- 30-06-22Eén op de vijf IT-beslissers heeft weinig vertrouwen in databescherming en privacy in de cloud
- 27-05-22Update RFO netwerk incident 17-04-2022
- 23-05-22Freedom of Information Coalition (FOIC) stapt naar de Europese rechter
- 04-05-22Drie op de tien IT-beslissers: beveiliging klantdata laat te wensen over
- 21-04-22Kwart IT-beslissers vindt aandacht voor privacy overdreven
- 19-04-22RFO Netwerk Incident 17-04-2022
- 07-04-22Locatie dataopslag niet in top drie argumenten voor keuze cloudprovider
- 09-03-22The Hague Centre for Strategic Studies migreert dataplatform naar BIT NL Cloud
- 22-02-22Vier op de tien IT-beslissers weten niet wat cloudprovider doet aan databeveiliging
- 21-02-22BIT-MeetMe weer volledig open
STARTTLS en DANE door Nationaal Beraad verplicht gesteld
Het Nationaal Beraad Digitale Overheid verplicht overheden bij investeringen in e-mailsystemen voortaan ook de e-mailbeveiligingsstandaarden STARTTLS en DANE te implementeren. Op 19 september 2016 is besloten om beide open standaarden aan de lijst met verplichte standaarden volgens het ‘pas-toe-of-leg-uit’-regime toe te voegen.
Een solide versleuteling van e-mailverkeer
Om de integriteit en vertrouwelijkheid van e-mailverkeer te garanderen is het gebruik van STARTTLS en DANE nodig. STARTTLS in combinatie met DANE gaan het afluisteren of manipuleren van e-mailverkeer tegen. STARTTLS biedt de mogelijkheid om transportverbindingen tussen e-mailservers op basis van certificaten met TLS te beveiligen. In combinatie met e-mailbeveiligingsstandaard DANE kunnen e-mailservers het gebruik van TLS tevens afdwingen. Samen zorgen ze voor een solide versleuteling van e-mailverkeer. Hierdoor is het e-mailverkeer veilig voor bepaalde typen aanvallen die afluisteren of manipuleren tot doel hebben.
Hoe werken STARTTLS en DANE?
Wanneer een e-mail wordt verstuurd, dan wordt deze via de mailserver van de verzender gestuurd naar de mailserver van de ontvanger. De verbinding tussen deze mailservers kan met TLS worden beveiligd. Het protocol dat hiervoor wordt gebruikt heet STARTTLS. Dit STARTTLS-protocol zorgt ervoor dat een onversleutelde verbinding omgezet wordt naar een versleutelde TLS-verbinding. Hiervoor dienen beide mailservers STARTTLS te ondersteunen.
DANE is een techniek die voortbouwt op DNSSEC en zorgt voor het veilig publiceren van publieke sleutels en certificaten. DANE kan worden gebruikt om sleutelinformatie (bijvoorbeeld een hash code) aan een adres/protocol of poort-combinatie te koppelen. Op die manier kan van elke versleutelde internetservice de authenticiteit van het certificaat via DNS worden geverifieerd. Komt de hash code van het certificaat of de certificaat autoriteit niet overeen met de hash code in het TLSA record, dan weet de client dat de verbinding niet te vertrouwen is.
Open standaarden op de ‘pas-toe-of-leg-uit’-lijst
De beveiligingsstandaarden op de ‘pas-toe-of-leg-uit’-lijst helpen om informatie te beveiligen. De opname op de ‘pas-toe-of-leg-uit’-lijst houdt in dat publieke organisaties, waaronder ook instellingen in de zorg en overheid, de standaarden moeten implementeren bij het inkopen van nieuwe ICT-systemen en -diensten. Een overzicht van alle open standaarden vindt u op de website van het Forum Standaardisatie. Op https://internet.nl/ kunnen domeinnamen getest worden op de ondersteuning van open standaarden.