Posts tonen met het label monitoring. Alle posts tonen
Posts tonen met het label monitoring. Alle posts tonen

vrijdag 22 maart 2024

Appeltaart & zonnestroom

 

Afbeelding via Pixabay

Je wilt een appeltaart bakken. De ingrediënten staan, popelend van ongeduld, in slagorde opgesteld op het aanrecht. Op de ereplaats staat de keukenmachine te blinken, klaar om alles lekker door elkaar te mixen. Je mikt de eerste ingrediënten in de mengkom en zet de schakelaar om te beginnen in standje één. Niks. Ach, stom, constateer je opgelucht, de stekker moet er natuurlijk wel eerst in. Maar er gebeurt nog steeds niks. Langzaam dringt het tot je door: de taart loopt vertraging op. Je eens zo trouwe keukenmachine doet het niet meer.

Sinds de uitvinding van de gloeilamp weten we dat elektrische apparaten na verloop van tijd kapot gaan. Enkele decennia geleden mocht je er nog van uitgaan dat dure apparaten, zoals een tv of wasmachine, het zo’n tien jaar volhouden. Was er in de tussentijd iets mee aan de hand, dan liet je het repareren. Tegenwoordig halen we die tien jaar vaak niet meer, en repareren is ook uit de mode geraakt. Maar goed, dingen gaan nu eenmaal stuk.

Bij ons was het niet de keukenmachine, maar een zonnepaneel. Anders dan bij een keukenmachine kom je daar niet zo gemakkelijk achter. Ja, we kijken zeer regelmatig in de app naar de oogst aan zonnestroom van die dag, maar dan zien we de totale opbrengst van alle panelen. In ons kleurrijke weer is het normaal dat die waardes van dag tot dag verschillen; daar zie je dus niet aan dat één paneel niks doet. Gelukkig is er nog een ander scherm, waarop de dagopbrengst per paneel is te zien. Als daar een nul staat, dan weet je hoe laat het is. Alleen: op dat scherm keken we niet zo vaak. Uit een reconstructie bleek dat het paneel al zo’n twee weken buiten bedrijf was. Gauw de installateur gebeld dus. Die concludeerde dat een doosje vol elektronica bij dat paneel moest worden vervangen. Inmiddels zijn de monteurs het dak op geweest en zijn we weer volledig in bedrijf. Draai de zon maar open.

Dit defect hebben we bij toeval ontdekt. Ik had het daar nog over met de monteurs, die vertelden dat onze leverancier ook wel meekijkt. Maar omdat we geen onderhoudscontract hebben, zit daar geen permanente monitoring op. Met andere woorden: de data, die aangeven dat er iets mis is, zijn er wel, maar niemand kijkt ernaar.

In de ICT werkt het net zo. Er worden tonnen aan gegevens gelogd, maar lang niet alles wordt geanalyseerd. Bij die logging kun je aan van alles denken: een gebruiker logt aan op zijn laptop, een printer komt droog te staan, iemand raadpleegt gevoelige gegevens, en nog veel meer. Maar ja, als niemand ernaar kijkt, dan kunnen foutsituaties best lang overleven. Gelukkig is het niet allemaal handwerk. Slimme software krijgt instructies welke meldingen écht belangrijk zijn en brengt die onder de aandacht van gespecialiseerde teams. De software fungeert als een zeef, en zo hoeft slechts een fractie van alle meldingen nader door medewerkers te worden onderzocht.

Er zijn ook loggegevens waar in principe nooit naar wordt gekeken, behalve als daar aanleiding toe is. Die aanleiding is dan dat iemand misschien iets heeft gedaan wat strijdig is met de regels. Dat iemand aanlogt op z’n laptop, zal de meeste organisaties worst wezen. Behalve als een manager signalen heeft dat de medewerker er de kantjes van af loopt. Dan wil hij misschien toch weten op welke tijden de medewerker zoal aan het werk gaat. Heftiger wordt het als iemand ervan wordt verdacht interne gegevens door te sluizen naar criminelen. Dan willen opsporingsinstanties bijvoorbeeld weten wie wanneer welk kenteken en de bijbehorende gegevens van de eigenaar van het voertuig heeft geraadpleegd. Dat soort informatie is niet altijd met een druk op de knop beschikbaar, soms vergt het heel wat spitwerk. Helaas is dat soms nodig, want in zo’n grote organisatie als de onze heb je, statistisch gezien, recht op een bepaald percentage zwarte schapen. Daarom zou ik de logging van gegevens, die voor dit soort forensisch onderzoek nodig zijn, graag zien worden uitgebreid – zodat je bepaalde vragen wél met een druk op de knop kunt beantwoorden. Je weet vooraf slechts tot op zekere hoogte welke gegevens je ooit nodig zult hebben. Feit is wel dat gebeurtenissen, die je nu niet logt, straks niet beschikbaar zijn voor analyse. Een ander feit is dat logging geld kost. Een goede afweging is dus noodzakelijk.

