Randal Peelen
Deze week hoor je met Nerds om tafel hoe de app ETIC bedrijven moet helpen met een security, wat er het vaakst fout gaat bij gehacte bedrijven. En moet de KNVB de hackers gewoon betalen of zijn pootstijf houden? Welkom bij MatNerds om tafel. We praten vandaag met Jurian. En mijn naam is Randel Pelen. Onze gastnerd van vandaag is Erik Remmelswaal. En Erik begon zijn werkzame leven als stagiaire bij. . IT-security bedrijf Darebytes en had zich inmiddels opgewerkt tot directeur ten tijde van de verkoop aan KPN. 15 jaar later. Een bewogen leven dus. Bij KPN hield hij het daarna een paar jaar vol als CTO Security Services. En om drie jaar, wat? Om drie jaar geleden, oh kut, ja zo staat het recht. Om drie jaar geleden zijn avontuur voor te zetten bij Zolder BV samen met medeneerd Rick van Duin, die ook eerder hier bij ons aan tafel zat. Dus die kunnen we kennen. Zolder is een cybersecurity bedrijf met een eigen podcast. Dat helpt bedrijven veiliger te maken met onder meer emergency response, testing, reviews en hun eigen beveiligingsdienst, Adic. Bedankt dat je hier aan tafel wilde verschijnen Erik. En ook bedankt voor je komst naar de studio. Zijn we concurrentie van elkaar, vind je? Zolder Sessies, jullie eigen podcast? En met nerds om tafel.
Jurian Ubachs
Security dan.
Erik Remmelzwaal
Nou ja, allereerst hartstikke bedankt dat ik uitgenodigd ben. Dat vind ik erg leuk. Nee, totaal nul keer nagedacht over concurrentie. Dus geen probleem.
Randal Peelen
En een nerd hier aan tafel. Ik denk dat we er alle drie wel één mogen zijn. Zou je ons willen helpen? De securitywereld. Dus een hele grote wereld. Met een heleboel bedrijven en ook een aantal daarvan. Heel groot en heel bekend. Dus we kunnen alle viruscanners wel eens een beetje opnoemen. We kennen Fox IT. Maar jij dacht dus een paar jaar geleden, daar moet nog wat bij. Waarom?
Erik Remmelzwaal
Ja, eigenlijk was het zo dat op het moment dat Deerbytes verkocht werd aan KPN, was ik een van de eigenaren samen met twee Venoten. En dat was in een tijdperk dat er meerdere Nederlandse securitybedrijven verkocht werden. Vlak voor ons was Fox IT gekocht door de NCC Group. In die periode zijn er ook bijvoorbeeld Surfride van Hitman Pro en SecureLink en Q-Site later. En die waren allemaal een beetje vergelijkbaar. Dus ze waren allemaal managed security service providers. Qua omvang ook een beetje. groot genoeg om serieus grote klanten te bedienen op een professionele manier, maar nog niet zo internationaal doorgebroken of zo. Dus het is allemaal een beetje hetzelfde. En dat ging toen ineens allemaal weg. Tenminste, weg. Dat ging naar grotere partijen, naar integrators. En ja, toen ontstond eigenlijk een soort, in ieder geval in de Nederlandse maakt een soort van lente. Wat gaan dan al die mensen eigenlijk doen? Dus in ieder geval de oprichters van die test. Wat gaat er dan gebeuren?
Randal Peelen
Die hebben geld en verstand van security. Ze moeten wel iets.
Erik Remmelzwaal
En ik denk dat een beetje de rode draad van wat je hebt gezien, wat daarna is gebeurd, is dat er best wel veel van deze mensen ze eigenlijk ervoor hebben gekozen. Dat geldt ook voor mij. Van nou oké, ik wil in eerste instantie gewoon helemaal 100% doen wat ik heel erg leuk vind om te doen. En niet meer eigenlijk belast worden met allemaal randzaken die in de security-industrie nodig zijn. Maar Waar ik eigenlijk niet zoveel zin in heb.
Randal Peelen
Wat ik het even leuk vind om te doen. Je bent niet gaan vissen ofzo. Vissen? Ja, of op een camping gaan staan. Nee, nee.
Erik Remmelzwaal
Want het doen van security - dat is op zich wel echt een passie. Echt? Ja, dat is wel echt een leuke business. Ik kan me daar zo niks bij voorstellen. Nee.
Randal Peelen
Nee joh, ik heb gewoon zoiets van: ik zet mijn computer aan, dan zorg ik dat het een Mac is. Ja. En dan ben ik best wel veilig.
Erik Remmelzwaal
Ja, oké. Maar dat is maar alleen maar één computer die je dan voor ogen hebt. Maar ik weet dat jij ook interesse hebt in de wereld van cyber aanvallers. En hoe die zich gedragen en hoe je daar dan tegen kunt beschermen. Dus dat is eigenlijk wat de securitybedrijf in de kern zich mee bezighoudt de hele dag. Alleen is het ook zo dat je ook nog dat wat je te bieden hebt vervolgens in iets moet gieten wat anderen willen kopen. En dan ontstaat er een hele. Productmanagement, sales, laag en after sales en dat soort zaken.
Randal Peelen
Dat klinkt niet zo interessant. Ben je zelf ook hacker? Kun je een beetje. Ik zou je nooit doen.
Erik Remmelzwaal
Ik denk dat ik redelijk kan hacken, maar zeker niet zo goed als mijn compagnons Rick van Dijnen, die je al noemde. Maar ook Wesseline Hele is een van mijn compagnons. Zijn heel verschillend, maar voor de buitenwereld zijn ze een beetje vergelijkbaar met wat ze kunnen, denk ik. En Theo Snellerman is ook een van de oprichters. Ja, zij zijn echte hardcore. Technische hackers, nerds. Ik kan denk ik meer hacken en programmeren dan de meeste mensen zich realiseren. Maar ik ben niet zo skilled als zij dat zijn.
Randal Peelen
Je zegt ook mooi. De meeste mensen zich realiseren. Ik dacht dat hij zin stopte bij. Dan de meeste mensen. Want ja, dat is al snel. Is dat niet gewoon veel leuker? Ik weet niet. Als ik denk aan een spannende film, dan is het altijd hoe oceans. 13 een casino hebben beroofd. En het is nooit hoe een brave hacker vanuit de kelder die roof heeft kunnen voorkomen.
Erik Remmelzwaal
Ja, maar als je het gevecht aangaat met diegene die daadwerkelijk die inbraak doen, binnen natuurlijk alle grenzen die daarvoor gelden, dan. Dan kan dat op zich wel net zo spannend zijn.
Jurian Ubachs
Ja, maar ik weet hoe dit werkt ervan. Wat ik veel films gedreven. Het gaat om wie het snelst typt. Die wint. Aan de ene kant heb je de hacker. En aan de andere kant zien mensen dat er live ingebroken wordt. En dan gaan ze heel erg snel typen. En als ze dan snel. Soms zelfs vier handen op één toetsenbord. En als je dat doet, dan ben je dus veilig.
Randal Peelen
Dan kun je dus winnen van de hacker. En dan komt er dus zo'n guy voorbij en die trekt dan de stekker uit de computer. En dan blijkt dat dat een winnende move was.
Jurian Ubachs
Ja, en dan zegt er een iemand die nog heigt zich dan, ik had het kunnen doen me ander. En dan zegt hij nee, het was te laat. Sorry, ik heb deze film al helemaal afgespeeld in mijn hoofd in de laatste paar seconden.
Erik Remmelzwaal
Hoe voorkom je dat? Nou ja, dus 300 toetsaanslagen per USP.
Randal Peelen
Wij is die typecursus.
Jurian Ubachs
Maar je zegt dat vind ik wel grappig, om even terug naar de realiteit te gaan. Iedereen kan zich voorstellen bij je bent die hacker, je probeert ergens in te breken en je probeert iets buiten te maken waaraan je heel veel geld gaat verdienen als je het goed doet. Waar zit die spanning dan in vanaf de andere kant? Ja, het voorkomen uiteraard. Maar ja, dat klinkt heel recht toe recht aan. Waar zit dan voor jou die spanning?
Erik Remmelzwaal
Nou, ten eerste ben je eigenlijk hetzelfde aan het doen als die hacker, maar dan op een omgeving waar dat op zich toegestaan is. Dus je bent heel veel gewoon van dezelfde trucjes aan het uitvinden. Om te begrijpen van hoe doen ze dat of hoe zouden ze dat kunnen doen. Om daarna de slag verder te maken. Van oké, nu weet ik wat de aanvalsmethodieken zijn. Ik kan ze. Je kan ze eens naboodsen en nou ga ik eens nadenken van hoe zou je dit nu goed tegen kunnen houden en dat zou kunnen herkennen. En kijk, hekkaanval, het is niet zo'n soort van. Eén schot raakt iedereen dood. Dat is het niet. Het is een aanvalsmeester dat gaat over allerlei fases. En wat de kunst is van de verdediger is ergens in die fase iets van een signaal op te pikken. Om daarna echt gewoon goed terug te gaan herleiden. Ja, een soort forensisch onderzoek. Van wat is hier allemaal gebeurd en kan ik dat echt vaststellen? Dat is best wel spannend, omdat op het moment dat je dat doet in het heen van de strijd, dat die hacker daadwerkelijk iets aan doen is. Ja, dan zit er dus ook achter van ben ik nog op tijd om de echte aanval te stoppen. En dan ben je gewoon eigenlijk een soort van. Ja, aan het vechten op dat moment. Hoe vaak komt dat voor?
Randal Peelen
Want je wil dat zo zijn. Heel zelden. Ja, nee, maar je wil dat voor zijn. Dan eigenlijk al is hij drie hekjes te ver.
Erik Remmelzwaal
Of ze.
Randal Peelen
Dat klopt.
Erik Remmelzwaal
Dus dat wil je voorkomen. En ik persoonlijk haal daar ook wel voldoening uit hoor. Om dus oplossingen te maken die. goed genoeg zijn voor ook kleine bedrijven om te voorkomen dat dit gebeurt. En dat neem ik ook wel mee uit het verleden. Dat was ook eigenlijk de business die we deden bij de aarbytes. Is heel goed zorgen dat antivirussoftware goed draaiden op computers. Denk, ja, hoe saai is het? Zet-up. x. Vaak in next. Makkie toch. Ja, maar goed, binnen grotere omgevingen kan er best wel wat fout in gaan. En wij ervaren dus in de praktijk dat. . Bijna altijd als organisaties slachtoffer werden van virus of je zeggen, dat als je dat terug ging lopen van hoe is dat dan mogelijk geweest, want we hadden toch antivirus of er dat. Dat er iets in de instellingen niet goed was, of dat het toch niet up-to-date was, of dat er een harde schijf was op volgelopen computer waardoor die handvirusoffer niet meer werkte. Maar hele kleine foutjes. En dat betekent dat je als je oplossingen maakt tegen dat soort aanvallen in preventieve zin, dat dat. . Het moet passen, het moet altijd werken. En dat is eigenlijk wat wij proberen in hele simpele pakketjes te vatten.
Randal Peelen
Waarom ben je ooit stoutehekker geweest?
Erik Remmelzwaal
Stote hekken.
Jurian Ubachs
Mag je graag vertellen, niemand luistert naar dit.
Erik Remmelzwaal
Nee, precies. Nee, dat denk ik eigenlijk zelf niet. Ik denk niet dat ik zelf echt over de grens ga ben. Ik heb natuurlijk wel. Met name bij Deerbute was uiteindelijk iets van 100 man groot. En zijn wel in scenario's geweest dat ik zelf moest besluiten van oké, waar trekken wij als organisatie de grens van hoe ver we gaan. En ja, ik denk dat je dan. . Er is best wel een grijs gebied bij hacken. Dus namelijk, ja, eigenlijk mag het helemaal niet nooit. Alleen als jij duidelijk. Achteraf de intentie kan laten zien van om iets aan te tonen, dan mag je wel bepaalde dingen verzamelen. En dat zou je wel aan jezelf om te bewaken van oké, waar trek ik die grens? En als mensen dat in de tijd van dierbewijsden, dan moest ik eigenlijk uiteindelijk besluiten van oké, is het nog geoorloofd? Ja of nee?
Randal Peelen
Kun je een voorbeeld verzinnen van zo'n dilemma?
Erik Remmelzwaal
Nou, als er een systeem ergens lek is en dat kan een software lek zijn. We hebben bijvoorbeeld in de tijd van Leerbereidse is toen ook in die podcast met Rick is het daarover gegaan, waren die smartwatches. Dus Rick en Wesley hebben onderzocht van oké, weet je hoe die smartwatches werden in China geproduceerd en dat hing allemaal in één groot cloud systeem. En die kon je kopen en dan kon je je eigen logootje erop plakken en dan kon jij die smartwatches gaan verkopen. Maar dat wereldwijd hingen al die smartwatches aan hetzelfde systeem. Ja, ergens op een gegeven moment kom je erachter van, hé, dit ene smartwatch dat ik heb, dat verbindt dus met de cloud. En ik kan zien hoe dat gebeurt. En volgens mij kan ik eigenlijk nu ook toegang krijgen tot die cloud en zien welke data er allemaal in komt te staan. En dan eigenlijk weet je genoeg van dat is eigenlijk niet helemaal de bedoeling. Maar om aan te tonen hoe groot dat probleem is, ga je even daarin kijken. Om te zien, ja wat zie ik dan? Dan kan ik aantonen met datgene wat ik zie, dat dit niet alleen voor deze smartword geldt, maar voor de smart van alle kinderen. Die dit ding op hun om hun pols hebben op de wereld.
Randal Peelen
Ja, je kunt niet bewijzen dat een slot heel zwak is. Zonder je lockpik te pakken en even te pielen.
Erik Remmelzwaal
En slot eraf te houden. Dat is een grijs gebied. Alleen in Nederland heb je op zich best wel een volwassen openbaar ministerie die. Best wel uitgesproken is van waar ze de grens trekken, van wat dan wat hun betreft acceptabel is.
Randal Peelen
Maar intentie is daarbij een belangrijk. Jazeker. Nog één laatste ding dat mij te binnenschot over dat zijn van een hacker is ik ken hackers die hebben ooit eigenlijk per ongeluk en meer zeg maar kwaad tot erger. Wel hacks uitgevoerd en zijn daarvoor veroordeeld. En de mensen die ik ken en dat hardop zeggen, nu zijn degenen die daarna ook echt op het rechte pad zijn gegaan en juist het moreel-ethisch kompas van massief marmer hebben ontwikkeld. En de hackers die eigenlijk hebben gezien dat er onrecht is in de wereld en dat maar slecht kunnen verdragen. Dus eigenlijk dat onrecht. Juist willen aanpakken. Zit jij in een van die categorieën?
Erik Remmelzwaal
Arc-activisten? Nee, ik ben niet een activist.
Randal Peelen
Dat is gewoon je werk?
Erik Remmelzwaal
Ja. Ja. Ja, en ik ben er meer mee. Nee, ik ben niet zo activistisch gedreven, nee, niet. En ook niet per se heel idealistisch ofzo. Ik vind het gewoon heel leuk om hiermee bezig te zijn. Ik snap het spelletje van. Het probleem wat klanten hebben, wie zijn dan die klanten? Het enige bedrijf is de andere niet. Hoe kunnen we daar dan iets voor maken wat ook goed bij hun aansluit? Nou, dat vind ik heel interessant.
Jurian Ubachs
Letterlijk, mijn eerst voor een vraag was wie zijn je klant.
Erik Remmelzwaal
In Zolder doen we eigenlijk twee dingen. Eén is consultancy. En dan moet je gewoon denken van ja, je huurt ons in om te kijken of jouw netwerk. . Erg zwakheden heeft. Pentesten noemen we dat. En dan krijg je een rapportje aan het eind van de rit. En dan kan je dat gaan oplossen. En dat is iets wat heel veel bedrijven in Nederland doen en op de wereld en traditioneel business. En dat is eigenlijk onze bron van inkomst om eigenlijk ons andere, ons tweede deel van de business mee te financieren. En dat is etic. En Edic, daarmee proberen we echt een oplossing in de markt te zitten wat volgens ons vrij uniek is voor het MKB. En MKB Plus alle organisaties ook in de publieke sector die gewoon klein zijn. Dus denk aan gemeentes en scholen en kleine zorginstellingen en dergelijke. Hoe groot is de KVB? De KNVB. Ik weet niet hoeveel mensen daar werken, maar ik weet vrij zeker dat er minder dan 250 zijn. Dus in die zin kwalificeert het als NVG.
Jurian Ubachs
Als ik een bedrijf zou moeten verzinnen dat het best iets gaat. Ik zou hebben aan een consultant of een pentest van jullie, dan waren er. Volg je dit of niet? Nee. De KNVB worden momenteel hostage gehouden. Want al hun data. De deadline daarvan ligt op Koningsnacht. En het schijnt dat er echt. Hele gevoelige informatie. Dus gewoon vertrouwelijke contracten van trainers en dat soort dingen. Tuchtzaken die nog lopen. Het kan zowel van profetballers als van amateurverballer zijn.
Erik Remmelzwaal
Dat speelt nu in de buitenwereld terwijl wij hier zitten.
Jurian Ubachs
En dat is nogal serieus. Dat lijkt. Een klein zijstapje is misschien wel even leuk. Hoe stel dat jullie dan ook emergency response? Stel dat jij het belletje had gehad uit zijst van help. We hebben gegoogeld op wie kan ons helpen en we komen bij jullie uit. Wat zouden jouw stappen zijn als jij nu door de kijkt?
Erik Remmelzwaal
In alle gevallen ga je eerst alvast even aan de telefoon proberen een beeld te kijken van wat is precies aan de hand. Hoeveel systemen of mensen of wat voor data betreft dit. Zodat je al een beetje kan inschatten van oké, weet je wel, met hoeveel man moeten we hier nu acuut de auto inspringen en daar naartoe. Maar dat is dan een vervolgstap. Dus je probeert een soort van te kwalificeren van wat is er aan de hand en hoe acute is het.
Randal Peelen
Incident response verhaal.
Erik Remmelzwaal
En ik zal zeggen dat dat niet. Dat is niet iets waarin wij glosseren hoor. Dus het is niet zo dat wij dag in, dag uit met dit soort klussen bezig zijn. Maar dat is wel hoe je zo'n soort.
Jurian Ubachs
Er zijn wel bedrijven die dat dagelijks doen.
Erik Remmelzwaal
Ja, nee, precies.
Jurian Ubachs
Maar goed, je hebt natuurlijk de kennis die die bedrijven ook hebben. Dus ik ben gewoon benieuwd hoe je daar dan als specialist naar kijkt.
Erik Remmelzwaal
Dus dit is wat je doet. Je probeert aan de tv even te kwalificeren van. Oké, wat is er aan de hand? Wat voor hulp heb je nodig? Wat heb je al gedaan? Is er al iemand bezig?
Randal Peelen
Ik heb veel hulp nodig hoor.
Erik Remmelzwaal
Daar ben je nog even bezig. Aan de telefoon kan je vaststellen van oké, goh, hier gaat bijvoorbeeld ook al crisiscommunicatie nodig zijn. Dus heb je daarover nagedacht? Heb je al een draaiboek, weet je over hoe daarmee om te gaan? Is duidelijk wie de verantwoordelijkheden hebben. Ja, als je aan de telefoonrol achterkomt van. Ik stel nu allemaal vragen die echt helemaal nog niet bedacht zijn. Dan weet je van oké, weet je, we moeten echt op management niveau eigenlijk nu gaan helpen. Terwijl als ze echt zoiets hebben van nee, we hebben. Compleet draaiboek, die doet dit. We hebben nu alleen een techneut nodig die gewoon echt gewoon kan vaststellen van op basis van deze zaken is ook vast dat dit de data is eigenlijk. Hebben we een ander verhaal. Meestal is het eerste het geval. Dus meestal is er echt wel op hoog niveau hulp nodig. Omdat mensen gewoon in paniek zijn of niet goed voorbereid op dit soort zaken.
Jurian Ubachs
En ja, dan wordt het heel spannend. Hoe denk jij, Rander, hoe denk jij dat af gaat lopen? Doe eens, jij als kenner.
Randal Peelen
Oké, dus je hebt een lek van je data. Je wil natuurlijk weten dat dat echt zo is. Ik weet niet over de 300 gigandata gedaan. Oké, maar goed, als iemand niet kan aantonen dat hij die data echt heeft gestolen, dan hebben ze een sae-of-argument even vanuit de data. Hebben ze al gedaan?
Jurian Ubachs
Ze hebben al snippets geplaatst.
Randal Peelen
Nou ja, dat weet je in de kern is wat er gebeurt in eerste instantie. Gewoon daadwerkelijk onderhandelen. Want wat ze willen is losgeld. Laten we eerlijk zijn. Ik bedoel wat willen ze anders. Het zal niet een dochter ontvoerd zijn die ze terug willen ofzo. Dat is de tijd van trooien allemaal al een keer uitgevochten. Dus ja, het wordt gewoon onderhandelen over dat bedrag. En dat is wel lastig. Want in eerste instantie, het is eigenlijk hetzelfde verhaal met een ransomware aanval. Dus je. Gegevens zijn nog wel bij jou, zijn ook wel van jou, maar zijn allemaal encrypted. Zij kunnen hem alleen decrypten en anders kun je er nooit meer bij. Dan ligt je bedrijf dus echt plat? Dan heb je het meer over een bedrijfsvoering probleem. Dan gaat de afweging zijn: hoe lang ligt mijn bedrijf plat? Hoeveel geld kost mij dat? En hoeveel tijd kost het om het gewoon vanuit de backups weer op een running te maken? Als je backups hebt, of als je erachter komt dat je backups niet te restoren zijn, dat is natuurlijk ook wel meer dan eens gebeurd. Dus in dit geval is de afweging niet hoe lang ligt mijn bedrijf plat, maar hoeveel pijn doet het als dit uitkomt? Ja, ik zou. met één team wel aan het kijken zijn oké, wat staat er allemaal in en hoeveel pijn kan dat zijn? En er moet een bedrag aan die pijn hangen, want anders kun je niet rekenen. Dus ik denk dat dat een van de lijntjes is die loopt.
Erik Remmelzwaal
Ja, en als het een beetje quasi publieke organisatie is, en dat is het natuurlijk. Tenminste, we zetten natuurlijk wel mensen mee te kijken hier. Wat gebeurt hier? Dan. Dan krijg je ook wel een druk van ja, we gaan niet betalen. Want anders beloon je de hackers. Dus dat ligt de politiek heel gevoelig, weet je wel, wat er nu besloten wordt. Ik ken ook de zaak niet helemaal, maar wat ik ervan lees, gaat het echt om data die gaat over medische gegevens, ook bijvoorbeeld van voetballers. Ja, dat is heel gevoelig.
