SÉNAT DE BELGIQUE BELGISCHE SENAAT
________________
Session 2018-2019 Zitting 2018-2019
________________
11 janvier 2019 11 januari 2019
________________
Question écrite n° 6-2109 Schriftelijke vraag nr. 6-2109

de Lionel Bajart (Open Vld)

van Lionel Bajart (Open Vld)

au vice-premier ministre et ministre des Finances, chargé de la Lutte contre la fraude fiscale, et Ministre de la Coopération au développement

aan de vice-eersteminister en minister van Financiën, belast met Bestrijding van de fiscale fraude, en Minister van Ontwikkelingssamenwerking
________________
Sites internet des pouvoirs publics - Sécurité des communications - Fuites - Amélioration de la sécurité - Mesures Overheidswebsites - Veilige communicatie - Lekken - Verbetering van de veiligheid - Maatregelen 
________________
Internet
criminalité informatique
protection des données
Pays-Bas
ministère
administration publique
site internet
internet
computercriminaliteit
gegevensbescherming
Nederland
ministerie
overheidsadministratie
internetsite
________ ________
11/1/2019Verzending vraag
(Einde van de antwoordtermijn: 14/2/2019)
5/2/2019Antwoord
11/1/2019Verzending vraag
(Einde van de antwoordtermijn: 14/2/2019)
5/2/2019Antwoord
________ ________
Herindiening van : schriftelijke vraag 6-1184 Herindiening van : schriftelijke vraag 6-1184
________ ________
Question n° 6-2109 du 11 janvier 2019 : (Question posée en néerlandais) Vraag nr. 6-2109 d.d. 11 januari 2019 : (Vraag gesteld in het Nederlands)

Les connexions vers de nombreux sites internet des pouvoirs publics néerlandais ne sont pas bien sécurisées. C'est ce qui ressort de l'étude réalisée par l'Open State Foundation, une organisation non lucrative qui « veut augmenter la transparence en politique ». On peut reconnaître une connexion sécurisée au petit cadenas qui apparaît dans le moteur de recherche.

L'organisation a examiné 1.816 sites internet des pouvoirs publics ; seuls 44 % d'entre eux ont des connexions sécurisées. 6 % ont effectivement une connexion sécurisée mais ne l'ont pas bien configurée, ce qui laisse la porte ouverte à des piratages.

La connexion vers le site internet de la Rijksrecherche n'est pas sécurisée. Cette section de la police néerlandaise mène des enquêtes sur les manquements commis par des fonctionnaires publics, notamment des collaborateurs de police. Jusqu'à la fin du mois de novembre 2016, quiconque dénonçait un manquement sur le site de la Rijksrecherche courait toutefois le risque que son message soit lu par d'autres personnes. Cela pouvait par exemple se faire par des bornes wifi publiques, comme dans le train, dans un hôtel ou dans un restaurant : la connexion était alors facile à intercepter.

Après que le site d'information néerlandais NOS a signalé la chose, le formulaire de dénonciation a été enlevé du site. Un porte-parole a fait savoir qu'il n'était temporairement plus possible de signaler des abus. Les citoyens qui ont des informations à communiquer peuvent encore téléphoner. On examine si des mesures de suivi sont nécessaires.

Même la page d'accueil du site internet de l'administration fiscale n'a pas de connexion sécurisée. L'accès au site de l'administration fiscale est bien sécurisé mais comme la page d'accueil ne l'est pas, un hacker peut forcer une connexion non sécurisée. Cela peut par exemple se faire en créant une fausse borne wifi dans une gare ou un autre endroit très fréquenté.

Ironie de la situation : la connexion du site officiel qui est censé promouvoir une administration consciente des dangers d'internet, n'est pas bien sécurisée.

L'étude concernait les pages d'accueil des sites internet publics ; il est possible que certaines parties des sites soient mieux sécurisées. Les experts en sécurité informatique conseillent toutefois de prévoir une connexion sécurisée pour l'ensemble du site internet. On peut reconnaître les sites non sécurisés à l'absence de cadenas dans le moteur de recherche.

