Download whitepapers, case studies
en onderzoeken over ICT-onderwerpen
Computable IT Knowledge Base
  Dagelijks het laatste
ICT-nieuws in je inbox?
Computable e-mail nieuwsbrief

security / Achtergrond

21-06-2002 00:00 | Door Gijs Hillenius | Er zijn nog geen reacties op dit artikel | Permalink

Alles over veiligheid: waaróm werd Bonifatius vermoord?

Het Cissp-examen is tijdsverspilling, vindt Jon Lasser. Het Certified Information Systems Security Professional examen test volgens de columnist van webzine Security Focus feitenkennis, geen begrip. "Wil je bewijzen dat je een grote hoeveelheid nutteloze feiten en irrelevante gegevens kent, dan is dit examen een goede", schreef hij begin maart.

Zijn het publiceren van examenvragen is verboden) staaft zijn stelling. "Zelfs de meeste bekrompen beveiligingsdeskundige hoeft niet te weten hoeveel berekeningsrondes de des-encryptie doorloopt", schrijft Lasser.
De eerste oefenvragen uit het studieboek van Krutz en Vines 'The Cissp prep guide. Mastering the ten domain of computer security' lijken Lassers zienswijze te staven. Een Cissp-kandidaat moet in zes uur tijd 250 Engelstalige meerkeuzevragen beantwoorden. Daar zitten veel vragen bij die zich beperken tot de feiten, zoals:
Welke van de volgende is geen netwerk-kabel?
a. twisted pair,
b. token ring,
c. fiber optic,
d. coaxial,
Dit roept herinneringen op aan proefwerken. Het lijkt op de bekende geschiedenis-vraag: "Wanneer werd Bonifatius in Dokkum vermoord?" Is het belangrijker te weten wanneer dit gebeurde (in 754), of te begrijpen dat de moord op de Engelse aartsbisschop het verzet symboliseerde - niet van alleen Friezen - tegen de hardhandige christelijke geloofsverspreiding?
Cissp-examen
Het Cissp-examen is sinds een jaar in Europa af te leggen; in Noord Amerika sinds 1989. Het Utrechtse Cibit biedt het examen sinds afgelopen najaar aan. Het eerste examen leverde dertien Cissp-titels op, aldus adviseur Lodewijk Nolke. Dit jaar verwacht hij nog eens vijftig geslaagden in te schrijven.
Edo Roos Lindgreen, systeemveiligheidsadviseur bij Kpmg en columnist van dit blad, vindt het predikaat geen vereiste voor wie zich in deze richting wil ontwikkelen. Het wordt volgens hem ook nog niet vaak als eis gesteld in personeelsadvertenties. Postdoctorale opleidingen aan de Vrije Universiteit in Amsterdam of de Technische Universiteit Eindhoven, zijn volgens hem net zo goed. "Wij selecteren daarnaast medewerkers op basis van hun bewezen ervaring op het gebied. Ze moeten hun sporen in de praktijk verdiend hebben."
 
