie voor online identificatie met de e-mailversleuteling en veilige bestandsuitwisseling1