open id security itsec

15
12 mei 2009 ITsec Security Services BV 1 OpenID, net zo veilig als DigiD? Ir. Christiaan J. Roselaar Ceo/co-founder ITsec Security Services bv

Upload: evidos

Post on 14-Dec-2014

891 views

Category:

Technology


0 download

DESCRIPTION

OpenID, net zo veilig als DigiD?

TRANSCRIPT

Page 1: Open Id Security ITsec

ITsec Security Services BV 112 mei 2009

OpenID,net zo veilig als DigiD?

Ir. Christiaan J. Roselaar

Ceo/co-founder ITsec Security Services bv

Page 2: Open Id Security ITsec

ITsec Security Services BV 212 mei 2009

Wie kwamen er vandaag met de auto?

Page 3: Open Id Security ITsec

ITsec Security Services BV 312 mei 2009

Veilig bestaat niet!

Page 4: Open Id Security ITsec

ITsec Security Services BV 412 mei 2009

Even voorstellen

Christiaan J. Roselaar Ceo/co-founder ITsec Security Services de “pentest-professionals” financials, telecom

When IT(-security) matters

Page 5: Open Id Security ITsec

ITsec Security Services BV 512 mei 2009

Agenda

Beveiliging in een perspectief Hoe werkt OpenID? Protocolrisico’s Implementatierisico’s Net zo veilig als DigiD? Conclusie

Page 6: Open Id Security ITsec

ITsec Security Services BV 612 mei 2009

Welke risico’s zijn er?

En ben je bereid die te accepteren?

Page 7: Open Id Security ITsec

ITsec Security Services BV 712 mei 2009

Welke maatregelen?

Restrisico’s benoemen en accepteren Balans tussen waarde/maatregelen,

risico’s en restrisico’s

Page 8: Open Id Security ITsec

ITsec Security Services BV 812 mei 2009

Rationeel?

Page 9: Open Id Security ITsec

ITsec Security Services BV 912 mei 2009

Hoe werkt OpenID?

Page 10: Open Id Security ITsec

ITsec Security Services BV 1012 mei 2009

Protocol-issues OpenID

Geen authenticatie tijdens registratie Geen trust-infrastructuur Hergebruik van mijn OpenID?! Privacy-issues (Google) Afhankelijkheid van IdP (24*7..) Gevoelig voor Phishing

Page 11: Open Id Security ITsec

ITsec Security Services BV 1112 mei 2009

Implementatierisico’s

Kwaliteit @ IdP In(secure) storage? In(secure) programming? Patch & vuln. Management? Procedures? Screening?

Kwaliteit @ SP Dito ..

Page 12: Open Id Security ITsec

ITsec Security Services BV 1212 mei 2009

OpenID en beveiliging

Primaire driver: gemak Voor zaken van geen of weinig waarde

waarde of Voor zaken waar “merchant” én client

bereid zijn het risico te nemen

Page 13: Open Id Security ITsec

ITsec Security Services BV 1312 mei 2009

En DigiD dan?

Live-demo

Page 14: Open Id Security ITsec

ITsec Security Services BV 1412 mei 2009

Samenvatting

Veel toepassingsmogelijkheden OpenID

Maar: 100% veilig bestaat niet Niets is spontaan veilig.. Plan-do-check-act!

Page 15: Open Id Security ITsec

ITsec Security Services BV 1512 mei 2009

Dank voor uw aandacht

Ir. C.J. Roselaar

[email protected]

http://www.itsec.nl