Download whitepapers, case studies
en onderzoeken over ICT-onderwerpen
Computable IT Knowledge Base
  Dagelijks het laatste
ICT-nieuws in je inbox?
Computable e-mail nieuwsbrief

ICT-branche / Achtergrond

07-09-2007 00:00 | Door Jorge Groen | Er zijn nog geen reacties op dit artikel | Permalink

Web 2.0 speelt hackers in de kaart

Veiligheidsbeleid bedrijfsleven houdt geen rekening met nieuwe ontwikkelingen

Het bedrijfsleven onderschat de risico's van web 2.0. Bedrijven houden in hun veiligheidsbeleid geen rekening met nieuwe technologieën en communicatiemiddelen, zoals bloggen en social networking. De onduidelijke risicoverdeling tussen het management en de ict-verantwoordelijke verhoogt de kans op veiligheidslekken. Dit zegt Macdonnell Ulsch, directeur van Jefferson Wells, in een vraaggesprek met Computable.

Macdonnell Ulsch, directeur Jefferson Wells, bezocht recent de nederlandse vestiging.

Macdonnell Ulsch, directeur Jefferson Wells, bezocht recent de nederlandse vestiging.

Jefferson Wells is een internationale dienstverlener op het gebied van interne audit en controlemaatregelen, beheersing van technologierisico's, tax en finance & accounting. De Amerikaanse directeur Macdonnell Ulsch bezocht onlangs de Nederlandse vestiging.

(Illustratie Peter Geenen)

(Illustratie Peter Geenen)
Welke risico's kleven er aan web 2.0?
"Een nieuwe generatie werknemers die is opgegroeid met internet staat in de startblokken. Ze gebruiken pda's, iPods, laptops en mobiele telefoons met internettoegang. Ze maken gebruik van sociale netwerken, zoals Hyves en Facebook. Ze doen aan instant messaging en bloggen. Het bedrijfsleven is hier niet op voorbereid. Het management denkt dat beleid met betrekking tot internet- en e-mailgebruik voldoende is. Er is geen adequaat veiligheidsbeleid."

Waarom is bloggen zo gevaarlijk?
"Er wordt veel geblogd tijdens werktijd en weinig bedrijven verbieden bloggen. Mijn zorg gaat niet uit naar bloggen, dat doen werknemers toch wel, maar naar hoe je als bedrijf omgaat met de risico's. Corporate blogs worden steeds vaker misbruikt voor diefstal van identiteitsgegevens en andere vormen van cybermisdaad. Een voorbeeld? Omdat de corporate website continue werd gehackt, vroeg de ict-verantwoordelijke van een groot Amerikaans telecombedrijf hulp op een aantal veiligheidsblogs. De ‘vriend' die aanbood om te helpen, wilde een blauwdruk van de softwarearchitectuur. Niet veel later ging het netwerk van het bedrijf plat. De ict'er in kwestie dacht dat in bloggen geen enkel gevaar school. Hij werd ontslagen."

Volgens u spinnen terroristen, georganiseerde misdaad en drughandelaren garen bij web 2.0.
"In Rusland is de georganiseerde misdaad sterk in opkomst. Er zijn 5.000 tot 8.000 bendes actief, waarvan sommige banden hebben met de voormalige KGB. De internationale drugshandel wil zijn winsten witwassen. Terroristen hebben geld en een dekmantel nodig om aanslagen voor te bereiden. Deze groeperingen maken zich in toenemende mate schuldig aan diefstal van identiteitsgegevens. Nieuwe technologieën geven eenvoudiger dan ooit toegang tot die informatie. In Amerika krijgen studenten honderden dollars aangeboden voor hun Facebook-profiel. In Boston betaalden criminelen de politie om aan de hand van nummerborden van dure auto's de bijbehorende persoonsgegevens uit het computersysteem te halen. Een medewerker van een bank werd vervolgens omgekocht om met die gegevens van die welgestelde mensen creditcardtransacties te verrichten. In dit geval was er sprake van een undercoveroperatie van de FBI, maar het zijn geen ondenkbare scenario's."

De onduidelijke risicoverdeling tussen de ceo en ict-verantwoordelijke maakt kwetsbaar?
"De ict-afdeling en het management communiceren vaak moeizaam. De meeste managers snappen niet eens welke infrastructuur nodig is om informatie te beveiligen en netwerken te beschermen. De trend die lange tijd gaande was - krachtigere technologie voor minder geld - heeft databeveiliging geen goed gedaan. Veel bedrijven hebben een basale bescherming tegen hackers, meer niet. Terwijl de verantwoordelijkheid voor veiligheidslekken in Amerika steeds vaker bij de werknemer zelf of diens leidinggevende, en niet het bedrijf wordt gelegd. Geen manager riskeert graag celstraf of ontslag. Dat betekent dat ze zich beter op de hoogte moeten stellen van informatie- en netwerkbeveiliging. Dat kan alleen door samen te werken met de ict-afdeling. Dat besef dringt meer en meer door."

Gaat het in Europa dezelfde kant op?
"Dat is moeilijk te zeggen. De Amerikaanse overheid gebruikt privacywetgeving als pressiemiddel om bedrijven aan te sporen hun informatie beter te beschermen tegen diefstal. In Europese landen wordt informatie, vooral privacygevoelige data, beter beveiligd. Binnen de EU is er discussie om de BSI-standaard en de Code of Practice (van het Duitse bureau voor Veiligheid in Informatietechnologie) tot norm te verheffen. Dat zou een goede zaak zijn. Het is een strenge standaard. Maar kern van de zaak blijft dat Europese bedrijven evengoed kwetsbaar zijn voor informatiediefstal."

