Omslag van 331 – Veel gemeenten nemen melding van kwetsbaarheid totaal niet serieus – met Koen van Hove

// podcast_episode

Aflevering 331

331 – Veel gemeenten nemen melding van kwetsbaarheid totaal niet serieus – met Koen van Hove

Deze week onthulde DIVD en de Universiteit van Twente dat zij onderzochten hoe gemeenten reageren op gecoördineerde veiligheidsmeldingen, zogenaamde CVD’s of vulnerability disclosures. Slechts 19 van die gemeenten heeft de meldingen van kwetsbaarheden adequaat behandeld terwijl een enkeling onderzoeker Koen van Hove en diens naaste familie meende door te moeten lichten.

In deze aflevering spreken wij wij Koen van Hove diepgaand over zijn onderzoek en onthullingen. Hij wordt vanuit DIVD bijgestaan door communicatiemedewerker Marieke Smits, die een trouwe en enthousiaste dagelijkse verschijning is op onze Slack.

Hoofdstukken

De tijden zijn gerekend vanaf het begin van de aflevering.

  1. Reclame: ICT Group
  2. Intro
  3. Voorstellen Koen en Marieke
  4. Onderzoek namens de DIVD met hele rits vulnerability meldingen aan Nederlandse gemeentes.
  5. Hoeveel gemeentes waren kwetsbaar?
  6. Wat is DIVD?
  7. Promovendus op dit onderwerp
  8. De bakker om de hoek oké, maar niet de gemeente!
  9. makkelijke fix voor toch?
  10. Hoe kwam dit op Koen's Spoor
  11. Hoe reageerden de gemeenten?
  12. Tegenaanval op Koen
  13. Is er wel budget voor beveiliging bij Gemeenten?
  14. Wat doet DIVD nog meer?
  15. Hoe gaat het nu verder Koen?
  16. Einde enzo

Tijdschema
00:00:00 Reclame: ICT Group
00:00:42 Intro
00:01:17 Voorstellen Koen en Marieke
00:01:50 Onderzoek namens de DIVD met hele rits vulnerability meldingen aan Nederlandse gemeentes.
00:05:44 Hoeveel gemeentes waren kwetsbaar?
00:06:06 Wat is DIVD?
00:08:17 Promovendus op dit onderwerp
00:12:06 De bakker om de hoek oké, maar niet de gemeente!
00:15:58 makkelijke fix voor toch?
00:19:24 Hoe kwam dit op Koen’s Spoor
00:24:59 Hoe reageerden de gemeenten?
00:30:50 Tegenaanval op Koen
00:45:38 Is er wel budget voor beveiliging bij Gemeenten?
00:55:31 Wat doet DIVD nog meer?
00:57:23 Hoe gaat het nu verder Koen?
00:59:48 Einde enzo

Transcript

Lees het volledige transcript (12.415 woorden)

Randal Peelen
In deze aflevering van Murts om tafel hoor je hoe Koen van Hoven een kwetsbaarheid vond waar we 114 gemeenten last van hadden. Hoe die gemeente daarop reageerde en hoe Koens eigen privacy in het geding kwam omdat diverse gemeenten hem gingen natrekken. Welkom bij Met Noot. We praten vandaag met Iriane U Bach. En mijn naam is Randol Pelen. Onze gastnurds van vandaag zijn Koen van Hoven en Marieke Smits. En Koen is promovendus aan de Universiteit van Twente Software en Ontikkelings. Nee. Software- en onderzoeksingenieur bij NL Net Labs en researcher bij vrijwilligersorganisatie Dutch Institute of Vulnerability Disclosure. Een hele mond vol en daarom noemen mensen het ook wel DIVD. En Marieke is communicatiespecialist bij datzelfde DIVD en bekende verscheiding op onze MetNerdsomtafel Slack. Wat heerlijk. Maar ze zitten hier omdat Koen onderzoek deed namens de DIVD een hele ritse vulnerability-meldingen aan Nederlandse gemeentes. Dat was onderdeel. Van dat onderzoek dat hij met de Universiteit van Twente deed. En met gemengde resultaten kan ik wel zeggen. En dat is een behoorlijk understatement. Het nieuws staat er inmiddels vol mee, dus ik ben heel blij dat jullie hier willen zitten en aan ons het verhaal met wat meer diepte willen brengen. Koen. Kun jij samenvatten wat er is gebeurd en waarom dat zo spannend is?

Koen van Hove
Dat kan ik zeker. Wat ik in de afgelopen jaar heb gedaan, is ik heb meldingen gedaan van een een en telfde beveiligingslek wat bij heel veel gemeenten speelt. En dan kom je er opeens achter dat als je dezelfde melding doet bij verschillende gemeenten, dat je ook heel veel verschillende antwoorden krijgt. Maar dat was hetzelfde lek? Ja, dat is één en hetzelfde lek. Dus dat is Gewoon een lek wat op veel plekken verplaatsvond. En ja, in dit geval de fabrikant wilde er niks aan doen. Dus dan is het enige wat dat bij je overblijft, is gewoon de melding doen. De melding doen bij de organisaties die erdoor betroffen zijn. En dat waren in dit geval de gemeente. Nou ja, die gemeente, daar doe je dan de melding. Dan zeg je, hey beste gemeente. Jullie maken gebruik van X. Op dit moment is het mogelijk voor mij om dit te doen. En het probleem zelf is, ik kan nu namens jullie gemeente e-mail versturen, ongeacht van wie het komt. Ik kan het niet ontvangen. Maar ik kan wel zeggen van hier is een e-mail die komt namens jullie gemeente. Bijvoorbeeld naar al jullie inwoners. Hier kun je je energietoezorg aanvragen. En voor de ontvanger kan ik die niet onderscheiden of dat nou daadwerkelijk van de gemeente komt of dus van mij.

Randal Peelen
Soms krijgen medewerkers van die phishing mails. En dat is dan een test. En dan moeten ze er niet intrappen. Maar in dit geval. Ja, je kunt de test niet falen, want de e-mail is daadwerkelijk legitiem.

Koen van Hove
Ja, ik gebruik precies dezelfde infrastructuur die de gemeente zelf ook gebruikt. Dus behalve de inhoud valt er echt geen enkel verschil te merken tussen wat ik heb verstuurd en wat de gemeente zelf verstuurt.

Randal Peelen
Ja, dan heb je je shit niet op orde, zoals ze dat in vaktermen zetten.

Koen van Hove
Dat is wel een probleempje. En het leuke is dat, of het leuke, kijk, zo'n gemeente die besteedt dingen uit aan een derde partij en die vertrouwt erop dat die derde partij het goed in orde heeft. Die derde partij heeft niet goed op orde. Ik doe melding bij die derde partij en die derde partij zegt ja dat is wel hoe we het hadden ingericht en dat klopt ook wel zo en daar gaan we niks aan doen. Dus dan geef ik bij die derde partij aan. Oké, en vind je het dan vast niet erg dat ik dan je klanten ga benaderen van ja, jullie maak ik hier van deze derde partij gebruik. Dat is een probleem voor jullie. Of tenminste, hiermee kan ik dus namens jullie e-mail voorzenden. Willen jullie daar iets aan doen of niet?

Jurian Ubachs
Nou. Voor de geroorden in dit verhaal zijn de klanten de gemeentes en de derde partijen.

Koen van Hove
Klanten zijn onder andere gemeente. De lijst van de klanten is niet alleen gemeente, maar kijk, het mooie van gemeente is we hebben er in Nederland 342. Het is een heel mooie manier om te vergelijken wat er gebeurt met je melding. Want als ik iets meld bij provincies, en dat heb ik ook gedaan, we zijn er maar twaalf. Dus als één provincie iets doet en je zou dat in procenten uitdrukken, dan heb je gelijk, oh dus 8,9% van de gemeente doet dit. En dan denk ik, ja, daar kun je niks natuurlijk, dat is gewoon één gemeente die zoiets doet. Dat zegt niet zoveel. Teldeer, als je dat zou doen met ministeries, waar dit ook speelt. Ja, leuk dat het bij één ministerie, dat één ministerie dit doet. Maar ja, er zijn er maar twaalf. Dus dan is er gelijk.

Randal Peelen
Dat vond ze Syrië ook.

Marieke Smits
Sorry. Maar die keer in full boomer mode is dit.

Randal Peelen
Dus je hebt hoeveel gemeentes waren kwetsbar?

Koen van Hove
In totaal 114.

Randal Peelen
Wat ik heel interessant vind aan dit verhaal is hoe uit de lucht het bijna komt vallen. Want jij bent dit op het spoor gekomen. Je bent eigenlijk een. . missie aangegaan om die melding o te maken, om de wereld een beetje veiliger te maken. Maar ik denk dat het verhaal voor een deel ook meer sens maakt. Als we even uitleggen wat dat DIVD nou inhoudt, want dat is een beetje de vlag waaronder dit allemaal wappert. En die zijn nu op de tamtam aanslaan in de media. Marieke, jij bent daar. Ik zie Marieke nu helemaal voor me. Communicatiespecialist. Kun je vertellen wat DVD is en waarom je het niet altijd graag de vrijwillige digitale brandweer noemt?

Marieke Smits
Als je zegt brandweer, dan klinkt het alsof we al in de fik staan en we dampers komen redden. We proberen ook wel eens het rode kruis van het internet.

Jurian Ubachs
We zijn al gewond en jullie komen ons.

Marieke Smits
Nee, die doen ook heel veel goede preventieve dingen.

Jurian Ubachs
Brandweer ook, brandweercomptact.

Marieke Smits
Je kan uit de boom redden, ja.

Jurian Ubachs
Die komen ook checken of je brandvoorschrift of jullie dat wil nalezen. De brandblussers nog up-to date zijn of de vluchtroutes allemaal vrij zijn. Dat de brandweer ook. Maar goed, dat is niet de kern van dit verhaal.

Marieke Smits
Ik zal het doorgeven. Nee, we zijn dus de vrijwillige brandweer, slash Rode Kruis, slash een groep hackers die heel graag in een vrije tijd de wereld veiliger maken. En dat doen wij door te scannen naar kwetsbaarheden, bekende kwetsbaarheden. We zijn ook op zoek naar COD's. En als er zeg maar. . lijsten zijn met credentials. Dan gaan we daar ook mee op zoek en melden.

Randal Peelen
Ja, en wat mij heel erg opvalt in een aantal van de verhalen die ik persoonlijk heb gehoord, is dat jullie Nog wel eens meemaken dat iemand een lek heeft gevonden. Die denkt ik mocht dit melden, want dan wordt de wereld een veilige plek. Dat is een brave hacker zogezegd. En die zoekt dan een plek om dat ei kwijt te kunnen. En dan komt die bij jullie terecht. Kunnen jullie dan zorgen dat dit wereldkundig wordt? Vervolgens drie jaar later is die persoon nog steeds tussen aanstekens vrijwilliger bij jullie en is de organisatie weer een beetje gegroeid. Soms hoe het gaat, toch?

Marieke Smits
Is een scenario hoe het zou kunnen gaan?

Randal Peelen
Dutch Institute of Vulnerability Disclosure. Dus jullie zijn eigenlijk de hele dag bezig met aan de bel te trekken daar waar het onveilig is. Je bent niet bezig met het oplossen van die lekken.

Marieke Smits
Nee, soms best wel heel veel hele slimme mensen. En soms Heb je een foutje gevonden en heb je ook meteen een oplossing in je hoofd. Dan kan je hem net goed ook delen. Maar wij zijn niet per se de partij die zegt, hé jongens, hier is een gebruiksaanwijzing om het op te lossen. We hebben wel een case waarin staat, oké, dit is aan de hand, dit kan je doen en hier kan je de oplossing vinden. Maar wij schrijven niet per definitie de oplossing.

Randal Peelen
Nee. Nee, en Koen, inmiddels ben je promovendus als je bent aan het afstuderen op dit onderwerp. Waarvoor hulden, want dit is een hele toffe week voor jou, denk ik, in dat opzicht. Behalve dan dat het over een naar onderwerp gaat. Jouw begin, hoe kwam je op het idee om gemeentes te gaan scannen op kwetsbaarheden?

Koen van Hove
Nou, het kwam eerst eigenlijk met de kwetsbaarheid zelf. vast gewoon, ik verveelde me. Dat is eigenlijk hoe heel veel van dit soort dingen gebeuren. En op de universiteit zeggen ze ook wel, als je je koen laat vervelen, dat is altijd heel gevaarlijk. Want dat komt altijd heel veel naslag uit. Maar ik verveelde me. Dus ik wilde dit gewoon zelf implementeren hoe dit werkt. En dan kijken, oké, en hoe beveiligen andere mensen zich tegen de alle dingen die je er tegenaan kan schieten.

Randal Peelen
Heeft het type lek waar we het nu over hebben een naam? Luisteren nerd Sommigen daarvan snappen dit.

Koen van Hove
Ja, nee. Waar het op neerkomt, het heeft niet echt een hele mooie catchy naam. Maar waar het op neerkomt is dat bepaalde. . Organisaties en vooral aanbieders van wat ik altijd noem, dertien in een dozijn webhosting. Dus gewoon de de simpele bedrijfjes waar je je webhosting en je e-mail en werk allemaal kunt hosten. Die controleren vaak wel dat je klant bent van ze om van hun diensten gebruik te maken. Maar zodra ze dan gecontroleerd hebben dat je klant bent, controleren ze niet meer. . namens welke klant je iets doet. Auw, oké. Dus eigenlijk komt het erop neer dat als ik klant word van zo'n 13 in de dozijnde webhoster. En ik zeg dan, oh ik wil graag nu een e-mail versturen namens een andere klant. Dan controleert hij, oh ik ben je klant. Ja, dat ben je. Oké, dan gaat hij iemand in de buiten. Dat is heftig.

Randal Peelen
Ja, dus we hebben het hier niet over Microsoft, zeg maar, dat kaliber. Want dan zou ik namens het halve internet kunnen mailen opeens.

Koen van Hove
Ik ga geen namen noemen over welke organisatie. Maar ik zeg niet dat het een ja is. Ik zeg wel dat als je in de lijst kijkt met nou. Laten we zeggen top 25 wereldwijd, dat er toch wel meerdere tussen staan.

Randal Peelen
Oké.

Koen van Hove
Ook wel grote jongens.

Randal Peelen
Maar we hebben het dus over de manier van verzenden. En dan ga ik naar een SMTP-server en dan heb ik authenticatie. Maar ik kan dus. Eerst kijken waar is die gemeente klant, volgens daar zelf ook even klant worden. Goedkoopste een mailpakketje nemen en vervolgens helemaal los. Ik fantaseer al een beetje hoe dit mis.

Koen van Hove
Dit is inderdaad hoe het gaat. En waar het meestal ophoudt is op een gegeven moment dat mijn creditcard heeft een limiet. En daar op een gegeven moment denk ik van ik vind het wel goed genoeg geweest.

Randal Peelen
Kijk, want we kunnen nu de rest van de aflevering helemaal nuden over hoe de gemeentes ermee omgaan. En dat vind ik echt fantastisch. Maar waar ik even bij stil wil staan, zonder minachting wat dan ook. Zo heel high-tech is het nog niet eens dit. Nee joh, het is echt gewoon dat je denkt, dit kun je gewoon uitleggen op een verjaardagsfeestje aan mijn moeder.

Koen van Hove
Ja, het is ook heel simpel. Dat is nou juist het hele. Ja, grappiger wil ik het niet noemen, maar kijk, ik ben zelf aan het implementeren. Ik wil zelf weten, oké, hoe doen jullie dit? Hoe lossen jullie deze problemen op? En dan ga je eens testen en dan denk je, oh niet. En dan denk je, oh maar dat zal vast een uitzondering zijn, want de rest doet het allemaal wel goed. En dan ga je het nog bij de volgende testen en dan denk je, oh jullie ook niet. En dan ga je het bij de volgende testen ook niet.

Randal Peelen
Hoe kan zo'n softwarepartij of in ieder geval mail hosting toco nou denken dit gaan we niet fixen? Ik word boos.

Koen van Hove
Ja, dat snap ik.

Randal Peelen
Ik kook achter deze microfoon.

Koen van Hove
Ik heb dus met een aantal mensen ook gesproken ervan. Hoe komt het nou dat dit. . dat dit op deze manier werkt. Want waarom werkt dit überhaupt? Waarom kan ik dit überhaupt doen? En de reactie die ik meestal krijg is. Nou ja, kijk, er zijn mensen die hebben gewoon een standaard WordPress website. Je weet wel, de bakker op de hoek. Die heeft ooit een keer een WordPress websiteje opgezet. Ja, oké, kies. Wie is je favoriete andere voorbeeld? Nou, die heeft ooit een keer door de buurjongen een website laten opzetten. Die werkt prima. Op die website staat een contactformulier. Nou, op de contactformulier kun je invullen wat jouw naam is en wat jouw e-mailadres is en dan je bericht en dan druk je op verzenden en dan gaat die mail weg. Het is ontzettend makkelijk om. . . daar het e-mailadres wat mensen zelf invullen, ook gewoon direct te gebruiken als het e-mailadres waar die mail van verzonden wordt. En dan doe je eigenlijk in principe hetzelfde als wat ik doe. Alleen dan heb je natuurlijk geen. Ja, daar heb je geen kwade bedoelingen mee. Terwijl als ik het doe, dan kan ik natuurlijk allerlei scenario's bedenken waarin je er wel kwade bedoeling mee hebt.

Jurian Ubachs
Als ik de echte eigenaar van het mailadres ben dat je dan zeg maar even misbruikt om. Een malfide mail mensen is voor mij een manier om te weten dat dat gebeurt. Nee. Dus dat niet, ik heb bijvoorbeeld niet even heel makkelijk gedacht in mijn verzonde items. Dat er nee ook niet, ja, of je moet echt in een los duiken misschien, of zelfs daar niet.

Koen van Hove
Je krijgt het door op het moment dat jij een antwoord krijgt van de mail die ik heb verzonden.

Jurian Ubachs
Ja, precies.

Koen van Hove
Want ik ontvang dus niet jouw mail. Ik kan het alleen wel namens jou versturen. Dus als ik namens jou een rekening verstuur naar. . Nou ja, van naar iemand en die andere antwoord van wat is dit nou? Dan komt die wel in jouw mailbox aan.

Jurian Ubachs
Als jij een andere reply to hebt ingesteld natuurlijk. Zijn genoeg internetgebruikers die dat ook niet gaan merken dat ze het nou een heel ander adres had mailen zijn?

Koen van Hove
Nee, nee, of nog veel leuker. Ik stuur het mailtje vanaf no reply at welk betreft dan ook. Ik bedoel, iedereen, als ik kijk naar mijn eigen mailbox, hoeveel mailtjes ik krijg waarvan ik überhaupt niet op kan antwoorden. Ja, en dan staat er alleen maar in en dan klikt maar hier of log hierin op deze link.

Jurian Ubachs
Betaal binnen 14 dagen, anders deurwaarder.

Koen van Hove
Ja, dat inderdaad.

Randal Peelen
Maar kun je mij helpen en nog één detail over die techniek? Want ik kan in mijn mailprogramma gewoon een Gmail account, imap configureren. En dan maak ik een nieuwe alias aan. Dat is. Donald Trump at whitehouse. gov en daar kan ik dan gewoon mee mailen. Het antieke mailprotocol staat dit toe. Alleen je valt direct. Door de man bij alle servers. Die hebben gewoon door van nou, deze server is niet gerechtigd om daar namens te versturen. Bovendien deze gast al helemaal niet. Dus er zitten wat labmiddelen over dat protocol. Waardoor onder andere antispam, die snappen gewoon. Dus die checken van mag deze server namens dat domein mailen in de eerste plaats. En ik heb een beetje het vermoeden dat in die check. . Jij nu ongeveer zit.

Koen van Hove
Ja, want wat ik dus doe, ik stuur ook e-mail via dezelfde server die jij, of die in dit geval whitehouse. gov. Zou gebruiken om hun eigen mail te versturen. Dus ik geef aan die server aan van juist, verstuur deze mail namens White House.

Randal Peelen
en de ontvangende partij die denkt: oh, die server mag namens White House mailen, dus is het inderdaad.

Jurian Ubachs
Inderdaad. Dus als ik dat zou willen checken als ontvanger, nou dit kan nooit echt van White House zijn. En ik ga ik zou een manier hebben om te weten wat hun services zijn. Dan kan ik inderdaad zeggen, oh dit zijn daadwerkelijk hun services. Dit is legit. Zeker. Ja, wel vet. Ineens mail van Donald Trump.

