Friday, August 19, 2011

Opruimen van botnets

Microsoft Digital Crimes Unit rapporteert in maart 2011 over het oprollen van het Rustock netwerk.
Een jaar eerder waren ze erin geslaagd om het Waledac-netwerk te elimineren. De daarbij opgedane ervaring kwam nu van pas om een groter en meer kwaadaardig netwerk aan te pakken. Rustock had meer dan 1 miljoen pc's onder controle en gebruikte die vooral om enorme hoeveelheden spam te versturen. In samenwerking met de authoriteiten werden na maanden onderzoek verschillende command and control servers verspreid over de VS in beslag genomen. (Bij 5 providers in 7 steden.) Volgens Microsoft was Rustock taaier dan Waledac, omdat het controleerde vanuit hardgecodeerde IP-adressen i.p.v. Domeinnamen. Het was dus nodig om de betreffende servers te pakken te krijgen, voordat de beheerders de controle over het netwerk konden overbrengen naar andere plaatsen. Een soortgelijk verhaal als het oprollen van het Bredolab-netwerk door de Nederlandse politie. Dat netwerk werd gecontroleerd (door een Armeense crimineel) vanuit een provider in Amsterdam.
Volgens Microsoft is het zaak om snel de kern-infrastructuur van het netwerk te inactiveren en dan de malware van alle geïnfecteerde computers te schonen.

Microsoft stelt, dat intensieve samenwerking tussen partijen nodig is om succesvol cybercrime te bestrijden. In het geval van Rustock noemt Microsoft een vijftal partijen, waaronder de Dutch High Tech Crime Unit van de Nederlande politie. De laatste partner hielp bij het ontmantelen van de buitenlandse command and control infrastructuur van het netwerk.
Het is toch wel frappant, dat de Nederlandse politie in de bestrijding van deze misdaden een vooraanstaande positie inneemt. Heeft er enerzijds mee te maken, dat Nederland (Amsterdam) een belangrijke spil is in het internetverkeer tussen de continenten, maar anderzijds ook met de ambities van de Nederlandse politie. (Zie mijn postings van 28 mei 2008 en 28 januari 2009.)

Botnets zijn een middel voor cybercriminelen voor online aanvallen via duizenden geïnfecteerde computers. Ze versturen spam, doen denial-of-service aanvallen, verspreiden malware, stelen passwords, faciliteren klikfraude bij online adverteren en meer.
Rustock verstuurde soms 30 miljard spam-mails per dag! De mails verkopen bijvoorbeeld geneesmiddelen, die zeer gevaarlijk kunnen zijn. Pharmaciebedrijf Pfizer heeft daarover een verklaring geschreven om de aanklacht van Microsoft bij de rechter te ondersteunen.
Een medicijn als Viagra wordt nagemaakt en via spam-mails aangeboden. Deze namaakprodukten kunnen verkeerde componenten bevatten en in een aantal gevallen zijn in de produkten verfresten, pesticiden en zware metalen aangetoond.

Het Data Breach Investigations Report 2011 van Verizon is een studie door deze netwerkleverancier in samenwerking met US Secret Service en, alweer, the Dutch High Tech Crime Unit.
Deze studie wijst op het succes van de aanpak van grote cybercriminelen. De studie toont, dat er meer 'inbraken', zijn maar dat de gemiddelde buit afneemt. Men denkt, dat de grote criminelen zien, hoe hun grote projecten door gecoördineerde aanpak van politie-organisaties kwetsbaar worden en dat ze ook als persoon kans lopen om opgespoord te worden. Zodat deze criminelen zich meer gaan richten op kleinere en meer kwetsbare projecten, zoals het overnemen van points-of-sale, skimmen van geldautomaten en het aanvallen van kleine bedrijven en particulieren. Op CNN schrijft een analist juli 2011, dat de benadering van de criminelen steeds geraffineerder wordt; eerst waren er nog veel digibeten, die ze makkelijk konden misleiden, maar die zijn er steeds minder, zodat ze nu ook meer ervaren internetgebruikers als slachtoffer moeten kiezen. Zoals bijvoorbeeld door namaak antivirusprogramma's, die als boodschap geven: "Your computer has been infected with 49 viruses, click OK to quarantine them."
En weer hebben ze daarbij botnets nodig om de schaal van hun aanvallen te vergroten. CNN: "If they used to send 10,000 e-mails and get just a 1% response, now they'll send 10 million e-mails and get a 0.03% response." Dat zijn dan nog altijd 3000 slachtoffers. Het is dus een goede zaak, dat Microsoft zo ijverig aan de weg timmert om de botnets op te ruimen. Hoewel het natuurlijk wel hún Windows-besturingssystemen zijn, die worden overgenomen door de criminelen.

Tuesday, August 9, 2011

Aan de slag met de BAG (2)

Ministerie van VROM organiseerde op 29 en 30 november 2010 twee workshopdagen om de implementatie van de Basisadministratie Gebouwen te stimuleren. Een eerste verslag daarvan verscheen op deze weblog op 7 juni j.l. Bij deze nog verslag van een paar informatieve workshops, die ik bijwoonde.

Er was een sessie over de koppeling van BAG en GBA (Gemeentelijke Bevolkingsadministratie). GBA is mij zeer bekend vooral door mijn betrokkenheid bij de Polisadministratie van UWV in 2005 en 2006.
Volgens mij is het zo, dat GBA een deel van zijn gegevens zal gaan halen uit de BAG. Tot op heden was de GBA niet alleen de administratie voor persoonsgegevens (naam, geslacht, geboortedatum, burgerlijke staat e.d.) maar ook de administratie voor de verblijfsgegevens van de persoon. Dat heeft overal veel problemen gegeven. Bij de polisadministratie van UWV heb ik ze meegemaakt. Ik begrijp dus dat GBA in de toekomst alleen het sleutelgegeven van het adres zal vasthouden en voor de precieze adresgegevens zich zal verlaten op de BAG. Die adresgegevens worden als het ware uit de GBA weg-genormaliseerd. Dat zal bijvoorbeeld UWV maar ook andere clubs die sociale wetgeving uitvoeren zeer helpen om fouten, zoekwerk en fraude te voorkomen.

Volgens een GBA-spreker is de fasering als volgt:
1 Beginnen met dubbel opslaan, zodat klanten niet twee keer hoeven uit te vragen.
2 Op termijn verdwijnen de adresgegevens uit GBA/BRP.
3 En worden in GBA uiteindelijk alleen sleutelgegevens over adressen vastgehouden.

Vergeleken met de adresgegevens die GBA nu kent worden er 4 nieuwe rubrieken voor het adres genoteerd:
-naam openbare ruimte (nu is rubriek beperkt tot 24 posities, de afkortingsnorm Boko wordt vervangen door NEN);
-woonplaatsnaam (Zaandam is een woonplaats, Zaanstad is de gemeente. Dat wrikte ook bij UWV Polisadministratie al.);
-identificatiecode verblijfplaats;
-,, ,, nummeraanduiding.

Bij de bovengenoemde wijziging komt veel kijken. GBA heeft 16.5M personen op persoonslijsten; daar moeten 4 attributen bij. Deze moeten allemaal naar de centrale voorziening. De gemeenten moeten voor 1 juli 2011 deze berichten doorgeven. En dat moet volgens planning, want ze kunnen niet allemaal tegelijk gaan doorgeven. Niet met deze volumes!

Er was een interessante workshop van de Inspectieraad. Deze raad is een samenwerkingsverband, waarin 14 (!) inspecties elkaar treffen. Het regeringsbeleid 2007 heeft hen opgelegd om te voorkomen, dat verschillende inspecties bij ondernemingen langsgaan als dat valt te voorkomen. In het kader van de verlaging van administratieve lasten voor bedrijven. Dat doe je dan door:
-toezicht coordineren
-verminderen toezichtslast
-effectief werken
-samenwerken in toezicht zelf
-bevorderen van het delen van applicaties en voorzieningen
-voorzieningen o.a. Inspectieview waarin je kunt zien wie er al is geweest, plannen, gezamenlijk rapporteren.
Voor eea is wel een referentiemodel nodig, zodat je dezelfde begrippen en definities gebruikt

Het valt me voortdurend op hoe belangrijk gegevensmodellen en stelselcatalogi worden. Het is duidelijk dat een architectuurbasis nodig is voor dergelijke grootschalige ict-ontwikkelingen. Allerlei diensten moeten op beleids-, tactisch - en uitvoerend niveau uitwisselen en de enige taal die daarbij uiteindelijk werkt, is de architectentaal!

De nieuwe Voedsel en Warenauthoriteit (één van de betrokken inspecties) had al een model gemaakt en daarop kon men voortborduren. Dat model was geinspireerd door uitgangspunten van de BAG. (Daarom stonden zij dus op deze BAG-implementatiedagen.)
In hun model nemen ze alle objecten van inspectie op. En daarnaast alle subjecten, (daarbij betrodie daarbij betrokken zijn.
Hun aanpak was om zoveel mogelijk aan te sluiten op wat er is. En dus goed te kijken naar de stelselcatalogus. De NHR (Nationaal Handels Register) bijvoorbeeld is nuttig, maar een inspectie moet soms meer weten en voegt dan attributen toe aan een object.

Kortom, er was van alles te horen op deze BAG-implementatiedagen. Het wordt daarbij duidelijk, dat de implementatie overal ter hand wordt genomen. En de grote opkomst bij deze bijeenkomst toont aan, dat de lagere overheden er serieus mee bezig zijn.

Saturday, July 30, 2011

Nieuws van het programma Modernisering GBA

In 2010 heb ik de eerste leveranciersbijeenkomst meegemaakt van het programma Modernisering GBA. Daarover schreef ik een posting op 22 april 2010. Het programma-management wilde de leveranciers betrokken houden bij het programma. Zowel de leveranciers die al participeren in het programma als degenen, die het programma met belangstelling volgen. Zelf heb ik daar genoten van de professionaliteit van de programma-manager. Hij luistert goed naar de vragen, maar weet irrelevante vragen en zeurders netjes af te wimpelen.
Een volgende bijeenkomst had ik gemist, maar ik ontving een bericht van het programma over de voortgang. Ik begreep uit het bericht, dat de deelnemers heel veel vragen hadden gesteld en allerlei vermeende gaten hadden gesignaleerd. Het programma is daarmee aan de slag gegaan om de specs verder uit te werken.

Het voortgangsbericht van mGBA ademt de geest van doorgaan en op het rechte pad blijven. Een brede set specificaties wordt voorgelegd en leveranciers, die serieus mee willen denken, zijn van harte uitgenodigd om te reageren. Het is echter niet de bedoeling om allerlei reeds gepasseerde stations weer aan de orde te stellen.

Door de jaren heeft men bepleit, dat architectuur leidend moet zijn bij systeemontwikkeling. Maar ik zie in projecten altijd weer, dat architectuur overruled wordt door de noodzaak van het moment. Tegelijkertijd zie ik, dat in voortrajecten de architectuurbeschouwing steeds meer leidend wordt en dat systeemonwikkeling in de totale overheidsomgeving niet denkbaar is daarzonder. Dat blijkt ook weer uit de documentenset die mGBA nu voorlegt.

Citaat uit het voortgangsbericht van programma mGBA:
Werkdocumenten Burgerzaken Modules gepubliceerd
 
Zoals toegezegd op de bijeenkomst van 14 oktober heeft het Programma modernisering GBA in het kader van het project Burgerzaken Modules op 10 december 2010 een set documenten gepubliceerd.
Deze set bestaat uit:
-          Projectstartarchitectuur Burgerzaken Modules;
-          Procesbeschrijvingen van de eerste acht modules (Afstamming, Naam en Geslacht, Huwelijk en Partnerschap, Migratie, Nationaliteit, Reisdocumenten, Rijbewijs en Overlijden);
-          (Essential outlined) Keten usecases van deze modules.
 
Dit zijn onderdelen van het Programma modernisering GBA waarop belanghebbenden kunnen reageren, maar die door de Stuurgroep modernisering GBA nog niet zijn vastgesteld.
 
De uiterste datum waarop reacties kunnen worden ingediend is 24 december 2010. Reacties kunnen uitsluitend per e-mail worden gericht aan infomgba@bprbzk.nl.
U vindt de documenten op onze website. Wij raden u aan eerst kennis te nemen van de  Aanbiedingsnotitie die bij deze stukken behoort.
Einde citaat.
De set documenten is zeer doorwrocht. Knap werk van het projectmanagement om zo de leveranciers te informeren en te begeleiden. Door de duidelijkheid van de documenten wordt veel discussie voorkomen. De leveranciers, die op basis van deze duidelijke kaders willen meedenken, kunnen meedoen. Zij, die alleen maar moeilijk willen doen en die zich vooral senang voelen in een onduidelijke omgeving, mogen afhaken. Dat is de boodschap, die ik proef vanuit het programmamanagement. Knap leiderschap.

Wednesday, July 20, 2011

Zorg & ICT 2011

De beurs Zorg&ICT vond plaats op 17,18,19 maart 2011 in de jaarbeurs te Utrecht.
Het was druk, meer nog dan vorig jaar. Dit is en blijft een groeimarkt. De nuttige toepassingen zijn legio en ondanks budgetdruk worden steeds meer toepassingen ingevoerd, die de kwaliteit van de zorg verbeteren en zicht geven op efficiencywinst.

Eerst wil ik iets kwijt over het EPD. Het landelijke EPD is dus voorjaar 2011 gestrand in de Eerste Kamer. (Overigens gaan overal in de zorgsector de implementaties van lokale EPD's verder. Eenvoudigweg omdat het zorgproces dat nodig heeft. Jammer alleen dat daar geen landelijke schil overheen komt. Het is wel een kans voor Google Health, Microsoft Health Vault e.a. Want mensen kunnen natuurlijk wel hun medische gegevens zelf consolideren in zo'n pakket. Alleen een kleine groep is echter in staat om dit te doen vanwege de benodigde kennis van zaken en de benodigde IT-affiniteit.)
Maar één opmerking uit de Eerste Kamer is mij bij gebleven. De VVD-woordvoerdster Dupuis (van huis uit filosoof) argumenteerde, dat de specialist gewoon even kan bellen met de huisarts als hij informatie nodig heeft. De domheid en de achterlijkheid van deze opmerking zijn adembenemend. Zonder enige notie van de overbelasting die het zorgproces van de 21ste eeuw kent. In grote tegenstelling tot de deskundigheid die een vrouw als Els Borst uitdraagt. Die pleitte op het congres van het Actuarieel Instituut voor toepassing van meer ICT in ziekenhuizen om de efficiency te vergroten. (“Er zijn nog steeds ziekenhuizen, waar men probeert om elkaar telefonisch te bereiken voor afspraken of informatie”. Waarvan akte, mevrouw Dupuis!)

In het blad Zorgmarkt las ik een artikel over ‘Lean’. Lean is een kwaliteitsfilosofie en wil alle overbodige onderdelen in bedrijfsprocessen elimineren. Er blijven altijd medici opduiken, die zich interesseren voor bedrijfsprocessen en ICT. Ze hebben ook gevoel voor meten en kwantificeren. Ik heb al eens eerder geschreven, dat je daaraan ziet, dat het uiteindelijk beta’s zijn. En dat is een schril contrast met bedrijven in administratieve en financiële dienstverlening, waar je deze instelling veel minder tegenkomt.

Op de beurs bezocht ik een workshop over Business Intelligence. Er werd een definitie gegeven van BI: 'Op basis van informatie nauwkeurig en je snel je bedrijfsvoering aansturen en bijsturen'.
De spreker behandelde een case over ZZP in ouderenzorg. Voor de bezoekers vanuit de zorg was de term ZZP duidelijk. Voor mij betekent het op de eerste plaats Zelfstandige Zonder Personeel. Daarom eerst een intermezzo over de ZZP in de zorg.

“Wat is een ZorgZwaartePakket?
Een ZZP is eigenlijk - zwart-op-wit -  een nauwkeurige omschrijving welke soort zorg en hoeveel u daarvan, in uw situatie, nodig heeft. En het garandeert tegelijkertijd dat u die zorg ook daadwerkelijk krijgt. Als u van het CIZ (Centrum Indicatiestelling Zorg) uw indicatie, zeg maar uw toegangsbewijs voor de zorg, heeft ontvangen, staat daar ook in welk ZorgZwaartePakket het CIZ aan u heeft toegewezen.
 Wat staat er in een ZZP?
In een ZorgZwaartePakket staat waar u precies hulp bij nodig heeft. Bijvoorbeeld of u zichzelf kunt wassen en aankleden. Er staat ook in hoeveel zorg u krijgt.”

Afijn, ik vermeld nog dat de spreker volgens mij niet zozeer een BI-applicatie uitlegde, maar een simpele verbetercyclus. En uiteraard leg je daar meetgegevens vast, die je vervolgens gebruikt om verbeteringen door te voeren. De spreker stelt: “Data bepalen het verbeterpotentieel.”
Hij merkt op, dat managers in eerste instantie intuitief proberen om oorzaken van problemen te formuleren. Dit is subjectief, onnauwkeurig en onrealistisch. Dat onderschrijf ik ten volle. Met metingen moet je die manier van denken overwinnen.
De bezoekers in de zaal hadden duidelijk ervaring met procesonderzoek in de Zorg. Ze prikten het tijdmeten door medewerkers meteen door als een zeer subjectieve methode. Evenzo misten zij in de aanpak een klanttevredenheidmeting. Je kunt wel rapporteren dat je allerlei handelingen in korte tijd uitvoert; maar is die klant/ patiënt dan wel goed geholpen? Spreker was het ermee eens dat verwachtingsmanagement belangrijk is. Er is inmiddels een communicatiepogramma opgestart (Doen wat je zegt en zeggen wat je gaat doen.)
Hij meette dus tijd bij zijn cases. De helft van de klanten kreeg teveel tijd en de helft te weinig. (Surprise!Dat lijkt mij een typisch statistische uitkomst.) Hij kreeg direct voor zijn kiezen, dat de kwaliteit van de behandeling hierbij niet wordt gerekend. Gaf dat toe en dat ze de meting maar globaal hadden gehanteerd.
Er werd gevraagd naar werkdruk: Hij merkte terecht dat werkdruk begint tussen de oren. Door het inzicht van de medewerkers werden ze gemotiveerd om positief met hun werkproblemen om te gaan. Dat vind ik herkenbaar. Een leuke workshop, die bij mij veel herinnering opriep aan de tijd, dat ik bij AMEV Verzekeringen kwaliteitscampagnes leidde.