Hét vraag- en antwoordplatform van Nederland

Mag ik een computerbeveiliging waar ik zelf belang bij heb testen ?

Hier een interessante reaktie op een artikel:
https://tweakers.net/reviews/10828/een-url-binnendringen-is-dat-strafbaar.html?showReaction=18404676#r_18404676

<quote>
Ik had een cloud beveiligingscamera waar ik 24 uur terug kon kijken in de cloud. Ik verdenkte hun ervan het toch langer te bewaren en ging ook met de url en id's spelen en kwam uiteindelijk bij mijn beelden tot 2 weken terug. Heb ik computervredebreuk gepleegd door ergens te komen waar ik niet had mogen zijn, al waren dat mijn eigen beelden?
</quote>

Dit zet me aan het denken.... mag ik zelf proberen of de beveiliging van mijn bank deugdelijk is ? Ik heb immers een behoorlijk belang bij een goede beveiliging daarvan.

TurfGraver
een jaar geleden
Nee, dat mag niet. Tenzij je toestemming of opdracht van beheerder hebt.
TurfGraver
een jaar geleden
Overigens, over die artikel..
Terugkijken (mogelijkheid) is wat anders dan bewaren.

Heb je meer informatie nodig om de vraag te beantwoorden? Reageer dan hier.

Antwoorden (2)

Nee, zonder toestemming is er - als het slaagt - sprake van computervredebreuk. Dit is het binnendringen ("inbreken") in een computersysteem of netwerk. Dit kan uiteraard op vele manieren, en de wet geeft daar geen algemene definitie voor.
Wetsartikel 138ab lid 1 noemt het doorbreken van een beveiliging, gebruik maken van een technische ingreep, valse signalen of een valse sleutel en het aannemen van een valse hoedanigheid als voorbeelden van computervredebreuk.

Met toestemming van de bank mag het wel. De Nederlandsche Bank (DNB) laat hackers de beveiliging van banken en andere belangrijke financiële instellingen testen.
(Lees meer...)
SimonV
een jaar geleden
Thecis
een jaar geleden
Dit geldt niet helemaal. Op het moment dat je iets test, zit er zeker een factor "intentie" bij. Als je zwakheden tegen komt (en je maakt er geen misbruik van) en meldt het bij de instantie / het bedrijf samen met mogelijke oplossingen. Kijk dit maar eens na bij de serie Darknest Diaries (amerikaanse podcast die mannen vanuit Nederland interviewen - Guild of Grumpy Old Hackers). Degene die deze ongeautoriseerde pen-testing doet, houdt zich zeer strikt aan een code of conduct. Geen misbruik, direct melden, oplossingen meegeven en niet in de openbaarheid brengen (in vogelvlucht). Dit is niet strafbaar, maar er is ook geen toestemming om de zwakheden (vulnerabilities) op te sporen. Oftewel een grijs gebied.
Nee.

Als iets strafbaar is, dan is iets strafbaar. Dat je een belang hebt of stelt te hebben is geen uitzondering op die wetten.

Dat je komt op jouw eigen beelden is niet relevant. Zo mag je ook niet in gaan breken in een opslagruimte in gaan breken om te kijken of de sloten wel deugdelijk zijn, ook al heb staan er (alleen) spullen van jou.

"
Het argument vóór binnendringen is dan dat je wist of moest weten dat de video nog niet welbedoeld online stond. Je moest immers de URL raden en dan is vooral dat gokken van het mediavolgnummer een teken dat je iets geks doet. Normale mensen komen via een gepubliceerde link binnen of veranderen hooguit datgene dat logischerwijs voor aanpassing in aanmerking komt, zoals een herkenbare datum. ID’s zijn een read-only gegeven en daar blijf je dus af. Als je daaraan rommelt, moet je weten dat je op onbedoelde plekken terechtkomt en dus ook juridisch aan de verkeerde kant uitkomt.
"

Je hebt overigens geen belang van de beveiliging van je bank. Dat is hun belang. Als er geld van je rekening wordt gestolen, is dat de zaak van de bank.

Als dit legaal zou zijn, zou je de volgende werkwijze aan gaan houden:
Je neemt een account bij een bank die je aan wil vallen. Je gaat constant je eigen rekening aanvallen, zonder in de problemen te komen (want belang), je vindt op je gemak de zwakheden. Je speelt de zwakheden door en laat andere rekeningen leegtrekken.
===
Wat mag wel en wat mag niet?

Het zoeken naar bugs, lekken of een ander type kwetsbaarheid in het ICT-systeem van iemand anders is niet zomaar toegestaan. Natuurlijk kun je spontaan een kwetsbaarheid tegenkomen zonder dat je er naar op zoek was, maar het actief doen van pen-testen op een ICT-systeem van een ander is niet toegestaan, tenzij de eigenaar van het systeem je uitdrukkelijk toestemming heeft gegeven. Denk aan een (ethisch) hacker die wordt ingehuurd door een bedrijf om een nieuw ICT-systeem te testen.

Wel hebben sommige organisaties en bedrijven een Coordinated Vulnerability Disclosure (CVD) of Responsible Disclosure (RD) beleid. Met dit beleid geeft een organisatie aan dat ze open staan voor informatie over kwetsbaarheden in hun eigen systeem. Het is bedoeld om uitleg te geven aan mensen die graag op eigen initiatief willen bijdragen aan veilige ICT-systemen en daarmee onze samenleving.

(lees meer in de bron)
(Lees meer...)
Toegevoegd op 3 februari 2023 06:13: bron, tekst
een jaar geleden
Thecis
een jaar geleden
Dit geldt niet helemaal. Op het moment dat je iets test, zit er zeker een factor "intentie" bij. Als je zwakheden tegen komt (en je maakt er geen misbruik van) en meldt het bij de instantie / het bedrijf samen met mogelijke oplossingen. Kijk dit maar eens na bij de serie Darknest Diaries (amerikaanse podcast die mannen vanuit Nederland interviewen - Guild of Grumpy Old Hackers). Degene die deze ongeautoriseerde pen-testing doet, houdt zich zeer strikt aan een code of conduct. Geen misbruik, direct melden, oplossingen meegeven en niet in de openbaarheid brengen (in vogelvlucht). Dit is niet strafbaar, maar er is ook geen toestemming om de zwakheden (vulnerabilities) op te sporen. Oftewel een grijs gebied.
LeonardN
een jaar geleden
"Dit is niet strafbaar"
Oneens.
Het is wel strafbaar echter wat jij denk ik bedoelt is dat het OM in dergelijke gevallen vaak niet over gaat tot vervolging/geen strafrechtelijk onderzoek instelt.
De wet zondert het niet uit.
(Ik denk direct aan de situatie rondom softdrugs.) -Mag ik een computerbeveiliging waar ik zelf belang bij heb testen ? Nee (nee dat mag niet, en nee dat is geen gegronde reden)
-Mag ik een computerbeveiliging testen als ik me houdt aan de coc? Nee (nee dat mag niet, is nog steeds illegaal).
-Zal ik vervolgd worden als ik een computerbeveiliging test en me houdt aan de coc? Zeer waarschijnlijk niet. Desondanks is je punt interessant en relevant en zal ik er iets over toevoegen in het antwoord.

Weet jij het beter..?

Het is niet mogelijk om je eigen vraag te beantwoorden Je mag slechts 1 keer antwoord geven op een vraag Je hebt vandaag al antwoorden gegeven. Morgen mag je opnieuw maximaal antwoorden geven.

0 / 5000
Gekozen afbeelding