De même, certains sites internet d'ambassades néerlandaises dans des pays où les droits fondamentaux de l'homme sont violés, ne sont pas sécurisés avec une connexion https en bon état de marche.

Une étude menée antérieurement sur les sites des pouvoirs publics dans notre pays a révélé des défauts similaires. Fedict, le service public fédéral Technologie de l'Information et de la Communication, a réagi en indiquant qu'il allait exécuter plus rapidement les mesures prévues pour améliorer le cryptage SSL.

Quant au caractère transversal de la question : les différents gouvernements et maillons de la chaîne de sécurité se sont accordés sur les phénomènes qui doivent être traités en priorité au cours des quatre prochaines années. Ceux-ci sont définis dans la Note-cadre de sécurité intégrale et dans le Plan national de sécurité pour la période 2016-2019 et ont fait l'objet d'un débat lors d'une conférence interministérielle à laquelle les acteurs de la police et de la justice ont également participé. La criminalité informatique est l'une des grandes priorités établies. Cette question concerne dès lors une compétence régionale transversale, les Régions intervenant surtout dans le volet préventif.

C'est pourquoi je souhaite vous poser les questions suivantes :

1) N'y a-t-il aucun risque de sécurité pour les sites internet des services publics fédéraux relevant de vos compétences ainsi que pour vos propres sites ? Pouvez-vous dresser la liste des sites dont vous avez la responsabilité ?

2) N'y a-t-il aucun risque, lorsque des utilisateurs se connectent via des bornes wifi, que l'on puisse lire les messages échangés avec des sites de services publics dont vous avez la responsabilité ? Pouvez-vous détailler votre réponse ?

3) Est-il vrai que parmi les sites internet des services publics qui utilisent effectivement une connexion https, il y en a encore un certain nombre qui sont configurés de telle sorte qu'ils présentent également un risque de sécurité ?

4) Pouvez-vous énumérer les sites officiels relevant spécifiquement de vos compétences en y incluant les sites des services publics fédéraux relevant de vos compétences et les sites des services extérieurs ?

5) Les mesures annoncées par le passé pour améliorer le cryptage SSL ont-elles effectivement été réalisées par Fedict sur tous les sites relevant de vos compétences ? Pouvez-vous fournir des explications concrètes à ce sujet ?

6) Pouvez-vous garantir qu'aucun des sites relevant de vos compétences ne travaille plus avec SSL-3 ? Le cas échéant, pouvez-vous expliquer votre réponse ?

7) Pouvez-vous énumérer concrètement les mesures qui ont déjà été prises depuis que l'étude réalisée sur les sites des services publics belges a mis en lumière certains défauts, en vue de sécuriser la connexion avec les sites internet des services publics ?

 

De verbindingen naar veel Nederlandse overheidswebsites zijn niet goed beveiligd. Dat blijkt uit onderzoek van de Open State Foundation, een non-profitorganisatie die « transparantie in de politiek wil vergroten ». Een beveiligde verbinding is te herkennen aan een slotje in de browser.

De organisatie onderzocht 1 816 overheidswebsites ; slechts 44 % daarvan ondersteunt beveiligde verbindingen. Nog eens 6 % heeft wel een beveiligde verbinding, maar heeft hem niet goed ingesteld, waardoor aanvallers alsnog een kans hebben.

Onder meer de verbinding naar de website van de Rijksrecherche is onbeveiligd. Die politie-organisatie doet onderzoek naar misdragingen door overheidsfunctionarissen, waaronder politiemedewerkers. Wie een misstand melde op de site van de Rijksrecherche, liep tot woensdagavond echter het risico dat anderen meelazen. Dat kon bijvoorbeeld bij openbare wifi-hotspots, zoals in de trein, in een hotel of restaurant : de verbinding was dan eenvoudig te onderscheppen.

Na melding van de NOS is dat formulier verwijderd van de site. « Het is tijdelijk niet meer mogelijk om misstanden te melden », laat een woordvoerder weten. Burgers met tips kunnen nog wel bellen. Er wordt onderzocht of « vervolgmaatregelen » nodig zijn.

Ook de voorpagina van de website van de Belastingdienst heeft geen beveiligde verbinding. Het inloggen op de Belastingdienst-site is wel beveiligd, maar doordat de voorpagina dat niet is, kan een hacker een onveilige verbinding afdwingen. Dat kan bijvoorbeeld door een valse wifi-hotspot op te zetten op een station of een andere drukke plek.

Ironisch genoeg is ook de verbinding van de overheidssite die is bedoeld om een « internetbewuste overheid » te promoten niet goed beveiligd.

Het onderzoek betrof de voorpagina's van de overheidssites ; het is mogelijk dat bepaalde onderdelen van de websites beter zijn beveiligd. Beveiligingsexperts raden echter aan om sowieso de volledige website van een veilige verbinding te voorzien. De onbeveiligde sites zijn te herkennen aan het ontbreken van een slotje in de browser.

Ook zijn er een aantal websites van Nederlandse ambassades in landen waar bassale mensenrechten worden geschonden die niet beveiligd zijn met een goed functionerende https-verbinding.

Eerder onderzoek naar de overheidssites in ons land toonde gelijkaardige zwakheden aan. In een reactie stelde Fedict, de federale overheidsdienst Informatie- en Communicatietechnologie, dat het reeds geplande maatregelen om de SSL-encryptie te verbeteren nu versneld zal uitvoeren.

Wat betreft transversaal karakter van de vraag : de verschillende regeringen en schakels in de veiligheidsketen zijn het eens over de fenomenen die de komende vier jaar prioritair moeten worden aangepakt. Die staan gedefinieerd in de kadernota Integrale Veiligheid en het Nationaal Veiligheidsplan voor de periode 2016–2019, en werden besproken tijdens een Interministeriële Conferentie, waarop ook de politionele en justitiële spelers aanwezig waren. Eén van de vastgelegde prioriteiten is de informaticacriminaliteit. Het betreft aldus een transversale gewestaangelegenheid waarbij de rol van de Gewesten vooral ligt in het preventieve luik.

Daarom heb ik volgende vragen voor u :

1) Zijn er geen veiligheidsrisico's voor de websites van de federale overheidsdiensten waarvoor u bevoegd bent, alsook uw eigen sites ? Kunt u de sites waarvoor u instaat oplijsten ?

2) Is er geen risico dat, bij het inloggen van gebruikers via wifi-hotspots, dat de communicatie met de overheidssites waarvoor u instaat kan worden ingelezen ? Kan u dit toelichten ?

3) Is het waar dat van de overheidswebsites die wel een https-verbinding gebruiken er ook nog een aantal websites zijn die zodanig zijn ingesteld dat er ook daar een beveiligingsrisico bestaat ?

4) Kunt u oplijsten voor welke overheidssites u specifiek bevoegd bent en dit inclusief de sites van de federale overheidsdiensten waarvoor u bevoegd bent en de sites van de buitendiensten ?

5) Werden de eerder aangekondigde maatregelen om de SSL-encryptie te verbeteren daadwerkelijk doorgevoerd door Fedict op alle sites waarvoor u bevoegd bent ? Kunt u dit concreet toelichten ?

6) Kunt u garanderen dat geen enkele site waarvoor u bevoegd bent nog werkt met SSL-3 ? Kunt u dit desgevallend toelichten ?

7) Kunt u concreet oplijsten welke maatregelen reeds zijn genomen sinds het onderzoek naar de Belgische overheidssites enkele zwakheden oplijstte om aldus een veilige verbinding met overheidswebsites tot stand te brengen ?

 
Réponse reçue le 5 février 2019 : Antwoord ontvangen op 5 februari 2019 :

1) Il existe toujours des risques de sécurité lorsque l’on met à disposition des services web. Ces risques sont minimalisés par l’utilisation de systèmes de chiffrement et d’authentification renforcés :

firewalls et systèmes de prévention d’intrusion ;

mises à jour régulières des serveurs et des logiciels applicatifs ;

techniques de programmation plus sécurisés ;

audits réguliers et tests d’intrusion ;

etc.

