Wat verstaan we in ICT-security wereld onder bewustzijn?
09-11-2011,15:16 door
Afgelopen week was ik op de InfoSecurity-beurs in Utrecht en heb ik daar verschillende interessante presentaties bijgewoond. In meerdere kwam weer eens duidelijk naar voren dat het anno 2011 bij o.a. Smartphones en Tablet PCs nogal schort aan awareness = BEWUSTZIJN bij de eindgebruikers.
Reeds vanaf het begin dat security (beveiliging) haar intrede deed in de ICT is dit een wezenlijk element dat zeker zo belangrijk is als techniek. Uiteraard geldt dat ook buiten de ICT waar er gedragsregels gelden voor gebouwentoegang, omgang met collegas, diestal en dergelijke.
Indien gebruikers de instructies (m.b.t. ICT-techniek) niet goed begrijpen, verkeerde handelingen verrichten (door te complexe techniek) al / niet bewust, te weinig informatie hebben (instructie/opleiding)danwel niet regelmatig op deze zaken worden gewezen (presentaties, forum, portal, werkoverleg) dan kan dat uiteindelijk behoorlijke negatieve gevolgen hebben m.b.t. informatiebeveiliging, hoe goed we alles ook technisch denken te hebben beveiligd.
Ik hoor vaker van andre security-professionals dat voorlichting niet afdoende helpt: er is een grote schare gebruikers die gewoon willen doen wat ze zelf willen en negatieve gevolgen dan te koop nemen (zeggen ze vooraf, maar schrijven ze niet als het misgaat) danwel in ergere gevallen op anderen afschuiven die zich juist wel de moeite geven om onnodige mistoestanden te voorkomen.
Men roept dan al snel:
- Ich habe es nicht gewuszt;
- Ik ben dat niet schuld;
- Ze hebben niks erover gezegd van te voren;
- Anderen doen dat ook zo... en ga zo maar door.
Suggesties:
1) Misschien is dat vaker genoemde -computer rijbewijs- eigenlijk wel hard nodig en dan met een looptijd van 1 jaar omdat al die ontwikkelingen razendsnel gaan. Een nieuwe factor over het hoofd zien kan al ongelukken veroorzaken. Eigenlijk zouden degenen die dat niet halen misschien geen toegang tot gevoelige delen van Internet mogen hebben?
2) Er zijn beveiligingsproducten die een veilige klantomgeving afdwingen zoals dat het operating systeem up-to-date is, de juiste software / -patches aanwezig zijn, AV-software draait, een firewall actief is en instellingen conform advies zijn, dan kunnen/mogen bepaalde acties pas uitgevoerd worden; anders niet!
Met behulp van deze 2 basiscombinaties kan men spelenderwijs bewustzijn vergroten en is het niet meer vrijblijvend maar verplicht.
Zaken die we allemaal al die jaren (graag?) op school leerden waren veelal gemakkelijker dan wat men hier juist moet weten en daarvoor volgt men geen cursus. Daarnaast veranderen die nog veel sneller dan de zaken die we leerden zoals taal, rekenen...
Reeds vanaf het begin dat security (beveiliging) haar intrede deed in de ICT is dit een wezenlijk element dat zeker zo belangrijk is als techniek. Uiteraard geldt dat ook buiten de ICT waar er gedragsregels gelden voor gebouwentoegang, omgang met collegas, diestal en dergelijke.
Indien gebruikers de instructies (m.b.t. ICT-techniek) niet goed begrijpen, verkeerde handelingen verrichten (door te complexe techniek) al / niet bewust, te weinig informatie hebben (instructie/opleiding)danwel niet regelmatig op deze zaken worden gewezen (presentaties, forum, portal, werkoverleg) dan kan dat uiteindelijk behoorlijke negatieve gevolgen hebben m.b.t. informatiebeveiliging, hoe goed we alles ook technisch denken te hebben beveiligd.
Ik hoor vaker van andre security-professionals dat voorlichting niet afdoende helpt: er is een grote schare gebruikers die gewoon willen doen wat ze zelf willen en negatieve gevolgen dan te koop nemen (zeggen ze vooraf, maar schrijven ze niet als het misgaat) danwel in ergere gevallen op anderen afschuiven die zich juist wel de moeite geven om onnodige mistoestanden te voorkomen.
Men roept dan al snel:
- Ich habe es nicht gewuszt;
- Ik ben dat niet schuld;
- Ze hebben niks erover gezegd van te voren;
- Anderen doen dat ook zo... en ga zo maar door.
Suggesties:
1) Misschien is dat vaker genoemde -computer rijbewijs- eigenlijk wel hard nodig en dan met een looptijd van 1 jaar omdat al die ontwikkelingen razendsnel gaan. Een nieuwe factor over het hoofd zien kan al ongelukken veroorzaken. Eigenlijk zouden degenen die dat niet halen misschien geen toegang tot gevoelige delen van Internet mogen hebben?
2) Er zijn beveiligingsproducten die een veilige klantomgeving afdwingen zoals dat het operating systeem up-to-date is, de juiste software / -patches aanwezig zijn, AV-software draait, een firewall actief is en instellingen conform advies zijn, dan kunnen/mogen bepaalde acties pas uitgevoerd worden; anders niet!
Met behulp van deze 2 basiscombinaties kan men spelenderwijs bewustzijn vergroten en is het niet meer vrijblijvend maar verplicht.
Zaken die we allemaal al die jaren (graag?) op school leerden waren veelal gemakkelijker dan wat men hier juist moet weten en daarvoor volgt men geen cursus. Daarnaast veranderen die nog veel sneller dan de zaken die we leerden zoals taal, rekenen...
Laatst gewijzigd:
09-11-2011,
15:20









