vrijdag 2 oktober 2026

Mieren en citroenen

Afbeelding: Unsplash

Als soldaten met een missie marcheerden ze over het aanrecht in dat vakantiehuis in Kroatië. Mieren. Ook elders in huis liepen ze. De eigenaar had, heel behulpzaam, een spuitfles biologisch vergif klaargezet. Maar ik wilde die beestjes niet per se dood hebben; ze hoefden alleen maar weg te blijven.

Ik weet niet meer hoe en waarom, maar ik kreeg het idee om het aanrecht in te wrijven met een gehalveerde citroen. En dat werkte! De andere helft, die ik in hun looproute had neergelegd, werkte eveneens als een magisch schild.

Thuis hebben we ook last van mieren. Gelukkig niet binnenshuis, maar ze ondergraven wel ons tuinterras. Na de ontdekking van het nieuwe wondermiddel had ik vanuit Kroatië een opdracht naar huis gestuurd om alvast een voorraadje citroenen in te slaan – die waren toevallig in de aanbieding. Na thuiskomst rende ik naar de tuin om te kijken hoeveel citroensap ik nodig zou hebben. Geen mier te bekennen. Geen enkele. Beteuterd verwerkten we de komende weken de citroenen beetje bij beetje in onze dagelijkse dosis jus d’orange.

Dit hele verhaal kwam weer boven toen onlangs een Groninger in een Italiaans restaurant in Londen aan mij vroeg hoe mieren in het Limburgs heten (hoe internationaal wil je het hebben). We zaten daar met een aantal deelnemers aan een securityconferentie, en ‘dus’ vonden mijn tafelgenoten dat ik die mieren maar eens in een blog moest zien te vangen.

Ze dachten me op weg te helpen met de term intrusion detection, maar achteraf gezien was hun dosis Guinness op dat moment misschien iets te hoog. Ik had namelijk helemaal geen inbraakdetectie nodig, maar -preventie. Oftewel intrusion prevention. De detectie gebeurde met onze ogen, de preventie met citroenen.

Maar goed, wat doen intrusion detection en intrusion prevention systems (IDS/IPS) nou eigenlijk? De namen verklappen het al: het ene signaleert alleen maar, het andere grijpt ook in. Stel, iemand probeert tien keer vlak achter elkaar met jouw user-id in te loggen (een hypothetisch voorbeeld, want meestal kan dat niet eens zo vaak). Een IDS signaleert dat en zet een rood vlaggetje op een beeldscherm, in de hoop dat iemand van security ernaar kijkt. Een IPS gaat verder: omdat zo veel mislukte login-pogingen niet normaal zijn, gaat het uit van een poging tot inbraak en blokkeert het jouw account. Mooi, denk je, doe mij maar zo’n IPS, een IDS heb ik dan niet meer nodig.

Het ligt echter – zoals altijd – genuanceerder. Ingrijpen heeft namelijk een prijs. Want misschien was jij het wel zelf, maar had je per ongeluk de caps lock-toets ingedrukt, waardoor hoofd- en kleine letters omgekeerd in het wachtwoordveld terechtkwamen. Een IPS zou dan de legitieme gebruiker buitensluiten, terwijl een IDS-melding ervoor zou zorgen dat iemand jou belt om te vragen of er iets aan de hand is. In de tussentijd heb je het caps lock-lampje dan wel gezien, jezelf voor het hoofd geslagen en allang de draad weer opgepakt.

Zo’n systeem zou je ook willen laten monitoren of er grote hoeveelheden gegevens worden gekopieerd (hallo Odido). Maar dat hoeft niet kwaadaardig te zijn; misschien is een beheerder bezig om de gegevens te kopiëren, in het kader van een legitieme opdracht. Je wil dan niet dat de boel zondermeer wordt platgelegd. Maar misschien wil je dat juist wél als zo’n bulkactie ’s nachts om drie uur plaatsvindt onder het account van zomaar iemand (waarbij je je moet afvragen of dat überhaupt zou moeten kunnen, maar dat terzijde).

Kortom, je wil een combinatie van IDS en IPS. Dat heeft de markt ook gezien, want de grens tussen IDS en IPS vervaagt; moderne producten hebben zowel IDS- als IPS-capaciteiten. Maar mocht je de afkortingen tegenkomen, dan weet je nu in ieder geval wat erachter schuilgaat.

En oh ja, die (Zuid-)Limburgse mier, dat is een oamezeek (ˈɔːməˌzeːk).

 

En in de grote boze buitenwereld …