Met de certificatenregen op komst werd het tijd om Basisbeveiliging+ een opknapbeurt te geven. Onze gedachte was dat het gebruik makkelijker en sneller moest worden. Daarvoor is alles overhoop gehaald, opgepoetst en opnieuw in elkaar gezet.
Basisbeveiliging+ is een dienst die deelnemers van onze stichting krijgen. Dit bevat acties die we niet openbaar kunnen doen, zoals het sturen van mailtjes bij regressies, het toevoegen van verklaringen, het herscannen van bevindingen en het starten van Full Scope Tests met een kwetsbaarheidsscanner. Inmiddels zijn er vijftig deelnemers die gezamenlijk 35.000 domeinen monitoren met Basisbeveiliging+.
De highlights van deze wijzigingen:
- Inloggen via Basisbeveiliging, met ondersteuning voor passkeys en wachtwoord-resets
- Herscannen heeft de hoogste prioriteit en is als eerste klaar: het gaat voor al het andere scanwerk van Basisbeveiliging
- Herscannen van meerdere bevindingen tegelijk, bijvoorbeeld alle bevindingen met midden of hoog risico
- Opgeschoonde interface met ondersteuning voor light en dark mode
- Quality-of-life-upgrades: herscannen vanuit een rapport, volgen van lopende scans en eigen organisaties in het zijmenu
- Full Scope Tests zijn te volgen en hebben een directe link naar het bijbehorende gevoelige rapport als ze klaar zijn
- Als deelnemer kun je ook meteen wijzigingsverzoeken indienen, zoals domeinen verhuizen en verwijderen
In dit artikel staat per onderdeel hoe het er nu allemaal uitziet en wat er is aangepast. Het is nogal veel, en we zijn erg tevreden met het resultaat. We hopen dat onze deelnemers veel plezier hebben van deze wijzigingen; wij hebben er in ieder geval veel aan gehad tijdens onze DNS-verhuizing van TransIP naar deSEC. Het is erg cool om iets in een paar minuten van groen, naar rood en weer naar groen te zien gaan.
Er staan nog behoorlijk wat aanvullingen en optimalisaties voor Basisbeveiliging+ op de planning. Daarover hopen we je in een volgende blogpost over Basisbeveiliging+ meer te vertellen.
Portfolio
De portfoliopagina
Het belangrijkste is de impact, dus deze is vooraan gezet. Dan is de vraag: “waar dan?” Dat is nu de tweede kolom. De link naar het rapport opent nu direct het juiste onderdeel zonder dat de hele pagina opnieuw geladen hoeft te worden.

Geschiedenis van metingen per domein
Iedere regel in het portfolio is uit te klappen, waaronder de geschiedenis is te vinden. Dat was altijd een summiere opsomming. Deze is nu verduidelijkt door wijzigingen per dag te groeperen. In dit voorbeeld is te zien dat er certificaatwijzigingen zijn geweest, er softwarebanners zijn verwijderd en dat er een nieuwe conclusie was over de locatie van de server.

Herscannen van een domein
Het herscannen van een domein werkt nu een stuk prettiger: in plaats van alle scantypen worden nu alle scanners getoond die worden uitgevoerd. De lijst met scanners is naar wens aan te passen, maar het is geen probleem om gewoon alles te draaien bij twijfel. Het is zelfs mogelijk om een herscan op meerdere domeinen uit te voeren; de nieuwe interface optimaliseert deze aanvraag.

Full Scope Tests
Ook het plannen van een Full Scope Test is een stuk overzichtelijker geworden. De bekende checklist is er nog steeds, wat helpt met het reduceren van onverwachte verstoringen en daarmee ook testresultaten betrouwbaarder maakt.

Openstaande bevindingen
Overzichtspagina
Ook deze overzichtspagina begint met impact. Maar niet helemaal: het is namelijk mogelijk om meerdere rijen te selecteren en daarop ineens een herscan uit te voeren. Wie geen zin heeft om bevindingen afzonderlijk te selecteren, kan met een knop alle medium of hoge bevindingen ineens selecteren voor een herscan.
De tweede kolom toont weer het onderwerp en de derde de scan. Wat opvalt, is dat dezelfde scan vaker terugkomt; dat komt omdat deze bevinding wordt geconstateerd op andere “endpoints” van een domein. Dat is nog niet perfect terug te zien in het overzicht, omdat we vooral hebben proberen te snijden. Vaak maakt het ook niet echt uit op welk endpoint een bevinding staat, omdat het eenmalig iets oplossen meerdere endpoints raakt.
Je ziet wanneer de bevinding is gedaan. Dit zal over het algemeen een vrij recente datum zijn, omdat we veel hebben aangepast in de versheid van de metingen. Dat is nog niet perfect; daarover meer in een volgend artikel. Met de actieknoppen is een herscan voor deze specifieke meting uit te voeren, of alsnog een volledige hertest op het domein.
De bevinding is uit te klappen zodat details zichtbaar worden en eventueel een verklaring is toe te voegen. Bevindingen op deze overzichtspagina zijn altijd actueel: informatie wordt direct informatie uit de database gehaald zonder tussenkomst van rapportagelagen.

