Sander Bijleveld
Wat is dan een onprofessionele manier van hycheck?
Ruurd Sanders
Test eagle.
Sander Bijleveld
Ja, denk ik wel onprofessioneel is.
Ruurd Sanders
Vrij onprofessioneel. Daar ben ik voor. Voor het onprofessionele, maar toch een beetje persoonlijke aanpak.
Sander Bijleveld
Dat zou je jezelf zo omschrijven. Dat is een goed Tinderproduct. Uiters functioneel, maar toch persoonlijk.
Ruurd Sanders
Al je onprofessionele opmerkingen. Daar huren mensen mij voorin. Ja. Wordt nog niet echt heel goed voor betaald, helaas. Wat niet is? Nee, ja, ik hoop dat ik er nog ooit mijn.
Dave Maasland
Je echte boterho mee kan.
Ruurd Sanders
Ja, met onprofessioneel gedrag.
Dave Maasland
Nou ja, is daar ook in podcastlandschap geen ruimte voor?
Ruurd Sanders
Gewoon een beetje een onprofessioneele podcaster. Ja, dat is eigenlijk waar je nu bij aan.
Dave Maasland
Bedankt.
Ruurd Sanders
Het hete voorheen wij hebben ooit geopend om te zeggen onprofessioneel aan tafel.
Dave Maasland
Met nerdsioneel nerd.
Ruurd Sanders
Met dronken mensen aan tafel. Met dronken mensen onprofessioneel aan tafel. Dat was eigenlijk, maar dat was te lang. Want ja, nerds impliciet ook wel onprofessionaliteit uit.
Sander Bijleveld
Is er nog een koptelefoon die ik vink kan prikken?
Jurian Ubachs
Da ligt, dieminste schelp. Oh, dat is niet handig.
Ruurd Sanders
Dan doen we het zo.
Jurian Ubachs
En die mist ook nog eens een hier nog een van.
Ruurd Sanders
Een plugje. Oh, kijk.
Jurian Ubachs
Nee, je doet het zo, dus prima. Statements op tafel. Als ik jullie de beurt geef, dan denk ik aan jullie geef dat het wat minder door me heen gepraat wordt dan in andere niet nade te noemen opnames van neus op tafel in de recente acht dagen. Ik ga minder gepassioneerd doen vanavond. Nee, nee, nee. Nee, maar weet je wat het was? Jij en Floris weten natuurlijk gewoon heel veel van het onderwerp, want je hadden het over dat soort dingen, zonnepanelen en zo. Ja, Floris is daar gewoon dagelijks mee bezig. Dat weten wij, daar krijgen we ook allemaal updates van. Dus het is heel logisch dat hij dan heel gepassioneerd in de wedstrijd zit. En jij hebt dat ook. Ja, ik zat vooral bij je v zoals ik er. Ja, jij hebt datzelfde gen dat ik ook heb, dat je je mond niet kan houden als je heel graag iets wil zeggen. Dat is me opvoelt komen.
Dave Maasland
Eigenlijk kan ik mijn mond niet meer halen.
Jurian Ubachs
Voor de luisteraars die daar vorige week ook last van hadden, we werden er al op aangesproken op Slack. En dat was grappig, want dat was al na dat Randal vanuit zijn vakantieadres mij op een tractatie. . Hij liep helemaal leeg over dat hij het zo vervelend vond dat Jeroen te weinig aan het woord kwam en hij steeds onderbroken werd. Hij was een beetje. Ik zal niet zeggen pissig, maar hij voelt niet zo leuk. Dus wij hadden het intern ook al over gehad. En toen bleek dat de luisteraars het ook hadden gehoord. Dus wij beloven beterschap.
Ruurd Sanders
Ruurd heeft beloofd de hele avond zijn mond te houden. Ik ga gewoon de hele avond niks zeggen. Dus bij deze.
Sander Bijleveld
Mag ik Ruurd nu ook doen als het hij weer gaat praten?
Jurian Ubachs
Ik had al een shame belletje mee moeten nemen.
Ruurd Sanders
Ja precies.
Jurian Ubachs
Zo'n Game of Thrones shame bell.
Ruurd Sanders
Daar kun je ook wel een middelvinger van me verwachten. Maar dat zie je niet, dat hoor je niet.
Jurian Ubachs
Nee, daarom, dat maakt niks uit. Ik ga me toch inhouden, want ik zit binnen armafstand van Ruurd en Ru is best wel sterk. Ja, dat valt me ook op. Ik ga geen ruzie zoeken hier. En Brabant, meteen meppa. Ja, wij slaan er gelijk op.
Ruurd Sanders
Goed.
Jurian Ubachs
Welkom bij Met Nerds om tafel. We praten vandaag met. Rut? En mijn naam is Jurian Ubachs. En onze gastneurt van vandaag is Dave Maasland. Dave studeerde ooit aan de Rotterdam University of Applied Sciences, maar werkte inmiddels alweer een hele tijd. Voor IT-beveilingsbedrijf. Zeg ESET of AC?
Dave Maasland
Eigenlijk ISE op z'n Amerikaans.
Jurian Ubachs
Beveilingsbedrijf ESET. Eerst onder meer als accountmanager, maar anno 2022 is hij er eigenaar en CEO. Dat wist je wellicht al, want ESET was afgelopen week meermaals in het nieuws omdat zij Wipermalware vonden die bedoeld was voor Oekraïnse computers als onderdeel van die oorlog. Al doe ik hier nu een aanname waarvan ik weet wat Dave vindt dat hij heel voor zich erin zou moeten zijn. Hierover zometeen meer. Maar. Eerst wil ik nog even melden dat Dave een podcast collega van ons is. Want eens per maand vraagt Eken. Eigenlijk is het bedoeling om de twee weken. Die gaan we voor de eerste keer verbreken straks. Ah, dit is uniplomise overdeliver. Ik hoor het wel.
Dave Maasland
Maakt hij CISO, en CISO staat voor Chief Information Security Officer, dat zou de hoogste baas moeten zijn als het gaat om informatiebeveiliging binnen een bedrijf.
