* Hypothetische 'Security'

 

Stelt u zich voor dat zo iets niet hypothetisch zou zijn...

 

Dan zouden veel organisaties slachtoffer zijn van gewetenloze aasgieren en slinkse spionage praktijken
en nu daar weet van te hebben,  daar toch willens en wetens verder aan mee werken, ondanks BIR/BIG/ISO2700x/NEN7510/WBP | NCSC/IBD/Z-Cert/Autoriteit Persoonsgegevens/enz..
en daarmee de verantwoordelijke ministers in overtreding van de wet.
=> Art:355.4°

Stelt u zich voor dat zo iets niet hypothetisch zou zijn...
Dan zouden veel organisaties slachtoffer zijn van slinkse spionage organisaties
en nu daar weet van te hebben, willens en wetens aan mee werken, ondanks BIR/BIG/ISO2700x/NEN7510/WBP | NCSC/IBD/Z-Cert/Autoriteit Persoonsgegevens/enz.. 
en daarmee de verantwoordelijke ministers in overtreding van de wet. => Art:355.4°


De onderstaande hypothese is natuurlijk geheel onmogelijk* omdat;
- Er bijzonder degelijke standaarden zijn zoals ISO2700x/NEN7510/BIR/enz, die elk jaar bijgewerkt worden met de nieuwste inzichten,
-- als gevolg van open forum advies, zonder allerlei belangenbehartigers commisies, maar met een breed scala aan ervaren beveiliging specialisten, gepokt en gemazeld door werkvloer resultaat,
--- uitgevoerd door de niet te academisch opgeleide 'security' specialisten, die zich echt niet zo eenvoudig om de tuin laten leiden,
---- en ter controle, eerlijke auditors, zonder commerciële belangenverstrengeling, maar met aantoonbaar diep gewortelde ethiek en het algemeen welzijn belang als doel.

Hypothese

# Stel:
~ Er zouden een aantal 'security' bedrijven zijn die:  
 - Andere prio's hebben dan de basis principes van beveiliging. [easy to check]
  ~ Zoals:
   - Zo veel mogelijk rijkdom binnen harken. [i-first, you last]
   - Zo veel mogelijk toegang krijgen tot andermans netwerken en informatie stromen. [why not]
   - Niet schuwen om gebruik te maken van beproefde ronsel/verkoop technieken, zoals in gebruik door sektes als jehovah witness, scientology, ... 
     ~ Klanten weten te overtuigen dat: 
       - Het nieuwste kostbare magische product vanzelfsprekend alles doet wat in de brochure staat. [and more...]
       - Vele andere organisaties er ook voor gekozen hebben, en dat een bewijs is dat het een goede keuze is. [don't worry!]
       - Ze de beste specialisten ter wereld in dienst hebben, en daarom hun product vanzelfsprekend erg veilig zou zijn. [says who?]
       - Gerenommeerde en zeer kritische, volledig onafhankelijke, test organisaties de producten zeer grondig testen, en de klant daar dus zelf geen moeite voor hoeft te doen. [trust 'authority']  
       - Het eigen netwerk, incl update servers, natuurlijk zo goed beveiligd is dat dat niet onafhankelijk getest hoeft te worden. [sure..]
       - Managed security services een optie zou zijn: = remote access geven aan/via ..., maaar dat goed is voor de beveiliging ondanks het haaks staan op ISO/BIR/.../Gezond-Verstand.
       - Het magische product het beste in de Kern/Core van het netwerk kan staan. [jackpot!]
       - De interne organisatie vooral zelf geen beveiliging kennis moet willen opbouwen, want dat is toch lastig/duur/niet mogelijk/nooit zo goed als/... [nonsense]
       - De eigen organisatie bijna geen moeite meer hoeft te doen om servers/data te beveiligen, want het magische 'security' product gaat de bescherming wel ontzorgen. [deception]

       - ...
         ~ Er echt niets mis is met: [don't think, just follow the hype]
           - Automatic updates, waarbij het systeem zelf regelmatig een verbinding naar het moederschip maakt, die dan op afstand alles kan aanpassen. [backdoor]
           - Data stromen (email / bestanden / traffic-fingerprints ) die d.m.v. externe Cloud systemen gecontroleerd worden. [data-lek]
           - Firmware/Software waar klanten geen inzicht in mogen krijgen om te controleren welke andere backdoors en blind-spots er in zitten. [blind trust]
           - Een grote online verzameling klant gegevens, die vaak ook nog gekoppeld is aan SalesForce.com, Gooogle/IQT.org en een aantal andere organisaties.[golden egg] 
           - Geen controleerbaar adequate monitoring & logging op toegang tot die verzamelde data. [why bother]
           - Shared "Single Sing On" , en dan ook nog 1-factor user/pass als de klant liever lui dan veilig is. [all keys under one doormat]
           - User tracking & profiling. [want to know how you think, to ...]
           - ...
           - enz


