Posts tonen met het label bewustwording. Alle posts tonen
Posts tonen met het label bewustwording. Alle posts tonen

vrijdag 6 juli 2018

Veilige producten


Voor zover ik kan nagaan, was het publiek van de Security (b)log van vorige week groter en diverser dan gemiddeld. De titel was toen ‘Zoekt en men zal u vinden’ en het ging over het feit dat de meest gebruikte zoekmachines méér met je zoekopdracht doen dan alleen maar zoekresultaten opleveren. Jouw zoekopdrachten worden te gelde gemaakt en kunnen daarnaast tot heuse datalekken leiden.

Kennelijk dus een onderwerp dat aanspreekt. Grappig, want dit wisten we stilletjes toch allang? We houden ons alleen soms Oost-Indisch blind, want tja, gebruiksgemak. Pas als je er redelijk gemakkelijk te hanteren alternatieven bij noemt, die bovendien een vergelijkbare gebruikservaring geven, zijn gebruikers – jij en ik – mogelijk bereid om ons los te weken uit onze soms wat roestige gewoontes.

Eerder deze week was ik bij een bijeenkomst waar we probeerden in de toekomst te kijken. Wat zijn de belangrijkste ontwikkelingen op security-gebied voor de komende jaren? Ik opperde dat het prima is dat wij als informatie-beveiligers al jaren roepen dat bewustzijn bij de gebruikers – onze zo gekoesterde zwakste schakel – van cruciaal belang is, maar dat het beter beveiligen van ICT-middelen meer zoden aan de dijk zet. Er is nu eenmaal een grens aan wat je de gemiddelde gebruiker kunt leren. Ik heb dat hier al eens eerder genoteerd, maar in deze sessie was het leuk om het instemmende geknik live gade te slaan. In overheidskringen, waar men dit inmiddels ook heeft opgemerkt, wordt gezegd dat we aan de vooravond van het post-awarenesstijdperk staan.

Maar hoe krijg je de industrie zover dat ze intrinsiek veilige hard- en software gaan leveren? Misschien via wetgeving: je mag jouw producten en diensten alleen in de EU – denk groot – aanbieden als ze aantoonbaar een bepaald minimaal beveiligingsniveau hebben. Vroeger bestond het keurmerk Goedgekeurd door de Nederlandse Vereniging van Huisvrouwen, dat je op schoonmaakmiddelen en zo aantrof. We willen iets dergelijks, maar dan wellicht uitgegeven door ENISA (het beveiligingsagentschap van de EU), werd op die bijeenkomst geopperd.

Eleganter is het natuurlijk als wetgeving overbodig wordt doordat de markt zichzelf reguleert of, nóg mooier, doordat producenten goede beveiliging als unique selling point gaan waarderen: hun producten verkopen beter omdat ze wél goed beveiligd zijn. Dat ‘unique’ moet natuurlijk niet te lang duren; andere producenten moeten met hun onveilige rommel blijven zitten en daardoor óf uit de markt verdwijnen, óf hun producten rap aanpassen. Voorwaarde voor dit mechanisme is natuurlijk wel dat de veilige producten niet of nauwelijks duurder mogen zijn, want de meeste consumenten en – hopelijk in mindere mate – bedrijven zullen security voorlopig nog niet als unique buying reason zien (ze blijven nog even Oost-Indisch blind).

Als lichtend voorbeeld voor dit alles dook vorig jaar een veilige, schappelijk geprijsde gloeilamp van Ikea op, die je met je smartphone kunt bedienen. (Vroeger dachten we ook dat een tv-afstandsbediening alleen voor oude mensen nuttig zou zijn, ik ga me dus maar niet afvragen waarom je een connected lamp zou moeten willen hebben.) Ikea toont met dit verlichtingssysteem (de aanduiding ‘gloeilamp’ doet het product te kort) aan dat het gewoon kán – een veilig, betaalbaar IoT-device maken. Ik heb het even gecheckt, het spul is nog steeds te koop. Alleen jammer dat Ikea zelf geen gewag maakt van de mee-ontworpen beveiliging. Zouden de Zweden hun tijd zó ver vooruit zijn dat ze het niet noemenswaardig vinden, want normaal?