Jurian Ubachs
En de titel is voor de volledigheid. Ciso dubbelpunt Secure the Future. Waarin Dave samen met andere vooraanstaande security leaders kijkt naar hoe de wereld vandaag en morgen een stukje veiliger kan worden. Dave, allereerst. Welkom. Ja, dank jullie wel. Leuk dat ik hier mag zijn. We gaan het zo meteen natuurlijk uitgebreid hebben over twee dingen. In eerste instantie cyberoorlog. Want ik wil even een soort van kader. maken, wat er nou allemaal is, wat gebeurt er allemaal. En dan komen we daarna even terug op de rol van ESET daarin, over op de hermetic wiper en alles wat daarbij hoort. Maar ik wil eerst even beginnen bij iets wat ik niet geschript heb. Ik wil gewoon meer weten over je podcast. Hoe lang doe je het al? Waarom ben je ermee begonnen?
Dave Maasland
Nou, dat is ook wel uit frustratie geboren. Dat op een gegeven moment doe je als bedrijf heel veel beurzen, evenementen. En het verbaast niet dat je dan zo'n stand. Neerzetten en dan na twee dagen heng je dat in elkaar en alles werd weggegooid. Het was gewoon niet duurzaam. En wij hebben altijd wel beseft het was beveiligingsbedrijf, leven wij van criminaliteit. En het voelt gewoon heel erg gek om allerlei, ja we zijn geen mooie spijkerboeken maken we ofzo. We hebben altijd wel gezegd wat wij doen, moet wel iets toevoegen. Toen was het eigenlijk al een lange droom voor mij om te zeggen, in plaats van contentartikeltjes schrijven, laten we dat nou eens in een podcastvorm doen. En iets wat in die beveiligingsindustrie heel erg opvalt. Is dat security-bazenleiders wel met hun eigen industrie praten. Dus je hebt alle energiebedrijven, daar praten de mensen van, alle luchtvaart, etcetera. Maar met elkaar praten ze niet. Dus de. CISO van de Tweede Kamer heeft nog nooit waarschijnlijk de CISO bij een voedselbedrijf gesproken. En in die end zijn best wel veel dingen hetzelfde. Dus die podcast is vooral bedoeld kennis uitwisselen, want die is toch wel schaars op het gebied van digitale beveiliging. Kennis uitwisselen tussen CISO's, verschillende branches. Ja, al kom die CISO een beetje te in. Het is best een nieuw vak ook. Hoe doe je dat nou? Hoe pak je dat aan? Hoe begin je met informatiebeveiliging bij een bedrijf en dan hoor je verhalen van een CISO, van een heel groot ziekenhuis die zegt ja ik ben gewoon in de operatiekamer gaan staan? En gewoon gevraagd, wat nou als ik dit apparaat overneem? Hoe zou ik dan een patiënt kunnen doden? Gewoon om die risico's. Dat zijn er weer zulke andere verhalen.
Jurian Ubachs
Dat soort verhalen komen voorbij in de podcast. Kijk dan eens inderdaad heel concreet naar wat er. Ditaal mis kan gaan. Waardoor er in de echte wereld allemaal dingen niet meer werken. Dat is waar je naar kijkt op dat moment in zo'n gesprek.
Dave Maasland
Ja, onder andere. Het gesprek heeft eigenlijk drie fases. Daar hebben jullie veel meer verstand van. Maar ik heb drie blokken in die podcast. Enerzijds veel meer van. Als CISO, dat wilde je vast niet vroeger worden, want dat vak bestond helemaal niet toen de meesten werden geboren.
Jurian Ubachs
Ik herkende de afkorting ook helemaal shame on me, waarschijnlijk. Maar Sanne zit meteen te knikken en zegt shame on me.
Dave Maasland
Het is een vrij nieuw beroep. Wat beweegt iemand? Hoe ben je daar gekomen? Wat is nou de werkwijze van een CISO? Ik vind het zo gewoon zo interessant. Er zijn heel veel organisaties nog niet. Erg volwassen op dit gebied. Dan kom je daar als CISO binnen. Soms ben je de eerste. Nou ja, ga maar een bedrijf beveiligen. Waar begin je? Niemand zit op je te wachten, bij wijze van spreken, want je bent toch de afdeling van nee, dat kan niet in het begin. Dan kom je met de awareness kaart. Ja, er moet meer bewustzijn komen. Hoe pak je dat aan? Ook in de Tweede Kamer met al die Kamerleden. Nou ja, en dan sluiten we meer af met Secure the Future. Inderdaad van joh, hoe hou je nou die organisatie veilig voor de toekomst? En dat vind ik een heel interessant onderwerp, steeds vaker die. Fysieke gevolgen van digitale beveiliging. En dus daar is zeker een belangrijk punt.
Jurian Ubachs
Nou ja, we doen normaal gesproken tips pas aan het einde, maar ik zou zeggen, dit is tochvast. Neem hem mee voor onze luisteren. Tip 1 inderdaad, Sanne. Jij kent het wel, CISO?
Sander Bijleveld
Ja, CISO. Als je een project gaat doen bij een organisatie en wilt iets nieuws neerzetten, dan is CISO degene die het leven echt zuur maakt en die overal nee op zegt. Nou dat. Als je een goede CISO hebt.
Ruurd Sanders
Ja, binnen het ziekenhuis hebben we inmiddels ook moeten we ook met dealen.
Sander Bijleveld
Het verbaast mij wel dat die mensen niet met elkaar praten. Het is een heel digitaal beroep. Dus het zijn digitale, vaardige mensen die misschien juist. daardoor heel erg communicatief vaardig zijn. Dat verbaast mij dat daar een podcast zoals die van jou voor nodig is. Om die mensen met elkaar eigenlijk tot elkaar te veroordelen.
Dave Maasland
Je ziet wel, dus in die branches, bepaalde ISACs, dus weer zo'n afkorting, een information sharing center, waar je informatie uitwisselt in zo'n branche. Die zijn er wel. En waarom het niet gebeurt, verbaast me ook omdat. Ja, nogmaals, er is al zo weinig kennis. Er zijn al zo weinig mensen. Dus waarom zou je niet? Ja, en ik kan niet meer. Dit is er gewoon eigenlijk, dat doen ze gewoon heel erg weinig. En misschien zijn er ook te veel dingen waar ze intern mee moeten bezig zijn, maar. Laten we hopen dat dit een beetje is. Dus dank voor deze toch smooth plug van shout-out. Het gaat nooit over producten, nooit over het merk. Het gaat echt alleen maar CISO is aan het woord, en af en toe probeer ik een slimme vraag te stellen. Dus ik ga nog wat vragen stelen voor jullie vanavond, als jullie nog formatjes hebben.
