Posts tonen met het label cloud. Alle posts tonen
Posts tonen met het label cloud. Alle posts tonen

vrijdag 31 oktober 2025

Digitale kliko

 

Foto van auteur

Ik weet niet wat mij het meest irriteerde. Was het de spelfout, of toch het feit dat mijn pakje in de kliko was gedumpt? Of was het dat hartje, waarmee de bezorger zijn daad vergoelijkte?

Kijk, als ik ergens iets bestel, dan wil ik dat artikel natuurlijk zo snel mogelijk hebben. Maar ik wil het ook daadwerkelijk ontvangen, en het moet intact zijn. Die beide laatste eisen kan ik niet goed rijmen met bezorging in de afvalcontainer. Er kan namelijk genoeg misgaan. Het zou me niet verbazen als hele bendes ‘s middags door verlaten woonwijken struinen, op zoek naar in kliko’s gedumpte pakketjes. Bovendien kan een huisgenoot, die van niets weet, zomaar een lading vers oud papier in de blauwe kliko gooien zonder het pakketje op te merken. Een opmerkzame buurman, die wél eraan heeft gedacht dat die containers vandaag worden geleegd, kan zo vriendelijk zijn om jouw container ook aan de straat te zetten. En als de kliko al leeg was, dan moet je erin duiken om dat felbegeerde pakje te bemachtigen. Enfin, je begrijpt dat ik de container bepaald niet als surrogaat-brievenbus beschouw.

Natuurlijk heb ik daar al menige bezorger op aangesproken. Die zeggen netjes sorry en beloven beterschap. Klaag je bij hun werkgevers, dan krijg je eveneens het gewenste antwoord: foei, we zullen het intern bespreken. Maar er verandert natuurlijk nooit wat. Er zit veel te veel tijdsdruk op de bezorging, en de bezorgers worden, afhankelijk van de constructie, betaald per afgeleverde zending. Mee terugnemen betekent voor sommigen geen geld. Het is dus, zeg maar, een pragmatische keuze om het pakje dan maar ergens achter te laten. En de kliko is dan nog een relatief veilige plek. Ik ken gevallen waarbij het pakje ‘gewoon’ bij de voordeur werd achtergelaten.

Je kunt in een soortgelijke situatie terechtkomen als je niet weet waar je je data opslaat. Als je thuis bijvoorbeeld een recente versie van Microsoft Office gebruikt, dan slaan Word, Excel en de andere programma’s jouw bestanden het liefst – dat wil zeggen standaard – op in de cloud. Als je ze ‘gewoon thuis’ wilt opslaan, dan moet je daar moeite voor doen. Ik durf te wedden dat veel mensen niet eens weten dat hun bestanden in de cloud terechtkomen, laat staan wat dat betekent. Als ze het wel zouden weten, dan zouden ze misschien schrikken, of verontwaardigd zijn: “Waarom heeft niemand mij dat verteld?!” In die zin is de cloud een digitale kliko. 

Raak je dan bestanden kwijt die in de cloud staan? Waarschijnlijk niet. Maar het kan je wel overkomen dat je er tijdelijk niet bij kunt doordat de clouddienst een storing heeft. Je hoort ook steeds vaker de term ‘digitale soevereiniteit’. Dat gaat dan over het zelfbeschikkingsrecht van een land over zijn gegevens. Ik zie een golfbeweging: in de beginjaren van de public cloud zeiden we vaak dat de cloud niets anders dan de computer van iemand anders is – en dat je daar toch zeker je gegevens niet zou willen opslaan? Toen duidelijk werd dat de grote clouddienst-verleners hun zaakjes picobello op orde hadden, ontstond een run op de cloud; het was de logische plek om alles bij die Amerikaanse techreuzen, onze vrienden, onder te brengen. In het huidige geopolitieke klimaat kijken we met een flinke dosis scepsis naar die Amerikaanse hegemonie.

Wat geldt voor jouw privésituatie, geldt ook voor de organisatie waar je voor werkt. Die wil ook dat haar gegevens niet zomaar, ondoordacht, ergens terechtkomen. Dat betekent dat er heldere richtlijnen moeten zijn over wat wel en niet in de cloud mag. Voor overheidsorganisaties is dat niet alleen een beleidskeuze, maar ook een politieke. En ‘helder’ betekent dat het beleid ook gemakkelijk uitvoerbaar moet zijn. Lange groene en rode lijsten gaan niet werken. De techniek schiet ons hier te hulp met een CASB: een Cloud Access Security Broker. Die controleert en handhaaft automatisch het bedrijfsbeleid bij het gebruik van cloudapplicaties, zodat gevoelige informatie alleen onder veilige en toegestane voorwaarden wordt opgeslagen en gedeeld.

Maar natuurlijk is de techniek niet feilloos. En dus moet veel  meer naar alternatieven dicht bij huis, onder onze eigen soevereiniteit, gekeken worden. Bert Hubert is iemand die daar flink voor lobbyt. Hij heeft al eens voorgesteld om een soort ‘Cloud Kootwijk’ op te richten. Hij knipoogt daarmee naar het radiostation, dat Nederland in de koloniale tijd oprichtte om voor het contact met de koloniën niet afhankelijk te zijn van het concurrerende buitenland: Radio Kootwijk. Het imposante gebouw met de bijnaam De Kathedraal staat er nog. Met wat aanpassingen kun je er zo een nationale cloud huisvesten. Moeten ze daar wel ook even goede afspraken met de pakjesbezorgers proberen te maken.