Al in 1993 verscheen in The New Yorker de beroemde cartoon met twee hondjes die voor een beeldscherm zitten en tegen elkaar zeggen: “On the internet, nobody knows you’re a dog.” Er is inmiddels een nieuwe variant: “On the internet of things, nobody knows you’re fridge.” Inderdaad, in deze cartoon zijn de hondjes vervangen door een kloeke koelkast, als symbool voor alle IoT-devices die nu al onderdeel uitmaken van onze digitale wereld.

Ik wil graag met je afspreken dat we, als we spullen kopen die een ip-adres hebben, erop letten of die spullen afdoende beveiligd zijn. En dat we ons niet laten verblinden door alle handige eigenschappen van zo’n apparaat. En voor de fabrikanten onder jullie: maak veilige producten en gebruik dat als verkoopargument!

En in de grote boze buitenwereld …


... kan het stopzetten van je krantenabonnement tijdens je vakantie ook al riskant zijn.

... kun je natuurlijk ook een superjacht hacken.

... waren de USB-ventilatortjes, die journalisten cadeau kregen via de goody bag van de Trump-Kim-top in Singapore, waarschijnlijk geen Trojaanse paarden.

... kunnen sommige app-ontwikkelaars jouw Gmail lezen. En daar heb je zelf toestemming voor gegeven.

... kun je dat meelezen ook gewoon voorkomen.

... wordt cybersecurity een verplicht vak bij ICT-opleidingen in het MBO. Maar waarom alleen daar?

... kan de cloud je veiliger maken, mits je met beide benen stevig op de grond staat.

... trekken populaire games malware aan.

... sturen sommige Samsung-telefoons willekeurige foto’s die jij hebt gemaakt naar willekeurige mensen.

... heeft de staat Californië nu ook AVG-achtige wetgeving.

... bejubelt dit interview Mikko Hyppönen, een van de belangrijkste persoonlijkheden in de informatiebeveiliging.

... reconstrueert dit artikel de cyberaanval die een jaar geleden heel Oekraïne platlegde.

... helpt dit NCSC-document je bij het ontwikkelen van veilige software.


vrijdag 25 mei 2018

Straf


Enkele middelbare scholieren hielden er een – door de ogen van een volwassene – vreemde hobby op na: ze schoten, tijdens de les, balpennen in de plafonds van hun klaslokalen (zelf zeiden ze overigens “in het dak”; kennelijk is dat onderscheid op die leeftijd nog niet evident). Speciaal voor dit doel kochten ze elastiekjes en goedkope balpennen. Ze konden hun hobby maandenlang ongestraft beoefenen. Hooguit verzocht af en toe een docent hen vriendelijk om de projectielen te verwijderen. Dat deden de scholieren graag: het leverde weer nieuwe munitie op.

Eén docent werd het op een gegeven moment te gortig. Hij eiste dat de daders zich zouden melden. Dat gebeurde natuurlijk niet en dus zette de docent een dwangmiddel in: zolang de dader niet bekend was mocht niemand meer naar muziek luisteren in zijn les. (Ja, toen ik dat hoorde dacht ik ook: “Huh? Naar muziek luisteren tijdens de les?!” Maar dat is een heel andere discussie.) In mijn militaire diensttijd gold een verbod op collectieve straffen, maar in het hedendaagse onderwijs kan dat kennelijk wél.

Om niet de hele klas de dupe van hun raketproeven te laten zijn, dichtte het dubieuze duo een mailtje aan de docent waarin zij hun daderschap opbiechtten. Ze vroegen ook om de muziekblokkade op te heffen en ze gaven aan dat ze de consequenties van hun daden dapper onder ogen zouden zien. Inmiddels mag de klas weer met oortjes in naar deze docent luisteren. Straf (en de rekening voor herstel) zijn tot op heden uitgebleven; maar misschien is het zwaard van Damocles, dat nu boven hun hoofden hangt, juist een heel effectieve straf.