Concrètement, la société Proximus est actuellement chargée de la protection des sites web du service public fédéral (SPF) Finances, dans le cadre du contrat Security As A Service. La société Toreon est actuellement chargée, dans le cadre du même contrat, des missions d’audit.

La page d’accueil du SPF Finances est https://finances.belgium.be. Les applications web du SPF Finances (appelés « e-services ») sont accessibles depuis cette page. Ils sont pour la plupart centralisés derrière le domaine https://eservices.minfin.fgov.be. Les pages connues telles que https://www.taxonweb.be et https://www.myminfin.be renvoient automatiquement vers ce domaine.

Quelques applications se trouvent encore derrière le nom de domaine https://ccff02.minfin.fgov.be. Ces applications passeront, à terme, vers le domaine https://eservices.minfin.fgov.be.

Les sites https://finances.belgium.be, https://eservices.minfin.fgov.be et https://ccff02.minfin.fgov.be utilisent déjà un système de chiffrement renforcé. Il est possible de vérifier la qualité du système de chiffrement utilisé via le site indépendant https://www.ssllabs.com/ssltest/. Il ressort de ce test que nos sites web n’autorisent plus le protocole SSL-3 et, qu’en plus, ils obtiennent le score le plus élevé, à savoir A.

À côté du système de chiffrement renforcé de la communication, le système d’authentification des utilisateurs est également puissant. Pour accéder à des données personnelles ou à des dossiers, l’utilisateur est amené à s’authentifier sur la plateforme fédérale d’authentification CSAM qui dispose de différents systèmes d’authentification :

carte d’identité électronique ;

ITSME ;

application mobile ou code de sécurité.

Les principaux sites web du SPF Finances sont les suivants :

https://eservices.minfin.fgov.be ;

https://www.myminfin.be ;

https://www.myminfinpro.be ;

https://finances.belgium.be ;

https://ccff02.minfin.fgov.be.

2) La communication avec les sites gouvernementaux du SPF Finances se fait via le protocole HTTPS (cryptage TLS). Cette communication cryptée a lieu entre l’appareil de l’utilisateur final d’une part, et le serveur web du SPF Finances, d’autre part. En raison de l’utilisation d’un système de chiffrement renforcé, aucune interception de cette communication par des tiers ne peut avoir lieu sur des systèmes intermédiaires.

3) Il existera toujours un risque résiduel qu’un site web se fasse attaquer. Concrètement, la société Proximus est actuellement chargée de la protection des sites web du SPF Finances, dans le cadre du contrat Security As A Service. La société Toreon est actuellement chargée, dans le cadre du même contrat, des missions d’audit.

4)

https://eservices.minfin.fgov.be ;

https://www.myminfin.be ;

https://www.myminfinpro.be ;

https://finances.belgium.be ;

https://ccff02.minfin.fgov.be.

5) Les certificats de nos sites web ont été renouvelés l'année dernière. Le chiffrement qui leur a été associé a également été amélioré, suite à la migration vers une nouvelle infrastructure firewall gérée par Proximus.

6) Les sites mentionnés ci-dessus n’utilisent plus de SSL-3. On ne peut toutefois pas exclure qu'il existe encore des anciens sites web en ligne qui utilisent le protocole SSL-3. Cependant, ces sites ne seront plus utilisés pour les services de base du SPF Finances, à l'égard du citoyen.

7) Les certificats de nos sites web ont été renouvelés l'année dernière. Le chiffrement qui leur a été associé a également été amélioré, suite à la migration vers une nouvelle infrastructure firewall gérée par Proximus. Des audits seront également effectués dans les prochains mois par la société externe Toreon.

1) Er bestaan altijd veiligheidsrisico’s bij het aanbieden van webdiensten. Deze risico’s worden geminimaliseerd door gebruik van sterke encryptie en authenticatie :

firewall’s en Intrustion Prevention Systemen ;

– regelmatig updaten van server- en applicatiesoftware ;

– veilige programmeertechnieken ;

– regelmatige audit’s en pen-testing ;

– enz.

Concreet zijn voor federale overheidsdienst (FOD) Financiën in het kader van het nieuwe contract Security As A Service de firma Proximus belast met de taken voor beschermen van onze websites. De firma Toreon is in het kader van hetzelfde contract belast met audit taken.

De homepagina van FOD Financiën is https://financien.belgium.be. Vanaf deze startpagina zijn de webtoepassingen van FOD Financiën bereikbaar (zogenaamde « e-services »). Deze zijn voor het grootste deel gecentraliseerd achter één domein namelijk https://eservices.minfin.fgov.be. De bekende pagina’s zoals https://www.taxonweb.be en https://www.myminfin.be verwijzen automatisch door naar dit ene domein.

Enkele toepassingen bevinden zich nog achter domeinnaam https://ccff02.minfin.fgov.be. Deze toepassingen zullen op termijn ook worden gemigreerd naar https://eservices.minfin.fgov.be.

Al deze sites https://financien.belgium.be, https://eservices.minfin.fgov.be en https://ccff02.minfin.fgov.be gebruiken sterke encryptie. De kwaliteit van de gebruikte encryptie kan worden nagegaan via de onafhankelijke website https://www.ssllabs.com/ssltest/. Uit deze test blijkt dat onze website geen SSL-3 meer toelaten en dat ze bovendien de hoogste score A behalen.

Naast de sterkte encryptie van de communicatie is er ook sterke authenticatie van de gebruikers. Om toegang te krijgen tot persoonlijke gegevens of dossiers wordt de gebruiker namelijk geauthenticeerd op het Federale authenticatie-platform CSAM waar verschillende sterke authenticatiemethoden beschikbaar zijn :

– elektronische identiteitskaart ;

– ITSME ;

– mobiele app of een beveiligingscode.

De belangrijkste websites van FOD Financiën zijn dus :

https://eservices.minfin.fgov.be ;

https://www.myminfin.be ;

https://www.myminfinpro.be ;

https://financien.belgium.be ;

https://ccff02.minfin.fgoov.be.

2) De communicatie met de overheidssites van FOD Financiën gebeurt met behulp van het HTTPS protocol (TLS versleuteling). Deze versleutelde communicatie vindt plaats tussen het toestel van de eindgebruiker enerzijds en de webserver van FOD Financiën anderzijds. Door het gebruik van sterke encryptie en recente certificaten kan er op tussenliggende systemen geen interceptie gebeuren van deze communicatie door derde partijen.

3) Er zal altijd een rest-risico bestaan dat een website wordt aangevallen. Concreet zijn voor FOD Financiën in het kader van het nieuwe contract Security As A Service de firma Proximus belast met de taken voor beschermen van onze websites. De firma Toreon is in het kader van hetzelfde contract belast met audit taken.

4)

https://eservices.minfin.fgov.be ;

https://www.myminfin.be ;

https://www.myminfinpro.be ;

https://financien.belgium.be ;

https://ccff02.minfin.fgov.be.

5) De certificaten van onze websites werden vorig jaar vernieuwd. Ook de bijhorende encryptie is verbeterd door migratie naar een nieuwe firewall-infrastructuur beheerd door Proximus.

6) De sites hierboven vermeld zijn vrij van SSL-3. Het is niet uit te sluiten dat er nog oudere websites online zijn met SSL-3. Deze zullen echter niet meer gebruikt worden voor de kern-diensten van FOD Financiën ten aanzien van de burger.

7) De certificaten van onze websites werden vorig jaar vernieuwd. Ook de bijhorende encryptie is verbeterd door migratie naar een nieuwe firewall-infrastructuur beheerd door Proximus. Er zullen de komende maanden ook audits gebeuren door de externe partner Toreon.