Wayne Thayer van de CA Security Council over SSL-certificaten

Allerlei certificaten zijn bedoeld om de veiligheid van het SSL-protocol te vergroten. Transparantie over deze certificaten, toezicht op de afgaven van certificeringen en 'certificaat pinning' is hierbij van groot belang. Maar wat betekent dit in de praktijk?
Wayne Thayer, General Manager Security Products bij GoDaddy en lid van de CA Security Council (CASC), besprak op de RSA Conference 2014 transparantie over certificaten en toezichthouders op certificeringen. Ook het fenomeen 'certificaat pinning' wordt in het gesprek besproken.
Certificaat pinning
Certificaten worden doorgaans gevalideerd door naar een lijst met vertrouwde leveranciers van certificaten te kijken. Bij certificaat pinning wordt deze ijst genegeerd en kan de gebruiker ervoor kiezen alleen certificaten die door een specifieke partij zijn getekend goed te keuren.
Help Net Security heeft van dit gesprek opgenomen en hiervan een podcast gemaakt. Klik hier om de podcast te luisteren.
Meer over
Lees ook
Cisco Annual Security-rapport: sterke groei in geavanceerde aanvallen; het netwerk speelt een centrale rol bij de beveiliging
Uit het vandaag gepresenteerde Cisco 2014 Annual Security Report blijkt dat het aantal dreigingen dat misbruik maakt van het vertrouwen dat gebruikers hebben in systemen, toepassingen en persoonlijke netwerken, ongekende proporties heeft bereikt. Volgens het rapport heeft een wereldwijd tekort aan bijna een miljoen beveiligingsprofessionals negati1
'Security is een proces, geen product'
Terugkijkend op 2013 valt een drietal zaken direct op in vergelijking tot de prognose voorafgaande aan 2013. De eerste is de enorme vlucht van modern malware en zogenaamde Advanced Persistence Threats (APT). Ten tweede de hoeveelheid incidenten rond DDoS aanvallen en de gevolgen daarvan. Ten derde de groeiende behoefte aan echte managed security s1
Microsoft-medewerkers trappen in spear phishing-aanval
Medewerkers van Microsoft zijn vorige week in een spear phishingaanval getrapt. De hackersgroep Syrian Electronic Army (SEA) wist op deze wijze de inloggegevens van zowel het blog als het Twitter-account van Microsoft in handen te krijgen. Microsoft bevestigt tegenover The Verge de cyberaanval. "Een social engineering aanvalsmethode die bekend st1



