Arno Reuser: “Cybersecurity is veel te belangrijk om aan security experts over te laten”

Arno Reuser: "Cybersecurity is veel te belangrijk om aan security experts over te laten" cover

​”Veiligheid levert niks op, dat kost alleen maar.” Arno Reuser gebruikt deze uitspraak om te laten zien waarom bedrijven patches jarenlang uitstellen, updates negeren en investeringen in security als een noodzakelijk kwaad blijven zien in plaats van als onderdeel van de bedrijfsvoering.

Reuser is OSINT-expert en oprichter van Bureau Open Source Intelligence (OSINT) van de Militaire Inlichtengen- en Veiligheidsdienst (MIVD) en al meer dan 35 jaar actief in open source intelligence. Zijn kritiek komt voort uit die jarenlange ervaring: regels, procedures en wantrouwen tegenover eindgebruikers maken de sector volgens hem juist minder veilig.

​​​​​Deze aflevering van Security Innovation Stories maakt deel uit van een speciale reeks rond CyberSec Netherlands (9 en 10 september, Jaarbeurs). Op 10 september spreekt Arno op CyberSec Netherlands met een titel die weinig aan de verbeelding overlaat: You’re All Wrong. Cybersecurity is Failing and It’s Not The Hackers. Dit artikel maakt deel uit van een reeks ter promotie van die presentatie.

Het YouTube-tellertje dat een automatiseerder zelf verzon

Arno vertelt over een internationaal politie-instituut waar medewerkers niet langer dan twee uur YouTube mochten bekijken. Die regel kwam niet van de directie en ook niet van een afdelingshoofd. Een automatiseerder had het zelf bedacht, op eigen houtje, zonder dat iemand daarom had gevraagd.

Het gevolg is het olifantenpaadje: medewerkers die de regel omzeilen door eigen apparaten mee te nemen of het systeem te hacken, waardoor de veiligheid juist verdwijnt in plaats van toeneemt. Zijn stelling is dat automatisering veel belangrijker is dan security denkt en dat regels die het werk onmogelijk maken uiteindelijk zorgen voor precies het gedrag waar ze tegen bedoeld waren. Hij noemt ook het voorbeeld van een trainingsdeelnemer die drie dagen met zijn laptop op schoot zat omdat hij niet mocht inloggen op het lokale wifi-netwerk, en niemand hem via de telefoon wilde helpen omdat dat als onveilig gold.

“Automatisering is veel belangrijker dan security denkt. Het ingrijpen in de werkprocessen is zo enorm dat veel mensen hun werk niet meer kunnen doen omdat security weer wat verzonnen heeft.”

Waarom Maersk mocht wachten tot het te laat was

Als tegenhanger van die overregulering beschrijft Arno hoe organisaties juist te weinig doen wanneer het risico echt groot is. Hij haalt het voorbeeld aan van Maersk, waar automatisering volgens berichtgeving meermaals had aangedrongen op patches, terwijl de directie dat weigerde omdat het geld kostte om het systeem tijdelijk plat te leggen. Pas toen het te laat was, bleek de rekening vele malen hoger.

Voor Arno is dat het bewijs dat het klassieke risicomodel, de kans op een incident vermenigvuldigd met de impact ervan, in de praktijk zelden goed wordt toegepast. Bij kleine risico’s worden zware maatregelen genomen, zoals het WordPress-plugin-verbod van een conferentiewebsite die toch nergens toegang toe geeft. Bij grote risico’s, zoals verouderde systemen bij een logistiek bedrijf, blijft actie juist uit omdat de kosten op korte termijn zwaarder wegen dan het risico op lange termijn.

Een rijbewijs voor informatievaardigheden

Als concreet voorstel voor zijn lezing wil Arno dat informatievaardigheden een verplicht vak wordt op de middelbare school, naast Engels en Nederlands. Hij denkt aan een systeem met stempels voor verschillende vaardigheden, vergelijkbaar met een rijbewijs, dat elke vijf jaar vernieuwd moet worden.

Zijn vergelijking is die van landen die overwegen sociale media voor jongeren onder een bepaalde leeftijd te verbieden. Als een overheid al een mechanisme kan bedenken om zo’n verbod te handhaven, moet het volgens Arno ook mogelijk zijn om mensen te verplichten zich bij te scholen in informatievaardigheden, inclusief het herkennen van betrouwbare bronnen en het begrijpen van digitale risico’s.

“Ik vind dat informatievaardigheden, waaronder veiligheid en het kunnen duiden van informatie, zo belangrijk zijn dat dat een verplicht vak moet worden.”

Security is de verantwoordelijkheid van iedereen

​Arno’s kritiek komt voort uit de overtuiging dat veiligheid de verantwoordelijkheid is van iedereen in een organisatie. Wanneer IT’ers of, zoals Arno ze noemt, automatizeurders op eigen houtje systemen en processen bedenken die het werk onmogelijk maken, ontstaat er juist onveiligheid: mensen zoeken dan hun eigen uitweg, met alle risico’s van dien. Zijn pleidooi is om het vak breder te trekken en organisaties holistisch te bekijken, met een net zo grote rol voor de werknemers zelf als voor de tools en procedures die voor hen worden bedacht.

Vergelijkbare berichten