Er worden een paar zaken geroepen die ten dele of helemaal niet waar zijn. Vooropgesteld dat Apple een behoorlijke beveiliging heeft en dat 'EFF' best wat zinnige zaken heeft gepulbiceerd, vind ik dit onderzoek ondermaats.
Om direct maar te beginnen met de stelling van Robert-Jan alwaar deze stelt dat het leuk is dat je een 'PIN' afspreekt, maar dat je wel graag wilt weten met wiens apparaat je 'in verbinding staat' ... Daar slaat 'EFF' direct al de plank mis.
(1)
Namelijk: allereerst KUN JE BlackBerry Messenger ENKEL OP ÉÉN apparaat tegelijk gebruiken. Je moet je EERST afmelden op één der apparaten voordat je het op een andere telefoon gebruikt.
Kun je niet bij je telefoon? Dan kun je (geforceerd) uitloggen en opnieuw aanmelden op het toestel. Daarmee is het aanmelden op een nieuw toestel wel degelijk zichtbaar voor derden.
(2)
Het maakt een wereld van verschil, of je gebruik maakt van de BlackBerry Enterprise Server (BES) of van de 'consumenten editie'. En wel hierom: de consumenten editie kent HETZELFDE PROBLEEM als Apple devices (of Google, of Microsoft ...) ... Er wordt gebruik gemaakt van een gedeelde sleutel (certificaat) die de communicatie met Apple moet vertrouwen. Dezelfde sleutel is te gebruiken als 'moedersleutel' om de berichten te ontcijferen.
In het geval van een BlackBerry Enterprise Server (waarbij je de Chat/Mail, etc. Over je EIGEN servers laat lopen), maak je gebruik van EIGEN sleutels die dus NIET BEKEND ZIJN bij BlackBerry ...
(3)
BlackBerry heeft de mogelijkheid om naast je wachtwoord ook gebruik te maken van 2-factor authenticatie NAAR KEUZE. Dus je kunt het toestel koppelen aan een SMARTCARDREADER (wat ook gebeurd in 'speciale omgevingen') waarbij zonder de smartcard, de telefoon onbruikbaar is.
(4)
Een Audit vindt meestal plaats door een ingehuurde partij, die naar eer en geweten iets moet vinden van de omgeving. In mijn 'field of expertise' (laat dat net beveiliging zijn) is al gebleken dat een externe partij niet nu per sé een 'beter product' oplevert. Immers, de broodheer moet tevreden gehouden worden. Helaas geld dat ook voor 'fundamentalisten', zoals ik ze vaak noem. Microsoft liefhebbers die preken voor de eigen Parochie, Apple adepten die Apple de hemel in prijzen en OpenSource fanatici die menen dat de eigen cirkel de waarheid herbergt en daarbuiten het een wereld van deceptie is ...
(5)
Het BlackBerry Hardware ontwerp voorziet in multi-level encryption en het besturingssysteem is QNX hetgeen één van de méést stabiele unix-versies ter wereld is ... QNX wordt gebruikt in industriële toepassingen, maar ook in telematica en visualisatie. Een 'hands-on' voorbeeld van het gebruik van QNX: het nieuwe grafische display van Audi ... Dit dashboard draait volledig op ... QNX (in licentie van BlackBerry).
Hardware EN Operating Systeem maakt gebruik van AES-256 encryptie met een zeer lange (en daarmee veilige) sleutellengte tesamen met FIPS 140-2.
Het unieke aan BlackBerry OS is dat je ten aanzien van een iPhone de KEUZE hebt om het INTERNE geheugen EN het EXTERNE geheugen of één van beide volledig te versleutelen. Doe je dat niet? Dan is de ROM-partitie gewoon veilig, de toepassingen draaien sandboxed en App data is niet zondermeer toegankelijk ... Maar foto's en overige data is dan NIET versleuteld. Wil je dat wel? Dan zal het apparaat met een unieke sleutel de data versleutelen en wordt de Micro-SD kaart 'gepaired' met het toestel. Haal je de kaart eruit? Dan kun je deze niet meer gebruiken in andere computers of apparaten daar de data + filesystem is versleuteld.
De conclusie van 'EFF' dat DATA niet wordt versleuteld op een BlackBerry is onzin. Wat BlackBerry wel doet, is de gebruiker de keus de bieden: wil je geen DATA versleutelen? Niet iets wat we onderschrijven, maar het is JOU KEUZE. Al blijft de ROM en basis Apps gewoon gesloten.
Bedrijven en overheden kunnen net als dat met Apple iOS kan speciale geforceerde profielen opstellen, waarbij het niet mogelijk is om een telefoon onversleuteld te gebruiken.
Maar er is meer: het ontwerp van de Hardware, alsmede software maken het mogelijk om beveiligingsmodulen te ingegreren in het ontwerp. Hiermee kunnen bedrijven als Secusmart door middel van een SD-kaart met beveiligingssoftware de telefoon volledig versleutelen, MAAR OOK HET TELEFOONVERKEER ALS SMS VERKEER VOLLEDIG VERSLEUTELEN DANKZIJ DE INTERFACE BINNEN HET OS.
Dat laatste is onmogelijk op iPhone en daarmee is de BlackBerry BETER te gebruiken in SUPERZWARE beveilgide omgevingen dan iOS. Vandaar dat de Duitse overheid is overgegaan op BlackBerry, alsook naar mijn weten de NATO.
Verder is het 'per default' ook op BlackBerry OS niet mogelijk om Apps te installeren buiten de BlackBerry Store. Dit kun je uitzetten, zodat je ook bijvoorbeeld Android applicaties kunt installeren.
(6)
Zo briliant waren de onthullingen van Snowden niet. Het was een statement, op sommige punten een bijzonder goede. Want er was (lees: eigenlijk nog steeds 'is') veel mis... Dankzij computerbeveiliging voelden mensen zich gesterkt en durden een aantal 'de klokken te luiden'. Maar zo water dicht bleek de beveiliging toch niet te zijn ...
Vele (mede) klokkenluiders, alsmede klokkenluider himself zijn uiteindelijk ontmaskert ... Met alle gevolgen van dien ...
Dat dit (mede) dankzij tooling van Apple is gebeurd vind ik niet meer dan logisch. Sommig bewijsmateriaal is verzameld op Unix, ander weer op Linux, weer ander op MacOS X en weer ander op Windows ...
Het is maar een besturingssysteem. Lees: GEREEDSCHAP ... En geen religie.
Bij de 'Full Drive Encryption' biedt Apple je de keuze om de recovery key online op te slaan. Het viel mij laatst op dat veel mensen dit doen. Wel erg naïef om te denken dat nooit iemand daar bij kan komen ...
Maar belangrijker:
Op dit moment hebben wij binnen MacOS X alsmede iOS een groot beveiligingsprobleem. Door het DICHTE ontwerp van Apple. Door de slecht gedocumenteerde mechanismen. Blijkt ons iOS alsmede MacOS X vatbaar voor USB injecties en ERGER NOG:
VOLLEDIGE APPLICATIES KUNNEN WORDEN VERVANGEN DOOR MALIFICENT CODE VAN DERDEN MIDDELS EEN SIMPELE URL.
NieuwsberichtEn het werkt zowel op Jailbroken als NON Jailbroken apparaten ...
Daarmee wil ik enkel stellen, dat al zou je iMessage of FaceTime 'veilig lijken' je OS eigenlijk een grotere Gatenkaas momenteel is dan Android 5.
En dat schrijf een iOS en MacOS adept van het eerste uur die zich Doctor Apple noemt die Apple door de jaren heen altijd een warm hard heeft (en ondanks de kritische noot) zal toedragen.
... maar blij? allerminst ... Want mijn geliefde platform is niet meer zo vanzelfsprekend veilig als marketing prietpraat en evangelisten doe(t/n) geloven ...
Een matig 'EFF' onderzoek versterkt het gevoel van veiligheid allerminst.