Zoeken
Sluit dit zoekvak.
  • Home
  • Nieuws
  • ‘Alleen door samenwerken word je sterker tegen cybercrime’

‘Alleen door samenwerken word je sterker tegen cybercrime’

Bij de security werkgroep van Dutch Cloud Community delen concurrenten hun security ervaringen

De werkgroep brengt CISO’s, security professionals, datacenters, leveranciers, consultants en overheidsorganisaties samen. Niet om eindeloos over security te praten, maar om kennis en ervaringen te delen, elkaar te helpen en sneller tot oplossingen te komen. Voorzitter Roy Sandbergen en vervangend voorzitter Maarten van Deelen vertellen waarom samenwerking juist in cybersecurity zo belangrijk is.

Bij security kunnen organisaties niet alleen naar zichzelf kijken. Een kwetsbaarheid in veelgebruikte software, een nieuwe aanvalstechniek of veranderende wetgeving raakt immers niet één organisatie. Toch lossen bedrijven veel van dit soort vraagstukken nog steeds afzonderlijk op. Daaruit kwam de behoefte aan de security werkgroep van Dutch Cloud Community voort.

Roy Sandbergen, CISO bij hallo en voorzitter van de werkgroep, zag die behoefte in 2019 voor het eerst duidelijk tijdens een securitypanel van Dutch Cloud Community. “Ook al zijn we soms elkaars concurrenten, we houden ons vrijwel allemaal bezig met dezelfde uitdagingen. Dezelfde vraagstukken, die we vervolgens stuk voor stuk apart oplossen. En kennis en expertise op het gebied van security zijn al schaars.”

De conclusie was volgens Sandbergen eenvoudig: “Alleen door samen te werken heb je veel meer kennis in huis. Je kunt van elkaar leren. Op het gebied van cybersecurity ben je gewoon geen concurrenten.”

Van actuele dreigingen tot lessons learned

De werkgroep komt maandelijks online bij elkaar en organiseert daarnaast ongeveer twee keer per jaar een fysieke bijeenkomst. Op de agenda staan actualiteiten, nieuwe kwetsbaarheden, abuse, DDoS-aanvallen, wet- en regelgeving en nieuwe initiatieven. Sandbergen zelf vindt de lessons learned het waardevolst. “Dat zijn ervaringen uit het veld, bijvoorbeeld een incident bij een van onze organisaties. Laten we eerlijk zijn, want elke organisatie krijgt weleens met een securityincident te maken. Wat heb je ervan geleerd? Wat had je anders kunnen doen? Welke maatregelen heb je genomen?”

Andere deelnemers kunnen met die ervaringen hun eigen beveiliging verbeteren, meent Sandbergen. “Daar komen vaak aanpassingen of maatregelen uit die anderen ook kunnen toepassen, omdat zij die nog niet hebben doorgevoerd. Zo word je minder kwetsbaar voor een cyberaanval.”

Ook de agenda zelf staat niet helemaal vast. De bijeenkomsten zijn volgens Sandbergen bewust open. “Iedereen mag delen waar hij of zij mee bezig is. Elke CISO loopt weleens met een vraagstuk rond.”

Aan tafel zitten securityverantwoordelijken van cloud- en hostingbedrijven, maar ook mensen van datacenters, securityconsultants, leveranciers, het NCSC en de politie. Maarten van Deelen, Security & Compliance Manager bij i3D.net, is al jaren actief binnen de groep. “Het is een bonte mix”, zegt hij. “Maar ze hebben allemaal iets met informatiebeveiliging of cybersecurity, of ze hebben er affiniteit mee of een persoonlijke interesse in.”

Niet alleen praten, maar ook doen

Het blijft niet bij kennis delen. Neem de leveranciersbeoordelingen. Sandbergen werkte aan een aanpak en legde die voor aan andere deelnemers. Van Deelen keek vanuit zijn eigen ervaring mee. “Je hebt een idee dat je verder wilt uitwerken, maar om er uiteindelijk een goed product van te maken heb je af en toe de inzichten en expertise van anderen nodig”, legt Sandbergen uit. “Iedereen kijkt er vanuit een andere invalshoek naar. Door dat te bundelen kom je tot een werkend systeem.”

Volgens hem scheelt dat veel tijd. “Anders heb je 600 versies en denk je: ‘oh, die informatie had ik nog niet gezien.’ Op deze manier kom je met veel minder tijd en energie tot een werkend product.”

Ook tussen de bijeenkomsten door blijft het contact bestaan. In een gezamenlijk Slack-kanaal delen de deelnemers signalen, kwetsbaarheden en ontwikkelingen. Vanuit de werkgroep zijn bovendien verschillende initiatieven ontstaan, zoals een aparte samenwerking rond DDoS en abuse, projecten met onderwijsinstellingen en gezamenlijke activiteiten rond leveranciersbeoordelingen.

Dan is er de samenwerking met het NCSC. Van Deelen: “Contact met de juiste mensen is super waardevol. Als er iets speelt, kun je snel schakelen. Ik ben een keer direct gebeld en binnen tien minuten was het opgelost. Als je altijd de juiste contactpersonen hebt, scheelt dat een hoop tijd en moeite.”

Het contact loopt ook de andere kant op. Sandbergen: “Het NCSC ziet wat er in de wereld gebeurt en belt ons ook: ‘Wij zien dit veel, wat zijn jullie ervaringen?’ Tijdens de 3CX-hack werden we bijvoorbeeld veel gebeld. De lijntjes zijn dus kort.”