Randal Peelen
Het helpt echt heel erg als jij weet hoeveel geld de KNVB heeft. Want ze kunnen niet meer betalen dan ze hebben. Dus dat kun je niet eisen.
Erik Remmelzwaal
Maar het is wel een interessante trend, want jij noemt Ransen wel als voorbeeld, maar hier zie je dus een aanvalsgroep die nemen helemaal niet de moeite meer om te versleuten. Die zeggen van hier pakken gewoon de data en beginnen je gelijk af te persen. Dat is een verschuiving geweest. Het zijn dezelfde soort gasten die in eerste instantie zeiden: van jouw computer, jouw hele netwerk staat op slot en je moet betalen. En dan ontsleut het weer.
Randal Peelen
Hoe kwam die beweging? Want blijkbaar waren er te veel bedrijven die. Of zeiden we betalen niet of die hun backups wel op orde hadden.
Erik Remmelzwaal
Ja dat. Of dus wel tools hebben om dat tijdig te herkennen en jou te stoppen. Dus dat dat de.
Randal Peelen
Maar hoezo is het aftappen makkelijker dan een crypto dan? Want volgens mij moet je aftappen. . Ik bedoel, ze hebben dat niet in vijf minuten gedownload allemaal.
Erik Remmelzwaal
Nee, maar dat hoeft ook meestal niet. Meestal zijn ze best wel wat langer binnen. En dan ja, weet je wel, data staat tegenwoordig op zoveel verschillende plekken. En is op zo. Met name door de cloud. Het gaat niet meer door één netwerk heen waar je herkent van er gaat heel veel over de lijn.
Randal Peelen
Het stelen van data die jij gijzel neemt, is toch niet wezenlijk moeilijker? Of makkelijker dan het encrypten van al diezelfde data.
Erik Remmelzwaal
Ja, meestal gaat bij dat encrypten, dan doen ze niet ja, ze doen de data wel versluiten, maar ze doen ook alle systemen waarvana je die data probeert te openen op slot te zetten. Dus ja, ze proberen dan echt wel op elke laptop iets te starten. Een programmaatje, ransomware. Wat die computer eigenlijk onbruikbaar maakt. En en ja, daar heb je dat moet Kijk, als het wel lukt om door te dringen tot een kernsysteem zoals een database server of een webservice die ze kunnen verslezen, waardoor ook het bedrijfblad ook goed. Maar heel vaak lukt dat niet, maar lukt het wel om alle endpoints te besmetten. Het verschilt per keer, maar in ieder geval. Als je van zo'n soort organisatie deze data kunt verkrijgen, dan is het niet meer nodig om ze stil te leggen. Dit is reden genoeg voor de KVB om serieus na te denken. Oké, wat gaan we hiermee doen?
Jurian Ubachs
Ja, het zou volgens RTM Perol gaan om 230. 000 bestanden in totaal. Nou ja, goed voor 300 gigabyte data. En ze moeten voor 26 april betalen. Dat gaat nog gespannend worden voor volgende week.
Randal Peelen
Heb jij een hypothese? Zit jij over een paar weken lekker door die archieven te spitten? Of zou je dat doen?
Jurian Ubachs
Dat is ook onethisch trouwens. Zou ik dat doen? Nee, ik zou er niet helemaal doorheen spitten. Maar ik neem aan dat er journalisten zijn die dat wel gaan doen. En dat er gewoon zeg maar. De vappeningachtige websites gaan ontstaan waar gewoon staat hier dat het zou gaan moeten naar het contracten van spelers en trainers. Waar je dan gewoon keurig in een lijstje gaat zien voor hoeveel geld die mensen hebben getekend en hoe lang het contract is en eventueel voorwaarden. Ja, zou je dat doen? Kijk, ik denk dat dat bijvoorbeeld sexy is om te weten van de bondscoach, want dat is een bekende Nederlander. Maar ik denk dat ik tegen de tijdelijk het derde contract voor mijn neus zou hebben, zou ik denken van, ja. Wij weten allemaal dat die mensen veel geld verdienen. Dus daar zit geen nieuws in. Dus ja, nee, ik denk dat jij zei, wat een van jullie net zei, dat bijvoorbeeld ook een medische gegevens zou kunnen gaan. Ik denk dat daar. Een grotere pijn ligt.
Erik Remmelzwaal
Je kan gewoon de marktwaarde van iemand beïnvloeden. Weet je wel, als die bekend is, maar bij de markt nog niet.
Jurian Ubachs
Iemand die heel erg veel geld verdient, zal dat misschien niet zo erg leuk vinden om dat op straat te hebben liggen. Wat ik zeg, uiteindelijk weten we van mensen in de voetballerijden dat ze het algemeen goed verdienen. Dus dat vind ik dan niet heel chockerend. Dus ja, dan is de vraag wat voor verlossing medische geven? Dus wat voor wat voor. . Skeletons zitten er nog in de kast bij de KVB. Ja, dat weet je natuurlijk ook niet. In theorie zou die. . De KVB is ook betrokken bij het binnenhalen van bits. Nou ja, nee, je doet zeg maar als land doe je een bid om bijvoorbeeld een EKV te mogen organiseren. Nou ja, en we weten, dankzij je FIFA-documentaire weten we dat daar ook nog wel eens wat gray area gesummel in voorkomt. Nou denk ik dat je dat soort dingen niet echt vastlegt. Digitaal. Tenzij je heel dom bent en denk dat er nooit bij jou ingeboken gaat worden. Nou ja, als dat soort dingen ertussen staan, dus letterlijk gewoon betalingen aan FIFA-dingen. Ja, dan heb je dan zit daar natuurlijk wel behoorlijk.
Erik Remmelzwaal
Het is niet uit dat er ergens vergadernotulen of zo, weet je wel, waar toch iets gevoelig staat erover. Ja, weet ik veel.
Jurian Ubachs
Dus als gewoon de hele financiële huishouding voor elkaar. Of op straat komt te liggen, dan kunnen dat soort dingen dus ook uitgeploost gaan worden. Wat dan weer tot gevolg heeft dat er ergens machtige mannetjes bij de FIFA zijn, die nu waarschijnlijk ook mee aan het kijken zijn. Hierna, en misschien ook wel wel een belletje hebben gedaan van goh, ik weet niet, maar doe maar even betalen, jongens. Dus nee ja, ik weet het niet random. Mijn gevoel zegt dat ze dit gaan oplossen met geld.
Randal Peelen
Dat is wel een eenvoudige oplossing, ja.
Jurian Ubachs
Ja, want ik. Zeg maar als. Als er ook maar een van die dingen waar is, medische gegevens of allerlei geheimen die niet naar buiten zouden mogen komen. Ik denk echt dat het puur de contacten van die spelers zou zijn, dat ze nog wel zoiets zouden hebben van nou, kunnen we leiden. Maar je gaat wel onderhandelen.
Randal Peelen
Je gaat dan wel zeggen, nou oké, 10 miljoen. Ik weet niet of dat weinig is. Het voelt als weinig voor de KVB, maar dat weet ik eigenlijk niet. 10 miljoen is tering veel geld trouwens. Een ton. Ja, ik vind het lastig.
Jurian Ubachs
Wat zouden ze moeten doen volgens jullie?
Randal Peelen
Gewoon betalen of pootstijf? Wel echt een heel goede vraag. Ik ga toch naar Erik kijken nu.
Erik Remmelzwaal
Ja, ik ben nooit voor betalen. En in dit geval, kijk.
Randal Peelen
Bij ransomware heb je nog de angle het proberen op te lossen, maar die heb je nu niet echt.
Jurian Ubachs
Trouwens, we hebben het over financiële geeves, maar wat er vaak ook wel op contracten terug te vinden is. Je woonadres. Dat is voor bekende voetballers dat misschien nog een veel groter probleem dan weten wat ze verdienen.
Erik Remmelzwaal
Ja. Ja, ik zal denk ik altijd gewoon zeggen van in principe niet betalen. Maar ja, goed. Kijk, ik begrijp heel goed dat de organisatie op enig moment gewoon de financiële afweging maakt van dat versus dat. En ik heb ook een verplichting om als bestuurder te zorgen dat het bedrijf verder kan. Dat is nou net bij een vereniging ligt misschien net iets anders. En zeker een vereniging die eigen monopolistisch is. In wat het doet. Het gaat niet zo zijn dat zoals ze deze dataverlizen of als hij uitlekt, zal heel schandalig zijn. Maar het zal niet zo zijn dat daardoor de KNVB niet voort kan bestaan. Dat mag je hopen. Dat is namelijk wel de afweging af die gemaakt wordt door commerciële bedrijven om te betalen.
Jurian Ubachs
Als de informatie die nu uitlekt zou kunnen uitlegken door hen. Dermate schadelijk is voor mensen dat de KVB gewoon letterlijk schadeklaims aan zijn boek gaat krijgen van partijen die hierdoor geraakt worden, dan zie ik het voortbestaan van de KVB ook niet zomaar gegaan.
Randal Peelen
Dan moet het wel zo zijn dat er lijken in de kast liggen. Als jij een squeaky clean geweten hebt, dan denk je, nou oké, kutzooi maar publiceer.
Jurian Ubachs
Ik vraag me af hoeveel voetbalbonden in de wereld zijn met een squeaky clean geweten. Ik denk niet heel veel. Ik denk even vertellen, nul. Nee, maar dit is natuurlijk een beetje koffie te kijken. Het valt of staat met hoe erg en überhaupt vraag ik me ook heel erg af of er überhaupt iemand weet bij de KNV hoe erg het is. Is er iemand daar? Is er een KNVB, God, die alles kan overzien?
Erik Remmelzwaal
Ik denk het niet. Nee, maar dit is precies dus het werk wat een instant responder eigenlijk dan gaat doen. Het is gewoon vastproberen te zeggen van oké, hoe komen ze dan aan die data en kan ik nu nog terughalen uit logging? met zekerheid van wat ze dan aan data hebben gedownload. En dan zeg ik oké, dit zijn dit is alle dit zijn alle dataschems die er zijn geweest. Er zijn geen anderen. En IndieStreams is precies deze documenten. En dat zal schattig in nu onderzocht worden of al vastgesteld.
Randal Peelen
Ja, dan is het gewoon een kwestie van ja, hoe belangrijk is dat? Het is wel een mooi haakje, want een vriendin van mij die werkt ook bij zo'n security bedrijf dat wel heel veel incident response doet. Dus dat is wel echt een van hun core business. En zij heeft mij uitgelegd dat er een steeds grotere mate van, ja hoe moet ik het noemen, een soort van bijna slachtofferhulpachtige mensen ook meegaan. Je hebt een paar van die hackers die gaan proberen die hacker te stoppen en die gaan proberen te fixen vanuit het technische perspectief. Maar als je echt een groot bedrijf hebt en je rukt uit met de hele ploeg, dan zit daar ook een aantal mensen tussen dat inderdaad de coaching doet voor de directie. Apart daarvan ander soort coaching aan medewerkers. En wat ik nog wel het meest. . Ja, moet ik het noemen. Verrassende statistiek vond is dat zij zei dat over het algemeen, en moet ik me even, vergis me misschien in het aantal, maar echt iets van 20% van de medewerkers een jaar na zo'n. . Hele grote aanval die echt dagen heeft geduurd. Ja, echt nog wel emotioneel psychisch last van heeft. En dat dus ook eigenlijk. in het verleden te vaak vergeten is, omdat ze, ja ik noem het even slachtofferhulp, want ik ken de terminologie niet, maar ook een stuk psychologische hulp bij. Kijk, want als jij gehackt bent, er is schaamte, er is woede, er is verdriet. En al die dingen voel je op het moment dat je eigenlijk met een koele kop. De juiste beslissingen moet proberen maken. En als jij niet de directeur bent die de knoop kan hakken, ben je al helemaal niet de persoon die Over zijn eigen lot kan beslissen. Je bent eigenlijk in elk opzicht gewoon daadwerkelijk ook slachtoffer hoor. Dus dat is misschien wel het goede woord.
Erik Remmelzwaal
Er is meestal ook best wel veel onzekerheid over of het nu nog een keer kan gebeuren ofzo. Dus dat is ook altijd zoiets. Je hebt ook niet een exacte wetenschap of zo. Dat je denkt, oh ja, het kwam hierdoor en nu zit dat dicht. Dus ja, nu kan het nooit meer gebeuren. Dat is niet zo. En als je dat gaat realiseren, dan kan dat ook nog wel eens een soort van een factor opleveren waar je niet gelukkig van wordt. Dus ook, wij hebben bijvoorbeeld wel een zaak geholpen waarbij. Ja, dus iemand los geld uiteindelijk betaald heeft. En dat de aanvallers. Er hangt een soort van zweem omheen. Alsof er een soort van gentleman's agreement is. Dat als jij betaalt. Dan maken we alles in orde, en vallen je niet meer lastig.
Randal Peelen
Dat weet je nooit zeker.
Erik Remmelzwaal
Tuurlijk niet. Want waar baseer je dat op? Het is alleen maar omdat het wel een beetje zo gezegd wordt: over het algemeen. Leveren ze je data dan weer aan? Maar wie zegt dat? Dat weet je niet.
Jurian Ubachs
Nou, dat heb ik wel eens vaak gehoord, maar dat schijnde zo te zijn. dat die groeperingen best wel veel waarde hechten aan hun betrouwbaarheid.
Erik Remmelzwaal
Dat klinkt heel raar.
Jurian Ubachs
Maar het moeten betrouwbare criminelen zijn. Want op het moment dat zij bekend staan om het ze zouden ook wel eens niet die data kunnen geven, dan maakt dat natuurlijk de incentive om inderdaad een heel groot bedrag neer te leggen. Ja, die valt compleet weg. Je gaat niet gokken met je daken.
Erik Remmelzwaal
Maar het is wel beredeneren, dus wat je nu doet. Dus ik zeg het ook. Ik heb gelijk, maar we kunnen niet hard, maar hier ga je vanuit omdat dat zo logisch zou zijn of zo, gegeven een business model. Je weet het als jij, als jij het bent, die nu geld uitmaakten, heb je niet garanties. En dus wij hebben dat dus ook ervaren. Iemand die dus uiteindelijk besloot van oké, vooruit, ik ga betalen. En dan heb je al een hele emotionele stap gezet. En dan zegt zij op dat moment de aanvulling van. My boss says it's too, uh, too little. So uh we need more. Ja. En die hadden wij dus ook niet. Omdat wij ook een beetje in die sfeer zaten van ja, oké, oké, één keer neem je de beslissing van oké, betalen. Het is wel betalen of niet betalen. En dat is het enige. Maar dan heb je betaald en dan fuck dan komt er nog een hele riedel.
Randal Peelen
Die heb je echt al betaald.
Erik Remmelzwaal
En toen zeiden ze nog meer. En dan word je besluiten om nog meer te betalen. Want dan gaan ze natuurlijk nog een keer. Het zijn echt boefjes.
Jurian Ubachs
Dit zijn echt criminele criminelen. Cybercriminelen.
Erik Remmelzwaal
Toen hebben we maargiften gedaan.
Jurian Ubachs
Maar je hebt ook hele eerlijke criminelen.
Erik Remmelzwaal
Maar toen, wat is er gebeurd? Nou, uiteindelijk is hij dus na de tweede betaling een ontsleutelingsky gegeven. Ja, en hoe het werkt, dan is het ook niet zo dat dan ineens poep, alles weer ineens plong, alles weer doet. Want dan moet je dus in het proces om data te gaan restoren inderdaad.
Randal Peelen
Krijg dan ook zo'n procesparkje, zo'n restoring zoveel procent?
Erik Remmelzwaal
Nee, nee. En je data is gewoon kapot.
Randal Peelen
Je hebt PTSS van heel wat anders. Macht op updates. Ja, Windows bakjes.
Erik Remmelzwaal
En je data is eigenlijk gewoon kapot gemaakt. En er is dan dus een proces om dat weer te herstellen, meestal vanuit die melwer. Maar je wilt ook ergens een soort van verifiëren. Klopt het nu? Is het nu dan zoals het was? En ja, dat is best wel een ingewikkeld klusje. Dus het is ook niet elke MKB'er toen in staat.
Jurian Ubachs
Ik heb wel eens begrepen dat die groeperingen daar zelf dus gewoon een soort van klantenservices voor hebben. Die gewoon je uitleggen van nou je hebt nu je key, dan moet je nu dit doen en zus. Het is bijna gewoon een legit bedrijf met een complete customer care.
Erik Remmelzwaal
Maar zo help je ook om bitcoin te kopen. Want ja, ze vragen meestal bitcoin voor de transactie. Dus ja, dat heb ik niet. Zeiden ze nou dan moet je vier en hier heen gaan.
Randal Peelen
Ja, joh, er moet je nu kopen scheld van de toekomst.
Jurian Ubachs
Ster nog, hou er een paar. Dan komen we niet over een paar jaar halen.
Randal Peelen
En als je nu twee mensen aanbrengt die ook bitcoins gaan kopen, krijg jij.
Jurian Ubachs
Je ken je net zo goed piramidespel als wij gooien. Dat gaat niet de zwaarste gevangenis.
Randal Peelen
Het is niet wel of niet door de hemelpoortactie. Jij zei net iets heel grappigs. Jij zegt dat kan niet zomaar elke MKB'er. Jij hebt bedacht met zolder, dit moet wel voor elke MKB'er kunnen. Toen vertelde je dat Edic jullie manier is om die uitdaging aan te gaan. Wat is EDIC?
Erik Remmelzwaal
Ettic is eigenlijk een groot platform wat we hebben gebouwd, waarmee we geautomatiseerd SaaS producten, met name Microsoft 365, in de gaten kunnen houden. Dus in de gaten op twee manieren. Eén is, staan alle security settings eigenlijk optimaal geconfigureerd? Dus doen ze eigenlijk dat wat je ervan verwacht als klant? En ten tweede zien we dingen gebeuren in die grote cloud omgeving die potentieel verdacht zijn. Dus probeert er iemand in te loggen in jouw omgeving of zo? Weet je met verkeerd.
Randal Peelen
Ik ben niet zo ingewijd in de Microsoft Frees. 65, dat is toch gewoon dat je Word hebt en Outlook en een beetje je documenten met elkaar kan delen.
Erik Remmelzwaal
Ja, dat klopt. Maar daar log je op in. Met een account. En dat account dat staat eigenlijk in Active Directory op, zag die term je nog wel in. Maar dan denk ik aan een lokale shelge host. Azure Active Directory is eigenlijk. Het user management systeem wat achter die office producten. En daar weet je al, daar zitten de gebruikzname wachtwoorden in. Van jouw hele organisatie. Die toegang geven tot alle data in die producten in de cloud. Dat betekent dat ze altijd open vanaf de hele wereld. Je kan je voorstellen van oké, dat is misschien wel iets.
Randal Peelen
En daarom is het ook extra goed beveiligd door Microsoft zelf. Daar hebben ze jullie hulp er niet meer nodig.
Erik Remmelzwaal
Nee, maar niet by default. En er kunnen ook dingen die aanstaan en kunnen ook uitgezet worden. Jij kan jouw wachtwoord een keertje per ongeluk laten lekken, waardoor iemand anders jou kan nadoen in die merkstomgeving. Dus er zijn allerlei scenario's denkbaar waarbij waarvoor een beetje aandacht voor wat gebeurt er daar nodig is.
Randal Peelen
Maar wacht even, jij zegt mijn wachtwoord lekt. En ik ben. medewerker van een bedrijf, maar ze hebben gedacht, nou weet je, we maken gewoon iedereen admin, want dat is wel handig als ze een keer een mapje willen maken.
Erik Remmelzwaal
Ja, hoeft niet eens. Wat bijvoorbeeld ook gebeurt van jij bent geen admin, maar jij bent iemand met een mailbox waar communicatie ook wel zichtbaar is met bijvoorbeeld de directeur. En dat je misschien namens deze persoon een e-mailtje kan sturen aan de directeur met het verzoek om een betaling goed te keuren of iets dergelijks. Dat soort dingen gebeuren ook. Dus dat binnen een bedrijf. Ja, de CFO of de CEO misleid wordt om een betaling uit te voeren door gewoon een collega. Maar dan blijkt dat het mailbox van die collega gewoon om iemands. . Ja, dat gebeurt ook. Dat is bij het pathé gebeurt toen, toch? Ja, ik weet niet precies of dat via deze route ging hoor.
Jurian Ubachs
De directeur zelf hadden gewoon te pakken.
Erik Remmelzwaal
Of heel vaak is het. De directeur die de CFO mailt, zogenaamd. Of andersom. Is dat een hooggeplaatste functionaris in een organisatie? Die worden er gewoon eigenlijk nagedaan. En dan krijgt degene die de betalingen uitvoert, die krijgt dan het verzoek. Om een betaling te doen. Of om een rekening er maar aan te geven.
Jurian Ubachs
Ja, en als je dat mailtje van de directeur krijgt, heb je natuurlijk niet heel veel redenen. Dus als het heel raar is schijnt, loop je misschien even langs van hé.
Randal Peelen
Nou ja, dat is dus wat je moet doen in dat geval. Maar ja, sommige bedrijven is, kun je even drie ton overboeken. Het gebeurt vijf keer per dag bij sommige bedrijven.
Erik Remmelzwaal
Oh, ik ga een dopje.
Randal Peelen
Ja, dat gaat een dopje. Ik ben blij dat dat dopje is viel. Dit is het leukste dopje van de tafel. Sorry, ga door. Het dopje wil ook. Zo.
Jurian Ubachs
King klingeling. Zit nou weer voor dopjes criminatie.
Erik Remmelzwaal
Maar goed, dus dit is de reden waarom je zo'n Microsoft-omgeving wil controleren. Het is ook het platform wat het meest gebruikt wordt door MKB-bedrijven om te kunnen e-mailen en dergelijke. en e-mail. is ook de meest voorkomende route waar langs cybercriminaliteit nog steeds organisaties treft. Dus heel logisch om daar een soort van in de basis naar te kijken. En wat Ethic doet is dus geautomatiseerd dat gaan controleren. En waar wij op in hebben gezet is dat we dat wat we dan uitvinden, dat we dat. behapbaar maken voor een typische MKB-ondernemer. En als ik typische MKB-ondernemer zeg, dan heb ik het over een bedrijf met 1 tot 20. medewerkers. Dus echt klein. En het was wel grappig, want in de Slacker nou kwam al zo'n vraag van ja, weer zo'n tool die Microsoft gaat analyseren en hoe maak je dit behapbaar voor het MKB. Ja, dat is precies wat wij waar wij voor gaan. Wij hebben dus gedacht van oké, wij vinden iets uit wat een subsetting van een of andere subconfiguratie ergens diep, diep, diep in de Maisroomgeving staat. 1. Het moet voor de MKB'er te begrijpen zijn waarom dit niet goed is.
Randal Peelen
Dus jij zegt tegen die persoon: zet je toe factor authentication aan. en die persoon zegt de wat.
