image

Minister van Engelshoven: mens blijft zwakke schakel in digitale veiligheid

zondag 5 juli 2020, 14:18 door Redactie, 16 reacties

De mens blijft de zwakke schakel in digitale veiligheid, zo heeft minister Van Engelshoven van Onderwijs laten weten naar aanleiding van onderzoek naar de ransomware-aanval op de Universiteit Maastricht afgelopen december. De Onderwijsinspectie deed onderzoek naar het incident en kwam tot de conclusie dat de universiteit niet goed voorbereid was op een aanval met ransomware. Wel werd er adequaat gehandeld bij het afhandelen van de aanval.

Minister van Engelshoven onderschrijft de bevindingen en conclusies van de Onderwijsinspectie en stelt dat de aanval laat zien dat gebruikers bewuster van cyberdreigingen moeten worden gemaakt. De aanval begon met verschillende e-mails die een Excel-document als bijlage hadden. Twee medewerkers openden dit document en activeerden de kwaadaardige macro's die de aanvallers hadden toegevoegd. Zo werden de eerste twee UM-systemen gecompromitteerd.

Verder bleek dat twee servers een belangrijke beveiligingsupdate misten, hadden systeembeheerders in strijd met het beleid van de universiteit gebruikgemaakt van het domeinbeheerderaccount voor het uitvoeren van onderhoudswerkzaamheden en waren back-ups vanaf het gecompromitteerde netwerk toegankelijk, waardoor die ook konden worden versleuteld. Er was van een ander systeem wel een offline back-up, maar die bleek zes maanden oud. "Een lacune", aldus de universiteit.

"Ik onderstreep het belang van het vergroten van bewustzijn, dit in samenwerking met de sector. Zoals ik in mijn brief Cyberveiligheid in het onderwijs heb aangegeven blijft de mens de zwakke schakel in digitale veiligheid", laat Van Engelshoven in een brief aan de Tweede Kamer weten. De minister merkt op dat medewerkers en studenten bewust gemaakt moeten worden van cyberdreigingen. Iets wat continu aandacht vergt. "Ik zal daarom deelname blijven stimuleren aan sector brede initiatieven, zoals cyberoefeningen- en samenwerkingsverbanden", stelt Van Engelshoven.

De minister prijst verder de open en transparante wijze waarop de Universiteit Maasrticht de ransomware-aanval afhandelde en hierover communiceerde. Hier heeft de hele sector van kunnen profiteren. "Mogelijk kunnen we de geleerde lessen ook vertalen naar de andere onderwijssectoren. Dit is in lijn met onze ambitie om als overheid een meer gecoördineerde aanpak te volgen om beter voorbereid te zijn op de gevolgen van een cyberaanval", besluit Van Engelshoven.

Reacties (16)
05-07-2020, 15:25 door Anoniem
Wat we nu hebben is software die de gebruiker vertelt "je hoeft niet na te denken het is allemaal intuitief" en tegelijkertijd allerlei "bewustzijn" bij diezelfde gebruiker nodig heeft om er veilig mee om te gaan. Ook samen te vatten als "niet op die email klikken!" Wat je zou moeten doen is ophouden met deze zieke combinatie als goudstandaard te hanteren.

Maar dat staat niet in het rapportje dat deze verder ook niet al te onderlegde politica nu publiekelijk onderschrijft. Daar gaan we dus de oorlog niet mee winnen, maar beter hebben we niet. Mooi man. Nog jarenlang goed geld voor "ICT-consultants" verzekerd.
05-07-2020, 15:28 door souplost - Bijgewerkt: 05-07-2020, 15:29
Bewustzijn kweken is altijd goed maar als die 2 mensen het excel document op een linux desktop hadden geopend was er niets aan de hand geweest.
Windows is dus de zwakste schakel gebleken.
Alleen windows tegen het licht houden gebeurd niet. daar zorgt de Microsoft lobby wel voor, of te wel het is de schuld van de gebruiker of beheeder.
05-07-2020, 15:28 door Anoniem
de techniek kan ook zo zijn dat de mens niet meer de zwakste schakel is. updates afdwingen (moeten we er ook wel eerst ervoor zorgen dat updates niet elke keer zo een drama periode opleveren bij sommige leverancier). macros uitschakelen tenzij gesigneerd. monitoring van netwerk dat aansluitingen automatisch afschermt bij vreemd verkeer. etc. etc. etc. bij UM was dat er niet want management en de gebruikte system dwongen dat ook niet af. na een tijdje wordt je als ITer verantwoordelijk gehouden voor de kwaliteit van je werk en kun je niet gaan schuilen achter die 'het is de gebruiker die op een linkje gekliked had' dus foei gebruiker!
05-07-2020, 16:08 door Anoniem
Dat is natuurlijk onzin.
Als je computer alleen mail kon lezen was er geen probleem.
Het probleem is dat je computer te veel kan.

Als de mens het zwakste schakel is, is het gebruikers-gemak simpelweg niet goed genoeg.
Die minister weet vast wel hoe e-mails werken, hoop ik ?
Ik denk inelkgeval niet dat het een computer-genie is.
05-07-2020, 17:31 door souplost
Door Anoniem: Dat is natuurlijk onzin.
Als je computer alleen mail kon lezen was er geen probleem.
Het probleem is dat je computer te veel kan.

Als de mens het zwakste schakel is, is het gebruikers-gemak simpelweg niet goed genoeg.
Die minister weet vast wel hoe e-mails werken, hoop ik ?
Ik denk inelkgeval niet dat het een computer-genie is.
Die minister praat alleen maar lobbyisten na. Die lobbyisten hebben haar overtuigd/betaald dat het niet aan het OS ligt. De rest is net zo onveilig als windows.
05-07-2020, 19:41 door Anoniem
Door souplost: Bewustzijn kweken is altijd goed maar als die 2 mensen het excel document op een linux desktop hadden geopend was er niets aan de hand geweest.
Windows is dus de zwakste schakel gebleken.
Alleen windows tegen het licht houden gebeurd niet. daar zorgt de Microsoft lobby wel voor, of te wel het is de schuld van de gebruiker of beheeder.

Misschien niet de schuld van gebruiker en beheerder?
Wat dat je van Management, Sales en Directie?

Ik werk voor een groot IT bedrijf, daar hebben "beheerders" niet veel te vertellen, producten worden in verkoopfases (sales/marketing) al bepaald/gekocht, daarna komt het pas in beheer nadat het geimplementeerd is door een "project".

Dus als er geroepen wordt op deze forums dat de schuld bij beheerders zou liggen, weten deze mensen niet hoe het georganiseerd is bij grote bedrijven.
05-07-2020, 19:49 door Anoniem
Een minister met zelfkennis. Dat is altijd mooi meegenomen.
06-07-2020, 08:53 door Anoniem
Minister van Engelshoven onderschrijft de bevindingen en conclusies van de Onderwijsinspectie en stelt dat de aanval laat zien dat gebruikers bewuster van cyberdreigingen moeten worden gemaakt.

Dat gaat allemaal goed komen in de toekomst, nadat de universiteit een cultuurverandering bij haar medewerkers/gebruikers heeft doorgevoerd.

WANT:

Verder bleek dat twee servers een belangrijke beveiligingsupdate misten
hadden systeembeheerders in strijd met het beleid van de universiteit gebruikgemaakt van het domeinbeheerderaccount voor het uitvoeren van onderhoudswerkzaamheden
en waren back-ups vanaf het gecompromitteerde netwerk toegankelijk, waardoor die ook konden worden versleuteld.
Er was van een ander systeem wel een offline back-up, maar die bleek zes maanden oud. "Een lacune", aldus de universiteit.

Gaat u maar rustig slapen.
06-07-2020, 10:42 door Anoniem
Door souplost:
Die minister praat alleen maar lobbyisten na. Die lobbyisten hebben haar overtuigd/betaald dat het niet aan het OS ligt. De rest is net zo onveilig als windows.
Wat is het verschil met jou dan. Jij haalt bij letterlijk alle artikelen jouw afkeer voor Windows en jouw "onterechte" voorkeur voor Linux erbij.
06-07-2020, 10:49 door [Account Verwijderd] - Bijgewerkt: 06-07-2020, 10:51
Door souplost:Die minister praat alleen maar lobbyisten na. Die lobbyisten hebben haar overtuigd/betaald dat het niet aan het OS ligt. De rest is net zo onveilig als windows.
Het blijft inderdaad elkaar napraten. Niemand die je uitlegt dat je als systeembeheerder macro's kan uitschakelen en dit problemen kan voorkomen. Niemand die je gaat vertellen dat het al sinds jaar en dag mogelijk is om phishing te voorkomen door over te stappen of smartcards/client certificates of WebAuthn.

Dit hele 'de gebruiker is de zwakste schakel' mantra leidt alleen maar af van structurele oplossingen, die gewoon bestaan. Allemaal zodat grote sectoren (banken! overheid!) niet te hoeven investeren in een betere beveiliging maar kunnen vasthouden aan de heilloze weg die ze al zijn ingeslagen.
06-07-2020, 11:23 door Anoniem
Ministers blijven de zwakke schakel in regering
06-07-2020, 11:27 door Anoniem
Door iatomory:
Het blijft inderdaad elkaar napraten. Niemand die je uitlegt dat je als systeembeheerder macro's kan uitschakelen en dit problemen kan voorkomen. Niemand die je gaat vertellen dat het al sinds jaar en dag mogelijk is om phishing te voorkomen door over te stappen of smartcards/client certificates of WebAuthn.