Randal Peelen
En daarom is het tijd dat we mail wat beter gaan beveiligen. Maar er hadden ook betere checks op die mailsserver kunnen staan. Dat is eigenlijk de moraal van dit verhaal.

Jurian Ubachs
Dat is zeker de moraal van dit verhaal. Want even, je haalde het net al even kort aan, je hebt natuurlijk ook met die hostingpartijen gesproken. Daarin werd aangegeven dat er niet echt iets aan gedaan zou gaan worden.

Koen van Hove
Ik heb met ik geloof om tussen zes mailpartijen heb ik gesproken. Je bent al heel blij als je antwoord krijgt. In de meeste gevallen krijg je, nou ja, in heel veel gevallen krijg je of geen antwoord, of je krijgt binnen 15 minuten antwoord met we gaan er niks aan doen. En dat is gewoon letterlijk van ja, bij deze is het ticket gesloten. Ik heb één partij die daadwerkelijk sinds ik het gemeld heb, of eigenlijk dat ik het heb gemeld bij een gemeente. En die gemeente dus nog weer eens een keer door is gaan vragen bij die hostingpartij. Dat die hostingpartij heeft gezegd, oké. We gaan er iets aan. Dat is niet zo aandringt.

Jurian Ubachs
Want Randel, jij zegt al checks inbouwen. Hoe zouden ze dit dan. . Want is hier een makkelijke fix voor?

Koen van Hove
Dit is vanuit de hostingpartij is hier een makkelijke fix voor.

Jurian Ubachs
Maar dat vind ik zo raar, want als ik het zo hoor, zeg maar het is heel makkelijk om iemand anders te impersonaten op die manier en daar allerlei naigheid mee uit te halen. En het is makkelijk te fixen, eigenlijk. Maar ze doen het niet. Nee. Dat is een puzzel die in mijn hoofd niet in elkaar past.

Koen van Hove
Nou ja, wat misschien handiger maakt om de puzzel wel in elkaar te laten passen, is. Dat als je dit fixt, dan gaat dus die website van de bakker op de hoek die het contactformulier niet goed heeft ingericht. Die gaan dus kapot. Nou, die bakker op de hoek die denkt, hé, waarom ontvang ik geen mail meer via mijn contactformulier? Die komt aan bij de hoster. Die zal waarschijnlijk de helpdesk van de hoster bellen of een ticket openen of wat dan ook. Maar ja, dat betekent dus dat er een mens naar moet kijken. Mensen zijn duur. En die 13 in dozijn hosters. Dat is weer niet leuk. Ja, dat is natuurlijk ook besparen.

Jurian Ubachs
Dus het moet zo open zijn, omdat er anders te veel dingen kapot gaan. En om dat dan weer allemaal goed te krijgen kost het te veel geld. Dat is eigenlijk een beetje een notendop. Wij kunnen natuurlijk niet helemaal in de hoofd van de beslissingmakers. Het schat misschien luiheid niet. Ik kan me ook voorstellen, als mijn klanten gaat.

Randal Peelen
Een of andere student die nog af moet studeren, die klaagt over ja, waarom zou ik daar dan aan handelen?

Koen van Hove
En er zijn ook wel hoogsten die het wel goed doen, daar niet van. Maar er zijn ook heel veel die het niet doen. En die elkaar aangeven van ja, dat houden we zo.

Randal Peelen
Ja, en ik zit nog, oh mijn brein breekt, want dat is een beetje het probleem. Toen ik een IT-opleiding deed, wat verder niet veel na mag hebben, heb ik een keer met de hand. een smtp server moeten bedienen. Dus dan ga je zo in dit geval op de telnet sessie naar port 25 en dan zeg je hello nog wat en nog wat van die commando's die ik inmiddels ben vergeten. Maar Je kunt met de hand met een mailsserver praten. Waarom zou je dat doen? Geen idee. Maar dan komt inderdaad het zaadje wordt dan gepland van ja, je kunt zeggen tegen die server wat je wil. En zolang hij slikt wat je. . Vraagt, zal hij die mail gewoon versturen. Waar in dat protocol zit dit? Want dit is volgens mij puur authenticatie. Als ik een Gmail account heb, kan ik niet namens Jurijan een mailtje sturen als hij ook een Gmail-account heeft. Dus Google heeft dat dicht. That's it.

Koen van Hove
Nee, dat klopt. En dit komt precies in waar je zegt. Je inderdaad je opent je telnet sessie, je typt in helo, nog wat. En vervolgens moet je ergens geeft de server terug van ja, je moet wel authenticeren. Dan moet jij aangeven wat is jouw user user en wat is je wachtwoord. En dat is het moment dat de server weet wie jij bent en dus ook wat jij mag doen. In dit geval hij checked, je bent klant.

Randal Peelen
Doe je ding.

Jurian Ubachs
En als je dan een van de andere klanten wil impersonaten, dan zal jij die persoon wel zijn, want geen reden om aan te geven dat je niet.

Randal Peelen
Echte fout bij die hosting bent.

Jurian Ubachs
Ja, ik kan er oprecht niet bij dat je dit niet zou willen fixen. Ik vind dit zo raar dat dit dus kan en dat er een fix voor is en dat zij ze hebben van. Nee. Computer says no. Want computer says yes to everybody. Dat is een beetje het probleem.

Randal Peelen
Goed, dit is dus een heel boeiend lek, want dit zal bij heel veel bedrijven in heel veel continenten over heel de wereld misgaan, maar. Daar ging jouw onderzoek niet over. Jij hebt wezenlijk onderzocht hoe gaan gemeenten in Nederland hier om? Nou, weet ik niet, maar de kans is ongeveer 50-50 dat ik in zo'n gemeente woon. Daar komt het wel op neer.

Koen van Hove
Ja, er zijn 114 van de 342 gemeenten, dus zeggen we 30%. Nou, het zijn grote gemeenten, kleine gemeenten, echt overal in Nederland.

Jurian Ubachs
Maar stap 1 is misschien. Je kwam dit op het spoor. Je had het op een gegeven moment en toen dacht. Hoe ben je toen op het idee gekomen om juist gemeentes te gaan doen?

Koen van Hove
Ja, er is vanuit de Nederlandse overheid gelukkig wel wat gezegd dat we jongens, we moeten e-mail wel veilig doen. Ik bedoel Wederom, ik wil niet de hele tijd die bakker op de hoek aanhalen. Ja, maar dat mag, dat vindt hij niet erg. Die bakker op de hoek heeft aan zich geen verplichting om dit goed te doen. En dat als die dat allemaal wil doen zoals het uit de jaren vijf. Maar de overheid heeft die verplichting en die heeft zichzelf ook die verplichting opgelegd. Dus dan is het ook heel interessant om te kijken, wat doet die overheid dan? En als je het meldt, zij moeten er iets mee doen. Want ze hebben zichzelf de verplichting opgelegd dat ze het goed willen doen.

Randal Peelen
Jarme eens. Mail is een oud protocol, dus je moet een list verbinden.

Jurian Ubachs
Zoals we allemaal weten, als de overheid zich iets voorneemt, dan gebeurt het precies wat je ziet. Misschien op tijd ook, binnen het budget. Zeker. Oké, nou goed, gemeentes. En toen?

Koen van Hove
Nou, je begint dus met gewoon de lijst van gemeentes. En dan gewoon eens te scannen wat gebruiken die gemeentes eigenlijk voor allemaal qua derde partijen. Zitten daar ook derde partijen tussen die die waarvan ik weet dat ze kwetsbaar zijn en dat dit mogelijk is. Nou, en dan doe je dat en dan. Denk je van, oh, dat zullen er wel een paar zijn en dan doe ik daar een melding en dan is het goed. En dan heb ik mijn burgerplicht weer gedaan en dan kunnen we met z'n allen vrijdag slapen, et cetera.

Randal Peelen
Dan is het een week later allemaal gefixt.

Koen van Hove
Ze moeten ze zeker regelen. Ja, nee, en dan stel je die e-mail op en dan kom je erachter dat het dus inderdaad wel wat meer dan één of twee gemeenten zijn.

Randal Peelen
Je had die e-mail op moeten stellen namens de baas van de gemeente. Dit was een kans die je hadden.

Koen van Hove
Ja, dat had ik kunnen doen. Maar kijk. Onderdanen. Ik heb zoveel momenten gehad dat ik dacht dat ik gedacht van ik zou hier zoveel leuke dingen mee goed kunnen doen. En toen dacht ik, ja, maar mag dat? En breng ik mezelf dan niet in de problemen? Dan dacht ik van nou, doe me toch maar niet. Ik heb dat wel. De fantasie is leuk. De fantasie is heel leuk. En soms krijg je dan ook vanuit, als je doet bij degene die je meldt, die vraagt dan. Kun je het uitproberen? En dan denk ik, ja, dat wil ik zeker uitproberen. Dat vind ik heel leuk. Wacht. Wil jij alsjeblieft namens onze CEO proberen een mailtje te sturen? Jazeker wil ik. Dat wil ik zeker wel doen. Als het je gevraagd wordt, dan is het natuurlijk fair game. Ja, natuurlijk. Maar dat wil ik dan wel op schrift hebben.

Jurian Ubachs
Want anders.

Marieke Smits
En een mailtje toch?

Randal Peelen
Ik zet het wel even voor je op, schrift.

Jurian Ubachs
Ik geef mezelf wel even toestemming.

Koen van Hove
Dat soort dingen. Daar ga je wel deed over nadenken. Want het leuke is, omdat het dus bij zo of het leuke, het is juist helemaal niet leuk, maar. Omdat het dus bij zoveel organisaties speelt, ik kan dus een mailtje sturen namens de ene organisatie naar de andere organisatie. Ja, ik weet zelf welke mail ik heb gestuurd, dus ik kan namens de andere organisatie antwoorden op die mail. Die ik heb gestuurd. Ik kan heel veel gesprekken vormgeven die nooit hebben plaatsgevonden.

Randal Peelen
En dan sta je daar. Ja, sorry meneer De Rechter, maar deze mail is aantoonbaar van die server verstuurd met die en die aanhef. Dus ik moet er vanuit kunnen gaan.

Koen van Hove
Probeer jij maar eens uit te leggen bij personeelzaken waarom jij al die opmerkingen niet hebt gemaakt.

Jurian Ubachs
Gewoon een mailwisseling tussen twee CEO's en dan op een gegeven moment een afdeling finance doorsturen. Gewoon dan wel naar de daadwerkafdeling fijn is. En dan gewoon zeggen, zoals je ziet, zijn we samen overeen gekomen om het komende met Nus-MTAfel event te sponsoren voor 25. 000 euro. Zou je even willen overmaken? Thanks. Ik ga voortan.

Randal Peelen
Als ik voor de rechter sta en zeggen, dat was ik niet. Ik heb een mail van Microsoft en daar gaat alles mis. Daar kan ik niks aan doen. Als niet Microsoft, maar ik grapje.

Jurian Ubachs
Ja, grappig.

Koen van Hove
Nee, maar dat is daadwerkelijk de dingen die je kan doen. En ik kan het leukste is of. . Leuk, ik kan je dus ook in de cc meenemen. Dus dan kun je gewoon het eerste bericht dat je het zelf ook ontvangt. En dan ontvang je daarna een antwoord van iemand anders die ook in diezelfde. Dus dat betekent twee dingen. Eén, ik kan mensen dingen laten zeggen die ze nooit gezegd hebben. En twee, die mensen die dus die het dus betreft, die kunnen zeggen van ja, maar dat was ik niet. Ook al was het wel zelf. En dat wil je met gemeente en overheid helemaal niet hebben.

Randal Peelen
Je krijgt straks gewoon een lijst met mailhostingproviders die hier schuldig aan zijn. Die vervolgens eigenlijk nooit meer in de rechtbank gebruikt kunnen worden.

Koen van Hove
Ik vind dat echt heel erg. Dan heb je dus, daar heb ik geen actieve herinnering aan, maar dan. . . Is ook je e-mail niet meer een herinnering aan?

Randal Peelen
Het staat niet in mijn verzonde berichten en dat zegt helemaal niks. Nee, die kun je altijd al verwijderen.

Marieke Smits
Heb je eigenlijk ook het idee dat hier al in een situatie een miswerk van gemaakt is? Word jij de eerste die het vindt?

Koen van Hove
Ik ben bang dat ik niet de eerste ben die het vindt. Ik weet niet of hier misbruik van is gemaakt. Ik heb nog van niemand gehoord dat er al eens een keer misbruik van gemaakt is. Ik heb dus geprobeerd bij in eerste instantie de hosters en bij de betroffen organisaties eerst te melden met hier zou iemand misbruik van kunnen maken. Ik zou het ook kunnen doen. Ik ga het niet doen. Jullie willen het waarschijnlijk fixen voordat iemand al de manier meekomt die het wel wil misbruiken. Ja, maar ja, wie weet wat er allemaal gebeurt. Ik denk dat de mensen die namelijk het willen misbruiken niet per se naar mij toe komen en zeggen van nee, dat plek wat je hebt gevonden.

Marieke Smits
Dank je wel.

Koen van Hove
Heel fijn. Daar gaan we nu misbruik van maken, vooral bij deze en deze organisatie. Tuurlijk krijg je je te horen.

Jurian Ubachs
Je bent toen dus gemeentes gaan benaderd, zeg je veel contact mee gehad. 114 in totaal is er ook om specifieke reden dat die 114 van de 342 zijn?

Koen van Hove
Dit waren allemaal kwetsbare gemeenten.

Jurian Ubachs
Oké, en de rest was het rest maar die de overige waren veilig.

Koen van Hove
Tenminste, de over gebruikte niet een dienst waarvan ik wist dat die. .

Jurian Ubachs
Ja precies. Je hebt natuurlijk diensten uitgevonden waarvan je wist dat ze onveilig waren te berg gaan kijken welke gemeente gebruikte dat en dat. Zo kwamen die 114 uit licht. Je zei het al, ze reageren allemaal heel erg verschillend. Neem ons eens mee door een greep van wat voor reacties kreeg je terug? Je zei al van sommigen vroegen of je het kon uitproberen bij ze. En wat krijg je nog meer?

Koen van Hove
Nou, de meeste reactie die je krijgt is gewoon niks. Of de reactie van we hebben je bericht ontvangen. Het is geregisseerd onder zaaknummer, ticketnummer, wat nou dit. Dat was het. En dan vraag je je later nog eens van en is er ooit mee? En dan nee, dat weten ze nog niks. En dan heb ik tot op de dag van vandaag niks ontvang. Ook heel veel. Bedankt, daar gaan we naar kijken. Of bedankt, we hebben het neergelegd bij afdeling IT, of afdeling security of wat dan ook. Dat zijn eigenlijk de twee reacties die je ontvangt. Of het is niks, of je krijgt vrij snel een reactie van we gaan er naar kijken. In sommige gevallen ook al, dat is wel echt, dat moet ik sommige gemeenten echt ook wel prijzen. Ik heb dan meldingen gedaan op, ja, ik ben werk vrij veel s'nachts.

Marieke Smits
Dan verbaten we dat eigenlijk niet.

Koen van Hove
Ja, nee. Mijn begeleider op de universiteit is iemand van vroeg opstaan. En ik ben iemand van laat naar bed gaan. Dus het is wel eens voorgekomen dat ik om vier uur s'nachts hem een mail stuur en dan krijg ik om vijf uur ochtends. weer een antwoord terug. Dan lig jij net te slapen? Ja, dan lig ik net in bed. Dat is dan weer net onhandig. Maar wij hebben een soort 24 uur ziet op die manier.

Randal Peelen
Heb je ook wel eens de behoefte om mensen de nek te bijten als ze liggen slapen?

Koen van Hove
Nou, nog niet, maar ik vind het wel een hele interessante suggestie.

Randal Peelen
We kunnen altijd kijken of je een vampiertje bent.

Koen van Hove
Inderdaad. Nee, maar die krijgt voor sommige gemeenten dus ook als ik dit stuur om tien uur s'avonds, dat ik al om half negen ochtends een mail terugkrijg met heel erg bedankt voor je melding. En we hebben er inderdaad naar gekeken, we konden het inderdaad bevestigen en het is nu opgelost. En dan kon ik ook zelf controleren en het is toch opgelost?

Jurian Ubachs
Op welke manier kunnen de gemeenten dat zelf oplossen?

Koen van Hove
Nou, in dit geval. is het heel vaak zo dat zo'n gemeente geeft dan wel aan dat ja wij kunnen wel wij gebruiken ook deze webhoster voor e-mail versturen, maar in de praktijk doen ze dat niet. Maar ja, ze staan, ze hebben hem gewoon geven nog aan van ja, dit is ook een webhoster die we kunnen gebruiken. Iemand heeft ooit een keer die lijst gemaakt, maar ja, iets van die lijst afhalen, dat is gevaarlijk.

Randal Peelen
Je DNS-record staat wie namens jou mag mail. Er kunnen meerdere servers zijn.

Jurian Ubachs
Oké, dus je sloopt feitelijk gewoon de server die. Ja, die stout is, die sloop je er gewoon tussenuit en dan mee.

Marieke Smits
Daar ben je klaar. Fixed. Niks van de hand.

Koen van Hove
Ja, zolang je die server natuurlijk niet gebruikt om ook daadwerkelijk je eigen mail te maken.

Randal Peelen
Je kunt zelf weten wie je gebruikt als uitgaande mailserver en inkomende account.

Jurian Ubachs
Dat is een makkelijk. scenario stel je je hebt hem nog in die lijst staan je gebruikt het niet meer actief dan is het makkelijk om te slopen wat nou als je die mailserver wel gewoon actief gebruikt hoe ga je dan gewoon dan moet je het oplossen met de doos

Koen van Hove
Dat is inderdaad, dat geef ik mensen ook aan. Die vraag heb ik namelijk ook wel gehad inderdaad van ja, we maken er werkelijk gebruik van. We zullen het met de volgende aanbesteding zullen we erover nadenken hoe we dat gaan vormgeven dat het dat we een hoster kiezen die dat wel goed regelt. We kunnen nu niks. En dat is ook heel ingewikkeld.

Marieke Smits
En heb je duidelijk ook iemand aan de andere kant van je mail of belletje die geen idee heeft waar het over gaat? Als er een reactie is over de volgende aanbesteding?

Koen van Hove
Ja, het is natuurlijk altijd. Ik ga niet voor gemeenten bepalen hoeveel prioriteit ze hier aan moeten geven. Ik kan ze gewoon aangeven: kijk, dit is een probleem. Die kunnen op dit moment misbruik van gemaakt worden.

Randal Peelen
Eigenlijk ga je al een stap te ver op het moment dat je gaat zeggen dit is wat je eraan kan doen. Dat is op zich helemaal jouw burgerplicht.

Koen van Hove
Is ook helemaal niet. Je moet wel ervan uitgaan. Kijk, we hebben natuurlijk een gemeente als de gemeente Amsterdam. En die is groot en daar werken veel mensen, heb je veel verschillende afdelingen. Maar je hebt ook een gemeente Noord-Beverland. Ja, hoeveel mensen wonen er in Noord-Bevoland en hoeveel mensen daarvan werken bij de gemeente? Daar heb je waarschijnlijk één iemand die hoofd security, maar die doet ook gelijk de IT. Die zorgt ervoor dat de printertoner wordt vervangen. Het doet ook gelijk het gehele gebouwbeheer. Want ja, zoveel mensen werken er niet. Ik weet niet of het echt bij Noord-Bevoland op deze manier gaat, maar er zijn echt genoeg gemeenten waarbij één persoon allemaal van dat soort taken heeft, omdat er gewoon niet zo heel veel mensen werken.

Jurian Ubachs
Wat mij dus verbaast, en dat is eigenlijk nog een stap terug, slaat ook wel aan bij een vraag die we kregen van Crisp. Crisp zegt, het is verbaasd me dat er voor gemeenten niet een standaard software stack is die wordt ontwikkeld slash onderhouden door logiërs of iets dergelijks. Ja, gemeenten hebben vaak een ander accent, maar op grote lijnen doen ze allemaal hetzelfde, toch? Wat is jullie kijken erop? En dat sluit aan bij een vraag die ik ook zelf had. Van hoe kan het eigenlijk dat gemeenten zo anders zijn in welke servers ze gebruiken? Waarom hebben we dat niet gewoon op. Ja, gewoon misschien op nationaal niveau geregeld. En rollen we dat uit naar gemeenten, zodat je dat kan dichttimmeren.

