Top Banner
12 mei 2009 ITsec Security Services BV 1 OpenID, net zo veilig als DigiD? Ir. Christiaan J. Roselaar Ceo/co-founder ITsec Security Services bv
15

Open Id Security ITsec

Dec 14, 2014

Download

Technology

evidos

OpenID, net zo veilig als DigiD?
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Open Id Security ITsec

ITsec Security Services BV 112 mei 2009

OpenID,net zo veilig als DigiD?

Ir. Christiaan J. Roselaar

Ceo/co-founder ITsec Security Services bv

Page 2: Open Id Security ITsec

ITsec Security Services BV 212 mei 2009

Wie kwamen er vandaag met de auto?

Page 3: Open Id Security ITsec

ITsec Security Services BV 312 mei 2009

Veilig bestaat niet!

Page 4: Open Id Security ITsec

ITsec Security Services BV 412 mei 2009

Even voorstellen

Christiaan J. Roselaar Ceo/co-founder ITsec Security Services de “pentest-professionals” financials, telecom

When IT(-security) matters

Page 5: Open Id Security ITsec

ITsec Security Services BV 512 mei 2009

Agenda

Beveiliging in een perspectief Hoe werkt OpenID? Protocolrisico’s Implementatierisico’s Net zo veilig als DigiD? Conclusie

Page 6: Open Id Security ITsec

ITsec Security Services BV 612 mei 2009

Welke risico’s zijn er?

En ben je bereid die te accepteren?

Page 7: Open Id Security ITsec

ITsec Security Services BV 712 mei 2009

Welke maatregelen?

Restrisico’s benoemen en accepteren Balans tussen waarde/maatregelen,

risico’s en restrisico’s

Page 8: Open Id Security ITsec

ITsec Security Services BV 812 mei 2009

Rationeel?

Page 9: Open Id Security ITsec

ITsec Security Services BV 912 mei 2009

Hoe werkt OpenID?

Page 10: Open Id Security ITsec

ITsec Security Services BV 1012 mei 2009

Protocol-issues OpenID

Geen authenticatie tijdens registratie Geen trust-infrastructuur Hergebruik van mijn OpenID?! Privacy-issues (Google) Afhankelijkheid van IdP (24*7..) Gevoelig voor Phishing

Page 11: Open Id Security ITsec

ITsec Security Services BV 1112 mei 2009

Implementatierisico’s

Kwaliteit @ IdP In(secure) storage? In(secure) programming? Patch & vuln. Management? Procedures? Screening?

Kwaliteit @ SP Dito ..

Page 12: Open Id Security ITsec

ITsec Security Services BV 1212 mei 2009

OpenID en beveiliging

Primaire driver: gemak Voor zaken van geen of weinig waarde

waarde of Voor zaken waar “merchant” én client

bereid zijn het risico te nemen

Page 13: Open Id Security ITsec

ITsec Security Services BV 1312 mei 2009

En DigiD dan?

Live-demo

Page 14: Open Id Security ITsec

ITsec Security Services BV 1412 mei 2009

Samenvatting

Veel toepassingsmogelijkheden OpenID

Maar: 100% veilig bestaat niet Niets is spontaan veilig.. Plan-do-check-act!

Page 15: Open Id Security ITsec

ITsec Security Services BV 1512 mei 2009

Dank voor uw aandacht

Ir. C.J. Roselaar

[email protected]

http://www.itsec.nl