* Hypothetische 'Security'
Stelt u zich voor dat zo iets niet hypothetisch zou zijn...
Dan zouden veel organisaties
slachtoffer zijn van gewetenloze aasgieren en slinkse
spionage praktijken
en nu daar weet van te hebben, daar toch willens en
wetens verder aan mee werken, ondanks
BIR/BIG/ISO2700x/NEN7510/WBP | NCSC/IBD/Z-Cert/Autoriteit
Persoonsgegevens/enz..
en daarmee de verantwoordelijke ministers in overtreding van
de wet. =>
Art:355.4°
|
Hypothese# Stel:~ Er zouden een aantal 'security' bedrijven zijn die: - Andere prio's hebben dan de basis principes van beveiliging. [easy to check] ~ Zoals: - Zo veel mogelijk rijkdom binnen harken. [i-first, you last] - Zo veel mogelijk toegang krijgen tot andermans netwerken en informatie stromen. [why not] - Niet schuwen om gebruik te maken van beproefde ronsel/verkoop technieken, zoals in gebruik door sektes als jehovah witness, scientology, ... ~ Klanten weten te overtuigen dat: - Het nieuwste kostbare magische product vanzelfsprekend alles doet wat in de brochure staat. [and more...] - Vele andere organisaties er ook voor gekozen hebben, en dat een bewijs is dat het een goede keuze is. [don't worry!] - Ze de beste specialisten ter wereld in dienst hebben, en daarom hun product vanzelfsprekend erg veilig zou zijn. [says who?] - Gerenommeerde en zeer kritische, volledig onafhankelijke, test organisaties de producten zeer grondig testen, en de klant daar dus zelf geen moeite voor hoeft te doen. [trust 'authority'] - Het eigen netwerk, incl update servers, natuurlijk zo goed beveiligd is dat dat niet onafhankelijk getest hoeft te worden. [sure..] - Managed security services een optie zou zijn: = remote access geven aan/via ..., maaar dat goed is voor de beveiliging ondanks het haaks staan op ISO/BIR/.../Gezond-Verstand. - Het magische product het beste in de Kern/Core van het netwerk kan staan. [jackpot!] - De interne organisatie vooral zelf geen beveiliging kennis moet willen opbouwen, want dat is toch lastig/duur/niet mogelijk/nooit zo goed als/... [nonsense] - De eigen organisatie bijna geen moeite meer hoeft te doen om servers/data te beveiligen, want het magische 'security' product gaat de bescherming wel ontzorgen. [deception] - ... ~ Er echt niets mis is met: [don't think, just follow the hype] - Automatic updates, waarbij het systeem zelf regelmatig een verbinding naar het moederschip maakt, die dan op afstand alles kan aanpassen. [backdoor] - Data stromen (email / bestanden / traffic-fingerprints ) die d.m.v. externe Cloud systemen gecontroleerd worden. [data-lek] - Firmware/Software waar klanten geen inzicht in mogen krijgen om te controleren welke andere backdoors en blind-spots er in zitten. [blind trust] - Een grote online verzameling klant gegevens, die vaak ook nog gekoppeld is aan SalesForce.com, Gooogle/IQT.org en een aantal andere organisaties.[golden egg] - Geen controleerbaar adequate monitoring & logging op toegang tot die verzamelde data. [why bother] - Shared "Single Sing On" , en dan ook nog 1-factor user/pass als de klant liever lui dan veilig is. [all keys under one doormat] - User tracking & profiling. [want to know how you think, to ...] - ... - enz
|
|
Let op: elke overeenkomst met bestaande personen, gebeurtenissen, plaatsen, entiteiten of gegevens berust op louter toeval.
|
From: Ed Hunter <ehunter@paloaltonetworks.com>Regards, Ed Hunter | Director, Information Security Palo Alto Networks | 4401 Great America Parkway | Santa Clara, CA 95054-3005, USA +1 (408) 753-4199 (office) | +1 (408) 690-2694 (cell) | www.paloaltonetworks.comNextWave Partners / (*)
NTT Europe Ltd. Netherlands
Dimension Data Netherlands
SecureLink Netherlands
Infradata
On2it B.V.
Kahuna Networks Solutions B.V.
Verizon Business EMEA
...
BDO Holding B.V.
Conrad Electronic Benelux B.V.
Docdata Technology
FujiFilm Europe B.V.
COA
D.P.O.
GGD Amsterdam
Gemeente Borne
Gemeente Edam-Volendam
Gemeente Enschede
Gemeente Heerenveen
Gemeente Meierijstad
Provincie Zeeland
Ministerie van Veiligheid en Justitie
ING Bank
Kas Banks
Mirabeau
Multrix Benelux BV
Kadant Johnson Europe
Sligro Food Group
Nationale Postcode Loterij
PinkRoccade Healthcare
ST Zuidwester
Stichting Careyn
TNS NIPO B.V.
Tilburg University
University of Groningen
Hogeschool Utrecht
Hogeschool Rotterdam
Waterschap Hollandsche Delta
Waterschap Vallei en Veluwe
Westfries Gasthuis
Wooninvest
Zodiac Aerospace
...
...
- Remco Boersma, IT-architect, en Senior projectleider Ministerie van Veiligheid en Justitie (CIO Office Justitie)
-
400 virtuele servers;
-
70 TB aan storage;
-
75 netwerkkoppelingen met andere overheidssystemen;
-
36.000 werkplekken;
-
voor 21 sectoren binnen het ministerie van Veiligheid en Justitie.
Artistieke impressies van hoe een
en ander uit zou kunnen zien:

|
199.167.52.0/22 Cisco SSH 1.25 |





No worries if
you use some other vendor 1

Oxford dictionary
Trust:
(noun)
- Firm belief in the
reliability, truth, or ability of someone or something
- Acceptance of the truth of a statement without
evidence or investigation
- The state of being responsible for someone or
something
- literary [count
noun] A person or duty for which one has
responsibility
- archaic [count noun]
A hope or expectation
(verb)
-
Believe in the reliability, truth, or ability of
- (trust someone with) Allow
someone to have, use, or look after (someone or
something of importance or value) with confidence
- (trust
someone/thing to) Commit someone or
something to the safekeeping of:
Verify:
(verb) [WITH OBJECT]
- Make
sure or demonstrate that (something) is true, accurate, or
justified
(verb) [WITH OBJECT]
- Make sure or demonstrate that (something) is true, accurate, or justified
1) list on request