Koen van Hove
Ja, dat is een heel goed punt. En dat heb ik ook al vaker gezegd. Kijk. Gemeenten werken gelukkig al wel veel samen met elkaar. Dus je ziet heel vaak dat buurgemeente een soort samenwerkingsverband vormen, waarbij ze zeggen van ja, we gaan de IT gewoon samen doen. Want we doen toch allemaal dezelfde IT. Waarom hebben we niet gewoon één IT-team in plaats van dat we er drie hebben of vier of vijf? Maar dat is dan omdat de gemeenten zelf bespalen dat ze dat daarin willen samenwerken. Het zou ook heel goed kunnen dat we dit op een gegeven moment zeggen van we willen dat we dit landelijk doen. Maar ja, dat zou dan of vanuit de VNG, dus de Vereniging Nederlandse Gemeente, moeten komen. Of vanuit de Den Haag, vanuit de politiek. Maar ja, Den Haag is nu wat steeds meer aan het afschuiven op de gemeente en zoeken het zelf maar uit. En dat is wat gemeenten zich in de praktijk ook doen. Ze zoeken alles zelf uit. En dan krijg je. Heel veel verschillende wielen die allemaal min of meer rond zijn. Waar soms een paar spaken missen en soms de slag in zit.

Randal Peelen
Ik vind het echt heel bizar. Waar ik nog wel even bij stil zou willen staan, is er zijn gemeentes die hebben het gefixt. Dat zijn er niet zoveel. Er zijn gemeentes die hebben je genegeerd. Dat zijn er wat meer. Er zijn ook gemeentes die zijn nog veel verder gegaan in jou bijna in de tegenaanval gaan, heb ik het gevoel. Kun je daar wat over vertellen? Hoe bedoel je precies? Nou, dat ze gewoon denken, laten we eens even in de persoon koen gaan.

Koen van Hove
Ah, ja, ja, zeker. Dat is ook. Kijk, je doet meldingen bij een gemeente, en dat doe je meestal via een e-mail of je hebt een webformuliertje. En dan heeft een gemeente een systeem om om te gaan met hun burgers. Als een burger iets vraagt, dus ik wil een vergunning aanvragen of ik wil. Of we gunning voor een dakkapel of wat dan ook. Nou, daar hebben ze. De gemeente, die weet hoe daarmee om te gaan, want dat gebeurt vaak. Ja, maar even let op. Het kan dus al niet anoniem. Nee, dat kan in heel veel gevallen al niet. Daar geeft de gemeente heeft ook überhaupt niet bij nagedacht dat er iemand een bewijderingslek zou willen melden. Dus ja, die zeggen dan gewoon, oké, wij hebben een systeem en dat werkt doordat de geburger heel makkelijk met 3D kan inloggen. Dus je moet met DigiD inloggen bij de gemeente om überhaupt te kunnen melden dat er iets lekker is. Ik kan het nog euker maken, dus zelfs de gemeente die, daar moest je dan met DigiD inloggen. om een datalek te melden. Dus een beveiliging of datalek melden. Dat was hetzelfde formulier. En dan moet je vervolgens nadat je ingedocht bent met DGD, wordt dan een hele reeks aan informatie van jou gevraagd, waarbij onder andere ook jouw burgerservicenummer. Dus als je dan denkt, ik wil een datalek melden bij de gemeente. En wil je dan je eigen gegevens eerst even aan toevoegen voordat we dan ook werkelijk lek kunnen melden? Ja, dat gebeurt. En daar is, tenminste voor zover ik heb kunnen zien, is dat niet een hele bewuste bezuzing geweest.

Randal Peelen
Het is ook superbelachelijk als je gewoon. . De situatie even schetst. Oké, stel je ziet de gemeente, iedereen is naar huis, de lampen zijn al uit. En de achterdeur staat nog wagenwijd open. Je belt nog even aan en ja hoor, er staat nog iemand met de stofzuiger, toch nog even bezig. En je zegt: yo, de deur staat open. Dat diegene zegt. Nou. Was je burgerservicenummer? Kun je even je paspoort laten zien dat je echt wel diegene. Gast, de deur staat gewoon open. Doe even dicht. Dat is echt best wel vergelijkbaar.

Koen van Hove
Nee, dat klopt. En inderdaad, ook dingen als. Je wilt meld dat een lantaarenpaal in de gemeente kapot is. Dat kan soms ook wel betekenen dat ze. Nou ja, dan vragen ze het niet alleen om die gegevens, maar dan zie je dan doe jij de melding en dan zet je je naam bij. Want dat is wel eens netjes. Dan zet je, hé hallo, deze lantaarenpaal met nummer die en die is kapot. Goed, je is Koen van Hoofd. En dan wat ook wel eens gebeurd is dat dan de gemeente aan de achterkant gaat opzoeken. Oké, dit is een melding voor een kapot de Lantarenpaal. En dat zoeken we op, dat zetten we op naam van Koen van Hoofd. En dan gaan we even opzoeken wie is deze Koen van Hov. Dus dan zoeken ze op in het. . . basisregistratiepersonen, oftewel waar al jouw gegevens over jouw persoon in staan. En dan vragen ze al die gegevens op en dan krijgen ze terug van nou dit is dit is Koen Van Hoven en hij woont op die dat adres En oh ja, dit is zijn burgers servicen nummer en dit zijn zijn ouders en dit zijn zijn kinderen. En hij staat onder curatelen. En hij heeft geen gezagsvoering. Maar hij is getrouwd op die datum en op die datum is hij weer gescheiden. En hij heeft deze identiteitsbewijs en dat is zijn nummer daarvan. En dit is zijn paspoort en dat is zijn nummer daarvan. Bewogen leven heb je gehad, Koen. Ja, ontzettend bewogen. En die gegevens, ik heb die gegevens van mij, dat soort gegevens van mij staan nu bij elf gemeenten in hun systeem. En die gegevens bewaren ze. Tenminste, ik heb dus bij die gemeente gevraagd van ja, ik heb hier een melding gedaan van een beveiligingslek. En jullie hebben al deze gegevens opgevraagd van mij. Ik wil nu wel eens weten hoe lang gaan jullie die bewaren en waar gebruiken jullie die voor, et cetera.

Jurian Ubachs
Misschien heb ik gemist, maar hoe ben je er zelf achter gekomen dat ze dat allemaal hebben opgevraagd?

Koen van Hove
Kijk, dat is het mooie. Je kunt zelf als burger opvragen welke organisaties jouw gegevens hebben opgevraagd. Dat kun je doen meestal door een e-mail of een brief te sturen naar je eigen gemeente. Jouw eigen gemeente kan dan weer bij het centrale punt dat we in Nederland hebben, wat de Rijksdienst voor identiteitsgegevens beheert, kan opvragen. En dan krijg je een soort hele grote. Een pdf met allerlei tabelletjes erin waar dan gewoon de organisatie staan en dan kruisjes bij alle gevens die opgevraagd zijn en op welke datum. En die stuurt de gemeente, wat de gemeente dan die doet, die print dat of die geeft je die digitaal weer door en dat stuurt ze naar jou. Dus dan heb jij je overzicht met, oh, dit zijn de gemeenten die. Dit zijn de organisaties die jouw geevers hebben opgevraagd. Er zitten heel veel saaie dingen tussen, zoals Meertens doet voornaamonderzoek. Nou, dan kun je zien op die datum hebben ze wat hebben ze opgevraagd. Nou, jouw voornaam, ja. Logisch.

Randal Peelen
Ik vind het wel omslachtig dat het met een pdf moet, maar het is wel fijn dat dit kan.

Koen van Hove
Ja, dat is omslachtige communicatie met overheid is sowieso wel een dingetje. Want het is heel veel dingen die daar digitaal zijn, geprint worden en dan naar mij gestuurd worden via de post. En dan scan ik ze weer in. Ja, want je krijgt het vierde post. Ja, je krijgt het vierde post. Nee, dan krijg je hele mooie grote tabellen terug. En dan zie je op toevallig in die tabellen terug. Van, hé, dit is de dag dat ik die. . Ik weet nog welke dag ik die melding heb gedaan. En op diezelfde dag zie ik dat gemeente die deze, deze, deze, deze, deze, deze, deze, deze gegevens heeft opgevraagd. Het is een hele brede tabel. Ik geloof dat er in totaal 26 velden of zo zijn. En dan zie je gewoon bijna overal kruisjes staan. Overtreden zijn een regel of iets als op het moment dat ze dat doen. Een gemeente mag gegevens opvragen als het nodig is om de taken van de gemeente te vervullen. En dat is een hele. . Ik heb het aan meerdere mensen gevraagd van. . . Mag dit? Wat de autoriteit persoonsgegevens zegt, is als jij een melding of iets doet bij de gemeente wat om jou als persoon gaat, je wil dus die vergunning voor je dakkapel aanvragen en dan gaat het op jouw persoon. Dus dan mogen ze dat soort gegevens verwerken. Doe jij een melding die niet over jou gaat, maar over de gemeente zelf. Dus bijvoorbeeld wanneer wordt het afval opgehaald of deze lantaarpaal is kapot, dan mogen ze dat niet. Volgens mij valt, ik heb een melding over jullie een beveiligingsprobleem op jullie met jullie systemen, valt volgens mij onder die tweede categorie en dan zouden ze het eigenlijk niet mogen verwerken. Maar ja, gemeenten zelf in hun antwoord zeggen van ja nee, dit valt ons onze gemeentetaken. Dus we mogen dit wel doen.

Randal Peelen
Maar zij vinden dat zodra je überhaupt met ze wil communiceren, dat. DigiD al nodig is. Dus dat is waar zij er laat leggen. Nou, dat vind ik ja wat.

Jurian Ubachs
Advocaat van de Duivel spelend, nou ja, niet eens advocaat van de Duivel, maar gewoon meer een soort van proberen een verklaring te vinden. Is dat ze misschien letterlijk niet begrijpen wat er gebeurt en ze jou in dezelfde categor zetten als een hacker. Ze zien jou op dat moment gewoon als. Een deel van het probleem. Maar hij woont ook niet in die gemeente. Het is niet. .

Randal Peelen
Nee, dat weet ik wel.

Jurian Ubachs
Maar ik bedoel meer van. Als jij ineens een mail krijgt van iemand en die zegt, hé, ik heb gezien dat je zo lekker zijn mandje bent. Dan ga je jouw eerste reactie zeggen, oh deze persoon heeft mij dus kennelijk geprobeerd te hacken.