 

En in de grote boze buitenwereld …

vrijdag 29 september 2023

Creatieve oplossingen

 

Afbeelding via Pixabay

Professor Barabas was zo vriendelijk om zijn teletijdmachine aan mij uit te lenen. Ik neem je mee naar de jaren negentig van de vorige eeuw en we landen op het Walterboscomplex in Apeldoorn, destijds de enige locatie in deze plaats waar wij kantoor hielden. De beide hoge torens waren er nog niet, en de ondergrondse gangen evenmin – als je van het ene gebouw naar het andere wilde, dan moest je buitenom.

Het bedrijfsrestaurant, dat toen nog gewoon kantine mocht heten, stond op de plek waar nu toren H staat, naast gebouw G. De kantine had een tegelvloer en een schrootjesplafond; de schrootjes zaten een centimeter uit elkaar en daarboven zat zwart doek. Op een zeker moment werd dat plafond vervangen door een strak, gesloten plafond. Het zag er fris uit, maar had een vervelende bijwerking: de akoestiek van de kantine was enorm verslechterd. In de oude situatie werd het geluid deels geabsorbeerd door het open plafond, nu werd alles weerkaatst. De kantine was erg rumoerig geworden en dat was bepaald niet prettig.

Een tijdje later werd de vloer voorzien van tapijttegels. Ik weet eigenlijk niet of dat een akoestische maatregel was of dat deze aanpassing sowieso in de planning zat, maar ik heb altijd het vermoeden gehad dat men hiermee de aangerichte schade wilde compenseren. Het probleem, dat werd veroorzaakt door de aanpassing van het plafond, werd op de vloer opgelost. En het werkte. Alleen: hoe handig is dat, tapijttegels in een kantine? Gemorste tomatensoep op een tegelvloer is geen probleem. Op tapijt wordt het een lelijke vlek.

Terug naar het recente verleden. Afgelopen zomer was het soms erg warm. Zo warm, dat de apparatuur in een technische ruimte op onze verdieping het erg benauwd kreeg. Dergelijke ruimtes zijn voorzien van extra toegangsbeveiliging – alleen met de juiste autorisatie op je pas kun je de deur openen. Maar omdat smeltende apparatuur ook niet zo’n goed idee was, had men een mobiele airco laten aanrukken en die in de deuropening gezet. De warme lucht uit de technische ruimte werd de kantoorruimte ingeblazen. Probleem opgelost. Toch?

Aanhangers van out-of-the-boxdenken vinden die tapijttegels en die airco misschien geweldig. Ikzelf neig er toch meer naar om problemen daar op te lossen waar ze ontstaan. Slechte akoestiek door een gesloten plafond? Doe iets aan het plafond. Oververhitte technische ruimte? Zorg voor koeling in die ruimte. Zeker als een outside-the-boxoplossing (dat schijnt beter Engels te zijn) vervelende bijwerkingen heeft, zoals een vlekkerige vloer in de kantine. Of wat dacht je van het doorbreken van de beveiliging van een technische ruimte, in combinatie met het nog wat verder opstoken van een kantoorruimte waarin het toch al behoorlijk warm was?

Als de ideale oplossing niet snel beschikbaar is, dan snap ik dat voor een alternatief wordt gekozen. Maar als je daarmee nieuwe risico’s introduceert, dan moet je daar compenserende maatregelen tegenoverstellen. Ooit, op dat oude Walterboscomplex, werd het ook een keer te heet. Toen werden de deuren van het rekencentrum opengezet, en bij iedere deur werd een beveiliger neergezet. Bij de open deur op onze etage zat niemand. Dat ze dat nou net moesten doen op de plek waar het securityteam zit…

Soms ontkom je er niet aan om problemen ergens anders dan bij de bron op te lossen. Stel, jouw organisatie wil gegevens in de cloud zetten. Maar omdat dat toch de computer van iemand anders is, zie je ongeautoriseerde toegang tot jouw gegevens als risico, onder andere door die fijne Amerikaanse wetgeving én het feit dat je bijna per definitie zaken doet met de VS als je naar de cloud gaat. Dan kun je maar één ding doen: je gegevens zodanig beschermen, dat iemand die er de hand op weet te leggen er niks aan heeft. Versleutelen dus, en wel zodanig dat niemand behalve jouw organisatie de sleutel heeft. Als de cloudleverancier de sleutel niet heeft, kan hij hem ook niet afgeven, al wordt een overheid of opsporingsdienst nog zo boos.

Zelf je sleutel beheren maakt de zaak een stuk complexer en dan krijg je ook nog eens minder waar voor je geld, omdat de cloudleverancier bepaalde functionaliteit niet kan leveren, doordat hij de gegevens niet kan lezen (te denken valt aan allerlei statistieken die best interessant zouden kunnen zijn voor jouw organisatie). Als je het allemaal zelf doet en minder functies krijgt, zal dat wel in de prijs schelen, hoor ik je denken. Klopt, maar dan precies de verkeerde kant op: het wordt schrikbarend duurder, hebben we in een recente aanbesteding ervaren.

Nog even over dat Walterbos. Dat schrijf je dus zo. En niet Walter Bos, of zelfs (echt gezien!) Wouter Bos (voormalig staatssecretaris en later minister van Financiën). Meneer Walter was notaris te Apeldoorn en liet een bos aanleggen. Dat werd dus het Walterbos. De naastgelegen school hanteert de spelling Walterbosch, maar wij stoppen bij de s.

