Posts tonen met het label beveiligingsmaatregelen. Alle posts tonen
Posts tonen met het label beveiligingsmaatregelen. Alle posts tonen

vrijdag 15 november 2024

Veilig water

Afbeelding via Pixabay

Heb je ‘m al gezien? Hij rukt op in onze kantoren. Zonder enige aankondiging – of ik moet iets gemist hebben. Onwennig keken we elkaar aan. Die dag ging ik de eerste keer toch nog naar die ander, maar daarna kon ik mijn nieuwsgierigheid niet langer bedwingen en stapte ik moedig op hem af. Ik raakte hem aan en er verschenen pretlichtjes. Het was even zoeken hoe het precies moest, maar uiteindelijk kreeg ik wat ik wilde. Een mok vol heet water. We hebben het over de Borg & Overström E6, een apparaat dat koud, gekoeld, bubbelend en heet water levert. Thee- en waterdrinkers worden verwend.

Hoe ik erbij kom om de Security (b)log aan een drinking water solution te wijden? Nou, als in de naam van een waterautomaat Overström staat, dan heb je mijn aandacht. Nomen est omen – of in goed Nederlands: what’s in a name. En inderdaad zie ik dat het toestel op onze verdieping een beetje lekt. Maar ook het eerste deel van de naam is absoluut een trigger, maar dat snappen alleen fans van Star Trek. Tipje van de sluier voor alle anderen: de Borg, dat zijn die gezellige ruimtewezens van “You will be assimilated. Resistance is futile.”

Er ligt geen handleiding naast de B&O (oeps, die afkorting was al van een ander bedrijf). Hoezo handleiding, hoor ik je denken, als je nog niet persoonlijk hebt kennisgemaakt met de E6. Maar dat apparaat geeft zijn water niet zomaar prijs. Het heeft vijf knoppen: eentje voor elk van de genoemde producten plus eentje met een hangslot erop. Aha, daar zit de link met security!

Dan denk je dus dat je het apparaat eerst moet ontgrendelen met die knop en vervolgens op de knop van je keuze moet drukken. Fout! Na twee aanrakingen gebeurt er namelijk helemaal niets. Nou ja, je krijgt een kleine lichtshow op de plek waar je water had verwacht. Maar geen water. Huh? Na een dagje oefenen ben ik eruit. Je moet ‘m eerst met een tedere aanraking wakker kussen, vervolgens de boel ontgrendelen met de hangslotjesknop en dán pas op de knop van het gewenste product drukken. Et voilà, zolang je vinger op die plek rust, stroomt er water. In één keer een volle mok – een ware vooruitgang ten opzichte van de koffieautomaten waar je voor hetzelfde doel tweemaal moest tappen, of de ‘kan’-knop moest gebruiken.

Ondertussen vragen collega’s zich af waarom er überhaupt een vergrendeling op die toestellen zit. Ik antwoord dan steevast: om kinderen tegen het hete water te beschermen. Welke kinderen dan? Ja precies. Die zijn uiterst zeldzaam in onze kantooromgeving, en ik vermoed zomaar dat hetzelfde geldt voor het overgrote deel van de andere klanten van dit Britse bedrijf (dat had je niet gedacht hè, dat ze daarvandaan komen).

Ik heb al eerder geschreven over beveiligingsmaatregelen, die in een bepaalde context overbodig zijn, en daardoor onnodig voor oponthoud zorgen. Kijk, bij een kokendwaterkraan op kantoor snap ik wel dat daar een soort beveiliging op zit waardoor je heel bewust voor kokend water moet kiezen. Het zou sneu zijn als je je handen door een bedieningsfout met kokend water staat te wassen. Maar bij een tappunt doe je dat niet, en het lukt ook niet om er met je mond onder te gaan hangen als je geen beker maar wel dorst hebt. Bovendien hebben de koffieautomaten ook geen vergrendeling.

Aan veel Security (b)logs gaat gedegen research vooraf. Voor deze editie wilde ik de website van Borg & Overström raadplegen. Maar in plaats van de gewenste site kreeg ik een scherm van Cloudflare voorgeschoteld: “Sorry, you have been blocked.” Ik zou iets gedaan hebben wat de beveiliging getriggerd heeft. Terwijl ik alleen maar vanuit de zoekmachine (startpage.com) op de link van het bedrijf heb geklikt. Ach ja, gelukkig leiden er meer wegen naar Rome en mocht ik op een ander apparaat wel naar die site. Ik wist trouwens niet dat je zulke ronkende teksten kon fabriceren over waterspuwers! De meeste teksten zou je bijna ongewijzigd kunnen overnemen om het nieuwste model elektrische auto aan de man te brengen (“evolved environmental sustainability, energy-efficiency and intelligent technology” en “we aim to inspire the every day with original design and thoughtful innovation”). Maar goed, ik werd dus geblokt en heb geen idee waarom. Zouden ze onze organisatie geblacklist hebben?

Je kunt de E6 ook contactloos bedienen, via Bluetooth – een innovatie dankzij corona. Ik citeer maar weer even mijn Finse held Mikko Hyppönen: als het verbonden is, is het kwetsbaar. Als dat maar niet tot een overströming leidt.

