Privacy Nieuws
Het Team High Tech Crime van de Landelijke Eenheid van de politie heeft een 20-jarige man uit Utrecht aangehouden op verdenking van het maken en verhandelen van malware.
De man zou malwareprogramma’s met de namen Rubella, Cetan en Dryad gemaakt en verspreid hebben.
Met de malware kan kwaadwillende code worden toegevoegd aan Word- en Excelbestanden. Als deze bestanden door slachtoffers worden geopend wordt er op de achtergrond nog meer malware gedownload en geïnstalleerd op de computer.
De verdachte werd volgens de politie recent aangehouden. De arrestatie kon nu pas bekend worden gemaakt wegens een eerder lopend onderzoek.
Cryptomunten
De software werd soms verkocht voor enkele duizenden euro’s, aldus de politie. Bij de verdachte zijn cryptomunten ter waarde van 20.000 euro in beslag genomen.
Ook zijn bij de man gegevens van tientallen creditcards aangetroffen. Daarnaast had hij handleidingen waarin een vorm van creditcardfraude werd beschreven.
Privacy Nieuws
Je bent onlangs in het ziekenhuis geweest voor onderzoek. De specialist stuurt je per e-mail de uitslag. „Uw bloedwaarden“, lees je in de onderwerpregel van je mailbox.
Uiteraard trekt deze regel meteen jouw aandacht. Maar mogelijk ook die van kwaadwilligen die met de gevoelige medische inhoud van de mail jouw belangen zouden kunnen beschadigen.
Kan de dokter beter geen mail meer sturen? Die drastische maatregel is niet nodig. Soms zijn hele simpele aanpassingen al voldoende. Zorg er bijvoorbeeld voor dat het onderwerp neutraal is. Schrijf “Ons gesprek op 01-02“ in plaats van “Uw bloedwaarden”.
De meeste datalekken vinden hun oorsprong in de mailbox. Veel cybercriminelen verspreiden virussen en malware via e-mail. Daarnaast versturen veel mensen te lichtzinnig ongecodeerd persoonsgevoelige informatie per e-mail.
De Algemene Verordening Gegevensbescherming (AVG) legt organisaties de verplichting op om risico‘s zo veel mogelijk te beperken door technische en organisatorische maatregelen te nemen bij het verzenden van e-mail.
Naast de inhoudelijke gegevens (de tekst van de mail en eventuele bijlagen) bevatten e-mails ook metadata zoals afzender en ontvanger, datum en onderwerp.
Zowel inhoud als metadata kunnen persoonsgegevens bevatten. Daarom moeten beide soorten gegevens in aanmerking worden genomen bij de beoordeling van de wetgeving inzake gegevensbescherming.
“pseudonimisering” en “encryptie”
Volgens de AVG moeten passende en passende maatregelen worden genomen om de veiligheid van de verwerking van persoonsgegevens en dus ook de vertrouwelijkheid ervan te waarborgen. Bijvoorbeeld door “pseudonimisering” en “encryptie” toe te passen. De AVG ziet deze technieken als standaardmaatregelen die in beginsel moeten worden toegepast als het gebruik ervan mogelijk en passend is.
Bij het verzenden van e-mail moet een fundamenteel onderscheid worden gemaakt tussen versleuteling op inhoudsniveau en versleuteling op vervoersniveau.
S/MIME- en OpenPGP-standaarden
Bij de versleuteling van de tekst van een e-mail en bijlagen kunnen S/MIME- en OpenPGP-standaarden worden toegepast. Beide standaarden ondersteunen ook digitale handtekeningen om manipulaties tijdens de transmissie op te sporen.
S/MIME en OpenPGP maken end-to-end versleuteling mogelijk. De e-mail wordt dan versleuteld op het systeem van de verzender en ontsleuteld op het systeem van de ontvanger. Tijdens de verzending is het bericht nooit beschikbaar in platte tekst.
Versleuteling meta- en inhoudsgegevens
Met de transportcodering worden zowel meta- als inhoudsgegevens versleuteld op de verbinding tussen e-mailclient en server of tussen verschillende mailservers. Dit zorgt ervoor dat de e-mail niet door derden kan worden gelezen tijdens transport via onveilige netwerken zoals internet. De e-mail is echter beschikbaar in platte tekst op de betrokken mailservers.
De uitgebreide beveiliging van e-mailcommunicatie vereist het gebruik van zowel transport- als contentcodering.
Wanneer is end-to-end encryptie vereist?
Om te bepalen of end-to-end encryptie vereist is, moet rekening worden gehouden met de noodzaak om de overgedragen gegevens te beschermen en met de toereikendheid van de maatregel.
End-to-end encryptie is vereist om gegevens met hoge of zeer hoge beschermingsvereisten, met name de speciale categorieën persoonsgegevens door te geven.
Omdat e-mailmetadata niet beschermd worden door end-to-end encryptie, moet ervoor worden gezorgd dat ze geen gegevens bevatten die een hoog of zeer hoog niveau van bescherming vereisen.
Bij de overdracht van persoonsgegevens met normale beschermingseisen is het mogelijk dat in individuele gevallen wordt afgezien van end-to-end encryptie van de inhoudgegevens.
Er moet echter altijd rekening worden gehouden met de uitdrukkelijke wens van de ontvanger om end-to-end encryptie te gebruiken.
Als minimumnorm is ook transportcodering vereist voor de overdracht van persoonsgegevens met normale beschermingseisen.