Posts tonen met het label fud. Alle posts tonen
Posts tonen met het label fud. Alle posts tonen

vrijdag 7 december 2018

Angst, onzekerheid en twijfel


“Het risico op een virus is levensgroot als iemand je telefoon gebruikt. Velen denken dat een virusscanner voldoende is maar daar bereik je niets mee.” Dit heeft iemand als commentaar achtergelaten bij mijn blog met de titel Mag ik op je telefoon?, waarin ik ervoor pleitte om je apparatuur – en zeker je zakelijke apparatuur – niet door huisgenoten, collega’s of wie dan ook te laten gebruiken.

Ik vind dat commentaar wat kort door de bocht. Omdat enige nuance of nadere toelichting ontbrak, ga ik het commentaar maar zelf ontleden. Daarmee wil ik FUD bestrijden: fear, uncertainty and doubt. De term FUD wordt gebruikt wanneer mensen angstig en onzeker worden gemaakt en aan het twijfelen worden gezet: “Wát, heb jij <product x> nog niet?!? Maar ben je dan niet bang dat <iets ergs> en dat je <iets nog ergers>?” Verkopers passen deze techniek graag toe, zij het wat beter gecamoufleerd, zodat je doorgaans niet in de gaten hebt dat er met FUD wordt gestrooid. Maar laat ik me hier even beperken tot FUD in de informatiebeveiliging.

“Het risico op een virus is levensgroot als iemand je telefoon gebruikt.” Als je deze zin van FUD ontdoet, dan blijft het volgende over: “Net als bij andere computers bestaat bij het gebruik van een smartphone de kans dat je een virusbesmetting oploopt. Als je je telefoon door iemand anders laat gebruiken, dan heb je geen zicht op wat die persoon allemaal binnenhaalt op je toestel, waardoor de kans op besmetting mogelijk toeneemt.” De zin is juist langer geworden, zie ik je denken. Dat komt natuurlijk door de nuancering, waarvoor bij FUD geen plaats is. Ook gebruik ik niet de term ‘risico’ maar spreek ik van ‘kans’. Risico is namelijk gedefinieerd als kans maal impact. Laten we eens kijken of we dat rekensommetje kunnen maken. Er bestaan ontzettend veel computervirussen, dat moge duidelijk zijn. Alleen al in 2017 werden 121.661.167 nieuwe virussen geboren, en sinds 2014 ligt de jaarlijkse omvang van nieuw ontwikkelde malware ruim boven de honderd miljoen*. Let wel, deze getallen gaan over nieuwe malware, maar oude malware blijft natuurlijk ook gewoon in omloop en werkt nog steeds.

Scherm vastzetten: tik op de punaise
om de voorste app vast te zetten
Van deze enorme berg ongewenste software richt 6,5% zich op Android-devices. In maart van dit jaar waren er in totaal 121.661.167 malware-programma’s voor Android bekend. Maakt dat de kans op besmetting ‘levensgroot’? Dat ligt er maar net aan. Als de meeste verkeersongelukken op provinciale wegen gebeuren, waar ik zelden kom, dan zijn die ongevallenstatistieken amper op mij van toepassing. Bovendien ben je in het verkeer niet alleen afhankelijk van je eigen rijkunsten, maar ook op die van anderen. Maar zolang je niemand anders op je telefoon laat, is het schoon houden daarvan alleen afhankelijk van je eigen gedrag. Daarom heeft het ook geen zin om het aantal virussen te delen door het aantal telefoons of zo. Enkele hygiënetips: installeer apps uitsluitend uit de officiële winkels (Google Play, iOS App Store etc.); installeer een virusscanner op je device (voor je iPhone of iPad zul je er geen vinden); áls je je toestel uit handen geeft, spreek dan op z’n minst af wat de ander ermee mag doen en wat hij vooral moet laten. Voor dat laatste biedt Android trouwens een mooie functie genaamd ‘scherm vastzetten’. Daarmee zet je de laatst gebruikte app vast op het scherm, die je dan door iemand anders kunt laten gebruiken. Hij kan nergens anders heen. Om het scherm weer los te maken, moet het toestel ontgrendeld worden.

Met deze maatregelen breng je de kans op besmetting terug van ‘levensgroot’ naar ‘valt reuze mee’. De kans kun je dus beïnvloeden. De impact kan dan echter nog steeds heel groot zijn, bijvoorbeeld doordat je toestel door een besmetting onbruikbaar wordt of doordat de bestanden die je hebt opgeslagen uitlekken of niet meer beschikbaar zijn. Bevat je toestel informatie die je niet kunt missen? Maak er dan regelmatig een back-up van en verlaag zo het risico op gegevensverlies.

De tweede zin uit commentaar luidde: “Velen denken dat een virusscanner voldoende is maar daar bereik je niets mee.” De FUD-elementen hierin zijn “velen denken” (dan is het dus waar), “maar” (je bent bij voorbaat kansloos) en “niets” (lekker stellig). Ik denk eerder dat “velen denken” dat een virusscanner op een mobiel apparaat niet nodig is. Hoeveel mensen ken jij die er wel eentje hebben? Een virusscanner is zeker niet alleenzaligmakend, maar het helpt wel. Zoals zo vaak is effectieve beveiliging ook op je mobiel slechts te bereiken met een stelsel van maatregelen. Eentje alleen is zelden genoeg.

FUD busted.

*: Bron van alle in deze blog genoemde getallen: AV-TEST Security Report 2017/18. Er is sprake van enige schijnnauwkeurigheid: het gaat hier om de bij AV-TEST bekende malware.

En in de grote boze buitenwereld …


... lees je hier hoe je je beveiliging kunt checken.

... kan natuurlijk ook je printer gehackt worden. Hij begint dan bijvoorbeeld papier te spuwen.

... moet gezichtsherkenning gereguleerd worden.

... had vast nog niemand aan dit scenario gedacht bij het beschrijven van de gevaren van robots. Spoiler: antiberenspray!

... zijn de genomineerden voor de Big Brother Award 2018 bekend.

... gebruiken cybercriminelen jouw vingerafdruk om je ongemerkt een betaling vanuit hun app te laten goedkeuren.

... heeft de hotelbranche alwéér klantgegevens gelekt. Een half miljard deze keer. Sinds 2014.

... was er ook nog een lekkende omroep.

...zagen we verder ook nog een lekkende computerfabrikant.

... legt dit artikel de basisbegrippen van de AVG uit.

... beschermt de AVG je privacy, maar schaadt ze soms de security.

... wordt de AVG vaak verkrampt toegepast.

... weet de Chinese overheid waar jouw elektrische auto is.


vrijdag 3 november 2017

Beveiliging voor eerlijke mensen

“Security for the honest people.” Deze uitdrukking hoorde ik een poos geleden op een conferentie. Ik herinner me nog dat er besmuikt werd gelachen in de zaal, de lach der herkenning. Het ging over beveiligingsmaatregelen die “lief” zijn, die zich richten op – of zo je wilt: tegen – gebruikers die de beste bedoelingen hebben maar soms de fout in gaan. Deze maatregelen werken zoals de aai over de bol van een kind met de liefdevol uitgesproken vermaning: “De volgende keer beter opletten hè.”

Eerlijke mensen verdienen goede beveiliging. We proberen ze aan alle kanten ruim in bubbeltjesplastic in de pakken om ze te beschermen tegen de ruwe buitenwereld die het internet soms kan zijn. “Soms kan zijn”, want laten we wel wezen: ook het internet is meestal lief en eerlijk. Anders was het nooit geworden wat het al jaren is: je beste vriend, een alwetende vraagbaak en een winkel die het voorstellingsvermogen van je grootouders ver te boven gaat. Maar er zijn dus ook van die momenten dat het internet zich van je afkeert. Je hebt geshopt bij de firma List & Bedrog, je hebt een virus opgepikt of iemand is met jouw identiteit aan de haal gegaan. Dat zijn slechts voorbeelden, want er kan nog veel meer misgaan.