Mogelijk verschijnen er de komende weken geen of minder Security (b)logs in verband met een conferentie en vrije dagen/vakantie.

En in de grote boze buitenwereld …

 

 

vrijdag 27 januari 2023

Gebroken bewolking

 

Afbeelding via Pixabay

Net nu ik me er zo’n beetje bij had neergelegd dat de uitspraak “de cloud is de computer van iemand anders” wel erg boomer is, klapte woensdag een belangrijke clouddienst eruit: Outlook, Teams en andere diensten van Microsoft deden het niet meer. Wat is dat toch met die cloud?

In 2016 gaf ik een presentatie met de titel De cloud is geen luchtig wolkentoetje. Op de titeldia stond een foto van captain Kirk uit de science fictionserie Star Trek, gevolgd door het introfilmpje van die serie. De epische woorden, die in het intro worden uitgesproken, had ik in mijn ondertiteling enigszins aangepast:

Cloud: the final frontier

These are the storages of the computing enterprise

Its never ending mission

To explore strange new servers

To seek out new privacy and new legislations

To boldly go where no byte has gone before.

Kijk, dat die cloud de computer van iemand anders is, dat is gewoon een feit. Het betekent simpelweg dat je niet gebruikmaakt van eigen spullen, maar – afhankelijk van het gekozen model – van de infrastructuur (‘het blik’), een ontwikkelplatform of een complete toepassing voor eindgebruikers van de cloudleverancier. Als privépersoon ben je vooral bekend met die laatste variant; grote kans dat de foto’s, die je met je telefoon maakt, in de cloud van Apple of Google worden opgeslagen – en dus niet op de telefoon zelf. Je Word- en Excel-bestanden staan niet meer op je laptop, maar in de Microsoft-cloud. LinkedIn, WhatsApp, Twitter, Zoom, Teams, Netflix: allemaal clouddiensten.

Waarom maken bedrijven gebruik van de cloud? Stel, je hebt een bedrijf dat één of enkele keren per jaar enorm veel klanten over de vloer krijgt, veel meer dan in de rest van het jaar. Denk dan bijvoorbeeld aan online winkels rond de feestdagen, de Belastingdienst in de periode waarin iedereen aangifte doet of een kaartjesverkoper voor een concert van een wereldster. Je hebt vast wel eens meegemaakt dat zo’n site tegen je zei: sorry, het is momenteel te druk, probeert u het later nog eens. Die situatie zul je sneller krijgen bij organisaties die alle spullen in eigen beheer hebben, in een eigen datacenter. Ze hebben daar een beperkte hoeveelheid servers en opslag- en netwerkcapaciteit. Om dat te voorkomen, zou zo’n bedrijf zijn datacenter moeten overdimensioneren. Veel apparatuur zit dan een groot deel van het jaar uit z’n neus te eten.

Het verleidelijke van de cloud is dat je hun diensten afneemt naar behoefte, en dat je snel kunt op- en afschalen. De cloud is elastisch, zoals dat heet. Cloudleveranciers hebben gigantische datacenters, waarmee ze heel veel klanten van over de hele wereld bedienen. Omdat ze zo groot zijn, en niet alle klanten op hetzelfde moment pieken, kunnen ze hun enorme capaciteit verdelen over al die klanten. Vraagt er eentje om meer, dan gaat dat niet ten koste van een ander. Naast deze flexibiliteit heeft de cloud natuurlijk nog een belangrijk voordeel: je hoeft de boel niet zelf te onderhouden en te beveiligen. Voor veel organisaties geldt bovendien dat een cloudleverancier dat veel beter kan dan zij dat zelf zouden kunnen.

Maar dan gebeurt er zoiets als afgelopen week. Azure, de clouddienst van Microsoft, had een storing die wereldwijd gebruikers raakte. Dat is tamelijk uitzonderlijk, want de grote cloudleveranciers hebben datacenters over de hele wereld gebouwd, die ook als elkaars back-up werken. Maar in dit geval was er een netwerkprobleem, dat ook de koppeling tussen die datacenters beïnvloedde. Als zoiets in je eigen datacenter gebeurt, dan hebben alleen jouw klanten daar last van. Veel bedrijven met een eigen datacenter zullen vaker verstoringen hebben die hun klanten raken dan bedrijven die in de cloud leven, vanwege die elasticiteit en flexibiliteit van de cloud. Maar het aantal getroffen klanten is een stuk kleiner: alleen de klanten van dát bedrijf worden getroffen. Een vergelijking dringt zich op: vliegen is vele malen veiliger dan autorijden, maar áls een vliegtuig crasht, dan vallen er vaak veel slachtoffers.

In mijn Star Trek-intro had ik het over ‘strange new servers’. Zowel het Engelse ‘strange’ als de Nederlandse vertaling ‘vreemd’ heeft meerdere betekenissen. Maar vooral ‘onbekend’ is hier van toepassing: de cloud is voor ons een zwarte doos waar we dingen in stoppen, in de hoop dat we er ook weer iets uit krijgen op het moment dat we het nodig hebben. Als dat een keer niet lukt, dan ben je net zo machteloos als wanneer je in een gestrande trein zit. Het is maar net de vraag hoe gemakkelijk je je daarbij voelt.


Oplossing

Vorige week daagde ik je uit om te ontdekken welke stukken van de blog door mij en welke door ChatGPT waren geschreven. De oplossing vind je hier. 