Sinds een paar maanden hebben we er een tweede set zonnepanelen bij. Laatst moest ik op het platte dak zijn waar ze op liggen, en bij die gelegenheid heb ik ze meteen even schoongemaakt. Daarbij ontdekte ik dat elk van die panelen diverse witte stippen vertoonde. Niet op, maar in het materiaal. Een paar foto’s en een mailtje later liet de installateur weten dat dit probleem bij de fabrikant bekend was en dat de panelen onder garantie worden vervangen. Sommige spullen moet je echt zelf in de gaten houden.

 

En in de grote boze buitenwereld …

vrijdag 1 april 2022

Uitroeptekens

 

Afbeelding: ANWB

Tien jaar geleden schreef ik op vrijdag 13 januari iets over het fenomeen vrijdag de 13e. Moet ik dan vandaag een ingenieuze 1-aprilgrap  bedenken? Nee, laat ik dat maar niet doen. Want ik kan wel lollig uit de hoek komen, maar het bedenken en uitvoeren van zo’n goeie grap laat ik toch graag aan anderen over. Zoals aan de HEMA, die vandaag de binnenstebuiten boxershort verkoopt: de onderbroek van vandaag én morgen.

U bent dus gewaarschuwd: het is 1 april. In het verkeer hebben we een speciaal verkeersbord om voor allerlei soorten gevaar te waarschuwen: de driehoek met rode rand en een stevig uitroepteken in het midden. Vroeger was dat trouwens geen uitroepteken, maar slechts een dikke verticale streep, zonder punt eronder – alsof het verboden was om een symbool te gebruiken dat iedereen gemakkelijk zou begrijpen. Net zoiets als dat tuinhekje dat waarschuwt voor overstekende treinen.

Maar dat allemaal terzijde, want zoals de titel aangeeft ga ik het vooral over uitroeptekens hebben. En dat heeft een reden. Ik deed namelijk onlangs een risicoanalyse en vroeg aan de aanwezigen welke maatregelen zij hadden getroffen om hun systeem tegen een bepaalde dreiging te beschermen. Weet je wat ze zeiden? We hebben er in de handleiding uitroeptekens bij gezet! Ik houd wel van dergelijke creativiteit. Men heeft kennelijk onderkend dat een bepaalde stap in de installatiehandleiding belangrijk is voor de beveiliging van het systeem en heeft daar aandacht voor gevraagd door het universele attentiesymbool te gebruiken. Terwijl dat simpele symbool, bestaande uit een streep en een punt, daar niet eens voor bedoeld is: volgens Van Dale is het slechts een “lees­te­ken dat ach­ter uitroepen, be­ve­len, aan­spra­ken en wen­sen­de zin­nen ge­plaatst wordt”. Oh wacht, misschien biedt “wensende zinnen” een kans. Ze bedoelen natuurlijk zinnen als “Van harte gefeliciteerd!”, maar als je “wensen” in een andere betekenis leest, dan kan deze ook: “Ik zou willen dat je hier de nodige aandacht aan besteedt!”

Kan dat wel, een uitroepteken als beveiligingsmaatregel? Ach, het zal allicht helpen. Maar het is natuurlijk een illusie dat zo’n karakter op zichzelf de veiligheid van een systeem zou kunnen bevorderen. Als een maatregel belangrijk is – of dat nu met beveiliging te maken heeft of met iets anders – dan moet je ervoor zorgen dat je zeker weet dat die maatregel geïmplementeerd is en werkt. De goede werking ervan monitor je, zodat er ergens een alarm afgaat als er iets mis is. Dat signaal wordt vervolgens geautomatiseerd of door een mens beoordeeld en zo nodig wordt er actie ondernomen.

Als alle zinnen in een tekst uitroeptekens bevatten, dan gaat de attentiewaarde ervan al gauw verloren! Net als bij die collega, die álle mailtjes met de markering ‘urgent’ verstuurt! Bovendien wekt het irritatie! Oké, je snapt mijn punt: teveel alarmpjes zijn niet goed omdat een mens nu eenmaal focus nodig heeft, waar bepaalde symbolen bij kunnen helpen, tenzij het er teveel worden. Het kan niet zo zijn dat álles superbelangrijk is. Om diezelfde reden werken wij bij een risicoanalyse met een boodschappenlijstje. Aan het einde van zo’n analyse krijg je natuurlijk een overzicht van alle risico’s met de bijbehorende zwaarte (in vijf stappen van ‘zeer laag’ tot ‘zeer hoog’), maar je krijgt ook een apart lijstje waar alleen de hoge en zeer hoge risico’s op staan. Want daar hoort je aandacht naar uit te gaan.

Het uitroepteken is ook een gewild object in wachtwoorden. We worden vaak gedwongen om naast hoofd- en kleine letters en cijfers ook ‘speciale tekens’ te gebruiken. Steek even je hand op als jouw wachtwoord voor zo’n account eindigt met een uitroepteken. Ah, ik zie het al: heel veel handen. In 2017 kopte de Washington Post boven een artikel: “You added ‘!’ or ‘1’ to your password, thinking this made it strong. Science says no.” Ondanks dat het artikel al vijf jaar oud is, zijn de tips nog steeds actueel. Een belangrijk kenmerk van een goed wachtwoord is dat het niet voor de hand ligt. Een uitroepteken aan het eind is voorspelbaar. Psst… in een wachtwoord mag je uitroepteken ook in het midden staan! Maar natuurlijk laat jij je wachtwoorden door een password manager genereren en die weet dat soort dingen.

Ondertussen zit ik hier onbedoeld naar kerstmuziek te luisteren. Sky Radio heeft z’n 1-aprilgrap namelijk een bijzondere twist gegeven. Gisteren kondigden ze aan dat ze ons vanwege de sneeuwval zouden trakteren op een soort inhaal-witte kerst. En dan denk je dus: haha, leuk, daar trap ik niet in. Maar ik zit nu dus serieus naar Last Christmas van Wham! te luisteren. Dat uitroepteken hoort trouwens gewoon bij de naam van de band.

 

En in de grote boze buitenwereld …

 

vrijdag 6 november 2020

Sensing

Sensing. Laat dit woord eens even smelten op je tong. Misschien heb je, zo zonder context, de neiging om er een Aziatische draai aan te geven: sen-sing. Maar nee, het is ‘gewoon’ Engels. Het woordenboek (Van Dale) vertaalt het werkwoord in ‘(zintuiglijk) waarnemen’, maar in de techniek kan het ook ‘opsporen, registreren, ontdekken, meten, aftasten’ betekenen. Met een combinatie van de algemene en de technische vertaling kom je aardig in de buurt van het onderwerp van deze blog.

Ik zag de term in het rapport Trends in Veiligheid 2020 van Capgemini. Om de context goed te begrijpen, moet je weten dat er een verschil is tussen ‘veiligheid’ en ‘beveiliging’ – althans in mijn wereld. Veiligheid gaat over de klassieke beleving: hoe veilig zijn mens en maatschappij? Denk daarbij aan terrorismebestrijding en het algemene gevoel van veiligheid. Dat is een abstracter niveau dan het niveau waarop beveiliging zich afspeelt, want daarbij gaat het bijvoorbeeld concreet om de beveiliging van een evenement of een gebouw (fysieke beveiliging) of om de beveiliging van ICT-systemen (dat noemen we doorgaans logische beveiliging, wat misschien niet de meest logische benaming is; digitale beveiliging had ook gekund (en hoor ik daar iemand ‘cyber’ roepen?)).

Het genoemde rapport kiest positie op het snijvlak van veiligheid en beveiliging en heeft een artikel gewijd aan sensing. De auteurs definiëren de term als volgt: “Onder sensing verstaan we slim digitaal waarnemen met behulp van sensoren, waarbij een waarneming wordt vertaald naar een melding of aanbeveling.” Als ik die definitie lees, dan moet ik aan het dashboard van mijn auto denken. Die bevat allerlei sensoren, die hem continu in de gaten houden en lampjes doen oplichten of piepjes doen klinken als een meting buiten de geldende bandbreedte valt (bijvoorbeeld bandenspanning te laag) of als ze denken dat ik op het punt sta iets stoms te doen (bijvoorbeeld van rijbaan wisselen terwijl er een andere auto in mijn dode hoek zit). Het rapport weet natuurlijk ook dat we dat soort dingen al langer doen, maar het haalt het internet der dingen erbij: de sensoren zijn IoT-devices geworden, die via het internet met elkaar verbonden zijn en er desnoods voor zorgen dat een automatische reactie volgt. Ze spreken dan van Informatie Gestuurd Optreden en voeren voorbeelden op uit het domein van de veiligheid: toezicht op afstand door NVWA, het monitoren van vitale infrastructuur, maar ook de beveiliging van de muur tussen de VS en Mexico (‘Smart Border’). Maar je kunt er ook zakkenrollers in een outlet center mee vangen, weten ze in Roermond.

Zouden we sensing ook kunnen inzetten voor informatiebeveiliging? Doorgaans beschouwen we de fysieke beveiliging van ICT-systemen als onlosmakelijk onderdeel van de integrale beveiliging ervan, en dan weet ik wel raad met sensing. Denk bijvoorbeeld aan camera’s die het hek rond een datacenter in de gaten houden en die zelf een seintje geven als iets groters dan een vogel of een kat in de buurt komt, zodat beveiligers niet de hele tijd naar beeldschermen hoeven te turen.

Bij digitale beveiliging maken we ook gebruik van sensoren, al zijn die niet zozeer fysiek en tastbaar van aard, zoals de ABS- en botssensoren in je auto dat zijn. Wij maken doorgaans gebruik van sensoren in de vorm van programmacode, die data in de gaten houdt, en noemen dat monitoring. Hoeveel data komt er binnen op onze webserver? Is dat meer dan de ingestelde drempelwaarde? Dan is er mogelijk sprake van een DDoS-aanval. Het systeem kan dat signaleren en aanbevelingen doen, keurig volgens de definitie van de term sensing. Maar je kunt nog een stapje verder gaan door geautomatiseerd maatregelen te treffen. Je moet dan vooraf goed bedenken wat wel en niet automatisch mag worden afgehandeld – het middel moet niet erger zijn dan de kwaal.

Een andere verschijningsvorm van monitoring is het Nationaal Detectie Netwerk (NDN). In dit samenwerkings-verband wordt dreigingsinformatie gedeeld onder de deelnemers, waardoor een organisatie gebruik kan maken van sensoren in andere organisaties. Maar ook de inlichtingendiensten en het NCSC (Nationaal Cyber Security Centrum) leveren en verrijken informatie. De doelgroep van het NDN bestaat uit de rijksoverheid en vitale organisaties.

Ondertussen zit ik met een schuin oog naar de Amerikaanse presidentsverkiezingen te kijken. Op dit moment (vrijdagmiddag 1 uur) is het nog steeds spannend, maar trekt vooral het gedoe eromheen de aandacht. De zittende president, die het onderspit dreigt te delven, slaat om zich heen met rechtszaken en leugens. Misschien zouden deze verkiezingen ook baat hebben bij sensing, om het proces transparant te maken voor de kiezers. En wat meer – of eigenlijk: veel meer – sense zou ook welkom zijn.

 

En in de grote boze buitenwereld …

 

vrijdag 17 april 2020

Monitoring


Vroeger, toen we nog op kantoor werkten, doolde ik regelmatig door de gebouwen en zag dan  talloze collega’s min of meer ijverig aan het werk. Ik kwam ook wel eens langs een kamertje waarin op een van de beeldschermen soms iets te zien was wat je in deze omgeving niet zo snel verwacht: Candy Crush.

Voor wie Candy Crush niet kent: het is een computerspelletje, waarin je verschillende soorten snoepjes moet verschuiven om rijtjes van dezelfde snoepjes te maken om ze weg te spelen. Waarschijnlijk schiet ik tekort in deze omschrijving, maar ik heb er zelf geen ervaring mee en moest even spieken op Wikipedia.

Het gaf me een geruststellend gevoel als ik Candy Crush op dat scherm zag. De bijbehorende collega is namelijk een systeembeheerder. En als een beheerder tijd heeft om een spelletje te spelen, dan kan het niet anders dan dat op zijn systeem alle metertjes in het groen staan. Ook de beveiligingsmetertjes – vandaar mijn tevredenheid.

Uiteraard is dat gevoel gebaseerd op aannames. Bijvoorbeeld de aanname dat die beheerder een rol heeft in het monitoren van de metertjes. En dat hij, als zo’n metertje afwijkt van de gewenste stand, de hele zak snoepjes aan de kant gooit en in actie komt om dat metertje zo snel mogelijk weer in het groen te krijgen.