Erik Remmelzwaal
Juist, maar dat is misschien nog het niveau van diepgang wat we proberen is wel Intel. We proberen ook een beetje op te leiden via de tool. Heel veel dieper dan dat, moet je niet willen gaan, want dat is gewoon kansloos. Maar dat is de één. Dus we moeten als wij zeggen van iets staat uit, het moet aan, dan moeten we dat goed kunnen uitleggen. En twee, is ook van. We willen ook niet iemand daarna het bos insturen in de Maisfortconsole om precies die ene setting te vinden. Wij willen gewoon zeggen van hé, wij adviseren dit. Wil je dat? Dan hoef je alleen maar op een knop te drukken en dan is het ook geregeld.
Randal Peelen
Je kunt eigenlijk bijna de metafoor maken dat jij zegt. Geef mij nou maar de sleutels van jouw Ferrari. Ik parkeer hem wel netjes voor je. En dan moet ik jou wel vertrouwen.
Erik Remmelzwaal
Ja, dat klopt. Dus wij, dus wij, daarom zijn wij ook lekker aan het podcasten en verhalen aan het vertellen. En zichtbaar aan het zijn als knuffelhekkers, bij wijze van spreken om te laten zien: ja, wij zijn gewoon. Een beetje het stereotype mensen wat je kan vertrouwen.
Randal Peelen
Zeker als het gaat om kennis en security.
Jurian Ubachs
Van iemand die zeker weet te vertrouwen. Dat is echt vertrouwen. En je gelooft niet wat er daarna gebeurde. Maar duidt het even. Waar je aan refereerde net was een vraag van Michel die inderdaad zei, wat is het toegevoegd vroege waarde van ethic. Het lijkt er zoveel als de best practice analyzer op zoek naar een markt. En daar zeg je ook bij, je richt je op MKB waar vaak als er al iemand zit, een generalist zit die geen tijd heeft of het aan kennis ontbreekt. Om dan de suggesties te implementeren die jullie dan doen. Hij vraagt of je daarvan bewust bent. Maar als ik hem even iets scherper mag maken, je zegt nu, je noemde bijvoorbeeld die knop en hoe je dan die wijziging gaat implementeren. Is dat wat Ethic anders maakt dan waar hij aan refereert, de zoveelste practice analyzer?
Erik Remmelzwaal
Ja, wat het anders maakt is dat we het advies wat we geven. op een telefoon binnenkomt en ook te presenteren valt. Dus dat betekent dat het heel kort, kort en bondig is. Het is door onszelf geschreven het advies. Dus het is ook een soort van uitgelegd. Niet van. Microsoft zegt dit. Nee, wij adviseren dat. En. En ja, het enige wat je hoeft te doen is echt op je telefoon te zeggen van ja oké, doe maar. Dus we preseren het eigenlijk ook zo, omdat we ook weten, dat neem ik ook uit ervaring mee, van heel vaak zal een MKB'er zal tegen zeggen. Ja, ik weet niet, jullie zijn de expert, zeg maar wat ik moet doen. Met die mindset eigenlijk presenteren we het advies van wij de expert adviseren je dit. En je kan meer lezen door nu op lees meer te drukken. Maar als je zegt van hé, het zal wel, doe maar, dan is het genoeg en dan kan je weer door met golven of. . Kinder ophalen of wat je ook gaat doen.
Randal Peelen
Oh, we hebben het over MKB met twintig medewerkers. Daar heb je tijd over hoor. Wat mij opvalt als ik naar Ettic ga en jullie site, dan zie ik het eigenlijk. gepresenteerd als app. Maar ik ben nerd, dus ik denk nee, het is niet een app. Het is eigenlijk gewoon een grote set aan dienstverlening die jij nu probeert. Dus je probeert hem zeg maar compact en aantrekkelijk te maken. Maar in wezen is dus het product dat jullie bieden. Een soort van schil om een heleboel adviezen die je ook nog eens zelf uit kan voeren. Maar wat ik niet goed snap, is waarom je niet echt. Een soort van one size fits all. Er zal een checklist zijn met adviezen die je altijd geeft. En dan denk ik als cynische nerd weer. Waarom doet Microsoft die dingen dan niet standaard?
Erik Remmelzwaal
Ja, dat doen ze ook. Dus als jij inlogt op office. com, dan heb je een optie die heet security. En dan ga je naar Mooi Security Dashboard. Met een wizard en dan ga je next, next, next, next, next. Ik weet niet, maar dat doet een MKB er niet. Dus het is er wel, maar het wordt niet naar jou toe gebracht. En het wordt niet. Zo concreet gemaakt dat jij alleen even nu hoeft te zeggen van ja, doe maar.
Randal Peelen
Maar is het zo dat we. Ik word klant van jou, ik krijg die app. Maar dan moet ik jullie wel eerst ook beheerder maken.
Erik Remmelzwaal
Ja, want wij. Hebben die toegang tot de omgeving nodig om het advies wat we geven ook gewoon gelijk uit te kunnen voeren?
Randal Peelen
Maar zij zijn nu de nieuwe attack factor. Ik zou als cyberboefje. Zou ik Attic gaan hacken? Daar heb ik al hun klanten gelijk mee.
Erik Remmelzwaal
Ja, maar daar zijn we natuurlijk wel heel bewust mee bezig. Dus ik denk ook dat dat.
Randal Peelen
En zij kunnen wel acht handen op een toetsenbord.
Erik Remmelzwaal
We hebben 300 toetsenbordding aanslagen. 300 handen op een toetsenbord.
Jurian Ubachs
Maar ik ben er voor niet, want ik zat even naar ethic te kijken en als ik het goed begrijp, dan betaal je daar 20 euro per maand voor per werknemer van je bedrijf. Voor het hele bedrijf. Niet per werknemer. Oh, niet per werknemer. Wacht even, dus voor het hele bedrijf is je MK 20 euro per maand.
Erik Remmelzwaal
Het lijkt me salespitch.
Jurian Ubachs
Ik heb niet een beeld bij hoe dit. In mijn hoofd. kost het heel veel geld om dit goed te regelen en willen bedrijven hier ook graag heel veel geld voor betalen want hoe dit dit dit is eng mensen begrijpen het niet en hoe meer hoe meer je het kan afkopen hoe beter het is 20 euro per maand klinkt voor mij heel erg weinig. Vet je hoe dat bij jou valt, Rando?
Randal Peelen
Nee, voor wat het is. Kijk Ik merk aan mezelf, en dat heb ik in het verleden vaker gemerkt dan nu, toen ik bij een internetprovider werkte. Dan waren facturen met vijf of soms zes Getallen, ja, orde van de dag, zeven getallen, maar dan hebben we het niet meer over facturen die je dagelijks ziet. Sommige bedrijven wel, bij ons niet. En ik heb nu dat ik zelfstandig ben, ook nog steeds een ander gevoel bij geld dat je namens een bedrijf uitgeeft dan dat je voor jezelf uitgeeft. Ook al is het. Abstract zo dat ik wel dat bedrijf ook ben. Het is toch. In die context, als ik voor 10 euro per maand een e-mailaccount heb dat perfect functioneert en overal bereikbaar is, dan vind ik dat 0 euro. Maar als ik privé. Een e-mailadres wil hebben en daar staat Tino en zo. Dat kagratis! Wat is dit voor bullshit? Dus ik merk gewoon ook in mezelf: ik ben een beetje schizofreen als ondernemer. Kijk ik heel anders naar geld dan als privépersoon. En ik vind als ondernemer gedacht 20 euro niks. Maar als ik. Privé-persoon 20 euro zou moeten betalen voor een beetje veiligheid. Dus ik denk nee.
Erik Remmelzwaal
Nee, ik ook.
Randal Peelen
Dus ik zit een beetje op de stoel van ja, maar. Alleen maar als bedrijf bedoel ik. Nee, dan vind ik het niks. En zeker niet als je weet dat dit. Kijk, bij Microsoft 365 kan ik best 200 medewerkers hebben. En Vervolgens betaal ik hen 20 euro.
Jurian Ubachs
Ja, heb je wel de budget variant? Want er is dus een. Je hebt dus budget, ja, je hebt dus alerts. Ik denk dat het lijkt meer een beetje op een nieuwsbrief ofzo. Ja, klopt. Dus als ik het op staat, dan als je denkt van ik heb geen zin om geld te geven, maar ik wil wel weten waar ze mee bezig zijn, dan. Kun je dat doen? Budget is 20 euro en premium is 80 euro. Maar dan krijg je wel. Ja, hier staat het heel grappig, want hier staat Fixus 10 per maand. Maar in het minuutje waar ik hiervoor sta, staat Fixus ongelimiteerd.
Erik Remmelzwaal
B die 80 is het ongelimiteerd, dus klopte die 10 niet. Het verschil is dat die budget echt gericht op die hele kleine bedrijven is. Die hebben meestal een abonnement bij Microsoft waar ook gewoon minder features in zitten. Dus ja, dan is er ook minder aan te zetten en die zijn ook minder. Je kunt het ook minder ingewikkeld maken bij grotere organisaties. Dat gaat echt in de kern van hoe Microsoft werkt. Bij kleine organisatie kan je eigenlijk heel makkelijk wat ze noemen security defaults aanzetten. En dan heb je een hele hoop zaken eigenlijk gelijk in één keer goed geïmplementeerd. Bij wat grotere organisaties kan je beter wat meer granulair kijken van wie mag nou wat in dit bedrijf. En dan werkt dat met conditional access policies, zoals we dat noemen. En dat duurdere pakket zelf, maar het is nog steeds maar 80 euro per maand voor een grotere organisatie. De reden dat we dat kunnen doen, is eigenlijk omdat we helemaal hebben ingezet op volledige automatisering. Dus jij kan. Als je nu de app download en je koopt de licentie, dan hebben wij nog nul een keer contact met elkaar gehad. Je rekent af. Je kan zelf je tenent onborden en het gaat lopen. En over een half uur heb je je eerste adviezen. En ja, op een gegeven moment vanaf wel een geil er weer vanaf. Maar het is er volledig automatisch. Tot en met het geven van advies en het toepassen van ons advies. Dus we kunnen daardoor heel schaalbaar zijn. En dat hebben we daar weer eerst voor gezorgd. Om daarna te vanwacht geven, nu dat het zo schaalbaar is en alles automatisch gaat weer eigenlijk. Alleen maar na hoeven te denken, nou moeten we iets meer capaciteit nu bij. Weet je, want het zijn er te veel geworden. Dan moeten we misschien ook gewoon het deur aandurven. Om het ook betaalbaar te maken voor de allerkleinste ondernemers. En ja, van één klant kunnen we nu helemaal niks, want 20 euro per maat kan je er niet van leven als bedrijf. Dus het moet echt uit de breedte gaan komen. En dat is wel spannend. Want vroeger werkte je met deerwijs, uiteindelijk hadden we 100 klanten ofzo met dit soort dienstverlening.
Jurian Ubachs
Maar goed, op de site van Ethics zie ik ook, je mikt niet alleen op MKB, maar je werkt ook al samen met twee gemeentes. Woerden en Bodegaavereewijk. En daarnaast ook nog, mik je ook nog eens op aanbieders van Microsoft Cloud Solution providers. Nee, Microsoft Cloud Solution aanbieders. Dus dat is, je gooit het net ook wel vrij breed uit. Werkt die app dan voor al die. Soortenbedrijven, ik noem mijn gemeente nu dan even een bedrijf, werkt dat altijd hetzelfde? Wordt dat op een bepaalde manier gepersonaliseerd voor wat er nodig is?
Erik Remmelzwaal
Bij gemeentes werkt het. . Het werkt in de kern hetzelfde. Dat maakt het ook mogelijk om dingen helemaal automatisch en standaard te maken. Is dat ja iedereen die Microsoft gebruikt, Microsoft 365, die is voor een heel groot gedeelte eenheid worst. En vervolgens kan je daarbinnen nog wel dingen anders gaan gebruiken of iets dergelijks. Maar welke settings je hebt en welke mogelijkheden je hebt om dingen aan of uit te zetten, dat maakt niet uit wie jij bent of wat jij doet. Maar vervolgens hebben we bijvoorbeeld voor gemeente, en dat geldt ook voor de zorg, gaan we nu naar het punt toe. In de zorg zijn we met Zetzart in contact. En voor gemeens is dat de IBD. Dat zijn zeg maar de. Schakelpunten die dreigingsinformatie eigenlijk in de sector eigenlijk aanbieden aan desbetreffende organisaties. Dus je hebt in Nederland het NCSC. Dus het staat centraal is dat de organisatie die cybersecurity informatie uit de wereld opvangt. NC, Nationaal Coördinator. Nationaal Cybersecurity Centrum. Oh ja. Ja, je wordt op een gegeven moment gek van alle orden. Die zijn we helemaal centraal. Dat is gewoon de overheid. En die Van dat soort organisaties in andere landen in Europa heb je equivalenten en die samen met elkaar in contact om dreigingsinformatie uit te wisselen. Dat kan top secret dreigingsinformatie zijn. En zij laten het eigenlijk doordruppelen naar beneden via een aantal schakelpunten naar bepaalde sectoren. En zo heb je in de zorg ZZ. Nou, dan komt alle zorginformatie, zorggerateerde dreigingsinformatie uit. Mijn zorg heb je allemaal zorganisaties die zijn aangesloten bij ZZ. En ZZ zegt dan van Hier heb je een feed met dreigingsinformatie en dan zegt zo'n ziekapotheek of standaard die zegt oh nee! Oké, een feed. Leuk? Is het een zefferbestand? Ja, en dus daar kwamen we ook achter van nou daar kunnen ze wat hulp bij gebruiken. Ze hebben ook weer volautomatisch gemaakt dat je dat. Aan de eigenlijk kan verbinden aan de logging die in de Microsoft Cloud gebeurt. Nou zou je voor. Krijgt er informatie over een of andere aanvaller die vanaf een bepaald IP-adres of reeks-IP-adressen probeert een bepaalde aanval uit te voeren. En drubbelt zo naar beneden. En volgens zie je in die ene Microsoft Cloud van Apotheek XYZ. een aanmeldpoging vanaf dat IP-adres, dat er dan een alarmpje af gaat. En dat je kan zeggen van nou blok dat maar eventjes. Of de aanmeldpoging is gelukt. Misschien is er dan ook iemands gebruikzame wachtwoord gelekt. Dan moeten we misschien dat wachtwoord even resetten. Of in ieder geval log iedereen uit right now. Ja, dus zo. Zo zijn er dus wel dingen die we sectorspecifiek kunnen maken. En dat geldt ook wel voor configuratie. Want je hebt veel sectoren waar je. . Waar een soort van een voorschrift is van hoe de beveiging ingericht dient te zijn. Dat krijgt een soort van benchmarking. En die zijn dan ook nog wel sectorspecifiek. En daar, dat hebben we nu nog niet, maar het ligt in de lijn naar verwachting dat we een keer gevraagd worden van joh, kan je niet gewoon. In één keer een rapportje uitdraaien van in hoeverre we voldoen aan alle checkjes die er voor ons gelden.
Randal Peelen
Dan word je een audit centrum eigenlijk.
Erik Remmelzwaal
Ja, maar dat zijn we voor een deel al nu. Alleen we gaan iets verder. Op die vraag van wat was het, Michel? Ik zeg van ja, je bent dezelfde analyse tool. Die snap ik alleen, wij gaan iets verder. Want we doen, ja, we hebben in de analyse in de basis nodig om vast te stellen wat er te verbeteren valt. Maar we gaan wel ook voor de verbetering. Maar goed, ja, tegen welke lijst van mogelijkheden we het aanhouden, dat valt nog wel sectorspecifiek te maken.
Jurian Ubachs
Ik vind de aanwezigheid van gemeentes bij jullie dus. Ergens heel logisch, want ja, gemeentes zijn niet altijd heel erg groot. Ik bedoel, gemeente Amsterdam, dat is Rotterdam, een heel ander verhaal. Maar er zijn natuurlijk best wel kleine gemeentes ook. En aan de ene kant vind ik het dan logisch dat ze bij een partij als jullie tegenkomen, maar aan de andere kant. Ik heb het idee dat daar een soort van landelijk aangestuurd pakket, of zo zou zijn. Alsjeblieft, gemeente, wij als Rijksoverheid hebben gezorgd dat alle gemeentes en alle provincies gewoon zeg maar. mee kunnen in dit pakket. En we hebben een super goede ondersteuning. En dat is niet zo.
Randal Peelen
Een gemeente is altijd een paradox. Dus aan de ene kant heel lokaal zelf beter weten hoe het daar hoort. En tegelijkertijd. schaalvoordeel als je wel zou fuseren met andere gemeenten. Ja, ik vind het dus raar, dat, en dat is natuurlijk logisch, maar dat overheidsorganen private bedrijven inhuren om dingen te doen. Dat blijft voor mij raar voelen. En dat is natuurlijk logisch. Maar dan ben je dus heel graag dat bedrijf dat voor de overheid werkt, toch? Best wel fijne klant. Je betaalt structuren wel over het algemeen.
Jurian Ubachs
Ja, dit zijn ook niet zo'n hoge facturen, dus dat scheelt maar. Nee, maar in het algemeen. Kun je iets vertellen over de samenwerking met die partij? Hoe dat tot stand is gekomen? Of er in op welke manier een verschil is tussen samenwerken met gewoon een bedrijf of met deze lokale overheden?
Erik Remmelzwaal
Ja, dat is zo zeker, want wij hebben dus. . Helemaal bedacht van nou, we doen een webshop. En dan kan iedereen gewoon met een creditcard of met ideal afrekenen. Lekker makkelijk, weet je, hoeven niemand te spreken. Dan gaat het gewoon vanzelf werken.
Randal Peelen
Slim dat alsof je het wiel opnieuw hebt uitgevonden?
Erik Remmelzwaal
Nee, helemaal niet. Maar wat er dan komt, is automatische casso. Als je bij de eerste gemeente aankomt, zegt, we doen gewoon automatische incasso. Nee, nee, nee. Niet zomaar van een gemeenterekening. Dat kunnen wij niet. Of dat doen wij niet. Ik denk dan gelijk van hoezo niet? Dus jij moet nu werken, weet je, omdat dat niet. Maar oké, laat maar. Dus ja, bij gemeentes hebben we niet de optie om de dienst per maand af te nemen. Maar doen we het gelijk voor een jaar, omdat. Ja, ik moet al op audentie even komen bij een gemeente om ze te leren kennen. Alleen dat ritje is al, dat gaat dan niet.
Randal Peelen
1220 euro.
Erik Remmelzwaal
Ja, dus. Het is heel stom, eigenlijk, maar gewoon door de wijze waarop een overheidsinstantie ook gedwongen is in sommige, in zekere zin. Om dingen om diensten in te kopen, moet je het eigenlijk duurder maken om dat te kunnen leveren. Daarna is het inhoudelijk voor een heel groot gedeelte gewoon dezelfde diensten als bij een MKB-bedrijf.
Randal Peelen
Grappig. Ik vind dat wel een mooie vraag van Les ook in die richting. Die vroeg zich af wat kan een klein bedrijf je in huis halen qua kennis om beter weerbaar te zijn. Logisch is als jij zegt onze app, maar ik heb het gevoel, namelijk gewoon als cynische nerd, dat er heel veel laaghangend fruit gewoon. . . Kijk, jullie hebben een soort van checklist effectief achter in dat platform die jullie zelf ook aflopen. En het is de moeite waard om 20 euro te blijven betalen. Want elke keer. . Dat er waarschuwingen zijn en elke keer dat er voortschrijdend inzicht is, krijg ik dat ook mooi mee. Dus ik zou kunnen zeggen ik neem Een abonnementje op jullie dienst voor een maand. Dan zit ik voor 80% goed. En daarna neem ik mijn risico. Maar dat is een beetje zonde om dat risico te nemen als het best wel weinig geld kost. Maar. Wat is dat laagangend fruit? Heb je een soort van top 3 meest gemaakte fouten of zo?
Erik Remmelzwaal
Nou ja, het activeren van MFA is altijd het allerbelangrijkste op.
Randal Peelen
Is dat zo'n stomme code moet overtypen die ik per sms krijg?
Jurian Ubachs
Waarom sms, pak gewoon een authenticator app? Ik krijg bij sommige dingen een sms.
Erik Remmelzwaal
Ja, sms wordt dan alweer afgeraden, maar goed, dat is ook wel weer een soort van corner case.
Randal Peelen
Stuk veiliger niet doen in ieder geval.
Erik Remmelzwaal
Ja, inderdaad. Dus in de algemene zin, ja, je moet echt de MFA doen. En er zijn best wel gebruiksvriendelijke manieren om dat in te richten.
Randal Peelen
Wat ik het gekst vind, ik heb dus een passwordmanager, op een godopzek. En in mijn passwordmanager zit ook zo'n. Codegenerator. En toen dacht ik bij mezelf wel van ja dat defeats de purpose een beetje. Ik heb dan één wachtwoord, dat vul ik in op mijn passwordmanager. En daar krijg ik dan vervolgens het wachtwoord en die code uit.
Erik Remmelzwaal
Ik weet niet hoor, maar zie je hoe dit mis kan gaan? Nee, maar dat is wel echt honderd keer veiliger dan niet een passwordmanager.
Randal Peelen
Ja, dat wel. Maar het is natuurlijk in feite, die passwordmanager is op dit moment het single point of
Jurian Ubachs
Het is inderdaad van, je stopt al je waardevolle spullen in een kluis. Maar wat nou als iemand de sleutel van die kluis heeft? Maar ook echt wel alles in één mag. Alle sleutels van mijn hele leven in één kluis gestopt. Maar dat niet alleen.
Randal Peelen
Als iemand één mag wordt ja, heeft hij effectief opeens. Ook alles erbij cadeau.
Jurian Ubachs
Daar heb ik ook wel eens over nagedacht. De truc is natuurlijk om een haast onkraakbaar wachtwoord te hebben die je wel kan onthouden. Daarop. In mijn geval is het dan tegenwoordig een wachtwoordzin.
Erik Remmelzwaal
Ja. Ja goed, en je kan dus voor de account waarvan je denkt van goh, hier zou het. Echt, dat kleine risico dat er is dat mijn wachtwoordmanager toegang geeft tot dit account, dat wil ik nog steeds iets tegen doen. Dan zou je dus met een fysiek onderdeel je multifactor kunnen inrichten.
Randal Peelen
Dat is zo'n USB-YubiKey ding.
Erik Remmelzwaal
Bijvoorbeeld. Maar inderdaad, een authenticator op een telefoon, ja, dan kan iemand kan jouw passwordmanager gekraakt hebben. geen toegang heeft tot die telefoon, dan kan ik nog steeds niet.