 

En in de grote boze buitenwereld …

 

vrijdag 21 oktober 2022

Parkeren in de cloud

 

Eigen foto

Daar in de verte staat’ie: de auto van de collega die ons wel even zou wegbrengen. Je ziet hem door een spleet in de gesloten stalen poort van de parkeergarage van het Joegoslaviëtribunaal in Den Haag.

We spoelen even 14 uur terug. Toen ging namelijk in het World Forum de tweedaagse ONE Conference van start, waar een kleine tweeduizend informatiebeveiligers uit binnen- en buitenland zich verzamelden om zich bij te laten praten over hun vakgebied. Ook wij waren met een delegatie aanwezig en omdat we in Den Haag bleven slapen, gingen we gezellig samen naar de Chinees. Na afloop van een voortreffelijke maaltijd wilden we met tram of bus naar ons hotel, maar die ene collega, die vlakbij woont en met de auto was, wilde ons ook wel even rijden. Aangekomen bij de parkeergarage (om 22.42 uur) leek zijn auto eerst onvindbaar, maar na enige tijd zoeken – en lichte twijfels over het parkeergeheugen van onze collega – kwamen we dus bij die stalen poort en zagen we hem staan. Onbereikbaar.

De portier van het bijbehorende hotel was zo vriendelijk om met ons mee te lopen. “Ah, ik zie het al. U staat in de garage van het Tribunaal.” De garage wordt gebruikt door hotelgasten, conferentiegangers en dus ook door medewerkers van het Tribunaal. ’s Ochtends werd onze onfortuinlijke collega door een verkeersregelaar precies dat gedeelte in gewuifd. De bewuste poort stond toen gewoon open en er was geen enkele aanduiding dat dit een speciaal gedeelte van de garage was. De verkeersregelaar wist misschien niet dat de poort ’s avonds op slot zou gaan, of hij verwachtte niet dat een conferentiebezoeker nog zo laat z’n auto zou willen ophalen. Via de intercom bij de slagboom legde de portier contact met de beveiliger van het Tribunaal. Die had wel een kaart waarmee hij de poort zou kunnen openen, maar die was zoek. Uiteindelijk konden we de garage om 23.16 uur verlaten. En zo kun je dus door het bezoeken van een informatiebeveiligingsconferentie verstrikt raken in fysieke beveiligingsmaatregelen. Dit had ik zo niet kunnen bedenken. Maar ik moet het eigenlijk over de conferentie hebben.

De oorlog in Oekraïne was daar een vrij prominent onderwerp. Dit is namelijk de eerste echte oorlog die niet alleen te land, ter zee en in de lucht wordt uitgevochten, maar ook in “de cyber”, zoals dat in militaire kringen heet. Vanaf dag één ging men elkaar behalve fysiek ook digitaal te lijf, en waarschijnlijk ook al eerder. Een van de sprekers, Cristin Flynn Goodwin van Microsoft, hield ons voor dat een gevecht tegen een statelijke actor in je eigen datacenter te vergelijken is met een man-tegen-mangevecht: moeizaam en bloederig. Landen, die je digitaal aanvallen, hebben het voorzien op de ideeën en de informatie die regeringen nodig hebben om besluiten te nemen over belangrijke actuele zaken, aldus Goodwin. Daarbij hebben ze het vooral voorzien op denktanks, non-gouvernementele organisaties (NGO’s), diplomaten, beleidsadviseurs en academici.

Goodwins punt was dat je als organisatie niet in je uppie bent opgewassen tegen al dat digitale geweld. Je kunt je gegevens daarom veel beter in de cloud opslaan, waar je de bescherming geniet van een grote service provider (waarbij het mooier zou zijn geweest om niet alleen het eigen bedrijf te noemen).  Die grote cloudleveranciers beschikken over alle denkbare middelen om jouw kroonjuwelen optimaal te beschermen, is de gedachte.

Van nature wil een land zijn kroonjuwelen dichtbij, op eigen grondgebied houden. Verder schrijft de AVG voor dat persoonsgegevens van EU-burgers in Europa moeten worden opgeslagen (onder bepaalde voorwaarden mag het ook daarbuiten). Maar, zo betoogde Goodwin, dat is niet altijd verstandig. Zij vertelde dat Oekraïne belangrijke delen van zijn nationale ICT volledig buiten de eigen landsgrenzen heeft gestald. Ook andere landen moeten zich op een dergelijk scenario voorbereiden, en het ook testen. Dat klinkt best eng, maar ik kan me voorstellen dat het voor Oekraïne een kopzorg minder is. Althans, zolang de verbindingen met die verre cloud standhouden.

De Nederlandse overheid heeft sinds kort nieuw beleid ten aanzien van de public cloud. Zij switchte van “nee, tenzij” naar “ja, mits”. Mijn grootste zorg daarbij is toch de beschikbaarheid van de gegevens. Een eigen datacenter geeft je nou eenmaal een gevoel van tastbaarheid, van het tegen de borst kunnen houden van de gegevens als het spannend wordt. Maar als je erover nadenkt, slaat dat nergens op. Eén kruisraket, één ransomware-aanval en het is gedaan met je gegevens. En toch zit er een extra dimensie aan die cloud: wat als jouw land ruzie krijgt met het land van de cloudleverancier?

Als je auto op je eigen inrit staat, kun je er altijd bij. Staat hij in een parkeergarage, dan bepaalt de beheerder van die garage of je weg kunt. Zelfs externe factoren kunnen een rol spelen: jaren geleden bleek een reuzenrad op het Apeldoornse Marktplein zo zwaar te zijn dat men vreesde dat de parkeergarage onder het plein het gewicht niet zou kunnen dragen. Mensen, die hun auto daar hadden geparkeerd, konden pas weer bij hun auto toen het reuzenrad was afgebroken. Ik zie moeilijke keuzes op ons afkomen.