 

 



 


Let op: elke overeenkomst met bestaande personen, gebeurtenissen, plaatsen, entiteiten of gegevens berust op louter toeval. 
Alle gegevens, personages, gebeurtenissen, plaatsen, entiteiten zijn fictief en verhouden zich op geen enkele manier tot een werkelijkheid.



From: Ed Hunter <ehunter@paloaltonetworks.com>
Regards,

Ed Hunter   |   Director, Information Security
Palo Alto Networks  |  4401 Great America Parkway  |  Santa Clara, CA 95054-3005, USA
+1 (408) 753-4199 (office)  |  +1 (408) 690-2694 (cell)  |  www.paloaltonetworks.com
NextWave Partners / (*)



 Man in the Middle:
NTT Europe Ltd. Netherlands
Dimension Data Netherlands
SecureLink Netherlands
Infradata
On2it B.V.
Kahuna Networks Solutions B.V.
Verizon Business EMEA
...

 Slachtoffers:  
Avans
BDO Holding B.V.
Conrad Electronic Benelux B.V.
Docdata Technology
FujiFilm Europe B.V.
COA
D.P.O.
GGD Amsterdam
Gemeente Borne
Gemeente Edam-Volendam
Gemeente Enschede
Gemeente Heerenveen
Gemeente Meierijstad
Provincie Zeeland
Ministerie van Veiligheid en Justitie
ING Bank
Kas Banks
Mirabeau
Multrix Benelux BV
Kadant Johnson Europe
Sligro Food Group
Nationale Postcode Loterij
PinkRoccade Healthcare
ST Zuidwester
Stichting Careyn
TNS NIPO B.V.
Tilburg University
University of Groningen
Hogeschool Utrecht
Hogeschool Rotterdam
Waterschap Hollandsche Delta
Waterschap  Vallei en Veluwe
Westfries Gasthuis
Wooninvest
Zodiac Aerospace
...
...
Quote Ministerie van Veiligheid en Justitie: “Solvinity en SecureLink hebben een zeer grondige kennis van complexe infrastructuren en dat was precies wat wij nodig hadden.”
- Remco Boersma, IT-architect, en Senior projectleider Ministerie van Veiligheid en Justitie (CIO Office Justitie)
Ook het ministerie profiteert nu van een nieuwe IT-infrastructuur...?
 

Artistieke impressies van hoe een en ander uit zou kunnen zien:

fiction

DB

199.167.52.0/22

Cisco SSH 1.25
OpenSSH 12.1
OpenSSH 5.3
LimeWire Gnutella P2P client
Apache httpd (Jetty(9.2.9.v20150224))
Apache httpd 2.2.15 ((CentOS))
Apache httpd 2.2.15 ((Red Hat))
Microsoft IIS httpd 7.5
Microsoft IIS httpd 8.0
Microsoft IIS httpd 8.5
Microsoft-HTTPAPI/2.0
Microsoft Lync SIP 2013
nginx 1.2.6
F5 BIG-IP
Palo Alto PanWeb httpd
PanWeb Server/ -
...


Members

 why botherLook deep into my eyes for a moment, and just trust
            us!
just do itjust ask


No worries if you use some other vendor 1
Good night?


Oxford dictionary
Trust:
 (noun)
  - Firm belief in the reliability, truth, or ability of someone or something
  - Acceptance of the truth of a statement without evidence or investigation
  - The state of being responsible for someone or something
  - literary [count noun] A person or duty for which one has responsibility
  - archaic [count noun] A hope or expectation

(verb)
  - Believe in the reliability, truth, or ability of
 - (trust someone with) Allow someone to have, use, or look after (someone or something of importance or value) with confidence
 - (trust someone/thing to) Commit someone or something to the safekeeping of:

 

Verify:
(verb) [WITH OBJECT]
  - Make sure or demonstrate that (something) is true, accurate, or justified



1) list on request