Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Soorten cyberaanvallen – actieve en passieve aanvallen

Soorten cyberaanvallen – actieve en passieve aanvallen

Kort antwoord: Cyberaanvallen vallen in twee categorieën: passieve aanvallen (afluisteren, verkeersanalyse, sniffing) waarbij gegevens worden geobserveerd zonder ze te wijzigen, en actieve aanvallen (man-in-the-middle, replay, sessiekaping, denial-of-service, berichtmodificatie) die systemen wijzigen of verstoren. Omdat passieve aanvallen moeilijk te detecteren zijn en actieve aanvallen moeilijk volledig te voorkomen, is de aanbevolen aanpak een gelaagde verdediging: versleutel alle gegevens tijdens de overdracht, vereis wederzijdse (op certificaten gebaseerde) authenticatie en voeg integriteitscontroles en beschikbaarheidsbeheer toe.

Sleutelfaciliteiten:

  • Passieve aanvallen (afluisteren, verkeersanalyse, sniffing) richten zich op de vertrouwelijkheid en laten zelden een spoor achter, waardoor encryptie de belangrijkste beveiligingsmaatregel is, en niet detectie.
  • Actieve aanvallen (MITM, replay, sessiekaping, DoS, berichtmodificatie) zijn gericht op de integriteit en beschikbaarheid en zijn meestal detecteerbaar, maar moeilijker uit te voeren en volledig te stoppen.
  • Wederzijdse TLS en certificaatgebaseerde authenticatie vormen de sterkste beschikbare verdediging tegen MITM-aanvallen en identiteitsfraude, mits de onderliggende sleutels en certificaten correct worden beheerd.
  • Volgnummers, tijdstempels en nonces voorkomen replay-aanvallen; berichtauthenticatiecodes en digitale handtekeningen voorkomen stille manipulatie.
  • Geen enkele controle dekt beide categorieën. Een gelaagd programma combineert encryptie (vertrouwelijkheid) met authenticatie- en integriteitscontroles (weerstand tegen actieve aanvallen) en redundantie (beschikbaarheid).

Gepubliceerd: 6 maart 2021. Bijgewerkt: augustus 2026. Beoordeeld door het cryptografie-adviessteam van Encryption Consulting.

Elke cyberaanval valt in een van de twee categorieën, afhankelijk van wat de aanvaller met de data doet tijdens de overdracht: een passieve aanval observeert of kopieert de data zonder iets te veranderen, terwijl een actieve aanval de data wijzigt, injecteert, herhaalt of blokkeert. Het Computer Security Resource Center van NIST definieert een actieve aanval als een aanval waarbij "de aanvaller data verzendt" om systeembronnen te wijzigen of de werking ervan te beïnvloeden, en een passieve aanval als "een aanval die geen systemen of data wijzigt". Dat ene onderscheid, of de aanvaller het datapad nu aanraakt of het alleen observeert, is bepalend voor vrijwel elke beslissing over welke beveiligingsmaatregel welke aanval stopt.

Wat zijn actieve aanvallen op het gebied van cyberbeveiliging?

Een actieve aanval is elke vorm van exploit waarbij de aanvaller verkeer injecteert, wijzigt, herhaalt of blokkeert, in plaats van het alleen maar te observeren. Omdat actieve aanvallen de systeemstatus, de beschikbaarheid van resources of de inhoud van berichten veranderen, merken slachtoffers meestal dat er iets mis is, zoals een storing, een beschadigde transactie of een onverwachte sessie, zelfs als ze de oorzaak niet direct kunnen achterhalen. Actieve aanvallen zijn ook moeilijker uit te voeren dan passieve aanvallen, en aanvallers voeren vaak eerst een passieve verkenningsfase uit om de netwerkstructuur te leren kennen voordat ze de actieve fase starten.

De meest voorkomende categorieën actieve aanvallen zijn:

  • Man-in-the-middle (MITM): De aanvaller positioneert zich tussen twee communicerende partijen, onderschept en wijzigt vaak het verkeer, terwijl beide partijen denken dat ze rechtstreeks met elkaar communiceren. De NIST-woordenlijst vermeldt MITM (Man-in-the-Middle) naast impersonatie en sessiekaping als actieve aanvallen op een beveiligd communicatieprotocol.
  • Herhalingsaanval: De aanvaller onderschept een geldig bericht, zoals een authenticatiehandshake of een financiële transactie, en verstuurt dit later opnieuw om zich voor te doen als de oorspronkelijke afzender of de transactie te herhalen. NIST SP 800-63 definieert dit als het opnieuw afspelen van "eerder onderschepte berichten tussen een legitieme aanvrager en een verificator om zich voor te doen als die aanvrager."
  • Sessie kapen: Een gespecialiseerde, zeer effectieve vorm van actieve aanval waarbij de aanvaller een geldig sessietoken (vaak een cookie) steelt of voorspelt om een ​​lopende, geauthenticeerde sessie over te nemen. Omdat dit een eigen, uitgebreidere beschrijving verdient, kunt u de speciale handleiding van Encryption Consulting raadplegen. Wat is sessiekaping?, voor details over detectie en beperking.
  • Denial-of-service (DoS) en gedistribueerde denial-of-service (DDoS): De aanvaller overspoelt een apparaat, applicatie of netwerk met verkeer of onjuist geformuleerde verzoeken totdat het niet meer reageert op legitieme gebruikers. NIST definieert DoS als "het voorkomen van geautoriseerde toegang tot resources of het vertragen van tijdskritieke bewerkingen". Veelvoorkomende methoden zijn SYN-floods (het uitputten van serververbindingstabellen met onvolledige TCP-handshakes), ICMP/ping-floods en buffer-overflow-floods die de verwerkingscapaciteit van een service overschrijden.
  • Berichtwijziging en -injectie: De aanvaller wijzigt de inhoud van berichten tijdens de verzending, injecteert kwaadaardige payloads of, in een knip-en-plakvariant, voegt fragmenten van verschillende versleutelde berichten samen om gegevens te extraheren of te manipuleren.

Oudere, maar nog steeds relevante actieve aanvalstechnieken die het vermelden waard zijn, zijn onder andere backdoor-Trojaanse paarden – malware die een onbevoegde aanvaller permanente toegang tot een systeem geeft zodra een gebruiker is misleid om deze te installeren – en rootkits , die bevoorrechte toegang verbergen zodat de aanvaller instellingen kan wijzigen, bestanden kan lezen of activiteiten kan monitoren zonder dat dit wordt opgemerkt. Flame, dat in 2012 werd geïdentificeerd, is een gedocumenteerd voorbeeld van malware uit de rootkit-klasse die audio opnam, screenshots maakte en netwerkverkeer monitorde op geïnfecteerde Windows-systemen.

Wat zijn passieve aanvallen in cyberbeveiliging?

Een passieve aanval monitort, verzamelt of kopieert gegevens zonder het systeem of de gegevens zelf te wijzigen. Juist daarom is het zo moeilijk te detecteren. Er is geen crash, geen beschadigd record en geen mislukte inlogpoging die een monitoringteam kan opmerken. Het doel van de aanvaller is bijna altijd verkenning: het in kaart brengen van open poorten, het identificeren van kwetsbare services of het verzamelen van vertrouwelijke gegevens voor later gebruik.

  • Afluisteren (snuffelen): De aanvaller plaatst een packet sniffer in het netwerkpad tussen twee eindpunten om het verkeer te onderscheppen. Hoe meer netwerkhops en hoe langer het pad, hoe gemakkelijker het voor een aanvaller wordt om een ​​sniffer ongemerkt ergens in het pad te plaatsen.
  • Verkeersanalyse: Zelfs wanneer de inhoud van berichten versleuteld is, kan een aanvaller nog steeds het verkeersvolume, de timing en de eindpunten observeren om af te leiden wie met wie communiceert en wanneer. Dit is een beperking die het vermelden waard is, zelfs voor verder goed versleutelde kanalen (zie Beperkingen hieronder).
  • Vrijgave van de berichtinhoud: Malware die op een apparaat is geïnstalleerd (een virus of spyware) monitort ongemerkt berichten, e-mails of overgedragen bestanden met persoonlijke of vertrouwelijke informatie, die de aanvaller later kan gebruiken om te bemachtigen.

Passieve verkenning wordt steeds vaker toegepast op IoT-apparaten en protocolspecifieke aanvalsoppervlakken. In IoT-gebaseerde smart-home-systemen wordt bijvoorbeeld RPL (Routing Protocol for Low-Power and Lossy Networks) veel gebruikt, omdat het geschikt is voor apparaten met beperkte resources die geen traditionele routingprotocollen kunnen uitvoeren. Bovendien is het lichtgewicht ontwerp ervan een bekend doelwit voor onderzoek naar verkeersanalyse en topologiekartering.

Op maat gemaakte encryptiediensten

Wij beoordelen, ontwikkelen strategieën en implementeren encryptiestrategieën en -oplossingen.

Waarom is het onderscheid tussen actief en passief operationeel belangrijk?

Het onderscheid is niet academisch, het bepaalt in welke categorie van beveiligingsmaatregelen als eerste geïnvesteerd moet worden. Passieve aanvallen bedreigen de vertrouwelijkheid en zijn vaak niet in realtime detecteerbaar, dus de praktische verdediging is preventief: versleutel de gegevens zodat onderschept verkeer waardeloos is voor de aanvaller. Actieve aanvallen bedreigen de integriteit en beschikbaarheid en zijn meestal achteraf detecteerbaar, dus de verdedigingsmix voegt authenticatie, integriteitscontroles en redundantie toe aan versleuteling. Een volwaardig beveiligingsprogramma beschouwt deze als complementaire lagen in plaats van vervangingen voor elkaar: versleuteling alleen voorkomt afluisteren, maar doet niets tegen een replay-aanval, en authenticatie alleen voorkomt identiteitsfraude, maar doet niets tegen verkeersanalyse.

Welke verdediging stopt elk type aanval?

Gebruik deze tabel als een checklist om mee te beginnen, niet als een complete architectuur. In de praktijk worden vaak meerdere rijen tegelijk gecombineerd.

AanvalstypeCategoriePrimaire verdediging / ProtocolSleutelbeheerafhankelijkheid
Afluisteren / snuffelenPassieveTLS 1.2+/TLS 1.3-encryptie tijdens transport, IPsec VPN-tunnelingGeldige, niet-verlopen TLS-certificaten; sterke cipher suite-configuratie
VerkeersanalysePassieveVerkeersbuffering, VPN/tunneling naar verborgen eindpunten en timingDoor consistente sleutelrotatie worden patronen tijdens langdurige sessies niet zichtbaar.
Man-in-the-middle (MITM)ActiefMutual TLS (mTLS) met certificaatgebaseerde authenticatie en certificaatpinning.Beide partijen hebben een betrouwbaar, niet-verlopen certificaat nodig dat is uitgegeven door een erkende certificeringsinstantie (CA); bescherming van de privésleutel is essentieel.
Speel de aanval opnieuw afActiefVolgnummers, tijdstempels en cryptografische nonces gekoppeld aan elk bericht.Sessie- en tokengeheimen moeten worden geroteerd en mogen nooit voor meerdere sessies worden gebruikt.
Sessie kapingActiefKortstondige sessietokens met hoge entropie; Secure/HttpOnly-cookies; step-up mutual TLS (zie de betreffende documentatie). Handleiding voor sessiekaping)Tokenondertekeningssleutels moeten worden beschermd en volgens een vast schema worden vernieuwd.
Berichtwijziging / injectieActiefBerichtauthenticatiecodes (HMAC), digitale handtekeningenOndertekeningssleutels moeten worden gegenereerd, opgeslagen en geroteerd volgens een gereguleerd sleutelbeheerproces.
Denial-of-service / DDoSActiefSnelheidsbeperking, netwerkredundantie, DDoS-filtering, op afwijkingen gebaseerde monitoringNiet primair afhankelijk van de sleutel, maar de beschikbaarheid van de certificaatinfrastructuur (OCSP/CRL-responders) moet zelf bestand zijn tegen DoS-aanvallen.

Hoe bouw je gelaagde verdedigingsmechanismen op tegen beide aanvalscategorieën?

Geen enkel protocol kan alle aanvallen in de bovenstaande tabel afweren. Het opbouwen van weerbaarheid tegen beide categorieën is een proces dat stapsgewijs verloopt, niet iets dat je in één keer aanschaft:

  1. Breng de dreiging eerst in kaart. Identificeer welke middelen en kanalen een aanvaller zou afluisteren (passief) en welke hij zou proberen te manipuleren, te herhalen of te overspoelen (actief). De beveiligingsmaatregelen verschillen, dus de beoordeling moet vóór de architectuur plaatsvinden.
  2. Versleutel alles tijdens verzending en opslag. TLS 1.2 of, bij voorkeur, TLS 1.3 voor netwerkverkeer sluit de gemakkelijkste manieren af ​​om af te luisteren en gegevens te onderscheppen. Dit is de basis voor passieve bescherming tegen aanvallen.
  3. Vereis wederzijdse, certificaatgebaseerde authenticatie. Eenrichtings-TLS bewijst de identiteit van de server aan de client; wederzijdse TLS (mTLS) bewijst beide richtingen, wat man-in-the-middle-aanvallen effectief voorkomt. Deze stap is volledig afhankelijk van een goed sleutelbeheer: certificaten moeten worden uitgegeven door een erkende certificeringsinstantie (CA), privésleutels mogen nooit de beveiligde opslag verlaten en verlopen of ingetrokken certificaten moeten automatisch worden geweigerd, niet handmatig.
  4. Voeg integriteitscontroles op berichtniveau toe. Volgnummers, tijdstempels, nonces en berichtauthenticatiecodes voorkomen replay- en manipulatieaanvallen, zelfs als een aanvaller op de een of andere manier een kopie van het versleutelde verkeer weet te bemachtigen.
  5. Zorg voor voldoende beschikbaarheid. Snelheidsbeperking, bescherming van de verbindingstabel tegen SYN-floods, load balancing en, waar nodig, een speciale DDoS-filterprovider pakken de actieve aanvallen aan die gericht zijn op de uptime in plaats van de vertrouwelijkheid.
  6. Continu monitoren en registreren. Actieve aanvallen zijn doorgaans detecteerbaar als iemand meekijkt; registreer authenticatiefouten, ongebruikelijk sessiegedrag en verkeerspieken, waardoor de eigenschap "doorgaans detecteerbaar" van actieve aanvallen zich in de praktijk vertaalt in een snelle reactie.
  7. Beheer de sleutels en certificaten die ervoor zorgen dat elke voorgaande stap werkt. Versleuteling, wederzijdse TLS en berichtondertekening zijn slechts zo sterk als het sleutelbeheerprogramma erachter. Rotatieschema's, intrekkingsprocessen en veilige opslag (indien mogelijk ondersteund door HSM) moeten allemaal worden beheerd door een gedefinieerd proces en niet worden overgelaten aan ad-hoc vernieuwing.

Beperkingen

Deze maatregelen verminderen het risico, maar elimineren het niet volledig, en elke maatregel brengt een afweging met zich mee waar u rekening mee moet houden:

  • Versleuteling voorkomt dat een aanvaller de inhoud van berichten kan lezen, maar verkeersanalyse kan nog steeds onthullen wie er communiceert, hoe vaak en hoeveel data er ongeveer wordt uitgewisseld, zelfs via een volledig versleuteld kanaal.
  • Wederzijdse TLS en certificaatgebaseerde authenticatie werken alleen zo goed als de levenscyclus van de certificaten die eraan ten grondslag liggen. Een verlopen certificaat, een niet-ingetrokken gecompromitteerde sleutel of een onveilig opgeslagen privésleutel ondermijnt de volledige controle, ongeacht de sterkte van het protocol.
  • Snelheidsbeperking en redundantie verminderen de impact van kleinere denial-of-service-aanvallen, maar een voldoende grote, gedistribueerde volumetrische aanval kan de on-premises capaciteit nog steeds overbelasten zonder een gespecialiseerde scrubbingprovider ervoor.
  • Sequentienummers en nonces voorkomen herhaling binnen systemen die ze correct implementeren; verouderde protocollen en slecht geconfigureerde API's die deze stap overslaan, blijven kwetsbaar, ongeacht hoe sterk de omringende encryptie is.
  • Detectiegebaseerde controles (anomaliebewaking, inbraakdetectie) helpen bij actieve aanvallen, maar zijn inherent reactief; een goed uitgevoerde passieve aanval genereert mogelijk helemaal geen waarschuwing.

Wat zou Encryption Consulting aanbevelen?

Beschouw actieve en passieve aanvalsbestendigheid als twee helften van één programma, niet als twee aparte projecten. Begin met encryptie tijdens transport als de niet-onderhandelbare basislijn tegen passieve aanvallen en voeg daar vervolgens wederzijdse, certificaatgebaseerde authenticatie aan toe om de man-in-the-middle-kloof te dichten die eenrichtings-TLS openlaat. Omdat vrijwel elke beveiligingsmaatregel in dit artikel, mTLS, berichtondertekening, bescherming van sessietokens, uiteindelijk afhangt van hoe goed sleutels en certificaten worden gegenereerd, opgeslagen en geroteerd, raden we doorgaans een adviesgesprek over encryptie en PKI aan voordat we meer specifieke oplossingen toevoegen: pak eerst de basis van sleutelbeheer aan, zodat de daarop gebouwde verdedigingsmechanismen bestand zijn tegen daadwerkelijke aanvallen in plaats van te falen bij de vernieuwing. Voor organisaties die specifiek certificaatgebaseerde wederzijdse authenticatie implementeren, behandelt ons werk over private PKI voor Zero Trust-netwerken de architectuur uitgebreider. Wanneer actieve aanvallen op basis van inloggegevens (niet alleen MITM-aanvallen op netwerkniveau) een probleem vormen, dicht de combinatie hiervan met gecentraliseerde multifactorauthenticatie de kloof die een gestolen of hergebruikt wachtwoord alleen anders open zou laten.

Conclusie

Cyberaanvallen vallen uiteen in twee operationeel onderscheidbare categorieën: passieve aanvallen die stilletjes gegevens observeren of kopiëren, en actieve aanvallen die gegevens wijzigen, herhalen, kapen of verstoren. Geavanceerde persistente dreigingen (APT's) doorlopen doorgaans een passieve verkenningsfase om de infrastructuur van een organisatie in kaart te brengen voordat een gerichte actieve aanval wordt gelanceerd. Daarom leidt het behandelen van de twee categorieën als verbonden fasen van dezelfde campagne, in plaats van als ongerelateerde risico's, tot een sterkere verdediging. Het versleutelen van gegevens tijdens de overdracht, het vereisen van wederzijdse authenticatie op basis van certificaten, het toevoegen van integriteitscontroles op berichtniveau en het versterken van de beschikbaarheid dichten samen de gaten die elke afzonderlijke beveiligingsmaatregel openlaat, op voorwaarde dat het sleutelbeheer daaronder actief wordt beheerd in plaats van te worden overgelaten aan het verstrijken van de geldigheidsduur.

FAQ

Wat is het belangrijkste verschil tussen een actieve en een passieve aanval? Bij een passieve aanval worden gegevens geobserveerd of gekopieerd zonder het systeem te wijzigen, terwijl een actieve aanval gegevens wijzigt, injecteert, herhaalt of blokkeert. De NIST-woordenlijst definieert een passieve aanval als een aanval die "systemen of gegevens niet wijzigt", en een actieve aanval als een aanval waarbij de aanvaller gegevens verzendt om de systeembronnen of -werking te beïnvloeden.

Is een man-in-the-middle-aanval actief of passief? Actief. Een MITM-aanvaller voegt zich in het communicatiepad en kan verkeer onderscheppen, wijzigen of injecteren. Daarom classificeert NIST het, net als impersonatie en sessiekaping, als een actieve aanval op een beveiligd communicatieprotocol.

Hoe beschermt TLS tegen afluisteren en MITM-aanvallen? Standaard (eenrichtings) TLS versleutelt gegevens tijdens de overdracht, wat eenvoudig afluisteren en onderscheppen onmogelijk maakt. Het authenticeert echter alleen de server, dus het biedt op zichzelf geen bescherming tegen een MITM-aanvaller die een frauduleus certificaat aan een client met een gebrekkige validatie kan presenteren. Wederzijdse TLS, waarbij zowel client als server certificaten presenteren, dicht dit resterende gat.

Kunnen passieve aanvallen worden gedetecteerd? Zelden in realtime. Omdat een passieve aanval geen gegevens of systeemgedrag verandert, is er doorgaans geen foutmelding, crash of mislukte aanvraag die monitoringtools kunnen signaleren. Detectie vindt meestal pas achteraf plaats, aan de hand van bewijsmateriaal zoals gelekte gegevens die elders opduiken of door forensische analyse van netwerklogboeken.

Wat is een replay-aanval en hoe kan deze worden voorkomen? Bij een replay-aanval wordt een eerder geldig bericht, zoals een inloghandshake, onderschept en later opnieuw verzonden om zich voor te doen als de oorspronkelijke afzender. NIST SP 800-63 definieert het als het opnieuw afspelen van "eerder onderschepte berichten tussen een legitieme claimant en een verificator om zich voor te doen als die claimant". Dit wordt voorkomen door volgnummers, tijdstempels en eenmalige cryptografische nonces aan elk bericht te koppelen, zodat een onderschept bericht niet opnieuw kan worden gebruikt.

Referenties