Verhaal luisteren?
In aflevering 3 van DNB Dossier: Cyber zoomen we met Jason en Joost in op onze eigen organisatie. Hoe beschermt DNB de eigen data bij een grootschalige cyberaanval? Waar azen cybercriminelen precies op? En hoe vaak gebeurt het eigenlijk in het echt dat DNB wordt aangevallen?
Of toch liever lezen?
[00:00:01] Speaker 1 Je luistert naar een speciale editie van DNB Talks, een podcast van De Nederlandsche Bank. In vier opeenvolgende afleveringen wordt aan de hand van een fictieve casus die geïnspireerd is op echte gebeurtenissen, een beeld geschetst van het werk van de cyber specialisten van DNB. Elke gelijkenis met bestaande personen of gebeurtenissen in deze casus berust op louter toeval. Dit is DNB dossier Cyber.
[00:00:27] Speaker 2 Goedenavond. De Nederlandse financiële sector is opgeschrikt door een grootschalige ransomware aanval. Inmiddels zijn de systemen van tenminste één Nederlandse bank en één verzekeraar platgelegd, waardoor klanten niet kunnen internetbankieren of bij hun online verzekeringspolis kunnen. Nieuwe aanvallen worden niet uitgesloten. De Nederlandsche Bank werkt samen met de financiële instellingen aan het beschermen van de financiële data van de aangevallen. Banken en verzekeraars benadrukken dat de gegevens en het geld van klanten veilig zijn.
[00:00:58] Speaker 1 Nou, Joost. En dan?
[00:01:00] Speaker 3 En dan? Dan gaat het aan het dan komt het eigenlijk aan het rollen. Dat betekent dat wij ook een lijn hebben richting onze evenknieën, onze counterparts bij andere banken, om te kijken of wij als DNB om dat wij wat meer intern gericht zijn op onze eigen ICT infrastructuur, of wij niet dezelfde problemen hebben of dat het een zero day zero mobility is. En wat dat zijn eigenlijk kwetsbaarheden in je systemen. Of een kwetsbaarheid die uitgebuit kan worden. Maar dat is eigenlijk verborgen in je infrastructuur. Dus eigenlijk, op moment dat we een zero day ontdekken, dan zijn we eigenlijk al te laat, want we worden overvallen door iets wat we niet wisten.
[00:01:38] Speaker 1 Ja, maar dat dat, dat kan wel gebeuren uiteraard. Ja precies.
[00:01:43] Speaker 3 En dan betekent natuurlijk wel dat wij rekening houden met bepaalde zaken, dat wij rekening houden hoe we onze procedures inrichten. Waar we toegang toe geven? Hebben we bepaalde gedeelten van onze infrastructuur goed afgeschermd van anderen zodat dat voor andere gedeeltes zodat dat niet ook geïnfecteerd raakt. Dus dat is één van de voorbeelden die je dan als maatregel kan toepassen om ervoor te zorgen dat je de schade van bijvoorbeeld een zero day zo beperkt mogelijk houdt.
[00:02:11] Speaker 1 Ja hè? En hoe moet ik dat nou zien? Jullie hebben het over dreiging, maar hoe vaak wordt de Nederlandse Bank nou aangevallen?
[00:02:21] Speaker 2 Ja, dat kan ik natuurlijk geen exacte getallen over noemen, maar wij zien genoeg voorbij komen.
[00:02:29] Speaker 1 Ja, maar is het. Is dat echt iets wat wat dagelijks wel geprobeerd wordt dan dagelijks?
[00:02:35] Speaker 2 Ja.
[00:02:35] Speaker 1 Joost knikt. Ja, ja.
[00:02:39] Speaker 3 Ja. Het zou ongeloofwaardig zijn om te zeggen dat je niet dagelijks aangevallen wordt.
[00:02:43] Speaker 1 Echt dagelijks wordt je aangevallen. Ja oh zo heftig dan.
[00:02:48] Speaker 3 Inmiddels normaal Ja dus. Het betekent wel dat je je maatregelen op orde moet hebben en dat je er eigenlijk voor zorgt dat die aanvallen niet, niet geslaagd zijn. Ja, in de zin van dat ze door kunnen dringen in je, in je infrastructuur.
[00:03:01] Speaker 1 In je systeem. Ja jullie hebben nog helemaal niet voorgesteld, dus laten we daar even mee beginnen. Wie ben je en wat doe je bij DNB?
[00:03:08] Speaker 3 Ik ben Joost, ik ben Information Security Officer bij DNB en ik hou mij bezig met het beschermen van de interne organisatie. Tegen dreigingen van binnen af, maar ook van buitenaf.
[00:03:20] Speaker 1 Oké, maar worden jullie ook van binnen af bedreigd?
[00:03:24] Speaker 3 Dat zou kunnen. Daar houden we altijd rekening mee dat het risico daarin zit. Dus daar proberen we dan ook de juiste maatregelen voor te treffen dat dat niet kan gebeuren.
[00:03:32] Speaker 1 Ja, ja, maar bedoel je dan echt collega's die lekken? Kan dat? Daar moet ik aan denken. Ik bedoel, van buitenaf kan ik me iets voorstellen bij aanvallen of bedreiging, maar van binnen uit.
