Je browser is verouderd en geeft deze website niet correct weer. Download een moderne browser en ervaar het internet beter, sneller en veiliger!

Zet ‘m op, de blogs #4 - Scannen en testen

Ken je onze podcast ‘Zet ’m op’ al? Het kan natuurlijk dat je een aflevering hebt gemist. Daarom lees je vanaf nu ‘Zet ’m op, de blogs’. In aflevering 4 van onze podcastreeks schuift Jesse, coördinator testen bij Z-CERT, aan. Hij legt uit wat voor verschillende securitytesten er zijn. 

In de wereld van cybersecuritytesten wordt vaak gesproken over ‘de piramide’. Wat voor piramide is dat? 

“Het gaat om de piramide van testen of de piramide van testvolwassenheid waarin je eigenlijk kijkt naar je organisatie, welke test voor jou verantwoord en relevant is. Je kunt bijvoorbeeld beginnen met een rustige scan om gewoon in kaart te brengen: wat heb ik allemaal en hoe ziet dat eruit? En dan stap voor stap steeds geavanceerder gaan testen.” 

Een afbeelding van de piramide is overigens ook op de website van Z-CERT te bekijken. 

Wat is het verschil tussen scannen en testen? 

“Scannen is geautomatiseerd een stukje software laten lopen die zijn best doet om in kaart te brengen wat er allemaal is en waar mogelijk zwakke plekken zitten. En testen is iemand daadwerkelijk aan het werk zetten om de puzzelstukjes aan elkaar te verbinden, om de dingen die mis zijn daadwerkelijk uit te buiten en te misbruiken.” 

Hoe begin je als zorgorganisatie met security-testen? 

“Dat is een vraag die ik heel veel hoor van de CISO’s van onze zorgdeelnemers. Daarom hebben wij bij Z-CERT een nieuwe dienst ontwikkeld, getiteld HART (oftewel ‘help anderen realistisch testen’). Daarbij komt één van onze collega’s een dagje op de locatie van de deelnemer zelf. De Z-CERT collega brengt samen met de deelnemer in kaart hoe je zo’n organisatiebrede test kan opzetten.” 

De volgende stap in testen is red teaming. “Red teaming is de meest geavanceerde manier van testen, waarin je heel gericht een daadwerkelijke aanvalssimulatie gaat uitvoeren die specifiek voor jouw organisatie relevant is. Alles wat een aanvaller zou kunnen doen en ook realistisch is om te doen, zal een red team-opdracht proberen. Dus dat betekent: inbreken waar kan, dingen stelen waar kan. Het enige wat nooit gebeurt bij red team-opdrachten is de beschikbaarheid aantasten, want de zorg moet natuurlijk altijd kunnen doorgaan.” 

En omdat collega’s niet op de hoogte zijn van een red teaming test, test je niet alleen de technische paraatheid, maar de gehele cyberweerbaarheid van een organisatie. 

Hoe helpt Z-CERT met red teaming? 

“Daar hebben wij een speciaal raamwerk voor ontwikkeld. Dat heet ZORRO. Het is gebaseerd op succesvolle raamwerken uit andere sectoren, waaronder de financiële sector. Met ZORRO proberen we om zorginstellingen te helpen zo’n test gefaseerd op te pakken en als Z-CERT nemen we de coördinerende rol  op ons. Maar we nemen ook een deel van de kosten weg. Dit betekent dat al het vooronderzoek en het daadwerkelijk in kaart brengen van wat een realistische aanvaller zou kunnen zijn, allemaal door Z-CERT gebeurt en dat is voor alle deelnemers kosteloos.” Meer informatie over ZORRO vind je op https://z-cert.nl/zorro

Wil je liever de hele aflevering als podcast beluisteren? Kijk dan snel op https://app.springcast.fm/22008/scannen-en-testen of kijk in jouw favoriete podcast app.