Blog Layout

Security by design

Casper

Meer dan alleen een slot op de deur.  (click here for English version)

Laatste tijd hoor ik er veel over in de media; - datalekken -. We leggen veel data vast in systemen welke relatief makkelijk zijn in gebruik. Daar bovenop komt dat het thuiswerken ook de sociale controle vermindert. Deze combinatie blijkt gevoelig voor misbruik van data. Wat kun je als organisatie doen om dit tegen te gaan?  


Om dit vraagstuk te beantwoorden is het goed om het op te knippen in een aantal onderdelen;

  • Technisch; hardware (infra) en software (applicaties)
  • Procesmatig; functies, processen en ‘ease-of-use’
  • Sociaal; bewustwording en cultuur


De eerste categorie (Technisch) is naar mijn mening als CTO de makkelijkste. Richt Identity en Access Management goed in (IAM, beheer van identificatie en toegang). Beperk en segmenteer je infrastructuur en hardware zodat je niet één groot netwerk hebt waar alles en iedereen toegang tot heeft. Probeer dat ook op hardware niveau te realiseren. Een stap hoger naar applicaties is naast identificatie, de toegang tot de applicatie, ook belangrijk dat je de authenticatie inricht. Makkelijk om te onthouden: identificatie zegt iets over OF iemand toegang heeft. Authenticatie zegt iets over WAAR iemand toegang tot heeft. Ik adviseer altijd de tweede (authenticatie) zo op te zetten dat het werkbaar blijft (en niet iedereen alsnog de zwaarste authenticatie nodig heeft) maar toch duidelijke segmenten te creëren in lijn met functies en processen. Streef een duidelijke rol-scheiding na, maar daarover later meer. Vergeet ook niet toezicht in te richten en vast te leggen zeker bij gevoelige gegevens: “wie wanneer waar naar heeft gekeken”. Zorg ook dat er een proces is om misbruik te detecteren en er opvolging aan te geven. In films zie ik dat vaak dat iemand inlogt in de computer van de FBI en er gelijk allemaal zwaailichten afgaan en mensen gealarmeerd worden.


Naast bovenstaande is de procesmatige inrichting van je organisatie ten aan zien van security minstens zo belangrijk. Immers luidt het spreekwoord “… gelegenheid maakt de dief …”. Let daarbij op dat functies zo zijn afgestemd dat ze elkaar nodig hebben, aanvullen en controleren. Zorg ook dat je niet te weinig barrières opwerpt maar ook niet te veel. Bij te veel barrières zie je vaak dat het lastig is om geautoriseerd te worden tijdens een verlof of vakantie van een collega en er dan maar gewerkt word met de identificatie en autorisatie van de collega. Tja dan helpt de techniek hier ook niet tegen. Ook ‘on-boarding’ en ‘off-boarding’ zijn belangrijk. Als iemand start met werken maar nog belangrijker als iemand stopt met zijn werkzaamheden en de organisatie verlaat. Wat nog vaker mis gaat is wanneer iemand promotie maakt en bij een andere afdeling gaat werken om z’n authenticatie aan te passen (doorstroom). On-, off-boarding en doorstroom moeten goed verankerd zijn in de processen van de organisatie.


Als laatste punt wil ik het sociale benadrukken. De organisatie moet investeren in een veiligheidscultuur. Een cultuur waarbij medewerkers zich bewust zijn van de gevaren en risico’s en daar ook om geven. Zorg dat deze bewustwording dicht bij de individuele normen en waarden liggen. Ook moet het management luisteren naar de medewerkers en stappen ondernemen als er terecht zaken worden aangekaart. Bagatelliseren is schadelijk voor al de voorgaande punten, als de baas zich niet druk maakt over security, waarom zullen wij dat wel doen? Zo zie je maar weer dat het sleutelwoord samenwerken is!

 


Casper.

https://www.casperotto.nl/

https://www.casperotto.nl/blog



Foto: De Nieuwe Hollandse Waterlinie;

https://nieuwehollandsewaterlinie.nl/

https://odeaandehollandsewaterlinies.nl/

Blog

Productontwikkeling (deel 4);
door Casper 26 september 2021
Eindelijk is het zo ver. Na lang testen, veranderen en ‘bij-’schaven kunnen we starten met de onthulling. Na maanden gewerkt te hebben aan het product gaat de wereld er kennis mee maken. Hoe pak je dat aan. In dit vierde deel van de reeks wil ik daar dieper op in gaan.
Productiewaardig maken
door Casper 16 mei 2021
Het idee is geboren, de ooievaar is geland. Hoe pak je als organisatie door? Welke stappen moet je nemen om het idee een goede overlevingskans te geven?
Productontwikkeling Creativiteit
door Casper 5 april 2021
Dit blog is de tweede in de serie en gaat over creativiteit in relatie tot productontwikkeling.
Productontwikkeling
door Casper 21 maart 2021
Productontwikkeling het begint vaak met een idee, een gedachte aan iets nieuws, beetje in de zin van; “Wat zou het mooi zijn als …..”. Hoe ga je daarmee om binnen een organisatie. Deel 1; "De harde aspecten".
Schaalbare Architectuur
door Casper 6 december 2020
Een ' must have ' voor iedere organisatie. (click here for English version)
door Casper 4 oktober 2020
Websites, slimme apparaten, het internet der dingen (IOT) het lijkt wel een stofzuiger voor het verzamelen van data, veel data. Als je naar de curves in de grafieken kijkt van hoeveelheden data die worden opgeslagen zie je dat exponentieel toenemen; “Big Data”.
User eXperience
door Casper 19 september 2020
Dit blog gaat over het ontstaan van een digitaal platform, in mijn subtitel aangegeven als ‘woud’. Steeds meer organisaties ontdekken de meerwaarde van een digitaal platform, maar worstelen met de invulling ervan.
Omnichannel
door Casper 23 augustus 2020
De afgelopen periode zijn er veel apparaten en mogelijkheden bijgekomen. We leven in een technologie tijdperk. Soms vraag ik me wel eens af of de techniek er is om ons te helpen of andersom? Omnichannel Strategie kan je daar bij helpen, mits je hem aanvliegt vanuit de gebruiker.
Headless Architecture
door Casper 1 juni 2020
Nu er veel nagedacht wordt over Digitale Transitie rijst de vraag; “ Wat doen we met al die digitale gegevens? ” Waar vroeger de website het eindstation was zijn er anno 2020 betere oplossingen. Waarom je beperken tot een website, of mobiel? “ -- Mobile first -- ” is een veel gehoorde kreet. Ik pleit er voor dat om te bouwen naar “ -- API-first -- ” (API staat voor; Application Programming Interface). Als we de software architectuur verdelen in een voor- en achterkant en we zetten daar een laag tussen die dat allemaal verbindt. We waren immers toch al bezig met het schaalbaar maken van de backend systemen (achterkant) in het kader van de digitale transformatie (Lees ook mijn blog over Digitale Transformatie , https://www.casperotto.nl/digitale_transformatie ). Hoe mooi is het als je een API-laag creëert waarop je alles zou kunnen aansluiten: een website of een mobiele applicatie of een koppeling met een ander platform of ….. wat je maar wil. Je bent flexibel om te doen wat voor jouw bedrijf het beste is. Bijvoorbeeld voor klanten een portaal realiseren waar ze zaken zelf kunnen regelen. Of koppelen met een ander portaal van een partner bedrijf. Ongekende mogelijkheden. Van belang is wel om de digitale transformatie goed door te voeren. Als systemen op een goede manier gekoppeld zijn heb je daar veel profijt van. Belangrijke vraagstukken zul je moeten beantwoorden (onder andere); • Welke delen van de architectuur gedragen real time, welke niet? • Waar leg ik gegevensverzamelingen aan? • Waar moet ik buffers creëren om niet (te) afhankelijk te zijn van andere systemen? • Waar maak ik gebruik van API’s en waar van (micro) services? Belangrijk is om goed het evenwicht in het oog te houden. Net als met alle goede apparaten moeten de componenten in balans zijn. Alleen dan werkt het optimaal samen. Naast het technische is het ook belangrijk dat je een groep met de juiste mensen samen stelt. Met focus op techniek, business en financiën. Multi disciplinair, laat ze samen werken, stel kaders op maar zo min mogelijk doelen. Laat het team dat doen, je kunt de uitkomst toetsen aan de strategie welke je voor ogen hebt. Misschien word je wel verrast met een uitkomst die je niet voor mogelijk had gehouden. Dat geeft je als ondernemer ook een boost, nieuwe terreinen verkennen, nieuwe dingen leren en ontdekken. Iedere disruptieve gebeurtenis, hoe vervelend ook, opent de deur voor nieuwe kansen en oplossingen. Laten we er wat mee doen! Casper. https://www.casperotto.nl/ https://www.casperotto.nl/blog
Mobiele Apps
door Casper 19 april 2020
Mobiele Applicaties, ook wel Apps zijn bijna niet meer weg te denken uit marketing strategieën. Vaak zie je dat de marketingfocus ligt op het communiceren met de consument via het mobiele kanaal de zogenaamde “mobile first-”-strategie.
Meer posts
Share by: