veiligheid site BGHU.nl (gemeente utrecht en waterschap

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • blb4
  • Registratie: April 2008
  • Laatst online: 22:43
Hoi allemaal,

Ik weet niet of dit 't juiste forum is, maar kon niets anders vinden over online-security / veiligheid inloggen op (overheids)websites. Ik beschouw mezelf als een leek op dit gebied, maar mij lijkt 't onderstaande in elk geval nogal fout:

Ik heb vandaag ingelogd op de site bghu.nl, de site van de nieuwe (per 2014) belastingsamenwerking van de gemeentes Utrecht en de Bilt en het hoogheemraadschap Utrecht.

Ik was volledig verrast door het feit dat ik kan inloggen met mijn BSN en een aanslagnummer. Beide nummers staan vermeld op de aanslagbiljetten van de gemeente en van het hooghevemraadschap. Als je post dus onderschept wordt of je wat slordig met je post omgaat ('t aanslagbiljet in je oud-papierbak gooit) is er zo in te loggen. Verder zal 't ook wel mogelijk zijn met wat kennis over opbouw BSN en aanslagnummers een script te maken waarmee allerlei combinaties uitgeprobeerd kunnen worden.

De site is http en geen https. Na inloggen zie ik al mijn gegevens zoals bij de beide diensten bekend, zoals adres, telefoonnummer, email adres bankrekening en de aanslagen. via de site kan je automatische incasso regelen / opzeggen, bezwaar maken etc.

Volgens mij druist dit volledig in tegen alles wat met on-line security te maken heeft. Ik snap ook niet waarom er niet met DigiD gewerkt wordt.

Wat is jullie visie hierop?

Panasonic J 7kW WP, boiler & HeishaMon, 6022 Wp PV, Enphase+ST GW, SOLAX SK-SU3000E 13kWh BESS, ITHO Qualityflow WTW, Elvi Smart Charging+ laadpunt, Kia EV6 84kWh EA MY25, gasloos '23


Acties:
  • 0 Henk 'm!

  • SgtElPotato
  • Registratie: Juli 2008
  • Laatst online: 20:14
Lijkt me inderdaad iets waar niet over nagedacht is.
Ze proberen DigiD overal door te drukken en dan kun je inloggen met BSN en aanslagnummer welke in de brief vermeld staan.

In mijn gemeente moet ik DigiD gebruiken, ik zou hierover een klacht sturen naar de gemeente, ik kan me niet voorstellen dat jij de enige bent hierin.

Zucht...


Acties:
  • 0 Henk 'm!

  • ebia
  • Registratie: Maart 2007
  • Laatst online: 05-03 09:01
Ik heb de aanslagen ook gehad vorige week, maar als je op de site wilt inloggen ga je toch echt naar een HTTPS site: https://dbb.bghu.nl/login.aanslag.php en je gegevens staan dan op: https://dbb.bghu.nl/subject.gegevens.php

Het SSLlabs report is dan wel flut: https://www.ssllabs.com/s...45.129.121&hideResults=on maar een beetje browser gaat toch niet proberen SSL2 te gebruiken.

Maar inderdaad blijft het bagger dat waar overal DigiD geplugd wordt, blijkbaar een één of ander IT initiatief meent hier niet aan hoeven mee te doen. Ook was een machtiging voor automatische incasso spontaan weggevallen. Dit is nu opeens alleen weer aan te zetten door e-mailadres en telefoonnummer achter te laten. Maar dat is natuurlijk helemaal niet nodig voor automatische incasso. Data obesitas.

Heb ruim een week geleden hierover een mail gestuurd, maar die is ook nog steeds niet beantwoord.

Ik denk weer gewoon het zoveelste faal project van een aantal overheden die denken 'even snel' iets in de lucht te kunnen brengen. En security is uiteraard lastig en kostbaar, dus al snel een ondergeschoven kindje.

Acties:
  • 0 Henk 'm!

  • Miyamoto
  • Registratie: Februari 2009
  • Laatst online: 21:42
Voor wanneer moet je de aanslag insturen?
Op dit moment is toegang tot het digitaal loket via uw DigiD (digitale identiteit) nog niet mogelijk. Naar verwachting is dit vanaf april 2014 wel mogelijk. Tot die tijd logt u in met uw burgerservicenummer en uw aanslagnummer.
Redelijke faal inderdaad. En gewaagd van de gemeente als je het mij vraagt. Ik zou er ook 'werk' van maken, bezwaarbrief en even uitzoeken waar je zoiets nog meer kunt melden. (En dan bedoel ik niet de telegraaf, maar een overheidsdienst voor ict-faals ofzo)

Acties:
  • 0 Henk 'm!

  • recoiller
  • Registratie: Januari 2014
  • Laatst online: 21-03 19:05
Hier is het BghU ook doorgedrukt nu en ze zijn er een puinhoop van aan het maken. Een klacht indienen is bijna niet te doen. Je kunt bellen en dan hang je een half uur aan de lijn. Vervolgens wordt er aangegeven dat er een klachten optie is als je inlogt. Die blijkt er niet te zijn, alleen vermelding van het telefoonnummer waar je dus een half uur in de wacht staat. Per zaak kun je wel een melding maken maar dat moet dan wel binnen 15 minuten. Als het tikken van de situatie meer dan 15 minuten duurt kun je opnieuw beginnen omdat de Digi-D sessie dan verlopen is. En inmiddels heb ik in het afgeopen uur 3 foutmeldingen binnen het systeem gehad.

Ik zie echt het belang wel voor zowel de gemeenten als voor de burgers van Digi-D maar het is een gedrocht van een systeem nu. Het BghU gooit er alles in terwijl zowel de werking als de veiligheid van het systeem zo lek als een mandje is. Ik maak me ernstige zorgen over de digitale onbekwaamheid van de overheid.