Veel van je inspanningen doen er niet toe!
Jullie hebben grootschalig Microsoft als jullie heilige graal aanvaard. Stel maar gerust dat jullie een Microsoft-huis zijn. Als er een vraagstuk vanuit de business bij ICT wordt neergelegd, worden de gecertificeerde programmeurs weer van stal gehaald.
Net als bij Microsoft zelf is security een integraal onderdeel van het ontwerp- & ontwikkeltraject. Je hebt het goed aangepakt. De kwetsbaarheden zijn tot een minimum gereduceerd. Het reguliere beheer, waar vulnerability & patch management onderdeel van zijn, pakt eventuele flaws automatisch op.
Jouw werk is goed uitgevoerd.
Sterker nog, je pakt als Microsoft-huis ook alle security oplossingen van de Bill Gates company erbij. Zo ook Windows Defender.
De veel bediscussieerde testmethode van antiviruslab AV-test heeft aangetoond dat Microsoft-oplossing relatief veel malware doorlaat. Ze discussiëren intensief over de realiteit die de test nabootst. Maar daar heb jij niets aan als die virusuitbraak toch realiteit is geworden.
Het gaat me er niet om dat Microsoft hierbij een steek laat vallen. Laat dat duidelijk zijn.
Het gaat me veel meer om jouw eigen inschatting dat een standaard antivirus-pakket voldoende zou moeten zijn voor de risicovolle situatie waarin jouw organisatie zich begeeft.
Antivirus is niet meer dan een tick-in-the-box. Je moet het hebben, maar het is niet toereikend!
Mijn advies is dan ook: Bel met je securitypartner en vraag naar aanvullende securityoplossingen die het gat kunnen dichten. En bij securitypartner bedoel ik niet je standaard IT-leverancier. IT-security doe je er niet even bij! Daar heb je dedicated securitypartijen voor!
Maak jouw security-inspanningen niet nutteloos. Jij zorgt er voor dat applicaties niet lek zijn als een mandje. Zorg dan ook nog even voor een goede set securitymaatregelen en securityoplossingen rondom die applicatie!
Succes met de eerstvolgende virusuitbraak!
Informatiebeveiliging, maar dan op een andere manier! De olifant is door blinde wijzen uit Indië beschreven als een 'touw', een 'boom', een 'slang', ... Echter, ze hadden ieder maar een deel van de olifant aangeraakt. Jouw eigen waarheid betreft vaak maar een deel van de totale waarheid. En dat is in mijn ogen met security ook het geval!
Posts tonen met het label antivirus. Alle posts tonen
Posts tonen met het label antivirus. Alle posts tonen
dinsdag 9 april 2013
zondag 10 maart 2013
Beheer je security infrastructuur
Het is bijna perfect
De
laatste jaren heb je als organisatie intensief geïnvesteerd in de technische
security infrastructuur. Intussen kun je gerust zeggen dat je iedere
commerciant van ‘Wij-van-WC-eend’ wel over de vloer gehad hebt. Je hebt iedere
keer succes bij de directie en krijgt je voorgestelde investeringen zonder
mokken.
- Firewalls
- Web Application Firewalls
- VPN’s
- Intrusion Prevention
- URL-filtering
- Antispam & email security oplossingen
- Antivirus en antibot oplossingen
- Data Loss Prevention
- Identity Management oplossingen
- Encryption oplossingen
- Remote access oplossingen
- Mobile security oplossingen
- Endpoint security oplossingen
- Logging, Monitoring & Reporting met SIEM-tooling.
- Procesbeheer voor Operational Security Management op basis van GRC-tooling
- Threat Management oplossingen
- Vulnerability Management oplossingen
- Patch Management oplossingen
Alles
werkt geïntegreerd en je kijkt alleen nog maar op de schermen om afwijkingen
van de ‘dagelijkse gang van zaken’ te identificeren.
De risicobewuste
medewerkers werken buiten de deur met vertrouwelijke informatie op hun eigen
apparatuur. Ze slaan klantgegevens en/of patiëntgegevens veilig op in Dropbox,
ze wisselen veilig vertrouwelijke informatie uit met andere organisaties via
WeTransfer.
De
jongens van Risk & Compliance zijn tevreden, de CFO weet precies wat er aan
de hand is op het vlak van security, de directie verantwoord zich met een
gerust geweten tegenover de auditors en de accountants.
Alles
loopt gladjes en veilig.
Wat?
Herken je jouw situatie hierin niet?
OK,
bellen met Ed van ‘WC-eend’, offertes aanvragen, projectvoorstellen doen,
aanschaffen, implementeren en smile! Eindelijk veilig.
Als
je security bottom-up benaderd dan beschrijft het bovenstaande ongeveer de weg
die je bewandelt. Ik ben wellicht nog een tool vergeten, maar zo ongeveer het
hele commerciële aanbod kun je er wel in terugvinden. Dat je als organisatie
nog niet alles in huis hebt begrijp ik wel. Je wist niet dat dit allemaal mogelijk
was, of je hebt een beperkte kijk op wat ‘veilig’ is. Misschien is je
overredingskracht bij de directie als sneeuw voor de zon vertrokken. Kortom,
allemaal redenen om nog niet zo ver te zijn.
Een
bijkomend punt is dat strategisch, tactisch en operationeel security management
nauwelijks is ingevuld. OK, er is een verantwoordelijk directielid, er staat iets
in het IT-handboek over security en privacy en medewerkers hebben verklaard dat
ze als goed huisvader de verstrekte IT-middelen zullen behandelen.
Het
vervelende van security management is de praktijksituatie waarin via een top-down-aanpak
diverse zaken zijn beschreven. Er is echter geen aansluiting bij het
operationele security beheer en de technische security infrastructuur. Veelal
eindigt het in het beschrijven van de noodzakelijke ISO 27002 controls.
Nou,
knappe jongen als je die een beetje samenhangend hebt kunnen vertalen naar de
operationele security management processen en de technische security
infrastructuur.
Goed.
Een knap beroerde situatie als je het bovenstaande leest. Herken je het?
Schepje
er bovenop, leuk!
Stel
dat je als organisatie strategisch en tactisch security management wel in de steigers
gezet hebt. Stel dat jouw technische security infrastructuur wel het merendeel
van de genoemde tooling bevat.
Het
volstaat tegenwoordig niet meer om te vertrouwen op tooling die kwaadaardige
software herkent op basis van statische signatures. Moderne inbraken vinden
plaats op basis van nieuwe onbekende patronen. De aanvallen passen zich aan als
ze ten dele herkend worden. Advanced Persistent Threats laten zich niet makkelijk
identificeren en duiken direct weer onder de radar als dat wel het geval is.
Operationeel
security management is meer dan het beheer van de technische security
infrastructuur. Jouw mensen moeten security analisten zijn. De traditionele
beheerder die de firewall er ‘even bij doet’ voldeed al niet, maar de
securitybeheerder die dedicated de security infrastructuur ‘in de lucht houdt’
schiet ook te kort. Het draait om (security) informatie management.
Hebben
jouw mensen die kennis en ervaring? Heb je de eerste sollicitanten naar die functie
al op bezoek gehad? Zie jij voldoende gekwalificeerde mensen van de opleidingen
de arbeidsmarkt opstromen?
Goed,
misschien heb ik mijn bril niet op. Mij zijn ze nog niet opgevallen.
Mooi
balen, nou moet je ook nog eens met 3 P’s aan de gang: Product, Process &
People.
Laten
we even kijken naar het ideale plaatje:
- Je hebt het merendeel van de genoemde tooling in huis.
- Je hebt security management goed beschreven en de nodige processen gedocumenteerd.
- Je hebt een aantal goede security professionals in dienst.
Mijn
ervaring is dat technologie en processen niet vanzelf werken. In sommige
organisaties is het treurig gesteld en werken zelfs de mensen niet vanzelf. Dat
laatste is wel erg negatief. Toch zijn producten en processen wel erg
afhankelijk van de mensen. En daar wil ik je als laatste een paar tips voor
meegeven. Daarbij maak ik de vergelijking met het elftal van mijn zoon. Een
goede veldverdeling, iedereen een eigen taak/verantwoordelijkheid en een
gemeenschappelijk doel. Samenwerking als een team.
Wat
kun je doen om jouw mensen als team te laten samenwerken? De medewerkers van
een goed team beschikken over een aantal eigenschappen:
- Ze hebben een eenduidig beeld van de taken en doelstellingen van het team.
- Ze beschikken over de juiste vaardigheden, expertise en kennis.
- Ze werken op dezelfde manier aan hun taken.
- Ze zijn bereid om informatie met elkaar te delen.
- Ze vertrouwen en ondersteunen elkaar.
- Ze kunnen goed met conflicten omgaan.
- Ze nemen verantwoordelijkheid voor zowel hun individuele taken als de teamtaken.
Een
aantal tips voor het bouwen aan je team zijn de volgende:
- Beschrijf een teammissie: waarom bestaat het team?
- Besluit welke doelstellingen het team nastreeft (korte en lange termijn).
- Maak een overzicht van de kennis, ervaring en vaardigheden binnen het team.
- Verdeel de teamrollen binnen het team (Belbin-rollen).
- Stel vast hoe meetings verlopen en welke werkwijzen gehanteerd worden (conflicten oplossen, informatie delen, communiceren, besluitvorming, ondersteuning bieden, creativiteit en innovatie, …).