Enkele medewerkers van een bedrijf houden er een – door de ogen van een informatiebeveiliger – vreemde gewoonte op na: ze vergrendelen hun werkplek niet als ze weglopen. Ze kunnen dit al jarenlang ongestraft doen. Hooguit wijst af en toe een collega hen op de verplichting om dat wel te doen. De medewerkers wuiven die informatie weg met de opmerking: “We kunnen hier toch zeker iedereen vertrouwen?”

Dat is slechts één voorbeeld van hoe je het gedrag van scholieren kunt plotten op het gedrag van medewerkers op het gebied van informatiebeveiliging. Er zijn talloze andere gedragingen die de beveiliging van de organisatie schaden maar die door de ogen van medewerkers volstrekt normaal zijn – zoals scholieren het lanceren van pennen kennelijk ook normaal vinden. Een paar voorbeelden: wachtwoorden delen, interne informatie naar buiten mailen en cloudtoepassingen zakelijk gebruiken (hoe erg dat is hangt natuurlijk af van de regels die in een organisatie gelden).

Toch loopt de vergelijking tussen scholieren en medewerkers mank. Het puberale gedrag komt voort uit baldadigheid, bravoure, nieuwsgierigheid, het aftasten van grenzen en de intense aandrang om lol te trappen. Dat zie ik allemaal niet zo gauw als drijfveren voor een medewerker die zich niet aan de beveiligingsregels houdt. Daar waar de scholier zich bewust onverantwoord gedraagt, daar doet de medewerker dat doorgaans onbewust – hij weet van de prins geen kwaad.

Scholieren kun je met straf – of alleen al de dreiging, zie Damocles – tot de orde roepen. Dat werkt als iemand weet dat hij iets doet wat niet mag. Als je niet weet dat iets niet mag, dan voelt het – van beide kanten – niet goed om bij overtreding sancties op te leggen. Ja, je wordt geacht de wet en het beleid te kennen, maar de praktijk is weerbarstig. Wat in zo’n geval wél werkt is uitleggen dat een regel is overtreden en waarom dat erg is. Vaak schrikken mensen daarvan en schaamte is ook een veel voorkomende reactie. Zo’n persoonlijke bewustwordingsactie zet meer zoden aan de dijk dan een grote, brede campagne. Ja, die campagne is óók nodig, daar leg je de basis mee. Nu is het de kunst om de persoonlijke aanpak in te zetten vóórdat iemand de fout in gaat. Dat is geen taak voor informatiebeveiligers, maar voor leidinggevenden. Die zitten namelijk dicht op de medewerkers en weten hoe zij werken en wat ze ervoor nodig hebben. We moeten er dus voor zorgen dat managers de regels kennen en begrijpen, zodat zij ze in hun teams kunnen en willen uitdragen – en handhaven.

Ik heb de namen van de desbetreffende scholieren, docenten en zelfs de school maar niet genoemd op deze historische datum, die geheel in het teken van privacy staat.

En in de grote boze buitenwereld …


... vinden ook sommige hooggeplaatste functionarissen het “te ongemakkelijk” om zich aan de regels te houden.

... ontvang je momenteel veel onnodige mailtjes over de AVG.

... mailen veel huisartsen en psychologen onveilig met hun patiënten.

... mag je ook na 24 mei nog gewoon fotograferen.

... lijkt bovenstaand artikel te algemeen te zijn: sportverenigingen moeten zich druk maken over het publiceren van evenementenfoto’s.

... verkopen Amerikaanse telecomproviders de locatiegegevens van hun klanten in real-time.

... heeft Amazon een nieuw product: gezichtsherkenning.

... wordt een URL-verkorter ingezet als coinminer.

... zijn honderdduizenden netwerkapparaten in tientallen landen geïnfecteerd met malware.

... gok je in Las Vegas niet alleen met je geld, maar ook met je veiligheid.

... is ook een BMW kwetsbaar.

... maakt Eurojust zich zorgen over de toegang tot de WHOIS-database ten gevolge van de AVG.


donderdag 5 oktober 2017

Alert Online

Oktober is, naast een paar andere dingen, de internationale beveiligingsbewustwordingsmaand. In Amerika heet dat National Cybersecurity Awareness Month, in Europees verband noemen we het European Cyber Security Month. Maar de kans is groot dat de burger daar alleen iets van merkt als hij iemand op Twitter volgt die berichten over deze initiatieven retweet. Nou vooruit, Google verwees er afgelopen maandag naar met een regeltje onder het zoekvenster. Veel meer communicatie naar het brede publiek heb ik nog niet gezien.

Dichter bij huis zitten we nu halverwege de twee weken durende, jaarlijks terugkerende nationale campagne Alert Online. Net als de internationale initiatieven heeft ook Alert Online tot doel om de bevolking beter bewust te maken van de gevaren die op de loer liggen zodra we online gaan, en ons te leren hoe we daarmee moeten omgaan. Veel bedrijven doen hieraan mee door bijvoorbeeld sessies voor hun personeel te organiseren. Anderen zetten zelfs de deuren open voor andere belangstellenden.

Onze organisatie doet bij mijn weten voor het eerst in zijn volle omvang mee aan Alert Online. Er is een campagnesite opgezet, de hoogste baas en een andere collega zijn geïnterviewd, in de gebouwen hangen (bescheiden) posters en er worden artikelen gepubliceerd. En er wordt dankbaar gebruik gemaakt van materiaal van een awarenesscampagne van een paar jaar geleden. We hebben een teampje in stelling gebracht om te reageren op reacties op de publicaties. De eerste paar dagen zat de dienstdoende reagent met z’n armen over elkaar – figuurlijk dan, want het gewone werk ging natuurlijk door. Maar na een paar dagen sijpelen er toch wel wat reacties, commentaren en vragen binnnen.

Zo blijkt er nog veel onduidelijkheid te zijn omtrent het gebruik van open wifi-netwerken. “Open” betekent: voor iedereen toegankelijk en niet beveiligd. Als je geen verdere maatregelen neemt, dan moet je goed nadenken bij het gebruik van zo’n netwerk: een beetje internetten kan geen kwaad, maar mailen, facebooken en bankieren – kortom, activiteiten waarbij je digitale identiteit en je persoonlijke of zakelijke gegevens in het geding zijn – zou ik maar achterwege laten. Je weet domweg niet wie er met je meekijkt. Dat wifi-netwerk met de naam van dat gezellige café waarin je zit, ís dat netwerk wel van dat café? Of is het van die persoon daar in het hoekje, die probeert zoveel mogelijk mensen naar zijn netwerk te lokken en hun apparaten allerlei informatie te ontfutselen?

Maar je kunt ook maatregelen treffen. Veel organisaties maken gebruik van VPN-technolgie: Virtual Private Network. Een VPN is een tunnel door een onveilige netwerk, waar niemand in kan komen behalve jijzelf en de server waarmee je verbonden wilt zijn, bijvoorbeeld in je bedrijfsnetwerk. Die beveiliging wordt gerealiseerd met behulp van versleuteling: een aanvaller ziet wel iets langskomen, maar hij kan het niet lezen. Dat betekent dat je op die manier gerust gebruik kunt maken van onveilige netwerken. Informeer ernaar bij je ICT-afdeling!

In een interne poll geeft 47% van de respondenten aan dat ze software-updates direct installeren, en nog eens 44% installeert ze op een geschikt moment (n=739; de poll loopt nog). De meeste collega’s doen dus wat van hen wordt verwacht, of ze weten op z’n minst wat ze ‘eigenlijk’ zouden moeten doen. Die poll heeft wat vragen opgeleverd, onder andere: waarom gebeurt dat niet automatisch? Welnu, op veel door de werkgever verstrekte computers worden nieuwe versies en beveiligingspatches inderdaad automatisch geïnstalleerd, of je krijgt ze aangeboden met hooguit een beperkte periode waarin je de installatie ervan kunt uitstellen omdat het nu echt niet uitkomt. Privé- en mobiele apparaten kun je zo instellen dat je er nauwelijks nog omkijken naar hebt. Alleen voor grote updates die het apparaat tijdelijk onbeschikbaar maken, zoals een nieuwe Android- of iOS-versie, vraagt je toestel dan nog om toestemming.

