Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzending indienen
    • Inzendingen
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

IT heeft ouderwetse breekpennen nodig

01 december 2014 - 09:254 minuten leestijdAdvertorialSecurity & Awareness
Redactie Computable
Redactie Computable

Alles is kwetsbaar. De recente rij grote security-incidenten toont dit wel aan: Heartbleed, Shellshock, POODLE en ga maar door. Voorkomen door veiligere code is één ding. Beter monitoren en breekpennen gebruiken is ook nodig.

Over deze blogger

Ronald Prins is directeur en medeoprichter van Fox-IT. Hij studeerde Technische Wiskunde aan de TU Delft en heeft zich daarna gespecialiseerd als cryptograaf. Bij het Nederlands Forensisch Instituut was hij werkzaam als wetenschappelijk onderzoeker. In het kader hiervan heeft hij vele beveiligingen doorbroken waar de politie tegenaan liep bij het uitvoeren van hun onderzoeken. Daarnaast is hij medeverantwoordelijk voor de inzet van nieuwste methoden om digitale informatie voor rechercheonderzoeken te verkrijgen. In 1999 heeft hij samen met Menno van der Marel Fox-IT opgericht.

Heartbleed en andere grote, recente beveiligingslekken laten zien dat alles kwetsbaar is. En dat er slecht naar code wordt gekeken. Bij open source is er wel de optie om de broncode in te zien, maar in de praktijk blijkt dat dit te weinig gebeurt. Vaak is code ook een allegaartje; niet iedereen kan goed programmeren. Het eerste wat Fox-IT doet bij een pentest is kijken in de broncode. Daar vinden we vaak kwetsbaarheden, om te benutten voor de penetratietest bij een klant.

Securitychecks voor álle code

Het is dan ook zaak om securitychecks te doen, voor alle soorten code. Niet alleen voor securitysoftware. Bij de encryptie-library OpenSSL is het logisch om de code te auditen op beveiliging, maar toch zat daar een groot gat in: Heartbleed. Bij de Unix-shell Bash lijkt het minder logisch om een security-audit te doen, maar ook daar bleek het nodig te zijn. De grote Shellshock-kwetsbaarheid was het zoveelste forse beveiligingslek op rij.

Dat het ontwikkelteam achter het door Heartbleed geraakte OpenSSL klein is, maakt niet veel uit. Het hoeft geen groot team te zijn om veilige code te maken. Een groot bedrijf lukt het meestal wel om code goed door te nemen op kwetsbaarheden, maar dat maakt het wel kostbaar. Bovendien speelt er nog de planning of time-to-market mee: als een product is aangekondigd om op een bepaald moment uit te komen dan krijgt die deadline vaak voorrang. Dit geldt niet alleen voor nieuwe producten maar ook voor updates; die blijken niet altijd uitgebreid genoeg getest te zijn.

APK voor software?

Soms nemen leveranciers het moeilijke besluit om een product of update even uit te stellen. Vanwege beveiligingskwesties of vanwege functionele bugs. Zie bijvoorbeeld Google dat de uitrol van de nieuwe Android-versie Lollipop tijdelijk heeft stopgezet in Nederland. Het bleek namelijk dat sms-berichten bij Vodafone Nederland niet goed werkten op Lollipop. Vervolgens krijgt Google daar wel kritiek over. Terwijl dit op het eerste oog geen beveiligingkwestie is, komt de keuze voor uitstel en bugfixing vaak neer op een keuze tussen marketing en security.

Misschien moet er een soort APK voor software komen. Dat is makkelijker gezegd dan gedaan. Een bezwaar is dat er dan een enorme overheidsbemoeienis met de marktwerking zou komen. Een ander, praktisch bezwaar is de vraag hoe je dan een goed auditsysteem voor softwaredevelopment op moet zetten. In het verleden zijn er al vele IT-beveiligingsaudits geweest die organisatie glansrijk hebben doorstaan terwijl er later toch beveiligingsproblemen bleken te zijn.

100% foutvrij gaat toch niet lukken

Bovendien komen we er niet met alleen preventieve codecontrole. Het gaat ons namelijk toch niet lukken om honderd procent foutvrije code te maken. Er wordt elke dag meer code geschreven dan er wordt bekeken. Dus komt het uiteindelijk neer op beter monitoren. Misbruik van het Heartbleed-lek laat naderhand op misbruikte servers geen sporen na, maar tijdens het misbruik valt er met netwerkmonitoring ineens verdacht verkeer te bespeuren. Dan zou er een automatische blokkering of afremming moeten zijn die dan de verdachte handeling tegenhoudt; een zogeheten rate limiter. Zoals een fysieke breekpen bij een buitenboordmotor fysieke beschadiging voorkomt wanneer de schroef iets raakt. IT zou meer breekpennen moeten hebben.

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Toekomst van netwerkbeveiliging

    Waarom geïntegreerde architecturen bepalend worden voor schaal en controle

    Computable.nl

    Hybride vergaderen herzien

    Wat moderne werkplekken vragen van meeting- en samenwerkingsomgevingen

    Computable.nl

    Hoe raakt NIS2 ook jouw bedrijf?

    De nieuwe cyberregels voor het MKB in aantocht

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Awards-inzendingen

    Pijl naar rechts icoon

    Stichting Optimale Samenwerking in samenwerking met INKIS B.V.

    Datagedreven integrale aanpak van complexe casuïstiek in het sociaal domein (Stichting Optimale Samenwerking in samenwerking met INKIS B.V.)
    Pijl naar rechts icoon

    osapiens

    Hoe Solo midocean van duurzaamheidsregels een groeikans maakt (Osapiens)
    Pijl naar rechts icoon

    AI Flitsmeester

    Interactieve flitskaarten (AI Flitsmeester)
    Pijl naar rechts icoon

    AgentsLab

    AgentsLab
    Pijl naar rechts icoon

    Genesys

    Genesys Cloud Agentic Virtual Agent powered by LAMs (Genesys Cloud)
    Alle inzendingen
    Pijl naar rechts icoon

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Data & AI

    De QR-code als strategische sleutel vo...

    Productdata speelt een belangrijke rol binnen productieketens. Consumenten verwachten transparantie en ketenpartners vragen om betrouwbare informatie. En ook wet- en regelgeving stelt steeds hogere eisen aan de beschikbaarheid en kwaliteit...

    Meer persberichten

    Meer lezen

    Odido logo
    Security & Awareness

    Odido onder vuur: AP onderzoekt te lang bewaren van klantdata

    Security & Awareness

    Quantum-dreiging dichterbij dan gedacht: waarom or­ga­ni­sa­ties nu moeten handelen

    Security & Awareness

    Groot datalek bij Ajax: hacker kon stadionverboden aanpassen

    Rebranding
    Security & Awareness

    Trend Micro doopt be­vei­li­gings­tak om tot TrendAI

    Cloud & Infrastructuur

    Kort: AP helpt bij medische data in cloud, Europol haalt bezem door darkweb (en meer)

    Overheid

    Nederland overweegt aan boord te stappen van militair droneproject VS

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs