security / Nieuws
Leverancier moet beveiligingskosten dragen
Beveiligingslekken worden sneller gedicht als de ict-leveranciers er verantwoordelijk voor zouden worden gesteld. De wetgeving moet daar rekening mee houden en de aansprakelijkheid leggen waar hij hoort: bij de leverancier. Dat zegt beveiligingsexpert Bruce Schneier.
Zolang softwareleveranciers de financiële consequenties van slecht beveiligde software niet hoeven te dragen, hebben ze geen prikkel om hun software inherent veiliger te maken. De wetgeving moet daar rekening mee houden en de aansprakelijkheid leggen waar hij hoort: bij de leverancier. Dat zei beveiligingsexpert Bruce Schneier tijdens een lezing op de InfoSecurity-beurs in Brussel.
Volgens de chief security technology officer van BT zijn economische factoren van essentiële invloed op de beveiliging van ict. Leveranciers laten hun beveiligings-investeringen afhangen van een financiële risico-beoordeling: is het goedkoper om beveiligingsproblemen aan te pakken, of om niets te doen?
Aansprakelijkheid
Hoe belangrijk aansprakelijkheid is, toonde Schneier met een vergelijking tussen de manier waarop banken in Amerika en Engeland zijn omgegaan met pinautomaat-fraude. Wanneer een klant zegt een bepaalde geldopname niet te hebben gedaan, moeten Amerikaanse banken het geld altijd terugstorten, tenzij ze kunnen bewijzen dat de klant het geld wel degelijk zelf heeft opgenomen. In Engeland ligt de bewijslast andersom. Daar moet de klant bewijzen dat de bank een fout heeft gemaakt. Dat heeft er volgens de beveiligingsexpert toe geleid dat in de VS banken veel meer hebben geïnvesteerd in maatregelen om pinautomaat-fraude te voorkomen.
- ‘Bedrijven bezuinigen op beveiliging’
- Bruce Schneier: beveiliging wordt lastiger
- Bedrijven breken beveiliging af
- Wie wordt de nieuwe minister van Informatiebeveiliging?
- Beveiligingswereld loopt achter de feiten aan
- Betere beveiliging begint bij ontwikkeling
- ‘Software moet beveiligingskeurmerk krijgen’
Wanneer bijvoorbeeld de airbags van een auto slecht of niet functioneren, kan de autofabrikant aansprakelijk worden gesteld voor de gevolgschade.
Beveiliging en veiligheid in ICT-producten is vaak nog erg ver te zoeken. Een softwareleverancier is er vaak economisch bij gebaat om producten snel op de markt brengen, inclusief de known security lekken. Pas later komen de security patches. Die het bedrijfsleven enorm veel geld kosten allemaal te installeren.
Daarnaast denk ik dat de verantwoordelijk van de klant hiermee niet moet worden weggenomen.
Idee is bijvoorbeeld om bij regelgeving te eisen dat software geen SQL-injection of XSS lekken mag bevatten. Dit is te bepalen (door penttest of code review) en laat de verantwoordelijkheid van de klant nog bestaan.
Maar: security blijft een menselijke zaak (zowel aan de kant van de leverancier, klant en hacker) en dat blijft lastig te bevatten of in wet- en regelgeving vast te leggen.
Een voortrekkende rol van brancheverenigingen is wellicht ook een goed startpunt. Zij behartigen immers het belang van de leden en de leden zijn gebaat bij een veilige omgeving.
- 13:56 Cofely doorstaat eerste serieuze storing
- 12:54 TU Eindhoven stalt codeermachines uit
- 14:02 Getronics stelt internationaal directeur aan
- 10:40 Microsoft-training via Computrain te volgen
- 09:45 ICT-uitgaven overheid stijgen ondanks recessie
- 09:20 UWV benoemt directeur Concern ICT
- 08:15 Gemeente Velsen wijkt uit met Isit
- 07:40 Getronics levert PKI-dienst aan Justitie
- 07:27 Sara centraliseert serverpark Amarantis
- 17:42 Compello vernieuwt ICT-platform SER
Vul het gat tussen bedrijfsverwachtingen en IT-mogelijkheden
Door de groei van het internet en het aantal toepassingen (bijvoorbeeld databescherming en applicatiebeschikbaarheid),......
Computable Events - Security
Computable organiseert verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
Webcast Security | 10-04-08ISO 27001: cloudbeveiliging
08-02 21:21 Wanneer een organisatie gebruik gaat maken van de nieuwe mogelijkheden van cloud computing heeft dit veel gevolgen, ook voor de ISO 27001-certificering. In deze analyse wordt aan...
Security opinieSimpana geschikt voor de cloud
05-02 11:56 CommVault voorziet zijn Simpana-software van een geïntegreerde cloud-storageverbinding. Hiermee kunnen klanten back-up- en archiefdata op locatie veilig, betrouwbaar en...
Security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Security praktijkKaspersky Benelux: 'We komen er hoe dan ook uit'
05-02 13:57 Er is veel gezegd en geschreven over het conflict tussen Kaspersky Lab Benelux en het Russische hoofdkantoor van Kaspersky. De modder vloog over en weer en beide kemphanen hebben...
Security achtergrond



