Wel of geen cyberverzekering?

Regelmatig wordt mij gevraagd hoe ik aankijk tegen het afsluiten van een cyberverzekering. De dooddoener “dat het nut van een cyberverzekering in sterke mate afhankelijk is van de omstandigheden” is uiteraard waar, maar niet erg behulpzaam. Daar zijn de vragenstellers doorgaans niet mee geholpen. Wat vaak wel helpt is om even een stapje terug te zetten en het verzekeringsvraagstuk te benaderen vanuit een risicomanagement perspectief. Lees meer

SaaS back-up vaak onbruikbaar

Je hoeft niet lang te zoeken om te ontdekken dat het maken van back-ups nog steeds een van de belangrijkste (reactieve) beveiligingsmaatregelen is. In sommige onfortuinlijke gevallen is een goede back-up zelfs het laatste redmiddel om een ransomware eis af te kunnen wijzen of zelfs een faillissement te voorkomen. Zorg er dus voor dat jouw back-ups in orde zijn. Niet alleen voor de ICT voorzieningen die je in eigen beheer hebt, maar juist ook voor SaaS diensten waarbij de leverancier doorgaans verantwoordelijk is voor het beheer. Want zelfs wanneer de leverancier aangeeft dat er back-ups worden gemaakt, wil dat niet zeggen dat ze voor jouw organisatie bruikbaar zijn. Lees meer

BitLocker: TPM pre-boot PIN versus UEFI / BIOS boot wachtwoord

Enkele maanden geleden vroeg ik mijn LinkedIN netwerk om hulp inzake BitLocker. Ik wilde graag weten of een UEFI / BIOS boot wachtwoord, vergeleken met een TPM pre-boot PIN, ook bescherming biedt tegen het zogenaamde ‘running state’ risico. Microsoft lijkt namelijk te impliceren dat dit zo is, maar ik had moeite om in deze interpretatie mee te gaan. Hoewel ik niet direct een antwoord kreeg, werd ik wel in de juiste richting gestuurd. Na het nodige speurwerk ben ik eruit: alleen een TPM pre-boot PIN biedt bescherming tegen het running state risico. Lees meer

Externe partij: verwerker of niet?

Sinds de komst van de AVG heb ik meerdere organisaties mogen bijstaan met het opzetten en implementeren van een privacybeleid. Een terugkerend thema is het bepalen van de criteria waarmee wordt bepaalt of een externe partij (zoals een leverancier) verwerker of verwerkingsverantwoordelijke is. Nog steeds merk ik dat veel organisaties en privacy professionals hiermee worstelen. Lees meer

Waarde van certificering informatiebeveiliging vaak overschat

Wanneer je zaken doet met een leverancier van ICT diensten, dan maak je passende afspraken met elkaar. Niet alleen over prijzen en algemene voorwaarden, maar ook over privacy en informatiebeveiliging. Ik wil vooral even stilstaan bij deze laatste categorie: de afspraken op het gebied van informatiebeveiliging. Lees meer

Duizenden persoonsgegevens toegankelijk door lek in webshopplatform

Door een lek in het webshopplatform van mijnwebshoppartner.nl waren duizenden persoonsgegevens voor iedereen toegankelijk. Na mijn CVD-melding op 18 september wist de leverancier het lek binnen een aantal dagen te dichten, maar schitterde vervolgens door afwezigheid. Het betrof een unauthenticated Insecure Direct Object Reference (IDOR) kwetsbaarheid, waardoor gegevens van ruim 7200 webshopklanten makkelijk toegankelijk waren. Lees meer

CSRF mislukt door SameSite cookies by default

Sinds er een embedded Chrome browser beschikbaar is in Burp Suite (vanaf versie 2020.7) maak ik hier regelmatig gebruik van als vervanger van Firefox met een separaat profiel. Toen ik eerder deze week bezig was met het uitvoeren van een pentest tegen een Lotus Domino webapplicatie, werkte een CSRF aanval niet terwijl ik dit wel had verwacht. Lees meer

Marktplaats oplichters aan het werk

Vorige week ontving John, de vader van een van mijn beste vrienden, plotseling een berichtje op zijn mobiele telefoon: “…via jouw adres is net mijn zoon via zijn bankrekening beroofd. Als je hier iets van weet vraag ik je dringend het geld terug te storten. Anders ben ik genoodzaakt aangifte te doen.“. Euhm, pardon? John is zelfstandig ondernemer en heeft een simpele website met daarop vermeldt zijn adresgegevens, e-mailadres en KvK nummer, en is zich uiteraard van geen kwaad bewust. Lees meer

Tips & tricks voor veilig thuiswerken: verhoog jouw hack-drempel!

We bevinden ons sinds twee maanden in een intelligente lockdown vanwege de Coronacrisis. Op dit moment worden de maatregelen langzaam versoepeld, maar voorlopig werken nog steeds veel mensen vanuit huis en zullen zij dat wellicht ook na de Coronacrisis steeds vaker doen. Hoewel er de laatste tijd al door verschillende organisaties aandacht is besteed aan digitale veiligheid van thuiswerkers, vind ik de gegevens tips vaak beperkt bruikbaar of onvolledig. Lees meer

Videobellen met Zoom; is dat nog wel verantwoord?

Als gevolg van de Coronacrisis werken veel mensen vanuit huis. Om het werken op afstand met collega’s te vergemakkelijken, zochten veel organisaties hun toevlucht in videobellen. Er zijn dan ook veel overzichten te vinden van verschillende applicaties die dit mogelijk maken, zoals bijvoorbeeld dit overzicht op Frankwatching. Veel leveranciers van diensten op het gebied van videobellen zagen het aantal gebruikers flink groeien, waaronder ook Zoom. Hierdoor kwamen de diensten van Zoom onder een vergrootglas te liggen, en sindsdien zijn er veel security- en privacy gerelateerde kritieken op Zoom. Lees meer