[00:03:43] Speaker 3 Ja, en we hebben natuurlijk ook een bepaalde zwaarte van informatie die niet iedereen tot zich hoeft te nemen. Dus als dat in verkeerde handen valt, ook al is dat een interne collega, dan kan dat ook consequenties hebben.
[00:03:54] Speaker 1 Oh ja, wel spannend hoor. Ja, maar je hebt echt overal ogen ja. Ja. Oké. Mooi En en Wie ben jij en wat doe jij?
[00:04:02] Speaker 2 Ik ben Jason. Ik werk voor het Cyber Defense Center van De Nederlandsche Bank. Wij houden ons zegmaar bezig met de operationele kant en dat wil zeggen van waar. Joost, die net zichzelf geïntroduceerd heeft, zich heel erg zorgen maakt over de raakvlakken van security en waar we daadwerkelijk invulling moeten geven. Voeren wij zeg maar dat operationeel uit? Dat wil zeggen wij houden ons bezig met de monitoring en incident response mocht er wat gaan gebeuren.
[00:04:33] Speaker 1 Wat.
[00:04:33] Speaker 2 Incident respons. Dat wil zeggen. Indien er een incident optreedt, zorgen wij voor een correcte afhandeling daarvan. Daarnaast bezig met allerlei andere processen die er ook mee te maken hebben en waar we ons ook bijvoorbeeld bezighouden met cyber intelligence. Dat is een onderdeel dat zich richt op de buitenkant van onze instelling. Wij kijken voor ons Cyber Defensie Center ook enkel maar naar DNB en niet naar overige dreigingen in het financiële stelsel. Daar hebben we andere afdelingen weer voor. Ja en wij gaan die threat intelligence gaan wij opzoeken in ons netwerk. Mocht er daadwerkelijk een dreiging zijn die gericht is aan DNB, dan zullen wij daarop acteren en nagaan in het netwerk of we die ook voorbij zien komen.
[00:05:27] Speaker 1 Ja, ik vind het dus al een hele uitdaging om gewoon mijn e-mail te beveiligen zeg maar. Lijkt me echt een drama om zo'n hele bank om daar de verantwoordelijkheid voor te hebben.
[00:05:36] Speaker 3 Nou, ik zou het geen drama willen noemen, maar juist ook een eervol en ook wel een stuk maatschappelijk belang wat er achter zit dat wij er met z'n allen voor zorgen dat de bank veilig blijft. Ja dat doen. Juist omdat ik niet met z'n tweeën. Dat doen we met een heel aantal collega's.
[00:05:49] Speaker 1 Ja, hoe groot is jullie hele afdeling ongeveer?
[00:05:53] Speaker 3 Onze afdeling an sich is ongeveer veertig, eertig collega's. Maar natuurlijk staan die niet op zichzelf. Wij staan natuurlijk ook in contact met de gehele bank.
Dus ja, uiteindelijk dragen we allemaal die verantwoordelijkheid. En ja.
[00:06:08] Speaker 1 Je hebt ook wel iets van een militair, maar misschien is dat ook te maken met je groene bloed.
[00:06:15] Speaker 3 Ik ben geen militair.
[00:06:17] Speaker 1 Nee, is dat niet? Nee. Maar goed, ik zou ik geloof ik wel. Het heeft wel iets eh. Hoe noem je dat gerustellend? Jullie zijn wel een soort poortwachters natuurlijk. Klopt toch?
[00:06:27] Speaker 3 Ja, en dat doen wij met veel plezier. Ja, maar dat betekent niet dat het een niet intensief is en dat je vaak wel een stapje extra moet zetten om ervoor te zorgen dat DNB veilig blijft en dat ook samen met collega's doet.
[00:06:41] Speaker 1 Ja, en dat stapje extra, betekent dat dat je dag en nacht achter je computer zit? Of hoe moet ik dat zien?
[00:06:48] Speaker 3 Dat niet, maar betekent wel dat je kritisch bent naar je eigen werk, maar ook kritisch naar collega's kijkt. En dat zij ook kritisch naar jou mogen kijken op een gezonde manier. Ja, dan klopt het wat we hebben gedaan. Staat alles nu goed of moeten we toch nog even die stap extra zetten om ervoor te zorgen dat het een negen is, maar juist een tien?
[00:07:06] Speaker 1 Ja ja. Oh wauw, dat is het niveau. Ja, ik ben meer van de zesjescultuur, maar ik ben blij dat jullie voor een tien gaan. Even kijken, want door wie wordt DNB dan aangevallen en waarom?
[00:07:18] Speaker 2 De aanvallen kunnen politiek gemotiveerd zijn en daarnaast ook financieel gemotiveerd. We hebben namelijk verschillende taken als DNB en die taken kunnen daadwerkelijk uiteenlopen van toezicht tot het financiële stelsel en de betrouwbaarheid van het financiële stelsel. En er zijn actoren actief die voor dat omleggen van het zelfvertrouwen bezig zijn om DNB een slecht daglicht te zetten. Maar ook actoren die kiezen voor financieel gewin en die proberen dan in onze transacties systeem te komen.
[00:07:57] Speaker 1 Ja, vroeger ging je met een pistool en een zak over je hoofd een bank overvallen en tegenwoordig doe je dat dan via zo'n soort aanval.
[00:08:05] Speaker 2 Op een zolderkamertje achteraf, zoals de meeste mensen het kennen. Ja, nee, dat is niet echt altijd waar, maar dat zijn kleine dreigingen. Dat zijn individuele hackers die daadwerkelijk dat soort dingen zouden doen. Maar je hebt grotere dreigingen, dat zijn statelijke actoren. Het zijn dreigingen vanuit landen ja, die daadwerkelijk gesponsord worden door hun eigen staat. Oh, echt?
[00:08:25] Speaker 1 En wat moet ik me voorstellen bij een politiek getinte aanval?
[00:08:30] Speaker 3 Nu bijvoorbeeld de spanningen die in Oost-Europa zijn. Met Rusland die ook politiek gezien ja veel druk met zich meebrengt in de zin van de sancties die wij opleggen. Dus als Europa hebben natuurlijk besloten om een aantal sancties op te leggen en dat maatregelenpakket. Nou, u kunt zich voorstellen dat die maatregelen dat Rusland daar niet erg content mee is en dat ze als een soort van vergelding ook proberen om onze infrastructuur te ontwrichten om ervoor te zorgen dat die maatregelen niet meer gehandhaafd worden of juist minder streng worden toegepast.
[00:09:04] Speaker 1 Ja dus. Rusland voert echt aanvallen uit op de Nederlandse bank om hier die infrastructuur ja te ontwrichten. Zoals je zegt. Dat is wat er nu gebeurt, daar hebben jullie, daar hebben jullie dagelijks mee te maken. Ja wel. Oh schrik ik wel een beetje van.
[00:09:24] Speaker 3 Hoeft niet, want wij zorgen natuurlijk voor dat wij wel procedures in acht nemen. Dat onze infrastructuur. Dat we daar continu naar kijken. Dat continu verbeteren door daar maatregelen op te treffen, door goed te monitoren. Wat komt er binnen, welke zaken zien we? Maar dat we ook onszelf testen?
[00:09:43] Speaker 1 Want je zegt van ja. Vanuit Rusland worden er bijvoorbeeld dat soort aanvallen uitgevoerd. Maar krijg je dan ook echt uaanval? Kusjes Rusland. Ik bedoel, hoe is dat zo duidelijk?
[00:09:56] Speaker 2 Nou, er zijn aankondigingen die daadwerkelijk worden gedaan door de politiek georiënteerde aan het veld actors en die gebruiken daar ook kanalen voor om bepaalde de doen aankondigingen voordat ze daadwerkelijk echte aanvallen plegen.
[00:10:13] Speaker 1 Ook waarom?
[00:10:14] Speaker 2 Het gaat hier met name om politiek gewin en dat ze ieder geval daarmee volgers krijgen om zo te laten zien dat ze achter een land staan en.
[00:10:25] Speaker 1 Maar ze zeggen als jullie niet dit of dat doen dan vallen we jullie aan. Moet ik het zo zien?
[00:10:31] Speaker 3 Nou, d'r worden natuurlijk. Zoals Jason zei worden de vooraankondigingen gedaan, dus er worden bepaalde en bepaalde platformen worden dan bepaalde statements gemaakt van we gaan nu aanvallen plegen. Op een bepaalde infrastructuur kan financiële infrastructuur zijn. Dat kan. Maar ook het waternet of het elektriciteitsnet. D’r is een hele range aan soorten vitale infrastructuur die we in Nederland hebben. Daar wordt dan een vooraankondiging gedaan of van wees voorbereid. Wij gaan hier een statement maken. Ja dus dan is het fasten your seatbelts. Ja en dan wordt je daar eigenlijk op geattendeerd?
[00:11:10] Speaker 2 Ik wil nog een paar dingetjes gaan toevoegen aan het verhaal van Joost. Het is niet alleen dat wij zeg maar beveiliging vanaf de zeg maar de de eerste stap doen, maar je moet het ook gewoon zien als de doelman en het operationele gedeelte wat we daadwerkelijk binnen het cyber defense zijn te doen. Aan de ene kant, we adviseren zorg voor preventieve maatregelen, Maar mochten al die preventieve maatregelen niet meer helpen of niet succesvol zijn geweest bij een aanval, dan kom je daadwerkelijk bij de monitoring terecht. En bij ons gaan alarmbellen af als de preventieve maatregelen gefaald hebben. En ook weer terug te komen op zo'n zero day aanval. Die valt daar bijvoorbeeld ook onder. Dan kan het zijn dat er bij ons weer alarmbellen afgaan op het moment dat er misbruik is gemaakt van een toegang die normaal eigenlijk gezien wordt als een valide toegang, maar dat er handelingen worden uitgevoerd die weer niet overeenkomen met die inlogpogingen.
[00:12:13] Speaker 1 Ja ja.
[00:12:14] Speaker 2 Dus. Wij kijken gewoon voornamelijk naar de afwijkingen op het normale gedrag.
[00:12:18] Speaker 1 Ja precies ja. En dan denken jullie van hey. Iemand heeft wel bijvoorbeeld gewoon een goede inlog gebruikt. Wachtwoorden komen overeen, maar wat zijn dit? Wat is er daarna gebeurt? Ja. Ja dus. Jullie speuren de hele tijd. Oh ja, hoe moet ik dat zien? Alles af op een of andere manier? Of hoe gaat dat?
