• No results found

Aanleiding onderzoek rekenkamer

N/A
N/A
Protected

Academic year: 2022

Share "Aanleiding onderzoek rekenkamer"

Copied!
22
0
0

Bezig met laden.... (Bekijk nu de volledige tekst)

Hele tekst

(1)

De hackende rekenkamer

impact van een onderzoek naar informatiebeveiliging

Paul Hofstra

(2)

Landelijke impact

(3)

Aanleiding onderzoek rekenkamer

• Steeds meer gevoelige informatie bij gemeenten

• Toenemende aandacht voor privacy (AVG)

• Digitale veiligheid weinig bestuurlijke aandacht

• Groot datalek in Rotterdam

• Verzoek gemeenteraad aan rekenkamer

(4)

Drie onderzoeksperspectieven

• Heeft het college adequaat beleid geformuleerd (opzet)?

• Is dit beleid ook goed geïmplementeerd (bestaan)?

• Werkt het ook (werking)?

(5)

Opzet informatiebeveiliging in orde

• risicomanagement

→ risi oa alyses

→ pia s

→ aatregele

• dataclassificaties

• PDCA-cyclus

• BIG

(6)

Maar gebrekkig bestaan

• Geen systematische en actuele risicoanalyses

→ eet iet elke aatregele odig zij

• Dataclassificaties niet volledig

→ o eke d elke gege e s k ets aar oor is ruik

• Voorgeschreven PDCA-cyclus niet gevolgd

→ ge olg: o oldoe de o itori g; ka iet a foute lere

• Grote ers hille i k aliteit e eiligi g kroo ju ele

• IB uitei delijk gee chefsache

(7)

Werkt het ook echt?

Verschillende testen:

• externe penetratietest

• interne penetratietest

• inlooptesten

• social engineeringtesten

(8)

Door wie uit te voeren?

Specialistische expertise:

• inhuur extern bureau (ethical hackers)

• verantwoordelijkheid bij rekenkamer

• rekenkamer aanspreekbaar

• vrijwaringsverklaringen

(9)

Externe penetratietest

Hoe:

• a af i ter et zolderka er

• zonder enige voorwaarschuwing

Gevonden kwetsbaarheden:

• niet-versleutelde websites

• verouderde webmailinstallaties

• lekkende systemen

(10)
(11)

Interne penetratietest

Hoe:

• van binnenuit met eigen laptops

• proberen binnen te komen met of zonder logingegevens

• zonder kennisgeving vooraf

Ernstige kwetsbaarheden (700 waarvan 46 uniek zoals):

• Geen netwerkauthenticatie

• Geen segmentatie

• Onversleutelde werkstations

• Verouderde systemen en applicaties

(12)
(13)

Inlooptesten

Hoe:

- ongeautoriseerd fysiek toegang proberen te verkrijgen

Geen enkel probleem om binnen te komen:

- In ieder gebouw ongeautoriseerd toegang

- Vervolgens toegang tot gevoelige informatie en ruimtes - Geen enkele keer aangesproken (soms zelfs geholpen)

(14)
(15)
(16)

Social engineering

Hoe:

- besmette usb-sticks achterlaten (in combinatie met inlooptesten) - spear phishing

- voice phishing

Awareness niet bijzonder hoog - Aantal USB sticks gebruikt

- Verdachte links via spearfishing geopend

(17)
(18)

concluderend

• Combinatie van:

- tekortschietende beveiliging aanvallen van binnenuit - falende fysieke beveiliging kantoorlocaties

- tekort a are ess ede erkers

• Daardoor reële risico’s op:

- identiteitsfraude

- fysieke onveiligheid ambtsdragers - verstoring openbare orde

- verstoring publieke dienstverlening - misbruik publieke middelen

(19)

Openbaar maken of niet?

college: niet openbaar want - brengt hackers op ideeën

- gebruiksaanwijzing voor hackers

- beroep op principe responsible disclosure - zo niet dan kortgeding!

rekenkamer: wel openbaar, want

- testmethoden volkomen gangbaar en bekend - gebreken waren al jaar bekend

- burgers hebben recht op deze informatie

- brengt extra urgentie in verhelpen gebreken - bovenal: Gemeentewet vereist openbaarheid

(20)

Afloop

• Kort geding van baan, na lek in Volkskrant

• Raad neemt alle conclusies en aanbevelingen over

• Investeringsplan € 3 mln.

• Hertest eind 2017

(21)

Uitkomst hertesten

• Hackers slaagden er niet in om binnen te komen

• Fysieke beveiliging van gebouwen verbeterd (maar nog niet voldoende)

• Veel betere awareness van medewerkers

• Initiële onderzoek daarmee zeer effectief

• Eind dit jaar weer hertesten!

(22)

Succesfactoren rapport met grote impact

• Actuele en relevante onderwerpen

• Kwaliteit van het onderzoek

• Geluk

• Vasthoudendheid (rechte rug houden)

• Media aandacht

Referenties

GERELATEERDE DOCUMENTEN

Het doel van dit onderzoek is het in kaart brengen van manieren waarop contact- momenten met prostituees in Utrecht, Den Haag en Amsterdam zijn ingericht, het in beeld brengen van

Rekening houdend met de grootte van de segmenten (437 grote restaurants en 180 restaurantorganisaties met gemiddeld 4 vestigingen), zou dit haalbaar moeten zijn voor Tevreden

Hoewel KPN hiervan ook voorstander is, bleek zij tijdens de ronde tafel in beginsel uitsluitend bereid het bij OPTA ingediende voorstel voor tariefdifferentiatie op te schorten tot

Domica Eindhoven dient haar handelwijze dusdanig aan te passen dat zij bij bemiddeling tussen verhuurder en consument-huurder voldoet aan de ter zake doende geldende wetgeving waarin

TGPNL zal hetgeen in deze toezegging terzake van Consumenten is opgenomen overeenkomstig toepassen op kleinverbruikers die op naam van een rechtspersoon een contract met TGPNL

[VERTROUWELIJK] handelend onder de naam Goeth Vastgoed dient zijn handelwijze dusdanig aan te passen dat hij bij bemiddeling tussen verhuurder en consument-huurder voldoet aan de ter

Daartoe zijn de tf-dreigingen met de grootste poten- tiële impact geïdentificeerd, is een inschatting gemaakt van de impact die deze dreigingen kunnen hebben en is de ‘weerbaarheid’ 2

Kijkende naar of de aspecten van representaties in Almere gelijk zijn aan de aspecten van representaties in Nijmegen, voor de actor overheid in teksten, kan dezelfde