UK: Klokkenluiders uiten extreme zorg over id`s

Klokkenluiders uiten ‘extreme’ zorgen over de beveiliging van de digitale ID van de overheid

De gegevens van miljoenen mensen in Groot-Brittannië lopen gevaar door ernstige cybersecurityproblemen met de geplande Digitale ID van de overheid, waarschuwen meerdere klokkenluiders.

De klokkenluiders, die vertrouwelijke documenten en e-mails met ITV News hebben gedeeld ter ondersteuning van hun claims, zijn hoge ambtenaren die betrokken zijn bij de ontwikkeling van de One Login-technologie, die de basis zal vormen van de Digitale ID.

Ze hebben gevraagd anoniem te blijven om hun carrières te beschermen.

Een van de ambtenaren vreest dat de problemen kunnen leiden tot “de grootste datalek in de geschiedenis van de Britse overheid”.

One Login wordt al door 13 miljoen mensen in het Verenigd Koninkrijk gebruikt voor diverse overheidsdiensten, waaronder het beheren van een staatspensioen, het annuleren van een verloren paspoort en het registreren als docent of sociaal werker.

De overheid heeft bevestigd dat One Login de basis zal vormen van de Digitale ID, die vanaf 2029 verplicht wordt voor alle volwassenen. De geplande ID zal worden opgeslagen in een ‘Digitale Portemonnee’ op de telefoon van de gebruiker en bevat hun naam, geboortedatum, nationaliteit of verblijfsstatus en biometrische gegevens (een foto).

Klokkenluiders vertelden ITV News dat One Login niet voldoet aan de verplichte, minimale cybersecurity-eisen van de overheid, het ‘Secure by Design’-principe en het ‘Cyber Assessment Framework’.

Mensen zonder het vereiste beveiligingsniveau hebben toegang gekregen tot het hart van het systeem, onder wie medewerkers in Roemenië die werden ingehuurd voor een deel van de ontwikkeling.

Er bestaat zorg dat systeembeheerders onveilige apparaten gebruiken, wat een mogelijk doorgangsweg creëert tussen kwaadwillenden op het internet en de meest gevoelige onderdelen van de digitale ID.

Een klokkenluider vertelde ITV News dat hackers kwetsbaarheden in het One Login-systeem kunnen misbruiken.

“De kwetsbaarheden zijn standaardfouten die je niet mag maken, maar ze zijn toch gemaakt,” aldus een van de klokkenluiders tegenover ITV News.

“Het kost geen creatieve denkkracht voor een staat of georganiseerde misdaad om de kwetsbaarheden in de digitale identiteit aan te vallen.”

Zeer gevoelige documenten, gelekt aan ITV News door een andere klokkenluider, tonen aan dat sommige zorgen binnen de Government Digital Service zijn onderzocht. Zij concludeerden dat “het programma inderdaad een hoog risiconiveau met zich meebrengt”.

Het National Cyber Security Centre, dat adviseert over veilige digitale praktijken, stelde vast dat One Login het risico draagt op:

  • massale diefstal van persoonlijke gegevens
  • identiteitsdiefstal
  • fraude tegen de overheid
  • economische schade
  • ontmaskering van mensen in getuigenbescherming, geheime agenten en buitenlandse dissidenten

“We hebben bewezen dat het kan worden gecompromitteerd”: een testteam kon ongezien toegang krijgen tot gevoelige gebieden. Als dit zou gebeuren tijdens een echte aanval, kan dit volgens een klokkenluider verstrekkende gevolgen hebben voor gewone mensen.

Meerdere bronnen vertelden ITV News dat tijdens een ‘red team’-oefening (een standaard beveiligingstest) eerder dit jaar een ernstige beveiligingsfout werd ontdekt.

Een aanvaller van afstand kon malware installeren op een apparaat van een systeembeheerder en toegang krijgen tot gevoelige delen van One Login zonder dat het beveiligingssysteem een alarm sloeg.

Aangezien de dienst al in gebruik is, zeggen de klokkenluiders dat het theoretisch mogelijk is dat een staat zoals Rusland of China, of georganiseerde misdaadgroepen, al toegang hebben gekregen tot One Login zonder dat de overheid het weet.

“We weten niet of het systeem is gecompromitteerd, maar we hebben bewezen dat het kan worden gecompromitteerd,” aldus een van de klokkenluiders.

“Het ergste wat ik me kan voorstellen, is dat de overheid digitale identiteit blijft uitrollen en alle overheidsdiensten aansluit, en dat op een moment dat een kwaadwillende kiest, de toegang tot de diensten wordt ontzegd.

“Dat zou betekenen dat iedereen wordt buitengesloten bij het aanvragen van hun pensioen, bijstandsuitkeringen, het vernieuwen van een paspoort, het verkrijgen van een rijbewijs, noem maar op.

“Ik heb mijn carrière op het spel gezet door met u te spreken, omdat ik me er enorm zorgen over maak.”

ITV News heeft herhaaldelijk verzocht om een interview met de Staatssecretaris voor Wetenschap, Innovatie en Technologie, Liz Kendall, wier departement toezicht houdt op One Login en Digitale ID.

Er werd gezegd dat zij niet beschikbaar was voor een interview.

In plaats daarvan ontvingen we een verklaring van een niet nader genoemde woordvoerder van de Britse regering, waarin stond: “Het beschermen van gebruikersgegevens en de integriteit van overheidsystemen heeft altijd onze hoogste prioriteit.

“We werken continu aan monitoring en verdediging tegen alle bedreigingen en werken nauw samen met het National Cyber Security Centre, dat het programma adviseert over een breed scala aan cybersecuritykwesties,” aldus de verklaring.

“Our medewerkers hebben de juiste beveiligingsmachtigingen voor hun rol en we voeren regelmatig onafhankelijke beveiligingstests uit, zoals het publiek terecht mag verwachten, en nemen snelle maatregelen zodra mogelijke kwetsbaarheden worden vastgesteld.

“Ons beveiligingsmodel omvat meerdere verdedigingslagen en biedt nog steeds een veilige en betrouwbare manier voor miljoenen mensen om toegang te krijgen tot overheidsdiensten.”

  • Eater

    vraag en ik antwoord

    Related Posts

    UK: Klokkenluiders uiten extreme zorg over id`s

    Klokkenluiders uiten ‘extreme’ zorgen over de beveiliging van de digitale ID van de overheid De gegevens van miljoenen mensen in Groot-Brittannië lopen gevaar door ernstige cybersecurityproblemen met de geplande Digitale…

    Hollywood Waarschuwt

    ‘Extortionaire’ Patentkosten voor Codecs Kunnen Abonnementskosten van Streaming Diensten Stijgen Al tientallen jaren beschermt de Motion Picture Association (MPA) Hollywood vooral tegen piraterij door intellectuele eigendomsrechten te handhaven. Maar in…

    Geef een reactie