Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief

De open achterdeur

17 februari 2006 - 23:004 minuten leestijdOpinieSecurity & Awareness
Calum McLeod
Calum McLeod

Een paar maanden geleden lieten we thuis een alarminstallatie plaatsen. Er kwam een man die alles installeerde. Overal zitten sensors, en het systeem ziet zelfs het verschil tussen onze hond en een inbreker – dat zei de man en die vertrouwen we.

Er zit een indrukwekkend bedieningspaneel bij, waarmee we het systeem kunnen in- en uitschakelen en allerlei dingen kunnen worden ingesteld; alles is beschreven in een uitstekende handleiding, waar we echter niets van snappen. De grootste uitdaging is het wijzigen van de code voor het in- en uitschakelen van het systeem. De installateur liet ons een eigen code instellen; hij keek de andere kant op, zodat we ons veilig voelden.

De eerste keer dat ik een probleem had, kwam ik erachter dat er nog een monteurscode is: ik kreeg deze via de telefoon en kwam in een menu waarmee de monteur alles kan doen! Als klap op de vuurpijl bleek dat dezelfde code werd gebruikt voor alle systemen die in een periode van drie maanden werden geïnstalleerd.

Als we weggaan en het systeem inschakelen, weet de computer dat dus ook. Dan rijst de vraag: werkt die betrouwbare man nog bij dat bedrijf? We weten het gewoon niet.

Het blijkt dat wij niet de enigen zijn met deze angsten; veel, zo niet alle, it auditors en it-beveiligingsmensen leven dagelijks met de angst dat het ‘nooit verlopende wachtwoord’ wordt misbruikt. Een onuitgesproken taboe – de wijd open staande achterdeur van de huidige bedrijfsnetwerken! Bij geen enkele bedrijfskritische toepassing staat de achterdeur dicht. Vraagt u zich af hoe het komt dat informatie als creditcard- en persoonsgegevens altijd weer kwetsbaar blijft? Je zou denken dat bedrijven afdoende beveiligingsmaatregelen treffen. Toch blijken er steeds weer problemen te zijn.

Waar zit die achterdeur dan? In alle toepassingen!

Ten eerste is er het probleem van een wachtwoord dat nooit verloopt op een systeem dat bereikbaar is voor beheerders en ieder ander die toegang kan krijgen. Het wordt ernstiger bij gebruik van diensten die door derden worden geleverd. De toepassingen benaderen duizenden keren per dag waardevolle bedrijfsgegevens met steeds dezelfde gebruikersgegevens, en wellicht zijn er meer toepassingen die deze gebruiken. Omdat deze toepassingen niet over geïntegreerde beveiliging beschikken, worden de accounts vaak als tekst zonder versleuteling opgeslagen. Deze gegevens zijn dus leesbaar voor ontwikkelaars, support-personeel en ieder ander die toegang heeft tot de toepassingscode.

Ten tweede zijn deze wachtwoorden vaak diep geprogrammeerd in toepassingen en scripts, zodat het wijzigen van een wachtwoord voor een account een ingewikkeld proces is met wijzigingen in de programmatuur, compileerprocessen en soms overdracht van de code naar verschillende afdelingen. Soms is het nodig het systeem uit te schakelen, wat onacceptabel is bij vertrouwelijke informatiesystemen.

Ten derde is auditing vrijwel onmogelijk. Hoewel de gegevens zijn ingebed in de toepassing en in theorie alleen door de toepassing gebruikt kunnen worden, kunnen ze ook misbruikt worden om in te loggen. Een eenvoudige audit brengt dit niet aan het licht.

Ten slotte is het belangrijkste aspect dat deze accountgegevens bekend zijn bij ontwikkelaars en supportpersoneel, en kunnen worden ingezet voor persoonlijke toegang. Deze gegevens zijn vaak bekend bij outsourced-ontwikkelaars in andere landen, die onder contract een toepassing ontwikkelen. Toegang tot uw bedrijfsgegevens kan dus mogelijk zijn voor mensen die aan de andere kant van de wereld zitten.

Ongeacht hoeveel moeite uw organisatie doet voor beveiliging met innovatieve technieken, als ongeautoriseerde toegang van (ex-)medewerkers, support-personeel en ontwikkelaars niet is afgedicht, hebben deze mensen de sleutel van de achterdeur naar uw meest waardevolle gegevens.

Het goede nieuws is dat er oplossingen zijn waarmee u deze bedreiging kunt aanpakken. Dit is digitalekluistechnologie (digital vaulting). Deze technologie is platformonafhankelijk beschikbaar voor al uw toepassingen, zodat er nooit meer een ‘nooit verlopend wachtwoord’ nodig is. De eerste stap bestaat uit het erkennen van de bedreiging van uw organisatie, zodat u er wat aan kunt doen.

Calum McLeod

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Beveiliging begint bij de Server

    Waarom lifecycle-denken cruciaal is voor IT-security

    Computable.nl

    Staat van Digitale Connectiviteit binnen de Bouw- en Installatiebranche 2025

    Digitale connectiviteit is de kern van veel processen in de bouw en volgens insiders van strategisch belang voor de toekomst van de sector. Waar sta jij?

    Computable.nl

    GenAI: Veiligheidsrisico of wapen tegen dreiging?

    Wat AI betekent voor jouw securityaanpak? Alles over de risico’s en strategieën om GenAI verantwoord in te zetten.

    Meer lezen

    OpinieSecurity & Awareness

    5 stappen ter voorbereiding op de verkorte levensduur van TLS-certificaten

    ActueelCarrière

    Kort: Brunel viert 50ste verjaardag, Wortell wint gunning veiligheidsregio (en meer)

    ActueelSecurity & Awareness

    Vaarwel C++ en C: VS zetten in op memory safe-programmeertalen

    ActueelSecurity & Awareness

    Cybersec Netherlands trekt op met Data Expo

    Cloudsecurity
    ActueelSecurity & Awareness

    De zware uitdaging van cloudbeveiliging

    ActueelSecurity & Awareness

    Kort: PQR lijft E-Storage in, Fox-IT en Xerox it-partners van de Navo-top (en meer)

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    AdvertorialInnovatie & Transformatie

    Ontdek de toekomst van IT-support en m...

    Op 16 september 2025 vindt in de Jaarbeurs in Utrecht een gloednieuw event plaats dat volledig is gericht op IT-professionals:...

    Meer persberichten

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs