INFO
JAARGANG 15 - JULI 2016 - WWW.INFOSECURITYMAGAZINE.NL
SECURITY MAGAZINE
NATIONALE IT-SECURITY MONITOR 2016:
BELANGRIJKSTE TRENDS EN INVESTERINGEN IN KAART GEBRACHT
BEHAVIORAL ENGINES:
DIRECT INGRIJPEN BIJ VERDACHT GEDRAG
‘GOEDE SECURITY VEREIST BETER INZICHT IN NETWERK’ CLOUDSECURITY: LICHT TOT HALF BEWOLKT - PLAXIS BESCHERMT GEOTECHNISCHE SOFTWARE MET INNOVATIEVE SECURITY TOOLS - BIJNA 20 PROCENT VAN DE ONLINE BEDRIJFSINFORMATIE IS ONJUIST SECURITY VERGROTEN KAN ALLEEN DOOR ECHT PAPIERLOOS TE GAAN WERKEN - DIGITAL ONBOARDING VAN NIEUWE KLANTEN: COMPLIANCE IS NIET LANGER EEN PROBLEEM - OVERHEDEN WILLEN INZICHT IN DATA, MAAR ONDERMIJNEN ONLINE VERTROUWEN - VEILIG EN SNEL BETALEN
2 & 3 NOV 2016 JAARBEURS UTRECHT VAKBEURZEN, SEMINARS EN ONLINE MATCHMAKING VOOR IT-MANAGERS EN IT-PROFESSIONALS
IT SECURITY
STORAGE
IT MANAGEMENT SOLUTIONS
EDITORIAL: ROBBERT HOEFFNAGEL
COLOFON Infosecurity Magazine is het enige onafhankelijke vakblad in de Benelux dat zich expliciet bezighoudt met informatiebeveiliging. Het blad beweegt zich op het snijvlak van technologie en beleid. Vanaf het hekwerk tot in de boardroom. Toezending van Infosecurity Magazine vindt plaats op basis van abonnementen en controlled circulation. Vraag uw abonnement aan via abonnementen@ fenceworks.nl. Uitgever Jos Raaphorst 06 - 34 73 54 24 jos@fenceworks.nl twitter.com/raaphorstjos nl.linkedin.com/pub/dir/jos/raaphorst Hoofdredacteur Robbert Hoeffnagel 06 - 51 28 20 40 robbert@fenceworks.nl twitter.com/rhoeffnagel nl.linkedin.com/in/robberthoeffnagel www.facebook.com/robbert.hoeffnagel
THEMA 2016: DATA CENTRIC WORLD Cloud Computing
Cyber Security
Data Center & Infrastructure Optimisation
Data Growth & Storage Capacity
Enterprise Mobility
ITSM & Control
Advertentie-exploitatie Mike de Jong 06 - 10 82 59 93 mike@fenceworks.nl Privacy Governance & Risk Management
Eindredactie/traffic Ab Muilwijk Vormgeving Media Service Uitgeest Druk ProFeeling
KIJK VOOR ALLE INFORMATIE OP: WWW.INFOSECURITY.NL | WWW.STORAGE-EXPO.NL WWW.THETOOLINGEVENT.NL
SA THE DVE ATE Gratis ins
vanaf
chr 1 sep ijven te 2016 mber
KEYNOTES | SEMINARS | CASE STUDIES | RUIM 150 EXPOSANTEN Mede mogelijk gemaakt door:
2 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
Hoofdmediapartner:
Infosecurity magazine is een uitgave van FenceWorks BV Beatrixstraat 2 2712 CK Zoetermeer 079 - 500 05 59 info@fenceworks.nl © 2016 Niets uit deze uitgave mag op enigerlei wijze worden overgenomen zonder uitdrukkelijke toestemming van de uitgever.
Meer informatie: www.infosecuritymagazine.nl
Wie regelmatig reist voor werk, zal het probleem onmiddellijk herkennen: ik wil online, maar is op deze locatie wel een veilige internetverbinding beschikbaar? Gelukkig is zo langzamerhand overal wel wifi voorhanden, maar daarmee is het probleem natuurlijk nog niet volledig opgelost. Want is die verbinding wel veilig?
To VPN or not to VPN? Zelf gebruik ik altijd een VPN-verbinding op notebook, smartphone, noem maar op. Niet alleen als ik in een hotel of op een locatie ben die ik niet ken. Maar gewoon altijd. Zal wel beroepsdeformatie zijn, maar wie in de wereld van IT-security rondloopt en hoort wat er allemaal gebeurt, vertrouwt natuurlijk niets en niemand meer. Maar niet iedereen loopt 24/7 in de wereld van security rond. Helaas, zou ik er direct aan toe willen voegen. Want nog altijd gaan er zeer veel dingen fout. De laatste tijd ben ik er weer eens speciaal op gaan letten. Soms vraag ik aan mensen of zij speciale maatregelen nemen om veilig te werken. En in andere gevallen kijk ik toe hoe zij werken. Ik kan u adviseren: doe het zelf ook eens. Maar weet vooraf wel: de schrik slaat je om het hart als vervolgens duidelijk wordt hoe sommige mensen online werken. Is het slordigheid? Geen interesse? Onwetendheid? Misschien wel al deze punten. En meer. Zo zie ik mensen stokoude browsers gebruiken. Vaak Internet Explorer in combinatie met een oud en niet meer ondersteund besturingssysteem. En als er al antivirus op de computer staat, dan heeft men geen idee of deze up-to-date is. Kijkt men nooit naar. Of neem die zakenrelatie laatst die
even iets op zijn iPhone aan mij wilde laten zien waardoor ik zag dat hij nog enkele tientallen apps moest updaten. Zijn verbaasde reactie: oh moet ik daar iets mee dan? En als ik mensen naar two-factor authentication vraag, hebben ze meestal geen idee waar ik het over heb. In hotels kom ik veel mensen tegen die simpelweg online gaan via de wifiverbinding die het hotel aanbiedt. Men gebruikt geen VPN, maar kijkt via die onveilige omgeving zonder aarzelen in het ERP-systeem of in klantgegevens in Salesforce. Of men gaat via de eigen smartphone online, maar heeft daar geen wachtwoord op staan waardoor ik zelf ook via hun telefoon online kan - en meer kan doen natuurlijk. En dan zwijg ik nog maar over al die phishing-mailtjes. Die ook nog eens steeds geraffineerder worden. De onderzoeken naar het aantal mensen dat de bijlages van die mails of de links in de tekst simpelweg openen liegen er niet om. Soms bekruipt mij het gevoel dat we deze strijd niet alleen onmogelijk nog kunnen winnen, maar in feite allang verloren hebben. ROBBERT HOEFFNAGEL is hoofdredacteur van Infosecurity Magazine (NL/BE) INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 3
Inhoud
INFOSECURITY NUMMER 03 - JULI 2016 - JAARGANG 14
10 Cloudsecurity: licht tot half bewolkt
12
Cloud en security zijn twee onderwerpen die momenteel volop in de aandacht staan. De eerste is tegenwoordig wel geaccepteerd, maar in combinatie met de tweede heerst er nog angst, onzekerheid en twijfel. Niet geheel ongegrond, overigens. Werk aan de winkel!
12 Plaxis beschermt geotechnische software met innovatieve security tools 14 Bijna 20 procent van de online bedrijfsinformatie is onjuist
6
NATIONALE IT-SECURITY MONITOR 2016: BELANGRIJKSTE TRENDS EN INVESTERINGEN IN KAART GEBRACHT
Een op de vijf Nederlandse ondernemers (19 procent) stelt dat de informatie op internet over henzelf of hun bedrijf niet klopt. Dat is een groeiend probleem, omdat de meeste consumenten online naar informatie zoeken over bedrijven en specialisten en hun keuze daarop baseren. Zeven op de tien ondernemers willen daarom meer controle krijgen over de online beeldvorming van hun bedrijf.
De Nationale IT-Security Monitor komt er weer aan. Net als in de vorige edities werkt Infosecurity Magazine samen met Pb7 Research om te onderzoeken wat de belangrijkste trends en investeringen zijn op het gebied van IT-beveiliging in de zakelijke markt. Het onderzoek wordt dit jaar mede mogelijk gemaakt dankzij de steun van Platinum sponsors Sogeti en IBM en Gold sponsors TSTC en Sophos.
16 ‘Goede security vereist beter inzicht in netwerk’ 18 Security vergroten kan alleen door echt papierloos te gaan werken
In het kader van duurzaamheid is het al jaren een trend om te verkondigen dat je organisatie papierloos gaat werken. Maar vaak komt van die ambities weinig terecht en blijft de printer overuren draaien om zowel medewerkers als klanten van fysieke printjes te voorzien. Dat moet toch anders kunnen?
20 Digital onboarding van nieuwe klanten: Comliance is niet langer een probleem 24 Het Onsight SOC doet wat uw eigen SOC nooit zal kunnen 26 Thales en De Haagse Hogeschool tekenen overeenkomst voor lectoraat cyber security 28 Overheden willen inzicht in data, maar ondermijnen online vertrouwen 30 Open Source video surveillance software 32 it-sa 2016 Internationaal trefpunt voor IT-beveiligingsprofessionals 38 Veilig en snel betalen 40 Black Hat Sessions XIV: Mobile (In)security 42 Legal Look
4 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
36
14
24
20
38 18
BEHAVIORAL ENGINES: DIRECT INGRIJPEN BIJ VERDACHT GEDRAG
Behavioural engines zijn al jaren een belangrijk wapen in de strijd tegen malware, maar om de een of andere reden is de technologie nog met veel mystiek omgeven. Hoe werkt deze ‘gedragsmonitoring’ precies en wat zijn de voordelen?
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 5
NATIONALE IT-SECURITY MONITOR 2016
Belangrijkste
trends en investeringen in kaart gebracht
De Nationale IT-Security Monitor komt er weer aan. Net als in de vorige edities werkt Infosecurity Magazine samen met Pb7 Research om te onderzoeken wat de belangrijkste trends en investeringen zijn op het gebied van IT-beveiliging in de zakelijke markt. Het onderzoek wordt dit jaar mede mogelijk gemaakt dankzij de steun van Platinum sponsors Sogeti en IBM en Gold sponsors TSTC en Sophos.
In het onderzoek proberen we veel vraagpunten over een aantal jaren heen ter herhalen, zodat we goed inzicht krijgen in de ontwikkelingen. Maar we borduren ook voort op de laatste bevindingen en houden onze ogen open voor nieuwe thema’s. Zo gaan we dit jaar weer goed kijken naar de impact van de cloud, hoe ‘compliant’ Nederlandse organisaties zijn op het gebied van databeveiliging en hoe de dreigingskaart voor organisaties er daadwerkelijk uitziet.
Cloud Vorig jaar constateerden we een belangrijke verschuiving in de aandacht van de Nederlandse security-beslisser. Voor 38% van de Nederlandse organisaties met meer dan 50 werknemers bleek cloud het belangrijkste security thema. Daarmee kwam cloud met stip op nummer één. Waar organisaties eerder aangaven vooral de aandacht te richten op cybercrime (in algemene zin), web security en privacy, stond cloud een jaar eerder slechts op de vijfde plek. Het toenemend gebruik van de cloud bezorgt IT-beveiligers veel hoofdbrekens. Aan de ene kant is er een sterke toename van het gebruik van cloudoplossingen binnen Nederlandse organisaties. Dat het volume toeneemt, is één ding. Maar ook de complexiteit van het cloudgebruik neemt alsmaar 6 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
toe. Niet alleen neemt het aantal applicaties in de cloud toe, maar ook op het gebied van de infrastructuur (IaaS) omarmen organisaties in snel tempo een multi-cloud aanpak. En dan hebben we het nog niet eens over het gebruik van cloudoplossingen buiten IT op alle mogelijke niveaus: van de medewerker die Dropbox gebruikt, de manager die Salesforce binnenhaalt, tot aan de software ontwikkelaar die geen zin heeft om te wachten op een server. Als we naar de uitkomsten van het onderzoek van
vorig jaar kijken, is het sterk de vraag of Nederlandse organisaties wel opgewassen zijn tegen de security uitdagingen die de cloud met zich meebrengt. Hoe prijzenswaardig het ook is dat organisaties het cloudgebruik vooral proberen te kanaliseren, zul je als organisatie ook moeten accepteren dat (cloud-)gebruikers op enig moment data kwijtraken die in verkeerde handen terecht komt. En
hoe je het ook wendt of keert, kwaadwillenden zullen een weg vinden om op je netwerk te komen, al is je netwerkbeveiliging nog zo goed. Vaak, maar zeker niet altijd, speelt de menselijke factor daarin een grote rol. Er is maar één werknemer met een verkeerde inschatting nodig om een inbreuk mogelijk te maken. Alle training in de wereld kan de frequentie verlagen, maar gaat het niet voorkomen.
Het is dus zaak om data onbruikbaar te maken voor onbevoegden. In de nieuwe Nationale IT-Security Monitor zullen we dus opnieuw goed kijken naar hoe IT-beveiligers omgaan met de uitdagingen die de cloud met zich meebrengt en of het zwaartepunt in investeringen meer gaat verschuiven van netwerknaar databeveiliging.
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 7
NATIONALE IT-SECURITY MONITOR 2016 ding op bijvoorbeeld de Meldplicht Datalekken. Een jaar geleden gaf slechts 15% van de IT-beveiligers aan klaar te zijn voor de Meldplicht. We zijn erg benieuwd of alle Nederlandse organisaties inmiddels alles op orde hebben en waar ze nog mee worstelen.
ICT en Security Trainingen
Nieuwe bedreigingen We zullen dit jaar in de vragenlijst ook ruimte maken voor veranderende dreigingen. Wat we vooral willen weten, is met welke incidenten organisaties de afgelopen tijd te maken hebben gehad en of men schade heeft weten te voorkomen. Is 2016 bijvoorbeeld het jaar van de ransomware, of valt de impact eigenlijk wel mee? Nog even, en we hopen het u te kunnen vertellen.
