nieuws
10 mythes rond IT-beveiliging
Misvattingen en overdrijvingen tieren welig als het om beveiliging van informatie gaat. Dat zegt Jay Heiser, vooraanstaand analist bij Gartner. Haiser destilleerde uit alle misvattingen tien mythes die een belangrijke rol spelen in de discussie rond beveiliging van IT.
1. Het gebeurt mij niet
Oorzaak: De hype over risico's zorgt voor gewenning; werknemers worden vrij gelaten in hun doen en laten vanwege kostenbesparingen.
Oplossing: Neem de verantwoordelijkheid over security zeer serieus en gebruik daarbij een duidelijk (geclassificeerd) raamwerk.

2. 10% van het IT-budget gaat op aan security
Oorzaak: De wens is de vader van de gedachte.
Oplossing: Het bewijs ligt in de cijfers. Uit de boekhouding zal blijken dat het percentage bij uw bedrijf ver onder de 10% ligt.

3. Security-risico's kunnen worden gekwantificeerd
Oorzaak: 'Government by Excel' - de illusie dat het hebben van veel data ervoor zorgt dat problemen zijn te beheersen.
Oplossing: Omschrijf de risico's ook op niet cijfermatige wijze en zorg ervoor dat overal in de organisatie eigenaarschap ontstaat over alle risico's.

4. Wij hebben fysieke beveiliging, dus onze gegevens zijn veilig
Oorzaak: Weer een geval van 'de wens is de vader van de gedachte'. Risico's worden nauwelijke begrepen.
Oplossing: Hou bij de aanschaf van security in de gaten dat verschillende data een verschillend niveau van security vereisen.

5. Tijdelijke en complexe wachtwoorden verlagen het risico
Oorzaak: Laksheid veroorzaakt een vals gevoel van veiligheid.
Oplossing: Voor wachtwoorden bestaat geen oplossing. Wel kun je medewerkers opvoeden, zodat ze 'intelligentere' wachtwoorden gebruiken.

6. Goede security is verzekerd als de verantwoordelijkheid buiten IT ligt
Oorzaak: Een oud adagium dat problemen bijna vanzelf oplossen door ze te herschikken of door reorganisaties. Ze worden niet opgelost, ze worden doorgeschoven.
Oplossing: Benoem en analyseer de kern van de zwakheden in het securitysysteem.

7. Het beleid rond security is het probleem van de CIO
Oorzaak: Alle druk ligt bij de CIO, maar ondertussen wil niemand dat hij vertelt hoe anderen het werk moeten doen.
Oplossing: Maak security een onderdeel van de bedrijfscultuur.

8. Koop je uit de problemen door de aanschaf van een bepaalde tool
Oorzaak: De externe zoektocht naar toveroplossingen voor complexe problemen. Wensdenken.
Oplossing: Grondige risico-analyse en heldere prioriteitenstelling. Stel een meerjaren securitypad op.

9. Implementeer beleid, en klaar
Oorzaak: Dagdromerij.
Oplossing: Maak het management verantwoordelijk en 'pick your battles'.

10. Encryptie is de beste beveiliging voor gevoelige data
Oorzaak: Zoektocht naar de Heilige Graal. Encryptie kan heel goed werken, maar richt meestal meer schade aan. De verwachtingen over deze complexe technologie zijn naïef hoog. Encryptie wordt te vaak toegepast voor eenvoudig te beheersen problemen.
Oplossing: Expertise. Voordat er grote beslissingen worden genomen, moet het zeker zijn dat ruime ervaring en kennis met cryptografie in huis is.

(bron: gemeente.nu).

Kijk ook op ictloket.nl en ncsc.nl (Nationaal Cyber Security Centrum)

Overzicht
Aanmelden voor
Wekelijks nieuws en tips voor kwaliteitsprofessionals.
Klik hier voor een gratis abonnement.