Jurian Ubachs
En dan is het wel hetzelfde, als zou je mijn account in kunnen, zeg maar, en bijvoorbeeld op een andere telefoon inloggen met mijn gegevens, laten we zeggen dat je mijn Android-login hebt. Die authenticator app moet je echt als je die wil overzetten, die moet je exporteren op die telefoon zelf met een QR-code. En pas dan kun je hem gebruiken. Dus het is niet zo dat je bij mijn authenticator app die ik op mijn telefoon heb. Ik zal niet zeggen dat het niet kan, natuurlijk, alles kan, maar knap lastig om daarbij te komen zonder dat je daadwerkelijk mijn fysieke telefoon hebt.
Randal Peelen
Heb je nagedacht over je digitale erfenis? Als jij er niet meer bent, dan kan er niemand nog ergens bij.
Jurian Ubachs
Ik nam echt een hele snelle dark turn. Ik weet niet wat er gebeurt.
Randal Peelen
Ik heb namelijk die QR-code waar jij het over hebt, waarmee je in één klap al mijn two-factor shit hebt ergens uitgeprint op aarde liggen.
Jurian Ubachs
Oh, zo bedoel je dat. Als ik onder een bus loop, kan niet meer.
Randal Peelen
Ja, mijn vriendin die weet waar het ligt. Ik zeg, in dit. Ding. Het is een doosje. In dit doosje zitten al onze bitcoin en al mijn wachtwoorden. En als je. mij ooit onder een bus aantreft, misschien wel naast jurk. Het is een romantisch einde, toch? Kel merken.
Jurian Ubachs
Ja, wel lullig voor onze luisteraars.
Randal Peelen
Ik hoop dat die bus heel hard reed ook. Niet zo langzaam de voor.
Jurian Ubachs
Jij mag een vracht dood. Ik heb nog een minuut nodig om even snel die QR-card te exporteren.
Randal Peelen
Ja, ja, ja. En ik heb ook verteld aan wie ze dat doosje moet geven. Die persoon die kan daar. Mee uit de voeten. Sorry, dat ben jij niet. Dat weet ik. Niet omdat ik je niet vertrouw.
Jurian Ubachs
Het feit dat je mij dat nooit gevraagd hebt, ging er gewoon vanuit dat ik die persoon niet was.
Randal Peelen
Niet als de guy die die QR-codes gaat zitten uitzetten.
Jurian Ubachs
Ik heb een goed idee van wie die persoon is. Ik durf te gokken, maar ik zal het op midden van opzeggen.
Randal Peelen
Want anders wordt hij misschien wel vermoord en dan kun je niets meer. Dan stuurt hij mij een mailtje van wat waren die QR-co's?
Erik Remmelzwaal
Ik heb geleerd van deze aflevering.
Randal Peelen
Ja, zo werkt het. Maar sorry, dus laaghandsfruit.
Erik Remmelzwaal
Ja, maar het zijn een soort van. . Hoe zeg je. . Makkelijke zaken die ook eigenlijk altijd worden gezegd. Dus MFA is er één van. Installeer je security updates en gebruik een wachtwoordmanager en tralala. Daar kom je op uit als je wilt weten wat het beste je beschermt tegen veel voorkomende aanvallen. En dan zijn het wel echt dat soort dingen. Maar het is wel echt zo als je. Als je onderzoek leest van wat zijn nou de meest voorkomende manieren waarmee aanvallers binnenkomen bij organisaties. Dan is dat echt via gelekte credentials. Dus gebruikzame wachtwoordcombinaties. By far, echt 80% ofzo. Dus ja, het gebeurt ook nog wel eens dat iemand via een software als initiële toegang krijgt tot een organisatie.
Randal Peelen
Dat is waar ik aan denk bij hacken.
Erik Remmelzwaal
Ja, maar dat de. Het zijn langzamer ook een beetje flauwe terugkerende one-liners. Maar eentje die veel herhaald wordt is nu hackers do not break-in, they log in. En dus maak je ook maar zorgen over updates, maar maak je in eerste vooral even zorgen omdat je je accountsgegevens goed maakt.
Randal Peelen
Er is niet een paradox in de vraag van Les, want die vraagt wat kan een klein bedrijf doen om beter weerbaar te zijn. Tegelijkertijd jij zegt, ja de bedrijven die daar überhaupt moeite voor willen doen, die kunnen ook gewoon die Microsoft Security. . Hoe is het te lopen? Dan ben je al heel erg. Maar dat doen die bedrijven niet. En dus is eigenlijk het laaghangend fruit in overkoepelende zin. Doe iets wel. Doe iets. Ga ervoor zitten. Neem een middagje de tijd. Voorkomen is beter dan genezen.
Erik Remmelzwaal
Kijk, we hebben net die KNVB-casus gehad. Dat zal ongetwijfeld een keer wel uitkomen. hoe is dat dan verlopen? Dat ook daar iemands gegevens. Gezolen zijn om gewoon in te loggen. En toevallig had Rick commentaar gegeven op een stukje in het AD waar het ging over misbruik van boeking. com websites. En toen had hij eigenlijk zonder precies de casus te kennen gegokt van ja, waarschijnlijk zijn de loginggevers van een hotel op boeking. Gelekt, of gestolen. En dat werd daarna ook bevestigd. Het gebeurt gewoon zo vaak via die route. Het Genesis platform, wat laatst offline is gehaald. Heb je dat meegekomen? Nee. Genesis was een soort van online handelsplatform waar je. . Dat werd eigenlijk heel ongelukkig omschreven, vond ik zelf, maar dan kon je persoonsgegevens kopen. Ja, wat voor persoonsgegevens? Inloggegevens of zelfs gewoon toegang tot online draaiende live systemen die gehackt waren en waar je dus gewoon een remote desktop sessie naartoe kon kopen. Daar kon je dus gewoon zoeken op, nou doe mij maar de inloggeevens van KVB. nl. En als er dan toevallig een hit was, dan kon je die kopen voor zoveel dollar. En dan kun je gewoon inloggen. En dat is een heel mooi startpunt. Want daarna kan je. Wat geeft deze toegang me nog meer eigenlijk?
Randal Peelen
Het was toch ook dat hek van LinkedIn ooit. Juist, die hele database met gebruikers gestolen en daar. zijn laat ook gewoon bekende passworddatabases opgebaseerd. Omdat men gewoon echt ging tellen van nou welke wachtwoorden zijn er het meest gebruikt. En oké, die zijn dan versleuteld. Maar goed, op een gegeven moment ga je een bepaalde hash wel erg vaak zien. Nou, misschien is die hash wel het resultaat van welkom 1,2. En toen tot op de dag van vandaag gebeurt het nog wel dat iemand denkt ik wil ergens binnenkomen. Ik ga even kijken nou wie is de systeembeheerder. Die heeft waarschijnlijk veel rechten. Heeft die systeembeheerder LinkedIn? Ja, oh, nou even kijken. In dat lek van destijds gebruik ik naar een wachtwoord. En die proberen we gewoon op een aantal plekken. En als je dan raak hebt, dan denk ik, ja, dit was te voorkomen geweest.
Erik Remmelzwaal
Door MFA.
Randal Peelen
Door twee factor authenticatie. We hebben het nu over jouw nieuwe bedrijf. Je hebt verteld, ik heb eerst dearbytes gedaan, dat verkocht aan KPN. Toen een postje bij KPN gewerkt. En nu zullen je begonnen al een beetje, maar ik ben het even kwijt. Er waren een aantal bedrijven in de beveiligingsoek die werden steeds groter. Die werden, nou ja, zoals dat gaat in de markt geconsolideerd. Dus grote vissen beginnen kleine vissen op te vreten. Hoe ziet de wereld er nu uit?
Erik Remmelzwaal
Nou ja, ik denk dat er best wel veel van die overnames het moeilijk hebben. Of ja, gewoon mislukt zijn of niet echt goed verder zijn gekomen dan eigenlijk op het moment dat ze zijn overgenomen. Dus ik denk dat die consolidatie eigenlijk, dat dat echt een trend was toen, maar die niet echt helemaal lekker gegaan is ofzo.
Randal Peelen
Lekker gegaan.
Erik Remmelzwaal
Nou. Ja, ik vind niet dat je nu in Nederland kan zeggen dat er duidelijk één partij is die echt een soort van dominant is geworden. Maar dat is natuurlijk. wel de poging geweest op dat moment van partijen die overnames hebben gedaan. En ja, in plaats daarvan zijn er vooral weer een aantal nieuwe spelers opgekomen. Ja, daar zijn wij er één van. Maar goed, wij goed. Ik wou zeggen van ja, wij horen niet persen bij dat setje, maar het is wel Typerend dat naast ons ook een hele hoop andere niche spelers bij zijn gekomen. Dus ik denk dat de dat de kleine of de Ja, de oprichters en de, laten we even zo zeggen, de echte harde kern van de organisaties die zijn overgenomen. Dat die hebben gedacht, nou fijn, exit. En nu ga ik gewoon iets nieuws starten en dan echt focussen op een heel specifieke markt of een specifiek probleem of iets dergelijks. Dus je hebt heel veel van die boutiques nu die denk ik heel kernachtig bezig blijven met gewoon heel specifiek probleem op te lossen. En dan moet je dus denken aan, je hebt Hunt en Hackett, wat Waar onder andere Ronald Prins achter zit van Fox IT. Dat is dus gewoon ook weer een incident response en monitoring bedrijf, maar wat zich echt richt op de absolute top van het Nederlands bedrijfsleven. Je hebt Ricky Gevers, die ken je, die ook weer Incinitesponses is gaan doen. Responders bij VV. Responders. Ja, ook een heel specifieke niche. En ja, zo zijn er nog wel een heel stuk meer. En ik denk wat het, ja, waar het daar ligt, ik weet het niet, maar ik heb ik heb de indruk dat er, ja, dus nu Heel veel kennis eigenlijk bij kleinere clubjes zit. En dat die grote moten aan integrators die cybersecurity hebben aangekocht en zijn gaan doen. Dat die. Ja, nu wel best wel een beetje worstelen van waar gaat het nu heen. Want Microsoft wordt steeds sterker en dominanter in dit wereldje. Er zijn ook een hele hoop security vendors die. Waar veel geld in is gepompt in de afgelopen jaren. De economie is langzamerhand een beetje veranderd. Er was een bank in San Francisco of in de Silicon Valley die een probleem staat. Die security vendors hebben daar best wel volgens mij last van. Dus het kan best wel zijn dat de komende tijd. Teruggaat naar de kern van oké, wie kan nou echt iets? En dat er daardoor best wel het een en ander gaat.
Randal Peelen
Ja, dat je het bedrijf tien jaar lang bestaat en iedereen een hele leuke auto rijdt. is natuurlijk geen per definitie een teken van een gezond bedrijf.
Erik Remmelzwaal
Nee, precies. En dat is wel waar natuurlijk veel. VC funding, dus venture capitalist funding, die gaat vooral naar marketing en sales. Dus dan ja, een bedrijf wat goed gefund is, dat zie je heel erg overal. Dat wil niet zeggen dat per se het product wat eronder ligt, heel veel beter.
Randal Peelen
Ik moet meer marketingpodcast gaan maken, denk ik. Oh nee, er is geen visiegeld meer. Rip, mijn plan. Jammer dan. Ja.
Erik Remmelzwaal
Een beetje sponsoring om er wel aan te komen, toch? Oh ja, we komen er wel. Maar in Microsoft is vrij dominant geworden. Dat is echt wel een verandering in.
Randal Peelen
Maar dat is raar, want de meeste bedrijven draaien Windows. Microsoft doet de security. dan is wel van wij van WC Eend.