Jurian Ubachs
Dat is helemaal prima. Voordat we in onze hoofdonwerpen springen, nog één kleine tussenstop. Want misschien is het wel even goed voor de luisteraars die niet weten. Wat ESET is en doet. Om dat nog even kort uit te leggen.
Dave Maasland
ESET is een van de grootste beveiligingsbedrijven ter wereld. We zijn de grootste uit de Europese Unie. En wat wij vooral doen is wij zitten op. Ja, mensen kennen ons van oudser van antivirus, antivirussoftware. Dat zeggen wij niet meer, want dat is niet meer HIP. Tegenwoordig moet dat endpoint security zijn, endpoint protection. We hebben beveiliging voor service encryption naar allerlei producten, diensten, technologie, platform. En de meeste luisteraars, als ik jullie doeg op een beetje inschat, kennen ons wel van ons bekendste product van vroeger NOD32. Wie heeft het niet illegaal gebruikt? Dus antivirusproduct zou ik haast zeggen.
Sander Bijleveld
Dat is niet bij het CLC.
Dave Maasland
Nee, dat is niet.
Sander Bijleveld
Ik weet niet of het verjaard is ondertussen. Ik zeg niks.
Jurian Ubachs
Na de show gewoon afrekenen.
Dave Maasland
Voor al die jaren, we doen even een calculator. Ja, goed dat dat gebeurt. Dus daar kennen mensen ons van En iMiddelsen gaat natuurlijk veel verder dan alleen maar die antivirussoftware. En hebben we denk ik ook een hele grote researchtak. Nou, dat is denk ik ook de tak waar we het vandaag over gaan hebben. Die onderzoeken doen bij onze klanten. Wat gebeurt er. Soms zijn dat interessante dingen, gave dingen, mooi om te weten. Nu zit je in toch wel een digitale oorlog.
Jurian Ubachs
Tegen willen en dank. Niemand zat erop te wachten, maar helaas. Het is er, het gebeurt. We zien elke dag natuurlijk allerlei verschrikkelijke beelden uit Oekraïne naar ons toe komen. En die gaan natuurlijk voornamelijk over dingen die je kunt zien. De tanks. Ik zag vandaag luchtfoto's van een. Kolonnen die 60 kilometer lang zou zijn met Russische voertuigen, dus dat beloofde weinig goeds. Maar wat je natuurlijk niet ziet, tenminste behalve dan in nieuwsberichtjes op Twickers en andere sites, is. Wat er gebeurt met computers en internet en al dat soort dingen. Cyberoorlog dus. Dave, om te beginnen, als mensen horen over cyberwarfare, wat valt daar voor jou allemaal onder?
Dave Maasland
Ja, wij zijn altijd heel voorzichtig geweest met die term oorlog. Omdat ik dat ook geleerd heb van mensen die daar dus echt in de fans zitten, die zeggen dat is zo'n beladen term. Eigenlijk gebruik je dat niet met cyberwapens. En mensen willen dat. Maar ja, nu is het zover. En ik denk hoe wij Cyber Warfare zouden klassificeren is eigenlijk elke digitale actie die gebruikt kan worden en ook gezien kan worden als oorlogsdata. Heb je het denk ik ook echt wel over impact en omvang. Dus ik denk dat de meest bekendste, waar ik van denk, dat zou je kunnen zien als oorlogsdaad is dat de aanval op een kernreactor in Iran. Hebben we natuurlijk gezien in 2011 was dat geloof ik. Energiecentrales in Oekraïne zijn eerder eerder ooit platgelegd in 2015. We hebben in 2017 een NotPetya aanval gehad. Die je nu achteraf van zou kunnen zeggen. De hele wereld had daar last van. Ziekenhuizen, Rotterdamse haven. Ja, als dat nu zou gebeuren, durf ik in deze podcast wel te zeggen. Zoem even in op die laatste, want dat is denk ik wel de bekendste als ik het zo zo aanhoor. 2017, wat ook waarschijnlijk een aanger Aanval is geweest. Dat is een aanval geweest op Oekraïne. Da hebben de aanvallers gekeken. Natuurlijk wordt er ook van gezegd dat dat is Rusland is gekeken, hoe kunnen we Oekraïne raken. Ze hebben daar een boekhoudpakket gevonden, MIDOC. En het boekhoudpakket werd door 80% van de bedrijven eigenlijk gebruikt. Zeg maar een beetje het AFAS van Nederland. Ik weet niet of AFAS 80% marktendeel heeft, maar misschien om en nabij. Daar hebben ze, die hebben ze gehackt, achterdeur ingebouwd in dat MIDOC programma. En vervolgens, iedereen haalde netjes zijn updates op, update zijn boekhardprogramma. Ze waren al binnen en lanceerde in één keer die cyberaanval en alle bedrijven die verbonden. En wat ze dus ook niet eens deden, ze maakten gebruik van een kwetsbaarheid. Die door de Amerikaanse inrichtingendienst, de NEC, is gebruikt. Dat was ook wel een kwetsbaarheid die zijn werk goed deed. Dat zo'n computervirus als een soort worm door heel je netwerk gaat en overal kijkt waar die bij kan. Dus ja, dat ging heel de wereld over als een soort coronavirus eigenlijk verspreide zich dat in milliseconden. Ja, Rotterdamse haven lag stil. Het moedebedrijf van Durex. Dus als er nog. Negen maanden later kinderen geboren zijn, dan is dat nog te maken met de fysieke gevolgen van cybercrime. Ja, je ziet toch dat de wereld daar echt nogmaals ook ziet, zijn operaties uitgesteld in Engeland. Kritischen in van stuur viel plat.
Ruurd Sanders
In Oekraïne was gewoon het bankverkeer maandenlang gewoon volledig ontregeld. Dus is dat dan niet toch richting Oekraïne dan wel een echt oorlogsgebaar? Wat is dan de definitie? Op dat moment bedoel je, je was toch een oorlogsgebaar? Nou ja, dat vraag ik me dus af. Is het dan inderdaad een. Een gerichte aanval, omdat dat land erzend veel last van had.