Details van een bevinding en verklaringen toevoegen
Waar de details voorheen slechts deels in de rij van de bevinding stonden, staan ze nu volledig uitgewerkt in de uitgeklapte bevinding. Deze wordt net zo weergegeven als in het rapport, inclusief second-opinion-links en de uitgebreide meetwaarden. In dit voorbeeld is te zien dat er een HSTS-header verkeerd staat ergens.

Het tweede tabblad maakt het mogelijk om direct een verklaring toe te voegen. Er staat bij wat er wordt verwacht van een verklaring, inclusief voorbeelden van goede en slechte verklaringen. Alle verklaringen zijn openbaar te zien in rapporten. Hier is er weinig veranderd, behalve dat het er wat netter uitziet.

Herscannen
Het aftrappen van een herscan kan zowel vanuit het portfolio als vanuit bevindingen. Herscans komen allemaal uit op de herscanpagina. Basisbeveiliging+ gebruikt voor alle herscans de hoogste prioriteit. Dus zelfs als er nog tienduizenden metingen moeten worden uitgevoerd, zullen herscans uit Basisbeveiliging+ voorrang krijgen. Herscans kunnen nog steeds langer duren, als ze bijvoorbeeld een externe dienst gebruiken zoals internet.nl, of wanneer er heel veel herscand moet worden.
In het voorbeeld zijn vele DNSSEC-herscans te zien op onze eigen domeinen. We hebben namelijk alle DNS moeten verhuizen naar deSEC, een beter betaalbare Europese aanbieder die prioriteit legt op hoogwaardige DNSSEC; dit is een lastig te vinden combinatie. Tijdens zo’n migratie vaak kunnen herscannen is leuk, omdat je de hoge risico’s ziet verschijnen en verdwijnen.
Lopende herscans worden automatisch bijgewerkt.

In het zijmenu worden lopende herscans en full scope tests weergegeven met een indicator. Deze loopt vanzelf af en op, wat je mag verwachten van zoiets natuurlijk.

Full Scope Tests
Bij full scope tests zijn aangevraagde, lopende en afgeronde tests te zien. Afgeronde tests bevatten een directe link naar het rapport, wat het makkelijker maakt om het meest actuele rapport te bekijken. De doorlooptijd van een Nuclei-test kan variëren, maar vijf minuten is een zeer gebruikelijke tijdspanne voor deze specifieke scanner.
Een Full Scope Test levert een gevoelig rapport op. Dit wordt versleuteld met de public key van de aanvrager. Dat garandeert dat wij nooit meer kunnen inzien wat er in het rapport staat.

De technische details zijn per test op te vragen; deze informatie is met name handig voor probleemoplossingen door ons.

Gevoelige rapporten
Dit onderdeel heeft de kleinste poetsbeurt gehad, maar is eigenlijk weinig veranderd. De versleutelde gegevens zijn te zien en te downloaden. Wie ons, de browser en zichzelf voldoende vertrouwt kan met een sleutel het rapport ook online ontsleutelen.

Ontsleutelen
Ontsleutelen werkt nog steeds hetzelfde, maar toont nu de resultaten in een tabel.

Quality of life
Sommige belangrijke wijzigingen zijn niet groot, maar vooral handig. De eerste handigheid die we hebben toegevoegd, is dat je direct naar je organisatie(s) kunt gaan vanuit het zijmenu. Wanneer een organisatie alle midden en hoge risico’s heeft weggewerkt, wordt deze getoond met een groen vinkje.

Tot slot is het mogelijk om direct vanuit een bevinding in het rapport op basisbeveiliging een herscan te starten. Dat kan met de groene plusknop. Deze is alleen zichtbaar op eigen rapporten voor ingelogde gebruikers.

Deelnemer worden
Deelnemerschap van de Internet Cleanup Foundation betekent het ondersteunen van maatschappelijke waarden: transparantie, veiligheid en bescherming van online Nederland. Dit is onder andere terug te vinden in het Actieplan Nederlandse Cybersecuritystrategie van de NCTV en de Werkagenda Waardengedreven Digitaliseren van het Ministerie van Binnenlandse Zaken.
Verder maakt deelnemerschap onderzoek naar online veiligheid mogelijk. De stichting heeft onder andere onderzoek gedaan naar de fysieke locatie van online dienstverlening, het eigenaarschap van overheidsdomeinen, volgkoekjes, cookiebanners, kosten van certificaten en versleuteling van e-mail.
Deelnemerschap zorgt voor een transparant online Nederland. Dit doen we door het maken van landkaarten van nieuwe sectoren en het ontwikkelen van slimme nieuwe metingen. Deelnemerschap heeft het mogelijk gemaakt om het onderwijs, de zorg, politieke partijen, securitybedrijven en kritieke infrastructuur te meten. Zij worden onder andere gemeten op whois, fysieke locatie, certificaat, softwareversies, login-portals en alle metingen van internet.nl.