Iemand anders zei: ik heb daar allemaal geen verstand van en durf daardoor helemaal niets te doen, want ik ben bang voor virussen en criminelen. Ik kan me daar wel iets bij voorstellen, want ik zie ze wel vaker, mensen die je een schermpje of mailtje tonen met de vraag: is dat echt of nep? Het is moeilijk om daar ongezien een algemeen antwoord op te geven. Als je Android-toestel iets roept over een virus, komt dat dan uit de virusscanner of is het reclame? Héb je überhaupt een virusscanner op dat apparaat? (Doen!) Ik houd als vuistregel aan dat er iets niet deugt als in app A wordt geroepen dat er iets met app B moet gebeuren. Twijfel je? Zoek dan een collega, vriend of familielid die weet wat hij/zij doet. En als het zakelijk is bel je natuurlijk je helpdesk.

En in de grote boze buitenwereld …


... vind je hier de officiële campagnesite van Alert online.

... is dit de vijfde Europese cybersecuritymaand.

... hebben vooral kleine bedrijven last van nonchalante medewerkers.

... dragen kinderen ook niet bepaald bij aan de veiligheid in cyberspace.

... doet Nederland het uiteindelijk toch niet slecht met de bescherming van persoonsgegevens.

... wordt blockchain-technologie misschien wel een effectief wapen tegen DDoS-aanvallen.

... maakte Yahoo vorig jaar bekend dat bij een hack in 2013 gegevens van een milard klanten waren buitgemaakt. Nu blijkt dat de gegevens van alle drie miljard klanten gelekt zijn.

... heeft de ANWB de gegevens van slechts 95.000 klanten gelekt.

... kan de cloud uitgezet worden met een wolkje brandblusmiddel.

... legt deze korte animatie uit hoe het anti-spam-mechanisme DMARC werkt.

... zijn ook keyboard-apps niet te vertrouwen als het om het verzamelen van data gaat.

... hebben medewerkers van de Belastingdienst geen gegevens gedeeld met derden (en niet alle reageerders geloven dat).

... is een afwijking van gangbaar taalgebruik of het (niet) gebruiken van smileys/emoji’s een signaal dat een e-mail wel eens vals zou kunnen zijn.

... zoekt de overheid een alternatief voor DigiD.

vrijdag 15 september 2017

Goed genoeg

Een paar nachten geleden droomde ik een nieuw woord: jova. In mijn droom doorzocht ik tevergeefs alle woordenboeken van de wereld om erachter te komen wat dit woord betekende. En toch wist ik opeens wat de betekenis ervan was: ‘goed genoeg’. In termen van rapportcijfers betekende dat: geen zes, maar een zeven.

Honderd procent veiligheid bestaat niet, dat mag algemeen bekend zijn. Noch in het echte leven, noch in ons digitale bestaan zullen wij ooit helemaal veilig zijn voor mensen met serieus kwade bedoelingen (terroristen en cyber-criminelen) of voor mensen die stommiteiten begaan (verkeershufters en gebruikers die overal maar op klikken). Maar we kunnen er wél naar streven om ons ‘goed genoeg’ te beveiligen. Jova.