Dave Maasland
Nou ja, wat er dus nu ook gebeurt deze week, een iemand van de NAVO ging daarover. We gaan nu gelijk heel diepter in, maar die had het over artikel 5. Als iemand een NAVO-lidstaat aanvat, kan dat met een cyber-aanval? Ja, dat kan. Wat is dan die grens? Niemand durft antwoord te geven. Natuurlijk, want het moeilijke met digitaal is: wie zat er dan achter? Zaten daar echt Russen achter. Nou goed, er zijn een bepaalde inigingdiensten die het nu wel durven te zeggen. Ja, daar zaten Russen achter. Ik denk, als je nu naar die aanval kijkt, wat je ook zegt.
Ruurd Sanders
Die was gericht op Oekraïne.
Dave Maasland
Die maakte zoveel slachtoffer, zoveel schade. Ja, ik durf wel te zeggen dat dat een categorie is, als we die gezien hebben in het verleden, is dat een categorie gerichte misdaad.
Sander Bijleveld
En hoe verhoudt zich dat dan tot de aanval op Iran? Ook ook waarschijnlijk een overheid, weten we. . Is dat dan ook een oorlogsdaad of is dat een veel gerichtere aanval? En hoe verschilt dat met bijvoorbeeld een. Een stuksnet tegen NotPetya.
Dave Maasland
Ja, je zou natuurlijk kunnen zeggen dat dat is stuks net, dat was natuurlijk nog veel gerichter op één specifieke centrale, jarenlange voorbereiding. We gaan allemaal even vanuit, ik weet niet voor de lezers, het boek Het is oorlog, maar niemand die het ziet vanuit Modelkolk. Zeer interessant erover. Dat is uiteindelijk de AIVD. Een aantal bedrijfjes op moest richten. En dat de AVD jarenlang gewoon een legitiem bedrijf heeft gehad, uiteindelijk toe heeft geslagen. Ja, ik denk als je op dat soort doelen raakt. En met die impact dat zo'n Renker ook kan ontploffen met alle slachtoffer rol van in. Ja, ik denk dat dat misschien nog eerder bij een hele gerichte oorlogsmisdaad komt. Want dat anderen, zou je ook nog kunnen zeggen, dat probeerden ze natuurlijk in 2017 het te maskeren als een ransomweraanval. Je zou ook nog kunnen betalen achteraf werkt dat natuurlijk allemaal niet. Dus ja, het zijn twee typen verschillende aanvallen. Eén, natuurlijk veel meer in omvang, andere misschien een impact in gerichtheid. Maar ja, beide is het doelduidelijk: stuk maken, slopen. Heel veel chaosoorzaken.
Jurian Ubachs
Heb je het natuurlijk over hele technische oplossingen, om het zo te zeggen, om een digitale avond te doen. We zien nu natuurlijk ook andere dingen. Ik ben even benieuwd. Of we dat binnen of buiten het kader houden, dingen als bijvoorbeeld moedwillige verspreiding van misinformatie. Zou je dat als cyberwarfare opvatten ook? Of valt dat net buiten de scope?
Dave Maasland
Ja, voor mij wel. Ik denk dat dat soort middelen ondersteunend kunnen zijn aan een oorlog of bij kunnen dragen aan escalatie. Maar dat is puur de Dave Maasland-definitie. Ik denk dat we heel voorzichtig moeten zijn met cyberwarfare. En het dan ook echt moeten hebben over digitale wapens die in staat zijn bepaalde schapen aan te richten.
Jurian Ubachs
Want je zou sommige sancties die nu opgelegd worden zijn natuurlijk ook op die manier kunnen uitleggen. Ik heb als voorbeeld hier opgeschreven dat de betaaldiensten van Apple en Google in Rusland zijn uitgeschakeld. Waardoor ik zag vanochtend lange rijen voor de metro's. Want de enige manier om de metro nu te betalen in Moskou is cash. Want alle best. Ja, dat is eigenlijk zeg maar op endpoint user niveau is dat hetzelfde als dat iemand via. Malware, een bank heeft had gelegd. Je kan niet meer betalen met je digitale middelen. Dus alleen wij noemen het dan sancties vanuit de EU. Dus in feite kan je zeggen van dat is een manier om terug te slaan met hetzelfde resultaat als een wat wel een cyberaanval zou zijn.
Dave Maasland
Misschien is dit ook wel het conflict of gewoon de oorlog waar we uiteindelijk met elkaar moeten gaan bepalen wat dan exact, want als zo'n NAVO-leider ook moet zeggen, ja dat kan. En iedereen vond het ook wel een beetje aan dat dat misschien nog zou kunnen gaan gebeuren. Mevrouw Kaag gaat ook iets van ja, we moeten ons hier op geen paniek zaaien. Maar we sluiten niet uit dat er zo'n aanval plaatsvindt. Dus ik vind het wel interessant. En ook mooi, ja, wat is die scope? Ik zou hem dus zelf inderdaad plaatsen op echt daadwerkelijk aanvallen. Kwaadaardige intenties en kwaadaardige software, dat soort zaken. Maar goed, dat dit uiteindelijk het digitale domein haast integraal onderdeel speelt in oorlogsvoering. Ja, dat is denk ik wel duidelijk.
Jurian Ubachs
Als je nou gaat kijken naar die aanvallen, we gooien inderdaad misinformatie en het weghalen van zo'n service van Apple gooien we er even uit. Daar gaan we het vandaag ook verder niet meer over hebben. Tenzijde mensen natuurlijk veel naar vragen in dat geval wel. Maar we gaan even kijken naar de aanvallen. Aan wat voor soort dingen zou je kunnen denken hier in Nederland? Je noemde al een aantal voorbeelden. Maar waar gaan mensen, waar kunnen mensen als er inderdaad een grootschalige aanval is? in hun dagelijks leven mee te maken krijgen, gewoon in je doen en laten. Wat ga je merken? Ja. Als het dus misgaat.