[00:12:33] Speaker 2 Als we dat handmatig zouden moeten doen, dan hadden we wat meer mensen nodig in het team. Ja, wij hebben daar natuurlijk tooling voor die ons daarbij helpt en daar hebben we een heel use case management systeem in zitten. Zo'n use cases kan ik beschrijven als een regel of of een of een melding die afgaat op het moment dat er daadwerkelijk een regel wordt getriggerd in het systeem. En die regel controleert bijvoorbeeld afwijkend gedrag of inlogpogingen. Ja, bijvoorbeeld we hebben een gebruiker die zich bevindt in Nederland en het zal heel gek zijn als die gebruiker of de medewerker zich binnen een half uur in Rusland bevindt bijvoorbeeld.
[00:13:15] Speaker 1 Ja, ja.
[00:13:16] Speaker 2 Dat zijn dingen die wij bijvoorbeeld controleren.
[00:13:19] Speaker 1 Van maar dat gebeurt er dan, Dan zie je dat.
[00:13:21] Speaker 2 Dan zien we dat meteen.
[00:13:22] Speaker 1 Ja, ja, ja. En wat doe je dan?
[00:13:25] Speaker 2 Nou, we gaan natuurlijk kijken van wat precies aan de hand is. Dat noemen we analyseren van zo'n zo'n dreiging. En indien die dreiging dus valide is gedetecteerd door het systeem of niet alle dreigingen.
[00:13:39] Speaker 1 Zijn er ook een foutmelding.
[00:13:40] Speaker 2 Ja, false positive noemen we dat inderdaad. Ja, ja, dan zullen we daadwerkelijk die gebruikers gaan isoleren of die medewerker gaan isoleren.
[00:13:46] Speaker 1 Ja, precies. Oké, ik kan me er iets bij voorstellen, maar waarom is het zo belangrijk dat de data van DNB veilig blijft? En om wat voor data gaat het dan precies?
[00:13:57] Speaker 3 Dat is wel belangrijk om daar een onderscheid in te maken dat het niet alleen DNB data is. Dus het is niet alleen van onszelf, maar we hebben ook gegevens van de Europese Centrale Bank. Wij hebben gegevens van onderzoeken onder toezicht staande instellingen, dus dan kan je denken aan pensioen, pensioenen en verzekeraars.
[00:14:19] Speaker 1 Ja.
[00:14:20] Speaker 3 Dat zijn onder andere onder toezicht staande instellingen en welke dan meest in het oog springt zijn natuurlijk de of is de informatie van andere banken? Ja want bij DNB denkt men als toezichthoudend instituut of zou er alleen toezicht op andere banken? Maar ze hebben natuurlijk ook de verantwoordelijkheid om toezicht te houden op pensioenen en verzekeraars. Dus wij hebben ook de verantwoordelijkheid om ervoor te zorgen dat informatie van andere partijen die wij in huis hebben om die ook veilig te houden en of veilig in de vorm van dat het niet in de verkeerde handen komt. Ja, zowel intern niet als extern niet.
[00:14:59] Speaker 1 Ja oké, dus het zijn data van eigenlijk een heleboel bedrijven. En waarom is het zo belangrijk dat die beschermd zijn?
[00:15:09] Speaker 3 Omdat dat gevoelige informatie kan zijn. Wij vragen als toezichthouder vragen wij behoorlijk wat informatie op van onder toezicht staande instellingen. Dus dat gaat vrij ver van financiële situatie van mijn jaarrekeningen? ook? Ja ook, maar ook over de bank zelf en dat is niet informatie of over de banken zelf. En dat is eigenlijk niet informatie die we op straat willen hebben liggen. Zowel de instantie was van IS als wij als DNB niet. Dus we hebben daar ook zorg voor te dragen dat dat niet in verkeerde handen komt te vallen.
[00:15:44] Speaker 1 Ja precies, Want wat zou er dan kunnen gebeuren als dat in verkeerde handen valt?
[00:15:48] Speaker 3 Nou, dan kan het schadelijk zijn voor ons als DNB, want zal natuurlijk ook op ons af at wij onze informatie niet goed kunnen beschermen, maar ook niet de informatie van andere instellingen. Dus dat betekent een stuk imagoschade. Maar dat betekent ook voor de instellingen die bij ons onder toezicht staan dat die informatie ook schadelijk kan zijn voor hen op het moment dat het op straat komt te liggen. Ja dus zij kunnen daar ook weer slachtoffer van worden. En ja, kan hen ook in verschillende situaties brengen. Op het moment dat gevoelige informatie over jaarrekeningen, noem het allemaal maar op als dat in verkeerde handen komt.
[00:16:28] Speaker 1 Ja, en kan het ook nog gevolgen hebben? Gewoon voor de mensen, gewoon voor jij en ik.
[00:16:34] Speaker 3 Dat zou dan kunnen zijn handel met voorkennis. Dus bijvoorbeeld we weten dat er een rente wijziging is of wetende dat een instelling op omvallen staat. Ja Dan kan je dus eigenlijk een bankrun veroorzaken terwijl je dat als toezichthoudende instelling niet zou willen.
[00:16:53] Speaker 1 Ja ja, een bankrun dat iedereen daar snel vertrekt of wat.
[00:16:56] Speaker 3 Nou ja, als het als het bekend wordt dat een bank op omvallen staat, dan gaat iedereen zijn geld opnemen. Ja en ja. Dat is eigenlijk geen wenselijke situatie omdat het heel veel onrust creëert omdat er in één keer zoveel aanvragen binnenkomen bij die bank. Ja, nou, bijvoorbeeld het ECB rentebesluit. Aals bijvoorbeeld de rente wordt verhoogd of verlaagd,ja, dan kan je handelen met voorkennis op de markt. En we hebben de afgelopen periode gezien dat er een aantal rente wijzigingen zijn geweest.
[00:17:24] Speaker 1 Ja ja precies. Dus dan kun je daar kun je speculeren eigenlijk met uh info die je niet had moeten weten. Ja, en dat.
[00:17:34] Speaker 1 Inderdaad ja. Oké, De Nederlandsche Bank staat zelf niet onder toezicht. Hoe voorkom je nou dat een slager zijn eigen vlees keurt?
[00:17:42] Speaker 3 Een manier om dat dus niet te doen. Dat je niet je eigen vlees keurt is bijvoorbeeld het uitvoeren van een Tibetaanse en een Tibet test is eigenlijk op basis van threat intelligence informatie, dus dat is eigenlijk actuele dreiging. Is informatie testen gaan uitvoeren op onze eigen systemen, op onze infrastructuur om te kijken hoe weerbaar we eigenlijk zijn, Hoe veerkrachtig eigenlijk onze systemen zijn. Want wij kunnen procedures schrijven tot we een ons wegen. Wij kunnen maatregelen treffen totdat we een totaal van ons wegen. Maar als we pas gaan testen, dan weten we pas zijn die maatregelen voldoende? En die procedures op orde zijn de juiste mensen op de juiste plek, op de juiste tijd op het moment dat er een aanval plaatsvindt.
[00:18:25] Speaker 1 En daar kun je dus die zo'n test, dat is gewoon een soort aanval. Door wie is die? Is dat dan een organisatie die dat dan weer zo'n aanval bedenkt? Of wat? Hoe komt zo'n test dan bij jullie?
[00:18:37] Speaker 2 Terugkomend op de vorige podcast En die Tibet testen, die worden daadwerkelijk uitgevoerd door een team dat vanuit DNB eigenlijk aansturing geeft aan een Red Team Red team. Dat zijn. Er zijn bedrijven die eigenlijk door DNB worden ingehuurd om met hun kennis en kunde om onze beveiligingsmaatregelen heen te kunnen komen. Ah ja, ja. Dus het is een onafhankelijk verhaal. Die zijn Er worden wel casussen genoemd van bijvoorbeeld. Deze dreigingen zijn nu actueel op de financiële markt. En die die dreigingen, die willen we getest zien binnen de organisatie, binnen en binnen de infrastructuur van DNB.
[00:19:22] Speaker 1 Ja.
[00:19:23] Speaker 2 Daar krijgen ze dus al die scenario's toegespeeld en die worden uitgewerkt door dat red team. En wij als zij met Defensie Center vormen dan een Blue team en daarmee proberen wij die aanval af te slaan.
[00:19:38] Speaker 1 Ja precies. Dus het is eigenlijk een soort brandalarm, dus je laat alarm afgaan en je kijkt, werkt het systeem?
[00:19:45] Speaker 2 Ja, nou daar testen we eigenlijk procedures ook mee. En onze weerbaarheid.
[00:19:49] Speaker 1 Ja oh wat wat goed. En dan? En zijn dat dan? Ja, ik ben heel benieuwd. Zijn dat dan aangekondigde aanvallen of is het gewoon ineens wow wat? Wordt hier.
[00:20:00] Speaker 2 Nee, het is allemaal aangekondigd.
[00:20:01] Speaker 1 Ja.
[00:20:02] Speaker 2 Mij wordt het meest verrast. Eigenlijk gewoon.
[00:20:05] Speaker 3 En dat is ook wel goed, want anders op het moment dat er een aankondiging plaatsvindt, dan ga je voorbereiden. Ja, en eigenlijk kan die test worden gezien als de wedstrijddag. Ja, van iemand waarvan je niet wist dat die ging komen. Oh ja, en dan is het heel interessant om te zien. Werkt niet alleen de technische kant, maar werkt ook de menselijke kant. Nemen mensen onder druk in alle lagen van de organisatie op het juiste moment de juiste beslissing? Ja, en achteraf kunnen we dan evalueren van ja, zijn dat de juiste beslissingen geweest? Maar het is heel interessant om dan te zien op verschillende vlakken hoe iedereen reageert. En of ook aan die andere kant ook die maatregelen op orde zijn die procedures waar we zojuist over gesproken hebben? Ja, en dan komen we eigenlijk wat minder ver weg van we kunnen ons eigen vlees. Ja, nee, wij laten dat extern keuren.
[00:20:56] Speaker 1 Ja, en niet alleen keuren, maar dat wordt ook echt in praktijk gebracht. Jullie worden gewoon aangevallen, maar jullie weten dan op zo'n moment ook niet of het gewoon een echte aanval is of een protest.
[00:21:06] Speaker 3 Nee, nee, want wij moeten eigenlijk als bij iedere dreiging die we binnenkrijgen behandelen zoals iedere andere dreiging. Ja dus. Het zou heel vreemd zijn op het moment dat wij onze infrastructuur testen dat wij op een andere manier bepaalde aanvallen anders gaan behandelen. Ja dus. Dat betekent dat wij niet reëel zouden reageren zoals we dat ten tijde van een crisis zouden doen. Ja, precies. Dat wil je eigenlijk wel simuleren tijdens zo'n test.
[00:21:32] Speaker 1 Ja. Ja dus dan weet jij dat het Misschien een kater die dag toevallig, want er was een personeels borrel Nou ja, Marietje is ongesteld en chagrijnig, maar iedereen moet gewoon op de dag van zo'n test op de toppen van z'n kunnen functioneren. Net als dat altijd zo is.
[00:21:47] Speaker 2 Eigenlijk is dat eigenlijk altijd op scherp.
[00:21:49] Speaker 1 Ja.
[00:21:50] Speaker 2 Je moet het elk moment eigenlijk zien dat er een dreiging uitgewerkt wordt en dat we aangevallen worden.
[00:21:57] Speaker 1 Ja, en dat gebeurt dus ook dagelijks blijkbaar.
[00:22:00] Speaker 2 Ja, kijk, natuurlijk niet allemaal van die grote impact, maar elke type test is natuurlijk wel iets wat wat wat behoorlijk zwaar is en waar ze al inside information hebben gekregen van hoe ons netwerk eruitziet.
[00:22:13] Speaker 1 Ja precies. En wat zijn. En wat is dan een voorbeeld dat je er tijdens zo'n test achterkwam van oei, hier zit nog wel iets waar we eventjes met z'n allen over na moeten praten.
[00:22:26] Speaker 2 De ene aanval gebeurt zeg maar vanuit internet en de andere aanval gebeurt eigenlijk fysiek. En wat er dan gedaan wordt daar worden ja, een soort USB drives bij wijze van spreken achter in computers gestoken docking stations en andere randapparatuur. Er wordt wifi netwerk ja nagebootst. Op zo'n manier krijg je daadwerkelijk ook een manier om je organisatie binnen te dringen. Dus er daadwerkelijk echt op fysiek gebied de mogelijkheid om kwaadaardige bedoelingen uit te voeren.
[00:23:00] Speaker 1 Precies ja. En dit is dus gebeurt was om te testen. Je denkt hoezo zit? Wie heeft die USB stick hier in die computer kunnen stoppen?
[00:23:07] Speaker 2 Klopt inderdaad.
[00:23:07] Speaker 3 Ja, er wordt eigenlijk geprobeerd om een de normale gang van zaken na te bootsen. Ja dus om in ons dagdagelijkse werk, in een normale routine ja, om daarin te proberen of daar ontwrichting kan plaatsvinden of daarvoor gezorgd kan worden, kan er ook op een andere manier ja toegang worden gekregen? Kan via zo'n test ook op een andere manier inderdaad die toegang worden verkregen en als men dat probeert, valt het dan ook op?
[00:23:34] Speaker 1 Ja, en hoe was dat dan gelukt met die USB stick? Had iemand een hondje mee of wat dat was? Maar dat moet iets afwijkend zijn gebeurd.
[00:23:44] Speaker 2 Zoals ik al zei van uit de red team of de aanvallende partij. Die heeft al wat mogelijkheden gekregen om binnen te komen, dus ook toegang tot het gebouw bijvoorbeeld wordt al giga gefaciliteerd en op die manier konden ze daadwerkelijk ook in vergaderzalen die eigenlijk ook toegankelijk zijn voor bezoekers. Bijvoorbeeld apparatuur plaatsen om in te breken op systemen die we daadwerkelijk daar aan zouden sluiten.
[00:24:13] Speaker 1 Ja, precies.
[00:24:14] Speaker 3 En precies daar komt dan die inside threat terug. Ja, want je wordt even geholpen om toegang te verschaffen. Ja dus. We gaan dan wel uit van een horror scenario in de zin van dat dus iemand an binnenuit helpt, Maar als dat dan gebeurt, is het dan ook op orde?
[00:24:29] Speaker 1 Ja, precies. En wat is er nu dan veranderd?
[00:24:33] Speaker 2 Voor ons zijn sowieso de tactische mogelijkheden die op dat vlak verbeterd en die zijn verbeterd op dat vlak, waardoor wij sneller kunnen detecteren en niet in een later stadium pas dat er iets gaande is wat niet helemaal in de haak is.
[00:24:49] Speaker 1 Jullie krijgen nu melding van iedere USB stick die ergens wordt ingebracht. Oh ja.
[00:24:54] Speaker 2 Dat zijn ook preventieve maatregelen natuurlijk genomen op dat vlak. Daar krijgen we sowieso meldingen op. Als daadwerkelijk iemand iets in zijn laptop of of in een stage steekt wat er niet thuishoort, dan wordt op onze landen melding gemaakt van op dat dockingstation of dat werkstation. Is er iets gaande wat niet klopt?
[00:25:14] Speaker 1 Ja, ja.
[00:25:14] Speaker 2 Of wat in ieder geval niet toegestaan is. Dat kan gewoon betekenen dat iemand.
[00:25:18] Speaker 1 Z'n vakantiefoto's uitdeelt.
[00:25:20] Speaker 2 Wat onbewust inderdaad de vakantiefoto's zal uitprinten. Ja.
[00:25:24] Speaker 1 Is Tiber de enige manier waarop jullie testen of jullie systemen veilig zijn?
[00:25:29] Speaker 3 Nee, we hebben ook nog andere manieren. We schaffen natuurlijk veel producten aan, van hardware tot software vanuit de verschillende taken die er bij DNB zijn. Maar dan zorgen we er eigenlijk voor dat op het moment dat wij overgaan tot definitieve aanschaf, dat wij voordat we live gaan dan wordt dat product wordt er nog een keer door een derde partij getest of het daadwerkelijk veilig is?
[00:25:53] Speaker 1 Ja stel, jullie krijgen toch een soort idee van er is een aanval gaande, wat gebeurt er dan op de afdeling? Gaat iedereen dan Voel je dat? Is er spanning? Is het echt zoals in de film?
[00:26:08] Speaker 2 Dat geeft een bepaalde spanning binnen het team. Eerst kijkt er een analist naar. Ja, gezien de dreiging misschien meteen dan al opvalt van dit is helemaal niet in de haak, worden er meteen meerdere analisten aangehaakt. Totdat het hele team op scherp hebben staan. Ja, ja en ja. Dan ga je daadwerkelijk met z'n allen analyseren van wat er gaande is en proberen terug te redeneren waar precies die aanval vandaan komt. Ja, en kijken of er bepaalde doelstellingen zichtbaar zijn voor waar die aanval naartoe zou willen gaan.
[00:26:42] Speaker 1 Ja.
[00:26:44] Speaker 2 Wat is hier te vinden? Ja en hoever zijn ze al gekomen?
[00:26:47] Speaker 1 Ja en heb je dan? Kun je dan ook met één druk op de knop zeg maar nog het systeem soort van platleggen? Of is dit gewoon veertig man met klotsende oksels? Wat gebeurt hier?
[00:26:59] Speaker 2 Ja, gelukkig hebben we wel die mogelijkheden om daadwerkelijk systemen te isoleren.
[00:27:02] Speaker 1 Ja ja.
[00:27:03] Speaker 2 Platleggen, dat zullen we niet snel doen. Ook omdat we dan anders forensische bewijslast zeg maar wat en wat een politieagent eigenlijk ook doet of een rechercheur. Je gaat niet de crime scene vervuilen met informatie die daadwerkelijk afkomstig is van de politieagent. Ja, rechercheur dus je wil zoveel mogelijk van die aanval bewaren? Wat doen we daarvoor? Dan isoleren we systemen om later forensische analyse op te doen van ons onderzoek.
[00:27:29] Speaker 1 Oké, ja. Met welke data IT tooling werken jullie nou?
[00:27:37] Speaker 2 Dat zijn verschillende. We hebben preventieve maatregelen en detective maatregelen. Een van de detective maatregelen, Die vind je daar heel veel thuis, nu al in heel veel organisaties. Dat is de security incident en de chat monitoring.
[00:27:48] Speaker 1 Oké.
[00:27:49] Speaker 2 Die tooling die die zorgt ervoor dat wij daadwerkelijk onze use cases daarin kwijt kunnen en daar alarmering op gaan krijgen. Preventieve maatregelen zijn bijvoorbeeld. Firewalls zie je ook heel vaak in films en intrusion prevention systemen die ervoor zorgen dat we daadwerkelijk rare activiteiten anders dan virussen ook gedetecteerd worden. En natuurlijk virusscanners of en EDR systemen, eind werkstations of servers.
[00:28:25] Speaker 1 Ja kijk, ik kan me voorstellen dat het een hele studie vergt om te snappen wat je precies bedoelt. Maar goed, onze luisteraars doen die studie misschien ook wel wat. Wat is jullie achtergrond qua opleiding?
[00:28:37] Speaker 2 Ik heb. Ik heb in de richting Telematica gestudeerd en omdat het eigenlijk al raakvlakken had met data en netwerken is het eigenlijk voor mij een soortement van ja vervolg geweest van ik vond het geweldig vroeger. Ik dacht van dit is, dit is mooi en ik ben ook hiervoor eigenlijk al heel lang netwerk specialist geweest en voornamelijk in de hoek van beveiliging. Ja en eigenlijk rolde ik er zo in.
[00:29:08] Speaker 1 Ja precies.
[00:29:08] Speaker 2 Ja, het ging vanzelf voor mij deze route.
[00:29:11] Speaker 1 Leuk! En jij?
[00:29:13] Speaker 3 Ik heb achtergrond in security en risk management. Dat was eigenlijk mijn bachelor die ik gevolgd heb. Dat betekent eigenlijk risico inschattingen maken en dat ook op een begrijpelijke manier kunnen vertalen vanuit IT naar gewoon de business zoals wij dat dan vaak noemen.. Daarnaast heb ik ook nog beleids kundige master gedaan in de vorm van bestuurskunde met een specifieke richting naar safety en security.
[00:29:40] Speaker 1 Oké, even kijken. Wat is de maatschappelijke betekenis van jullie werk?
[00:29:46] Speaker 3 Dat in ieder geval DNB haar taken veilig kan uitvoeren, maar dat we ook die infrastructuur die wij hebben, waarin dus heel veel gevoelige informatie zit, dat we die ook veilig houden. Ja, en daar is wat mij betreft een groot maatschappelijk belang dat het allemaal gewoon doorgang kan vinden. Ja en dat DNB ook in haar breedte ook die taken uit kan blijven voeren, zoals nu, maar ook in de toekomst. Dat betekent ook op het moment dat wij bepaalde dingen in huis halen, dat we ook nadenken over ja als we iets in onze infrastructuur gaan gebruiken. Ja, we gebruiken het. Het is meerwaarde. Maar dat we het ook op een veilige manier gebruiken en ook op een veilige manier toepassen.
[00:30:27] Speaker 1 Ja, ja, want als ik denk aan de bescherming van land of infrastructuur, dan denk ik toch aan defensie. Maar nu merk ik toch dat jullie ook met dat soort aanvallen uit Rusland ook een eigenlijk een heel belangrijke rol spelen in het beschermen van infrastructuren. Toch?
[00:30:45] Speaker 3 Wij doen ons.
[00:30:46] Speaker 1 Best. Ja en.
[00:30:47] Speaker 3 Naar eer en geweten dus ja.
[00:30:50] Speaker 1 Nou hartstikke mooi. En dat is misschien een vraag voor jou. Want hoe werkt DNB dan internationaal samen?
[00:30:59] Speaker 2 En daar hebben wij ook platformen voor waar we daadwerkelijk met meerdere centrale banken nou ja, regelmatig om de tafel zitten en waar wij daadwerkelijk de de, de T en de orde van de dag eigenlijk doornemen van wat hebben jullie meegemaakt en waar kunnen wij mee helpen? Wij helpen elkaar ook op dat gebied. Ja, zowel op technisch niveau als procedureel. Ja, daar geven we elkaar gewoon invulling in de gaten die we bij elkaar vinden. Of althans die eigenlijk zelf vind in je eigen organisatie. En die vul je dan aan met informatie die je van hun meekrijgt, bij wijze van spreken.
[00:31:40] Speaker 1 Ja precies. Dus er is wel heel veel uitwisseling wat dat betreft. Ja, ja, precies. Want hoe leveren jullie een bijdrage aan een veilig Europees systeem van banken.
[00:31:51] Speaker 2 Met name deel uit van werkgroepen? Ja, die onder andere door de ECB worden aangestuurd. Ja, en daar stellen we richtlijnen op, bijvoorbeeld op van waar een centrale bank aan moeten voldoen.
[00:32:08] Speaker 1 Ja oké. Nou, ik kan me voorstellen dat het ook heel veel nut, want is dat ook? Dat lijkt me dus zo'n soort business waarin dingen echt met de dag veranderen. Dat je denkt gister dacht je van nou, op die manier kan je helemaal niet een systeem binnendringen bijvoorbeeld. En vandaag lukt dat dan ineens wel. Is dat ook zo? Dus dat lijkt me iets waarbij je de hele tijd op je hoede moet zijn.
[00:32:32] Speaker 3 Het betekent dat je kennisniveau vrij hoog moet zijn, maar ook actueel. Ja, dus ook niet tevreden zijn met de kennis die je nu bij je draagt Maar dat je ook zo dat die kennis bijblijft, maar dat je ook zorgt dat je een goed netwerk hebben waar Jason al aan refereerde. En om ook terug te komen op die internationale informatieuitwisseling vanuit de Big Bang for International Settlements. Die opteert eigenlijk ook om ervoor te zorgen dat centrale banken bij elkaar komen en informatie uitwisselen. Ja, een actueel voorbeeld is dat ik zelf gister vanuit Basel terug ben gekomen waarin ik met verschillende counterparts uit de hele wereld samen zit om met elkaar security zaken te bespreken. Ja en t is heel interessant om te zien dat je eigenlijk met elkaar voor dezelfde uitdagingen staat. Ja dus. Op het moment dat ik in zo'n zaal zit, samen met een collega en bijhorende ervaringen en de uitdagingen waar onze evenknieën voor staan, ja, dan heb ik eigenlijk het idee om af heb ik eigenlijk het idee dat ik met directe collega's praat, maar het enige verschil is dat we een andere taal spreken. Maar we zien eigenlijk dat iedereen voor dezelfde uitdagingen staat. En ook de snelheid van die uitdaging en dat die ook vrij hoog is. Ja, en het is heel mooi dat we daar de lessons learned van elkaar kunnen leren. En daarin ook informatie uitwisselen in de vorm van presentaties om ervoor te zorgen. Nou, op het moment dat je een bepaalde weg bewandelt, dan kunnen wij die ervaringen delen. Dan hoeft onze ja collega, laat ik het dan maar even zo noemen uit het andere gedeelte van de wereld. Die hoeft die weg niet te bewandelen, want die heeft acceptatie van die heeft die informatie al van ons en vice versa natuurlijk. Als diegene een bepaalde weg heeft bewandeld dan weten wij ook van nou dan hoeven wij niet die afslag te nemen, dan kunnen wij gerust een andere afslag nemen want die is blijkbaar toen niet vruchtbaar geweest of niet effectief genoeg.
[00:34:27] Speaker 1 Ja, nou dat lijkt me ook dan echt superleuk aan dat werken eigenlijk, dat je zo de hele tijd nieuwe kennis moet vergaren en dat dat ook zo internationaal gebeurt.
[00:34:37] Speaker 3 Ja, en t is ook een feest der herkenning. Op het moment dat je dan met elkaar in zo'n meeting zit en daar informatie uitwisselt.
[00:34:45] Speaker 1 Nou hartstikke leuk. Ja, nou dank jullie wel heren! Dit was een aflevering van DNB Talks. Heb jij ook een vraag over het werk van DNB? Stel hem via DNB Talks at DBNL en wie weet beantwoorden wij hem in de volgende aflevering.