Jurian Ubachs
Ja, dat klopt. Gelijk daar zit ook wel bepaalde logica in. Als jij het OS hebt ontworpen, dat jij bij een uitstekte partij bent die hem het best kan beveiligen.
Randal Peelen
Nee, want de brandweer. Daar werken ook niet de beste pyromanen. Dat is trouwens wel waar. Nee, maar zo wordt het natuurlijk ook wel. . Ja, als jij een probleem kan veroorzaken, wil het niet zeggen dat jij het als beste kunt oplossen. Want nu heeft Microsoft een incentive om de software minder veilig te maken. Zodat mensen hun cyclairs.
Jurian Ubachs
Als de auto heeft ontworpen, kan hem het best maken.
Randal Peelen
Dat wel.
Erik Remmelzwaal
Ja. Nee, maar goed, wat jij zegt, Random, dat wordt ook wel door veel mensen gezegd hoor. Hoe flauw is het dat je eerst iets hebt waar nog iets aan te beveiligen valt en dat je daarna de beveiliging zonder daar extra geld voor. Ja, maar tegelijkertijd, het is wat ze doen en het is waar ze heel goed op gaan. Want ze groeien gigantisch met security business.
Jurian Ubachs
Ze waren natuurlijk een best klein bedrijf. Ja, dat hebben ze ook wel nodig.
Erik Remmelzwaal
Dus ze spelen dat in ieder geval die kaart heel goed. En of dat altijd zo zo behoudt blijft, maar voorlopig. Als je nu. . een licentie voor Microsoft Office koopt online, dan zitten daar gewoon een aantal securityfuncties bij, waardoor je een hele hoop dingen niet meer nodig hebt. Een jaar of tien geleden gewoon grof geld voor werd betaald. Zoals e-mailfiltering en dat soort spullen allemaal. Vroeger had iedereen e-mailfiltering nodig. Ja, nu zeggen, ja, zit er al een beetje in Microsoft heen.
Randal Peelen
Nu als ik tien spammails in de maand krijg, dan fucking bullshit. Waarom krijg ik die nog?
Jurian Ubachs
Je komt niet eens aan tien denk ik.
Randal Peelen
Dat komt omdat ik ooit een bepaalde cryptobeurs ben geweest. En daar is ook de gebruikers. data van buitengemaakt. Dan krijgt iedereen daarvan tot in de lengte van dagen alle airdrops en piramidespelletjes en Elon Musk die zogenaamd van alles aan het verkopen is om de oren.
Erik Remmelzwaal
Maar overigens, Microsoft doet het, maar Google doet het op zich natuurlijk net zo. En Amazon ook wel. Ik denk dat dat wat Microsoft heeft, de adge, dat ze inderdaad het OS nog steeds hebben wat dominant heeft. En ook het Office pakket. Waar gewoon iedereen zit in teams te bellen en samen te werken. Dus de bestanduitwisseling, gemiddeld genomen in organisaties, zal echt nog wel heel lang puur Microsoft is. Maar toch kan ik.
Jurian Ubachs
Ik weet uit dat DPG Media gebruikt G Suite. Maar wij hebben een alternatieve extra security laag, gewoon een stuk software dat wij allemaal geacht worden te draaien. Ik kom maandelijks een mail of we dat toch echt wel willen doen. En ik weet inmiddels dat de laptops die door de servicedesk van DPG worden beheerd, daar worden naartoe gepusht.
Erik Remmelzwaal
Die kunnen niet anders maken. Maar je krijgt die e-mail alleen als je het nog niet hebt, toch?
Jurian Ubachs
Nee, heb ik hem aan staan? Nee, maar ik heb hem als ik aan het werk ben heb ik hem braaf aanstaan. Ja, maar dat zegt al wel dat zeg maar gewoon die vertrouwen dus niet op het Google pakket, zeg maar. Maar daar zit natuurlijk een stukje veiligheid ook bij. Neem ik even aan vanuit Google. Maar daar wordt dus meer gedaan dan inderdaad ook met het met het oog op de mogelijkheid van ransomware aanvallen, dat soort dingen.
Erik Remmelzwaal
Ja, mogelijk als jij een Chromebook zou gebruiken, dat zou zeggen, nou dat is genoeg. Maar dat doe je niet. Nee. That I do not.
Randal Peelen
Het zulke zekere eronie in het feit dat een krantenuitgeverij De afdeling met fucking letterlijke tweakers, moet gaan vertellen hoe zij hun beveiliging.
Jurian Ubachs
Die mail worden gewoon al mensen uitgegeerd. Wij zijn ook de enige tak binnen heel DBG die volgens mij die zijn eigen hardware beheert. We hebben gewoon nee gezegd. Ze wilde het wel veranderen, maar dat lukt niet.
Randal Peelen
Ik moet deze grafische kaart benchmarken. Lijkt me niet handig dat er allerlei toeltjes meedraaien.
Jurian Ubachs
Nou ja, nee, maar ik heb dus wel een conclave gelegd met de mensen van servicedesk. Ik werk bijvoorbeeld heel vaak met eigen software van gamemakers. Die dan bijvoorbeeld een eigen downloader hebben gebouwd, zodat ik een vroege versie kan spelen buiten Steam om. Nou, dat vind ik die server helemaal niet leuk. Die zegt oh, nee, downloaden. Wat is dit? Nou, dit ken ik niet. Laat maar zit niet in mijn library.
Randal Peelen
Zit er 700 giga data gerans?
Jurian Ubachs
Ik heb het niet wekelijks. Maar dan heb ik weer een stream dat via een platform loopt dat gewoon in Nederland niet gebruikt wordt, maar in Amerika. Ja, dat speelt dan gewoon niet af. Dat is het praktische probleem.
Randal Peelen
Als ik ooit tweakers wil hacken, dan stuur ik Jur een mail en zeg ik, er is een nieuwe Flappy Bird. Flappy Bird 2. Als je hem wilt testen, moet je deze Exen-bestand openen. Doe het. Dat is goed. En dan jij zo: oh, Flappy Bird 2. x. En dan dubbelklik je en dan steer ik al je.
Jurian Ubachs
En dan zijn het gewoon naaktvoerd zoals Annie Koenikova.
Randal Peelen
Maar dan word je blij. Dat wil ik niet. Oh ja, nee, dan houd je even bezig. Terwijl ik aan het downloaden ben.
Erik Remmelzwaal
Wat je eerst moet pakken, zijn alle opgeslagen wachtwoorden in de browser. Goeie tip, ja. Goeie tip, ja. Graag gedaan. Dat is hoe Genesis aan zijn gelekte wachtwoorden kwam. Met name. Passwordstealers. Fucking veel collins.
Jurian Ubachs
Of zit hij niet in Genesis?
Erik Remmelzwaal
Het is wel de meest gezochte zoekopdracht, geloof ik.
Jurian Ubachs
Is hij niet een van de originele members van Genesis? Maar goed dat maakt niet uit.
Randal Peelen
Als ik een hackersgroep heb, noem ik hem de Beatles.
Erik Remmelzwaal
Heel goed.
Randal Peelen
Nou, ik vind dat een hele mooie punt achter dit relazende vragen die we je tot nu toe hebben mogen stellen. We hebben op onze slack een heleboel mensen echt smekend, huilend. Er was emotie. Er was emotie in het zoveel. Bij ons altijd emotie. Aan de handjes gaan overal. Mensen zeiden, we hebben nu een paar weken geleden zitten luisteren naar hoe Floris met nerds om tafel zou verlaten en dat wij van plan waren om de tips niet meer te doen. En toen dachten we bij onszelf, als deze smeekbedens zo oprecht zijn en zoveel losmaken bij de mensen, dan moeten we, dan is het onze morele plicht om daaraan gehoor te geven. En daar hebben we wat op bedacht. Als jij nu zit te luisteren, je bent lid van het clubhuis, aka, een vriend van de show. Jij bent lid van ons voor 3 euro per maand. Dan gaan wij nu een aantal tips geven en nog even nababbelen. En dan krijg jij dat wel te horen. En de rest van de mensen niet.
Jurian Ubachs
Dus tegen de rest van de mensen ga je nu iets zeggen in de trant van.
Randal Peelen
Tot zover deze aflevering van Merds om Tafel en Merds om Tavel is een podcast door Jurian Ubags en mij, Randal Pelen. Onze panelleden zijn Esther Krabendam, Ruurt Sanders en Sander Bijlenveld. Onze gastneurd van vandaag was Erik Remmelzwaal. Hartelijk dank voor je komst. Ik heb genoten. Ik heb geleerd. En gelachen. Dat is fijn. Bedankt daarvoor. Graag gelachen hebben we zeker. Dat was wel lekker.
Jurian Ubachs
Ik heb nog steeds 23 wachtwoorden die ooit zijn opgedoken in hacks volgens Google. Dus ik heb nog niet zoveel geleerd, denk ik.
Randal Peelen
Oh, dat is leuk, ik heb ze nu ook. Je hebt toch Flappy Bird gespeeld.
Erik Remmelzwaal
Ik kon het niet laten. Is dit het moment dan ook nog om jullie stickers te geven?
Randal Peelen
Ik zou best stickers willen hebben, ja. Ik heb ook stickers, maar het liggende auto.
Erik Remmelzwaal
We hadden het al heel even over onze What could go wrong, Carcus. En daar hebben we natuurlijk ook stickers van.
Randal Peelen
Ik stuur Eén keer in de zoveel tijd alle clubhuisleden, ook stickers. We gaan zo even door onze betaalende leden, en dan mag je hier over deze kerkjes ook nog even alles vertellen. Maar eerst even waar mensen meer van jou te weten kunnen komen.
Erik Remmelzwaal
Ja, ik denk dat je het beste toch gewoon kan vinden op LinkedIn of op Twitter. Dus Erik Remelswaal op Twitter en Erik Remelswaal op LinkedIn.
Randal Peelen
Nou, als die database is ooit lekker, dan weet je ook dat die daarin staat. Tuurlijk. Meer informatie voor ons is te vinden op onze website. Join onze Slack. Dan gingen 2200 charmante kapabelen. Een heel gezellige nerdje voor. Als je dat joint en je komt bij onze Slack, dan gaan we eerst welkom heten. Dan vraag je je voor te stellen. En als je daarvan schikt, dan hou je gewoon je mond. Je mag ook lurken. Je bent alsnog van harte welkom. Want daar hadden we laatst gehoord. Mensen die kwamen niet van. Oh, ik word er aangesproken, ik ben introvert, ik wil het niet.
Jurian Ubachs
Het is ook fijn als je in een kledingwinkel komt en je wilt gewoon even rondkijken en dan komt hij met de. . Kan ik je ergens wel helpen? Is dat lurken? Nee, leuk is als je gewoon ergens op een sociaal platform online leest en niet post. Dan ben je het.
Randal Peelen
Ja, dat zou ik kunnen zeggen.
Jurian Ubachs
Campen in een kledingwinkel is dan alweer raar. Zij de halve dag in de Sarah, wat doet u hier?
Erik Remmelzwaal
Ik ben een slijper.
Randal Peelen
Heftig. Stel vragen aan de volgende gast nu uit in het kanaal. Vragen van de luisteraar. Word je nou vriend van de show? Dan kan je niet alleen de bonus aflevering te horen met daarin ook tips. Maar ook toegang tot het clubhuis op onze slecht. Stickers en bierviltjes door je briefbus. Je kunt de show zonder reclame en eerder dan de rest luisteren. Meurs zat op onze webshop. Voor nu hartelijk dank voor het luisteren en tot de volgende keer.