Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzending indienen
    • Inzendingen
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

‘Security valt in ‘zou niet moeten’-kuil’

Security
24 september 2015 - 10:32OpinieSecurity & Awareness
Jasper Bakker
Jasper Bakker

Elke werkdag behandelt Computable een onderwerp waarover lezers kunnen discussiëren. Vandaag over de valkuil waar security oh zo vaak in tuint: ‘zou niet moeten’.

Security is niet alleen een kwestie van gedegen ontwikkelen en goed testen. Het komt in de praktijk maar al te vaak óók neer op erkennen. Daar schort het nogal eens aan. Niet eens zozeer qua erkenning door leveranciers van vondsten die door externe onderzoekers worden claimen. Het gaat om het security-equivalent van Steve Jobs’ reactie op ‘Antennagate’: Je houdt het verkeerd vast. Dit gebrek aan erkenning speelt ook bij security en daar bij flink technische kwesties.

Zo reageerde een van de makers van CryptDB op een ontdekte kwetsbaarheid dat ‘dit niet de manier is waarop CryptDB gebruikt zou moeten worden’. Daarbij verwees zij de ontdekkers naar de oorspronkelijke paper over deze encryptietool voor databases. Echter, de Microsoft-onderzoekers die de kwetsbaarheid hebben gevonden, wijzen juist op die paper om hun gelijk te halen. ‘Onze analyse is gebaseerd op één van hun eigen voorbeeldtoepassingen.’ Security valt in de ‘zou niet moeten’-kuil. Wat vind jij?

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Hybride vergaderen herzien

    Wat moderne werkplekken vragen van meeting- en samenwerkingsomgevingen

    Computable.nl

    Hoe raakt NIS2 ook jouw bedrijf?

    De nieuwe cyberregels voor het MKB in aantocht

    Computable.nl

    Soevereine cloud: regie behouden

    Hoe krijg je grip op data, compliance en continuïteit in een geopolitieke realiteit

    5 reacties op “‘Security valt in ‘zou niet moeten’-kuil’”

    1. kj schreef:
      25 september 2015 om 09:10

      De vraag is wat je met erkenning van het probleem bereikt als fabrikant.

      In principe heeft elke security tool kwetsbaarheden die kunnen worden geexploiteerd en is het gewoonweg niet mogelijk om een produkt te maken dat 100 procent veilig is. Fabrikanten van security produkten voeren een continue bewapeningswedloop met hackers.

      Een security produkt wordt aangeschaft om een reductie van het risico van te bewerkstelligen en niet om 100 procent veiligheid te waarborgen.

      Login om te reageren
    2. Dick van Elk schreef:
      25 september 2015 om 11:22

      Security begint en eindigt bij de gebruiker. Wanneer een product niet veilig is wordt het gewoon niet gebruikt. De gebruiker kan de veligheid van een product echter niet altijd goed beoordelen. Zeker niet wanneer de veiligheid pas na een tijdje niet blijkt te voldoen.

      In de techniek wordt daarom in principe met intrinsiek veilige producten gewerkt, behalve de computertechniek. Dat zegt iets over de computertechnici. (Voor de goede orde: Ik wijs hierbij ook naar mijzelf). Onveiligheid kan veel beter worden voorkomen. Zolang bv Mathijs van Nieuwkerk in “De Wereld Draait Door” de Silicon Valey vrijbuiters als voorbeed stelt voor de ontwikkelingen in NL, moeten we het niet gek vinden dat onze eigen informatie misbruikt voor doeleinden waarvoor we het niet beschikbaar zouden stellen.

      Er is echter wel degelijk een intrinsiek veilige Informatie en Communicatie Technologie mogelijk. Die moet dan wel gemaakt worden. Zolang dat niet gebeurt blijven we dit soort discussies houden. Een discussie over de ernst en de kosten van symptomen. Terwijl de discussie over de oorzaken er van blijft liggen. Die oorzaak is de chaotische groei van software, tegenwoordig apps, waarbij andere belangen dan die van de eindgebruiker nog steeds het uitgangspunt vormen…

      Login om te reageren
    3. Martin Hoogenboom schreef:
      25 september 2015 om 11:46

      Inderdaad een goede vraag. Wat bereik je met het erkennen van een probleem door een klant of andere externe organisatie.