- Breng de stakeholders in beeld (samenwerken met het team, blokkeren van het team, …).
- Verdeel de taken binnen het team.
OK,
nu je dit weet, aan de slag dus. Bel Ed van ‘WC-eend’, die technische security
infrastructuur moet voller! Bel Sjaak, de externe security consultant die
security management pragmatisch bij jullie in de steigers komt zetten. Bel HR
om de juiste mensen te werven. Ontwikkel je visie op professioneel,
organisatiebreed, security management (strategisch, tactisch, operationeel). En
kies je leiderschapsstijl.
Vertrekpunt
voor goed security management moet zijn:
risicobewust beheer van security waarbij de (uitvoerende) mensen bepalend zijn
voor het succes.
People,
Process & Product! Houd die volgorde aan!
Haal jij, na het lezen van het bovenstaande verhaal, je schouders op? Is alles bij jou in de organisatie al perfect?
Dan daag ik je uit. Laat het weten, treed naar buiten en leer ons hoe je dat gedaan hebt. Je bent redelijk uniek naar mijn oordeel. Je hebt eigenlijk een morele verplichting om te helpen bij de veilige verwerking van vertrouwelijke informatie binnen Nederlandse organisaties!
Ik hoor vast snel van je. Alvast bedankt.
donderdag 31 januari 2013
Onderzoeksjournalistiek loont!
NRC hoofdredacteur hoopt op meer onderzoeksjournalistiek.
Gisterenavond heeft Peter Vandermeersch in De Wereld Draait
Door gepleit voor meer onderzoeksjournalistiek. Dat deed hij naar aanleiding
van het gespreksonderwerp waarvoor hij was gevraagd ‘Het einde van de krant’.
In de hoop dat de krant internet overleeft stelt hij dat
meer onderzoeksjournalistiek de redding van de papieren kranten kan betekenen.
Dan maar even het sprongetje naar de onderzoeksjournalistiek
van de New York Times.
Vier maanden lang hebben Chinezen de IT-systemen van de New York Times geïnfiltreerd. Dit gebeurde naar aanleiding van een achtergrondartikel over de zelfverrijking van de familie van de Chinese leider Wen Jiabao.
Vier maanden lang hebben Chinezen de IT-systemen van de New York Times geïnfiltreerd. Dit gebeurde naar aanleiding van een achtergrondartikel over de zelfverrijking van de familie van de Chinese leider Wen Jiabao.
De Chinezen waren op zoek naar sporen van informanten.
Webwereld heeft hier al over bericht.
Er is gebruik gemaakt van 45 verschillende soorten ‘op maat
gemaakte’ malware. Daarvan werd er slechts één ontdekt en tegengehouden door de
endpoint security oplossing die de New York Times in gebruik had. De krant geeft Symantec de schuld van de hack. En andersom!
Helaas wordt weer eens bewezen dat geavanceerde aanvalsmethoden
ingezet worden om gericht informatie naar boven te halen. De Chinezen konden de
New York Times 4 maanden lang platleggen. Dat was niet de opzet.
Die antivirus oplossing die jij hebt draaien in je netwerk,
en die werkt aan de hand van statische signatures, is niet toereikend. Het is
een minimum vereiste!
Wat kun je nog méér doen?
Certificering voor ISO 27001 is een stap in de goede
richting. Echter mijn ervaring is dat er bij gecertificeerde organisaties net zo goed
kruiwagens vol vertrouwelijke informatie het pand via de achterdeur verlaten.
De huidige IT-security infrastructuren blijken toch
ontoereikend te zijn voor de hedendaagse aanvallen. De kloof tussen bekende software
en onbekende kwaadaardige software
groeit gestaag. De kans dat je als securityorganisatie die ontwikkeling
bijhoudt is nihil.
Als securityorganisatie beschik je nu over te weinig budget,
kennis, ervaring, middelen en specialisten. Je kunt er maar beter van uitgaan
dat je al gehackt bent. Je staat op achterstand.
Twee tips kan ik je geven:
- Adopteer een best practices framework met cyber security controls. Bijvoorbeeld dat van SANS.
- Werk samen met een professionele security provider. Krijg vat op je operationele security management. Contracteer de juiste kennis, ervaring en middelen.
Mocht je verder willen kijken dan je neus lang is, dan raad
ik je aan om niet te veel onderzoeksjournalistiek in China uit te voeren.
Voor Peter Vandermeersch van het NRC hoop ik dat onderzoeksjournalistiek het ei van Columbus is voor de kranten. Daarnaast zou ik het op prijs stellen als hij me even belt voor een goed gesprek over operational security management.
Blijf alert, de cybercriminelen zitten al op je netwerk!
Abonneren op:
Posts (Atom)