 

En in de grote boze buitenwereld …

 

vrijdag 15 juli 2022

Doe jij je huis op slot?

 

Afbeelding via Pixabay

“Oh, ik dacht dat daar een wachtwoord op zat.” Dat was de reactie van een collega die erop werd gewezen dat zijn team niet alleen informatie op een bedenkelijke plek had staan, maar dat die informatie bovendien niet was afgeschermd. En dat terwijl er best wel interessante dingen te lezen waren.

Die bedenkelijke plek was een clouddienst. En het lijkt erop dat een privé-account voor die dienst is gebruikt. Van dit alles zakt mijn broek af tot op mijn gebroken klomp. Laat me uitleggen waarom ik mij zo uitgekleed voel.

Om te beginnen het gebruik van die clouddienst. Mag ik er dan echt niet van uitgaan dat onze ICT’ers weten dat nog steeds geldt: geen cloud, tenzij? En dat dat ‘tenzij’ nogal beperkt is? Ja, er is verandering op komst, en een clouddienst kan erg handig zijn, maar dat betekent nog lang niet dat je op eigen houtje de cloud in mag.

“Ach, hebben we deze dienst niet ingekocht? Geen probleem, we gebruiken mijn privé-account!” Serieus? Kan niet waar zijn, denk ik dan, maar belangrijker: waarom is die gedachte niet opgekomen bij iemand in dat team? Waarom is degene, die dit idee opperde, niet onmiddellijk en verontwaardigd tot de orde geroepen? Ik zal het nog eens zo plat mogelijk uitleggen: voor je werk gebruik je de spullen van de baas (op wat specifieke uitzonderingen na). Als de baas iets niet in het assortiment heeft, dan kun je vragen of het kan worden gekocht, maar je brengt niks mee van thuis.

En dan stond daar ook nog eens informatie die het daglicht niet kan verdragen. Geen businessinformatie gelukkig, maar wel zaken waar bepaalde lieden wel raad mee weten, ten koste van onze informatiebeveiliging.

Maar de zure kers bovenop de geschifte slagroom van dit misbaksel was toch wel die reactie van: “Oh, ik dacht dat daar een wachtwoord op zat.” Zoiets moet je niet dénken, zoiets moet je wéten. Beveiligen gaat niet vanzelf, mensen. Je moet er wel wat aan doen. Niet alleen in foute situaties, zoals hierboven, maar ook in normale situaties. Beveiliging is gemakkelijker als je denkt. Daar staat dus ‘als’, niet  ‘dan’.

Er zijn mensen die hun huis niet op slot doen als ze even een boodschap gaan doen. Die nemen de benaming ‘nachtslot’ letterlijk. Als je een slecht slot hebt, dan zijn inbrekers na 1 tot 2,5 minuten al binnen. Dat kan dus makkelijk overdag. Een goed slot (drie SKG-sterren) verlengt deze tijd tot 3 à 5 minuten en dat is kennelijk lang genoeg om boeven af te schrikken.  Maar ook al sluit je de deur niet af, je trekt haar in ieder geval achter je dicht. En als je twijfelt of je dat hebt gedaan, dan keer je om en ga je kijken. In de digitale wereld gebruiken we onder andere wachtwoorden om onze digitale inboedel te beschermen. Als je niet zeker weet of je de toegang tot een systeem hebt beschermd, dan ga je kijken. Je denkt niet: zal wel.

Herken je jezelf in dit verhaal? Dat betekent nog niet dat dit verhaal daadwerkelijk over jou gaat. Het is al eerder voorgekomen dat iemand dacht dat de Security (b)log over hem ging, terwijl ik mij op een ander (maar wel vrijwel identiek) geval baseerde. Bovendien is dit een blog, waarin ik de vrijheid kan nemen om verhalen aan te dikken, te romantiseren of zelfs helemaal uit mijn duim te zuigen – al doe ik dat laatste zelden.

Wie de schoen past, trekke hem aan.

 

En in de grote boze buitenwereld …

 

vrijdag 12 maart 2021

Bewolkt

Landen met onderdrukkende regimes daargelaten, kent onze moderne digitale wereld geen grenzen. Vanuit Nederland bestel je net zo gemakkelijk iets in China als bij de webwinkel om de hoek, onderwijl luisterend naar een Amerikaanse radiozender. De wereld ligt aan onze voeten en daar maken we volop gebruik van. Diezelfde open wereld maakt echter net zo gemakkelijk gebruik van ons, vaak zonder dat we het beseffen. Of weet jij wat er allemaal van en over jou in de cloud staat?

Eind vorig jaar stelde privacy-expert en hoogleraar Digital security Bart Jacobs dat de voorgenomen migratie van de Radboud Universiteit naar Microsoft 365 (voorheen Office 365) illegaal is. De overstap van on premise (ook wel on prem; opslag binnen de eigen organisatie) naar de Amerikaanse cloud is volgens de professor strijdig met de Europese privacywetgeving, de AVG. Deze Algemene Verordening Gegevensbescherming stelt dat persoonsgegevens van Europeanen alleen binnen de grenzen (!) van de Europese Economische Ruimte (EU plus Liechtenstein, Noorwegen en IJsland) mogen worden opgeslagen, tenzij er zekerheid over bestaat dat de gegevensopslag daarbuiten aan de eisen van de AVG voldoet.

Met deze regels krijgt de VS als het ware een koekje van eigen deeg. Met hun Patriot Act en Freedom Act hebben ze geregeld dat hun inlichtingen- en opsporingsdiensten ruimhartig toegang kunnen krijgen tot gegevens die bij Amerikaanse bedrijven zijn opgeslagen. En de AVG zegt dus dat onze gegevens niet zomaar in Amerika mogen worden opgeslagen. De volgende zet in dit trans-Atlantische schaakspel was het Privacy Shield-verdrag, dat inhield dat Europese persoonsgegevens wél bij een Amerikaans bedrijf mochten worden gestald als dat bedrijf zelf verklaarde dat het aan onze regels voldeed. Dat verdrag is echter door het Europese Hof van Justitie in juli weer van tafel geveegd.

De Nijmeegse hoogleraar zegt dat de privacy van de gebruikers onvoldoende is gewaarborgd. Als zijn universiteit doorgaat met de invoering van Microsoft 365, dan handelt zij daarmee in strijd met de AVG, zo betoogde hij in december in een interview in het universiteitsblad Vox. In januari werd bekend dat de universiteit haar plannen toch doorzet en de geuite bezwaren adresseert in SURF-verband (het universitaire ICT-samenwerkingsverband). SURF wil een aangepast contract met Microsoft afsluiten, maar lijkt zijn kansen bij voorbaat al niet hoog in te schatten. En ach, dan zien we wel  verder, lijken ze te zeggen.

Mijn verhaal gaat niet alleen over een universiteit; wat daar gebeurt is exemplarisch voor een worsteling die zich ook elders voltrekt. Enerzijds willen organisaties het onmiskenbare gemak van de cloud – zoals samenwerken, informatie delen, schaalbaarheid en plaatsonafhankelijkheid – benutten. Anderzijds moeten persoonsgegevens worden beschermd. Zodra je een memo schrijft en daar je naam op zet, bevat het een persoonsgegeven. Een klantenbestand puilt ervan uit. Het is erg moeilijk om ergens géén persoonsgegevens in te hebben staan.

Amerikaanse bedrijven willen de Europese markt niet verliezen en spelen handig in op de AVG door datacenters in Europa te vestigen. Dat alleen is echter niet voldoende: omdat het nog steeds Amerikaanse bedrijven zijn, vallen ook buitenlandse vestigingen onder de Amerikaanse wetgeving, waardoor die bedrijven nog steeds verplicht zijn om op bevel van een Amerikaanse rechter gegevens af te staan. Het vergt dus de nodige juridische constructies om zo’n Europees datacenter helemaal los te weken van de Amerikaanse moeder. En dan nog weet ik niet of je erop kunt vertrouwen dat je gegevens daar ook op termijn veilig zijn voor grijpgrage handen.

Het dilemma, waar wij Europeanen mee worstelen, wordt in feite veroorzaakt doordat all the good stuff uit de VS komt. Ze maken prachtige software die onze zakelijke en privélevens een stuk aangenamer maken. De kwaliteit van hun producten heeft ervoor gezorgd dat het machtige bedrijven werden. Hadden we maar net zo’n volwassen software-industrie in Europa…

Ik hoorde net op de radio dat de Autoriteit Persoonsgegevens het zo druk heeft, dat een nu ingediende klacht pas over een half jaar wordt opgepakt. Het wordt hoog tijd dat de AP toegerust wordt om haar taak serieus te kunnen uitvoeren en waar nodig haar tanden te kunnen laten zien. En misschien kunnen ze dan ook nog proactief adviseren bij ingewikkelde kwesties als het toepassen van Microsoft 365 en andere grote cloudapplicaties.

 

En in de grote boze buitenwereld …

 

vrijdag 9 oktober 2020

Roodkapje

“Zeg kind, waarom draag jij eigenlijk altijd dat malle kapje?”
“Wel grootmoeder, ter bescherming tegen de grote boze wolf!”
“Maar meisje, dat werkt toch helemaal niet.”
“Echt wel oma, mijn vriendinnen in het bos hiernaast lopen al met rode kapjes sinds de wolven kwamen en daar hebben ze veel minder last van die enge beesten.”
“Maar kind, de boswachter zei in de Fabeltjeskrant dat zo’n kapje niet werkt. De wolf kan maar matig kleuren onderscheiden, stond er, dus die laat zich echt niet afschrikken door zo’n felrood ding op je hoofd.”
“Ach grootmoeder, het lijkt wel alsof die boswachter gewoon niet wil toegeven dat zo’n kapje misschien toch wel een beetje werkt. Weet je, als het er ook maar voor zorgt dat één lief klein meisje minder door de grote boze wolf wordt verslonden, dan vind ik het al de moeite waard. En dan hebben we het er volgend jaar wel eens over of het echt maar een fabeltje was.”
“Nou Roodkapje, zal ik dan maar een extra mutsje voor je naaien? Welke kleur wil je?”

In dit verhaaltje wijzigde grootmoeder haar standpunt van ‘zinloos’ naar ‘baat het niet, dan schaadt het niet’. Maar het is lang niet altijd gemakkelijk om zo’n switch te maken, zeker als je je eerdere standpunt lange tijd te vuur en te zwaard hebt verdedigd. Bill Burr kan daarover meepraten. Hij bedacht in 2003 dat goede wachtwoorden een mix van hoofdletters, kleine letters, cijfers en speciale karakters moesten zijn, en dat ze regelmatig moeten worden gewijzigd. En omdat Burr voor het Amerikaanse standaardisatie-instituut NIST werkte, werden zijn ideeën breed geadopteerd. Niet alleen binnen de Amerikaanse overheid, maar wereldwijd.

