Draadloze bedrijfsnetwerken makkelijk te kraken
Tool breekt door de beveiliging
06 maart 2008 | Frank Naessens
Beveiligingen van draadloze thuisnetwerken zijn doorgaans zo lek als een zeef, maar dat wist u al. Zakelijke draadloze netwerken worden meestal strenger bewaakt, maar ook deze maatregelen blijken nu onvoldoende.
Minder goed nieuws dus voor de beheerders van zakelijke draadloze netwerken: de kans bestaat dat er wat schort aan hun beveiliging. Gebruikers op een bedrijfs-pc kunnen makkelijk misleid worden en een draadloze verbinding aangaan met een extern netwerk dat de naam van het bedrijf misbruikt.
Zelfs de strengste aanmeldingsprotocols die gebruikmaken van het Extensible Authentication Protocol (EAP), zoals PEAP, EAP-FAST of EAP-TTLS, baten niet. Ook de gebruikte encryptiestandaarden, bijvoorbeeld de Advanced Encryption Standard (AES), hebben geen verweer. Het lek zit elders.
Certificaten omzeild
De kern van het probleem met draadloze netwerken is dat er geen verband bestaat tussen het digitaal verificatiecertificaat en de naam (SSID) van een draadloos netwerk. In het bijzonder het subject-veld (de common name of de designated name) in het digitaal certificaat van de server kan naar keuze worden ingevuld. De meeste bedrijven hebben daar gewoonlijk een deel van hun bedrijfsnaam ingevuld staan. Maar deze naam is niet altijd zichtbaar.
Even verduidelijken: beveiligingsmaatregelen voor surfen op beveiligde sites op het internet hebben dat probleem niet. De HTTPS-toepassing in een webbrowser legt automatisch een verband tussen een URL en de subject-veld in het beveiligingscertificaat dat bij de website hoort. Wanneer iemand bijvoorbeeld wil internetbankieren en daarvoor naar www.mijnbank.be surft, en in het subject-veld in het certificaat van de website staat ook wwww.mijnbank.be, dan krijgt de surfer een molslot-icoontje te zien dat aangeeft dat de verbinding veilig is.
Zo eenvoudig is het dus niet met draadloze netwerken. Wanneer je een beveiligd draadloos netwerk aantreft met de naam MijnBedrijf kan het subject-veld in het certificaat van datzelfde netwerk helemaal iets anders bevatten. Het grote probleem is dat de naam in dat CN-veld bij de draadloze configuratie op Windows XP SP2 en Vista-computers niet wordt weergegeven. Iemand die een certificaat opvraagt van een server opgericht door kwaadwilligen, krijgt alleen het VeriSign slot te zien en niet de CN-naam van het netwerk. Gebruikers kunnen zo dus gemakkelijk geneigd zijn om met dat netwerk te verbinden
Hoe bedrijfs-pc's beveiligen?
Ondertussen is er software verkrijgbaar die deze zwakke plek uitbuit. Gelukkig is deze door goedwillige ontwikkelaars geschreven, die netwerkbeheerders op het probleem willen wijzen.
Op Windows XP SP2- en Vista-machines bestaat de mogelijkheid om het lek te dichten. De bedoeling is om het onmogelijk te maken voor externe netwerken om zich aan de gebruiker aan te bieden, zodat deze laatste daarna geen verbinding kan aangaan. Een handleiding hoe u dat moet doen vindt u hier. Meer info over veilige bedrijfsnetwerken staat hier.
Met een bijdrage van George Ou, ZDNet.com.
bron: ZDNet
Related Partner info »
Panda Security lanceert bètaversie van Panda Global Protection 2013
27/04/2012 | pressrelease | Partner info : Panda Security NV
Terremark introduceert Enterprise Cloud Private Edition
27/04/2012 | pressrelease | Partner info : Terremark, a Verizon Company
Introductie Cloud Computing
07/07/2011 | whitepaper | Partner info : Terremark, a Verizon Company
Lees verder op ZDNet »
Nederlandse politie arresteert WiFi-lifter
CeBIT-blog: waarschuwing voor WiFi-terroristen
WiFi-router configureren voor selectief internet
WiFi krijgt schuld van vliegtuigcrash
WiFi-routers opnieuw kwetsbaar voor hackers
Onbeveiligde routers geven WiFi-virus alle kans
Tips om WiFi-lifters te tackelen
Zwartrijden via WiFi wijdverbreid
Helft van de WiFi-netwerken niet beveiligd
WiFi-verbinding reikt 382 kilometer ver
Doodsteek voor WiFi-beveiliging
Nog meer op ZDNet »
vSphere licenties onder de loep
Blog : Zakelijke IT
Met de recente lancering van hun eerste update (in Windows termen het equivalent van een Service Pack) voor de vSphere 5 suite staat voor veel bedrijven het licht op groen om hun huidige vSphere 4 omgeving up te graden. Maar hoe eenvoudig is die taak?
» Boot Windows 8 te snel?
news
De opstarttijd van Windows 8 is zo kort dat er nauwelijks tijd is om in de Veilige Modus te geraken. Microsoft sleutelde daarom flink aan de bootcyclus.
» Antwerpse jeugd kan begeleid gamen
news
In Antwerpen opent vandaag Gamebox, een project waar jongeren onder begeleiding van specialisten kunnen gaan gamen.
» Super tip: het internet als e-book
help
De webapplicatie Readlists maakt gratis e-books van door jou geselecteerde nieuwsartikelen en verstuurt ze naar je smartphone, tablet of e-reader.
Review: Diablo III
Game
Twintig jaar geleden redde een groepje naamloze helden de wereld. Nu is het aan een nieuwe generatie om de demonen terug richting de hel te sturen.







