RijksWaterStaat 'security' drenkeling: Helder zo?!



[1]Citaat tijdens bovenstaande presentatie: "Als ik mij niet aan de Responsibe Disclosure Procedure wil houden, dan is het tijd om een andere baan te gaan zoeken!"
From: Coninck, Sandor de (CIV) <sandor.de.coninck@rws.nl> [at RWS-IPBW-EXH005.ad.rws.nl [169.254.5.238] with mapi id 14.03.0319.002;
Uw bericht
Aan: Coninck, Sandor de (CIV)
Onderwerp: onderzoek vraag naar: huidige functies
ivm RWS beveiliging?
Verzonden: maandag 3 oktober 2016
9:50
(UTC+01:00)
Disposition:
automatic-action/MDN-sent-automatically; displayed
is gelezen
op maandag 3 oktober 2016 9:59
Response:
From: Coninck, Sandor de (CIV)
<sandor.de.coninck@rws.nl>
Date: Mon, 3 Oct 2016 10:04
Beste Anna,
Mijn oude functie van dir IRN wordt waargenomen door Floris vd
Bas en leg daar ook geen verantwoording over af.
Zoals je wellicht begrijpt zijn sommige functies specifiek niet
opgenomen in de formatie. RWS werkt met een pool directeuren die
worden ingezet op klussen en formele functies.
Dus binnen RWS heb ik binnen
fomatie huis de stoel dir IRN echter via de pool doe ik iets
anders.
Helder zo?!
Sandor de Coninck
- Chief Technology Officer
- Chief Information Security Officer
- Programma directeur IV Partner
Rijkswaterstaat.
Datum: maandag 03 okt. 2016 , Mon, 3 Oct 2016 09:50
Aan: Coninck, Sandor de (CIV) <sandor.de.coninck@rws.nl>
cc: Perry.vander.Weyden@rws.nl
Onderwerp: onderzoek vraag naar: huidige functies ivm RWS
beveiliging?
Hallo Sandor,
Mag ik nieuwsgierig vragen wat jou daadwerkelijke huidige
functies/posities zijn?
# Op ministerie info pagina staat "directeur
Informatievoorziening RWS Netwerken"
# Op je zelf in detail publiek gemaakte linked-in profiel staat
te lezen: "Directeur chief technology officer & chief
information security officer at Rijkswaterstaat" , "Als
directeur in de CTO en CISO functie". & "owner MCM
connections"
Als die informatie nog juist is, dan lijkt dat de indruk te
wekken dat er enig vorm van belangenverstrengeling is ontstaan
door 3 (niet voor niets op zich staande) functies samen te
voegen , de slager die z'n eigen vlees keurt en dergelijke
intrigerende constructies.
De vraag komt naar voren als gevolg van uitkomsten van een
onderzoek naar de huidige stand van zaken qua 'cyber security
maturity' van de verschillende overheidsinstellingen.
Een van de conclusies van het onderzoek is dat RWS nog een 90'r
jaren methodiek hanteert, met als gevolg een score van 2
uit 10. Met als voetnoot dat de eindverantwoordelijke CISO
klaarblijkelijk 'cyber security' niet (adequaat) heeft laten
controleren/testen de afgelopen jaren, of de uitkomsten naast
zich neer heeft gelegd.
Een betreurenswaardig gevolg is dat RWS onder anderen niet
voldoet aan de Wbp, ondanks de zeer stellige bewering "Daarmee
voldoet Rijkswaterstaat aan de privacywetgeving.".
Met vriendelijke groet,
*Anna. (onderzoek assistente)



From: "Coninck, Sandor de (CIV)"
<sandor.de.coninck@rws.nl>
Subject: Wederhoor
Date: Thu, 25 May 2017 07:08:30 +0000
Indien er zaken op het internet worden gezet is het belangrijk
dat je wederhoor op een fatsoenlijke manier pleegd zonder te
verschuilen achter een pseudo site
Sandor de Coninck
Chief Technology Officer
Chief Information Security Officer
Programma directeur IV Partner
Rijkswaterstaat.
Datum: dinsdag 30 mei 2017
To: Coninck, Sandor de (CIV)
Als je voor de staat en ons aller veiligheid ingehuurd bent om
de "veiligheid" te verbeter, behoor je gedegen werk te
leveren ipv wat boven je kunnen te improviseren, en je dient een
RDP serieus te nemen ipv vanuit een ivoren toren naar beneden te
kijken.
Je hebt met me gesproken en toen in het bijzijn van vele
aanwezigen er voor gekozen om wederom struisvogel politiek te
bedrijven..
De opname van die voordracht is er nog, toch?
? "Hoor en wederhoor"
? "Pseudo site"
{Pseudo (uitgesproken als psuido) is Grieks voor "nep" of "vals"}
From: "Coninck, Sandor de (CIV)"
Date: Tue, 30 May 2017
RDP is enkele jaren al ingeregeld en loopt via V&J
Sandor de Coninck
Chief Technology Officer
Chief Information Security Officer
Programma directeur IV Partner
Rijkswaterstaat.
Datum: dinsdag 30 mei 2017
To: Coninck, Sandor de (CIV)
Nu doe je 't weer... ?! (Zie Citaat [1])
* kastje -> muur
Ps.
Deze valt toch onder jou feestje (en niet onder Klaas z'n
feestmuts): [RWS-IPBW-EXH002.ad.rws.nl 169.254.2.72 ,
14.03.0319.002]
From: "Coninck, Sandor de (CIV)"
<sandor.de.coninck@rws.nl>
Date: Tue, 30 May 2017
Ik nodig uit voor een gesprek dan kun je grieven goed uiteen
zetten en kan ik daar normaal onderbouwd op antwoorden.
Als je dat tenminste aan wil gaan.