Hoe je te wapenen als bedrijf?
"Uit een onderzoek van Capgemini kwam naar voren dat 80 procent van de Nederlandse bedrijven geen veiligheidsprogramma heeft. In de hoogste regionen van het bedrijf weet men vaak uitstekend hoe informatie is beveiligd, maar hoe verder je zakt in de hiërarchie hoe minder dat besef aanwezig is. Risicomanagement vereist een multidisciplinaire aanpak waarin operations, personeelszaken, boekhouding, marketing en ict een stem moeten hebben. De eerste stap voor ieder bedrijf is een doortimmerde compliance-strategie. Stel een hiërarchie vast van alle wetten, richtlijnen en regels, waaraan je moet voldoen."

Hoe bewerkstellig je compliance in een globale economie?
"Toegegeven: het is tegenwoordig niet eenvoudig om zaken te doen. Je moet als bedrijf aan zoveel wetten, regels en internationale verdragen voldoen, alle bedoeld om informatie en privacy te beschermen. Als bedrijf moet je altijd afwegen welk risico je loopt als je niet aan de regels en wetten van de landen voldoet, waarmee je zaken doet. Veel managers redeneren: zolang er niets gebeurt, gaat het goed. Een risicovolle strategie. Een compliance-manager van een Nederlandse bank vertelde me dat ze met zoveel wetten en regels rekening dienen te houden dat ze per wet zullen vaststellen wie er verantwoordelijk voor is. Dat is een enorme stap in de goede richting."

Jefferson Wells: Governance-wetgeving motor achter groei
Jefferson Wells: governance-wetgeving motor groei
In tien jaar tijd is Jefferson Wells (interne audit, technologie risicomanagement, belastingen, finance & accounting) met de VS als basis uitgegroeid tot een wereldwijde dienstverlener met 2.700 medewerkers. Het bedrijf maakt onderdeel uit van de uitzendonderneming Manpower. Vanuit kantoren in Europa (waaronder sinds 2005 Nederland) en Noord-Amerika bedient het bedrijf in meer dan dertig landen ondernemingen in uiteenlopende bedrijfstakken. Circa de helft van de Fortune-500 bedrijven behoort tot de zakelijke relatiekring van Jefferson Wells, zegt Huub Haverhals, managing director van de Nederlandse vestiging. Vooral de uitbreiding van de internationale en Europese governance-wetgeving zijn debet aan de groei van het bedrijf. Grote organisaties moeten hun internal auditing en risicomanagement activiteiten aanzienlijk uitbreiden om te voldoen aan deze wetgeving. Algemeen directeur Macdonnell ‘Don' Ulsch was meer dan een decennium lang lid van de raad van bestuur van het Amerikaanse National Security Institute. Ten tijde van president George Bush Sr. adviseerde hij de Amerikaanse inlichtingendienst op het gebied van contraspionage. Ook voorzag hij Dan Brown, auteur van de Da Vinci Code, van advies voor het boek Het Juvenalis Dilemma.

 

 

reageer print stuur door
Gerelateerde artikelen
Reageer
rssMeer ICT-branche
ICT-branche Whitepapers

Oracle of SAP - Wat is het beste voor middelgrote bedrijven?

In dit onafhankelijke onderzoek worden de ervaringen van middelgrote bedrijven in kaart gebracht na de implementatie van Oracle- of SAP-software. Alle belangrijke issues komen aan bod: ROI, kosten en tijdsduur van deployment, budget en ondersteuning. Wie scoort het best?... Download nu

De menselijke factor bepalend bij adoptie ITIL

Bij de toepassing van Information Technology Infrastructure Library (ITIL) blijkt de menselijke factor vaak problematisch te zijn. Het vereist een nieuwe aanpak van IT professionals die vaak een eigen manier van werken hebben ontwikkeld. Deze whitepaper legt uit op welke manier deze problematiek...... Download nu

Meer ICT-branche whitepapers

Ontwerpen in drie dimensies

Niet zo lang geleden gebruikten architecten tools voor driedimensionaal ontwerpen vooral om visualisaties te maken, niet om echt te ontwerpen. De grootste bottleneck is de interface naar ingenieursbureaus en aannemers.

Architecten ontwerpen in drie dimensies
ICT-branche Achtergrond

SSD groeit flink in capaciteit

27-11 09:08   Solid state drives (ssd's) zijn door de relatief kleine capaciteit tot op heden beperkt tot netbooks en laptops. Daar komt verandering in: producenten van ssd's komen met...

Meer ict-branche achtergrond
ICT-branche Opinie

ICT-projecten gaan steevast ergens fout

07-11 14:00   Het belang van ict voor de economie en de omvang van de sector roepen om structureel risicomanagement in de branche. In Nederland worden de risico's van ict-bedrijven zwaar...

Meer ict-branche opinie
ICT-branche Praktijk

Mariënstaete: passende licentievorm voor groeiende organisatie

29-05 11:23   Mariënstaete is onderdeel van W.W.Z. Mariënstaete-Valent, en is gespecialiseerd in het op maat leveren van zorg, wonen en diensten aan ouderen. WWZ-Mariënstaete-Valent heeft 3500...

Meer ict-branche praktijk