Dit hele 'de gebruiker is de zwakste schakel' mantra leidt alleen maar af van structurele oplossingen, die gewoon bestaan. Allemaal zodat grote sectoren (banken! overheid!) niet te hoeven investeren in een betere beveiliging maar kunnen vasthouden aan de heilloze weg die ze al zijn ingeslagen.
Zouden die instanties het wel doen, dan schreeuwen weer het hardst, omdat jullie privacy aangetast wordt, het is NOOIT goed bij jullie!
06-07-2020, 12:16 door souplost - Bijgewerkt: 06-07-2020, 12:24
Door Anoniem:
Door souplost:
Die minister praat alleen maar lobbyisten na. Die lobbyisten hebben haar overtuigd/betaald dat het niet aan het OS ligt. De rest is net zo onveilig als windows.
Wat is het verschil met jou dan. Jij haalt bij letterlijk alle artikelen jouw afkeer voor Windows en jouw "onterechte" voorkeur voor Linux erbij.
Er bij halen? Het gaat over windows oen.
Een Linux desktop (de Mac ook) is niet gevoelig voor windows malware en had dit excel macro incident onmogelijk gemaakt. Een uitstekende 1e lijns verdediging tegen al die walmare. Dat is een feit en geen mening. Wat ook een feit is dat windows nooit ter discussie wordt gesteld. Dat doet natuurlijk een wenkbrauw fronsen waarom al die zogenaamde specialisten de andere kant op blijven kijken. Gewoon lekker door blijven roken. Steek er nog maar een op.
06-07-2020, 12:20 door [Account Verwijderd]
Door Anoniem: Zouden die instanties het wel doen, dan schreeuwen weer het hardst, omdat jullie privacy aangetast wordt, het is NOOIT goed bij jullie!
Wat een onzin, dit is prima te doen zonder dat het privacy risico's oplevert. Vrijwel alles is privacy vriendelijker dan overheids(mal/soft)ware installeren op je telefoon omdat je online wilt inloggen. Helemaal als dat gebaseerd is op een open standaard die juist de bedoeling heeft privacy vriendelijker te zijn dat de voorgaande standaarden. (Hint: WebAuthn)
14-07-2020, 13:56 door Anoniem
Door souplost: Bewustzijn kweken is altijd goed maar als die 2 mensen het excel document op een linux desktop hadden geopend was er niets aan de hand geweest.
Windows is dus de zwakste schakel gebleken.
Alleen windows tegen het licht houden gebeurd niet. daar zorgt de Microsoft lobby wel voor, of te wel het is de schuld van de gebruiker of beheeder.

Sorry maar dit is echt veel te kort door de bocht. Als je het rapport goed bestudeerd hebt dan zie je dat waar daar mis is gegaan berust op een aaneenschakeling van menselijke en technische fouten. Het gebruikte OS is hierbij veel minder relevant. Natuurlijk is het zo dat Windows een bredere aanvalsvector is dan bijvoorbeeld Linux, maar ook Linux en OSX zijn zeker niet onfeilbaar.
14-07-2020, 14:13 door Anoniem
Door souplost:
Door Anoniem:
Door souplost:
Die minister praat alleen maar lobbyisten na. Die lobbyisten hebben haar overtuigd/betaald dat het niet aan het OS ligt. De rest is net zo onveilig als windows.
Wat is het verschil met jou dan. Jij haalt bij letterlijk alle artikelen jouw afkeer voor Windows en jouw "onterechte" voorkeur voor Linux erbij.
Er bij halen? Het gaat over windows oen.
Een Linux desktop (de Mac ook) is niet gevoelig voor windows malware en had dit excel macro incident onmogelijk gemaakt. Een uitstekende 1e lijns verdediging tegen al die walmare. Dat is een feit en geen mening. Wat ook een feit is dat windows nooit ter discussie wordt gesteld. Dat doet natuurlijk een wenkbrauw fronsen waarom al die zogenaamde specialisten de andere kant op blijven kijken. Gewoon lekker door blijven roken. Steek er nog maar een op.

Juist, en als je niet kan zwemmen ligt het ook aan het water...
Natuurlijk gaat die vlieger niet op. Zelfs al zou Linux de weg naar het geluk zijn voor iedere eindgebruiker dan wordt dat de grootste aanvalsvector en zal vanzelf daar allerlei gespuis voor worden ontwikkeld.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.