Laat ik bij mijn leest blijven en me beperken tot digitale veiligheid. Hoe doe je dat, goed genoeg beveiligen? ‘Goed genoeg’ houdt een beperking van twee kanten in: je wilt geen zes, maar het hoeft ook geen acht te zijn. Een zesje is niet effectief, een acht is vaak onhaalbaar bij gebrek aan middelen,  mens- en wilskracht. Dat we niet naar een acht streven kan een hele geruststelling zijn voor bijvoorbeeld project- en lijnmanagers die niet zo’n zin hebben in een boel extra werk dat schijnbaar niets oplevert (de gehate term ‘non-functionals’ ligt hier op de loer). Tegelijkertijd kan het hen helpen om in de meewerkstand te komen, omdat het allemaal wel meevalt.

Het inkaderen aan de bovenkant is dus vrij gemakkelijk. Nu moet je nog ervoor zorgen dat het resultaat niet ondermaats blijft en daardoor onvoldoende bijdraagt aan de beveiliging. In de techniek hebben we daar allemaal mooie spullen voor die, mits op de juiste wijze geconfigureerd en bediend, met gemak een zeven moeten kunnen scoren. Ik focus dan ook graag even op de hiervoor al genoemde mensen die stommiteiten begaan. Dat is overigens niet onaardig bedoeld (hoewel ik voor verkeershufters graag een uitzondering maak): als je bij Maslow in de leerfase ‘onbewust onbekwaam’ zit, dan kun je er immers ook niets aan doen. En laten we eerlijk zijn: iedereen begaat wel eens een stommiteit, zelfs als je ‘(on)bewust bekwaam’ bent.

Ik maak veel mensen mee die zich onbewust op het grensvlak tussen ‘bewust onbekwaam’ en ‘bewust bekwaam’ bevinden. Dat uit zich bijvoorbeeld in vragen als: ik denk dat dit mailtje niet deugt, klopt dat? Als ze zo’n vraag stellen dan weten ze eigenlijk al dat ze gelijk hebben, maar ze durven nog niet helemaal op hun eigen bekwaamheid te vertrouwen. Deze mensen geef ik altijd graag een steuntje in de rug door ze een pluim te geven voor hun oplettendheid. Dit zijn de mensen die we van een zes naar een zeven kunnen tillen. En iemand met een zeven kan andere ‘zesjes’ vervolgens ook weer op weg helpen. Je hoeft zeker geen informatiebeveiliger te zijn om bij te dragen aan de bewustwording bij het brede publiek. Als je het eenmaal zelf snapt: zegt het voort!

En dat allemaal onder het motto: laten we streven naar een zeven.

Natuurlijk heb ik, toen ik weer bij bewustzijn was, gegoogeld op jova. Ik vond een plaats in Servië met 21 inwoners (dat is drie keer zeven!), een kruidenier in Herstal en de padvinders van Gentbrugge. Wij zijn ook padvinders, in de letterlijke betekenis van het woord: we zoeken het pad naar beveiliging die jova is.

En in de grote boze buitenwereld …


... kun je Bluetooth nog steeds beter uitzetten op momenten dat je het niet gebruikt.

... komt er extra geld voor cyberveiligheid (gelekt uit de miljoenennota).

... heeft politievlogger Jan-Willem een klacht aan zijn broek gekregen voor het lekken van privacygevoelige politiegegevens.

... blijft privégebruik van zakelijke spullen een lastig onderwerp.

... zullen de opsporingsdiensten niet zo blij zijn met een paar nieuwe features in iOS 11.

... mogen Amerikaanse overheidsdiensten geen producten meer gebruiken van het Russische beveiligingsbedrijf Kaspersky.

... steekt de Duitse overheid ondertussen de loftrompet over Kaspersky.

 ... spreekt Mikko Hypponen over de stand van de beveiliging in 2038.

... kan kunstmatige intelligentie vaak nog niet uitleggen hoe haar beslissingen tot stand komen.

... is kunstmatige intelligentie ook handig voor hackers.

... heeft viervijfde van de jongeren zijn smartphone nog niet boefproof gemaakt.

... adviseert het NIST om het verplicht periodiek wijzigen van wachtwoorden af te schaffen.

... is het niet echt moeilijk om DMARC te implementeren en daarmee phishing tegen te werken.

... word je aan de voordeur – jouw voordeur – opgelicht.