Dave Maasland
Nou, ik denk als we een heel klein stapje terug doen de afgelopen anderhalf jaar. En ik zou haast zeggen, ik heb een beetje heimwee naar die periode, want toen hadden we nog maar gewoon over gijzelsoftware. Ook verschrikkelijk, maar ja, toen zaten we er meer in van. Waarom toen die bedrijven daar niets? Hebben we natuurlijk de mediamarkt aanval gehad. Mensen hun pakketjes niet op konden halen in coronatijd. We hebben op een gegeven moment. Ja, de hek voor de Nederlanders. De kaashek gehad. Er lag geen kaas in de supermarkt. Nou ja, we hebben toen natuurlijk vele andere bedrijven gehad. En ik denk dat. Wat we nu zien is dat we zo zwaar gedigitaliseerd zijn dat op het moment dat je als bedrijf een digitale hartstilstand hebt, vind ik altijd een. mooier iets waar grijs of de ondernemers snappen dan ook van oh wacht even maar mijn hele IT stopt dus want kan je dan nog wel na veel bedrijven kunnen dan eigenlijk niets meer Ik denk dat we in die richting echt wel moeten denken, oké, hoe kunnen we ons voorbereiden? Waar noemen we dat soort soort virussen die dus alleen maar een stuk maken? Wiper malware, het uitvegen, vernietigen. Een soort digitaal dynamiet zou je kunnen zeggen. Als je weer op grote schaal zo'n aanval ziet, en je kan dus inderdaad onze voedselvoorziening, onze logistieke sector, onze post, afvalverwerking, alle hele belangrijke essentiële diensten, maar zijn ook kwetsbaar. Zijn nog niet zover met cybersecurity dan onze energie, olie en gas. Ja, dan moet je gewoon echt hebben dat als zo'n grootschalige cyberaanval is. Dat met supermarkt alleen maar contant geld betaald kan worden. Dat we niet kunnen pinnen. We weten dat ook ziekenhuizen kwetsbaar zijn. En daar moet je niet aan denken, maar dat ook ziekenhuizen. Geen IT meer hebben. En dan worden er heel veel dingen wel heel erg lastig. Dus ik denk dat gewone leven, elke dienst die wij gebruiken, is gebouwd op een digitaal fundament. En dat is wel een. Ja, eigenlijk een heel serieus onderwerp.
Jurian Ubachs
Ik ben wel even benieuwd of onze paneleden die hier aan tafel zitten en die tot nu toe het mag gezegd keurige mond houden, al bijna de hele uitzending, daar wel eens bij stilstaan in het dagelijks leven. Want jij natuurlijk ruurt vanuit je beroep. Eigenlijk een soort van. Je wordt er wel eens mee geconfronteerd natuurlijk, maar ook gewoon in je dagelijks leven?
Ruurd Sanders
Ja, nou voor de mensen die niet weten wat mijn beroep is, ik ben servicemanager bij Philips. Ik werk dus met veel met ziekenhuizen. Wij krijgen heel veel vragen van de CISO's over de producten en dergelijke. We hadden toevallig voor de kerst over nog een aflevering over Logier. Daar hadden we eigenlijk nog een vraag over bij jou. Zie jij daar nou bijvoorbeeld aanvallen in? Ik zou zeggen, ga je gaan. Ga ik zo stellen, maar even jouw vraag te beantwoorden. Wat ik merk is dat dingen als ransomware aanvallen begint wel toe te nemen. En dat is best wel een apart. Gegeven op het moment dat je met klanten aan het praten bent die gewoon niet meer bij hun medische beelden kunnen. En buiten de juridische implicatie die eraan was. Ze kunnen gewoon geen diagnose doen op dat moment. En als je dan op dat moment met klanten dan aan het praten bent, in zoverre, ik begrijp dan eigenlijk best wel goed dat mensen misschien gewoon op een gegeven moment denken van weet je wat, we betalen gewoon. Want het ligt, het zit zo ver, zit het in verankerd. En uiteindelijk als je het toch weet uit eruit te krijgen, dan weet je nog steeds niet of je er precies vanaf bent. Als je gaat betalen overigens ook niet. Dus net zo dom. Maar ja, je moet door er zitten patiënten te wachten. Het gaat om mensenlevens. En als je daar dus een IT aan gaat hangen, dan is het wel. Dan wordt het wel heel kwetsbaar. Banken is ook verveend. Ik bedoel, dat de scenario's wat je net schept. Ik vind het al een hel als ik niet met Apple Pay in de winkel kan betalen. Dus laat staan. Laat staan dat de bank passend niet doet. En niet naar Moskou gaan momenteel. Nee, dat lijkt me een heel slecht idee. Maar ja, op het moment wat ik al zei: van ja, ik. In ziekenhuizen moet het gewoon doorgaan. Gelukkig is met corona nu wel rustigen. Maar ja, weet je, elke seconde kan tellen op dat moment. En dan is het wel heel eng als je ziet. Hoe zeker in Nederland wij met onze elektronische patiëntendossiers heel ver doorgeautomatiseerd zijn, wij zijn echt. Ik denk dat ziekenhuiz niet meer zonder zo'n systeem kunnen. Dus wat gebeurt er dan? Wat is je scenario op het moment dat het plat ligt? En ja, daar wil ik eigenlijk geen eens over nadenken, over wat dat kan zijn.
Jurian Ubachs
Sander, ik kom zo bij jou, maar eerst even look for Jay.
Dave Maasland
Ja, Lock4J, daar was natuurlijk een hoop paniek over. Voor de mensen die het niet weten, het was eigenlijk een klein bouwsteentje van het internet. Ik heb het wel eens op Twitter een soort digitaal asbest genoemd. De een vond dat handig, de ander zei het niet. Het zit overal in, maar je moet nu gaan kijken. Waar zitten die componenten eigenlijk allemaal in en zijn we kwetsbaar? Waarom wij daar als ISH wat minder paniek om hebben gemaakt is dat bij lange na niet alle configuraties kwetsbaar waren. En het is gewoon uiteindelijk weer een manier om binnen te komen. En dan als het goed is als je helemaal binnen bent, dan moet een aanvallers nog allerlei dingen gaan doen. Dus we hebben het ook als risico ingeschat, ja iemand is binnen, maar dan begint het feestje pas. Dus we snapten wel van oké, alles is opeens kwetsbaar. Maar ja, behandel dit risico gewoon als oké, iemand kan daar binnenkomen. Wat doe je dan? Segmenteer het systeem, doe er iets mee.
Sander Bijleveld
Is het dan ook zo, want ik begrijp van jouw analyse als antivirusbouwer of als iemand die er veel van af weet, dat dat eigenlijk het risico aan zich wel meevielt en toch hoor je hier heel veel over. Is er dan ook een soort. Populariteitswedstrijd onder kwetsbaarheden. Ik weet een tijd geleden hebben we een groot Citrix-lek gehad, waardoor vooral in Nederland heel erg panisch reageerd werd en van alles werd dichtgezet, terwijl er volgens mij in de rest van de wereld wat minder gedaan werd. Is het ook zo dat we op verschillende dreigingen niet altijd even logisch reageren? Snap je mijn vraag?
Dave Maasland
Ja, ik vind dat wel. Kijk, als je kijkt naar Citrix en die VPN-spretchbeheheden. Wij hebben gewoon best wel een serieus technisch team ook in Nederland zitten. En in Nederland is dat digitale beveiligingszien niet zo mega groot. Dus wat wij vooral doen, we hebben Ethical Hackers CTR, daar vragen we ook gewoon dit soort dingen aan die veel technische analyses geven. En kijk, als je iets. Wat gemaakt is om naar buiten te praten, dat moet aan het internet hangen, een VPN of iets anders. En dat is kwetsbaar. En je kan via daar meteen binnen met bepaalde rechten. Dat vinden we vrij serieus. Log4J, daar zeiden onze mensen ook van van ja. Daar zijn nog zoveel variabelen aan of dat meteen uitgebuid kan worden. Ben je meteen ergens. Het is al denk ik al wel alleen zo dat de media denk ik een hele belangrijke rol nu spelen hierin. Maar ook snel, in dit natuur nu ook wel een beetje hip, cyberskutje, andere dingen. Best wel kunnen overreacten. En dan. Je hebt echt ook veel goede mensen in de media. Maar ook wel mensen die dan helpen met die hype. Van ja, dit is de kwetsbaarheid waar we. En ik denk als mensen dat nu achteraf gaan evalueren. Ja, dan zijn er misschien toch andere Windows, kwetsbeding, waar we misschien nog veel harder op hadden moeten reageren dan met z'n allen Roepoe erg Log4jay is. Maar goed, nu backtaliseren te krijgen vast heel veel. Boze mensen over me heen. Maar die afwijking. Ik denk dat je helemaal gelijk hebt. Soms gaan we echt te veel af op de hype. En te weinig op de echte specialisten die zeggen, joh.
Jurian Ubachs
Maar ik weet dat er op diverse tech-redacties hier in Nederland ook in eerste instantie werd gezegd van. Nou, is het groot nieuws? Er is in theorie een heleboel mogelijk en in de praktijk is er nog niet zoveel gebeurd. Ik weet nog dat dat. . Maar goed, op een gegeven moment. Ja, kreeg het een beetje tractie. En toen gingen ook alle techsites plaatsen en alle tech gek mis. Ja, nee maar wel. Als jij bij nu. nl werkt en je hebt bedacht van nee, we gaan er even wachten, want er is nog niet echt iets aan de hand. Maar RTL gaat, en NOS gaat, en Tiekers gaat. Je hebt ook een hoofdredacteur die zegt van ik lees zoveel iets van een hek dat echt in bijna alle computers van de wereld zit. Alles is stuk.
Dave Maasland
Maar dit was wel het narratief. Alles is stuk. Overal wat in zit en het gaat maanden duren en andere dingen. En wat interessant was dat het NCSC echt wel zijn rol heeft kunnen pakken. Het Nationaal Cybersecurity Centrum. De organisatie die in ieder geval onze vitale infrastructu moet beschermen, waar ziekenhuiz overigens formeel nog niet onder horen. Heel bizar.
Ruurd Sanders
Ja, dat heb ik nooit begrepen.
Dave Maasland
Maar goed, dat gaat veranderen in ieder geval. Dat was wel het narratief.
Jurian Ubachs
Het internet is stuk. Ja, we werden gek gemaakt inderdaad. Dan zie je toch dat iedereen om maar niet het te missen dan maar mee gaat doen. En dan zegt hij niet, het heel internet is dat stuk, dus dan zal het wel zo zijn. Zo gaat die informatie.
Sander Bijleveld
Wil jij nog iets toevoegen aan het onderwerp van je originele vraag was: maken jullie als paneledie wel zorgen over hoe je het kan ook.
Jurian Ubachs
Mag ook gewoon als persoon, hoeft niet per se als panelid hoor.
Sander Bijleveld
Nou, als persoon, als panelist niet per se, maar als persoon wel. Nee, het is wel iets wat me bezighoudt. En ook al jarenlang. Je verpest net al een van mijn tips, namelijk het oorlog en niemand die het ziet, die staat ook in mijn tiplijst. Ik heb zo nog wel een boek dat ik dat kan tippen. Ik luister ook veel naar Darknet Diaries, dat soort dingen. Aanrader. Dus ik hou hier wel van. Omdat het ook het heeft ook iets. Robin-hoodsachtig. Precies, romantisch is niet helemaal het juiste woord, maar het is toch ook. Ik ben wel op. Opgegroeid met het internet. En je ziet dan die aanvallen ook. Dus het houdt me heel erg bezig. En wat mij altijd verbaast, is dat we regelmatig, en dat is dan mijn vraag, Ruurd heeft net een vraag kunnen stellen, maar dat we regelmatig die deksel op ons neus krijgen. En toch zie ik nog niet. heel grote verbeteringen. En dat baart me wel zorgen dat ik me oprecht afvraag. En NotPetya was best wel een goed voorbeeld waarbij we echt wel flink schade hebben opgelopen doordat er van alles gelokt was. Ik vraag me af of het Rotterdamse haven nu veel beter beschermd is dan toen. En dat verbaast mij wel eens. Mis ik dan gewoon het inzicht om in te zien dat er echt wel verbetering gaande is? Zijn we echt die ezel die zich constant aan dezelfde steen stoot?
Dave Maasland
Ja, ik denk dat de waarheid ergens in het midden ligt, maar wel meer naar de kant dat we toch ergens een ezel zijn. Kijk, er zijn echt wel dingen gebeurd. Bedrijven doen echt wel hun best. Maar het echte antwoord, denk ik, is dat er toch gewoon veel te weinig kennis is. De CISO-podcast die ik heb, en er zijn veel CISO's, maar dat zijn toch ook vaak mensen die nu op een positie zitten, en dat zou Ruud misschien wel herkennen, die zijn toch vaak doorgegroeid van een IT-functie of ergens anders vandaan. En echt technisch specialist, ik was laatst op het congres en dan zei een van die ethical hackers, er zijn gewoon weinig mensen in Nederland die goed kunnen computeren. En dat is wel een beetje zo. Mensen die echt een beetje snappen hoe het nou allemaal in elkaar zit en werkt. En je hebt natuurlijk vroeg veel IT-beheerders die misschien ook een beetje aan het einde van hun carrière zitten. Die het misschien ook allemaal wel prima vinden. Het internet is gebouwd voor uptime, availability, dingen moeten werken, snelheid, digitaal. Dat was de KP. Het moet werken. En nu is de KP toch ook vooral integriteit betrouwbaar. Het moet ook een beetje robuust zijn. In plaats van zo'n dooddoener, maar in plaats van built-in is het vaak bolted-on securities. Het is vaak opgeschroefd van je moet er nog wat doen. Want systemen zijn vrij oud. Het maart mij ook zorgen die Rotterdamse haven wordt nu ook interessant met dit conflict. Ik heb me laten vertellen door een Europarlementariër: wij gaan het als Europa niet winnen als er een groot conflict is. Dan zullen die wapens echt uit Amerika moeten komen. Waar komen die binnen? Bij de Rotterdamse haven. Die pleiten dan van, dan moeten we luchtafweergeschud neerzetten. Dat is dan niet bij een tak voorbij. En we moeten investeren in cyber. En ik snap al waarom die dat zegt. Want de Rotterdamse haven is nog steeds wel de Rotterdamse haven waar alles draait om safety en beschikbaarheid en cybersecurity. Daar is gewoon te weinig kennis over.
Ruurd Sanders
Ik doe me ook wel heel erg denken aan een nieuwsbericht wat ik deze week las. Volgens mij was het een patvikers. Waarbij de Belgische regering geloof ik actief aan, ik denk toch wel een beetje scripkiddy's, vraagt om Rusland niet aan te vallen. Van don't poke de bear. Om het maar even zo te zeggen.
Dave Maasland
Want.
Ruurd Sanders
Ja, dat lok je uit. Nou ja, en in van hoe staan we. Ik had nooit gedacht dat wij nu in een tijd zouden leven dat regimes zoals Noord-Korea. Rusland, nou, laten we het even bij die twee houden. Behoorlijk extreme groeperingen hebben, vaak ook door de staat gedreven. Die gewoon overal met hun vingertjes in zitten. Dus kunnen wij als Westen ons daar überhaupt wel fatsoenlijk tegen verweren? En wat gaat er gebeuren? Dat is misschien de handvraag van deze aflevering. Wat als wij terug gaan vechten, worden we dan plat gewalst als Oekraïne nu op dit moment door een willekeurige tank? Of zeggen we van nou, we kunnen het wel.
Jurian Ubachs
Dat zij gewoon meer in geïnvesteerd hebben.
Ruurd Sanders
Dat is de vraag. Of zijn het one-trick ponies die alleen maar weten heel sneaky ergens ransomware neer te leggen en de boel te gaan zitten verzieken? Of wat gebeurt er op het moment dat het. Ja, full skill cyberwarfare.
Sander Bijleveld
Is jouw vraag dan eigenlijk hoe digitaal vaardig is Rusland? En moeten we ons daar zorgen over maken?
Ruurd Sanders
Ja, ten opzichte van het Westen eigenlijk. Dat is gemeten.
Dave Maasland
Voor de mensen die het interessant vinden, de Cyber Power Index, dat is een studie van de Harvard Kennedy School, die hebben dat helemaal uitgezocht. Wat is de intentie van een land? In hoeverre willen ze gaan? Wat kunnen ze? Nou, heel onderzoek, groot rapport. En Nederland is een absolute grootmacht volgens dat onderzoek op dit gebied. En met name onze defensieve vaardigheden zijn erg sterk. We weten natuurlijk ook voor de mensen die het boek gaan lezen, het is oorlog maar niemand die het ziet. Dat onze AIVD ook echt wel aan de top staat met misschien wel de NSC en nog wat andere diensten. Aanvallend en onze intenties zijn wel wat anders. Maar we zijn niet zo bezig met economische spionage of offensieve praktiek. Dus daar scoren wij wat minder. Dus ik denk dat we echt wel trots moeten zijn op Nederland. Ik denk dat wel in een bomgroot in Amerika, mogen we ook wel zeggen. Dat één iemand de oorlog goed heeft voorspeld tot nu toe. En dat was Biden. Het lijkt wel alsof hij er gewoon bij zit, soms aan de Kremlin tafel, hoe accuraat hun intelligence positie is, die moeten we niet onderschatten. Maar we weten wat Rusland kan. En we weten wat er uit die hoe kan komen. Dus laten we. Ik snap laat ik zeggen je Belgische opmerking, ik snap die wel. Zeker omdat dat natuurlijk vaag kan zijn, en als op een gegeven moment Poet het in zijn hoofd krijgt: ja, maar dit ging via dat land, of waar dan ook. Maar ik zou niet zeggen dat dit een gelopen race is op dit gebied. Absoluut niet.
Jurian Ubachs
Ik zag net, ik heb even snel een ranking erbij gepakt vanuit dit is dan wel uit 2020, maar daar staat de United States inderdaad met ver uit de hoge score bovenaan. Dan krijg je een gaatje naar China, nog een gaatje naar de United Kingdom. En dan Rusland en Nederland redelijk dicht bij elkaar. Deze score zegt hij niks zonder uit te vertellen wat het score is. Maar Rusland scoort 28 en wij 24, United States 50. Dat geeft het een beetje een beeld hoe abstract dit ook is, zo'n random nummertje. Wat heeft dan te maken met hoe worldleading ze zijn in allerlei verschillende aspecten. Het is eigenlijk een soort van Olympische Spelen voor hackers, denk ik.
Dave Maasland
En dat onderzoek dat is vrij uitgebreid, dus het heeft echt wel onderzocht wat er precies gaande is bij ons. Dus dat is niet zomaar uit de lucht gegrepen, Ja, en ook als ik dat boek dan lees van Huip, ik word daar soms ook wel weer trots van wat we kunnen en wat we doen.
Jurian Ubachs
Wel haakjes op de opmerking die je maakt: er zijn in dit land eigenlijk te weinig mensen die heel goed kunnen computen. Het is precies wat ik aan het denken was.
