Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief

Pentesten kunnen vals gevoel van veiligheid geven

27 oktober 2021 - 15:143 minuten leestijdActueelOverheidMinisterie van VWSSogeti
Alfred Monterie
Alfred Monterie

Gunstige resultaten van pentesten kunnen een vals gevoel van veiligheid geven. Het uitvoeren van penetratietesten waarbij ethische hackers kwetsbaarheden proberen te vinden, zou aan minimale standaarden moeten voldoen.

Brenno de Winter, tijdelijk chief security & privacy operations bij het ministerie van Volksgezondheid, Welzijn en Sport (VWS), zei dit vandaag tijdens de Data Week NL in Den Bosch. De stuwende kracht achter de informatiebeveiliging en privacybescherming van de app CoronaMelder sprak daar tijdens de ‘live meeting’ Tech tegen Corona. 

Gunstige resultaten van pentesten zeggen niet zo veel, meent De Winter. Hoewel Infectieradar.nl aan een pentest was onderworpen, bevatte deze site van het RIVM wel een ernstig lek. Aanvallers konden gemakkelijk binnenkomen. De pentesters hadden alleen maar een lijstje met zwakke punten aangereikt. Dat zegt niets over de mate van veiligheid.

Ronduit verkeerd ging het bij de gemeente Hof van Twente waar aanvallers alle data op servers overnamen. En dat terwijl de gemeente dacht al haar zaakjes prima op orde te hebben. Een pentest door Sogeti was immers goed doorstaan. Allerlei zwakheden en problemen, onder meer met de ftp-server, waren dit bedrijf ontgaan. Ook methodologisch bakte Sogeti er weinig van, zo bleek later uit forensisch onderzoek.

Volgens De Winter gaf de pentest geen enkele aanwijzing dat er iets mis was. Elk teken ontbrak dat de gemeente data kon verliezen. De cyberdeskundige begrijpt dat een pentest geen APK-keuring inhoudt. ‘Maar als je uit zo’n pentest enige zekerheid wilt ontlenen, is een meetlat nodig; een minimum standaard waaraan zo’n test moet voldoen.’

Internationale standaard

Als zoiets ontbreekt dan wordt de waarde van zo’n test betrekkelijk gering. Het enige doel is dan wat fouten te vinden. Maar bij zo’n beperkte doelstelling lees je alleen wat de onderzoekers is opgevallen, niet wat er daadwerkelijk is onderzocht. De Winter: ‘Veel leveranciers verzwijgen hoe ze onderzoek doen. Dat is ons bedrijfsgeheim, wordt er dan gezegd. Men spreekt dan van eigen magie.’ Maar volgens De Winter is het onzin daar niet transparant over te zijn. ‘Je moeten gewoon de normen kunnen nalopen om de waarde van zo’n onderzoek te kunnen bepalen. Daar is niets magisch aan.’

De CoronaMelder werd pas vrijgegeven nadat deze app tegen de meetlat van het Common Vulnerability Scoring System (CVSS) was gehouden, een internationale open standaard. Voor leveranciers kan die werkwijze wel even slikken zijn, stelt De Winter. ‘Want die zijn niet gewend aan internationale standaarden te voldoen.’

De Winter pleit voor het gebruik van open standaarden en regelmatig rapportages. ‘Dit vergroot het vertrouwen in de technologie die wordt gebruikt in de strijd tegen corona,’ zo besluit hij.

Meer over

AppsPrivacy

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Slimme toegang vs. onzichtbare cyberrisico’s in de Zorg

    In zorginstellingen is een constante stroom van personeel, patiënten en bezoekers. Maar hoe zorg je ervoor dat gevoelige gebieden beschermd blijven zonder de dagelijkse gang van zaken te verstoren? Hoe herken je eventuele zwakke plekken in het netwerk?

    Computable.nl

    In detail: succesvolle AI-implementaties

    Het implementeren van kunstmatige intelligentie (AI) biedt enorme kansen, maar roept ook vragen op. Deze paper beschrijft hoe je als (middel)grote organisatie klein kunt starten met AI en gaandeweg kunnen opschalen.

    Computable.nl

    Cybercrime Trendrapport 2024

    Een uitgebreide paper over de nieuwste bedreigingen en ruim 50 best-practices in beveiliging.

    Meer lezen

    Europa
    ActueelInnovatie & Transformatie

    Nederland te veel afzijdig bij EU-databeleid

    Investering
    ActueelInnovatie & Transformatie

    Security-startup Hadrian stelt 10,5 miljoen veilig

    Cybersecurity-educatie
    ActueelCloud & Infrastructuur

    Zes securitybedrijven krijgen CCV-keurmerk pentesten

    ActueelCloud & Infrastructuur

    150 HP-printers getroffen door veiligheidslek

    2 reacties op “Pentesten kunnen vals gevoel van veiligheid geven”

    1. Networking4all B.V. schreef:
      28 oktober 2021 om 12:54

      Brenno,

      Dit artikel verbaast mij enorm. Waarom testen jullie coronacheck applicaties waarbij aansluitingen veilig moeten zijn, zelf met een simpele en automatische scanner? Het MinVWS schotelt securitybedrijven heel veel eisen voor waar ze aan moeten voldoen, maar zelf vuren jullie een automatische scanner af op de eindklant.

      Login om te reageren
    2. Geer Haas schreef:
      28 oktober 2021 om 14:13

      Hi Brenno, goed artikel. Handig om dit als je toch voor VWS bezig bent dit via Forum Standaaardisatie aan te dragen voor-pas-toe-of-leg-uit lijst om benodigde bestuurlijke aandacht te borgen.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs