Tuesday, October 15, 2013

Kringbijeenkomst over Riskmanagement

De kring Risk Management van het Actuarieel Genootschap organiseerde haar eerste bijeenkomst in de zomer van 2013. Er was een zeer grote opkomst. Ik schat wel over de honderd aanwezigen. Er waren 3 sprekers: drs Gertjan Stoker RA van een riskmanagement adviesbureau, econometrist ir Joeri Potters en dr Estelle Jonkergouw, Riskmanager van Achmea. Vooral de tweede spreker vond ik razend interessant met zijn inzichten vanuit Behavioural Economics.
Joeri Potters is van Carsaro, een bureau dat Pensioenfondsen ondersteunt. Hij werkt vanuit het perspectief van Behavioural Economics (Gedragseconomie). 'Mensen maken altijd dezelfde fouten'. Een aantal van die fouten worden benoemd en toegelicht.
-ambiguity aversion (http://en.wikipedia.org/wiki/Ambiguity_aversion). Mensen hebben voorkeur voor scenario's met zo weinig mogelijk onbekende factoren.
-attribute substitution. Als een probleem te moeilijk is om op te lossen, bedenk je een model, een simpele voorstelling van de werkelijkheid. Er is een bekende actuaris, Jos Berkemeijer, die al langer ageert tegen het geloof in lineaire modellen. Want je maakt een model op basis van wat je weet, maar juist dat kleine deel, dat je mist, kan een totaal andere uitkomst geven. De financiele crisis van 2008 wordt wel aangevoerd als een voorbeeld van een situatie, waar de modellen totaal gefaald hebben. (Value at risk bijvoorbeeld werkt niet in extreme situaties.) Realiseer je dus, dat onze modellen fout zijn. Ken de zwakheden van het model in plaats van te pogen het te verbeteren. De 95 procent die de modellen beschrijven is geen Riskmanagement. Dat is die 5%, die je model buiten beschouwing laat!.
-Meest desastreuze bias: overconfidence. Hij geeft daarvan aansprekende voorbeelden:
Voorbeeld 1 (Svenson, 1981). 93 procent van de mensen schat zichzelf in bij de beste 50 procent van chauffeurs.
Voorbeeld 2-Affect heuristic (Slovic, 2002). Er wordt een shortcut gemaakt in het beslissingsproces, beinvloed door gevoel. Zo kan de beurs onstuitbaar stijgen, als het gevoel heerst, dat het alleen maar omhoog kan gaan. 'Going with your gut'. Bij een positief gevoel worden risico's laag en opbrengsten hoog ingeschat.
-Naast ALM zijn er tegenwoordig ook event scenarioos. Zonder kans erbij. Het aantrekkelijke daarvan lijkt me, dat je uitsluitend mogelijke gebeurtenissen inventariseert. Zonder dat voortijdig geroepen wordt, dat het onvermijdelijk is of onwaarschijnlijk.
Deze benadering vanuit de Behavioural Economics spreekt mij geweldig aan. Teveel laten wij ons momenteel leiden door quasi rationele kwantitatieve benaderingen, die uiteindelijk de wezenlijke problemen niet tackelen.
Ten slotte sprak de Risk Manager van Achmea. Dat vond ik echt een KPMG-aanpak met oneindige factoren en matrixen. Vanuit Visie en Strategie worden Risk Appetite statements afgeleid. En van daaruit weer de KRI's, de kritische risk indicators. Volgens mij is dit weer een aanpak, die juist de bovengenoemde 5% onbekende risico's mist.

Friday, September 6, 2013

Tweede bericht over de Securitybeurs van november 2012

Dit is de tweede posting over de Securitybeurs van november 2012. In deze posting vooral aandacht voor de spreker van Fox IT. Fox IT is een speler, die zich in een paar jaar tijd in Nederland heeft opgewerkt als de specialist als het gaat om onderzoeken van cybercriminaliteit, computerinbraak, computerfraude. Het was geen verrassing, dat zij bijvoorbeeld werden gevraagd om te onderzoeken wat er was gebeurd, bij de inbraak van Iraanse hackers bij Diginotar.
Fox IT introduceert een nieuw motto: If you can't prevent it, detect it.
En: Het is zeker dat je gehacked wordt, de vraag is alleen wanneer. Ze verkopen dus niet de illusie, dat ze je volledig kunnen beschermen. Maar ze gaan er vanuit, dat hackers altijd zullen binnendringen, ondanks je preventieve maatregelen. En dat je dus vooral moet inzetten op snelle detectie en beperken van de schade. Monitoring dus! Waarbij de formule Kans* gevolg weer opkomt. Zij stellen dus, dat de kans 100 procent is, zodat je je volledig kunt richten op de gevolgen. De gevolgen vatten zij samen in de kreet CIA: confidentiality/integrity/availability. Dus de diefstal van gegevens, het onbetrouwbaar worden van je omgeving en het verstoren van de werking van je platformen.
Een paar stellingen:
100% preventie is onmogelijk.
Er komt van alles binnen in je omgeving.Wat is goed en wat is fout?
Als je overal sloten op zet, gaat dat ten koste van produktieverkeer.
Geautomatiseerde oplossingen zijn niet effectief. Kennis en gezond verstand zijn cruciaal.
Dus een inbraak snel ontdekken en na deze 'breach' snel optreden. Zoals elk gerenommeerd adviesbureau hebben zij een aanpak met een pakkende naam: SPICE. ( spullenboel, processen, informatiebronnen, capaciteit, expertise) Met de laatste twee elementen kan een bureau het beste helpen. Dat is voor een bedrijf moeilijker zelf op te bouwen en te onderhouden. Fox IT adviseert om de situatie te doordenken, dat je gehacked wordt. Denk erover na wat er gebeurt en wat je gaat doen. Volgens Fox is het beter om hackers in dienst te hebben dan papieren tijgers met allerlei schitterende gecertificeerde titels. Dat is mij uit het hart gegrepen! Een vraagsteller uit het publiek vraagt welk budget nodig is voor het werken volgens SPICE. Het antwoord luidt “Wat heb je ervoor over?”. Prima antwoord geheel in lijn met de opdracht om ZELF na te denken over gebeurtenissen en gevolgen..
Behalve Fox IT bezocht ik nog de lezing van een Belgische spreker (Johan Loos). Hij geeft een handig overzicht van definities.
Een vulnerability is een bug, fout of misconfiguratie.
Een exploit is een code van de aanvaller om de vulnerability uit te buiten.
Payload is de code die na een exploit op een systeem is geinstalleerd.
Voorbeelden van cybercrime: website concurrent uitschakelen, credit card info stelen, porno verspreiden, identiteitsdiefstal.
En voorbeelden van wat er kan gebeuren bij een hack:
Vulnerabilities kunnen optreden in applicaties (office, adobe), in OS en op de serverside.
Malicious user enters system, creates outbound secure channel, this channel is encrypted and not inspected by firewalls.
Attack vectors: attachment bij mail; server contains executable content; app exploits; downloads; tinyurl; tracking nr bij delivery terwijl je niks besteld hebt.
Acties: retrieve passwords; log keystrokes; install backdoor; install botnet; steal cookies; access data; control webcam; control microfoon.
Client side attack: payload maskeren t.o.v. De antivirusscanner; targets browser, adobe, java, office, mediaplayer.
Uitsmijter:
Tot mijn stomme verbazing lees ik een paar maanden later in Cloudnews een interview met de ex-directeur van Diginotar die bovenstaande statements en methoden nu hanteert om zich te verkopen als beveiligingsadviseur. Dat zo'n Cloudnews dat met droge ogen plaatst, als de hele wereld weet, dat er bij Diginotar niks van klopte en dat de meest elementaire beveiligingsstappen niet waren gedaan (password makkelijk te vinden, geen updates van software uitgevoerd etc.)

Wednesday, August 7, 2013

Amerikaanse aanpak van cybersecurity

Onderstaand artikel verhaalt, hoe Amerika fors inzet op de bestrijding van cybersecurity. Op internetfora lees ik daarover zeer negatieve en cynische reacties. Die deel ik niet en het valt me op, hoezeer deze internetfora worden beheerst door scheldende, hufterige figuren, die waarschijnlijk nog nooit iets positiefs hebben geproduceerd. Recentelijk is er ook veel ophef over de vermeende spionage-activiteiten van de NSA. De reactie van een Duitse ex-politicus ondersteun ik volledig. Hij merkte op, dat hij de internationale terroristische organisaties als een grotere bedreiging ziet dan de westerse geheime diensten.
Uiteraard moeten politie en geheime diensten zich aan de wet houden, maar we moeten ze niet de handen op de rug binden, terwijl misdadigers het internet ten volle uitbuiten om hun business te runnen.
QUOTE
Pentagon wil cybersecurityteam fors uitbreiden
Door Dimitri Reijerman, maandag 28 januari 2013 14:17, views: 9.322
Het Amerikaanse ministerie van Defensie is van plan om het militaire cybersecurityteam fors uit te breiden. Binnen enkele jaren wordt de personele bezetting van dat Cyber Command namelijk uitgebreid van 900 naar 4000 medewerkers.
Volgens het ministerie van Defensie is uitbreiding van het zogeheten Cyber Command, dat drie jaar geleden is opgericht, hard nodig omdat cyberaanvallen een steeds grotere bedreiging vormen voor de Verenigde Staten en zijn bondgenoten. Het Pentagon erkent echter dat het erg lastig zal worden om de geplande uitbreiding, van 900 naar 4000 personeelsleden in slechts enkele jaren, te laten slagen.
Voor het militaire cybersecurityteam is het Pentagon naar eigen zeggen op zoek naar drie soorten personeel: national mission forces die systemen moeten bewaken die het elektriciteitsnet en andere kritieke infrastructruur beheren, combat mission forces die aanvallen op vijandelijke doelen kunnen uitvoeren - al dan niet in het buitenland - en zogenaamde cyber protection forces die de systemen van het Amerikaanse leger moeten beschermen. De plannen voor de forse uitbreiding moeten nog wel goedgekeurd worden, zo meldt The Washington Post. Ook wordt de vraag gesteld of Cyber Command ooit onder de schaduw van de NSA uit kan komen, een inlichtingenorganisatie met aanzienlijk meer personeel en financiƫle middelen. De twee organisaties werken al wel nauw met elkaar samen.
Cybersecurity is de laatste jaren in de VS steeds hoger op de politieke en militaire agenda komen te staan. Niet alleen zijn de Verenigde Staten steeds vaker doelwit van hackers en 'cyberlegers', ook voert het land zelf een virtuele strijd. Zo zou de VS betrokken zijn bij het omstreden Stuxnet-virus. Deze malware werd ingezet in een poging het Iraanse kernprogramma te ontregelen. UNQUOTE

Saturday, July 13, 2013

ICT in de Zorg

Bij de beurs Zorg&ICT in maart 2013 blijkt, dat elektronische patientendossiers hun opmars voortzetten. Het is ook ondenkbaar, dat zonder dit fenomeen de zorg in Nederland ooit efficienter en effectiever kan worden. De afgelopen jaren heb ik enige keren geblogged over het EPD. Over het onvermijdelijke voortschrijden van deze ontwikkeling en over emotionele weerstanden die het oproept. Er was zelfs een politica in de Eerste Kamer, die oprecht meent, dat informatie-uitwisseling tussen behandelaars gewoon kan door een telefoontje of een briefje. Iemand die geen flauw benul heeft van de massaliteit en de werkdruk in zorgprocessen.
Ik nam kennis van de nieuwste systemen van marktleider Chipsoft voor de automatisering in ziekenhuizen. De EPD' s van ziekenhuizen hebben intussen een indrukwekkende functionaliteit. Hoe dat zich verhoudt tot LSP, het landelijk uitwisselen van patienteninformatie, is mij niet bekend. Het zou wel eens kunnen, dat ziekenhuizen intern heel goed geequipeerd zijn, maar dat het uitwisselen met zorgverleners buiten een ziekenhuis moeilijker is.
Chipsoft is genomineerd voor de innovatieprijs van de genoemde zorgbeurs: http://www.zorg-en-ict.nl/nl-NL/Exposant/Beursinformatie/Award.aspx
Ik zag op het net, dat zij niet hebben gewonnen, maar dat ze wel de publieksprijs van de beurs hebben gewonnen. Met de zogenaamde Zorgprofielen krijgt een patient een eigen website voor zijn zorgvragen. De gegevens kan er gegevens over zijn aandoening vastleggen en contact zoeken met lotgenoten. De zorgprofielen zijn naadloos geintegreerd in het zorginformatiesysteem van de zorgverlener.
Al langer is er sprake van Personal Health Vaults, zoals aangeboden door onder andere Google en Microsoft. De zorgprofielen lijken daar een beetje op. EPD' s van zorgverleners hebben als 'nadeel', dat de patient het dossier niet controleert en vaak zelfs geen inzage heeft. Personal Health Vaults hebben als nadeel, dat ze niet direct worden gevoed door de informatie die zorgverleners vastleggen. De genoemde zorgprofielen zijn weliswaar geintegreerd met het zorginformatiesysteem van de zorgverlener, maar missen weer de directe voeding van andere zorgverleners.
Ik nam op de beurs kennis van de stand van zaken van HL7, de standaardisatie beweging voor zorginformatie en krijg de indruk, dat de standaardisatie ver is voortgeschreden en ook helpt bij het verbeteren van zorgautomatisering. Sta er wel verstand van, hoe ingewikkeld die standaardisatie-organisaties op zeker moment worden. Het duizelt je van de modellen, die worden ontwikkeld.