- Door
- Edwin Feldmann
- geplaatst op
- 10 maart 2011 08:04 uur
Isp’s zouden er goed aan doen om in hun contracten te regelen dat ze hun klanten mogen waarschuwen als zij bij hen een mogelijke botnet-infectie detecteren.
Dat advies komt van het Europese bureau voor netwerk- en informatiebeveiliging (ENISA). Dit bureau deed uitgebreid onderzoek naar botnets en ziet een belangrijke rol voor isp’s weggelegd in de bestrijding ervan. “Op het eerste gezicht lijken isp’s in de ideale positie te zitten om botnet-besmettingen te ontdekken omdat zij het dataverkeer over hun netwerk kunnen monitoren. Dit wordt echter verhinderd door allerlei privacywetgeving.”
De netwerken van zo’n 50 isp’s wereldwijd zijn samen goed voor ongeveer de helft van alle pc’s die onderdeel uitmaken van een botnet. Hoewel een aantal isp’s al zijn klanten waarschuwt als zij vermoeden dat zij besmet zijn geraakt door een botnetwerk, wordt geadviseerd om hiervan een standaardprocedure voor alle isp’s te maken. “Isp’s moeten in hun EULA vastleggen dat zij klanten waarschuwingen mogen sturen als ze vermoeden dat er sprake is van een botnet-infectie.”
Effectief
Door passieve technieken toe te passen zoals het inzetten van honeypots en spamtraps, zouden isp’s hosts met verdacht gedrag kunnen identificeren. Aangezien zowel de aanvaller als het slachtoffer achter een isp zit, zou deze aanpak heel effectief kunnen zijn, denken de auteurs van het rapport. Zeker voor de geautomatiseerde pogingen om malware of spam te verspreiden.
Dit betekent echter wel dat isp’s meer moeite en werk moeten verrichten zonder dat ze daar direct iets voor terugkrijgen. Vanwege de sterke concurrentie zouden isp’s daarom een stimulans of een vergoeding moeten krijgen om deze aanpak te implementeren.
Omvang
Verder staat in het rapport dat de schattingen over de omvang van botnets vrijwel altijd onnauwkeurig en overdreven zijn. De omvang van botnets wordt nu meestal berekend op basis van het aantal pc’s dat met malware is geïnfecteerd en waardoor het onder controle van een cybercrimineel staat.
Beter is het volgens de ENISA om bots te tellen die op een bepaald moment door de command-and-control server kunnen worden bestuurd.