Randal Peelen
Hij kan die mail aan de gemeente al niet sturen zonder zich eerst te identificeren. Hij kan die melding nog niet doen zonder DigiD. Dat vind ik raar. Dat ze daarna proactief gaan checken uit een soort van paniek bijna. Dat snap ik, dat ben ik met je eens. Daar kan ik me iets bij voorstellen. Alleen dat je überhaupt al met DigiDeën moet inloggen om te zeggen je achterdeur staat open, dat vind ik gek.

Marieke Smits
Je hebt hier op zich wel een aardige oplossing voor. De Security TXT is een ding. Jij bent ermee bekend. Dat is echt fantastisch. Want dat is gewoon een dingetje, een documentje wat op iedere website staat. En daar staat het. CVD-proeet dat? Security. txt?

Randal Peelen
Ik ken wel robots. txt. Er staat in hoe zoekmachines door je site moeten gaan. Security. txt daar staat hoe je meldingen mag doen.

Marieke Smits
Ja, dat is ongeveer hetzelfde. Alleen dan voor goede hackers. Dan kan je daarop in een contactpersoon en zet altijd een THT-datum in. Ja, ik heb er nog nooit in het wild gezien, maar misschien jij wel?

Koen van Hove
Ja, ik heb ze ondertussen wel in het wild gezien. Het nadeel is, soms staat er in die security. txt gewoon een linkje naar hetzelfde formulier waar je ook weer met DigiD moet inloggen. En dan.

Marieke Smits
Dat is nog weer gemiste kans.

Koen van Hove
Is een gemiste kant. Nee, want security. txt is ook een van die dingen die sinds kort ook overheidsbreed verplicht is. Dus ook gemeente. Dus ook elke gemeente zou het moeten hebben.

Jurian Ubachs
Nou, ik zie er ook iets over staan op het Digital Trust Center inderdaad. Zeker.

Randal Peelen
Ik heb inmiddels een aantal websites ingevuld en ze hadden het geen van alle. Ook sites waarvan ik beter had verwacht. Maar goed, oké. Er is dus een oplossing.

Marieke Smits
Dan kan je in ieder geval anoniem melding maken. Of semi-anoniem. Je laat misschien altijd wel een soort van mailadres achter en dan kunnen ze allemaal iets mee misschien. Maar ook dat kan je. Je kan best wel een soort pinnekaas iets doen. Maar ja, het zou in ieder geval zo laag drempelig mogelijk moeten zijn om als je goede bedoeling hebt zo'n melding te maken. En dan vind ik het met DGD inloggen echt alles behalve laagdrempelig. En daarna ook nog dat een persoon letterlijk denkt, oh ik ga dit allemaal opvragen. Vind ik dat best wel schokkend. Want stel, ik zou met een gemeenteambtenaar die dat kan op date gaan. Wat zou die dan van mij opvragen?

Koen van Hove
Nou, ik kan hem nog schokkender maken dan, want ik heb dus al gezegd: van elf gemeenten hebben die gegevens van mij opgevraagd. Dus ik dacht, oh die vragen geven ze ook over mij, dus ook over mijn ouders en over mijn partner. Ik heb geen partner, maar ik heb wel ouders. Dus ik heb mijn ouders gevraagd, zouden jullie bij jullie eigen gemeente even ook datzelfde overzicht kunnen opvragen? En dan zie je dan negen van die elf gemeenten ook daarin dat overzicht terug. Dus er zijn een aantal gemeenten die. . Ik heb daar melding gedaan van de beveiligingslek en die gemeenten weten nu wanneer mijn ouders getrouwd zijn.

Randal Peelen
Omdat je een lek wilde melden.

Koen van Hove
En mijn ouders zijn maand geleden ongeveer. Zij is een trouwdag geweest en ze hebben geen enkel kaartje ontvangen. En dat vind ik dan weer zo jammer, want dan heb je die gegevens, dan had ik toch gewoon. Ik doe er dan ook iets ineens.

Jurian Ubachs
Daar had je wel in ieder geval de discussie voor geweest. Nu gaan we dingen zeggen als dit kan echt niet. En hier moeten regels tegen komen. Had je het trouwkaartje verstuurd, dan ben je veel aardiger geweest. Ik zit me net af te vragen wat ik erger vind, inderdaad. Het is natuurlijk onderaan streep gewoon hartstikke raar. Zeker dat het dan ook inderdaad nog verder gaat naar familieleden. Tot op zekere hoogte als we dat van jou uitvragen, kijken wie je bent, wat je achtergrond is en hoe legit die melding. Ik kan me voor, nog steeds vraag ik me over financiën verke gaan, maar ik kan me voorstellen dat je bij een bepaalde uitzoeken waar jij dan vandaan komt, zeg maar, dan snap ik het nog.

Marieke Smits
Is dat relevant? Voor als iemand een melding maakt van hé, je achterdeur staat open. En dan wat jij inderdaad zegt, nou laat maar even een kopietje van je paspoortvinger afdrukken, de hele mythische bende. Is dat relevant voor het fixen van die lek?

Jurian Ubachs
Ja, ik ben daar persoonlijk verbolgen over. Ik denk niet dat dat specifiek relevant is, maar ik snap wel dat je zou proberen uit te zoeken. Wat is jouw expertise? Hoe kan jij zien dat onze achterdeur open staat?

Marieke Smits
Ik zou een middeltje verssturen of een belletje doen ofzo?

Randal Peelen
Als hij mailt en hij heeft zich nooit geïdentificeerd. En die gemeente gaat dan even checken van wat voor vlees hebben we hier in de Kuip? Dan denk ik, oké. Volgens de wetten van de dataminimalisatie en het recht op privacy vind ik dat je het niet moet doen. Maar dan heb ik in ieder geval begript. Dan denk ik, oké, je hebt de melding ontvangen. Je hebt hem serieus genomen, proactief gehandeld. En daarmee een beetje. Slordig omgegaan met allemaal als privacy. Maar je was wel echt oprecht. Hier is de moraal van het verhaal eerder dat de gemeentes en het lek niet belangrijk genoeg vonden. Maar jouw privacy al helemaal niet.

Koen van Hove
Nee. Ik heb dus met verschillende gemeenten gevraagd: waarom heb je die gegevens opgevraagd, En ik heb ook wel eens teruggehad van wij waren überhaupt niet op de hoogte dat we deze gegevens opgevraagd hebben. We wisten niet dat dat gebeurde. Dat is eigenlijk, want die gemeenten doen het echt niet omdat ze het. . per se mijen pesten. Ik bedoel, als ze een gemeente mij willen pesten dan kunnen ze op heel veel andere manieren doen dan mijn gegevens opvragen. Als ik die überhaupt mijn eigen dat overzicht niet had opgevraagd, had ik het ook nooit geweten. Dus Maar nee, ik heb dus bij heel veel gemeenten gevraagd en die wisten gewoon niet dat het gebeurde. Want nou ja, iemand heeft het gewoon in het systeem ingevoerd. Die dat systeem heeft heel veel data opgevraagd over mij. En dat verdwijnt dan ergens in de gemeente. En dan spreek je met mensen binnen de gemeente en die is dan heel erg druk bezig met zoeken waar zijn deze gegevens allemaal naartoe gegaan. En in sommige gevallen heb ik ook. . gewoon letterlijk een brief gestuurd naar de gemeente met oké op deze datum hebben jullie deze, deze, deze, deze, deze, deze, deze gegeest opgevraagd volgens mij. Ik wil graag weten waarvoor, wat het doel was, met welke grondslag, hoe lang je die gaat bewaren en aan wie je die gegevens hebt doorgegeven. En dan heb ik een brief terug ontvangen met wij hebben onderzoek gedaan en we kunnen niet terugvinden dat we deze gegevens hebben opgevraagd. En dan zeg ik, ja maar ik kan het hier in het overzicht duidelijk zien. Dus dat is vanuit jullie gemeente zeker gebeurd. En dan vraag je nog eens door en dan zeggen ze, oké, ja we kunnen nog steeds niet zien waarom nou eigenlijk. Want we zien alleen dat. . Het systeem, want dat is namelijk ook. Het was het systeem. Ja, nee, maar dat is heel want ik ziet er veel uit. Dat soort systemen werken dan, dat je bij moet houden welke medewerker die gegevens opvraagt. Zodat als er een medewerker misbruik van maakt. Dat je dan terug kunt vinden, oh het was die medewerker. Maar dan hebben ze een medewerker en dat is dan het zaaksysteem.

Randal Peelen
Ja, dat is gewoon ook een gebruiker die doet, maar die heeft dat ook niet zelf verzonnen, die is door iemand zo geprogrammeerd doen.

Koen van Hove
En ik kan het nog erger maken. Er zijn dus ook gemeenten die dus moeten betalen elke keer dat. Dus als ik die vraag stel van wie heeft mijn gegevens opgevraagd, dan kunnen ze het zelf niet zien. Dan moeten ze zo in de logging duiken. Die logging wordt dan beheerd door een. Partij waar ze dat systeem van afnemen. En die rekenen gewoon af voor dat opzoeken. Dus om door de gemeente zelf een idee te hebben wat er met een systeem gebeurt, moeten ze betalen aan degene die het systeem levert.

Randal Peelen
Ik zie niet hoe je je belangen in het geding zouden kunnen zijn. Nee.

Jurian Ubachs
Trouwens, Jens vraagt ook nog: zijn er ook gemeenten die helaas negatief reageren op meldingen? En dan zegt hij dingen als advocaat, aangifte, dat soort dingen? Ver los van het opvragen van je gegevens dus officie.

Koen van Hove
Nee, en dat is toch wel inderdaad een hele goede vraag. Kijk, ik denk als ik deze meldingen 15 jaar geleden had gedaan, dat ik dan waarschijnlijk inderdaad misschien wel een bezoekje van de politie had gehad met wat doet deze bozaardige hacker. Maar ondertussen zijn we in ieder geval in Nederland wel zover dat we. weten dat dit soort dat mensen die dit soort meldingen doen niet per se iets boos in de zin hebben en willen pesten of wat dan ook. Dus Er is geen enkele advocaat heb ik op mijn dak gekregen, ook geen politiebezoek gehad of wat dan ook. Het slechtste, om het zomaar even te noemen, is gewoon dat je genegeerd wordt. Om dat te zeggen van we hebben het ontvangen en we gaan er niks mee doen.

Randal Peelen
Sorry, ik raak een beetje in de herhaling, maar waar ik gewoon nog steeds niet over uit kan. Dit is omdat jij je uitverveling bijna. . Heb besloten je tanden te zetten in die gemeentes. Terwijl het gaat hier over e-mail. Half Nederland kan hier last van hebben. Vele mailing providers, er zitten ook een heleboel nerds nu te luisteren. Die snappen perfect vanuit technisch perspectief wat hier misgaat. Die zijn hier al twintig jaar van op de hoogte. En hebben dit al vele malen in hun eigen bedrijf hopelijk wel gefixt.

Jurian Ubachs
Die zijn 46 minuten geleden begonnen om te checken of hun services hier katbaar voor zijn.

Randal Peelen
Even een vraag van Boba. Er zijn zadeisen aan informatiebeveiliging, ook voor gemeentes. Maar vaak niet het budget. Bij zorg heb ik hetzelfde gezien. Datalekken en heks lossen dit soms tijdelijk op, want dan is er opeens wel budget. Dat kan ik me wel voorstellen. Maar hoe gaan we op lange termijn zorgen dat de budgetten meer gaan kloppen met de beveiligingsvragen en eisen die we blijkbaar als maatschappij stellen?

Koen van Hove
Ik denk dat het belangrijkste is dat security niet meer alleen een kostenpost moet worden. Want dat is wat ik inderdaad ook bij veel gemeenten heb begrepen. Kansenpost. Nee, maar kijk, als er dan iets gebeurt, dan moet het opeens opgelost worden. En dan is er opeens geld voor beschikbaar. Want dan heb je een probleem en dat moet opgelost worden. Maar als je dan zegt van. . Hé jongens, zullen we misschien preventief ervoor zorgen dat we niet gehackt worden? Dan zeggen ze van, nou, dat is. . Dat is niet zo belangrijk. Dan vraag je hoeveel kost dat? Dan zeg je dit bedrag en dan hoeveel levert het op?

Randal Peelen
De schandalen liggen voor het opraad. Want nu is dit nieuws. De persberichten zijn verstuurd en jouw promotieonderzoek is, nou ja, tenminste, is dat bijna af. Ga je promoën?

Koen van Hove
Dat is. Nou, dat duurt nog even. Maar in ieder geval hiervoor is de de volgende maand.

Randal Peelen
Ja, nee, dus de geest is uit de fles. De mensen kunnen dit gaan doen. En er zijn vast wat stoute nerds in Nederland die nu op een idee zijn gebracht. En dat vind ik eigenlijk heel jammer. Maar volledig begrijpelijk. Je hebt lang genoeg aan de bel getrokken. Is het al een jaar geleden begonnen?

Koen van Hove
Ja, de laatste meldingen die ik de deur uit heb gedaan, die waren in februari. Dus dat is ruim een half jaar terug. Kijk, op een gegeven moment. Je wilt natuurlijk eerst alles melden en dat alles opgelost wordt. Maar op een gegeven moment als het niet opgelost wordt, dan is het alternatief niet van dan zeggen we wel niks. Want Dat hou je niet vol. En dan komen er opeens andere mensen die vinden hetzelfde. En die gaan het hopelijk ook melden. En dan kom je misschien op die manier beweging op. Maar anders komt het er gewoon op neer dat andere mensen het vinden het gaat misbruiken. En de mensen die er zich wel tegen willen beschermen, maar überhaupt niet op de hoogte zijn dat het kan, die weten nog steeds van niks.

Marieke Smits
Dat was ook wel het lastige met juist nu hiermee naar buiten gaan. Hoeveel gemeenten hebben het nu gefixt?

Koen van Hove
Ja, ongeveer iets minder dan de helft.

Marieke Smits
Dus er zijn nog steeds heel veel gemeentes waarbij dat nog steeds een issue is. Dus op het moment dat we naar buiten zouden gaan, hadden we wel zoiets van, ja jongens, dit is geen snoepwinkel. Dit zijn wel gemeenten waar je mee kan. Als je slechte bedoelingen hebt, slechte dingen mee kan doen. Dus het was wel een soort van morele kwestie: gaan we nu wel ermee naar buiten of niet? Maar op een gegeven moment moet je iets. Dus we hebben nog wel de gemeente gemaild, allemaal met. hé jongens, we gaan niet meer naar buiten. Fiks het. Maar daar hebben we natuurlijk geen reactie op gekregen.

Jurian Ubachs
Helemaal niet? Genkele gemeente die zei, nou we hebben eigenlijk liever niet dat je dat doet.

Marieke Smits
Nee, het is ook vanmorgen de deur uitgegaan.

Jurian Ubachs
Dus vanmiddag.

Marieke Smits
Dat wil ik nog even, gemeentetaal duurt allemaal wel langer.

Jurian Ubachs
Ik zou me goed kunnen voorstellen dat je als gemeente te lui bent om dit te fixen. Of gewoon je kan het niet. En je denkt inderdaad volgende naambesteding, maar als je dan ineens een heads-up krijgt van goh, het gaat wereldkundig gemaakt worden, dat je daar helemaal aan niet op zit te wachten. Zelfs niet als je zelf niet eens genoemd wordt bij namen natuurlijk.

Marieke Smits
Ja, want dat hebben we wel gezegd. We noemen geen gemeente bij naam. Maar wat er dus misschien wel gaat gebeuren, is dat een infomail, bijvoorbeeld, krijgt zo'n mailtje van mij van nou we gaan, persbericht, het wordt opgepakt, succes. Sterkte, fix het. Dan is het waarschijnlijk wel weer eens budget beschikbaar om dit op te lossen.

Randal Peelen
Dat zou kunnen.

Marieke Smits
En dan hebben we het op korte termijn opgelost, maar dat is nog steeds niet in de long run gefixt.

Jurian Ubachs
Is er een bepaalde lijn te ontdekken? Want je hebt natuurlijk 114 gemeentes, heb je contact gehad meegehad? Nee, je zegt net, minder dan de helft heeft het inmiddels gefixt. Zijn er overeenkomsten te vinden als zin van, goh, als een gemeente zus of zo in elkaar zit? Of is het echt gewoon puur mazzel in die zin van of die service nodig zijn of niet? En of er iemand zit die kapabel genoeg is om dat te kunnen fixen?

Koen van Hove
Het belangrijkste wat al die gemeentes gemeenschappelijk hebben is dat mijn melding vrij snel bij de juiste persoon is gekomen en dat die persoon dacht van hier moeten we iets mee. Wat heel vaak is gebeurd, is dat zo'n melding is blijven hangen of opeens naar de verkeerde afdeling is gekomen en zodra je je melding bijvoorbeeld bij bouwen en wonen terechtkomt. Die gaan over huizenbouw. Ja, dat is heel leuk. Die kunnen hier niks mee. Ja, die zien zo'n melding, die zien zo'n bericht binnenkomen, die kunnen er niks mee en dan gebeurt er niks mee.

Randal Peelen
Nog bijzonder dat jij dat weet trouwens. Op welke afdeling die komt?

Koen van Hove
Het leuke is, soms krijg je dus automatische antwoorden terug. En dan krijg je opeens, dan zie je opeens. Uw bericht is in de behandeling genomen door bouwen en wonen. U krijgt binnen acht weken reactie, in denk ik.

Jurian Ubachs
Ook gewoon meteen acht weken.

Koen van Hove
Dat kapel al af kunnen zijn. Ja, dat is wel gemeentes. Ze hebben lange termijn, dus we proberen we alles snel te doen. Maar ja, ze mogen acht weken erover doen, dus dan doen ze er soms ook acht weken over.

Jurian Ubachs
Ik kan me ook ook wel zo goed voorstellen dat er nu gemeentes zijn die misschien nu het in het nieuws komt denken van oh, dat er ergens een belletje begin ging. Hadden wij hier niet ook een bericht over gehad en dat het inderdaad door gewoon. . verkeerde routing binnen de gemeente gewoon nooit bij de goede mensen staat gekomen. En die nu dan wakker worden denken van. Oh shit. Dat zie ik best wel gebeuren.

Koen van Hove
Oh, dat zal zeker. Ik denk dat er. Ik weet zeker met de gemeente met wie ik al eerder heb gesproken, waarvan ik heb gezegd, oh ja, ik had die melding destijds gedaan en dat is nooit opgelost. Toen is gegeven, hè? Ja, ik kan die meldingen wel herinneren. En ik had dat toch opgepakt. En dan kijken ze terug. Oh ja, inderdaad, die ligt nog. Ja, dat gebeurt.

Marieke Smits
Ja, zeker bij kleine gemeentes dat. Gemeenten.

Randal Peelen
Ik raak hier ook al de hele dag mee.

Marieke Smits
Ik zeg wel, gemeentes, maar volgens mij is gemeenten.

Randal Peelen
Jij doet iets met woorden, wat is het? Ik doe fouten maken met woorden momenteel. Oké. Dus het is een van de twee, sowieso.

Marieke Smits
Gemeentemensen?

Randal Peelen
Gemeenten.

Marieke Smits
Dat die ook over. Der het zijn, zeg maar, als de gemeente Noord-Beverland bijvoorbeeld. Ja, die krijgt dan zo'n melding, die kan daar misschien helemaal niks mee. Of daar hebben we geen capaciteiten voor. Want je hebt ook nog acht aanvragen voor woningen. Die je binnen acht weken moet oplossen.

Randal Peelen
Zeker als het ook op die afdeling belandt.

Marieke Smits
Aan de ene kant heb ik wel zoiets van je kan het ze niet kwalijk nemen, maar je kan het ze zeker wel kwalijk nemen.

Jurian Ubachs
Het is waar allebei goed. Gemeenten, gemeentes. Letterlijk de mist nog niet ingegaan. Nee, precies. Wat is het tegenoverstand van fouten maken? Goeden maken? We hebben alleen maar goeden gemaakt.

Randal Peelen
Sowieso. Het is dus inderdaad gemeentes, omdat zij die verplichting hebben opgelegd. Dat vind ik wel, wat Koen mooi heeft gedaan. Ik vind dat ook wel een klasseonderdeel van jou. promotiewerk dat je hem zegt, ja ik ga niet mijn pijlen richten op die bakker op de hoek. Tenesse die heeft al genoeg over zich heen gekregen, deze aflevering. Maar ten tweede ook, tenzij die gemeente, denk ik, nou uit solidariteit met de ondernemers in deze gemeente. Beleg ik mijn e-mail bij een van de lokale partijen. En dat die er dan een potje van maakt. Dan denk ik, moet je niet doen. Maar er is een reden dat je je pijlen op de gemeentes hebt gericht. Dat is omdat zij dit gewoon wel op orde moeten hebben. En voor niemand anders die regels per se geld.

Koen van Hove
Nee, inderdaad. Ik bedoel dat inderdaad de bakker op de hoek dit niet goed inricht. Dan is het gewoon jouw eigen probleem. En als er dan misbruik van gemaakt wordt, dan merk je zelf de kosten. Maar ja, bij een gemeente, ik heb nog nooit overwogen om te verhuizen omdat mijn gemeente een IT niet zo geweldig geboorde heeft. Ik bedoel. Nee. Tenminste, als er iemand is die dat wel. . . Ten eerste heb ik nu ondertussen gemerkt dat er dan niet zo heel veel gemeenten meer overblijven waar ik dan per se zou willen wonen. Daarnaast, ja, ik denk dat je natuurlijk wel mensen die verhuizen omdat de week voor de hondenbelasting te hoog is, maar dat de gemeente die IT niet op orde heeft, die reden heb ik nog nooit tegengekomen.

Randal Peelen
Robert Vervuurd heeft ook een vraag ingestuurd. Als ik op een verjaardag vertel dat ik privacy focust ben, word ik vaak een beetje weggewijd. En blijkt dat veel mensen hun eigen privacy totaal niet belangrijk vinden. Daar heb je er weer zo heen. Ik kan me voorstellen dat veel van de fouten die gevonden zijn best makkelijk op te lossen zijn. Maar. Hoe wordt er in jullie omgeving gereageerd als jullie vertellen hoe gemeente X gekozen heeft om iets te doen op een manier die niet kan? Ja, maar jij vertelt nooit wie gemeente X is, dus dat is makkelijk. Nee, daar heeft hij goed omheen gepraat.

Koen van Hove
Nee, kijk, de reactie die ik krijg en natuurlijk mijn omgeving is en ook natuurlijk vrij veel mensen die toch in ieder geval weten wat privacy betekent en het toch wel enigszins belangrijk vinden. En die zeggen ook wel van, ja, dit is wel een probleem. Niet zozeer omdat ik zelf vind het niet zo erg dat al die heel veel gegevens en dingen van mij bij die gemeente nu liggen. Dat mogen ze allemaal best weten. Maar heel veel mensen vinden ook, ja, ik wil wel de keuze zelf maken. Ik wil zelf die keuze maken dat ik deze gegevens gegevens aan de gemeente geef. En niet dat de gemeente Voor mij gaat beslissen omdat ze alles houden. Dat is in dataminimalisatie of? Zeker niet.

Marieke Smits
Maar je hebt toch helemaal niks te verbergen? Dat is toch het ding, vaak?

Koen van Hove
Je wil de mogelijkheid hebben om alles te verbergen wat de gemeente niet per se nodig heeft. En dat je dan zelf meer informatie neergeeft, dat mag. Maar dat hoeft niet de gemeente voor jou te beslissen.

Marieke Smits
Dat is toch wat ieder de boomer toch vaak zegt van. Ik heb niks te verbergen. Dat betekent niet dat iedereen anders mag weten.

Randal Peelen
Ik weet niet, ik heb het gevoel dat boomers meer denken van: joh, als we daarmee boeven kunnen vangen, dan moet je die boeven lekker doorlichten. En die hebben geen privacy nodig. Ah, ik er wel. Mijn niet doorlichte AUB. En ja, daar is toch vaak ook geen reden voor. Want ze zijn in ieder geval niet bezig om lekker mailservers aan het melden te zijn. Heb ik het gevoel. Ik heb ook nog een vraag voor jou, Marieke. Als ik Chris, dus de directeur van DVD, goed begreep, is DVD niet Dutch focust en doen ze veel meer dan vulnerability disclosure, toch?

Marieke Smits
Dat klopt.

Randal Peelen
Wat nog meer?

Marieke Smits
Ja, bijvoorbeeld met CSER, dat zijn echt onze researchers, zeg maar. Die werken wel deels internationaal met andere mensen. Dus we zijn ook in Brazilië en in Amerika. Of misschien zeg ik niet precies de verkeerde landen. Maar in het buitenland zijn we ook bezig met DVD-dingen doen. Dus kwetsbaarheden vinden. En we hebben een DVD Academy met, heb ik vandaag geleerd, 1500 hackers in de opleiding.

Randal Peelen
Oh lekker!

Marieke Smits
1500 jongens. Holy!

Randal Peelen
Ja, maar dat duurt dus heel lang die les, want er zijn al jaren mensen aan het aanmelden en we zijn nog steeds allemaal student nu.

Marieke Smits
Zeker niet. Oké, allemaal te gelijk. Geen idee precies hoe dat werkt. Ik weet dat Assid daar heel hard mee bezig is.

Marieke Smits
Ja.

Marieke Smits
En we zijn ook dus echt op zoek naar zero days. En dat is vooral het leukste. We hebben één DVD'er, die is een soort onze unicorn, noemen we hem ook. En hij gaat ook af en toe verkletersunicorn met onze feestjes. Dat is echt fantastisch. Oké, ik weet niet of ik dit echt heel leuk is om te zeggen trouwens crème. Maar hij is onze unicorn Infinival Zero Days. Deze man die vindt er zoveel. Dat is echt. Maar dat is ook superleuk werk om te doen, want dan heb je iets gevonden wat iemand anders nog niet gevonden heeft. Ik zou daar heel enthousiast van worden.

Randal Peelen
Ik ben daar enthousiast over. Ik vind het fijn dat dat soort mensen bestaan. Ten slotte, Koen. Jij hebt lekker gevonden. Die lekker gaan op heel veel bedrijven betrekking hebben, maar je koost gemeentes om je tanden in te zetten. Terecht, als je het mij vraagt, maar dat is wat er is gebeurd. Vervolgens dacht je, nou weet je, als ik me toch uit verveling in dit Westpenest heb gestoken, dan kan ik daar net zo goed mijn promotieonderzoek van maken. Dus ik wens je daar veel succes mee. Je hebt de media alvast gehaald. Dus in ieder geval is er aandacht genoeg. Wat nu?

Koen van Hove
Nou, ik hoop. Wat ik hoop is dat nu mensen dit horen. En dan denken, oh. Misschien hadden we daar toch wat mee gemoeten. En ik hoop dat als ik zo meteen ga kijken van welke gemeente, dat dan opeens die grafiek die ondertussen de afgelopen maanden toch vrij stabiel is gebleven. Doch opeens dat er toch een hele grote dip in zit. Omdat mensen denken van, nou, misschien zat er toch wel wat in. En daar heeft hij ook bij ons iets gestuurd. Oh ja, dat heeft hij inderdaad gedaan. En dat hebben we inderdaad nooit gezien. Misschien hadden we daar toch iets mee moeten doen.

Randal Peelen
Heb je als waardig nu het echt een bordje geschreven dat dat grafiekje elke dag naar jou mailt? Nee, mailt hem niet. Een telegram botje.

Jurian Ubachs
Jij hebt nog vragen? Nou, er staan er wel leuke vragen. Ik zie sowieso wel één hele leuke vraag, maar die kan ook in de bonus.

Randal Peelen
Maar die is leuk voor de bonus, denk ik, inderdaad. Oké, lieve luisteraars. Je kunt vriend van de show worden en dan ga je die bonus ook luisteren. Voor die tijd ga ik zeggen. Tot zover deze aflevering van Merds om tafel. En met Nerds om tafel is een podcast door Juri Jan Ubags en mij, Randal Pede en onze. Pennelled en Esther Krammendam en Ruert Sanders en Sander Bijlenveld. Onze gastneut van vandaag waren er twee. Allereerst Marieke Smit. Jee, ook te vinden op onze slag. Heel vaak.

Marieke Smits
Heel vaak veel, overal in grote plej.

Randal Peelen
Waar kunnen mensen nog meer over jou te weten komen? Wil je wel dat mensen over jou komen? Je hebt een LinkedIn pagina?

Marieke Smits
Ja, LinkedIn? Twitter?

Randal Peelen
Twitter?

Marieke Smits
Twitter, ja. Ik probeer heel enthousiast te Twitter. Ja, dat eigenlijk DVD-feestjes.

Randal Peelen
DVD-feestjes.

Marieke Smits
Meetups. Alle niet in binnenkort een nieuwe.

Randal Peelen
Met nood-ntafel meetups, daar kom jij ook vaak. Als je niet Weerwolven. Weerwolven, doe je een leuk aan mee. Oké. Koen, voor jou hetzelfde. Waar kunnen mensen meer van jou te weten komen?

Koen van Hove
Zoek op internet naar Koen van Hoven. Je zult mij vrij snel in de resultaten vinden. En dan vind je alles.

Randal Peelen
Wat je gevonden wil worden.

Koen van Hove
Inderdaad.

Randal Peelen
Oké, leuk. Ik ben benieuwd. Dit kan nog een lange mooie carrière met cyberveiligheid. Zou je dat willen trouwens?

Koen van Hove
Ligt eraan, zolang het wel ook daadwerkelijk blijft naar zoeken naar verveiligingsproblemen en niet hoe kunnen we dingen, hoe kunnen we heel veel papierwerk verzamelen.

Randal Peelen
Waarom niet? Nou, dat waren onze gastnerds. Wil je meer over ons te weten komen, dan kan dat op onze site als mnot. nl en join onze slecht. Da gingen 2300 Chamante Capable. Een heel gezellige nerdje voor. Waaronder wij en Marieke, stel je nou vragen aan de volgende gastneurd, dan stel je die in het kanaal Vragen van de Luisteraar. Dus elke week konden we aan wie er nu weer aan tafel zit en dan kun je daar vragen insturen. Word je nou vriend van de show nou? Dan hebben we voordelen voor je. Dan kom je in het clubhuis ook op Slack. Dan ga je naar vier meetups per jaar stickers en biervultjes geleiden door jouw brievenbus. En je luistert. Podcast eerder dan de rest, zonder reclame. En elke week een hele leuke bonusafleving. Die gaan wij hier zo meteen nog eventjes op zitten nemen. Mun is het op onze webshop voor nu. Hartelijk dank voor het luisteren. En tot de volgende keer.