| Afbeelding: Unsplash |
Als soldaten met een missie marcheerden ze over het aanrecht in dat vakantiehuis in Kroatië. Mieren. Ook elders in huis liepen ze. De eigenaar had, heel behulpzaam, een spuitfles biologisch vergif klaargezet. Maar ik wilde die beestjes niet per se dood hebben; ze hoefden alleen maar weg te blijven.
Ik
weet niet meer hoe en waarom, maar ik kreeg het idee om het aanrecht in te
wrijven met een gehalveerde citroen. En dat werkte! De andere helft, die ik in
hun looproute had neergelegd, werkte eveneens als een magisch schild.
Thuis
hebben we ook last van mieren. Gelukkig niet binnenshuis, maar ze ondergraven
wel ons tuinterras. Na de ontdekking van het nieuwe wondermiddel had ik vanuit
Kroatië een opdracht naar huis gestuurd om alvast een voorraadje citroenen in
te slaan – die waren toevallig in de aanbieding. Na thuiskomst rende ik naar de
tuin om te kijken hoeveel citroensap ik nodig zou hebben. Geen mier te
bekennen. Geen enkele. Beteuterd verwerkten we de komende weken de citroenen
beetje bij beetje in onze dagelijkse dosis jus d’orange.
Dit
hele verhaal kwam weer boven toen onlangs een Groninger in een Italiaans
restaurant in Londen aan mij vroeg hoe mieren in het Limburgs heten (hoe
internationaal wil je het hebben). We zaten daar met een aantal deelnemers aan
een securityconferentie, en ‘dus’ vonden mijn tafelgenoten dat ik die mieren
maar eens in een blog moest zien te vangen.
Ze
dachten me op weg te helpen met de term intrusion detection, maar
achteraf gezien was hun dosis Guinness op dat moment misschien iets te hoog. Ik
had namelijk helemaal geen inbraakdetectie nodig, maar -preventie.
Oftewel intrusion prevention. De detectie gebeurde met onze ogen, de
preventie met citroenen.
Maar
goed, wat doen intrusion detection en intrusion prevention systems (IDS/IPS)
nou eigenlijk? De namen verklappen het al: het ene signaleert alleen maar, het
andere grijpt ook in. Stel, iemand probeert tien keer vlak achter elkaar met
jouw user-id in te loggen (een hypothetisch voorbeeld, want meestal kan dat
niet eens zo vaak). Een IDS signaleert dat en zet een rood vlaggetje op een
beeldscherm, in de hoop dat iemand van security ernaar kijkt. Een IPS gaat
verder: omdat zo veel mislukte login-pogingen niet normaal zijn, gaat het uit
van een poging tot inbraak en blokkeert het jouw account. Mooi, denk je, doe
mij maar zo’n IPS, een IDS heb ik dan niet meer nodig.
Het
ligt echter – zoals altijd – genuanceerder. Ingrijpen heeft namelijk een prijs.
Want misschien was jij het wel zelf, maar had je per ongeluk de caps lock-toets
ingedrukt, waardoor hoofd- en kleine letters omgekeerd in het wachtwoordveld
terechtkwamen. Een IPS zou dan de legitieme gebruiker buitensluiten, terwijl
een IDS-melding ervoor zou zorgen dat iemand jou belt om te vragen of er iets
aan de hand is. In de tussentijd heb je het caps lock-lampje dan wel gezien,
jezelf voor het hoofd geslagen en allang de draad weer opgepakt.
Zo’n
systeem zou je ook willen laten monitoren of er grote hoeveelheden gegevens
worden gekopieerd (hallo Odido). Maar dat hoeft niet kwaadaardig te
zijn; misschien is een beheerder bezig om de gegevens te kopiëren, in het kader
van een legitieme opdracht. Je wil dan niet dat de boel zondermeer wordt
platgelegd. Maar misschien wil je dat juist wél als zo’n bulkactie ’s nachts om
drie uur plaatsvindt onder het account van zomaar iemand (waarbij je je moet
afvragen of dat überhaupt zou moeten kunnen, maar dat terzijde).
Kortom,
je wil een combinatie van IDS en IPS. Dat heeft de markt ook gezien, want de
grens tussen IDS en IPS vervaagt; moderne producten hebben zowel IDS- als
IPS-capaciteiten. Maar mocht je de afkortingen tegenkomen, dan weet je nu in
ieder geval wat erachter schuilgaat.
En oh
ja, die (Zuid-)Limburgse mier, dat is een oamezeek (ˈɔːməˌzeːk).
En in de grote boze buitenwereld …
- arresteerde de politie een vermeend kopstuk van ShinyHunters, met mogelijk een link naar de Odido-hack.
- is ShinyHunters eigenlijk gewoon een merk.
- krijgt digitale soevereiniteit nog niet echt vorm bij EU-instellingen.
- is een postduif niet de veiligste manier om gegevens te transporteren.
- wordt er druk gespeculeerd over hoe zelfstandig die hackende AI nou echt te werk ging.
- heeft het Europees Parlement het massaal scannen van onze communicatie maar weer eens verworpen.
- zijn de gegevens van miljoenen Amerikaanse militairen gestolen.
- zijn de ethische hackers van DIVD nu zelf gehackt.
- wordt nu eens niet het gehackte bedrijf, maar diens klanten afgeperst.