To: "Coninck, Sandor de (CIV)"
Date: Wed, 31 May 2017
Tot nu toe heb je dat "daar normaal onderbouwd op antwoorden"
juist niet gedaan. Niet via email en ook niet nav vragen uit 't
publiek tijdens je presentaties.
Je maakt je er steeds gemakkelijk van af door verwijzing naar
anderen, negeren of dmv een: nl.wikipedia.org/wiki/Dooddoener_(stijlfiguur)
Maar als je kan regelen dat Klaas Dijkhoff er ook bij komt
zitten, om 't dan ook meteen over oorzaak, gevolg en oplossing
te kunnen hebben, ipv symptomen en zelfrechtvaardiging. Dan kom
ik een middagje die kant op.
From: "Coninck, Sandor de (CIV)"
Date: Wed, 31 May 2017
Geef je gegevens maar dan maken we een afspraak met aanvulling
van Klaas dijkhoff
Met vriendelijke groet,
Sandor de Coninck
CTO & CISO
Rijkswaterstaat
Programma directeur i-Partner
|
To: "Coninck, Sandor de (CIV)"
Date: Wed, 31 May 2017
On Wed, 31 May 2017
"Coninck, Sandor de (CIV)"
<sandor.de.coninck@rws.nl> wrote:
> Geef je gegevens maar dan maken we een afspraak met
aanvulling van Klaas dijkhoff
;-))
Ik zie de feitelijke uitnodiging met datum en locatie gaarne via
email tegemoet.
Eerst zien, dan geloven.
From: "Coninck, Sandor de (CIV)"
Date: Wed, 31 May 2017
Zoals al gedacht anoniem blijven en niet concreet openheid
geven.
Als RWS zijn we geauditeerd en goed bevonden en in
controle door de ARK en inhoud kan niet via de mail ivm
classificaties.
Adres is derde wereld dreef in delft echter zal ik een naam
moeten aangeven aan de beveiliging.
Ik verwacht hierin dus geen opvolging en zal bij het verder
noemen van mijn naam in openbaar dit aangeven bij de politie in
zake stalking en smaad.
Sandor de Coninck
Chief Technology Officer
Chief Information Security Officer
Programma directeur IV Partner
Rijkswaterstaat.
To: "Coninck, Sandor de (CIV)"
<sandor.de.coninck@rws.nl>
Date: Thu, 1 Jun 2017
On Wed, 31 May 2017 14:12:38 +0000
"Coninck, Sandor de (CIV)" <sandor.de.coninck@rws.nl>
wrote:
> Zoals al gedacht anoniem blijven en niet concreet
openheid geven.
nl.wikipedia.org/wiki/Selffulfilling_prophecy
Openheid is reeds gegeven tijdens conversaties, en dieper
inhoudelijk was dus de Bedoeling N.A.V. jou uitnodiging, op
locatie
ipv via ongecondeerde email via publieke netwerken. Als je
daadwerkelijk de intentie zou hebben om zo'n gesprek ook
feitelijk te
regelen incl aanwezigheid van Klaas.
Nu wek je de indruk dat je alleen maar naar m'n gegevens
liep te vissen?
> Als RWS zijn we geauditeerd en goed bevonden en in
controle door de ARK en inhoud kan niet via de mail ivm
classificaties.
>
Audit certificaten zijn eenvoudig te koop bij bijv E&Y, PWC
& KPMG enz, zoals we na alle schandalen allemaal wel weten.
't zegt dus
niets over of de beveiliging daadwerkelijk adequaat is.
Een leeg argument?
Ps. Als er
bewijs aangeboden is dat zaken niet geheel op orde zijn, is
het een beetje vreemd om dat zo eenvoudig te negeren met
alleen maar verwijzing naar...: 'maar op papier is het
toch goed gekeurd!'
> Adres is derde wereld dreef
in delft echter zal ik een naam moeten aangeven aan de
beveiliging.
>
RWS weet ik wel te vinden, ben er vaak genoeg geweest.
Maar wist niet dat Klaas dan naar jullie pand zou komen, ipv
mozes naar de berg in denhaag ;-)
> Ik verwacht hierin dus geen opvolging
>
nl.wikipedia.org/wiki/Selffulfilling_prophecy
> en zal bij het verder noemen
van mijn naam in openbaar dit aangeven bij de politie in zake
stalking en smaad.
>
Wil je echt die onderbetaalde overwerkte agenten gaan lastig
vallen met jou grieven, terwijl ze al meer dan genoeg te doen
hebben
met serieuze 'cyber security' zaken die hebben kunnen ontstaan
omdat een aantal Security Officers te Bureaucratisch/Academisch
opereren en daarom hun basis zaken niet daadwerkelijk op orde
maken?
Een Chief Information Security Officer dient zich toch eigenlijk
gewoon aan een RDP, ISO27001 enz te willen houden door in te
gaan op details ipv steeds weer naar anderen te verwijzen en
aangegeven detail info geheel te negeren?
Denk dat een gemiddelde burger, nav deze conversatie, zich
beeldend kan voorstellen hoe het op dit moment daadwerkelijk
gesteld is
met de beveiliging van onze most critical infrastructure van dit
kikkerlandje, hoe dat zo heeft kunnen gebeuren en
wat de vooruitzichten zijn.
" Waar geen daadwerkelijke wil is...
Met vriendelijke groet,
[opportunity.jpg]
From: "Coninck, Sandor de (CIV)"
Date: Thu, 1 Jun 2017
Zoals gezegd meld je aan wanneer je in delft kan komen
Met vriendelijke groet,
Sandor de Coninck
CTO & CISO Rijkswaterstaat
Programma directeur i-Partner
?
En de chief information officer (CIO) leest de conversaties via CC:, en doet er ook niets mee?