Tenslotte
Wet- en regelgeving 2016 is ook het jaar van de Meldplicht Datalekken. En natuurlijk van de data protectie verordening waar deze meldplicht een onderdeel van is. Vorig jaar
was bij 1 op de 4 directies deze verordening niet eens bekend en 37% zei dat het wel bekend was, maar dat er geen prioriteit aan werd gegeven. Dat werd gereflecteerd in de mate van voorberei-
Er is één ding wat maar heel langzaam verandert aan IT-security. IT-security wordt nog altijd als een noodzakelijk kwaad beschouwd en daarmee als een kostenpost. Hoewel dat op zich niet onjuist is, wordt het alsmaar belangrijker dat IT-security op de radar is en blijft van de directie. De mogelijke impact van incidenten neemt ieder jaar sterk toe. Allereerst omdat cybercrime steeds beter georganiseerd is en in complexiteit toeneemt, vervolgens omdat wet- en regelgeving hele grote, hele scherpe tanden heeft gekregen en tenslotte omdat bedrijfsprocessen in snel tempo digitaliseren, waardoor inbreuken en verstoringen organisaties tot in het hart zijn gaan raken. Hoewel velen er de mond vol van hebben, hebben we in de monitor tot nog toe geen cultuurverschuiving waargenomen die hier recht aan doet. Zien we dit jaar het kantelpunt? Hou ons in de gaten! PETER VERMEULEN is directeur van Pb7 Research
Over de Nationale IT-Security Monitor 2016 De Nationale IT-Security Monitor is een jaarlijks terugkerend onderzoek op initiatief van Pb7 Research en Infosecurity Magazine. Het is een onafhankelijk onderzoek, dit jaar financieel mogelijk gemaakt door sponsors IBM, Sogeti, Sophos en TSTC. In het onderzoek kijken we naar de stand van zaken in de Nederlandse IT-security markt. Hoe zit de security organisatie in elkaar? Hoe past het beleid zich aan aan de veranderende eisen van de markt? Waar liggen de prioriteiten op het gebied van investeringen? Ook kijken we ieder jaar naar een aantal specifieke onderwerpen.
8 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
Overzicht trainingen: TSTC is een gerenommeerd IT opleidingsinstituut en erkend specialist in informatiebeveiliging- en cybersecurity trainingen. Security professionals kunnen bij TSTC terecht voor bijna vijftig security trainingen op zowel technisch als tactisch- strategisch gebied. Naast alle bekende internationaal erkende titels is het ook mogelijk diepgang te zoeken in actuele security thema’s.
www.tstc.nl/security
• Certified Ethical Hacker (CEH) • CyberSec First Responder (CFR) • Certified Chief Information Security Officer (C|CISO) • Certified Information Security Manager (CISM) • Certified Information Systems Auditor (CISA) • Certified in Risk and Information Systems Control (CRISC)
• Certified Information Systems Security Professional (CISSP) • Certified Cloud Security Professional (CCSP) • Certified Cyber Forensics Professional (CCFP) • ISO 27001 Lead Implementer • ISO 27001 Lead Auditor
Want security start bij mensen!!
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 9
CLOUDSECURITY
HET ONTBREEKT AAN KOPPELINGEN MET BESTAANDE BEVEILIGING
Cloudsecurity: licht tot half bewolkt Cloud en security zijn twee onderwerpen die momenteel volop in de aandacht staan. De eerste is tegenwoordig wel geaccepteerd, maar in combinatie met de tweede heerst er nog angst, onzekerheid en twijfel. Niet geheel ongegrond, overigens. Werk aan de winkel! Organisaties vertrouwen voor hun zakelijke toepassingen meer en meer op de cloud, geleverd door diverse partijen die flexibele onlinediensten aanbieden. Uit onderzoek van Intel Security blijkt dat het merendeel van zakelijke IT-budgetten de komende twaalf tot achttien maanden zal worden besteed aan publieke clouddiensten. Beveiliging moet een integraal onderdeel zijn van dit soort plannen, want het vertrouwen in de cloud moet meegroeien met onze groeiende afhankelijkheid van de cloud. De cloud is al dagelijkse realiteit voor veel toepassingen, maar de omslag naar kritieke applicaties en diensten is nabij, volgens Intel Security. Het bedrijf biedt inzicht in de zakelijke adoptie van de cloud in het rapport ‘Blue Skies Ahead? The state of cloud
Wim van Campen 10 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
adoption’ en werpt daarbij ook een blik vooruit. Er gloort een tijdperk waarin de cloud standaard de eerste stap is voor ICT, als het datacenter van de toekomst. Maar is de cloud wel ‘veilig’? Wim van Campen, vice president Noord- en Oost Europa van Intel Security: “Over het algemeen kunnen we wel stellen dat de cloud redelijk veilig is, zeker voor wat betreft de fysieke beveiliging van de datacenters en de beveiliging van het netwerk. De grotere aanbieders van clouddiensten schenken veel aandacht aan securitymaatregelen. En dat is ook nodig, want ‘de cloud’ is een aantrekkelijk doelwit, die cybercriminelen veel kan opleveren.”
Meer vertrouwen nodig Bedrijven worstelen nog met het vertrouwen in de beveiliging van de cloud, zo wijst het onderzoek van Intel Security onder 1200 IT-beslissers uit. Zorgen om security zijn zelfs de voornaamste barrière voor cloudadoptie. Dat was in 2010 al zo, volgens onderzoek van IDC. En dat is het nu dus nog steeds. Deels blijkt security ook een imagoprobleem. Want uit de bevraging van IT-beslissers komt naar voren dat hun zorg weliswaar security is, maar dat hun problemen daar niet mee van doen hebben. De uitdagingen waar zij voor staan bij het gebruik van de cloud, betreffen vooral het migreren van diensten of data. Zijn securityzorgen rond de cloud dan een geval van FUD (‘Fear, Uncertainty and Doubt’)? Nee, het is een zaak van vertrouwen. En vertrouwen komt neer op transparantie. Sommige critici bestempelen de cloud wel eens als een nieuwe vorm van ‘vendor lock-in’. Gebruik van open standaarden plus eventueel van open source kan dat risico verminderen of zelfs wegnemen. Wederom: een kwestie van vertrouwen, gebaseerd op inzichtelijkheid. Eenzelfde aanpak van openheid kan ook helpen om securityzorgen weg te nemen. De uitdaging is om inzicht te krijgen in wat cloudproviders zelf doen aan security en wat ze aan klanten bieden qua beveiligingsmogelijkheden. Volgens Van Campen is er een aantal valkuilen voor wat betreft cloudsecurity: “Sommige organisaties plaatsen teveel vertrouwen in de cloudprovider. Je mag er als bedrijf niet spoorslags vanuit gaan dat die provider alles voor je regelt op securitygebied. Bedrijven moeten zich ervan bewust zijn dat de
eindverantwoordelijkheid voor de beveiliging van informatie altijd bij hen ligt, niet bij de cloudprovider. En afhankelijk van het soort clouddienst, verschillen de beveiligingsmaatregelen die een bedrijf zelf moet nemen. Bij Infrastructure-as-a-Service moet je natuurlijk veel meer zelf regelen dan bij Software-as-aService, hoewel je ook bij deze laatste effectieve beveiligingsmaatregelen kan afdwingen, zoals tweefactor authenticatie.”
Kwestie van afhankelijkheid Security is altijd al een heikel punt geweest voor ICT. Dit geldt zowel voor de eigen automatisering als voor afname elders. Immers, organisaties zijn voor hun ICT-beveiliging afhankelijk van wat hardware- en softwareleveranciers, dienstverleners, outsourcers en ook cloudproviders bieden. E-commerce gigant Amazon, pionier met het aanbieden van cloud computing, acht de tijd rijp om af te rekenen met verhalen over de vermeende onveiligheid van de cloud. Volgens Amazon-CTO Werner Vogels biedt de cloud zelfs betere security dan wat bedrijven op eigen houtje voor elkaar kunnen krijgen. Dit hield hij zijn publiek voor op de grote cloudbijeenkomst AWS Summit, die in mei dit jaar plaatsvond in Nederland. De schaalgrootte en expertise die geldt voor het AWS-cloudportfolio (Amazon Cloud Services) overtreft dat van individuele organisaties, luidt de argumentatie.
Duivel zit in de details Er geldt wel een belangrijke nuance bij de voorgehouden betere security. “De cloud kan goede security bieden, mits goed geïmplementeerd”, volgens Van Campen. “De duivel zit - zoals wel vaker bij complexe zaken - in de details. Indien een cloudprovider bepaalde securityfuncties biedt, is het aan de afnemer om die mogelijkheden ook daadwerkelijk te benutten en zo nodig af te dwingen bij de eindgebruikers.” Er zijn ook beveiligingsmaatregelen waar de eindklant actief aan moet bijdragen. Neem een mogelijkheid om log-ins te monitoren op verdachte toegangspogingen of datadownloads. Voor effectieve toepassing daarvan is het nodig dat er per klant, per accountsoort en misschien zelfs wel per account wordt gedefinieerd wat ‘normaal’ is. Zodat afwijkingen van die norm zijn te detecteren en volgens bepaalde criteria als
verdacht of kwaadaardig zijn te bestempelen.
Afnemer blijft verantwoordelijk Naast het kennen en benutten van de beveiligingsmiddelen die cloudproviders bieden, is er nog een securityvereiste voor cloudklanten: eigen monitoring. De cloud is immers geen totale overdracht van ICT-taken en zeker niet een afwenteling van verantwoordelijkheden. Dit lijkt een open deur, maar in de praktijk blijken veel organisaties cloudgebruik te interpreteren als een volledige ontzorging. Volgens Van Campen is dat een misvatting: “Organisaties blijven zelf verantwoordelijk voor goede beveiligingsmaatregelen, ook al worden die uiteindelijk geleverd door een cloudprovider. Dat betekent dat bedrijven moeten weten welke beveiligingsmaatregelen er door de cloudprovider zijn genomen en hoe die zijn ingericht. Aan de hand van SLA’s kan je dit soort zaken precies vastleggen.” Microsoft acht het bijvoorbeeld noodzakelijk om hier expliciet op te wijzen. Klanten worden gewezen op de grenzen - en waar die exact liggen - van IaaS (Infrastructure-as-a-Service), PaaS (Platform-as-a-Service) en SaaS (Software-as-a-Service).
As cloud adoption intensifies, security and compliance are more important than ever. We asked 1,200 cloud security decision-makers in 8 countries about their biggest challenges and priorities. This is what they had to share.
Enterprises are wasting little time moving to the cloud.
80%
43
of IT budgets will go to cloud computing services within 16 months.
different cloud services are used on average.
79%
of companies plan to invest in Security-as-a-Service.
As sensitive data is going to the cloud, there are new security considerations.
40%
already process or store sensitive data in the cloud.*
72% 58%
point to cloud compliance as their greatest concern.*
cite lack of visibility as their greatest operations issue.*
Grenzen, behoeften en zorgen IaaS is een basale ICT-infrastructuur waarop de gebruiker zelf platformsoftware, applicaties en services kan draaien. PaaS biedt al een functionele basis: een framework waar applicaties op draaien. SaaS is de meest bekende cloudvorm, met de functionaliteit van traditionele applicaties maar dan als flexibele internetdienst. Alle drie deze cloudsoorten, plus andere varianten van online en on-demand ICT, kennen verschillende grenzen van de verantwoordelijkheden. Daarnaast kent iedere cloudsoort weer andere gebruiksscenario’s, beheervereisten en securityuitdagingen. Denk aan kritieke zaken zoals client- en endpointbescherming, identity en access management, securitycontrols op applicatieniveau, netwerktoegang en meer. Cloudaanbieders en gebruikers kunnen daar ieder apart voorzieningen voor hebben. Vaak zijn dat echter gescheiden werelden, waarbij de eigen securitymiddelen niet aansluiten op die van de cloudaanbieder. Voor meer vertrouwen en betere beveiliging zijn inzichtelijkheid en betere koppelingen nodig. Koppelin-
gen van bestaande security- en controlemiddelen met de wereld van de cloud. Van Campen heeft nog enkele tips voor bedrijven die de beveiliging van hun cloud willen versterken: “Een van de belangrijkste voorwaarden voor goede cloudsecurity is inzicht in de toegepaste beveiliging en de actuele status. Om dat voor elkaar te krijgen is een geïntegreerde beveiligingsaanpak nodig, waarbij servers in de cloud worden gekoppeld met de bestaande beveiligingsmiddelen. Zo ontstaat één overkoepelend beeld. Een andere effectieve maatregel is de implementatie van Single Sign-On in combinatie met 2-factor authenticatie. Daarmee voorkom je dat gebruikers voor verschillende clouddiensten en -applicaties verschillende wachtwoorden moeten onthouden, wat vaak resulteert in makkelijke en dus onveilige wachtwoorden. Met alle risico’s van dien.” JASPER BAKKER is freelance tech- en internetjournalist
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 11
SECURITY TOOLS proberen de gebruikers over te halen betaalde licenties af te nemen, zodat zij kunnen profiteren van de nieuwste functionaliteit.” Binnen een paar jaar laat de investering in de Plaxis-software zich volgens Beernink terugverdienen. ”Onze software-oplossingen lenen zich voor zowel 2D- als 3D-projecties. Op de software-modules voor 3D verdienen wij meer. Maar we stimuleren onze klanten om heel efficiënt zoveel mogelijk in 2D te werken en alleen wanneer het niet anders kan op 3D over te gaan. Op die manier kunnen zij geld verdienen met het bouwen van applicaties voor uiteenlopende projecten van simpel tot heel complex met robuuste constructies en verschillende materiaalmodellen.”
Constructeurs
Plaxis beschermt
geotechnische software met innovatieve security tools Geld verdienen met digitaal vastgelegde kennis kan alleen als de distributie van de content in een economisch exploitabel model is gegoten. Digitaal beveiligen is één ding, het appelleren aan de verantwoordelijkheidszin van de content-gebruikers is nog iets heel anders. Het Nederlandse softwarebedrijf Plaxis zocht de oplossing met succes in een combinatie van beide maatregelen. Veilig verborgen achter de klantvriendelijke oplossing voor licentiebeheer realiseert de complexe geotechnische analyse software van Plaxis wereldwijd aansprekende infrastructurele projecten.
ment voor vele carrières gelegd. Weg- en waterbouwkundigen, baggeraars en andere specialisten in civiele constructies bezorgen Nederland mondiaal faam als het gaat om het droogleggen van watergebieden, bouwen van dijken en bruggen en het aanleggen van havens, water- en rijwegen. Kortom het scheppen van een infrastructuur op maat. Die zou echter nooit tot stand zijn gekomen als de elementaire kennis van de geofysische omstandigheden (gedrag van grond op land en onder water) niet goed waren verankerd in wetenschappelijk getoetste modellen.
Bestuderen en modelleren De meeste kinderen zien zand als het ideale materiaal voor het creëren van hun eigen speellandschap. Slechts beperkt door de omvang van de zandbak of de speelruimte op het strand bouwen zij bruggen, wegen en tunnels. Hun creativiteit ondergaat extra stimulans bij het mengen van zand en water. In de rijkelijk uit die combinatie samengestelde bodemstructuur raken veel Nederlanders spelenderwijs bekend met de eigenschappen van de grond waarop ze leven. Daarmee is het funda12 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
Als spin-off van de Technische Universiteit van Delft ontstond ruim 20 jaar geleden het bedrijf Plaxis, dat de theoretische kennis van geofysica, gecombineerd met eindige elementen rekenformules wist te vatten in software. Daarmee kregen geotechnische professionals de gereedschappen aangereikt om het gedrag van grondlagen te bestuderen, berekeningen uit te voeren en modellen te ontwikkelen. Voor deze software bestaat een wereldwijde afzetmarkt. Ongeacht of men veilig wil bouwen op zachte
bodem, harde rotsgrond of op de bodem van het water, met de Plaxis-modules laten projecten zich vormgeven en onderbouwen met de juiste calculaties. Talloze mijngangen, tunnels, dijklichamen, wegen, kademuren, brugoverspanningen, funderingen voor gebouwen en offshore-constructies voor de olie en gaswinning, alsmede energieopwekking zagen dankzij de Delftse software het levenslicht. Die software vertegenwoordigt een unieke kennis van materiaalmodellen en grondmechanische karakteristieken. Plaxis doet weliswaar wereldwijd veel aan kennisoverdracht, maar wil wel als commerciële organisatie het intellectuele kapitaal te gelde maken. ”Nadat we zijn overgestapt naar beveiliging van de software met technologie van Wibu-Systems, merken we weinig meer van softwarepiraterij”, vertelt Erwin Beernink, Manager Marketing & Sales bij Plaxis. ”Bovendien zijn onze marketingactiviteiten sterk gericht op het creëren van een community-gevoel door het organiseren van gebruikersbijeenkomsten in de verschillende regio’s. In sommige landen circuleren nog illegale, oudere versies van ons systeem. We
Met de Nederlandse achtergrond vond Plaxis aanvankelijk voornamelijk klandizie in gebieden met zachte grond zoals zand en klei. In dat segment zijn ze de onbetwiste marktleider. Door de uitbreiding met materiaalmodellen voor harde rotsgronden en de zeebodem is het marktpotentieel flink toegenomen. Beernink weet te vertellen dat het bedrijf met name in Azië concurrentie ervaart van lokale spelers met goedkopere oplossingen met minder functionaliteit. Maar zelfs in China, waar de prijs nog wel eens belangrijker is dan de kwaliteit, kiezen de sterk internationaal georiënteerde civiele constructiebedrijven steeds vaker voor Plaxis. De Aziatische klanten kunnen terugvallen op ondersteuning die wordt geleverd vanuit de Plaxis-vestiging in Singapore. Ook de geo-ingenieurs in de Verenigde Staten hebben de weg naar Delft gevonden, hoewel ze worden bediend vanuit het Plaxis-kantoor in Houston en door enkele gespecialiseerde wederverkopers. Omdat de eindige-elementen calculatiemethode in Amerika minder gangbaar is dan in Europa, lag de focus voor Plaxis vooral op kennisoverdracht. Beernink: “We hebben meer dynamica-functionaliteit toegevoegd. Aan de westkust moeten klanten immers rekening houden met aardbevingen. Maar inmiddels komt die uitbreiding ook goed van pas voor onze afnemers in Noord-Nederland, waar de gaswinning heeft geleid tot een onstabiele bodem.”
Gebruiksrechten verankeren Plaxis heeft zijn productlijn opgesplitst in een basispakket met daaromheen een
reeks van functionele uitbreidingen. Bedrijven die Plaxis VIP afnemen, hebben recht op het gebruik van de meest recente versies. Van het overgrote deel van de programmacode weet men in Delft wat klanten ermee doen. Partijen die in hun toepassingen de grenzen van de mogelijkheden van de licentievoorwaarden overschrijden, krijgen te maken met een beveiligingssysteem dat is aangebracht met behulp van technologie van het Duitse Wibu-Systems. Het gaat dan om de producten Protection Suite, CodeMeter API en CodeMeter dongle. Met Protection Suite laat een complete set van programmacode zich in zijn geheel versleutelen en integreren met een licentieregistratie (CodeMeter License Central). Gecombineerd met de CodeMeter API is daaraan specifieke functionaliteit toegevoegd. De encryptie gaat tot op het niveau van de executable code, waardoor reverse engineering (herleiden van code naar functiestappen) onmogelijk is. De Plaxis-software start alleen op wanneer de gebruiker daartoe is geautoriseerd via de sleutel, oftewel de CodeMeter dongel. Deze dient te worden aangebracht in één van de usb-poorten van de Windows-computer waarop Plaxis draait. Klanten die meer GEO-specialisten gelijktijdig de software willen laten gebruiken, beschikken over een sleutel die ’concurrent users’ via een netwerk of een gevirtualiseerde server toestaat. Alle dongels ondergaan een met de licentierechten gerelateerd activeringsproces in het Plaxis-kantoor in Delft. Michael Andriessen is verantwoordelijk voor de verkoopadministratie en vertelt dat CodeMeter License Central via een API-connectie nauw is verbonden met Salesforce, het CRM systeem waarin alle Plaxis-klanten zijn ondergebracht. ”Bestaande klanten die meer functionaliteit willen en dus hun rechten willen uitbreiden, specificeren hun aanvraag per mail en ontvangen een daarop afgestemde offerte. Na betaling wordt een ticket aangemaakt die de afnemer via Plaxis Connect softwarematig ophaalt. Daarin zit een bestandje met de update informatie voor zijn Wibu-Systems dongel(s). Vanaf dat moment zal die dus het gebruik toestaan van de extra functionaliteit die de klant heeft aangeschaft.” FRANS VAN DER GEEST is journalist
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 13
ONDERZOEK
HET ONTBREEKT AAN KOPPELINGEN MET BESTAANDE BEVEILIGING
Bijna 20 procent van de online bedrijfsinformatie is onjuist
Een op de vijf Nederlandse ondernemers (19 procent) stelt dat de informatie op internet over henzelf of hun bedrijf niet klopt. Dat is een groeiend probleem, omdat de meeste consumenten online naar informatie zoeken over bedrijven en specialisten en hun keuze daarop baseren. Zeven op de tien ondernemers willen daarom meer controle krijgen over de online beeldvorming van hun bedrijf. Dat blijkt uit een onderzoek onder 1.532 respondenten door platform Mijn Online IDentiteit in het kader van de lancering van de nieuwe website ‘Reputatie. Management’. Ongeveer een derde van de deelnemers is ondernemer. Als mensen informatie zoeken over een bedrijf, zoeken ze tegenwoordig eerst op internet via Google of andere zoekmachines, op vergelijkingswebsites, reviewsites, nieuwssites, blogs of andere fora. Naast productinformatie kijken ze naar oordelen en ervaringen van anderen over producten en diensten.
Veel informatie is verouderd, incompleet of foutief In het onderzoek geven zeven van de tien consumenten aan online hun informatie over bedrijven te zoeken. Negen van de tien laten die gevonden informatie op het internet meewegen bij hun keuze. “Maar vaak is de informatie die consumenten vinden verouderd, incompleet of foutief. Dat kan grote gevolgen hebben als die informatie wordt meege-
wogen in de keuze”, vertelt oprichter van Mijn Online IDentiteit Martijn Barten. Ondernemers worden zich steeds bewuster van die gevolgen, maar kunnen de online beeldvorming nauwelijks controleren. Terwijl bedrijven vroeger vooral zelf informatie verspreidden, kan nu iedereen op elke willekeurige website of platform iets over een bedrijf zeggen en een review geven. “Vroeger vond je vijf online reviews over je bedrijf, tegenwoordig honderden verspreid over diverse websites”, stelt Barten.
Geen goed beeld van de werkelijkheid Uit hetzelfde onderzoek bleek dat een kwart van alle online informatie over personen geen goed beeld van de werkelijkheid geeft. Eén op de vijf ondernemers geeft aan dat dit bij hen ook het geval is. Dat terwijl 97 procent een juist beeld op internet belangrijk vindt. Van de ondervraagde ondernemers wil 98 procent een positieve indruk maken op potentiële klanten, 97 procent op zakelijke relaties zoals opdrachtgevers, klanten en leveranciers, 77 procent op collega’s en 72 procent op sollicitanten. Reputatie.Management wil ondernemers meer controle geven over online beeldvorming, bijvoorbeeld door alle informatie over hun bedrijf, product of merk realtime te monitoren. Dit helpt hen adequaat reageren op vragen, klachten of opmerkingen. Barten: “Grote bedrijven zijn hier al actief mee bezig, maar voor het MKB valt op dit vlak nog veel voordeel te halen.”
Making technical and innovative contributions for a more secure society Fox-it prevents, solves and mitigates the most serious cyber threats with smart solutions for government, defense, law enforcement, critical infrastructure, banking, and multinational corporations worldwide.
fox-it
14 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
Olof Palmestraat 6, Delft
t +31 (0) 15 284 79 99
po box 638, 2600 ap Delft
f +31 (0) 15 284 79 90
The Netherlands
e fox@fox-it.com
www.fox-it.com
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 15
VISIE
COREY NACHREINER VAN WATCHGUARD: Network discovery lost dit probleem op. Deze service brengt het volledige netwerk in kaart en stelt daarbij vast welke apparaten geautoriseerd zijn en welke niet. Ook brengt deze service in kaart welke netwerkpoorten open staan en welke protocollen in gebruik zijn. Daarmee krijgt een netwerkbeheerder en security-specialist weer grip op zijn netwerk.
Botnets tegenhouden
‘Goede security
vereist beter inzicht in netwerk’ In deze tijd waarin Shadow-IT en Bring Your Own Device de complexiteit van veel bedrijfsnetwerken sterk hebben vergroot, is het van groot belang om weer goed inzicht te krijgen in de apparaten, protocollen en services die binnen een netwerk actief zijn. Daarom lanceerde WatchGuard onlangs een nieuwe versie van zijn operating system, evenals een nieuwe release van zijn visualisatie-omgeving Dimension, vertelt Corey Nachreiner, Chief Technology Officer van WatchGuard.
Onlangs introduceerde security-specialist WatchGuard een nieuwe versie van zowel zijn Fireware operating system als Dimension visualisatie-omgeving. “De versienummers - respectievelijk 11.11 en 2.1 - wekken wellicht de indruk dat het hier gaat om tussenversies of onderhoudsreleases, maar wie kijkt naar de nieuwe functionaliteit die hiermee beschikbaar is gekomen, ontdekt al snel dat het hier om belangrijke functionele uitbreidingen gaat”, aldus Nachreiner.
Netwerk in kaart brengen Fireware 11.11 biedt drie belangrijke uitbreidingen. Dat is allereerst ‘network discovery’. Steeds meer bedrijven bieden werknemers en bezoekers de gelegenheid om met hun eigen apparatuur en hun eigen applicaties van het bedrijfsnetwerk gebruik te maken. Dat is op zich natuurlijk erg handig, maar het stelt security-specialisten wel voor nieuwe uitdagingen. Het aantal apparaten en applicaties dat in het netwerk actief is, verandert hierdoor voortdurend. Het wordt dus steeds lastiger om goed in kaart te brengen hoe het netwerk er op een bepaald moment daadwerkelijk uitziet. 16 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
Daarnaast heeft WatchGuard een reeds bestaande service genaamd ‘reputation enabled defense’ uitgebreid. De nieuwe feature luistert naar de naam ‘botnet detection’. Hiermee krijgen beheerders een realtime antwoord op de vraag welke apparaten in het netwerk besmet zijn. Hierdoor kan de communicatie van en naar deze apparaten geblokkeerd worden, waardoor deze systemen het contact verliezen met het command & control-systeem dat het botnet aanstuurt. Een derde uitbreiding van Fireware heeft betrekking op mobile security. Het gaat hier in feite om een extra security-laag die over het netwerk heen kan worden gelegd. Deze laag maakt het beheerders mogelijk om ieder apparaat dat contact met het netwerk probeert te maken te identificeren en te controleren voordat toegang tot het netwerk daadwerkelijk wordt toegestaan.
Zichtbaar maken Dimension is de tool waarmee netwerkbeheerders en security-specialisten de vaak complexe structuur van een netwerk en alle verkeer dat daarin plaatsvindt zichtbaar kunnen maken. Met versie 2.1 beschikt Dimension nu over een zogeheten ‘subscription services dashboard’. Dit dashboard geeft een overzicht van alle data die Fireware verzamelt. Bijvoorbeeld over het aantal aanvallen, via welke apparaten deze werden uitgevoerd, welke typen aanvallen werden tegengehouden en dergelijke. Hiermee kunnen
beheerders en security-medewerkers rapportages maken die business managers een goed inzicht geven in de securitysituatie rond de voor hen belangrijke applicaties en werkprocessen. Nieuw is ook een functionaliteit die ‘policy usage report’ heet. In ieder netwerk zijn policies in gebruik die tal van regelingen ondersteunen of afdwingen. Tot nu toe was het erg lastig om antwoord te krijgen op de vraag welke policies daadwerkelijk toegepast zijn. Deze nieuwe feature vult dit nu in. Het biedt inzicht in de meest toegepaste policies, maar maakt natuurlijk ook zichtbaar welke policies nauwelijks of zelfs helemaal niet worden toegepast. Op die manier kunnen security-afdelingen en netwerkbeheerders policies beheren, niet toegepaste policies identificeren en deze eventueel afschaffen of aanpassen.
Gebruikers anoniem maken Tenslotte biedt Dimension nog een opmerkelijke nieuwe functie: ‘user anonymization’. De combinatie van Fireware en Dimension maakt het mogelijk om een zeer gedetailleerd beeld te krijgen van het netwerk en het verkeer dat daarin plaatsvindt. Daarbij is ook direct duidelijk wat iedere individuele gebruiker doet. Er zijn tal van situaties denkbaar waarin het rapporteren van dit soort gegevens een bedrijf in problemen zou kunnen brengen als het gaat om privacyregels. Daarom biedt Dimension nu de optie om rapportages op te stellen waarbij gegevens die individuele gebruikers herkenbaar kunnen maken eerst verwijderd worden. Hierdoor is de rapportage uiteraard statistisch nog altijd correct en klopt alle trendmatige informatie nog volledig, maar kunnen geen gegevens over individuele gebruikers uit een rapportage worden gehaald.
Security Breaches are Becoming Harder to Detect As malware becomes increasingly more sophisticated and stealthy, it’s taking longer than ever to spot a breach.
