Ruim één op de drie websites gebruikt nog onveilige SHA-1 certificaten

35% van alle websites in de wereld gebruikt onveilige SHA-1 gebaseerde certificaten. Dit ondanks tijdige waarschuwingen dat de browserleveranciers Google, Microsoft en Mozilla websites vanaf 2017 als onveilig gaan markeren als ze dan nog steeds SHA-1 gebaseerde certificaten toepassen.

Dit blijkt uit onderzoek van Venafi Labs. Behalve vertrouwensverlies bij alle bezoekers, lopen organisaties het risico dat online transacties en webverkeer op verschillende manieren worden verstoord:

  • Browsers tonen een onveilig waarschuwing, waardoor mensen uitwijken naar alternatieve sites
  • Browsers laten geen groen slotje zien in de adresbalk voor HTTPS-transacties, waardoor gebruikers gaan twijfelen over de informatiebeveiliging en hun privacy
  • Websites kunnen performanceproblemen of zelfs volledige toegangsblokkades ondervinden

Websites die SHA-1 gebaseerde certificaten blijven gebruiken moeten rekening houden met minder omzet uit online transacties en een toename van de helpdeskverzoeken, waarschuwt Venafi.

Digitale certificaten

Digitale certificaten vormen de sleutels voor encryptie van al het netwerkverkeer tussen websites en hun bezoekers. Encryptie is noodzakelijk voor veilige privécommunicatie en transacties. Digitale certificaten verifiëren tevens of mensen de juiste website bezoeken en geen nagemaakte versie. Alle browsers gebruiken certificaten om te bepalen wat wel en niet te vertrouwen is tijdens online transacties, wat vooral van belang is bij online bankieren en e-commerce.

Het voor veel certificaten gebruikte SHA-1 encryptiealgoritme is zwak en makkelijk te manipuleren. Daardoor misbruiken cybercriminelen het voor ‘man-in-the-middle’ aanvallen op TLS-verbindingen. Dit probleem is opgelost in SHA-2. Het Venafi-onderzoek toont echter aan dat veel organisaties hun SHA-1 certificaten nog steeds niet hebben aangepast. Daardoor lopen ze het risico op een inbraak, problemen met de beschikbaarheid en betrouwbaarheid van hun website en compliance issues.

61 miljoen onveilige websites

“Uit ons onderzoek blijkt dat de meeste populaire websites hun SHA-1 certificaten al gemigreerd hebben, maar een substantieel deel van het Internet er nog steeds op gebaseerd is”, zegt Walter Goulet, cloud solutions productmanager bij Venafi. “Volgens Netcraft’s september 2016 Web Server Survey zijn er in de wereld circa 173 miljoen actieve websites. Als wij onze resultaten extrapoleren gebruiken er waarschijnlijk zo’n 61 miljoen daarvan nog steeds SHA-1 certificaten.”

Kevin Bocek

“Onze online wereld is gefundeerd op een vertrouwenssysteem gebaseerd op certificaten”, zegt Kevin Bocek, Venafi Vice President Threath Intelligence & Security Strategy. “Daarom hebben organisaties de verplichting zo’n gat te dichten. SHA-1 certificaten blijven gebruiken is vergelijkbaar met een welkomstbord op je website plaatsen met de tekst: wij nemen het niet zo nauw met de beveiliging van onze applicaties, data en klanten.”

Migratie naar SHA-2 is complex

“Grote organisaties gebruiken gemiddeld ruim 23.000 sleutels en certificaten, zonder dat zij over een oplossing beschikken die inzichtelijk maakt welke nog op het SHA-1 algoritme zijn gebaseerd”, aldus Bocek. “Dat maakt de migratie naar SHA-2 complex, met als resultaat dat veel bedrijven hun kop in het zand hebben gestoken. Vanaf januari lukt dat echter niet meer. Daarom adviseer ik ze direct in actie te komen, want na de deadline wordt het alleen maar complexer en chaotischer.”

Lees ook
Eurofiber lanceert de nieuwste encryptietechniek

Eurofiber lanceert de nieuwste encryptietechniek

Eurofiber biedt zijn klanten WDM Encrypted aan. Deze encryptietechniek zorgt ervoor dat data tijdens het transport over glasvezel niet afgetapt kan worden. De bekendmaking vond plaats op de InfoSecurity beurs in Utrecht. De Cybersecuritymonitor 2018 van het CBS laat zien dat grote organisaties bovengemiddeld vaak getroffen worden door cyberaanvall1

15,5% van de .nl-websites is voorzien van SSL-certificaat

15,5% van de .nl-websites is voorzien van SSL-certificaat

15,5% van de unieke websites op het topleveldomein .nl is voorzien van een SSL-certificaat. In totaal gaat het om 500.000 Nederlandse websites. Dit blijkt uit cijfers van Stichting Internet Domeinregistratie Nederland (SIDN). Het topleveldomein .nl telt in totaal 3,6 miljoen unieke websites. In 757.000 van de gevallen gaat het om een zakelijke we1

Nieuwe ransomware vernietigt backups om herstel te bemoeilijken

Nieuwe ransomware vernietigt backups om herstel te bemoeilijken

Een nieuwe vorm van ransomware genaamd Zenis versleutelt niet alleen data op getroffen systemen, maar probeert ook gericht backups van slachtoffers te vernietigen. De ransomware heeft al meerdere slachtoffers gemaakt. Zenis is ontdekt door MalwareHunterTeam, dat de ransomware samen met Bleeping Computer heeft geanalyseerd. MalwareHunterTeam heeft1