Posts tonen met het label sirene. Alle posts tonen
Posts tonen met het label sirene. Alle posts tonen

vrijdag 22 juni 2018

Alarm


Het was ergens tussen twee en drie uur ’s nachts. Ik was wakker geschrokken en voelde het hart in mijn keel bonken. Wat was dat voor een geluid dat mij wreed uit mijn slaap had gerukt? Het kwam duidelijk van buiten en klonk als een luide sirene, maar anders dan alle sirenegeluiden die ik kende. Het was geen voorrangsvoertuig en ook niet het luchtalarm. Eén keiharde toon, daarna nog twee zachtere, wegstervend in de nacht. Had ik gedroomd? Nee, ik had die herrie toch echt bewust gehoord? Was mijn vrouw ook wakker-geschrokken? Hè verdorie, nee, die sliep gewoon nog lekker.

In de loop van de volgende ochtend publiceerde de Stentor het verlossende bericht: “Testtoon luchtalarm wekt deel van Gelderland en Overijssel”. Volgens een woordvoerder van de veiligheidsregio was “een collega” vergeten om bij de tweewekelijkse kalibratie “het vinkje bij de testtoon weg te halen”. Het was dus wel degelijk het luchtalarm geweest, maar dan niet het geluid dat we allemaal kennen van de-eerste-maandag-van-de-maand-twaalf-uur.

Die hebben dus niets geleerd van hetgeen in januari in Hawaï gebeurd is. Daar werd toen alarm geslagen vanwege een ballistische raket die op weg zou zijn naar de eilandengroep. En drie dagen later meldde de Japanse publieke omroep ten onrechte dat Noord-Korea een raket had gelanceerd. Inwoners werden opgeroepen om te schuilen. Wat er in Japan misging weet ik niet, maar de Hawaïaanse blunder bleek zijn oorsprong te hebben in een knullig ontworpen gebruikersinterface: een lijstje met tekstuele links waaruit je gemakkelijk de verkeerde kon kiezen. De hele wereld van interface-ontwerpers bespotte destijds de HEMA (de Hawaii Emergency Management Agency).

Ik wordt wel eens wakker van koerende duiven, maar deze keer werd ik dus gewekt door een vinkje. Dat is al net zo knullig als daar in de Grote Oceaan. Je wilt toch op zo’n scherm niet meer dan een paar grote, verschillend gekleurde knoppen zien waar superduidelijk op staat wat er gebeurt als je erop klikt? En dan nog een weet-u-het-zekertje voor de opties waar het publiek iets van merkt? En bovendien, zo’n kalibratie (het gelijkzetten van de klokken), kan dat niet volautomatisch, met alle vinkjes in de juiste stand?

Leuk verhaal, hoor ik je denken, maar wat doet dat hier, in de Security (b)log? Dat zal ik je vertellen. Valse alarmen komen ook voor in ICT-systemen, en vanuit beveiligingsoogpunt zijn die schadelijk omdat ze het vertrouwen in de alarmering ondermijnen (“het zal wel weer vals alarm zijn”) en omdat zij mogelijk de aandacht afleiden van échte alarmen, die daardoor niet of te laat worden gezien, met schade tot gevolg. Eindgebruikers hebben al genoeg moeite met het interpreteren van gewone beveiligingsmeldingen (en dat kun je ze nauwelijks kwalijk nemen), laat staan dat we daar ook nog een handjevol valse meldingen tussendoor zouden gooien.

Ontwerpers zijn continu bezig met het verbeteren van belangrijke meldingen. Dat merk je bijvoorbeeld als je naar een onveilige site dreigt te gaan. Vroeger kreeg je dan veel te veel irrelevante tekst op je scherm, tegenwoordig staat er alleen nog maar: het is hier niet pluis, haal me hier weg! En als je toch een keer een goede reden hebt om de onveilige kant op te gaan, dan moet je behoorlijk je best doen om je een weg te banen door extra waarschuwingen – de eerder genoemde weet-u-het-zekertjes.

De waarde van informatie over de veiligheid van een site evolueert. Ooit bedacht men dat je aan gebruikers moest laten zien dat een site veilig is. Het groene slotje was geboren. Inmiddels hebben bijna alle sites dat groene slotje. Dat is goed, want het betekent dat die sites beveiligd zijn. Maar het tonen van dat feit heeft daardoor niet meer echt een functie. Je ziet ook maar nog weinig auto’s met een sticker die trots het aantal behaalde botsproefsterren vermeldt. Dat slotje kan dus wel weg, bedacht Google. Veilig is de norm – je hoeft alleen nog te melden als een ónveilig is. Vanaf het najaar laat hun Chrome-browser eerst alleen het woord ‘veilig’ achterwege, om in een latere versie ook het slotje af te schaffen. Andere browsers zullen dit voorbeeld wel volgen, verwacht ik.

Beste sirenemanagers, willen jullie asjeblieft eens naar het ontwerp van jullie gebruikersinterfaces kijken? Dat kan vast beter. Alvast bedankt namens slapend Nederland.

En in de grote boze buitenwereld …


... moet je nog steeds rekening houden met de beruchte “bedreiging van binnenuit”.

... kunnen jouw klanten door jouw leverancier benadeeld worden.

... is er nu ook een Engelstalige versie van de site Laat je niet hack maken.

... kon de exacte locatie van elke Google Chromecast en Google Home worden vastgesteld met een eenvoudig script op een website.

... was het al vreemd dat je een biometrisch beveiligd hangslot kon openen door een paar schroefjes los te draaien, maar het ding is ook gewoon hackable.

... heeft een Duitse bandenfabrikant het zakelijke gebruik van WhatsApp en Snapchat verboden (en dat zouden meer bedrijven moeten doen).

... is weer een nieuw lek in Intel-processoren bekend geworden.

... is er een gratis QR-code-scanner verschenen. Maar volgens de commentaren onder dit artikel wil de app toegang tot de microfoon van je smartphone. Wat zou die app daar toch mee doen?

... draaien fake webshops vaak op opgeheven domeinnamen.

... moet je bij apps die kunnen toveren altijd bedacht zijn op Trojaanse paarden.

... geldt datzelfde ook voor gratis VPN-diensten.

... houden ook cybercriminelen van traditie.

... zijn terroristen nog niet in staat om grote cyberaanvallen uit te voeren.

... kun je een redteam inhuren om je aan te vallen.

... valt er nog veel winst te boeken bij de beveiliging van industriële besturingssystemen.


vrijdag 26 augustus 2016

Sirene


Gillende sirenes. In Italië bestaan ze nog: echt gillende sirenes. Als er zo eentje tegen zeven uur 's ochtends langskomt, dan doet dat meer dan alleen de weg vrijmaken. Ze brengt kinderen aan het huilen, volwassenen gaan mopperen en de wc bij de buren wordt vroeger doorgespoeld dan gebruikelijk (vakantiewoningen hebben niet altijd van die dikke muren).

Als bij ons op het werk de sirene – liefkozend slow whoop genoemd – gaat, dan moeten we het pand verlaten. Sinds kort staan er buiten van die ontruimingsplaatsbordjes. Hé, pas sinds kort? Soms merk je pas dat er iets ontbrak als het er dan uiteindelijk komt. Sinds jaar en dag moet het de ontruimingsorganisatie een doorn in het oog geweest zijn dat hele volksstammen vlak voor de ingang van het gebouw bleven hangen in plaats van de op elke van de talrijke maar zelden gelezen alarminstructiekaarten aangegeven locatie op te zoeken. Toegegeven, de aanduiding van de verzamelplaats laat enige ruimte voor interpretatie: ‘bosrand’. Maar de meesten weten drommels goed wat daarmee wordt bedoeld. Tussen de gebouwen en de bosrand ligt het parkeerterrein, en nu staan er dus van die groene borden langs het parkeerterrein met het onderbord ‘verzamelen achter dit bord’. Hoe ver erachter staat er niet bij, maar me dunkt dat het al een enorme verbetering is als iedereen op z’n minst achter de denkbeeldige door de bordjes gevormde lijn verdwijnt. En tot aan de bosrand is het dan ook niet meer zo ver.

Ik heb nooit begrepen waarom mensen zo dichtbij blijven staan. Zijn ze er heilig van overtuigd dat het toch maar weer een oefening is? Omdat de boel nog nooit echt in de fik heeft gestaan en bommeldingen uit de mode zijn? Er zal maar een keer echt iets aan de hand zijn en dan sta je daar vlakbij het gebouw. “Het gebouw was tijdig ontruimd, maar er zijn slachtoffers gevallen onder de mensen die zich pal voor het gebouw ophielden.” 

Vaak worden regels niet opgevolgd als men ze niet begrijpt en het gemakkelijk is om eronderuit te komen. Dat zie je in het verkeer (“Waarom mag ik maar vijftig op deze vierbaansweg met gescheiden rijbanen?”) maar ook in de informatiebeveiliging. Denk maar aan het locken van werkplekken, de omgang met wachtwoorden en het hanteren van normatiek in projecten. Om mensen ertoe te bewegen een regel wél na te leven moet je twee dingen doen: uitleggen waarom die regel er is en controleren op naleving, eventueel vergezeld van een sanctiebeleid. In het verkeer is dat gemakkelijk: monteer onder het 50 km/h-bord het onderbord “geluidsoverlast” of voor mijn part “overstekende eendjes” om het uit te leggen en plaats een eindje verderop een flitskast. In mijn vakgebied is het wat lastiger. Ik kan best uitleggen waarom je je werkplek moet vergrendelen, sterke wachtwoorden moet bedenken die je met niemand deelt  en je ook in projecten aan de beveiligingsnormen moet houden, maar de ontvangende partij moet dan wel openstaan voor de argumentatie. Je moet het ook wíllen begrijpen, snap je?     

Het woord ‘sirene’ komt uit de Griekse mythologie. De sirenen waren halfgodinnen die met hun gezang passerende scheepsbemanningen ertoe verleidden dicht bij hun eiland te komen, waardoor hun schepen op de rotsen te pletter sloegen. In de huidige betekenis is een sirene juist bedoeld om je te verjagen. In mijn werk wil ik eigenlijk wel een sirene laten loeien – nee, gillen! – als ik een misstand tegenkom. Die sirene moet dan eerst de misstand verjagen en vervolgens de betrokkene ertoe verleiden om blijvend zijn leven te beteren. Zo komen de antieke en de moderne betekenis van het woord mooi bij elkaar. Overigens moeten we het wel samen zo slim aanpakken dat er niemand op de klippen loopt, want dan zouden we ons doel voorbij schieten.

En in de grote boze buitenwereld …

... heeft Apple een iOS-patch uitgebracht die nodig was nadat een Arabische mensenrechtenactivist bespioneerd bleek te worden via een bug in zijn iPhone.
http://nymag.com/daily/intelligencer/2016/06/the-hack-that-could-take-down-nyc.html

... kan een bepaald medicijn je vingerafdruk tijdelijk onleesbaar maken, waardoor je onder andere problemen ondervindt bij biometrische toegangssystemen.
http://www.volkskrant.nl/4364234

... biedt Sony nu tweestapsverificatie op het PlayStation Network. Gezien hun 'staat van dienst' op beveiligingsgebied is het raadzaam deze optie aan te zetten.
https://inthegame.nl/sony-voegt-tweestap-verificatie-toe/

... houdt Facebook een uitgebreid dossier over jou bij zodat ze je beter van advertenties kunnen voorzien.
https://www.washingtonpost.com/news/the-intersect/wp/2016/08/19/98-personal-data-points-that-facebook-uses-to-target-ads-to-you/
... heeft de 'No more ransom'-site het de laatste tijd aardig druk. Aanleiding is de ontmanteling van de Wildfire-ransomware, die veel slachtoffers in Nederland en België heeft gemaakt.
https://www.politie.nl/nieuws/2016/augustus/23/ransomware-slachtoffers-bezoeken-massaal-portal-no-more-ransome.html


... heeft een eekhoorntje stroomuitval op een Amerikaans vliegveld veroorzaakt.
http://www.travelmole.com/news_feature.php?news_id=2023447

... is de werkgever aansprakelijk als zijn werknemers illegale software installeren.
http://blog.iusmentis.com/2016/08/23/bent-als-bedrijf-aansprakelijk-stiekem-geinstalleerde-software-werknemer/


... maken criminelen misbruik van het verlangen om op Twitter het VERIFIED-vinkje te bemachtigen.
https://www.hotforsecurity.com/blog/beware-bogus-blue-verified-checkmark-scams-on-twitter-16373.html


... heeft het beoogde slachtoffer van een Windows-scammer zijn belager een koekje van eigen deeg gegeven.
https://blog.kwiatkowski.fr/?q=en/node/30

... is SMS ten dode opgeschreven als 2-factor authenticatiemechanisme.
https://threatpost.com/nist-recommends-sms-two-factor-authentication-deprecation/119507/

... staan er diverse nieuwe methoden op stapel om bij de overheid in te loggen, waaronder de selfie-check.
https://www.security.nl/posting/482922/Straks+ook+inloggen+met+selfie+bij+de+overheid