97%
of organizations do collect logs1
44%
14%
2015
Only this percentage feel confident in their ability to analyze large data sets for security trends1
In 2013, the average amount of time it took to 2 detect a threat was 80 days
2013 2014
of these organizations say they review their logs regularly1
By 2014, the average had 3 grown to 6 months
8.5 months
By 2015, the average stretched to an even more perilous 8.5 months4
Who detected the breach? 67%
16%
1%
A Third Party
Law Enforcement
Internal Personnel
Having visibility into your network is the first step to defending it. WatchGuard provides a host of best-in-class network visibility and security solutions to illuminate your company’s network . Visit us at www.watchguard.com to learn more.
ROBBERT HOEFFNAGEL INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 17
1. SANS Institute, “Ninth Log Management Survey Report”, October 2014 2. Ponemon Institute, “The Post Breach Boom” 3. Ponemon Institute, “2014: A Year of Mega Breaches 4. Ponemon Institute, “2015 Cost of Data Breach Study: Global Analysis”
ONDERZOEK Europe, ziet de omslag desondanks snel komen. Hij stelt zich een scenario voor waarbij papierloos werken zich langzaam maar gestaag als een olievlek over de commerciële sector verspreidt: “In sommige sectoren zie je juist dat het heel snel opkomt.” Hij wijst daarbij op bijvoorbeeld banken en telecom, waar volgens Kaeb een echte transitie heeft plaatsgevonden. “Veel banken en telecom providers zien al langer dat aan werken met papier voor hen meer nadelen dan voordelen kleven. Papier wordt in deze sectoren inmiddels als traag en fraudegevoelig beschouwd. Technologie heeft voor flinke veranderingen gezorgd”, zegt hij. Kaeb verwijst naar organisaties als het Duitse Sparkasse en het Franse Orange, die de producten van de Japanse leverancier hebben omarmd om veiliger zaken te doen. “Mensen kennen ons vooral van de teken tablets, maar de afgelopen tien jaar zijn we in de zakenwereld flink gegroeid wat betreft zakelijke pen tablets. De bank Sparkasse reikte ons daarvoor het idee aan, waarop ook vanuit het Franse Orange en de rest van de sector veel vraag naar zulke tablets ontstond.”
COMPROMISSEN MAKEN IS NIET LANGER NOODZAKELIJK
Security vergroten
kan alleen door echt papierloos te gaan werken In het kader van duurzaamheid is het al jaren een trend om te verkondigen dat je organisatie papierloos gaat werken. Maar vaak komt van die ambities weinig terecht en blijft de printer overuren draaien om zowel medewerkers als klanten van fysieke printjes te voorzien. Dat moet toch anders kunnen? Hoewel we de laatste jaren veel meer zijn gaan werken met mobiele apparaten, wordt in Nederland en België nog altijd ontzettend veel geprint. Je zou verwachten dat we met meer technologie minder papier nodig hebben, maar dat blijkt tegen te vallen. Uit onderzoek blijkt namelijk dat er van de ambities die tal van bedrijven uitspreken om hun papiersta-
pel te verminderen, of zelfs helemaal zonder ‘dode bomen’ te werken, weinig tot niets terecht komt. Nog steeds vindt een grote meerderheid (71 procent) het nodig om te printen, zo zeggen de respondenten in de laatste editie het tweejaarlijkse onderzoek van Viadesk. En dat is vrij opmerkelijk, gezien er de laatste jaren volop technische mogelijkheden zijn gekomen om afscheid te nemen van papier en printer. Aan de haalbaarheid en de wenselijkheid hoeft niet getwijfeld te worden. Maar waarom gebeurt het dan toch zo weinig?
‘Banking en telecom zijn wel allang overstag’ Thomas Kaeb, Senior Sales Manager bij Wacom
Veiliger transacties dankzij digitaal ondertekenen Begin juni lanceerde Wacom met de DTK-1651 een 15,6 inch pentablet waarmee documenten in kleur en op volle grootte niet alleen weergegeven, maar ook ondertekend kunnen worden. Inmiddels zijn de ontwikkelingen van de digitale handtekening zo ver gevorderd, dat het een ideaal middel vormt om documenten biometrisch te beveiligen. “Iets ondertekenen met een stylus lijkt op het scherm weliswaar een schets, maar onderliggend is er sprake van complexe wiskunde”, vertelt Kaeb. Door informatie op te slaan over de volgorde van strepen, snelheid, druk en de hoek waarin de pen gehouden wordt, ontstaat van iedere ondertekenaar een uniek profiel en lopen fraudeurs sneller tegen de lamp, omdat het bijkans onmogelijk wordt een handtekening te vervalsen.
voor papierloos werken hebben opgesteld. Zij moeten hierin zelf het goede voorbeeld geven. Waar Nederland de ambitie heeft om ambtenaren in 2017 van het papier af te krijgen, werken overheden in Estland al jaren elektronisch. En dat lukt ze meer dan aardig; overal in Europa geven vertegenwoordigers van de kleine Baltische republiek presentaties waarin zij het succes benadrukken.
Maar werkt het wel echt zo goed als beloofd? Dat bedrijven achteraan blijven hobbelen, heeft vooral te maken met hardnekkige vooroordelen, denkt Kaeb. Ondanks dat professionals in onderzoeken aangeven de noodzaak van papierloos werken te erkennen en de voordelen te zien, passen zij het vanwege twijfels aan de technologie niet of nauwelijks toe. “Ook speelt mee dat geprinte documenten productief aanvoelen en het overhandigen van een rapport wat meer indruk lijkt te maken.”
“Door de snelheid en het gemak waarmee je op pen tablets met digitale documenten kan werken, opereren vele bedrijven in Europa nu volledig digitaal”, zegt Kaeb. Documentloos werken kan dus wél. Dat geldt ook voor overheden, die de laatste jaren de vele richtlijnen Thomas Kaeb
18 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
Mocht er nog sprake zijn van enige twijfel, dan is security een niet te weerleggen argument dat maakt dat het onbekende vaker bemind mag worden. Met data enkel in het digitale domein, kan IT de volledige controle nemen over documenten, met daarin alle gevoelige informatie van dien. Bovendien maken mogelijkheden van encryptie en externe opslag de apparaten waarmee met documenten gewerkt wordt veel veiliger dan een gemiddelde ladekast. “Daarbij kun je ook denken aan handtekeningen die je koppelt aan een certificaat, bijvoorbeeld een Public Key Infrastructure (PKI) sleutel. Documenten beveiligen verloopt hiermee op een wijze vergelijkbaar met SSL-certificaatversleuteling voor websites”, merkt Kaeb op. In zo’n beveiligd document kunnen achteraf geen veranderingen worden gemaakt.
‘Ieder bedrijf wil een eigen Google’ Trends binnen papierloos werken zijn opslag in de cloud en het werken met steeds kleiner wordende apparaten. “Meer en meer bedrijven vragen om mobiele oplossingen, omdat ze bijvoorbeeld aan de deur bij een klant of onderweg in trein of vliegtuig met documenten willen blijven werken”, geeft Kaeb aan. “Dit ondersteunt complete papierloze workflows. Vanuit bedrijven groeit de behoefte om documenten steeds sneller te kunnen zoeken en raadplegen. Onmiddellijke toegang tot informatie wordt de norm, op dezelfde wijze als je iets met Google opzoekt, wil je dat ook voor documenten kunnen doen, zowel in de front- als backoffice.” Na bijna 2000 jaar op papier te hebben vertrouwd, neemt technologie hier het stokje over. VAN DE REDACTIE
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 19
ONBOARDING
DIGITAL ONBOARDING VAN NIEUWE KLANTEN:
Compliance
is niet langer een probleem Consumenten verwachten steeds meer zaken online te kunnen afhandelen. Voor sterk gereguleerde sectoren zoals de financiële sector is dit echter nog een hele uitdaging. Banken kiezen er nog vaak voor om nieuwe klanten via een vrij klassiek ingericht proces te accepteren. Dat heeft enerzijds te maken met compliancy-eisen, maar ook met de behoefte om fraude te voorkomen. Klanten wordt daarom nog altijd gevraagd naar één van hun vestigingen te komen. De klant heeft hier echter steeds vaker weinig behoefte meer aan en wil liever geheel online - bijvoorbeeld - een bankrekening kunnen openen. Deze ook wel ‘digital onboarding’ genoemde manier van werken is dankzij technieken als ‘identifity proofing’ geen enkel probleem meer.
te verwijderen. Traditiegetrouw is een van de meest lastige stappen in dit soort procedures de noodzaak dat een nieuwe klant fysiek aanwezig dient te zijn, zodat een medewerker van het bedrijf persoonlijk aan deze persoon een aantal documenten kan overhandigen.
Tot voor kort beschouwden zowel klanten als de organisaties met wie zij samenwerken de noodzaak om fysiek aanwezig te zijn als een noodzakelijk kwaad en de prijs van zakendoen. Nu echter ook andere zakelijke categorieën online commerce hebben omarmd, zijn consumenten steeds meer gewend geraakt aan het idee dat zij transacties kunnen doen zonder dat zij hiervoor hun huis behoeven te verlaten. Met andere woorden: klanten weten dat er hiervoor geen technische belemmeringen meer bestaan en hebben verder weinig boodschap aan eventuele juridische redenen waarom zij zich alsnog fysiek zouden moeten melden op het kantoor van een leverancier. Ook steeds meer financiële dienstverleners hebben moeite met deze traditionele gang van zaken. Zo hebben con-
sultants van McKinsey vastgesteld dat fysieke ‘verkopen’ voor bankkantoren goed zijn voor ongeveer 85% van de conversie van prospects naar klanten, terwijl deze conversie-ratio bij online verkoop op slechts 15% staat. Dat lijkt een belangrijk voordeel voor fysieke verkoop, maar dat klopt niet. We mogen immers niet vergeten dat veel klanten pas op een bankkantoor verschijnen nadat zij online reeds een product of dienst hebben gekozen, alle vragenformulieren die hiervoor nodig zijn online hebben ingevuld en pas dan voor een formele afronding fysiek naar het bankkantoor komen.
Hoge kosten Bovendien, zo ontdekte het financiële adviesbureau Javelin al in 2015, heeft 70% van de prospects van een bank
'Om concurrerend te blijven, is het nodig om alternatieven te onderzoeken die minder kostbare tijd vergen van de klant'
een duidelijke voorkeur voor digitale aanmeldingsprocedures bij het aanschaffen van een product of dienst in plaats van face-to-face contact.
Financiële bedrijven zijn zeker niet de enige die met dit probleem worstelen. Ook leveranciers van andere essentiële diensten - denk aan nutsbedrijven en telecom-aanbieders - starten nog altijd de zakelijke relatie met een klant door deze uit te nodigen fysiek naar een winkel of vestiging te komen. Om concurrerend te blijven, is het echter nodig om alternatieven te onderzoeken die minder kostbare tijd vergen van de klant. Alles moet immers sneller en goedkoper. Daarnaast heeft de klant in toenemende mate moeite met een proces waarbij hij of zij persoonlijk bij een leverancier op bezoek moet gaan. Een digitale variant op dit proces van wat we ook wel ‘onboarding’ noemen, kan dit probleem oplossen. Maar daarbij mogen we niet vergeten dat ‘digital onboarding’ wel vraagt om betrouwbare systemen, al was het maar omdat aanmeldingen van nieuwe klanten in veel gevallen ook door of bij lokale overheden en toezichthouders geverifieerd dienen te worden.
Waarom digital onboarding? Het inschrijven van nieuwe klanten is van cruciaal belang voor elk bedrijf en voor iedere service provider met groei-ambities. Om dit proces zo soepel mogelijk te laten verlopen, dient een provider zoveel mogelijk hobbels uit de te volgen procedures 20 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 21
ONBOARDING
'Ook vanuit oogpunt van concurrentie willen financiële instellingen graag met digital onboarding aan de slag'
wordt genoemd. Deze techniek biedt een sterke authenticatie. Bovendien wordt een grondige en geautomatiseerde controle uitgevoerd van de identiteit van een persoon met behulp van informatie uit openbare en eigen gegevensbronnen, veelal aangevuld met andere geavanceerde analysemethoden. Een goed voorbeeld hiervan is LuxTrust in Luxemburg. LuxTrust biedt Signing Server-oplossingen die tokens gebruiken om verbinding met een server te maken. Deze tokens worden gebruikt om handelingen te verrichten die een krachtige vorm van ‘identity authentication’ vereisen. Is zijn of haar identiteit eenmaal onomstotelijk vast komen te staan, dan ontvangt de klant een digitale sleutel waarmee hij of zij de eigen identiteit online kan bevestigen. Dit betekent dus dat hij of zij niet iedere keer alle stappen hoeft te herhalen om de eigen identiteit te bewijzen. Daarmee wordt een zeer belangrijke barrière verwijderd in het langs digitale weg zakendoen.
Ook overheden willen digital onboarding Daarnaast geldt dat fysieke onboarding ook veel tijd en aandacht vraagt van de medewerkers van de bank. De handmatige procedures die hierbij komen kijken zijn in de praktijk bovendien gevoelig gebleken voor fouten, terwijl de kosten dus relatief hoog zijn. Veel traditionele banken worden bovendien geconfronteerd met toenemende concurrentie van online only-instellingen die digital onboarding reeds onder de knie hebben. Dus ook vanuit oogpunt van concurrentie willen financiële instellingen graag met digital onboarding aan de slag.
Identiteit vaststellen De belangrijkste reden voor bedrijven om vast te houden aan traditionele face-to-face onboarding is veelal dat een
toezichthouder eist dat de identiteit van de klant wordt vastgesteld. De werknemer kan hierbij de klant visueel identificeren en een controle van zijn of haar documenten uitvoeren. In de meeste gevallen is het hierbij voldoende om een identiteitspapier - een paspoort of rijbewijs - te tonen om tot een succesvolle verificatie te komen. Daarnaast dient de klant veelal ten overstaan van een medewerker van het bedrijf ter plekke een aantal documenten te ondertekenen. Daarmee wordt nog een extra laag van authenticatie toegevoegd. Dit proces wordt gezien als een belangrijk hulpmiddel om identiteitsfraude te voorkomen. Het maakt het voor een bank daarnaast mogelijk een belangrijke bijdrage te leveren aan een eventueel gerechte-
lijk onderzoek, mocht daarbij een van haar rekeningen zijn betrokken. In het ideale geval zou digital onboarding dan ook bestaan uit een methode om de nieuwe klant visueel te identificeren. Dat verklaart waarom de afgelopen jaren banken in Duitsland, Oostenrijk en Zwitserland zijn begonnen om video-gesprekken toe te passen als een manier om nieuwe prospects te verifiëren. Ook een aantal startups heeft gekozen voor online-bankieren waarbij video als onboarding-methode wordt toegepast. Deze oplossing kan echter zeker niet altijd worden toegepast. Zo moest wetgeving die betrekking heeft op de financiële sector in de hiervoor genoemde landen opnieuw geïnterpreteerd worden. En in andere landen is deze methode zelfs helemaal niet toegestaan in het kader van de bestaande wetgeving.
