CBP: ‘Beveiliging van DigiD moet worden verbeterd’

Het College bescherming persoonsgegevens (CBP) roept de overheid op de beveiliging van DigiD aan te scherpen. Deze oproep doet het CBP nadat uit onderzoek is gebleken dat duizenden DigiD gebruikers onbedoeld hun inloggegevens hebben achtergelaten bij het reclamebureau Digi-D.

De naam van Digi-D lijkt veel op DigiD, wat in de praktijk verwarring blijkt op te leveren. Onderzoek wijst uit dat duizenden DigiD gebruikers geprobeerd hebben in te loggen bij het reclamebureau Digi-D in de veronderstelling dat zij te maken hadden met de overheidsvoorziening DigiD. Hierdoor hebben gebruikers onbedoeld hun inloggegevens achtergelaten bij het reclamebureau en is het risico ontstaan dat derde misbruik maken van persoonsgegevens die via DigiD toegankelijk zijn.

Het incident toont volgens het CBP aan dat niet uitgesloten kan worden dat onbevoegden inloggegevens voor DigiD in handen weten te krijgen door bijvoorbeeld phishing. Indien deze gegevens in verkeerde handen vallen is het mogelijk misbruik te maken van allerlei gevoelige gegevens die toegankelijk zijn via DigiD. Denk hierbij aan belastinggegevens of aanvraaggegevens bij de gemeente voor een persoonsgebonden budget. Het CBP wil daarom dat DigiD wordt voorzien van een extra beveiligingslaag, waarbij de privacywaakhond denkt aan twee-factor authentificatie, waarbij tijdens het inloggen naast een gebruikersnaam en wachtwoord ook een code moet worden ingevoerd die via sms wordt toegezonden.

Lees ook
Van social engineering tot DMARC-misbruik: TA427’s informatieverzamelkunst

Van social engineering tot DMARC-misbruik: TA427’s informatieverzamelkunst

Onderzoekers van Proofpoint volgen verschillende dreigingsactoren, waaronder TA427. Deze dreigingsactor is ook bekend als Emerald Sleet, APT43, THALLIUM of Kimsuky en wordt gelieerd aan Noord-Korea.

KnowBe4-onderzoek: Bijna 70% van Nederlandse werknemers slaat wachtwoorden op in browser

KnowBe4-onderzoek: Bijna 70% van Nederlandse werknemers slaat wachtwoorden op in browser

Onderzoek van KnowBe4, aanbieder van ’s werelds grootste platform voor security awareness en gesimuleerde phishing, stelt vast dat ruim 66% van de Nederlanders wachtwoorden opslaat in webbrowsers - groot aantal weet niet dat dit (automatisch) gebeurt

Hoe phishingbewust is jouw organisatie echt?

Hoe phishingbewust is jouw organisatie echt?

Het NK-Phishing is terug! Na vier succesvolle edities is de competitie waarbij medewerkers van verschillende organisaties worden getest er weer. Lukt het jouw team om de phishing mails van dit jaar te herkennen? In teams van 10 strijd jouw organisatie tegen meer dan 500 andere deelnemers voor een mooie prijs.