Zucht. EU-raad wil toegang tot versleutelde data met techbedrijven onderzoeken

07/12
2020
Zijn er technische oplossingen voor de autoriteiten om toegang tot versleutelde data te krijgen, schreef Security.nl onlangs. De Raadsresolutie Encryptie van de Europese Raad vormt volgens minister Grapperhaus van Justitie en Veiligheid het startpunt om samen met techbedrijven en andere partijen een onderzoek te doen naar de technische mogelijkheden om toegang tot versleutelde data te krijgen. Om een of andere reden blijven politici maar denken dat er een oplossing móet zijn om autoriteiten toegang te geven tot versleutelde data zonder dat criminelen dat ook kunnen. Het plaatje hiernaast is mijn kantoormuur nadat ik er met mijn hoofd tegenaan sloeg.

Versleuteling wordt namelijk ook misbruikt door criminelen, zo opent dan de Kamerbrief van Grapperhaus. End at terwijl “de opsporing steeds meer afhankelijk [is] van toegang tot digitale gegevens, terwijl versleuteling rechtmatige toegang tot digitale gegevens uitdagend of praktisch onmogelijk maakt. ” En dan komt er de grootste beleidsmatige fout van de afgelopen twintig jaar: wat offline geldt, moet ook online gelden. En omdat men offline kluizen kan openbreken, moet digitale encryptie dus ook open te breken zijn met machtiging van de rechter-commissaris. Eh ja, precies.

Deze discussie loopt al sinds de jaren negentig, toen Phil Zimmerman het programma Pretty Good Privacy op internet zetten. Encryption for the masses, een total noviteit want tot die tijd konden eigenlijk alleen overheden fatsoenlijk encryptie toepassen. De reactie is dan ook altijd eentje van angst en zorg gebleven, en vooral: van een gebrek aan technisch inzicht.

Want het is niet een stukje onwil, van die encryptiesoftwarebouwers, om te weigeren een achterdeur of centrale extra sleutel in te bouwen voor de overheid. Of technische onmogelijkheid. Het kan prima. Menig bedrijf heeft encryptie met een achterdeur: de reservesleutel in de kluis bij de CISO of IT-dienst. Voor het geval de medewerker zijn of haar sleutel kwijtraakt. Met een beetje goede controle is dat binnen het bedrijf goed te beheersen.

Alleen: dat is binnen een bedrijf, binnen één organisatorische eenheid. Daar kun je regels voor jezelf opstellen, en heeft iedereen ook hetzelfde belang. Namelijk het bedrijf door laten draaien, die klant binnenhalen en die producten of diensten verkopen. Er zijn geen buitenstaanders die aan je data gaan zitten.

En dat is wat er bij overheidstoezicht en -toegang wel speelt. Daar wil een externe partij bij de versleutelde data, bij de sleutel dus. En dat kan maar op één manier: de sleutel in een doosje bij de opsporingsdiensten, die er dan gebruik van mogen maken wanneer dat binnen hun regels en procedures moet kunnen.

Als er zo’n doosje is, dan is de vraag wie er bij mag. En waarom zouden dat wel onze opsporingsdiensten mogen zijn en niet de Duitse? Of de Russische? Of Chinese? Dat praktische bezwaar maakt het voor mij al fundamenteel onmogelijk om er voor te zijn. En wat gebeurt er als de sleutel gestolen wordt, in theorie altijd mogelijk en gezien de hoeveelheid datalekken die we nu al zien zeker niet uit te sluiten?

“Kraakbare” encryptie, dus geen sleutel in een centraal doosje maar een zwakheid inbouwen, is een nog veel slechter idee. Zo kan er inderdaad geen sleutel gestolen worden, maar de kwaadwillenden kunnen (en zullen) die zwakheid vinden en er dan ook mee aan de haal gaan. Zonder dat iemand het merkt, want het is onmogelijk te zien of iemand anders een kopie van je bericht heeft gedecrypt.

Nee, dit blijft een heel slecht idee.

Arnoud

 

Het bericht Zucht. EU-raad wil toegang tot versleutelde data met techbedrijven onderzoeken verscheen eerst op Ius Mentis.

Datum: maandag 7 december 2020, 08:19
Bron: Iusmentis Blog
Categorie: Internet en ICT

Gerelateerde berichten:

Reacties:

Er zijn nog geen reacties op dit bericht.


Website by Web Chemistry