Veel bedrijven verdienen een goede boterham aan beveiliging voor eerlijke mensen. Ze verkopen virusscanners, VPN-software of houden de reputatie van webwinkels in de gaten. Dat zijn stuk voor stuk zinvolle toepassingen. Soms wordt bij de marketing ervan ook een aardige dosis FUD ingezet: fear, uncertainty & doubt – ze maken je bang en onzeker, waardoor je gaat twijfelen aan je veiligheid en vervolgens hun producten koopt. Ik gebruik thuis een gratis virusscanner van een respectabele fabrikant. Maar omdat gratis nu eenmaal niet bestaat, serveert dat programma regelmatig pop-ups die roepen dat het één of ander niet veilig is. En laat dat bedrijf daar nu nét een handig product voor hebben. Nee, niet gratis. Het is voor de leek moeilijk om te doorgronden of hij inderdaad hals over kop dat product moet aanschaffen of dat het bangmakerij is.

Jarenlang riepen informatiebeveiligers in koor dat de grootste bedreiging van binnenuit komt. Medewerkers die te weinig beveiligingsbewustzijn hadden vormden een groot gevaar, evenals beheerders die misbruik zouden kunnen maken van hun verregaande autorisaties. Dit geroep is met de introductie van het voorvoegsel cyber verstomd – onze aandacht is verlegd naar externe dreigers, van cybercrimineel tot aan statelijke actoren aan toe. Gevolg: we zijn tegenwoordig vooral bezig met security against the dishonest people. Althans, daar ligt de focus, dat gebied staat in de schijnwerpers.

We mogen de hardwerkende, goedbedoelende medewerker niet uit het oog verliezen, want het zijn natuurlijk de eerlijke mensen die last hebben van de oneerlijke mensen. Dat geldt niet alleen in de informatiebeveiliging, maar ook voor de rest van het leven. Lieve maatregelen die op de gebruiker zijn gericht, zoals het in quarantaine zetten van besmette bestanden, zijn daarvoor niet voldoende. Er zijn ook agressievere maatregelen nodig: malafide sites uit de lucht laten halen, aangifte doen bij geconstateerde misstanden, maar vooral: intensief samenwerken. Door informatie met elkaar te delen staan bedrijven en overheden sterker in hun schoenen. Gebeurt dat ook nog eens op mondiale basis, zoals bijvoorbeeld het NCSC dat voor ons doet, dan moet het toch mogelijk zijn om flinke klappen uit te delen. Ik heb echter niet de illusie dat we alle ellende kunnen uitbannen. De politie bestaat al heel lang maar er wordt nog steeds gemoord en gestolen. Waar wel beduidend minder dan wanneer ze er niet zouden zijn.

En in de grote boze buitenwereld …


... onderbouwt de statistiek toch nog steeds de stelling dat de meeste bedreigingen van binnenuit komen.

... onthoudt je trui straks je wachtwoord.

... legt de AIVD uit hoe het nou écht zit met de sleepwet. Volgens hen dan.

... wil Mozilla de certificaten van PKIoverheid niet meer vertrouwen. En dat komt door de sleepwet.

... heeft de buitenlandse pers ons gestuntel met de e-mailbeveiliging van politici opgepikt.

... lag in Londen een USB-stick op straat met daarop heel veel informatie over de beveiliging van luchthaven Heathrow.

... keert je autoverzekering niet uit als je brokken maakt met een zelfrijdende auto die je niet hebt gepatcht.

... heeft de politiek opeens (na een tv-uitzending) aandacht voor gehackte IoT-devices.

... kan de DigiD-app je paspoort uitlezen.

... kon iedereen jouw energieverbruik inzien.

... zitten er gaten in de emmers van de Amazon-cloud, waardoor gegevens van Australiërs uitlekten.

... was de Google-cloud juist te strak ingesteld, waardoor bestanden niet meer toegankelijk waren.

... moet je nooit vertrouwen op wat je op andermans scherm ziet als het om geld gaat.