Waarschijnlijk schets ik een veel te romantisch – ouderwets? – beeld van hoe monitoring in z’n werk gaat. Daar hebben we namelijk al jarenlang event management voor, nietwaar? Een verregaand geautomatiseerd proces dat alles in de gaten houdt en vanzelf piept als een metertje in het rood staat. En zelfs dat is soms geautomatiseerd op te lossen. Mensen komen er alleen nog aan te pas als er écht iets aan de hand is wat alleen door mensen kan worden opgelost. En met die steeds slimmer wordende computers zal dat ook wel steeds minder worden.

Soms wordt er ook wat te gemakkelijk over monitoring gedacht. Dat merk je als je met beheerteams praat over eisen die aan logging worden gesteld. Dat gaat er dan over welke gegevens allemaal worden vastgelegd over een handeling: wie heeft waar en wanneer wat waarmee gedaan, en wat was daar het resultaat van – en vaak nog heel wat meer dingen. Dat hebben ze meestal wel goed voor mekaar. Het wordt al wat spannender als je vraagt hoe lang die gegevens worden bewaard. Meestal wordt dan verwezen naar de standaard bewaartermijn die in de SIEM-tool (Security Information and Event Management) is ingesteld.

Maar als je dan vraagt wat er met al die logging gedaan wordt, dan blijft het vaak stil. Vaak wordt logging gezien als iets wat je bewaart voor het geval dat je het misschien een keertje nodig hebt, bijvoorbeeld voor forensisch onderzoek. Daarbij wordt over het hoofd gezien dat zo’n SIEM geen domme vergaarbak is waar je zomaar alles in dumpt, maar een best wel intelligent systeem dat chocola kan maken van die brij aan gegevens.

Laat ik een eenvoudig voorbeeld geven. Als een login mislukt omdat de gebruiker een verkeerd wachtwoord invoert, dan wordt dat gelogd. Dat is verder niet spannend, we vergissen ons allemaal wel een keer. Maar wat als dit tien, honderd of vele malen meer achter elkaar gebeurt? Niet erg, zul je zeggen, dan wordt dat account in veel systemen geblokkeerd, omdat er sprake zou kunnen zijn van een hackpoging. Ja, dat klopt. Maar zou het niet ook handig zijn om te signaleren dat dit is gebeurd, zodat kan worden onderzocht wat er aan de hand is? Ik ken een geval waarin een gebruiker er daadwerkelijk in slaagde om tientallen keren een foutief wachtwoord te proberen, maar dat is toch echt de uitzondering. Doorgaans is er meer aan de hand als zoiets gebeurt. En dat wil je weten.

Maar dat gaat niet vanzelf. Je moet je SIEM vertellen wat je eruit wilt krijgen. Dat kan je mooie rapportages en dashboards opleveren die het gemakkelijker maken om in control te zijn. Relevante gebeurtenissen definiëren, daar draait het om. En natuurlijk moet je organisatie er dan ook op zijn ingericht om de output van de SIEM-tool aan te nemen en erop te acteren. Dat lijkt in eerste instantie meer werk op te leveren, maar uiteindelijk kan het je werk – en ellende – besparen doordat je proactief werkt. En dan is er misschien tijd over voor een potje Candy Crush.

En in de grote boze buitenwereld …


... hebben de AIVD en de MIVD in het afgelopen jaar ruim honderd keer onrechtmatig toestemming gekregen om bijzondere bevoegdheden in het kader van Wet op de inlichtingen- en veiligheidsdiensten in te zetten.

... is er ontzettend veel corona-gerelateerde phishing in omloop.

... melden Nederlandse banken een verdubbeling van de schade door phishing in het afgelopen jaar.

... zitten vier personen achter slot en grendel op verdenking van smishing.

... biedt de Autoriteit Persoonsgegevens hulp bij het kiezen van een videobel-app, uiteraard vanuit het oogpunt van privacy.

... krijgen zowel iPhones als Android-toestellen ingebouwde corona-tracking.

... keren tientallen Nederlandse wetenschappers zich tegen een corona-app.

... publiceert de overheid dit weekend de broncode van een aantal corona-apps, zodat iedereen er onderzoek naar kan doen.

... worstelen ze aan de overkant van de Noordzee ook nog met hun corona-app.

... geeft deze Britse professor zijn mening over corona-apps.

... heeft de politie vijftien DDoS-‘dienstverleners’ ontmanteld.

... willen de Amerikanen erg graag weten wat Noord-Korea uitspookt op cybergebied.