Vertrouwen als voorwaarde

Zulke ervaringen delen is niet vanzelfsprekend. Daarom blijft vertrouwelijke informatie binnen de groep. Sommige onderdelen van de lessons learned worden zelfs helemaal niet genotuleerd. Sandbergen vindt dat noodzakelijk. “Anders kun je lessons learned nooit delen. Waarom zou je een kijkje in je eigen keuken geven als het daarna op straat komt te liggen?”

Volgens hem zit de kracht juist in kwetsbaarheid. “Je bereikt het meest door je kwetsbaar op te stellen: ‘Hier liep ik tegenaan, dit was bij ons aan de hand.’ Als je dat kunt delen en anderen er zorgvuldig mee omgaan, kun je elkaar echt verder helpen.”

Van Deelen ziet dat het vertrouwen in de loop van de tijd is gegroeid. “In onze meetings is een sfeer ontstaan waarin mensen zich vrij voelen om gevoelige dingen te delen. Er moet altijd iemand de eerste zijn, en dan volgt vanzelf de volgende.”

Een grote DDoS-aanval op het netwerk van i3D.net laat zien wat die samenwerking kan opleveren. Van Deelen bracht de aanval eerst ter sprake in de werkgroep. Het contact met het NCSC dat daaruit voortkwam, leidde vervolgens tot een sessie met het NCSC en technische specialisten, waarin ervaringen en technische informatie werden gedeeld. Via contacten met onder meer de politie is vervolgens relevante informatie gedeeld, zodat internationaal naar overeenkomsten kon worden gezocht. “Als je ziet wat daar allemaal uit is voortgekomen, is dat best indrukwekkend”, zegt Van Deelen. “Dan heb je ook het gevoel dat je iets bereikt.”

Eén stem richting overheid

De werkgroep is ook nuttig buiten de technische samenwerking. Bij nieuwe wet- en regelgeving bekijken deelnemers samen wat de gevolgen zijn voor de praktijk. Een individueel bedrijf heeft daarbij weinig invloed, terwijl de branche samen veel meer gewicht in de schaal legt.

Een voorbeeld is de internetconsultatie rond NIS2, die volgens Van Deelen een van de gezamenlijke resultaten van de werkgroep is. “We hebben als groep alle reacties verzameld en als Dutch Cloud Community samen feedback gegeven. Dat is een mooi voorbeeld.”

Sandbergen ziet daarin een belangrijke rol voor Dutch Cloud Community. “Als managed service provider kan ik naar de Tweede Kamer stappen, maar dan denken ze: ‘Zoek het zelf maar uit.’ Dutch Cloud Community heeft veel meer body en gewicht in dit soort discussies.”

De werkgroep helpt deelnemers ook om de stortvloed aan regelgeving te verwerken. Van Deelen herinnert zich een presentatie over alle Europese wetten en regels waar organisaties mee te maken krijgen. “Het was mindblowing om te zien wat er allemaal op ons afkomt. Als individueel bedrijf kun je dat niet behappen. Kennisdeling binnen het securityteam is een van de meest essentiële dingen.”

‘You’re not alone’

De ambitie voor de komende jaren is niet dat de werkgroep groter wordt, maar dat de samenwerking dieper wordt. Van Deelen ziet kansen voor meer gezamenlijke tools en producten, zodat niet ieder bedrijf zelf het wiel hoeft uit te vinden.

Sandbergen wil vooral dat de deelnemers zelf meer initiatief nemen. “Het zou vanzelf moeten gaan: ‘Oh, ik zie iets, laat ik dat ook even delen.’ Nu is het nog een handjevol initiatiefnemers. Eigenlijk zou de hele groep dat initiatief moeten nemen.”

Waarom zouden andere securityprofessionals zich aansluiten? Sandbergen: “Je wordt op de hoogte gehouden van wat er in de wereld speelt. Je kunt niet alles alleen oplossen met je eigen ervaring. Met meer kennis en ervaring maak je grotere stappen en verlicht je je eigen werk.”

Van Deelen vat het zo samen: “Denk niet dat je zelf alle kennis in pacht hebt. Niemand is alwetend. Kijk wat je eruit kunt halen: kom zelf met dingen, absorbeer, stel vragen, ook kritische. Zo word je beter als persoon, maar ook voor het bedrijf waar je werkt en in je verantwoordelijkheid als professional.”

Wat zou de werkgroep graag bereiken bij andere securityprofessionals? Van Deelen: “Ik hoop dat iemand een aha-momentje krijgt: ‘Oh, ik sta er dus niet alleen voor. Er zijn groepen die zich druk maken over dingen waar ik me ook druk om maak.’”

Sandbergen sluit zich daarbij aan. “Ik hoop dat iemand zich aanmeldt bij de groep en beseft dat samenwerken op dit belangrijke onderwerp veel meer oplevert.” Of, in zijn eigen woorden: “Alleen door samenwerken word je sterker tegen cybercrime.”

Meer informatie over de werkgroep vind je HIER

ISPConnect en DHPA zijn nu Dutch Cloud Community

We zijn sinds januari 2021 gefuseerd tot de Dutch Cloud Community.

De fusie van ISPConnect en DHPA heeft plaatsgevonden om als nieuwe branchevereniging de belangen te behartigen voor de Nederlandse cloud-, hosting- en internetsector.

Al onze informatie vind je vanaf nu op dutchcloudcommunity.nl