Digital brokerage Er bestaan echter nog meer mogelijkheden om tot een digitale vorm van klantacceptatie inclusief succesvolle identificatie van de klant te komen. Eén daarvan is een aanpak die ook wel ‘identity brokerage’ of ‘i-brokerage’ wordt genoemd. Hierbij maken beide partijen (aanbieder en klant) gebruik van een tussenpersoon die de identiteit van de klant bevestigt. Deze broker opereert hierbij geheel conform de lokale regelgeving en maakt het voor klanten mogelijk om zichzelf online te identificeren voor diensten die een hoge mate van veiligheid en risicomanagement vereisen. De meeste i-brokers maken gebruik van een techniek die ‘identity proofing’ 22 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
Zelfs wanneer er goede redenen zijn voor het toepassen van digital onboarding, lijken overheden nog wel eens obstakels te creëren die het lastig maken om digital onboarding toe te oppassen. Dat gebeurt dan veelal door het afdwingen van strenge regels en procedures. In een groeiend aantal landen lijken lokale en nationale overheden echter toch ook zelf te kiezen voor de identity proofing-technologie om hun eigen diensten online beschikbaar te maken. In sommige gevallen leidt dit zelfs tot het ontstaan van een nationale standaard voor het identificeren van online-gebruikers zonder dat hiervoor face-to-face-contact nodig is.
67% van de bedrijven heeft mobiele data niet beveiligt, hoort u daar ook bij? Krijg de controle over gebruikers, devices en toegangen. Voorkom identiteitsfraude, ongewenste toegang tot data en applicaties, inefficiëntie en hoge kosten. Begin goed bij de basis met hybride Identity & Access Management.
Zo hebben overheden, onderwijsinstellingen en banken in Noorwegen en Zweden al in 2003 hiervoor eigen systemen ontwikkeld. Hoewel het om twee verschillende systemen gaat, worden de systemen in beide landen ‘BankID’ genoemd. Ze zijn bovendien vergelijkbaar in functionaliteit. BankID-certificaten kunnen hierbij worden geladen op smartcards, smartphones en andere apparaten, waarna de consument in staat is om een verscheidenheid aan handelingen te verrichten. Denk aan het openen van een bankrekening en zelfs het indienen van belastingaangiften. BankID maakt ook elektronische handtekeningen mogelijk. Mede als gevolg van de Zweedse en Noorse succesverhalen zijn ook andere landen op zoek naar mogelijkheden om soortgelijke systemen op te zetten. Consumenten hebben steeds meer moeite met het feit dat het voor hen onmogelijk is om online tal van handelingen te verrichten. Dat hier juridische redenen voor kunnen bestaan is hiervoor in hun ogen niet langer voldoende reden. Een groeiend aantal mensen is dan ook niet langer bereid om voor een simpele handeling als het openen van een bankrekening naar een kantoor van de bank te komen. Bedrijven erkennen dit en zien bovendien in digital onboarding een goede mogelijkheid om de kosten terug te dringen en een foutgevoelige handmatige procedure te vervangen door snelle, efficiënte en bovendien veilige digitale werkmethode. Nieuwe methoden om tot digital onboarding te komen maken het bovendien mogelijk om te voldoen aan alle wettelijke regels. JAN VALCKE is President & COO van VASCO Data Security
IonIT adviseert, ondersteunt en begeleidt u graag!
WWW.IONIT.NL INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 23
MONITORING Jeffrey de Graaf over de benodigde mensen, middelen en processen om dit inzicht te verkrijgen.” Dit inzicht is echter wel noodzakelijk want u en uw bedrijf worden er zelfs wettelijk op afgerekend. Een voorbeeld is de meldplicht datalekken, die op 1 januari 2016 is ingevoerd. “Deze wet verplicht bedrijven bij de Autoriteit Persoonsgegevens tijdig melding te maken van datalekken. Dit is alleen mogelijk indien een bedrijf zich bewust is van een datalek. Wie zijn security niet op orde heeft kan maanden nodig hebben een datalek te ontdekken, waardoor men niet in staat is hiervan tijdig melding te maken. Dit kan uw bedrijf forse boetes opleveren. Daarnaast kunt u als bestuurder persoonlijk aansprakelijk worden gesteld voor een datalek indien deze door nalatigheid heeft kunnen ontstaan. Het is dus van groot belang dat bedrijven goed en vooral tijdig inzicht hebben in cyberincidenten, wat alleen mogelijk is door het netwerkverkeer nauwlettend te monitoren.”
Onsight identificeert relevante alerts
WEET U WEL WAT GOED OF FOUT IS?
Het
Onsight SOC
doet wat uw eigen SOC nooit zal kunnen Veel bedrijven maken gebruik van security information and event management (SIEM) producten om security alerts te verzamelen. Gezien de enorme hoeveelheid meldingen die per dag in een SIEM oplossing worden verzameld kan het echter een flinke uitdaging zijn te bepalen welke meldingen om welke maatregelen vragen. Als u de opvolging van die alerts niet goed geregeld heeft, dan is de investering in uw SIEM weggegooid geld. IntelliGuard, de Security Monitoring dienst van Onsight automatiseert de selectie van aandacht behoevende alerts. En dat op basis van criteria die voor uw business relevant zijn. “Het doel is dus niet om op alles te willen reageren, want dat is onnodig duur. Doel is om security af te stemmen op de risico’s die uw bedrijf loopt. Het is 24 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
voor bedrijven al een hele uitdaging om verdacht netwerkverkeer van het reguliere verkeer te scheiden, laat staan dat te projecteren op bedrijfsrisico’s en hun impact. Daar wil je een oplossing zoals Onsight IntelliGuard bij gebruiken”, legt Jeffrey de Graaf, Commercieel Directeur van Onsight, uit.
‘Ik wist het niet…..’ wordt niet meer geaccepteerd “Daarnaast is het niet eenvoudig om rond de klok te bepalen welke maatregelen moeten worden genomen op basis van events. Een SIEM vertelt je bijvoorbeeld wel dat er inbrekers bij jou in de straat rijden maar laat niet zien voor welk huis zij staan en of zij via de voor- of achterdeur proberen binnen te komen. Dit in kaart brengen kost veel tijd en vereist expertise. Aangezien security doorgaans geen kernactiviteit is van bedrijven beschikken zij vaak niet
“Wij helpen klanten hierbij met IntelliGuard, een Security Operations Center (SOC) dat als een volledig beheerde dienst wordt aangeboden. In ons SOC worden voor vele klanten miljoenen security en netwerk events per dag volledig geautomatiseerd geïnterpreteerd. Daar bovenop zijn security experts actief die voor onze klanten daaruit resulterende security alerts 24x7 opvolgen door middel van nadere analyse, rapportage en advies. Alleen alerts die daadwerkelijk de onmiddellijke aandacht vereisen worden direct kenbaar gemaakt aan de klant, waarmee hen veel werk uit handen wordt genomen. Zij kunnen zich hierdoor volledig richten op hun eigen kernactiviteiten”, aldus De Graaf. “IntelliGuard is overigens een eigen ontwikkeling van Onsight, waarin de afgelopen jaren al vele miljoenen zijn geïnvesteerd. Daarnaast is Onsight een 100% Nederlands bedrijf waardoor wij kunnen garanderen dat het netwerkverkeer dat wij monitoren altijd binnen de Nederlandse landsgrenzen blijft, wat met het oog op compliancy van belang kan zijn.”
en acties vereist zijn. Deze runbooks zijn doorgaans toepasbaar op meerdere organisaties, waardoor wij de reeds opgebouwde verzameling draaiboeken kunnen hergebruiken voor al onze klanten. Hierdoor hebben we een groeiende voorsprong ten opzichte van wie nu een eigen SIEM of SOC wil opbouwen en kunnen we onze reactie op alerts stroomlijnen.”
'Het is van groot belang dat bedrijven goed en vooral tijdig inzicht hebben in cyberincidenten'
‘TurboStart’. Tijdens deze fase monitoren wij drie maanden lang nauwlettend het netwerkverkeer en wordt al 80% van het verdachte verkeer qua relevantie in kaart gebracht. Gedurende deze periode werken we intensief samen met de klant om hem volledig bij te praten over onze bevindingen en om de relevantie daarvan voor de klant af te stemmen”, aldus De Graaf. “Zo kunnen extra maatregelen van een prioriteit worden voorzien zodat u niet onnodig hoeft te investeren in mensen, processen en middelen. Onsight investeert in IntelliGuard zodat u alleen hoeft te investeren op basis van aangetoonde relevantie.”
Maximale meerwaarde uit voorbereiding halen “Opvolging van security alerts worden vastgelegd in ’runbooks’. Dit zijn draaiboeken waarin per alert exact wordt vastgelegd welke maatregelen
“Runbooks bieden overigens ook interessante proactieve inzichten waar onze klanten veel profijt van kunnen hebben. Zo hebben we bijvoorbeeld enige tijd geleden de beruchte Locky ransomware geanalyseerd en hiervoor runbooks ontwikkeld. We zagen dat deze agressieve vorm van malware in de Verenigde Staten een aantal ziekenhuizen had getroffen, terwijl in Nederland nog geen incidenten hadden plaatsgevonden. Dit inzicht stelde ons in staat om onze klanten in de zorgsector alvast te alarmeren over deze dreiging en hen alvast runbooks aan te reiken om deze dreiging snel en effectief te kunnen mitigeren. Dergelijk inzicht kan veel ellende voorkomen”, legt De Graaf uit. “Veel bedrijven moeten daarnaast voldoen aan allerlei normen en richtlijnen, zoals COBIT en Logius. Het is door onze investeringen in IntelliGuard ook mogelijk deze runbooks naast een normenkader te leggen, waardoor in een maatwerkrapportage voor u inzichtelijk wordt gemaakt welke acties, maatregelen en oplossingen zijn geïmplementeerd om hieraan te voldoen.”
Nieuwe klanten die kiezen voor IntelliGuard leveren wij in eerste instantie een INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 25
MONITORING
NIEUWS
De praktijk volgens Darwin: aanpassen of sterven “Na de eerste drie maanden gaan we aan de slag met reduceren van de overige 20% van het verdachte verkeer”, aldus De Graaf. “Deze fase heeft geen einddatum, aangezien dit traject nooit afgerond kan worden. Er komen immers continu nieuwe dreigingen bij, die voor nieuw verdacht netwerkverkeer zorgen. Het is dan ook noodzakelijk het netwerkverkeer continu te blijven monitoren om de klant zo goed mogelijk te bewapenen tegen cybercriminelen.” Veel beveiligingsoplossingen zoeken uitsluitend naar externe dreigingen. IntelliGuard doet echter meer en richt zich ook op interne dreigingen, die ook wel ‘insider threats’ worden genoemd. “Naast externe dreigingen kan ook het gedrag van eigen werknemers cyberdreigingen opleveren. Denk hierbij aan shadow IT, waarbij werknemers zonder toestemming of medeweten van de IT-afdeling gebruik maken van oplossingen, software of cloud diensten. Lang niet alle beschikbare oplossingen zijn geschikt voor zakelijk gebruik. Dergelijke keuzen van werknemers kunnen dan ook flinke beveiligingsrisico’s met zich meebrengen. Onsight blijft daarom fors investeren in tooling, processen en mensen om het veranderende security dreigingsbeeld het hoofd te blijven bieden.”
Wraak nemen: gedrag leren onderkennen “Daarnaast kunnen bedrijven worden geconfronteerd met kwaadwillende medewerkers. Zo kan een werknemer die ontslagen dreigt te worden wraak proberen te nemen door bedrijfsdata te stelen, data doelbewust te lekken of zelfs data en/of systemen te beschadigen. Organisaties kunnen zich hier maar moeilijk tegen wapenen. Niet alleen vallen dergelijke acties van medewerkers lang niet altijd direct op, ook wordt het eigen personeel al snel vertrouwd.” IntelliGuard scant het netwerkverkeer op interne dreigingen door te zoeken naar bepaald netwerkverkeer. Denk hierbij aan uploads naar een cloud opslagdienst als Dropbox die zonder toestemming wordt gebruikt maar ook aan een opvallende hoeveelheid versleuteld verkeer die onverwachts naar buiten wordt gestuurd of massale hoeveelhe-
Thales en De Haagse Hogeschool
den data die zonder aanleiding worden gekopieerd. Bepaald schadelijk medewerkersgedrag kan zo vroeg worden onderkend.” IntelliGuard levert advies over maatregelen die de klant kan nemen. Klanten blijven zelf verantwoordelijk voor het uitvoeren van maatregelen. Wie ook dit proces wil uitbesteden kan IntelliGuard combineren met IntelliDefense. “IntelliDefense stelt onze experts in staat op afstand onder andere de firewall van een bedrijf te beheren. Komen er alerts binnen die maatregelen vereisen? Dan kunnen onze professionals deze maatregelen doorvoeren en bijvoorbeeld een werkplek isoleren, poorten afsluiten of IP-adressen blokkeren. Beide oplossingen zijn geschikt voor iedere omgeving, ongeacht het type firewall en andere apparatuur die hierin aanwezig is.”
Artificiële Intelligentie: nut en noodzaak voor security al aangetoond “Cybercriminelen worden steeds slimmer, waardoor wij ons continu blijven ontwikkelen. We investeren daarom al jaren in een combinatie van Big Data, artificiële intelligentie en marktoplossingen. “Wij laden alle relevante log en cyber threat data die wij ontvangen in onze Big Data omgeving. Hier passen wij geavanceerde technieken op toe zoals Deep Learning, Machine Learning en neurale netwerken. Hierdoor ontdekken wij gedragspatronen en inzichten die traditionele beveiligingsoplossingen niet zien. Deze worden geanalyseerd en de bevindingen worden teruggegeven aan het platform om de interpretatie van se-
26 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
tekenen overeenkomst voor lectoraat cyber security 'Alleen alerts die daadwerkelijk de onmiddellijke aandacht vereisen worden direct kenbaar gemaakt aan de klant'
curity alerts en (runbook)opvolging continu intelligenter, effectiever en sneller te maken. Dit is iets waar onze klanten direct van profiteren”, legt een enthousiaste De Graaf uit. “Security expertise was nog nooit zo in beweging als vandaag!” Onsight kan klanten dus ontzorgen op het gebied van security risico’s op een niveau wat veel bedrijven zelfstandig nooit zullen bereiken. Het bedrijf helpt klanten cyberincidenten te voorkomen en cyberdreigingen tijdig inzichtelijk te maken. Alleen zo kan een bedrijf effectief haar business gerelateerde cyberrisico’s managen en tegelijkertijd zich ervan verzekeren dat wordt voldaan aan compliance- en wetgevingseisen. Dit geeft Onsight een geheel eigen positie in de markt.
Thales en De Haagse Hogeschool hebben een samenwerkingsovereenkomst ondertekend voor een lectoraat over cyber security. Beide partijen willen gezamenlijk onderzoek doen naar de cyber security van fysieke systemen en hebben daarvoor drie programma’s gedefinieerd. De overeenkomst werd op de hogeschool ondertekend door Lukas Roffel, CTO Thales Nederland en Leonard Geluk, voorzitter College van Bestuur van De Haagse Hogeschool. René van Buuren, Director Cyber Security Thales Nederland: “Thales is het grootste cybersecurityhuis van Europa en wil ook in Nederland haar positie versterken. Dat past goed bij de ambities en het ondernemerschap van De Haagse Hogeschool die ook haar expertise en kennis rond cyber security nog verder wil ontwikkelen. We zien in Nederland een groot tekort aan experts op het gebied van cyber en dat terwijl we nog maar aan het begin staan van de impact en ontwikkelingen in dit vakgebied. Met de oprichting van dit lectoraat hopen wij vanuit Thales een maatschappelijke bijdrage te kunnen leveren aan een veiliger Nederland door het onderwijs te ondersteunen.”
Het research plan Het research plan zal in drie programma’s opgesplitst worden, die voortkomen uit de huidige interesses en competenties van de beide samenwerkingspartners. Deze programma’s zijn ‘Identify and Access Management’, over wie wanneer voor hoe lang welke toegang tot systemen kan verkrijgen; ‘Security of Systems and the Internet of Things’ over de toenemende mate waarin apparaten met elkaar in verbinding staan, en de rol van veiligheid daarin; en ‘Usable Security’, over de ogenschijnlijke tegenstelling tussen gebruiksgemak en beveiliging.
Begeleiding vanuit Thales Jimmy Troost, Director van het Thales Research Center in Delft: “We kijken enorm uit naar de invulling van het cyber lectoraat, de studenten die ik tot zover al heb gesproken waren enthousiast, leergierig en stelden verrassende vragen. Het vakgebied cyber staat te popelen om HBO-ers, voornamelijk door de praktische wijze waarop de studenten vraagstukken aanvliegen.”
Leonard Geluk, voorzitter College van Bestuur De Haagse Hogeschool: “De Haagse Hogeschool heeft inmiddels veel expertise op het gebied van security en specifiek cyber security opgebouwd. Het nieuw op te richten lectoraat sluit naadloos aan bij ons Centre of Expertise Cyber Security, maar zal ook een nieuwe impuls geven aan al het cyber security gerelateerde onderzoek dat nu al binnen diverse opleidingen en het lectoraat Cyber Security and Safety plaatsvindt. Wij zijn er trots op om Thales als partner te hebben.”
WOUTER HOEFFNAGEL is freelance journalist INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 27
ENCRYPTIEDEBAT
‘Master-key’s zijn destructief te misbruiken, omdat complete infrastructuren, online commerce, machines en medische apparatuur ervan afhankelijk zijn’
Overheden
willen inzicht in data,
maar ondermijnen online vertrouwen Er is al jaren een encryptiedebat gaande dat de laatste tijd heftiger wordt en kan leiden tot onomkeerbare beschadiging van online vertrouwen. In de Verenigde Staten heeft de FBI onlangs nog geprobeerd Apple te dwingen software beschikbaar te stellen om de eigen beveiliging te kraken. In het Verenigd Koninkrijk hebben veiligheidsdiensten meer bevoegdheden gekregen om de computers en telefoons van mensen te hacken en hun communicatie te doorzoeken. De kernboodschap hierachter is duidelijk: overheden willen met master-keys inzicht krijgen in alle data, ondanks daaraan verbonden risico’s. Vergelijkbaar met de sleutel die de Canadese politie een tijdlang voor alle BlackBerry berichten in handen had.
De hele online wereld is al zo’n twintig jaar gefundeerd op een systeem van encryptiesleutels en digitale certificaten voor veilige communicatie. Daardoor worden deze blindelings vertrouwd voor privacy en autorisatie, door servers, software, securityoplossingen en steeds meer andere IP-apparaten. Waaronder telefoons en alle apparaten die het Internet of Things (IoT) aan het vormen zijn. Samengevat maken die sleutels en certificaten het mogelijk dat apparaten volledig autonoom met elkaar communiceren, omdat ze weten wat wel en niet te vertrouwen is. Wie een master-key of digitale loper in handen heeft, kan de datacommunicatie van alle apparaten die hiervan gebruik maken zowel controleren als beïnvloeden. Daarom is het begrijpelijk dat overheden graag master-keys in handen willen krijgen, alleen kunnen wij er wel op vertrouwen dat ze daar alleen voor uitzonderlijke situaties gebruik van maken? Data is namelijk macht en macht kan tot corruptie leiden. Het is natuurlijk een illusie te denken dat overheden daar immuun voor zijn.
Hoe ver reikt overheidsinvloed? Er zijn helaas genoeg voorbeelden bekend dat overheden hun boekje al te buiten zijn gegaan. Zo28 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
De maatschappij is er namelijk volledig mee te ontwrichten en door het verbinden van steeds meer apparaten en machines met het IoT worden de risico’s alsmaar groter. Erger nog, hackers zitten hier bovenop en verhandelen via het dark web al volop sleutels en certificaten onder elkaar. Stel je eens voor wat er kan gebeuren als zij master-keys weten te bemachtigen of namaken. Dan krijgen we gegarandeerd te maken met meer IoT-gijzelingen. In de Oekraïne is begin dit jaar al tijdelijk de stroomvoorziening lamgelegd. Als iemand de temperatuur in een kerncentrale kan veranderen, wordt die instabiel. Kortom, in verkeerde handen zijn master-keys niet te onderschatten gevaarlijke wapens. Daarom is het voor onze toekomstige wereld van cruciaal belang dat overheden ze niet krijgen. als Snowden’s onthullingen van de NSA-praktijken en recenter het bespioneren van miljoenen inwoners door de Engelse overheid. Overheden verzamelen nu al meer informatie dan nodig is over burgers die niets fout hebben gedaan, zonder dat zij het weten of hebben goedgekeurd. Die verzameldrang raakt echter niet alleen burgers en grote technologiebedrijven als Apple, maar elke organisatie die informatie gebruikt en beheert. Daarom is het belangrijk te weten hoe ver de overheidsinvloed reikt. Willen ze straks zelfs banktransacties realtime kunnen monitoren, of toegang tot track & trace systemen in de logistiek? Tot nu toe weerhoudt encryptie overheden ervan alles te kunnen zien en lezen en daar zijn ze natuurlijk niet blij mee. Ze willen liever zelf het recht en de mogelijkheid hebben data te bekijken, in plaats van afhankelijk te zijn van mensen die mogelijk iets te verbergen hebben. Toch zijn er genoeg redenen waarom mensen en bedrijven hun privacy-rechten willen beschermen, zonder verkeerde bedoelingen.
Intellectuele eigendommen en vertrouwen van klanten Terwijl iemand overheidsorganisaties misschien wel toegang wil geven tot vertrouwelijke informatie, wil die absoluut niet het risico lopen dat anderen dezelfde privileges krijgen. Intellectuele eigendommen (IP) en het vertrouwen van klanten zijn tegenwoordig ook gebaseerd op data en moeten worden beschermd. Het is niet alleen mogelijk misbruik van de master-key door overheden waar we ons zorgen over moeten maken, maar ook hun incompetenties. Zodra een overheid de gevraagde macht krijgt, wordt ze mede verantwoordelijk voor de beveiliging van bedrijven. Met zo’n zelfde master-key kunnen hackers ook onze bankrekeningen roven (zoals recent in Bangladesh en Qatar is gebeurd). Als consument voel ik me daar misschien oncomfortabel bij, maar
als aandeelhouder zou ik waarschijnlijk direct mijn aandelen verkopen als de overheid een master-key krijgt. Door bedrijven te dwingen achterdeuren in hun oplossingen te bouwen, ontstaan er ingangen die ook door anderen te misbruiken zijn. Zoals de Stuxnet-methode, die cybercriminelen inmiddels graag als blauwdruk gebruiken.
KEVIN BOCEK, Venafi Chief Security Strategist
Master-keys zijn gevaarlijke wapens Geheimen blijven niet altijd geheim, zeker niet in de duistere wereld van de nationale securitydiensten. Master-key’s zijn destructief te misbruiken, omdat complete infrastructuren, online commerce, machines en medische apparatuur ervan afhankelijk zijn. Als iemand de macht verwerft alles over te nemen is een toekomstscenario denkbaar waarbij we decennia terug in de tijd belanden. INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 29
VIDEOBEVEILIGING
Open Source
video surveillance software In het lage segment van de beveiligingsmarkt is de prijzenslag begonnen. Voor een paar honderd euro heb je tegenwoordig een camerasysteem. Uit recente meldingen blijkt dat er toch vaak dubieuze software in dit soort systemen zit. Zo werd eind 2015 een achterdeur ontdekt in de firmware van een heel goedkoop video surveillance systeem van het merk MVPower. Via deze achterdeur werden screenshots gemaakt en doorgestuurd naar een e-mailadres in China. Als u op zoek bent naar een ‘lowcost’ video surveillance systeem en toch grip wilt krijgen op de veiligheid van de software, kan een Open Source systeem een flexibel alternatief bieden. Open Source betekent letterlijk eigenlijk ‘open broncode’, wat inhoudt dat de broncode van de software vrij mag worden gebruikt, ingezien en aangepast, het is dus door ieder in te zien en te gebruiken. Veel Open Source producten hebben een groot netwerk van ontwikkelaars en gebruikers om zich heen. Leden van deze netwerken kunnen voorstellen doen om de bestaande code te veranderen of te verbeteren. Hierdoor worden fouten in de beveiliging snel ontdekt en gedicht en worden de beveiligingsupdates snel gedistribueerd. Het resultaat is een veilig 30 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
stuk software, zowel nu als in de toekomst. Zoneminder is gebaseerd op Open Source software en het Linux operating systeem. Het kan worden ingezet als video surveillance systeem. Naast de Zoneminder software is ook MySQL en PHP software benodigd en ook deze zijn Open Source. Tenslotte dient de Linux server voorzien te zijn van een webserver, zoals bijvoorbeeld Apache en dienen tools zoals C++ en Perl aanwezig te zijn. Zoneminder is opgebouwd uit verschillende bouwstenen. Een van die bouwstenen is het populaire Video4Linux (V4L) framework. Video4Linux is een verzameling van device drivers en API’s voor het ondersteunen van realtime video opslag op Linux systemen. Video4Linux ondersteunt veel soorten camera’s op zowel IP als USB technologie. De output van Video4Linux is gestandaardiseerd en is daardoor eenvoudig door programmeurs en applicatiebouwers te gebruiken. Zoneminder heeft een zeer complete web-based interface en ondersteunt zelfs Android en iOS-apps en is daardoor via internet toegankelijk en van overal in de wereld. De web-interface is hierdoor ook geschikt voor ‘headless’ systemen. Er is ook een eenvoudige xHTML interface beschikbaar waarmee elementaire besturing mogelijk is, vanuit de wat oudere mobiel telefoons, op basis van deze xHTML.
Zoneminder kan worden gebruikt in omgevingen waar meerdere camera’s gewenst zijn. Het is schaalbaar en dus geschikt voor thuisgebruik en klein zakelijk gebruik maar ook voor multi-server enterprise toepassingen is het bruikbaar. De software is compatibel met alles van de Raspberry Pi, tot aan meest moderne server-hardware. Groot gebruiksvoordeel is dat door het gebruik van Open Source software een vendor lock-in wordt voorkomen en men niet gebonden is aan dure licenties of apparatuur. Naast de elementaire video surveillance systeemfuncties ondersteunt Zoneminder veel aanvullende functionaliteiten. Zo zijn er bovenop elementaire functies als capture, analyse, recording en monitoring van videobeelden handige functies waarmee u kunt pauzeren, terugspoelen en zelfs functies als digitale zoom zowel live en historische video zijn aanwezig. Ook ondersteunt Zoneminder camerabesturing zodat gebruikers camera’s kunnen draaien en bewegen. Hiervoor worden de verschillende protocollen voor de Pan / Tilt / Zoom camera’s ondersteund. Een ander probleem bij ‘normale’ video surveillance systemen is ondersteuning van camera drivers. Door Zoneminder wordt een breed spectrum van camera’s van de verschillende merken en technologieën ondersteund. Net als in de commerciële systemen heeft Zoneminder de functie om events te registeren en schijfruimte te besparen. De Zoneminder geeks noemen deze functie ‘Modect’ hetgeen staat voor MOtion DeteCTtion en als volgt werkt; wanneer de camera beweging detecteert, worden de bijbehorende beelden opgenomen. Wat betreft communicatiemogelijkheden ondersteunt Zoneminder naast IP technologie zelfs de X10 netwerken. X10 is een open standaard voor een communicatieprotocol dat gebruik maakt van het bestaande stroomnet. Een populaire naam voor X10 is ‘Powerline’. Camera’s zijn vrij eenvoudig via Powerline aan te sluiten en doordat er gebruik wordt gemaakt van het lichtnet scheelt dit een hoop aan bekabeling. Zoneminder is Open Source video surveillance software, met een grote groep enthousiaste ontwikkelaars en gebruikers. Op internet zijn verschillende Zoneminder Forums te vinden. Vanaf de website www.zoneminder.com kan men
voor de verschillende operating systemen de software downloaden. Zo zijn er software bundels voor Ubuntu, RedHat, Debian en Gentoo. Kortom met Zoneminder is relatief eenvoudig een leuk en veilig video surveillance systeem in elkaar te zetten.
RONALD EYGENDAAL schrijft sinds 1990 over informatiebeveiliging, elektronische & technische beveiliging, fraudedetectie & -bestrijding, en bewaking & beveiliging voor de toonaangevende vakbladen in Nederland en België.
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 31
it-sa 2016
Internationaal trefpunt voor IT-beveiligingsprofessionals
platform. In drie open forums informeren ondernemingen en organisaties midden in het beursgebeuren over management, techniek en trends.
Unieke Europawijde IT-beveiligingscompetentie Talrijke grotere stands weerspiegelen de positieve dynamiek van de IT-beveiligingsmarkt en de betekenis van de it-sa als brancheplatform, evenzeer als de deelname van Frankrijk en Israël met een eigen gemeenschappelijke bedrijfsstand. De it-sa biedt daarmee een in Europa ongekend marktoverzicht en
nodigt uit tot uitwisseling over de landsgrenzen heen, om met succes tegen internationaal optredende cybercriminelen op te treden. Uit Nederland hebben zich tot nog toe Fox-IT, MAXXeGUARD Data Safety en Profitap aangemeld.
Op groeikoers: nog groter en internationaler Nadat de it-sa in het afgelopen jaar met nieuwe records kon overtuigen - 428 exposanten en meer dan 9.000 bezoekers - worden van 18 tot 20 oktober nog eens meer exposanten en bezoekers in het beurscentrum Neurenberg verwacht.
“Vooral uit het buitenland kunnen we dit jaar veel nieuwe aanmeldingen en vergrotingen qua standoppervlak optekenen”, meldt Frank Venjakob, Executive Director it-sa. “De beschikbare standoppervlakken zijn nu al, een kwartaal vóór de beurs, volgeboekt.”
Congress@it-sa: gerenommeerde EICAR-Conferentie vindt plaats in Neurenberg De ‘European Expert Group for IT-Security’ organiseert de 24e editie van de internationaal gerenommeerde EICAR-Conferentie op 17 en 18 oktober
Van 18 tot 20 oktober 2016 tonen fabrikanten van IT-beveiligingsproducten en dienstverleners op de vakbeurs it-sa in Neurenberg, hoe ondernemingen en organisaties zich kunnen beschermen tegen cyber-aanvallen. Grotere stands en meer aanmeldingen van internationale ondernemingen dragen bij aan de verdere groei van de, gerekend naar exposanten, grootste IT-beveiligingsbeurs van Europa. Frankrijk en Israël doen voor het eerst mee met gemeenschappelijk stands. Het begeleidende congresprogramma Congress@ it-sa is het platform voor de internationaal georganiseerde EICAR-Conferentie. Thematisch dekt de it-sa het hele spectrum van de IT-beveiliging met inbegrip van de industriële IT-beveiliging en fysieke beschermingsmaatregelen, bijvoorbeeld voor rekencentra. Met het speciale gedeelte Data Center Plus, wijdt de it-sa een eigen gebied aan de bescherming van IT-infrastructuren. Verdere speciale gebieden bundelen het aanbod rond vragen betreffende het identiteits- en toegangsbeheer, of fungeren voor startups als eigen
32 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 33
it-sa 2016
Moderne bedreigingen vragen om sterke antwoorden
it-sa 2016 •
•
•
voor het eerst in Neurenberg onder het dak van het Congress@it-sa. Deels parallel aan de it-sa discussiëren in het kader van de EICAR-Conferentie deskundigen uit industrie, regering, overheden en wetenschap, evenals gebruikers over de actuele ontwikkelingen en onderzoeksresultaten op academisch niveau. Naast het beschouwen van de
wettelijke randvoorwaarden, staat bij de editie van dit jaar de vraag centraal in hoeverre de IT-beveiligingsoplossingen het vertrouwen verdienen.
Van de ‘IT-Security Area’ tot dè toonaangevende vakbeurs De it-sa vindt sinds 2009 in Neurenberg plaats als zelfstandige vakbeurs voor
18 - 20 oktober: Europa’s toonaangevende vakbeurs in Neurenberg Gemeenschappelijke stands tonen IT-beveiliging uit Frankrijk en Israël Internationaal bezette EICAR-Conferentie vindt parallel met beurs plaats
IT-beveiligingsproducten en dienstverleningen. De it-sa was voortgekomen uit de in het voormalige Münchense systeem geïntegreerde beveiligingshal ‘IT-Security Area’, kortweg ‘it-sa’. In 2011 verwierf de huidige organisator NürnbergMesse de organisatie van de Duitse uitgever van vakliteratuur SecuMedia, en bracht deze onder bij de brede portfolio aan B2B-evenementen op technologiegebied. Kenmerkend voor de it-sa zijn de drie open forums met de laatste keer zo’n 250 lezingen. Sinds 2012 vindt parallel aan de it-sa, het congresprogramma Congress@it-sa plaats. Organisaties en ondernemingen informeren hier op veelvuldige wijze naar IT-beveiligingsvragen en -technologieën. De exposanten en bezoekersaantallen van de it-sa zijn voortdurend gegroeid: vonden in 2011 304 exposanten en circa 6.300 bezoekers hun weg naar Neurenberg, de it-sa vestigde in het afgelopen jaar twee nieuwe records: 428 exposanten en meer dan 9.000 bezoekers uit 34 landen.
Effectieve bescherming tegen digitale afpersing Ransomware, zoals Petya en Locky, vormt een bedreiging voor ondernemingen en kan een hoge financiële schade veroorzaken. De oplossingen van G DATA beschermen tegen dit soort en andere bedreigingen door effectieve gedragsherkenningstechnieken. Ontdek onze beveiligingsoplossingen nu via www.gdata.nl/bedrijven/g-data-liveview
Een hoogtepunt van de it-sa 2015 was de live-weergave van de lezing van de hoofdspreker Edward Snowden. Zijn onderwerp: de gemeenschappelijke verantwoordelijkheid van aanbieders en gebruikers voor meer IT-veiligheid en gegevensbescherming. Verdere informatie over de it-sa vindt u op www.it-sa.de/en De totale lezing van de hoofdspreker is op te vragen via www.it-sa.de/keynote-snowden
34 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
GDBANZ NL 06-2016 Moderne A4 #58997 • 5609210616
Edward Snowden als hoofdspreker
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 35
TECHNOLOGIE duidelijkt het verschil tussen de twee methoden met een vergelijking. “Denk aan de beveiliging van een gebouw. De bewakers houden de beveiligingsbeelden in de gaten en patrouilleren. De hele dag lopen er medewerkers in en uit. De meesten dragen een ID-badge en de beveiligers kennen sommigen zelfs. Zij staan zeg maar op de whitelist. Er komen ook bezoekers langs. Zij moeten wachten bij de receptie en mogen alleen onder begeleiding naar binnen, met een tijdelijk ID. Dit proces kun je vergelijken met het scannen van een bestand.” “Stel: er komt een onbekende man binnen die zich niet aan de procedure houdt”, vervolgt de security-expert. “Omdat niet iedere werknemer zijn ID-badge draagt, zou dit er een kunnen zijn, maar de bewakers herkennen hem niet. De persoon snelt voorbij de receptie en loopt achter iemand aan het hoofdgebouw in. De beveiligers zien dit meteen en volgen hem op beeld. Een patrouillerende beveiliger krijgt de instructie achter de man aan te gaan. Even later haalt de verdachte een breekijzer tevoorschijn en probeert hij in te breken in een serverruimte. Op dat moment grijpt de bewaker in. Dit is gedragsmonitoring.”
Processen
Behavioral engines: direct ingrijpen bij verdacht gedrag Behavioural engines zijn al jaren een belangrijk wapen in de strijd tegen malware, maar om de een of andere reden is de technologie nog met veel mystiek omgeven. Hoe werkt deze ‘gedragsmonitoring’ precies en wat zijn de voordelen? Anti-malwareproducten waren in de jaren 80 een stuk primitiever dan nu. Simpel gezegd werden bestanden gescand en vervolgens vergeleken met een door het securitybedrijf opgestelde viruslijst. Bij een hit greep de software in door het bestand te verwijderen of in quarantaine te zetten om verspreiding te voorkomen. Lang voldeed deze ‘signature-based scanning’ prima, maar door de opkomst van nieuwe, geavanceerde malwarevormen ontstond gaandeweg de noodzaak tot meer verfijnde scanmetho36 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
den. En die kwamen er: zo’n tien jaar geleden werd het arsenaal uitgebreid met behavioral engines. Deze scanners, ook wel host-based intrusion detection systems (HIPS) genoemd, richten zich niet op de bestanden of URL’s zelf. In plaats daarvan monitoren ze de processen, ofwel het ‘gedrag’. Als zo’n gedragsscanner een of meerdere schadelijke acties detecteert, wordt het bewuste proces meteen stopgezet. Het resultaat is dat de malware nooit zijn einddoel bereikt. Behavioral engines behoren vandaag de dag tot de meest effectieve beveiligingstools, al zijn geëvolueerde vormen van de ‘op handtekening gebaseerde’ aanpak nog steeds de basis van veel antivirussoftware.
Beveiligers Andy Patel van beveiligingsspecialist F-Secure ver-
Terug naar behavioral engines. Deze beschermen niet alleen tegen schadelijke uitvoerbare bestanden. Door applicaties als browsers en tekstverwerkers te monitoren, biedt de technologie ook bescherming tegen besmettingen via bijvoorbeeld kwaadwillende websites, Office-macro’s en PDF-bestanden. Als je een gevaarlijke site bezoekt, ziet de scanner dat direct aan de processen van de browser zelf en wordt het schadelijke proces gekild. Dit werkt bijvoorbeeld goed tegen zero-day exploits, aanvallen die misbruik maken van kwetsbaarheden waarvan de ontwikkelaars nog niet op de hoogte zijn. Maar wat maakt behavioral engines dan zo effectief? “Het overgrote deel van de malware gebruikt dezelfde beproefde trucjes om systemen te besmetten”, vertelt Patel. “Als een Excel-file een uitvoerbaar bestand opent of op de harde schijf schrijft, weet je bijna zeker dat er iets niet in de haak is. Een normaal, ongevaarlijk bestand zou dit namelijk nooit doen. Omdat je naar het gedrag kijkt, maakt het niet uit hoe het bestand er zelf ‘uitziet’. Regelmatig verschijnt er een
nieuwe malwarevariant met een andere handtekening, maar al die versies voeren alsnog dezelfde reeks acties uit.”
Hetzelfde gedrag “Als je één versie kunt detecteren, geldt dat dus voor alle varianten”, legt de expert uit. “Malwareontwikkelaars kunnen behavioral engines alleen omzeilen door
‘Behavorial engines zijn zo’n beetje de enige manier om ransomware gegarandeerd buiten de deur te houden’ met een nieuwe reeks acties te komen die tot de infectie leiden. Het gebeurt niet al te vaak dat er zo’n nieuwe besmettingsmethode wordt ontdekt. Dit betekent dat onze behavioral engine de meeste nieuwe malware er meteen al tussenuit vist.” Een gunstige situatie, en Patel verwacht ook niet dat deze op korte termijn verandert. “Waarschijnlijk blijven cybercriminelen terugvallen op diezelfde trucs.” Behavioral engines zijn overigens niet waterdicht. “Het bestrijden van malware blijft natuurlijk een kat- en muisspel”, weet Patel. “Zo moet je het uitvoerende deel van een proces wel kunnen volgen. Er zijn zoveel verschillende scripttalen, waardoor het gedrag niet altijd goed te monitoren is. En het scannen zorgt ervoor dat processen iets trager verlopen. Een gebruiker kan ervoor kiezen om na een tijdje te stoppen met monitoren. Sommige malware activeert zichzelf daarom pas een dag later of alleen op een bepaalde datum. Dus behavioral engines werken prima, maar ze zijn niet feilloos.”
Geen zekerheid Patel adviseert organisaties dan ook om een goede mix van beveiligingsoplossingen te kiezen, waar gedragsmonitoring er een van is. “Net als netwerkbeveiliging, e-mailscanning, firewalls, noem maar op”, zegt hij. “De meeste technologie is inmiddels aardig volwas-
sen. Maar zelfs als alles goed geregeld is, weet je met het huidige dreigingslandschap niet 100 procent zeker dat je systemen en data veilig zijn. Al is het alleen al omdat bedrijfssystemen en -data tegenwoordig vaak in de cloud draaien of worden opgeslagen. Je kunt nou eenmaal geen groot ijzeren hek om de digitale infrastructuur van je bedrijf heen bouwen.” De realiteit is bovendien dat er heel veel geld omgaat in de wereld van de cybercrime. De beste hackers kunnen een fortuin verdienen als ze een manier vinden om bijvoorbeeld computers te gijzelen of concurrentiegevoelige informatie te stelen. “De daders zijn vaak zeer intelligent en hebben veel financiële middelen tot hun beschikking”, weet Patel. “Daar valt met alleen technologie bijna niet tegenop te boksen. Om cybercriminelen structureel een stap voor te blijven, heb je mensen nodig die minstens even sluw te werk gaan. Een combinatie van mens en machine dus.”
Machine learning Toch mogen we ook behavioral engines niet onderschatten. Ze zijn bij sommige typen malware echt ‘goud waard’, aldus Patel. “Het is zo’n beetje de enige manier om ransomware gegarandeerd buiten de deur te houden.” Recente varianten als Locky en TeslaCrypt waren dan ook geen probleem voor DeepGuard, de behavorial engine van F-Secure. “Deze wordt steeds slimmer door in sandbox-omgevingen in het backend duizenden processen te analyseren. Al die metadata worden automatisch omgezet in nieuwe regels, zodat de software meeverandert met het dreigingslandschap.” Patel is verrassend open over de technologie van F-Secure. Is hij niet bang dat cybercriminelen of concurrenten met zijn kennis aan de haal gaan? “Nee. Volgens mij is het goed als mensen meer te weten komen over behavioral engines. Securitybedrijven zijn vaak erg gesloten over hun technologie. Nergens voor nodig. Die criminelen weten toch al wat ze doen, want zij zijn zoals gezegd niet dom. En de concurrenten zullen zo’n systeem toch zelf moeten ontwikkelen. Dat kost veel tijd en moeite. Daarom zullen we er niemand kwaad mee doen als we uitleggen hoe onze technologie werkt.” VAN DE REDACTIE
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 37
NIEUWS
AMSTERDAM OPEN AIR PAST PAYPAL CASHLESS BETAALSYSTEEM TOE
Veilig
en snel betalen PayPal heeft onlangs succesvol cashless betalen in ons land geïntroduceerd. Dat gebeurde tijdens het Amsterdam Open Air-festival. Gebruikers konden vooraf, maar ook tijdens het evenement hun PayPal-rekening aan hun festivalaccount koppelen om vervolgens met een RFID-chip cashless te betalen. Het voordeel? Geen lange wachtrijen meer en - vooral - veilig en snel betalen.
De eerste reacties van de festivalbezoekers waren positief. De cashless armbanden zorgen niet alleen voor kortere wachttijden bij de ingang, maar ook aan de bar en bij andere festival-stands. Daarnaast kunnen bezoekers profiteren van een automatische terugstorting van het resterende tegoed, waardoor zij niet meer met ongebruikte munten blijven zitten. “De manier waarop we betalen, is aan het veranderen. Mobiel en cashless zijn de toekomst. Consumenten willen gemak en snelheid. Deze oplossing biedt een snelle en veilige manier om op festivals te betalen. Dat zorgt ervoor dat festivalgangers niets in de weg staat om een mooie tijd met vrienden te beleven. We zijn zeer enthousiast dat we het fes-
tivalseizoen met PayPal op Amsterdam Open Air kunnen openen”, vertelt Jan-Willem Roest, General Manager PayPal Benelux.
Hoe het werkt •
•
• • •
38 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
Bezoekers koppelen voorafgaand aan het evenement hun ticket aan hun PayPal-rekening. Ook tijdens het festival kan de armband met de PayPal-rekening worden verbonden Tijdens het festival zijn er bovendien klassieke oplaadpunten om geld op de armband te zetten Automatische opwaardering met een bedrag naar keuze is een optie Tegoed opwaarderen is ook aan de bar mogelijk Afschrijvingen vinden realtime plaats Resterend tegoed wordt automatisch binnen 48 uur teruggestort, zonder daarvoor iets hoeven te doen of extra kosten te betalen. Dit geldt alleen voor PayPal-gebruikers. Bij andere betaalmethoden wordt een verzoek voor terugbetaling ingediend
Samenwerking De 40.000 bezoekers hebben tijdens Amsterdam Open Air in vergelijking met andere festivals geprofiteerd van aanzienlijk kortere rijen. PayPal-gebruikers hebben de rij zelfs over kunnen slaan. “Door de samenwerking met PayPal kunnen wij onze bezoekers nog meer gebruiksgemak bieden. Daarnaast zien wij PayPal als een relevante partner onder onze jongeren doelgroep”, zegt Tom de Louw van Apenkooi Events, de organisator van Amsterdam Open Air. Het cashless betaalsysteem met PayPal wordt deze zomer op meerdere festivals van Apenkooi Events ingezet, namelijk op Amsterdam Open Air, Straf_Werk festival en Pleinvrees. Het principe van contactloos betalen is eerder bij festivals door Apenkooi Events ingezet, omdat het bedrijf des-
tijds al verschuivingen zag op het gebied van online betalen en de aankoop van tickets. Dit is de eerste keer dat de PayPal-oplossing geïmplementeerd is, wat nieuwe voordelen voor de bezoekers oplevert, zoals de automatische terugstorting.
RFID-chip De Belgische partner PlayPass verzorgt de technische koppelingen achter het betaalsysteem. Samen met PayPal zorgen zij ervoor dat het mogelijk is om een account aan de RFID-chip in de armband te koppelen. De RFID-chips van PlayPass zijn beveiligd. Zo is alle dataverkeer van en naar de chip bijvoorbeeld versleuteld. Het principe van de chip is te vergelijken met een OV-chipkaart, maar dan met een betere beveiliging aangezien bij deze chips de 3DES-encryptiestandaard wordt toegepast.
Geen lange wachtrijen meer en - vooral - veilig en snel betalen.
In 2014 is in Spanje voor het eerst een pilot van de PayPal-koppeling met de RFID-chips uitgevoerd en in 2015 is de samenwerking met PayPal tijdens vijf festivals ingezet, waaronder Frankrijk. Het bedrijf is inmiddels actief in tien verschillende landen.
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 39
EVENT Volle zaal met meer dan 300 deelnemers
Keynote Daniel J. Bernstein, wiskundige, cryptoanalist en programmeur.
Terugblik Black Hat Sessions Part XIV:
Mobile (In)security Op 23 juni 2016 vond de ‘Black Hat Sessions Part XIV’ plaats in de ReeHorst in Ede. Deze veertiende editie van het jaarlijkse congres van Madison Gurkha stond in het teken van Mobile (In)security. Een digitale wereld biedt volop ontwikkelingsmogelijkheden en vooruitgang op het gebied van technologie. Helaas geldt hetzelfde voor cybercriminelen, die continu innovatieve methodes gebruiken om slachtoffers te maken. Fotografie: Martin Hols Afgelopen 23 juni kwamen meer dan 300 deelnemers bijeen om zich op een informele manier door nationale en internationale experts te laten informeren over de kansen en risico’s die mobiele technologie met zich meebrengt en met vakgenoten van gedachten te wisselen over dit onderwerp. Keynotespreker Aral Balkan trapte af met een goed 40 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
Keynote Aral Balkan, Ethisch ontwerper, professioneel spreker en digitale rechten activist en levendig verhaal over de fundamenten van het respecteren van human rights in relatie tot technologie. Dat ethical design nog ver afstaat van een
standaard methode in het ontwikkelen van software, apps en websites, werd al snel duidelijk. ‘De cloud en de bijbehorende centralisatie is het probleem’, aldus Aral. ‘We geven machtige bedrijven zoals Google en Facebook al onze gegevens onder het mom van gemak’. Direct na deze inspirerende sessie volgde keynotespreker Daniel J. Bernstein met een vermakelijk verhaal over crypto. Bernstein is hoogleraar wiskunde en informatica aan de Technische Universiteit Eindhoven en research hoogleraar aan de Universiteit van Illinois in Chicago. Hij is onder andere bekend vanwege de door hem ontwikkelde software qmail dat gebruikt wordt door Yahoo. com en tinydns dat Facebook gebruikt om serveradressen te publiceren. Om het publiek lering te laten trekken uit de ‘lessons learned’, presenteerde hij op een informatieve en begrijpelijke manier zijn drie ‘Crypto horror stories’. En wat blijkt: ‘Most crypto isn’t designed to resist serious attackers’. Binnen het thema Mobile (In)security werd verder een gevarieerd programma met technische en minder technische lezingen gepresenteerd. Onderwerpen als ernstige kwetsbaarheden in Android, de huidige stand van zaken met betrekking tot IMSI-catching, juridische aspecten rondom BYOD met het oog op de meldplicht datalekken, protocollen voor draadloze communicatie tot aan mogelijke maatregelen om in de toekomst aan de behoefte van veilige IoT-devices te kunnen voldoen, kwamen aan bod. ‘We mogen terugkijken op een zeer geslaagde editie met veel interessante lezingen, een leuke informele sfeer en veel interactie tussen deelnemers, sponsoren en sprekers’, aldus Madison Gurkha, organisator van de Black Hat Sessions. Naast de lezingen werd er bovendien een hands-on hacking workshop geor-
Hands-on aan de slag tijdens workshop: Secure messaging on your mobile, fact or fiction?
Ruim gelegenheid tot netwerken tijdens de informatiemarkt
Programma Black Hat Sessions Part XIV ganiseerd waarbij enkele deelnemers zelf als hacker aan de slag zijn gegaan. Tijdens deze interactieve ruim twee uur durende sessie: Secure messaging on your mobile, fact or fiction? werden de deelnemers onder begeleiding van drie security consultants van Madison Gurkha meegenomen in een onderzoek naar een messaging-app voor Android. Omdat er ruimte was voor maximaal twintig deelnemers per workshop en veel geïnteresseerde deelnemers op de wachtlijst zijn geplaatst, zal de workshop op een later moment nogmaals worden aangeboden. Houd de website www. madison-gurkha.com in de gaten voor actuele informatie.
Raul Siles, oprichter en senior security analist bij DinoSec en gecertificeerd SANS-instructeur, verrast de technische bezoekers met een diepgaande lezing over iOS
Op naar 2017 Black Hat Sessions Part XV wordt een jubileumeditie. Om deze bijzondere editie groots en goed te vieren, wordt binnenkort al gestart met de voorbereidingen. De 15e editie staat gepland op 29 juni 2017. Graag tot dan! Nog even nagenieten van de afgelopen editie of zien wat u gemist heeft? Op www.blackhatsessions.com vindt u de aftermovie en een fotoselectie voor een sfeerimpressie van de dag. Later worden hier ook de filmopnames van alle lezingen beschikbaar gesteld. MAAYKE VAN REMMEN, Madison Gurkha
Interview met AVROTROS
‘Mobile (In)security and the law’ door Marianne Korpershoek, partner en advocaat bij Louwers IP|Technology Advocaten
INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 41
LEGAL LOOK DOOR MR. V.A. DE POUS
Briefkaart
uit Washington DC Wie denkt dat de federale overheid in de VS haar ICT-zaakjes voor elkaar heeft, heeft het mis. Net zo als in andere landen worstelt de publieke sector met overheidsautomatisering en recht en beleid moeten helpen. Het betreft een aanzienlijke som. Ongeveer 75% van het automatiseringsbudget van 80 miljard dollar per jaar gaat naar het operationeel houden van de verouderde, zogenoemde ‘legacy systems’. Anno 2016 stevent de VS volgens US Chief Information Officer Tony Scott af op een grotere crisis dan de millenniumbug, mede omdat oudgediende Cobol-programmeurs afzwaaien.
Remove Network Blind Spots Illuminate your network with total visibility. If you can’t see what’s happening in every corner of your network, you’re suffering from blind spots that pose a massive security risk. WatchGuard gives IT professionals complete visibility across the entire network by integrating world class visualization services into all Firebox appliances.
Zijn belangrijkste taak is echter het terugdringen van het aantal cyberincidenten - inclusief digitale inbraken van enorme omvang en met langlopende en verstrekkende gevolgen - hetgeen wordt beschouwd als het enige middel om het geschonden vertrouwen van de burger in regering en overheidsorganisaties te herstellen. Klare taal. Vervolgens speelt cloud computing op basis van het in 2009 geïntroduceerde Cloud First-beleid een belangrijke rol. Maar ook in dit perspectief toont de praktijk zich op uiteenlopende gronden weerbarstig. Zo kan de inspecteur-generaal van het Pentagon in zijn jaarlijkse rapportage nauwelijks iets zinnigs over de financiële kant van dit leveringsmodel voor technologie en informatie zeggen. De kritiek van de financiële auditors legt pijnlijk de negatieve gevolgen bloot. Zonder een nauwkeurige status van bestaande cloud-dienstverlenings-overeenkomsten, kan de defensie CIO geen besparingen of winsten bepalen. Het ontbreken van cijfers over financiële efficiency betekent vervolgens dat de effectiviteit van het vigerende departementale cloudbeleid niet meetbaar is. Tenminste zo belangrijk is het tweede gevolg. Ook ontbreekt de informatie over welke afdelingen van het ministerie precies welke gegevens in de cloud verwerken. Daardoor kunnen de beveiligingsrisico’s van cloud computing niet-effectief worden geïdentificeerd en gevolgd. Zowel het gebruik van een strikte nomenclatuur voor cloud computing als een geconsolideerd contractmanagement-systeem zijn dus essentieel voor het beoordelen van de uitgaven voor overheidsautomatisering en netwerk- en informatiebeveiliging. De opvatting van het Witte Huis dat netwerk- en informatiebeveiliging in het perspectief van nationale veiligheid een gemeenschappelijke, (mede) publiek-private samenwerking behoort te zijn - Obama: ‘wij kunnen het niet alleen’ - heeft juridisch beslag gekregen in de Cybersecurity Information Sharing Act van 2015 (CISA).
42 | JULI 2016 | NR. 3 | INFOSECURITY MAGAZINE
Vervolgens kent de Verenigde Staten de Cybersecurity Information Sharing Act. Die zet Amerikaanse ondernemers onder druk om snel informatie te scheiden (wat wel, wat niet) wanneer ze willen aanleveren. Daarnaast lopen multinationals aanvullende juridische risico’s omdat ze mede gehouden zijn aan onder meer de verplichtingen van het privacyrecht in Nederland en andere EU-lidstaten - nu en in de toekomst (de aankomende Europese Algemene Verordening Gegevensbescherming). Je kunt zeggen dat CISA op gespannen voet staat met het Europese privacyrecht. Mogelijk geven nog door de Amerikaanse minister van Justitie op te stellen CISA-richtsnoeren meer duidelijkheid over de rechtspositie van trans-Atlantisch opererende bedrijven. Toch zullen ondernemers in beginsel juridische risico’s willen mijden en dat feit staat haaks op de strekking van de wet. Tot de verbeelding spreekt de massale hack bij het US Office of Personnel Management (zie ook ISM 2016, nummer 1). Interessant is dat de federale overheid de betrokkenen een omvangrijk anti-fraudepakket ter beschikking geeft gesteld (en er voor betaalt). Iedere betrokkene ontvangt namelijk een gratis abonnement op CSID Protector Plus voor de periode van 18 maanden. Het pakket van maatregelen bevat onder meer het recht op een identiteitsdiefstalverzekering met een verzekerde som van USD 1.000.000 en toegang tot een identiteithersteldienst door CSID tot 12 juli 2016. Maar let op. Uit deze maatregelen mag niet worden afgeleid dat de regering aansprakelijkheid voor het datalek aanvaardt. Dat bevreemdt. Onder de Nederlandse Wet meldplicht datalekken, die op 1 januari 2016 in werking is getreden, ligt dit in beginsel anders. Maak een zaak staat als een paal boven water. Overheidsorganisaties en bedrijven moeten beleid ter zake maken alsook budget reserveren, nu de gangbare opvatting luidt, dat het niet de vraag is of, maar wanneer er een (omvangrijke) digitale inbraak in een overheidssysteem zal plaatsvinden.
For complete network visibility contact us at +31 (0) 70 711 2085 www.watchguard.com/visibility. INFOSECURITY MAGAZINE | NR. 3 | JULI 2016 | 43 © 2016 WatchGuard Technologies, Inc. All rights reserved. 052316
Onsight IntelliGuard
SOC as a Service • • • •
gain control of operational risks in the area of IT security detect internal fraud and threats at an early stage proactively identify external vulnerabilities and threats comply with laws, regulations and standards, such as Logius, PCI, COBIT and ISO 27001 • respond swiftly and appropriately to incidents
For a safe, smooth and orderly conduct of your IT traffic
securing your business Mr. B.M. Teldersstraat 5, NL-6842 CT Arnhem, the Netherlands
P.O. box 225, NL-6800 AE Arnhem
T +31 26 35 20 100
www.onsight.nl