verklein het lettertype vergroot het lettertype standaard grootte
English Nederlands

ISO 27001
NEN 7510 / ISO 27799
BS 25999
PCI DSS
COBIT
SAS70 - TPM
(J)SOX

Trainingen ISMScontrol
Schrijf je in voor een training


Expert Training
2-daagse training op
18 en 19 juni 2012

Proceseigenaren
1-daagse training op
datum: n.t.b.

Audit Managers
1-daagse training op
datum: n.t.b.

Geef uw Bedrijfsnaam op en klik op "Personen toevoegen" om één of meerdere personen in te schrijven

Bedrijfsnaam

Terug naar nieuwsitems

Diginotar-hack is relevant voor elke organisatie

Er zijn veel lessen te trekken uit het gebeuren rondom Diginotar. En met iedere nieuwe onthulling komen er nieuwe lessen bij, dus voor de definitieve conclusie is het nog veel te vroeg. Maar is de meest voor de hand liggende les inderdaad de belangrijkste?
Les één lijkt te zijn dat grootschalige onderschatting van security risico’s nog steeds (te) veel voorkomt en uiteindelijk niet zonder consequenties blijft. Basale zaken zoals antivirus, defense in depth, zoning, een monitoring capability en de juiste cultuur/mindset zijn randvoorwaarden voor een adequate beveiliging. En als die ontbreken, resulteert dat onvermijdelijk in een inbraak die veel te gemakkelijk is te plegen en die vroeg of laat gesignaleerd wordt.

Maar dat is, hoe waar en relevant ook, geen nieuwe les. Het grootste leerpunt van wat er momenteel gebeurt, is misschien wel gelegen in het feit dat Diginotar waarschijnlijk niet het echte mikpunt van de inbreker(s) was. Via Diginotar konden beveiligingsmiddelen van andere organisaties gecompromitteerd worden, zodat daar ingebroken, afgeluisterd of gefraudeerd kan worden. En dat lijkt een nieuwe tactiek. Want gebeurde enkele maanden geleden niet hetzelfde met RSA? Via gecompromitteerde Secure ID tokens van RSA werden organisaties aangevallen die op die tokens vertrouwden voor hun toegangsbeveiliging.

Dat betekent dat iedere organisatie zich af moet vragen of de risico’s in de keten bekend zijn. Je kunt allerlei beveiligingszaken prima regelen, maar voor veel activiteiten zal vertrouwd worden op de diensten en producten van derden. En die blijken niet altijd zonder meer te vertrouwen. Daar zal dus zekerheid over verkregen moeten worden. Maar zelfs dan zullen we moeten accepteren dat niet alle risico’s voorkomen kunnen worden (als we tenminste ons huidige niveau van connectivity willen handhaven) en dat er dus nog meer nadruk zal moeten komen op detectie van mogelijk misbruik. En dat hoeft niet alleen achteraf, door middel van security monitoring, maar kan ook vooraf door het onderkennen van patronen en trends in de markt en de waardeketen. Daarmee krijg je als onderneming ‘situational awareness’; je kunt duiden wat er in de nabije (cyber)omgeving van de organisatie gebeurt , wat je in staat stelt te anticiperen op het juiste risiconiveau.

Laten we daarom niet te snel denken dat wat er nu bij Diginotar gebeurt , zich beperkt tot de direct betrokkenen en alleen kan gebeuren als basale beveiligingsmaatregelen niet getroffen zijn. Iedere organisatie dient zich af te vragen welke risico’s zich bevinden in de waardeketen en of er voldoende informatie is om de risico’s real time te monitoren, te analyseren en risico’s te signaleren.

Bron: Computable
Neem contact op
Bedrijfsnaam

Naam

E-mail

Telefoonnummer

Onderwerp

Inhoud

 
Vraag de demo aan
Bedrijfsnaam

Naam

E-mail

Functie en/of afdeling

Telefoonnummer



zoeken

  

CompLions werkt voor


nieuws

Besmette Mac's veroorzaken chaos op universiteit
Phishers azen weer op Nederlandse creditcards
KPN Backup online dienst 5 dagen offline
Zembla ontdekt lek in patiëntendossier van VCD
Kliniek lekt gegevens drugs- en alcoholpatiënten

CompLions nieuws

Het Bronovo, MC Haaglanden, LangeLand en Groene Hart Ziekenhuis kiezen voor de tooling ISMScontrol van CompLions
Stichting De Stouwe kiest voor consultancy van CompLions B.V.
IT-Ernity Groep kiest voor consultancy en tooling ISMScontrol van CompLions t.b.v. ISO 27001 en 9001 certificering
Het Jeroen Bosch Ziekenhuis kiest voor tooling ISMScontrol van CompLions
Countus kiest voor consultancy en tooling ISMScontrol van CompLions t.b.v. ISO 27001 compliancy
Lesscher IT, Heutink ICT en Van Dijk (bedrijven van de Odin Groep) officieel gecertificeerd voor ISO 9001, 14001 en 27001!
Previder officieel gecertificeerd voor ISO 9001, 14001 en 27001
CompLions: Microsoft Certified Partner
Telindus-ISIT officieel ISO 27001 gecertificeerd
Cyso kiest voor consultancy en tooling ISMScontrol van CompLions t.b.v. ISO 27001 certificering

DISCLAIMER    |   PRIVACY