Het is niet zo bar als het lijkt. Er zijn namelijk genoeg opgaven die het begrip van de kandidaat beproeven. Bijvoorbeeld: Welke beschrijft geen toepassing van een audit trail (controle van de logbestanden)?
a. Het geven van informatie over toegevoegde, verwijderde of veranderde data.
b. Het vergaren van informatie zoals wachtwoorden of instellingen van de infrastructuur.
c. Het ondersteunen van de observatie door patronen te herkennen van abnormaal gedrag van gebruikers.
d. De ict-er verantwoordelijke voor de beveiliging in staat stellen een datatransactie te volgen.
Het boek geeft tientallen van dergelijke oefenvragen, voor ieder van de tien onderdelen: toegangscontrolesystemen en -methodologie; veiligheid van toepassingen en systeemontwikkeling; continuïteit van bedrijfsvoering en rampenplanning; cryptografie; wetgeving, onderzoek en ethiek; systeembeveiliging, fysieke veiligheid, veiligheidsarchitectuur en -modellen; veiligheidsmanagementpraktijk; telecommunicatie- en netwerkveiligheid.
De Cissp-kandidaat moet deze thema's doorgronden. De twee auteurs halen daarvoor in ieder hoofdstuk de relevante doelstellingen aan van de organisatie achter Cissp, Isc2. Behalve dan in het hoofdstuk over wetgeving, onderzoek en ethiek. Een ommissie? Een van de weinige dan.
Doelstelling van hoofdstuk 8, 'Continuïteit van bedrijfsvoering en rampenplanning' is dat de kandidaat het verschil tussen de twee begrippen kent. "Het continueren van de bedrijfsvoering moet kunnen worden uitgedrukt in termen van de reikwijdte en doel van een project, analyse van bedrijfsschade, herstelstrategieën, ontwikkeling en uitvoering van herstelplannen. De kandidaat moet daarnaast een rampenplan begrijpen in termen van ontwikkeling, uitvoering en herstel."
Het voorbeeld toont tevens de onleesbaarheid van de Isc2-regels. Dergelijke taal hoeft ict'ers, managers of advocaten, niet af te schrikken. De uitleg van Krutz en Vines is kort en bondig. Ze doen ieder van de tien onderdelen in gemiddeld 35 pagina's uit de doeken. En ze zijn nog te volgen ook.
Zo begint het hoofdstuk over 'veiligheid van toepassingen en systeemontwikkeling' met een opsomming van de zes gebieden die een kandidaat moet begrijpen, van databases tot systemen van kunstmatige intelligentie. Wat is een database, welke hoofdsoorten zijn er, en wat zijn de veiligheidsproblemen? Het is een rijtje dat - eenmaal uit het hoofd geleerd - bij de collega's indruk kan wekken. Maar de essentie van het Cissp-examen is dat het de veiligheidsdeskundige de juiste richting wijst.
 
De antwoorden op de geciteerde meerkeuzevragen: b) token ring, want dat is een methode voor toegang tot een lan, en niet een type bekabeling en b) Auditing moet niet gebruikt worden voor het achterhalen van wachtwoorden.
 
Ronald L. Krutz en Russel Dean Vines
The Cissp Prep Guide, Mastering the Ten Domains of Computer Security
Isbn 0-471-41356-9
Prijs: _ 98,02

 
Gijs Hillenius
reageer print stuur door
Reageer
rssMeer Security
Security Whitepapers

Security 3.0: de nieuwste generatie beveiligingsoplossingen (klad)

Het gebeurt nog te veel dat ondernemingen zich slechts beveiligen tegen problemen die zich reeds hebben voorgedaan, waardoor er een onbetrouwbaar systeem van controls ontstaat. Deze whitepaper licht ontwikkelingen in beveiligingsoplossingen toe en gaat daarbij met name in op de nieuwste generatie...... Download nu

Security èn toegevoegde waarde met een goede secure desktop solution

De toegenomen mobiliteit van medewerkers en de bijbehorende wens om overal te kunnen communiceren, maar ook overheidsmaatregelen voor informatiemanagement compliceren de rol van IT-afdelingen. Deze whitepaper belicht geïntegreerde security-oplossingen die niet alleen hun primaire taak goed...... Download nu

Meer Security whitepapers

Computable Events Security

event

Computable organiseert in 2008 weer verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:

Security Producten

SonicWALL beveiliging voor EBS en SBS

28-11 12:07   SonicWALL, specialist in de beveiliging van netwerkinfrastructuur, kondigt Email Security en Network Security Appliance voor Windows Small Business Server (SBS) en Essential...

Meer security producten
Security Praktijk

Transparante systeemtoegang voor 17.000 UWV-medewerkers

16-07 11:15   Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...

Meer security praktijk
Security Achtergrond

Lege stoelen bij Pinewood

13-11 09:48   Netwerk- en databeveiliger Pinewood groeit. Binnenkort betrekt het bedrijf een tweede etage in een kantoortoren aan de rand van Delft. Daar bevindt zich het zenuwcentrum van...

Meer security achtergrond
Security Opinie

Sociale netwerken als nieuwe virusbron

24-11 17:31   Steeds meer mensen ontdekken de kracht van sociale netwerken. Zeker in deze tijd waarin veel mensen weer op zoek gaan/moeten naar een nieuwe baan blijken de sociale netwerken erg...

Meer security opinie
IT Directory

Bekijk de leveranciers op het gebied van Security.