security / Achtergrond
InfoSec – Bedreigingen wisselen per sector
De technische bedreigingen voor het bedrijfsleven zijn niet langer te vatten in een universele top tien. Verschillende sorteringen en lijsten zijn dan ook nodig. Dit stelt security-expert David Litchfield, die spreekt op de InfoSecurity-beurs.
Bedrijven specialiseren zich, en malware-makers dus ook. Bekende security-hulpmiddelen als een overzichtelijke top tien van technische bedreigingen (threats) zijn dan ook niet langer van toepassing. Dit zegt beveiligingsdeskundige David Litchfield die spreekt op aanstaande InfoSecurity 2008 die op 12 en 13 november plaatsvindt in Utrecht.
Anders indelen
Litchfield deelt dreigingen dan ook in naar bedrijfssector en maant organisaties dan ook zó naar hun security te kijken. "Voor de overheid zijn hele andere zaken belangrijk dan voor bijvoorbeeld banken. Spionage staat voor overheden hoog op de lijst van bedreigingen, terwijl dat voor bedrijven veel minder van belang is."
"Industriële spionage speelt bij beide een kleine rol, maar op een heel andere manier. Kwaadwillenden hacken bij banken op het niveau van de gebruikte software, terwijl tussen overheden het speelt op een lager, fundamenteel niveau." Litchfield noemt het ‘overheidsrisico' van in het buitenland geproduceerde netwerkapparatuur met ingebouwde achterdeurtjes. "Dergelijke Trojanized hardware is geen zorg voor bedrijven." Gaten en verkeerde instellingen in software zijn veel belangrijker.
"Ik kijk in mijn presentatie naar de overheidssector, de financiële wereld, handel (retail) en eventueel ook online social-networking. Die laatste haal ik er misschien uit, hoewel het wel een erg duidelijk ander geval is. Dus met hele andere bedreigingen."
Ook overeenkomsten
Naast verschillen zijn er natuurlijk nog altijd overeenkomsten. Het gaat er om wat de ernst is van elke bedreiging; die kunnen voor dezelfde bedreigingen juist verschillen naar gelang de organisatie en diens activiteit. "Zwakke plekken in applicaties zijn voor iedereen een probleem. Denk aan SQL-injecties, buffer overflows in serversoftware en cross-site scripting."
Daarnaast noemt Litchfield voor clientsoftware het risico van malware in documenten en het belang van security van het besturingssysteem (voor client én server). "Voor de zaken die ik aansnijdt, zit negentig procent van de bedreigingen aan de serverkant. Bij de overheid is de client echter ook van belang." Litchfield schat de threat-verhouding tussen server en client daar op zestig en veertig procent.
Security-factoren
De security van besturingssystemen bepaalt voor een groot deel je algehele beveiliging, maar is niet de voornaamste factor. "Het gaat om zaken als de toegang tot je netwerk, authenticatie voor je applicaties, hoe je de bedrijfscontinuïteit en -herstel hebt geregeld, en hoe je je data beschermt; de toegang daartoe en de encryptie ervan."
Litchfield noemt nog een opvallende risicofactor: beveiligingssoftware. "Van antivirus tot indringerspreventie (ips). McAfee, Symantec, alle grote leveranciers hebben de afgelopen jaren grote gaten in hun producten gehad." Daarmee is juist de beveiliging een algemeen aanwezig doelwit voor kwaadwillenden. "Ik gebruik zelf op mijn pc ook geen antivirus. Dat adviseer ik klanten overigens níet. Ik ben een security-professional,dus ik weet wat ik doe."
Litchfield spreekt op de InfoSecurity-beurs die op 12 en 13 november plaatsvindt in de Jaarbeurs te Utrecht. Hij geeft daar op beide dagen een seminar over de top tien threats, die dus niet meer bestaat als universele lijst. De expert biedt organisaties ook tips welke maatregelen zij kunnen nemen om de steeds specifieker gerichte bedreigingen het hoofd te bieden. Daarmee kunnen bedrijven schade voorkomen, of in ieder geval beperken.
David Litchfield is expert op het gebied van database security. Hij heeft vierentwintig beveiligingsgaten gevonden in Microsofts database SQL Server, en geholpen die te dichten. Dat omvatte ook het gat waar de bekende Slammer-worm in 2003 misbruik van maakte. Litchfield heeft zeventien gaten ontdekt in IBM's database DB2, tweeëntintig in Informix (sinds 2001 van IBM) en meer dan honderd fouten in Oracle's databasesoftware.
Hij is auteur van handboeken als Oracle Forensics, het Oracle Hacker's Handbook, het Database Hacker's Handbook, SQL Server Security en mede-auteur van het Shellcoder's Handbook. Naast ict-schrijver is hij directeur en hoofdonderzoeker van het Britse beveiligingsbedrijf Next Generatio Security Software (NGSSoftware). Die leverancier biedt scantools om databases te controleren op kwetsbaarheden, zoals beveiligingsgaten en verkeerde configuraties.
- ICT-beurzen Utrecht trekken meer bezoekers
- F-Secure pleit voor 'Internetpol'
- Symantec: het gaat om je security-beheer
- Risico-checklist helpt MKB
- Betere beveiliging begint bij ontwikkeling
- Security moet het huis niet dichtmetselen
- Beveiliging kan uit handen
- DNS-lek ondermijnt vertrouwen in internet
- Web 2.0 zorgt voor nieuwe dreiging
- Aanvallen gericht op winst domineren online landschap
- Oude wormen voeren top tien maart aan
- Kakkerlakken eerste in top tien datarampen 2005
- 13:28 Virusprobleem AZM is nog niet opgelost
- 10:30 SonicWall komt met nieuwe security producten
- 14:16 Maastrichts ziekenhuis getroffen door virus
- 11:43 Dell levert server met Symantec software
- 16:49 Veiliger werken: bewaak uw continuïteit
- 10:30 Symantec Brightmail Gateway 9.0 en Data Insight
- 11:09 SaaS verhoogt noodzaak host-based intrusion...
- 18:21 Autorisatieregister voor Digipoort blijkt nog...
- 16:58 Nieuwe Storwize realtime data compressie...
- 09:27 RSA, EMC, Intel en VMware beveiligen cloud
Tijd om de Firewall te repareren
In de laatste decenia, het toegenomen volume aan internet content, bedreigingen en applicaties op het bedrijfsnetwerk......
Computable Events - Security
Computable organiseert verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
Webcast Security | 10-04-08SonicWall komt met nieuwe security producten
19-03 10:30 SonicWall, specialist in beveiliging van netwerkinfrastrucuren, introduceert de nieuwe Firewall NSA E8500. Daarnaast komt het bedrijf met nieuwe oplossingen voor grote...
Security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Security praktijkOp veilige manier kunnen anywhere-ken
15-02 17:44 Steeds meer bedrijven kijken naar het nieuwe werken. De opkomst ervan wordt dan ook veel vanuit leveranciers, maar ook vanuit overheden, gestimuleerd. Termen als 'efficiënter...
Security achtergrondSaaS verhoogt noodzaak host-based intrusion protection-systeem
11-03 11:09 Network-based intrusion prevention/detection-systemen op de perimeter van het netwerk zijn inmiddels voor vele organisaties gemeengoed geworden. Maar waar blijft de acceptatie van...
Security opinie