      Bij alles wat je leest of aangedragen krijgt moet je je natuurlijk afvragen wat het belang is van de schrijver of aandrager. Maar als iemand je laat zien dat je iets niet zo goed hebt gedaan, compleet met bewijsmateriaal, dan getuigt het van grenzeloze arrogantie om te zeggen dat er niets aan de hand is.

      Natuurlijk is schier het onmogelijk om 100 procent veilige software te maken. En wat vandaag veilig is is dat morgen niet meer. Al was het maar omdat met de rekenkracht van morgen de encryptie van vandaag kan worden gekraakt. Maar dat kan nooit een argument zijn om zo’n issue niet te erkennen. Al helemaal niet als het om beveiligingstools gaat.

      Login om te reageren
    4. Willem Beekhuis schreef:
      25 september 2015 om 12:22

      Hoe goed je ook denkt te zijn beveiligd met de meest geavanceerde encryptiemethodieken, iedere keer komen er weer nog slimmere wetenschappers of hackers die onveiligheden ontdekken.

      Het is en blijft dus een kat-en-muis spelletje. Het feit dat de inlichtingendiensten nu zo zenuwachtig worden van de komst van Quantumcomputers zegt ook alweer genoeg over dat absolute security niet bestaat.

      Zelfs wordt door sommige wiskundigen de alom geroemde One-Time Pad methode kraakbaar geacht door brute rekenkracht vanwege de beperkingen in teken en cijferreeksen. Niemand kan nl. bewijzen dat een algoritme niet kan worden gekraakt in een bepaald tijdsbestek.

      In de gegeven voorbeelden overschatten de makers van de securitymaatregel zichzelf en staan niet meer open voor kritiek. Vaak ook al om imago verlies en eventuele aansprakelijkheid als gevolg van het falen.

      We zien het ook bij Password beveiliging. De eerste beveiliging bestond door het onzichtbaar maken van het invoerveld met asteriks. Daarna moest het wachtwoord worden versleuteld met hashtechnieken, die ook niet veilig genoeg zijn. Nu wordt two factor authentication de norm. Ook daarover zijn wijfels hoe lang dat stand houd.

      Kortom, het blijft mensenwerk, zowel het bedenken van veiligheid als het kraken ervan. Het lijkt erop dat de Security “Einstein” nog geboren moet worden.

      Login om te reageren
    5. Kaspar schreef:
      26 september 2015 om 09:40

      Een tester moet juist proberen te ‘zieken’, oftewel als een soort saboteur t.o.v. een ontwikkelaar optreden. Het lijkt erop, dat bij CryptDB en de Iphone 4 onvoldoende is gebeurd.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Awards-inzendingen

    Pijl naar rechts icoon

    HackShield Future Cyber Heroes

    85.000 kinderen praten over veilig gamen met HackShield
    Pijl naar rechts icoon

    Wiz

    Wiz versterkt cyber resilience met contextgedreven cloudsecurity
    Pijl naar rechts icoon

    Getac

    Realtime inzicht als fundament voor digitale transformatie
    Pijl naar rechts icoon

    JBT Marel

    TechDoc Finder: AI-zoekagent voor service engineers
    Pijl naar rechts icoon

    Milieu Service Nederland

    WIN-platform: realtime afvaldata voor inzameling en facturatie
    Alle inzendingen
    Pijl naar rechts icoon
    Stuur je case voor de Computable Awards en word getoond op de website!
    Ik wil een case insturenIcoon

    Populaire berichten

    Meer artikelen

    Meer lezen

    Cloud & Infrastructuur

    Eerenberg (Financiën) houdt vast aan belastingdeal met Fast Enterprises

    Security & Awareness

    Ruim 800 gigabyte aan data gelekt bij gemeente Epe

    Innovatie & Transformatie

    Kort: Epe meldt cy­berin­braak, Twente krijgt fotonica-fabriek (en meer)

    Security & Awareness

    Kabinet steunt vereenvoudiging NIS2 onder voorwaarden

    Security & Awareness

    Documentaire over cybercrime: ‘Ga niet naar de politie!’

    Security & Awareness

    Kort: Cyberweerbaarheidsles voor brugpiepers, AP kraakt wetsvoorstel politie (en meer)

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs