Verhaal luisteren?
In de tweede aflevering van DNB Dossier: Cyber schuiven Anna en Rogier aan. Hoe zouden zij voorkomen dat zo’n ‘grootschalige ransomware-aanval’ overslaat naar andere financiële instellingen? Hoe zouden ethische hacks zulke nationale cyberrampen kunnen voorkomen? En wat houdt TIBER (Threat Intelligence Based Ethical Red-teaming) precies in?
Of toch liever lezen?
[00:00:01] Speaker 1 Je luistert naar een speciale editie van DNB Talks, een podcast van De Nederlandsche Bank. In vier opeenvolgende afleveringen wordt aan de hand van een fictieve casus die geïnspireerd is op echte gebeurtenissen, een beeld geschetst van het werk van de cyber specialisten van DNB. Elke gelijkenis met bestaande personen of gebeurtenissen in deze casus berust op louter toeval. Dit is DNB Dossier Cyber.
[00:00:27] Speaker 2 Goedenavond. De Nederlandse financiële sector is opgeschrikt door een grootschalige ransomware aanval. Inmiddels zijn de systemen van tenminste één Nederlandse bank en één verzekeraar platgelegd, waardoor klanten niet kunnen internetbankieren of bij hun online verzekeringspolis kunnen. Nieuwe aanvallen worden niet uitgesloten. De Nederlandsche Bank werkt samen met de financiële instellingen aan het beschermen van de financiële data. De aangevallen bank en verzekeraar benadrukken dat de gegevens en het geld van klanten veilig zijn.
[00:00:58] Speaker 1 Jongens, hoe zou het team reageren in deze casus?
[00:01:02] Speaker 3 Ja, we hadden verschillende rollen, dus we testen instellingen en daaruit testen we eigenlijk dat dit had kunnen gebeuren. En hoe zou je dan reageren als instelling? Dat zijn de Tiber testen die we uitvoeren. En we hebben nog een tweede rol voor als het echt misgaat. Dan hebben we ook het tripartite crisis overleg en dat is van AFM en DNB en het ministerie van Financiën. En dan is er een hele crisis structuur die zich ontspint op het moment dat dit plaatsvindt. Waarin wij dan een adviesgroep cyber hebben en die adviseert dan de bazen van die AFM, DNB en het ministerie van Financiën over wat ze zouden moeten doen.
[00:01:44] Speaker 1 Ah oké. En dat is dus wat ik begrijp. Jullie doen dus die testen. Dus jullie voorkomen eigenlijk door door eigenlijk fictieve aanvallen te organiseren met die Tiber test of allerlei soorten aanvallen. Misschien kunnen we straks nog over hebben. Dat banken of verzekeraars of instellingen überhaupt. Te kraken zijn.
[00:02:08] Speaker 3 Dat klopt. Ze zorgen ervoor dat ze zo goed mogelijk beschermd zijn. En mocht het dan toch misgaan, dan zit in ons team ook nog een afdeling die zich daar bezighoudt.
[00:02:17] Speaker 1 Al wel, maar dat zijn niet jullie twee. Dus als zo'n Als er dit gebeurt, dan zitten jullie gewoon. Nou werken jullie gewoon door met de dingen.
[00:02:26] Speaker 3 Die die adviesgroep die ik net noemde. Die zit ik voor en daar zitten dan dertig van de belangrijkste security officers, de sysops van die dertig kritieke instellingen in Nederland. Die zitten daarin en met elkaar, bereiden dan een advies voor het ministerie van Financiën. AFM en DNB zouden moeten regeren.
[00:02:45] Speaker 1 Oké, dus dat is toch wel behoorlijk eh, crisis gericht zeg maar.
[00:02:48] Speaker 3 Dat is behoorlijk crisis. Alleen dat gebeurt natuurlijk bijna nooit. Dus vandaar dat ons team iedere dag met andere dingen bezig is en dit wel voorbereid. En nou ja, als de poep de ventilator raakt, dan zijn wij er ook.
[00:03:02] Speaker 1 Ja, precies. En hoe gaat dat dan? Wat moeten jullie dan? Nou, dat wordt bekend. Moeten jullie dan? Ja, ik weet niet hoeveel mensen erin zitten. Best wel wat mensen die daar in dat overleg zitten. Komt dan iedereen uit. Heel Nederland moet binnen 1.00u bij elkaar zijn en.
[00:03:17] Speaker 3 In de groep zelf is dat wel leuk. Wij zitten inmiddels wel. Is het dan een digitale war room? Dus iedereen belt in en wordt wel gevraagd. Eerst via Signal van WhatsApp kanaal.
[00:03:30] Speaker 1 Maar gaat dat bijvoorbeeld? Stel dat zo'n aanval s nachts gebeurt, is dan iedereen oproepbaar? Maar voor zoiets gaan jullie dan echt meteen in actie, ook al is het 3.00u s nachts?
[00:03:40] Speaker 3 Ja, dat moet wel ja. Dus iedereen is bereikbaar.
[00:03:44] Speaker 1 Jij staat altijd met je telefoon aan.
[00:03:46] Speaker 3 Ja. Ow ja.
[00:03:48] Speaker 1 Ja en dan? En dan kunnen jullie dus gewoon s nachts in je pyama's meteen zo'n.
[00:03:55] Speaker 3 Klopt.
[00:03:55] Speaker 1 Overleg doen.
[00:03:56] Speaker 3 Nogmaals, het gebeurt bijna nooit, maar dat is natuurlijk wel het idee. Want op het moment dat het betalingsverkeer eruit ligt, dan stopt alles. Dan kun je niet meer tanken. Dus ze zou midden in de nacht zouden mensen vast staan bij tankstations, Dan wil je dat het zo snel mogelijk opgelost is.
[00:04:09] Speaker 1 Ja, maar het is dus wel eens gebeurd in jouw carrière of niet?
[00:04:13] Speaker 3 We hebben één keer gehad dat we bij elkaar moesten komen omdat er een grootschalige DDoS aanval was. Wat is dat? Het heeft een distributed denial of service. Dat betekent eigenlijk dat je een hele lange wachtrij krijgt en dat je niet aan de beurt komt om met internetbankieren bijvoorbeeld, te werken als die applicatie aangevallen wordt. Ja, en toen? Toen kwamen we met z'n allen bij elkaar. Waar komt dat vandaan? Wat is er aan de hand? En er waren ook wel wat verstoringen. Nog niet zo verschrikkelijk grootschalig, maar dat wilden we ook proberen te voorkomen. En het is gelukt om dat klein te houden met z'n allen, maar dat had vervelender uit kunnen pakken. Ja, uiteindelijk is de politie is degene die het ehm, die de d DDoS aanval aan het uitvoeren was. Hebben ze op kunnen pakken en is het gestopt.
[00:04:57] Speaker 1 Nou heb ik zit ik al helemaal puntje van mijn stoel door het spannende verhaal en iedereen die in zijn pyjama s nachts inbelt. Maar jullie hebben nog helemaal niet voorgesteld, dus laten we daar even mee beginnen. Wie ben je en wat doe je bij DNB?
[00:05:09] Speaker 4 Hoi, ik ben Anja. Ik werk een aantal jaar nu bij DNB, zit bij het team van Rogier en ik doe daar vooral beleidsvraagstukken. Dus ik werk mee aan cyber frameworks, ontwikkeling daarvan en aan Europese wetgeving. We zijn nu ook een nieuw framework aan het ontwikkelen, is daar een intensief mee bezig. En verder heb ik ook een functie binnen het intelligence team, dus dat betekent dat ik vanuit een bepaald land de natiestaat. Factoren zoals we die noemen is de hackers die voor die staat werken een beetje in de gaten moet houden en kijken Welke dreigingen komen vanuit die hoek onze kant op?
[00:05:39] Speaker 1 Oké, hoe noem je dat nou natiestaat actoren?
[00:05:42] Speaker 4 Ja, er zijn een aantal landen in de wereld die super geavanceerde hackers in dienst hebben. En er zijn ook landen waar wij niet eht in dienst zijn bij een land.
[00:05:51] Speaker 4 Ja, en daar zijn wij niet per se nauw bevriend mee om het zo te zeggen. En dus hebben wij in Nederland heb je natuurlijk ook de AIVD en dat soort diensten. Die hebben natuurlijk ook hackers in dienst en andere landen doen dat ook, maar die doen dat misschien met niet altijd de meest zuivere intenties. Dus er zijn een aantal landen die wij nou in de gaten houden om te kijken van nou ja, waar zijn zij mee bezig? Hebben zij misschien een doelwit op het oog in Nederland en dan in het bijzonder in de financiële sector?
[00:06:17] Speaker 1 Ja en welke landen moet ik dan aan denken?
[00:06:19] Speaker 4 Nou, een groot voorbeeld is natuurlijk Noord-Korea, maar denk ook aan Iran of China. En Rusland uiteraard.
[00:06:27] Speaker 1 Ja, en hoe hou je dat nou in de gaten?
[00:06:31] Speaker 4 Ja, er zijn heel veel verschillende manieren voor. Helaas zijn wij niet super geavanceerd, dus wij zitten niet zelf broncodes te bekijken en zo veel malware die we langs zien komen en dat gebeurt meer op andere plekken in Nederland. Maar wat wij wel doen is we houden wat we zo genaamde open source intelligence bron in de gaten.. Dus we kijken online en ook in een speciale tooling die we hebben wat voor aanvallen er gezien worden. En dan maken we eigenlijk zelf een vertaalslag van oké, is het dan relevant voor ons of is het relevant voor de Nederlandse financiële sector?
[00:07:03] Speaker 1 Maar jullie? Kijk, je kan dus ergens zien dat er aanvallen op dus niet per se op andere banken, verzekeraars of DNB, maar je kan dus gewoon zien wat er aan aanvallen soort van plaatsvindt.
[00:07:16] Speaker 4 Ja en nee. Niet alles is natuurlijk openbaar. Heel veel gebeurt ook zonder dat dat gemeld wordt, dus dat zouden wij dan nooit te weten komen. Maar er zijn wel aanvallen die na of in het nieuws komen of gemeld worden bij bepaalde instanties, die dat dan vervolgens ook weer doorgeven aan andere geïnteresseerden binnen een bepaalde sector. Ja dus. Wij krijgen bijvoorbeeld een nieuwsbrief van het NCSC. Als daar iets geks aan de hand is, kan het zijn dat wij dus een bericht krijgen van oh, dit hebben we gezien. Dreigingsniveau vier bijvoorbeeld. En verder hebben wij dus ook een speciale toon. Maar daarin kan je dus intelligence vinden. Dus dan kan je bepaalde aanvallen zien of rapportages over aanvallen vinden. En ja, op die manier rapen wij eigenlijk een hoop informatie bij elkaar en daar maken we dan zelf een afweging wat is relevant en wat niet?
[00:08:05] Speaker 1 Jeetje, dan moet je wel een speciaal talent voor hebben denk ik, want het klinkt gewoon zo. Dus.
[00:08:12] Speaker 3 We hebben ook een hele mooie plek natuurlijk hè? Wat Anne vertelt dat? Ze koopt heel veel intelligentie in, dus kun je commercieel gewoon inkopen. Zij struinen netjes af en doen allerlei dingen die wij misschien zelfs niet zouden mogen. Vertaald krijgen werd het dan.
[00:08:25] Speaker 1 En dat mag wel.
[00:08:27] Speaker 3 Eh, ja, dat mag wel, want wij kunnen er vanuit gaan dat zij bijvoorbeeld geen illegale activiteiten ondernemen. Ja, en wat wij heel goed kunnen is begrijpen hoe die financiële sector in elkaar zit. En dat kan de commerciële partij natuurlijk veel minder goed. Dus wij weten niet alleen wat een bank is, maar ook welke partij er nog meer bij zit met serviceproviders. Afhandeling van effecten bijvoorbeeld. En die match. Daarom zijn de mensen in ons teams dan ook hartstikke goed en fijn dat we dat ze dat kunnen is echt maken van die hele specifieke afweging. Wat zien wij nou? Hoe ziet onze sector eruit en wat zijn de intenties van die natiestaat actoren of die criminele groepen? Waar zitten ze naar te kijken? En dat kan eigenlijk niemand, behalve dat wij dat kunnen, want zelfs individuele instelling kan dat wel voor zichzelf, maar niet voor de sector. Ja, dat is de unieke plek die DNB heeft. Ja, goh.
[00:09:19] Speaker 4 Ja, als je het over nieuwe medewerkers hebt. Ik denk altijd bij vriendinnen van mij die heel graag een soort van FBI agente spelen op Facebook en zo om post over hun ex boven water te krijgen. Als je dat soort dingen leuk vindt, dan vind je dit werk misschien ook wel heel erg.
[00:09:32] Speaker 1 Echt, want ik vind dat eigenlijk ook heel erg leuk. Ja.
[00:09:36] Speaker 4 Spanning en sensatie.
[00:09:37] Speaker 1 Elke vier jaar toch?
[00:09:39] Speaker 3 Ja.
[00:09:40] Speaker 1 Ja, maar oké, is dat echt net zo opwindend?
[00:09:43] Speaker 4 Nou, ik zie bijvoorbeeld mijn huisgenoot die werkt dan bij openbare orde en veiligheid. Dus die is heel erg goed in het kijken op Instagram en Snapchat en en dat soort zaken van waar nieuws komt over demonstraties en dergelijke. En vaak is zij beter geïnformeerd dan haar collega's bij de politie omdat zij dus al die open source bronnen heel goed kan gebruiken. Ja en als je dat soort dingen leuk vindt om uit te zoeken, ja dan zou het werk wat wij doen of in de buurt van wat wij doen ook heel erg goed bij je passen.
[00:10:13] Speaker 1 Oh wat leuk! Ja, ja, want het klinkt natuurlijk veel abstracter denk ik. Als ik dit hoor, dan ik. Alleen al door die termen moet je tien jaar informatica studeren om überhaupt te begrijpen wat jullie doen.
[00:10:23] Speaker 4 En dat valt heel erg mee.
[00:10:24] Speaker 1 Dat valt wel mee als je de terminologie een beetje kent. Je houdt van spitten en graven, dan.
[00:10:29] Speaker 4 Klopt en zit.
[00:10:29] Speaker 1 Je wel goed.
[00:10:30] Speaker 4 Ik hoef niet te weten hoe een computer werkt of hoe een hacker zijn aanval precies uitvoert. Ik moet op hoofdlijnen kunnen begrijpen en ik moet vooral ook kunnen begrijpen met welke intentie ze doen. Wat de kans is dat ze dat eventueel ook bij bij onze sector komen doen. Ja, ik hoef niet precies heel gedetailleerd de technische details daarvan te weten.
[00:10:50] Speaker 1 Nee, je hoeft niet zelf te kunnen kijken bij wijze van nee, nee, dank je wel. Je hebt duidelijk verteld wat je doet. Leuk! En jij? Rogier? Ik weet dat je reageert, maar misschien kun je nog ook nog iets meer vertellen.
[00:11:02] Speaker 3 Over jezelf.
[00:11:03] Speaker 1 En je functie.
[00:11:04] Speaker 3 Ik ben zeven jaar geleden begonnen te hebben. Toen ben ik eigenlijk ingehuurd om het cyber raamwerk op te zetten. En wat is dat? Ja, dat is het. Intelligence Based Ethical Red Teaming raamwerk waarin we samen met de sector ontwikkeld hebben hoe je op een veilige manier kan laten hacken, zodat je daarvan kan leren. Daar waren we niet de eerste in de wereld die dat deden. In de haven in het Verenigd Koninkrijk was er ook al een raamwerk, maar dat was op meer vanuit een security partij geschreven en we hebben dat omgebouwd en hebben er eigenlijk voor de financiële sector een raamwerk van gemaakt zodat zij daar het meest van leren.
[00:11:42] Speaker 1 Oké, jullie hebben echt die test ontworpen en voeren jullie die ook uit.
[00:11:47] Speaker 3 Wij begeleiden de test. Wat zoveel wil zeggen is dat we kijken of het type raamwerk of dat gevolgd wordt, hebben dat stap voor stap uitgewerkt. Wat moet je daar nou in doen? Wat moet kwaliteitsstandaard zijn zodat na afloop ook vergelijkbaar is? En de financiële instelling? Die koopt en red team erin en een intelligence partij. Dus zij sluit de contracten en daar ligt ook de verantwoordelijkheid en het risico natuurlijk. Dat ligt niet bij mij, dus dat laten we uitvoeren door de instelling die getest wordt. Een van die dertig instellingen die wij testen.
[00:12:17] Speaker 1 Ah oké, we gaan door met ethische hackers. Misschien kun je toch heel even eerst uitleggen van wat zijn ethische hackers? En als we weer even teruggaan naar die cases waar we mee zijn begonnen. Weten jullie nog de ransomware aanval? Hoe zouden die hier een rol in kunnen spelen?
[00:12:36] Speaker 4 Nou, ethische hackers zijn hackers, maar die zetten hun diensten in voor het goede doel eigenlijk. Dus wordt er uiteraard wel voor betaald. Maar er zijn dus hackers die met toestemming van het bedrijf of ingehuurd door een bedrijf een hack test uitvoeren.
[00:12:50] Speaker 1 Oh ja, dus dat zijn gewoon mensen die dus dit soort die dat doen wat jullie hebben ontworpen. Precies. Ja oké.
[00:12:58] Speaker 3 Je hebt het onderscheid. Dat doen ze met hoedjes. Zoals je in oude cowboy films altijd kon zien wie de bad guy was, die had een zwarte hoed op. Ja, dus dat is dan een, niet ethische hacker. Hackers, zo noemen ze zichzelf ook echt. Dat zijn degenen die doen in opdracht. Precies wat ze moeten doen. Ja, daar zit natuurlijk ook nog Shades of Grey tussen. Wanneer iemand bijvoorbeeld een bedrijf voor de grap aanvalt en denkt oh, het is nog gelukt ook. Nee, laat ik het ze maar vertellen. Oh, dat gebeurt dan niet in opdracht. Ja dus. Dat gebeurt ook.
[00:13:31] Speaker 1 Maar die maakt geen misbruik van wat hij gehackt heeft.
[00:13:34] Speaker 3 Dat hoop je. Ja, daar. Daar zit dan vaak een beetje mistig op het moment dat dit automatisch informatie. Die kan ik heel makkelijk verkopen. Ja, en dat levert een half miljoen op. Ja is misschien aantrekkelijker dan dat je een t shirt krijgt van het bedrijf.
[00:13:45] Speaker 1 En ze moeten bedrijven daarna ook iets.
[00:13:49] Speaker 3 Nou ja, sommige. Sommigen doen dat goed hè. Dus Google voor een zero day Dus dat is een kwetsbaarheid die nog niet eerder bekend was. Dus dan kun je ook niet echt verdedigen, want dan weet je niet waartegen je moet verdedigen. Ja daarover zegt flinke bedragen. Vooruit.
[00:14:03] Speaker 1 Echt. En dan is dat Dan roepen ze gewoon op alle hackers probeer iets te hacken bij ons.
[00:14:08] Speaker 3 Ja, als je vertrouwen hebt in jouw systeem en je hebt hartstikke goeie mensen zitten, ja dan vertrouw je er ook op dat er geen gekkigheid meer in zit. En op het moment dat dat dan toch ontdekt wordt, dan heb je veel liever dat iemand je dat vertelt, want dan is het echt je business die geraakt wordt. Ja, dan dat iemand anders het gaat misbruiken.
[00:14:22] Speaker 1 En dan heb je dan ook rustig een paar ton voor je. Tuurlijk. Ja, precies.
[00:14:25] Speaker 3 Als Google er een dag uitligt, dat loopt in de miljoenen natuurlijk. Ik zou niet eens weten hoeveel.
[00:14:30] Speaker 1 Ja dus. Dat is een soort Tiber test.
[00:14:33] Speaker 3 Plus het is eigenlijk ongeveer wat wij doen. Ja, dus wij. Wij proberen ook kwetsbaarheden te ontdekken bij bedrijven die ze nog niet eerder wisten. En op het moment dat je dat dan weet, kun je het hartstikke goed verhelpen. En dan doen we nog iets bovenop. Wij zorgen er ook voor dat die instelling dan aan de andere instellingen die dertig instellingen die we testen dat ze vertellen Dit zat bij ons niet goed. Misschien moeten jullie zelf ook eventjes kijken of je dat kunt verbeteren. Dus wij faciliteren ook die informatiedeling zodat iedereen beter kan worden van de bevindingen bijeen.
[00:15:01] Speaker 1 Ja precies. Oh wat handig! Weten jullie welke ethische hackers dan relevant zijn of goed zijn? En ja, hoe maak je zo'n selectie?
[00:15:11] Speaker 3 Je kunt zeggen.
[00:15:12] Speaker 4 Nou, we hebben wat we noemen de Service Procurement Guidelines, dus daarin staat aan welke eisen dit soort providers moeten voldoen. En dan zie je dat er dus minstens een aantal personen op zo'n test moeten zitten. Dus iemand in z'n uppie kan dit niet. En je moet een aantal jaren ervaring hebben met dit soort testen en het liefst natuurlijk eerder een cyber test hebben gedaan. ‘t is waar, we kunnen op die manier controleren hebben deze providers het niveau wat we nodig achten voor een cyber test. En tegelijkertijd hebben we eigenlijk ook een community in Nederland inmiddels gevormd van providers die dit al eerder hebben gedaan. Dus die kennen we dan dus providers.
[00:15:47] Speaker 1 Van andere voor hackers.
[00:15:48] Speaker 3 Ja, dit is gewoon een security bedrijf natuurlijk. Als je diensten heeft die deze diensten aanbieden aan wie daar geld voor over heeft.
[00:15:54] Speaker 1 Ja precies, maar jullie moeten er nog achter komen. Ja wie voor jullie dan belangrijk zijn.
[00:16:01] Speaker 3 Voor die bepaalde. Je ziet wel dat in die. Er zijn bijvoorbeeld honderd team security service providers. Zo zullen ze maar eventjes noemen welk van die honderd bedrijven dan echt dit hoogste niveau van testen aankan, dat weten we niet van tevoren. Inmiddels hebben we ervaring en weten we echt wel dat tien van die honderd dat die dat kunnen. Dan moet je nog heel goed in de gaten houden. De mensen die die test eerder uitgevoerd hebben zitten hier en nog steeds hebben ze niet nieuwe collega's erin gekregen die van toeten nog blazen weten en dan toch leuk gaan meedoen op de oude naam. Ja, ze moeten goed in de gaten houden.
[00:16:34] Speaker 1 Maar ze is ook onwijs spannend lijkt me voor ook voor zo'n financiële instelling. Want die mensen hè. Als het lukt hebben ze ook toegang tot weet ik veel wat een super veel macht. Hoe, hoe, hoe werkt dat? Want als dat. Kijk, als iemand natuurlijk een zwart gat vindt, dan wordt dat gedicht. Dat is het hele doel van die test. Maar hoe voorkom je dat er allerlei mensen met heel gevoelige informatie rondlopen? Of nou ja.
[00:17:00] Speaker 4 Daar hebben we allerlei risicomanagement methodes voor. Dus een van de belangrijkste is dat er bij het instelling zelf een zogeheten white team of meer is. Noemen we dat meestal control team zit. En daar zit een aantal mensen van de instelling die weten dat de test plaatsvindt, want de rest van de instelling weet dat natuurlijk niet, want je wil dat het zo realistisch mogelijk is. Ja, en dit zijn mensen die dus in de gaten houden van loopt de test niet uit de klauwen. Dus die die kunnen ze bijvoorbeeld zien als er meldingen binnenkomen bij zeg maar het defensieve team waar zij mogelijk op gaan reageren. Dus we willen voorkomen dat bijvoorbeeld de politie erbij betrokken wordt. Of dat een medewerker denkt van oh nee, we worden nu aangevallen, ik ga op deze en deze knoppen drukken en ik leg het hele systeem plat. Dat wil je niet. Ja, en daarnaast.
[00:17:44] Speaker 1 Maar er gebeurt dan wel toch? Of niet als het goed is.
[00:17:47] Speaker 4 Nou, het idee is dat de aanvaller dus de ethische hacker zo lang mogelijk niet gezien wordt en dan aan het eind misschien geluid maakt op het moment dat ze de test afsluiten zijn en dan kijken van hoe zouden de En zou de instelling zelf reageren. Maar dat gebeurt op een hele gecontroleerde manier. Dus voordat er echt op knoppen worden gedrukt en de noodstop wordt ingedrukt is er wel iemand bij die zegt oké, hou op. Nee dit gaan we niet doen, want dit.
[00:18:13] Speaker 1 Was dus een test. Ja ja, precies.
[00:18:15] Speaker 3 Je kunt de vergelijking altijd maken met een inbreker. De meest fantastische inbraak is natuurlijk dat een medewerker twee dagen nadat het een diefstal geweest is binnenkomt en ontdekt hij de kluis is leeg. Ja, dat is natuurlijk het idee dat je alle sporen wist. Dat is wat de meest geavanceerde hackers doen.
[00:18:33] Speaker 1 Ja dus dat het misschien niet eens waargenomen wordt. Of pas later, als dat dan klaar is.
[00:18:37] Speaker 3 Dat is hoe de meest optimale hack plaatsvindt en dan is alles al gebeurd. Alle doelen zijn bereikt zonder dat de instellingen het ook maar door gehad heeft. Dat is ook hoe de meest geavanceerde hacker dat zou doen. Ja. En op het moment dat wij die test doen, proberen we eerst dat scenario te spelen en daarna, zoals de ander zegt Ga je nou op een iets lager niveau kwaliteitsniveau ga je spelen en dan ga je kijken wanneer gaat dat Verdedigende team gaat toch opmerken?
[00:19:03] Speaker 1 Ja precies, wanneer worden ze wakker?
[00:19:04] Speaker 3 De acties doen heel hard de deur staan rammelen. Ja ja, bestanden nog steeds niet gereageerd wordt. Ja, dan heb je wel een heel serieuze bevinding. En een heel enkele keer zie je dat. Nou, d'r zijn bijvoorbeeld heel veel wisselingen van de wacht geweest. Ze zijn echt goeie mensen kwijtgeraakt. Zie je dat een instelling die eerder hartstikke goed presteerde opeens veel slechter presteert?
[00:19:24] Speaker 1 Ja, omdat ze gewoon hun eigen cyber afdeling ons mannetje is.
[00:19:28] Speaker 3 Of bijvoorbeeld. Of er zijn net wat kwetsbaarheden of een rijtje van kwetsbaarheden waardoor het als een kaartenhuis in elkaar stort. Ja, dat is dan heel fijn dat je dat vindt, want dan kun je er wat aan doen. Maar het is ook wel een beetje genant af en toe. Ja, ja, nou ja, dat wat we voelen. Mensen nemen dat natuurlijk ook persoonlijk op en daar zijn we dan ook wel weer voor. Het zegt jongens, maar jullie zijn hè? Jullie hebben hulp gehad. En je moet die mensen ook beschermen binnen de instelling dat ze dat de kop er niet van afgaat. Als je daar bijvoorbeeld als security medewerker al een paar jaar zit en er wordt iets ontdekt wat evident anders had gemoeten. Ja, foutjes mag je maken daar, daarvoor doen we dit ook.
[00:20:03] Speaker 1 Ja precies ja. Het is niet de bedoeling dat de helft van personeel ontslagen wordt. Na zo'n test.
[00:20:08] Speaker 3 Moet je ook heel zorgvuldig doen.
[00:20:09] Speaker 1 Hoe begeleiden jullie een ethische?
[00:20:11] Speaker 3 Henk Ja, die begeleiden we met een testmanager en een intelligence manager. En dat zit zo. Er is een financiële instelling, bijvoorbeeld een bank, en die wil zo'n test doen. Die huurt vervolgens een rating provider in. Die gaat de check doen en de first intelligence provider. Die zorgt ervoor dat er een goed dreigingsbeeld is met een scenario wat ook echt zou kunnen gebeuren. Ja. Dan even aan die financiële instelling. Weet eigenlijk niet dat de test uitgevoerd gaat worden, behalve echt een handjevol mensen en dat noemen we het control team. Ja, het dus Als één van de teams dat testen het team het noemen red team en het verdedigende team bij de instelling. Dat heet het Blue Team. Ja, ze hebben bijna alle teams te pakken. Dan hebben wij namelijk vanuit ons team. Bij DNB zijn wij ook nog het type cyber team en daarmee zorg ervoor dat over alle testen heen. Dat de test op een bepaald kwaliteitsniveau verloopt en dat ze ook vergelijkbaar zijn. Ja, en we zorgen ervoor Als TCT dus het type cyber team van DNB dat de testresultaten ook gedeeld worden tussen de instellingen, dus wat ze daar zelf over willen delen, dan kunnen anderen ook weer van leren.
[00:21:21] Speaker 1 Ja precies. Dus die informatie blijft niet alleen bij die ene bank of die ene verzekeraar, niet.
[00:21:25] Speaker 3 Testuitslagen dus niet. Je leert. Als community van dertig leer je heel veel van je eigen test. Maar je kunt ook leren van de test bij de 29 anderen.
[00:21:32] Speaker 1 Ja, ja, dus als ik mag samenvatten wel een beetje tricky. Maar je hebt dus je hebt zeg maar een bank. Die wil zo'n test uitvoeren. Dan heb je dus dan worden er mensen ingehuurd. Die ethische hacker zal ik maar zeggen. Er worden mensen ingehuurd die maken een scenario. Welke dreigingen zijn voor jullie relevant en waar moet je nou echt op letten? Dan hebben jullie bij DNB een overkoepelend soort controlerende functie en je hebt dus nog het team vanuit de instelling die zich gaat verdedigen, toch? Ja, ja, ja, oké, ja, ik hoop dat je dat thuis ook snapt. Ik zit er bij te tekenen om het te begrijpen, maar ja. Oké. Nou ja, helder. En als je dan bijvoorbeeld zo'n scenario hebt als wat we hier hebben.
[00:22:21] Speaker 4 Ja, ik kan jullie wel even door de tekst lopen. Dus TS heeft een aantal fases en het begint bij ja de procurement fase. Daarin worden dus de providers ingehuurd, contracten geregeld en dergelijke. Maar ook intern wordt er bij de instelling voor gezorgd dat de juiste mensen in het control team komen. Als dat allemaal geregeld is, dan kan de test eigenlijk pas echt van start gaan. En dan begin je dus bij de intelligence fase. En in die fase komt dus de provider die de intelligence regelt die komt kijken. Van welke dreigingen komen er op jullie af, Welke actoren zitten daarachter? En die schrijven dan eens een scenario. En zo'n scenario kan dus bijvoorbeeld een ransomware scenario zijn. Ja dus dan zeggen ze oké, ransomware is realistisch voor jullie. Door die en die actor. En dat doen ze op die en die manier is dat Een schijf is dan heel gedetailleerd. Nou daarmee is de intelligence fase dan afgesloten en dan begint wat we noemen de timing fase. En daar komen de ethische hackers aan zet. Die pakken dat scenario en die gaan dat dan dus ook echt uitvoeren. Die gaan de instelling binnen, die gaan bij de instelling kijken hoe komen we verder, hoe komen we bij onze doelen? En als ze die dan hebben bereikt, dan gaan ze er ook weer uit. En bij die uit fase zie je dus in een ransomware scenario dat ze de ransomware uitrollen. Dus dan zorg je dat alle systemen ge encrypt worden versleuteld worden. Dus je kan nergens meer bij. En wat ze vaak ook doen is dat ze voordat ze dat doen nog informatie uit de instelling trekken. En die informatie kan bijvoorbeeld gebruikt worden om druk te zetten op de instelling om ransomware geld te betalen of ransom geld te betalen.
[00:23:59] Speaker 1 Ja.
[00:24:00] Speaker 4 Nou, met die stap is dan dus ook die fase afgesloten en dan is de in fase afgesloten. En dan ga je eigenlijk naar de laatste fase waarin je samen gaat kijken naar wat zijn nou de bevindingen? Hoe hadden we ons beter kunnen verdedigen? Wat zou een volgende keer anders doen? Maar ook kijken. We geven feedback aan elkaar. Hoe vonden we de test? Meer op persoonlijk niveau zeg maar. Wat zouden we volgende keer anders moeten doen in onze samenwerking? En daar worden natuurlijk allerlei rapporten geschreven en uiteindelijk worden daar de belangrijkste bevindingen uitgedestilleerd en die worden dan ook anoniem gedeeld met de rest van de community.
[00:24:40] Speaker 1 Oké, nou is, hoe lang duurt zo'n test eigenlijk?
[00:24:44] Speaker 4 Nou, de ethische hacker zelf test het echte hakwerk. Dat duurt minimaal twaalf weken.
[00:24:51] Speaker 1 Oh joh, ja, zo lang zijn ze misschien ook heel erg lang bezig met dit soort projecten.
[00:24:56] Speaker 4 Zeker, Die kunnen we misschien wel een jaar overnemen, Dus twaalf weken valt eigenlijk nog best wel mee.
[00:25:01] Speaker 1 Als ze als. Nou gewoon even als kneus. Maar als nou al die data gestolen zijn, kun je die dan ooit nog terugkrijgen?
[00:25:09] Speaker 4 Ja, dat ligt eraan hoe de ransomware groep opereert. Soms proberen ze die data terug te verkopen of gebruiken ze het als pressiemiddel. Dus ze zeggen als jij niet aan ons gaat betalen, dan gaan we het online zetten. En soms verkopen ze het ook gewoon op het darkweb of gaan ze het sowieso publiceren omdat ze dat gewoon lollig vinden.
[00:25:27] Speaker 1 Weet je dat?
[00:25:28] Speaker 4 Dat ligt heel erg aan het modus operandi van de groep zelf.
[00:25:32] Speaker 1 Ja oké. En zijn instellingen verplicht om aan een test mee te werken?
[00:25:41] Speaker 3 Zijn ze niet. Tot nu toe zijn die dertig instellingen doen het allemaal vrijwillig. En wat al zo bijzonder is aan dit werk ook. En ik denk ook aan de financiering van dit team. Ze betalen zelf de helft van mijn team, dus ze zijn met z'n dertienen. De financiële sector betaalt. Nou ja, ze zeggen net iets, iets minder dan de helft daarvan, omdat ze heel graag willen dat dit raamwerk ook gebruikt wordt en dat je met elkaar beter wordt. Dus de ene bank heeft er heel erg veel lol aan als ze weten dat de andere bank op hetzelfde niveau getest wordt, want ze zijn direct van elkaar afhankelijk, iedere dag. Ja precies, graag.
[00:26:16] Speaker 1 Ja dus. Het belang is eigenlijk voor iedereen zo groot dat ze zelfs.
[00:26:20] Speaker 3 Ze financieren het zelf dus. En niet alleen financieren, maar ook op het moment dat ze één van die test managers bij mij een andere baan krijgen bijvoorbeeld, dan kan ik ook vrij serieus zijn. De Seasons de baas van de security en binnen die dertig bedrijven vragen goh, heb je nog iemand die bijvoorbeeld geïnteresseerd is om weer een aantal jaar bij ons te komen werken? Ja dus. Het is echt een sector initiatief. Ja.
[00:26:41] Speaker 1 Nou, dat klinkt wijs ook ja. Ik heb ook begrepen dat het soms best wel spannend is, die test. Hebben jullie een voorbeeld van iets? Ja, dat dat het echt heel heet wordt onder de voeten? Of dat het echt is misgegaan of.
[00:26:59] Speaker 3 Ja, dat zijn natuurlijk altijd grappige voorbeelden waarbij een rood team via de nooddeur bij een bedrijf naar binnen was geslopen. En daar liepen ze dan met z'n drieën en hadden ze zo'n kastje bij zich.
[00:27:13] Speaker 1 Fysiek bedoel je.
[00:27:14] Speaker 3 Fysiek binnen zijn gegaan, want dat had een echte aanvaller dan ook kunnen doen volgens het scenario. Vervolgens worden ze gesnapt door een bewaker? Wat doen jullie hier? Jullie mogen hier niet komen. En de snel denkende hackers die zeiden ja, we zijn van het telecombedrijf en we hebben hier de wifi kastjes geplaatst en we proberen te scannen, maar we hebben onszelf opgesloten. Kun je ons misschien door het bedrijf leiden zodat we de scan uit kunnen voeren en of de dekking overal is? En die medewerker? Die beveiligingsmedewerker heeft keurig netjes door het hele bedrijf geholpen en ze hebben ergens in het netwerk een apparaatje kunnen plaatsen en zijn we via die voordeur eruit gegaan. Oei. Soms is juist de behulpzaamheid van zo'n medewerker die zorgt ervoor dat je kwetsbaar wordt zo ja, dat is wel.
[00:27:57] Speaker 1 Dat is wel terror.
[00:27:59] Speaker 3 Ja. Dat is misbruik maken van de hulpvaardigheid van mensen.
[00:28:03] Speaker 1 Ja, nee, dat verbaast me op zich niet, maar dat is toch afschuwelijk als je als je die hier achter komt dat je dat je is.
[00:28:10] Speaker 3 Fantastisch ja, maar serieus, dus die medewerkers die kun je daar op aanspreken zeg. Ja, ik begrijp dat je behulpzaam wil zijn. Ja, dat is ook een belangrijk deel van je werk. Maar je moet ook heel goed controleren wat doet die VPN figuur hier? Nou ja, wat doen deze jongens in aanklopte? Nou ja, je moet ook je onderbuik gevoel gebruiken want die altijd wel gevoeld had. Ik geloof dat ik dacht van klopt dit nou wel? Nou ja, ik ga maar mee.
[00:28:30] Speaker 1 Ja kun je bij de volgende klopt het maar wel maar beter zeggen wacht maar even buiten en ik kreeg een telefoontje.
[00:28:35] Speaker 3 CrossFit verify Ja.
[00:28:37] Speaker 1 Ja oké. En heb jij misschien ook nog een spannend voorbeeld? Want dit vind ik een hele leuke, Maar ook omdat het ja dat kan je bij wijze van spreken thuis ook overkomen zeg maar. Maar dat het zeg maar echt in de hoe zeg je dat digitaal helemaal mis ging.
[00:28:52] Speaker 4 Nou, er zijn wel momenten geweest waarop het bij zo'n test ook voor ons erg spannend wordt. Dus niet zozeer voor de instelling omdat we zien ja, soms gaat het toch gewoon bijna fout dan? We hebben gelukkig dus heel veel maatregelen in plaats om ervoor te zorgen dat dat niet gebeurt. Maar één keer waren de red timers al behoorlijk ver gevorderd met hun test en hadden ze ook al wat geluid gemaakt. En toen reed opeens een politiewagen bij één van de RET teams de straat in en die dacht van oh nee, komt die voor mij. En toen was er dus al sprake van dat ze bang zouden zijn dat het blauwe team, dus het verdedigende team.
[00:29:29] Speaker 1 De politie had gebeld. En ja.
[00:29:30] Speaker 4 Toen bleek het achteraf gelukkig nog niet zover te zijn dat de politie voor de buurman kwam. Maar toen niet direct het team, maar natuurlijk wel echt even zitten zweten.
[00:29:37] Speaker 1 Ja ja, dan is het ook wel eens gebeurd bij zo'n test, want ik neem aan toch dat hackers ook wel op geld uit zijn? Dat er gewoon geld gejat is.
[00:29:47] Speaker 3 Bijvoorbeeld geld overgemaakt, geld overgemaakt? Wel ja, gejat is het dan niet hè?
[00:29:52] Speaker 1 Hoezo niet? Ja, ook omdat het het is, maar in principe is het dan.
[00:29:55] Speaker 3 We hebben dan natuurlijk een vertrouwde tegenrekening waarop ze mogen storten. Ja maar dan? Het is eigenlijk juist wel belangrijk. Op het moment dat het lukte voor een hacker om in een betaalsysteem van een bank te komen, dan kunnen ze zelf de het aantal nullen aanpassen. Dus dan kan het best hard gaan met het bedrag dat je dan overboekt. Dat hebben we ook wel gespeeld. Dan hebben we tegenrekening, want vaak hebben banken die monitoren bedragen die afwijkend zijn en dat kan natuurlijk per € 1.000 per € 10.000 bij 100 miljoen zitten. Dus dan wil je ook echt zien of die monitoring, of er ook iets mee gedaan wordt, of die boete detectie regel aangaat, of dat er dan ook iemand achter z'n computer zit en er iets mee doet en die betaling stopt of dat het gewoon doorgaat. Ja ja dus dan wil je ook echt die betaling doen. Dat doen we dan wel bij een vertrouwde tegen. Rekening zodat geld niet poef weg is. Ja, maar dat spelen we ook.
[00:30:43] Speaker 1 En hoeveel geld is dan gelukt? Wel eens bijvoorbeeld om over te gaan naar 5 miljoen bijvoorbeeld.
[00:30:47] Speaker 3 Was dat bedrag wat we nu gebruiken. Maar ja, daar kun je dus ook nulletjes erbij zetten.
[00:30:53] Speaker 1 Je kan ook 50 miljoen overmaken bedoel je?
[00:30:57] Speaker 3 Jij bent de bank, dus op het moment dat je hackt en jij gaat over die systemen, kun je alles wat de medewerker kan. Ja, en ook nog een keer de medewerker met de hoogste rechten, want daar gaan we voor.
[00:31:07] Speaker 1 Ja, precies.
[00:31:08] Speaker 3 Dus je kunt het licht uit doen. En dan bedoel ik dat niet te letterlijk en misschien ook wel in letterlijke zin.
[00:31:12] Speaker 1 Maar je kan.
[00:31:13] Speaker 3 Echt alles. Je kunt de.
[00:31:14] Speaker 1 Bank helemaal leegtrekken of.
[00:31:16] Speaker 3 Ja, we hebben wel eens een test gehad in de beginjaren waarbij we alle virtuele machines, inclusief de back ups van een instelling konden verwijderen.
[00:31:26] Speaker 4 De The Little Sister Scanner. Dit systeem is erg beroemd en berucht bij ons.
[00:31:31] Speaker 3 Ja, op het moment dat dat gebeurt.
[00:31:33] Speaker 1 Wat gebeurt er als je die indrukt.
[00:31:36] Speaker 3 Dan? Letterlijk? Was het bedrijf dan niet meer geweest? Dan hadden ze nog een kantoorpand gehad met de naam erop, maar ze hadden niet eens meer naar binnen kunnen gaan omdat de pas sensor ze geen toegang zou geven. Omdat er niks achter zat.
[00:31:47] Speaker 1 Waar aan al dat geld aan was. Zou dat dan zijn gebleven?
[00:31:49] Speaker 3 Weg.
[00:31:50] Speaker 1 Maar gewoon verdwenen of overgemaakt?
[00:31:52] Speaker 3 Ja nee, letterlijk gewoon al alle geschiedenis. Alles wat het bedrijf kent is alsof je je eigen computer helemaal leeg maakt. Het is niet weggemaakt, het is gewoon. Het is er niet meer. Het is niet ergens anders naar verplaatst. Gewoon alle data is vernietigd.
[00:32:05] Speaker 1 Kan dat? Dat kan, dus dat kan. Ja, en jullie zijn er ook met zo'n timer bij de knop gekomen.
[00:32:11] Speaker 3 Ja, het is niet één knop. Nee, maar dat is dan dus een soort van beroemd verhaal waarbij een hacker liet zien met een screenshot dat hij als hoofd administrator dus de IT baas van alle systemen en alle rechten heeft. Kon die al de systemen selecteren en deleten. En later is ook nog gebleken dat alle backups die online stonden dat je die kunt deleten. Wow, ja dat is echt hele heftige bevindingen. Dat dat enorme consequenties had. Natuurlijk niet alleen voor Nederland, maar voor Europa misschien wel meer.
[00:32:44] Speaker 1 Maar ook voor heel veel mensen. Toch? Want als ik dan bijvoorbeeld geld heb bij zo'n bank, is dat ook weg.
[00:32:50] Speaker 3 Ja ja, het betrof in dit geval niet een bank.
[00:32:53] Speaker 1 Dus wat voor vrij was dat?
[00:32:54] Speaker 3 Nou ja, dat is lastig, maar heel leuk. Het is in het midden. Oh ja, jammer.
[00:33:00] Speaker 1 Het is toch allemaal gemaakt?
[00:33:01] Speaker 4 Ja, dan weet je te veel wel wie het is denk ik.
[00:33:04] Speaker 3 Nee, nee, het is maar. Dit is dus een fantastische bevinding. Ja, want op het moment dat dit echt was gebeurd hadden we een heel serieus probleem gehad. Was gewoon de financiële stabiliteit. Had je echt een issue gehad?
[00:33:14] Speaker 1 Ja dus dan is het niet alleen voor dat bedrijf een probleem, maar dan dus ook voor alle bedrijven. Dit is wat.
[00:33:18] Speaker 3 Sommige zaken die dertig, Die zijn met elkaar verbonden.
[00:33:21] Speaker 1 Ja jeetje mina, ik krijg helemaal warme wangen van.
[00:33:25] Speaker 3 Dit.
[00:33:26] Speaker 1 Toch? Dat is echt dat het dat is. Het lijkt me echt heel spannend.
[00:33:30] Speaker 3 Ja, maar is ja, Dit is gewoon hoe het systeem in elkaar zit en dat is hartstikke goed beveiligd en stevig. Maar als je heel erg goed bent in dingen stuk maken, ja, zoals die bedrijven bijvoorbeeld. China heeft 300.000 hackers in dienst die gewoon 9 tot 5 zitten te hacken. Als die het op je gemunt hebben, dan ga je om.
[00:33:48] Speaker 1 China heeft 300.000 hackers in dienst. Ja, goede staat.
[00:33:52] Speaker 4 Ja. In China is het een beetje een apart geval dat ze het vaak niet direct in dienst van de staat zijn. Maar ze werken bij contractors die dan door de staat.
[00:34:00] Speaker 1 Ja op die manier. En in Nederland hebben we dat niet.
[00:34:05] Speaker 4 Niet op die manier in ieder geval. Nee, maar dat.
[00:34:07] Speaker 1 Je wat je net al zei inderdaad AIVD heeft zal ook hackers in dienst hebben of niet?
[00:34:12] Speaker 4 Ja, we weten dat de AIVD lang bij de Russen binnen zat om daar af te kijken wat ze allemaal aan het doen waren. Dus één van de Russische inlichtingendienst is door de AIVD jarenlang eh, nou ja, digitaal afgeluisterd. Ja, ja, dus we weten dat ze dat wel doen. Dat is gewoon publieke informatie. Ja, maar hij Hoe veel ze dat doen, met welke doelwitten, dat.
[00:34:33] Speaker 1 Nee, Ja, ja, sowieso geen 300.000 natuurlijk.
[00:34:36] Speaker 4 Nee, dat zou het zijn.
[00:34:37] Speaker 3 Ja, heel, heel jammer maar.
[00:34:39] Speaker 1 Zeg jij nou nu eigenlijk van ja God, er zitten daar dus 300.000 mensen naar. China zal het wel niet van 9 tot 5 zijn, maar minstens van 9 tot 9 zitten ze te hacken. Dus als die het op jou gemunt hebben ben je gewoon de sjaak. Zelfs als je gewoon braaf die cyber testen uitvoert en je en je dingen op orde hebt.
[00:34:58] Speaker 3 Nou dan kun je moeilijker maken. Dus dan wat er dan gebeurt is dat ze misschien naar een ander gaan omdat het gewoon business wise meer tijd.
[00:35:05] Speaker 1 En als jij twee sloten op je fiets hebt gaan ze liever niet met dat iemand. Ja
[00:35:08] Speaker 3 Totdat jij bijvoorbeeld data hebt van Chinese dissidenten waar ze heel erg in geïnteresseerd zijn. Die heeft de buurman niet, dus dan komen ze bij jou. Ja, daarom is die draadjes informatie ook zo belangrijk. Ja, je moet echt weten wat is de intentie nou van die groep die het op jou gemunt heeft. Ja.
[00:35:25] Speaker 4 En dan is het dus mooi om te zien of geruststellend om te zien dat een heel aantal van die staten niet per se uit zijn op disruptie. Althans niet op dit moment. Nee, maar meer ja, geïnteresseerd zijn in spionage.
[00:35:38] Speaker 1 Ja, maar ik vind het toch niet gerustellend, want ik maak me dan zorgen over zo'n oorlog in de Oekraïne en Israël. Dat is hele zichtbare dreiging. Maar als jij dit nu zo vertelt, denk ik als we een probleempje met China, dan zijn we binnenkort in ons hele, hele financiële systeem weg.
[00:35:54] Speaker 3 Nou, dat valt gelukkig allemaal een beetje mee, want zij zijn er net zo afhankelijk van als wij er is. Er is één wereldwijd financieel systeem. Ja en dat is allemaal met elkaar verweven, dus.
[00:36:04] Speaker 1 In China toch niet? Trouwens, je hebt toch een eigen beurs en zo? Die die doen toch niet mee?
[00:36:08] Speaker 3 Ja, maar die doen ook gewoon mee in het internationaal financieel systeem. Ze handelen natuurlijk ook overal. Ze hebben ook overal bedrijven, ja die van hun zijn die weer afhankelijk zijn van het financieel systeem. Dus ze zijn knetter met elkaar verweven. Oké, dus ik zal eerder de Chinese overheid zeggen misschien moeten jullie ook eens die protesten gaan doen, want wij zijn ook afhankelijk van jullie omdat ze hier heel. En dat is ook wat de inlichtingendiensten aangeven hè. Dus de financiële sector? Het is onwaarschijnlijk dat een geavanceerde statelijke groep dat die hier de boel komt platleggen. Het is waarschijnlijker dat een criminele groep zo'n grote geldelijke overboeking wil doen. Ja precies, daar richten ons meer op ja.
[00:36:46] Speaker 1 Maar die mensen heb je natuurlijk ook in alle werelddelen en dat maakt tegenwoordig natuurlijk ook niet meer uit waar je dan zit. Maar die kunnen ze toch ook verenigen En dat de hele week lang daar op focussen?
[00:36:57] Speaker 3 Ja, maar daarvan zien we toch dat het er geen 300.000 worden? Ze zijn echt wel slimme mensen en die kunnen ook echt wel van alles, maar dan is het niveau en kunnen we met type wel redelijk nabootsen.
[00:37:06] Speaker 4 Ja, want er zijn echt superveel van die groeperingen, die criminele groeperingen die dit soort dingen doen. Maar die zijn dus vaak wel op zoek naar het laaghangend fruit. In de Nederlandse financiële sector is gewoon geen laaghangend fruit.
[00:37:18] Speaker 1 Wat is wel laaghangend fruit?
[00:37:19] Speaker 4 Nou, in Amerika zie je nu heel veel aanvallen op scholen. Dus ransomware aanvallen.
[00:37:24] Speaker 1 Vooral op scholen.
[00:37:26] Speaker 4 Ja ja, dat heeft er misschien ook mee te maken dat deze mensen die die dus bij zo'n groep zitten misschien zelf niet zo'n prettige school ervaring hebben gehad. Ik weet het niet precies, maar dat zijn gewoon makkelijke doelwitten.
[00:37:36] Speaker 1 Ja want scholen ja waarom zou het super goed beveiligen denk ik ook.
[00:37:39] Speaker 4 Ja ja en daar zitten ook natuurlijk wel veel gevoelige informatie. Maar je ziet ook dat ziekenhuizen heel veel worden aangevallen. Die hebben vaak hun beveiliging ook niet optimaal op orde. Is natuurlijk ook geen core business voor ze.
[00:37:50] Speaker 1 En help je die scholen dan ook.
[00:37:52] Speaker 4 Niet zozeer scholen, Maar we zijn wel in nauw contact met een aantal andere sectoren, waar we ook proberen ze te helpen bij het opzetten van vergelijkbare testing frameworks. Ja, ja, want het is daar waarschijnlijk harder nodig dan dat ze eigenlijk bij de financiële sector is.
[00:38:06] Speaker 1 Ja, omdat jullie er zelf gefocust zijn. Al heel lang, relatief lang moet ik zeggen.
[00:38:10] Speaker 3 Ja, dat is ook wel veel te halen in de financiële sector, dus ik ben wel heel blij dat dat hier gewoon blijven doen. Ja, en dat is ook waarom we erin investeren. Maar je ziet bijvoorbeeld dat het rijk die hebben ook aangegeven goh, we willen de ministeries beter beveiligen. Ja. Willen de dienstverleners van de ministeries? Die andere overheidsdiensten willen we ook beter beveiligen, dus daar gaan ze nu ook die testen uitvoeren.
[00:38:28] Speaker 1 En dat is een nieuwe ontwikkeling.
[00:38:29] Speaker 3 Dat is een nieuwe ontwikkeling. Um en de testmanager daar die heeft ook weer met ons meegelopen om het vak te leren en die kan dat nu dus ook heel goed uitvoeren voor die andere Rijks overheidsinstellingen.
[00:38:42] Speaker 1 Dat gebeurt nu pas eigenlijk.
[00:38:44] Speaker 3 Ja ja, ik denk dat je vindt dat we hier wel tien jaar geleden mee bezig moesten zijn.
[00:38:50] Speaker 1 Nee. Kijk, het is heel goed dat het er is, maar het verbaast me ergens dat het er niet al was. Ja, maar dat is ook zo goed.
[00:38:56] Speaker 3 Misschien moet ik dat nog even goed uitleggen, want alle instellingen waar we het over hebben, maar ook al die andere overheidspartijen, die doen al wel dingen. Ja, dat noem je dan bijvoorbeeld een penetratie test, een pentest. Het is gewoon een technische test op een systeem. Ja en dat kun je wat geavanceerder doen en dan vraag je iemand om nou om te kijken of ze binnen kunnen komen en wat ze dan zouden kunnen doen. Dat noem je dan een red team oefening. Ja, maar wij zijn echt top of the bill. Wij zeggen we willen alleen maar bepaalde groepen spelen, bepaalde scenario's die het meest waarschijnlijk zijn en we hebben een tijdsperiode. We hebben heel controle en we richten ons alleen maar op de live kritieke productiesystemen. Dus wij komen maar af en toe langs bij instellingen die al heel veel zelf gedaan hebben.
[00:39:37] Speaker 1 Ja, op die.
[00:39:37] Speaker 3 Manier dus zo en dat is al tientallen jaren dat instellingen dat zelf doen. Alle bedrijven doen dat.
[00:39:42] Speaker 1 Ja, precies. Ja. Ja, ja, je gaat natuurlijk ook niet de hele tijd. Dat lijkt me ook een mega investering dan zo'n.
[00:39:49] Speaker 3 Ja en dan komen ook echt grote bevindingen uit dat je misschien wel een jaar bezig om alles weer recht te zetten. Ja.
[00:39:55] Speaker 1 Wat moet je? Ja, ik vond het heel leuk dat je al even aangaf van als je goed de instagram van je ex kan volgen dan zit je in dit werk ook behoorlijk geramd. Maar wat moet je voor dit werk kennen en kunnen? Wat voor type cyber specialisten werken in jullie team?
[00:40:14] Speaker 4 Nou, als het over ons team hebben. Er zitten heel veel verschillende mensen in, dus je hebt de test managers. Die zijn nauw betrokken bij het begeleiden van de test. Die hebben vaak wel een redelijke IT achtergrond, dus die snappen ook. Nou, vrij diepgaand niveau wat er in zo'n test gebeurt. Dan heb je de mensen die zoals ik meer met beleid bezig zijn. Dus wij moeten begrijpen hoe dit ongeveer in elkaar steekt, hoe dit wereldje werkt en we moeten daar beleid mee kunnen maken. En we hebben een beetje een mix tussen beleidsmedewerkers en intelligence medewerkers. Dat is nou goed eenmaal zo gelopen is en dat zijn dus de mensen die in de gaten houden. Welke dreigingen komen er op ons af, hoe vertalen we dat en hoe geven we dat door aan onze sector? En hoe kunnen we daar bijvoorbeeld mooie overzichten van maken?
[00:41:02] Speaker 3 Ja, dan is een beetje de opleidingsachtergrond van iedereen.
[00:41:07] Speaker 4 Ja, een aantal mensen die echt meer een informatica achtergrond hebben. Ik heb zelf rechten gestudeerd. Criminologie, Wat hebben we nog meer? Security studies in Den Haag? Biomedische wetenschappen geloof ik wat dat is? Ja, zoiets dus. Je ziet dat heel uiteenlopend is.
[00:41:25] Speaker 1 Ja.
[00:41:26] Speaker 4 Dus het maakt niet uit. Maar uiteindelijk moet je natuurlijk wel geïnteresseerd zijn in cyber en je moet er wel iets van kunnen maken als je een bepaald rapport moet lezen. Maar je hoeft niet per se informatica gestudeerd te hebben. Als je gewoon een beetje goed kan nadenken en je vindt het werk leuk, dan zit je bij ons wel goed.
[00:41:42] Speaker 1 Ja, maar voor jullie werk zit je wel de hele dag achter een computer.
[00:41:46] Speaker 4 Ja, maar dat zit je bij DNB eigenlijk thuis altijd wel.
[00:41:51] Speaker 3 Ja.
[00:41:52] Speaker 1 Ja, dat weet je gewoon als je eraan begint. Ja.
[00:41:55] Speaker 4 Ja.
[00:41:56] Speaker 1 Oké.
[00:41:57] Speaker 4 Maar ik doe wel heel veel achter mijn computer. Dus sommige mensen bij mij een beetje de hele tijd een nota te schrijven. Of die zijn uren bezig met ja één vraag of één probleem. Mijn dag ziet er meestal wel heel anders uit. Waar ik ja een soort kwart bezig ben met verschillende projectjes en zo nu en dan moet ik eens een keer een hele dag of een hele middag echt op één ding focussen. Maar het is heel erg afwisselend.
[00:42:22] Speaker 3 Ja, dat is wel leuk toch? Eigenlijk ook nergens waar je zoveel instellingen binnen een relatief klein team van dertien mensen en we zien dertig instellingen. Ja, dat is sowieso natuurlijk uniek en ook nog een keer heel diep in de keuken. Zo werkt het echt. En daarnaast werken we internationaal samen met al die centrale banken die ook inmiddels hebben uitgerold. Het zijn er nu veertien en vanaf januari 25 zijn het er 27. Want er wordt programma wordt ook een wet, dus daar wordt het verplicht. Wel echt, dus dan moet het overal in Europa ingevoerd worden. En daar gaan we natuurlijk ook weer heel veel samenwerken met al die anderen. Dus dat vind ik dan heel leuk. En het team heeft een hele grote internationale component en best wel een diepgaande nerd kant ook. Ja, binnen je eigen land.
[00:43:03] Speaker 1 Maar jullie hebben die test ontwikkeld en die dat is nu dat wordt Europese wetgeving. Dat alle landen die testen uitvoeren zoals het.
[00:43:10] Speaker 4 Wat leuk dat je erkent dat dat heel cool is, want dat vinden wij ook heel goed.
[00:43:14] Speaker 1 Ja, dat snap ik, Dat is ook echt waanzinnig toch? Dat lijkt me een beetje een.
[00:43:18] Speaker 4 Ja.
[00:43:19] Speaker 1 Natte droom. Ja, eigenlijk hebben jullie het hier al heel erg over gehad, maar ik kan het wel nog vragen. Wat is de maatschappelijke betekenis van dit werk?
[00:43:31] Speaker 4 Ja, wij proberen ons steentje bij te dragen en dat doen we denk ik ook heel goed om het financiële systeem Nederland cyber weerbaarder te maken. En dus ja, hopelijk draagt dat eraan bij dat het financiële systeem in Nederland of dat één instelling is of meerdere, niet zomaar een grote uitval zal zien.
[00:43:53] Speaker 3 Ja ja. En als het waar is dat de gevolgen beperkt worden ja.
[00:43:58] Speaker 1 Dus dat niet alles omvalt in één keer.
[00:44:00] Speaker 3 Dat niet alles omvalt. En op het moment dat er dan toch iets misgaat dat je al geoefend hebt, wat zou je dan doen hè? Dus dat je mensen snel oproept dattelefoon lijstje heel praktisch klaar liggen met de mensen die nu bijwerken en niet die vorig jaar bij werkte. Dus dat hebben een heel aantal dingen ook opgezet. En natuurlijk dat ze echt een community met elkaar gebouwd hebben van mensen die elkaar vertrouwen. Dus dat wordt te vroeg worden, worden de berichten doorgespeeld. Jongens, ik ben nog niet omgevallen, maar er is echt wel iets aan de hand. Kunnen jullie allemaal ook goed monitoren? Ja dus. Zo zorg je d'r ook echt voor dat je met z'n allen waakzaam bent.
[00:44:34] Speaker 1 Ja hoe zorgen jullie nou zelf? Dat je veilig blijft. De Nederlandsche Bank.
[00:44:42] Speaker 4 Wij doen ook mee aan het programma, dus DNB is één of andere instelling die getest wordt, dus dat is natuurlijk al een grote stap. En verder werken wij ook samen met andere afdelingen binnen de bank om dreigingen door te geven en te overleggen. Wat zien we op ons afkomen, hoe moeten we daarop reageren? En ja, dus ook op die manier werken we ook intern nauw samen met anderen.
[00:45:06] Speaker 1 Ja, met weer andere beveiligings afdelingen.
[00:45:10] Speaker 4 Ja, want wij.
[00:45:10] Speaker 1 Gewoon binnen DNB.
[00:45:12] Speaker 4 Precies de meerdere interne afdelingen.
[00:45:13] Speaker 1 Ja ja oké. Nou volgens mij ga ik die ook nog spreken dus hartstikke leuk! Dank jullie wel ja. In de volgende aflevering bespreek ik weer met collega's van jullie hoe De Nederlandsche Bank haar eigen data veilig houdt. Dit was een aflevering van DNB Talks. Heb jij ook een vraag over het werk van DNB? Stel hem via DNB Talks et DBNL en wie weet beantwoorden wij hem in de volgende aflevering.