Zo’n vijftien jaar later kreeg Burr spijt. Inmiddels was uit onderzoek gebleken dat mensen slecht zijn in het bedenken en onthouden van onvoorspelbare wachtwoorden (die onvoorspelbaarheid was het doel van de complexiteitsregels) en dat ze daardoor in vaste – en dus voorstelbare – patronen vervielen. Lengte maakt wachtwoorden sterk, en niet zo’n malle mix. Daarnaast zag hij in dat het regelmatig wijzigen van wachtwoorden averechts werkt, omdat dat eveneens het hanteren van patronen bevordert. Nou was Bills baas de kwaadste niet, en zo kon het gebeuren dat begin dit jaar, een kleine drie jaar na Burrs spijtbetuiging, een nieuwe serie NIST Special Publications verscheen (SP 800-63), waarin juist wordt afgeraden om complexiteitsregels en regelmatige vervanging voor te schrijven.

Nu de rest van de wereld nog. Op het werk en bij mijn bank worden nog steeds de oude regels gevolgd. Er lijkt een zekere vrees te zijn om ze los te laten. Vaak is er sprake van onbekendheid. Als een webwinkel bij het aanmaken van een account tegelijkertijd om een complex vraagt en de lengte daarvan sterk aan banden legt, dan zijn die nieuwe inzichten daar duidelijk nog niet doorgedrongen. Zeker voor mensen die een password manager gebruiken maakt het niet uit als een wachtwoord vijftig tekens lang is – ze hoeven het toch niet zelf te onthouden.

Begin jaren negentig kon ik op het werk nog alle programma opstarten die ik maar wilde (vanaf een floppy…). Daarna deed de Dichtgetimmerde Desktopcomputer zijn intrede: de baas bepaalde welk gereedschap je kon gebruiken. Dat is nog steeds zo; alleen is de desktop vervangen door een laptop. Maar er komt beweging in de zaak. Gebruikers zijn veel mondiger en veeleisender geworden en in de techniek is ook vooruitgang geboekt. One size fits all is niet meer van deze tijd en ook niet meer noodzakelijk om onze gegevens te beveiligen (daar was het immers allemaal om te doen – laten we dat vooral niet uit het oog verliezen). Over een poosje kies je zelf waar je op wilt werken en dan is dat apparaat zo ingericht dat er een strikte scheiding is tussen zakelijk en privé. In het privédeel kun je je gang gaan zonder dat dat het zakelijke deel beïnvloedt.

Ook bij het gebruik van de cloud is een voorzichtige kentering zichtbaar. Informatiebeveiligers vinden de cloud meestal levensgevaarlijk: je gegevens staan op de computer van iemand anders! Dat ís ook eng, maar je kunt je moeilijk aan dat standpunt blijven vastklampen als de hele wereld de cloud omarmt en veel moderne toepassingen alleen in de cloud bestaan. Je zult dan moeten shiften van ‘doen we niet’ naar ‘hoe kan het veilig?’ Om dat te onderzoeken gaan we een proef doen. Hoe werkt het, hoe bescherm ik mijn gegevens, wat komt er allemaal bij kijken? En dat doen we zónder echte gegevens. Kleine stapjes geven meer vertrouwen dan een grote sprong.

Als de grootmoeder van Roodkapje haar standpunt kan herzien, dan kunnen wij dat ook. Nu de boswachter nog.


En in de grote boze buitenwereld …

vrijdag 5 juni 2020

Te oud


Mijn smartphone is twee jaar oud. Hij doet het nog prima. Oké, ik moet af en toe een vetrandje wegsnijden, ik heb gemerkt dat het voor de goede werking van het apparaat gunstig is als zo’n tien procent van de opslagruimte vrij blijft. Wordt het geheugen te vol, dan krijgt hij nukken. Dat is redelijk goed te managen door af en toe de bezem erdoor te halen (daar bestaan apps voor) en – mijn meest recente ingreep – de foto’s niet langer op het toestel op te slaan, maar in de cloud. Die boot heb ik, als gediplomeerd cloud-scepticus, lang afgehouden. Ook voor mij geldt echter dat informatiebeveiliging om evenwicht vraagt tussen de eisen die je hebt aan de bescherming van je gegevens enerzijds en je functionele eisen anderzijds. Een belangrijke functionele eis is: hij moet het soepeltjes doen. Wordt dat belemmerd, dan moet daar een oplossing voor komen. En voor die oplossing moet je soms, weloverwogen, water bij wijn doen (Château Securité).

Waar mijn scepsis vandaan komt? Gewoon, van de drie aspecten die iedere informatiebeveiliger met de paplepel krijgt ingegoten: beschikbaarheid, integriteit, vertrouwelijk. BIV in goed Nederlands, of CIA voor de Angelsaksisch georiënteerden onder ons (Confidentiality, Integrity, Availability). Begin ik bij de B, dan vraag ik me af: is mijn fotocollectie beschikbaar als ik haar nodig heb? Door de jaren heen zijn er genoeg voorbeelden te vinden van clouddiensten die down waren, waardoor klanten niet bij hun gegevens konden. Bovendien maakt mijn telefoon, net als de jouwe, gebruik van een ‘gratis’ opslagdienst en heb ik dus weinig te willen. Integriteit gaat over de juistheid en volledigheid van gegevens. Ik ben niet bang dat ‘ze’ eens lekker gaan zitten fotoshoppen, waardoor mijn foto’s niet meer kloppen. Wat wel zou kunnen gebeuren is dat enkele foto’s zoek raken, dan is de collectie dus niet meer volledig. En tja, vertrouwelijkheid. In gebruiksvoorwaarden staat meestal dat de aanbieder van een opslagdienst letterlijk alles met jouw bestanden mag doen. Vervolgens doen ze dat natuurlijk niet, omdat het slecht voor zou uitpakken voor hun business: de meeste klanten houden niet zo van dergelijke openheid. Maar je weet nooit of er een keer een beveiligingsinstellinkje nét verkeerd staat, waardoor zomaar iemand jouw kiekjes kan bekijken.

Maar dat terzijde – ik ging het deze week helemaal niet over de cloud hebben. Het onderwerp van deze blog is nog steeds mijn telefoon, die het – mits ik regelmatig onderhoud pleeg – nog prima doet. Maar nu komt het: hij krijgt geen updates meer. En niet alleen geen Android-updates meer (daar zou ik wel mee kunnen leven), maar ook geen beveiligingsupdates meer. De laatste was van augustus vorig jaar. Oeps. Zo lang geleden al? Hoe kon dat gebeuren? Simpel. Zolang je updates krijgt, zie je daar meldingen over op je telefoon: hé, er staat een nieuwe update voor je klaar. Maar als die stroom opdroogt, dan stuurt de fabrikant van jouw toestel – want die gaat over de updates – je géén bericht dat de koek op is. Je moet dus al bijna zelf op een dag bedenken: hè, ik heb al lang geen updates meer gehad, laat ik eens kijken of ik ze überhaupt nog krijg. Op de website van de fabrikant van mijn toestel staat het klip en klaar: uw toestel wordt niet meer ondersteund.

Ik verkeer nu in gewetensnood. Moet ik een nieuwe telefoon kopen? Alleen maar omdat de mijne geen updates meer krijgt, terwijl hij nog gewoon functioneert? Computers – en dus ook smartphones – waarvan de software niet regelmatig geüpdatet wordt, lopen een verhoogd beveiligingsrisico. Alle software bevat fouten, en sommige van die fouten hebben impact op de beveiliging van het apparaat. Ze kunnen kwetsbaar worden voor aanvallen van buitenaf, waardoor een kwaadwillende inzage in je gegevens kan krijgen, gegevens kan stelen en ze eventueel laten uitlekken, of ‘in je toestel kruipen’ en er alles mee doen wat hij/zij maar wil. Geen prettige gedachte.

Gelukkig heb ik compenserende maatregelen genomen. Niet nu pas hoor, die beveiligingsmaatregelen waren er altijd al. Ik heb een virusscanner draaien. Ja, op mijn telefoon. Er is namelijk ontzettend veel malware voor Android-toestellen in de wereld. En ik heb een VPN-app (Virtual Private Network), die ervoor zorgt dat ik, wanneer ik buiten de deur op een wifi-netwerk zit, over een versleutelde verbinding beschik. Daarbij zij opgemerkt dat een VPN geen absolute beveiliging biedt; het betekent slechts dat je je vertrouwen verlegt van de aanbieder van het wifi-netwerk naar de aanbieder van het VPN.

Misschien lost mijn dilemma zichzelf op. Twee jaar geleden heeft het hele gezin dezelfde telefoon gekocht. Mijn zoon stapte vorig jaar al over op een nieuwer model, vanwege betere camera’s en meer geheugen. Die van mijn dochter crashte onlangs en was alleen via een fabrieksreset weer tot leven te krijgen. En het toestel van mijn vrouw heeft ook wel eens kuren. Waarschijnlijk gaan ze gewoon op tijd kapot en dan moeten we wel nieuwe kopen.

En in de grote boze buitenwereld …


... word ik “op mijn wenken bediend” met deze kwetsbaarheid, waarvoor mijn telefoon geen update zal ontvangen.

... kan ook een achtergrondfoto je Android-toestel laten crashen.

... wordt het bestaan van een VPN ook wel eens misbruikt in phishingmails.

... haakte de actualiteit razendsnel in op de Security (b)log van vorige week. Ook BN’ers worden het slachtoffer van WhatsApp-fraude.

... loopt er een miljardenclaim tegen Google omdat de Chrome-browser gegevens verzamelt terwijl je hem in incognito-modus gebruikt.

... volgen Amerikaanse opsporingsdiensten mobieltjes van verdachten nu vanuit de lucht. Daarbij pikken ze echter ook signalen van veel andere telefoons op.

... is het lastig om te controleren of een corona-telefoontje of -sms’je inderdaad van de GGD afkomstig is. De Britse overheid denkt dat dat wel zal meevallen.

... wordt het in Nederland wettelijk verboden om misbruik te maken van de toekomstige corona-app. Ik ben benieuwd of dat ook misbruik omvat zoals in het vorige artikel is beschreven.

... hadden kwaadwillenden de mogelijkheid om je Apple-account over te nemen.

... werkt TNO aan het quantumproof maken van verbindingen.

... moet je kennelijk naar de rechter stappen als je wilt dat een toezichthouder een oordeel over je velt. In dit geval: VoetbalTV vs. de Autoriteit Persoonsgegevens.

... is de uitdrukking “never waste a good crisis” aan veel mensen niet besteed.