 

En in de grote boze buitenwereld …


vrijdag 17 juni 2022

Hoeveel remmen heeft jouw auto?

 

Afbeelding via Pixabay

Op niet zomaar een donderdagmiddag – het was immers de verjaardag van mijn zoon – zat ik in een wat benauwende, want langwerpige en volgepakte vergaderzaal van ons kantoor. Niet dat het er voor dit verhaal veel toe doet, maar omdat je toch nieuwsgierig bent naar wat we daar deden: we deden een risicoanalyse, of in liefkozend jargon: een IRAM’etje.

Wat deze bijeenkomst vooral memorabel maakte, was dat een van de deelnemers tijdens zijn uitleg van de getroffen beveiligingsmaatregelen bij wijze van verklarend excuus toevoegde: “We zijn defensief, maar niet paranoïde.” Die zin bleef zichtbaar in de lucht zweven, waarna ik hem in mijn aantekeningen opsloot en verkondigde dat de spreker niet raar moest opkijken als hij deze uitspraak in een blog zou tegenkomen. Bij deze is dat dreigement waargemaakt.

Waarom heeft deze uitspraak mijn aandacht getrokken en vastgehouden? Waarom neem ik de moeite om daar een heel verhaal omheen te bouwen? Omdat hij perfect weergeeft wat ik als de kerngedachte van informatiebeveiliging beschouw: je moet optimaal beveiligen – niet maximaal. Niet te weinig, maar dus ook niet te veel. Het eerste moge duidelijk zijn, het tweede vergt wellicht enige toelichting.

Je zou namelijk gemakkelijk kunnen denken: hoe meer beveiliging, hoe beter; hoe meer verschillende maatregelen, hoe groter de zekerheid dat er geen ongelukken gebeuren. Maar vertel mij eens, hoeveel remmen heeft jouw auto? Een stuk of vier? En allemaal van hetzelfde type? Waarom zijn verreweg de meeste auto’s niet uitgerust met een remparachute, of met van die uitklapbare spoilers, die je kent van vliegtuigen? Of andere ingenieuze constructies? Allereerst omdat dat niet nodig is: de moderne autorem is dermate effectief en betrouwbaar, dat het voldoende is – althans, bij normaal gebruik van het voertuig, dat wil zeggen: normale snelheden en fatsoenlijk gedrag bij zowel jou als de andere verkeersdeelnemers.

En voor het geval de remmen dan toch niet afdoende zijn, heb je enkele extra’s aan boord, zoals veiligheidsgordels, airbags en stalen balken in de portieren. De remmen zijn preventieve maatregelen, de andere onderdelen zijn repressief van aard – ze moeten de schade, die sowieso zal ontstaan, beperken. Maar behalve de remmen heb je dus geen extra vertragingsmechanismen aan boord (oké dan, je kunt op de motor remmen, maar dat is geen expliciete beveiligingsmaatregel).

Een remparachute zou een auto niet alleen een stuk complexer maken, het zou ook een onhandige maatregel zijn. Als je in de stad hard moet remmen voor een overstekend konijn, dan rijd je (hopelijk) te langzaam om zo’n parachute tot ontplooiing te laten komen; hij zou als een slappe vaatdoek achter je auto over het asfalt slepen. Een remparachute werkt alleen goed bij hoge snelheden. Auto’s, waarmee in Amerikaanse woestijnen snelheidsrecords aan flarden worden gereden – díé hebben een remparachute. En sommige vliegtuigen. Maar in een gewone auto zou zo’n ding alleen onnodige complexiteit toevoegen. En zo kun je ook in de ICT maatregelen bedenken die weliswaar hip lijken, maar effectief een last zijn. Zoals het verplicht periodiek wijzigen van je wachtwoord, om er maar eens eentje te noemen.

En natuurlijk zou de auto er ook een stuk duurder door worden, wat mij bij het tweede argument brengt om niet maximaal te willen beveiligen. Soms wil of kun je gewoon niet meer geld uitgeven. Of is het niet economisch om dat te doen, omdat een extra preventieve maatregel duurder zou uitpakken dan een reparatie, áls er al iets kapot gaat.

Mijn derde en laatste argument is dat je misschien reeds al het mogelijke hebt gedaan om je systeem te beschermen. Je hebt de modernste schijfremmen onder je auto zitten en je laat ze keurig volgens het voorschrift van de fabrikant onderhouden. Geconstateerde mankementen worden bijtijds opgelost (en dat is niet per se ‘onmiddellijk’, geheel in lijn met dit betoog). Er zijn geen verdere zinvolle maatregelen denkbaar die niet strijdig zijn met bovenstaande argumenten. Dan ben je gewoon klaar.

En dat brengt mij weer, om met Goethe te spreken, bij des Pudels Kern: wees evenwichtig in de keuze van je maatregelen. Doe wat je moet doen, niet meer en niet minder. Dan beveilig je effectief en efficiënt.

Volgende week vrijdag sta ik een gastcollege te geven terwijl ik dan eigenlijk een nieuwe Security (b)log zou moeten schrijven…

 

En in de grote boze buitenwereld …