Dave Maasland
Nou ja, helaas ook weer niet. Het zijn natuurlijk niet zoveel. Dat onze diensten goed zijn en die zijn bezig met met de high-end dingen. Maar als je breed gaat kijken in de politie, breed gaat kijken bij onze defensie, breed gaat kijken in de top van het bedrijfsleven. Ja, daar is het. Ik denk dat de IVD ook nog. Bijvoorbeeld de Amerikaanse NRC, hoeveel mensen daar werken? Dus onze top is zeker goed van de piramide. Maar in de breedte zijn wij echt enorm kwetsbaar.
Ruurd Sanders
En wat wij nu dan. Uitsturen. Want we hebben dat aangeboden aan Oekraïne. Wat gaan die mannen nou eigenlijk doen dannen, vrouwen, sorry.
Dave Maasland
Ik heb er afgelopen weken best wel veel hulp ingelezen. Want het een vraag is die veel mensen. Uiteindelijk zijn ze nooit fysiek aangekomen. Oekraïne accepteerde die hulp vrij laat en toen was het conflict al geëscaleerd. Dus ze helpen nu op afstand. Ja, en wat toch wel, het gaat dan over het European Cyber Rapid Response Team. Dus eigenlijk als er wat aan de hand is, dan komen zij in. Vlieg eigenlijk om twee dingen denk ik voornamelijk te doen. Op te sporen of er iemand binnen zit. We hebben als Nederland wel een goede informatiepositie. Je kan natuurlijk aan de hand van digitale voetafdrukken, IOC's zien. Zit er iemand? Dus enerzijds helpen met opsporen. Aan de andere kant, ja vooral met hoe reageer je nu. Hoe kan je dus echt gewoon hulp als het misgaat? En wat een component is die. Vind ik, wat mensen zeggen, ja, waarom moeten ze daarheen gaan? Ze kunnen toch op afstand een beetje computeren en helpen en opzoeken waar die hackers zitten? Nou ja, ik denk dat jullie het levende voorbeeld zijn. Zet nerds om tafel. Je weet wat er dan gebeurt. Het is gewoon zo dat je als je snel met elkaar kan schakelen. Kijk even mee. En nogmaals, wat die kennis schaar, dan kom je echt wat tot en ja, hekken ze ook gewoon puzzelen. Kijk jij hier is nou hoe zie jij dit? Ja, dat is denk ik. Dus ja, het zal vooral in die twee dingen zitten helpen met een incident oplossen. En het zoeken naar mensen waar misschien nu al mensen binnenzitten.
Jurian Ubachs
Ik had onder het kopje Cyberoorlog nog een aantal dingen staan over. Hoe we in de toekomst hiernaar gaan kijken. Maar je hebt het nu eigenlijk al heel concreet over wat onze rol hierin is. Ik denk dat het misschien ook wel een goed moment is om even door te pakken naar jullie rol met ESET hierin. De afgelopen weken natuurlijk allemaal rond jullie bedrijf gebeurd is, en dan komen en dan pakken we straks nog wel even terug op dat macro niveau. Ja, ik zou zeggen neem ons even mee. Ik denk dat het voor het oog van de media kwam het zo halverwege vorige week volgens mij voor het eerst naar buiten of was het iets eerder?
Dave Maasland
Het kwam zo rond woensdagavond uit. In deze podcast voelt altijd wat intiemer bij jullie doelgroepen nerd doelgroepes. Misschien wat vrijer. We hebben veel klanten in Oekraïne. We hebben een redelijk groot kantoor daar, die ik overigens nog even kort gesproken heb. Valsnog gaat het goed met ze.
Jurian Ubachs
Maar Kiev is het.
Dave Maasland
Ja en Kiev zit het kantoor. Slowakije zit ons hoofdkantoor, wat natuurlijk aan Oekraïne grenst. Dus die maken zich veel zorgen. Dus ons hoofdkantoor is best wel pittig soms als je die verhalen hoort. Dus wij hebben goed zicht. Je moet je je voorstellen dat elk antivirusproduct een soort sensor is voor ons. Als klanten dat toestaan, dan sturen ze als we wat zien die samples op naar ons. En wij hebben gewoon een viruslab waar dat allemaal binnenkomt. Het meeste wordt geanalyseerd met machine learning en artificial intelligence. Maar er zitten natuurlijk ook gewoon echt nog wel mensen. Dat noem je de malwersors, reverse engineers, die gewoon stukken malware uit elkaar aan het trekken zijn van achter naar voren. Dus we hebben denk ik vanuit de Europese Unie het beste zicht op wat er in Oost-Europa gebeurt. En woensdagavond hebben wij als eerste het onderzoek naar buiten gebracht dat wij dus. Die wipermal weer zagen, we hebben toen niet een heel blok poster schreef, die tijd hadden we niet. We zagen dit conflict escaleren en we zagen dit nu gebeuren. En waren misschien toch ook wel bang voor, ja, misschien slaat dit over op andere landen.
Jurian Ubachs
Ja, want even voor de tijd, voor de tijdlijn. Dit is woensdagavond. Donderdagochtendreden volgens mij. Of de eerste, of tenminste, ik zal niet zeggen dat ze niet al binnen de landschrenzen waren op woensdag, maar. Donderdagochtend bereikten ons inderdaad de berichten dat echt de oorlog was uitgebroken.
Dave Maasland
Ja, ik zag de ESET-research tweets en met onze collega's sproken, die posten wij om vijf voor half tien s'avonds. Van wij zien een computervirus wat gemaakt is om stuk te maken. Dit is het virus, dit is wat het doet. Bij die organisaties hebben we het gezien. En ik word wakker de volgende ochtend. En toen was de invasie een feit. Dus ja, dan hebben we het gelijk van onze collega's van Symantic, trouwens, de makers van vroegere Norton, nu is het allemaal weer opgesplitst en verkocht. Hoe dat precies zit, ik wil ze wel ook kennischermijd, maar ik weet oprecht niet hoe het nu meer precies zit, maar Symantec nog steeds, die kwamen ook met een vergelijkbaar onderzoek. Dus wij hebben toen ook samen wel opgetrokken, ook in de media, om zeggen, ja, dit is echt iets wat er nu gebeurt. En andere partijen komen daar dan bij. En sindsdien is het een stroom van van media die we op de hoogte houden, wat niet meer gestopt is, en zelfs de dagelijkse talkshows. Die interesse tonen voor dit onderwerp. Dat is echt van VI vandaag tot half acht, tot weet ik veel wat. Dus enerzijds is dat natuurlijk een beetje gek dat je voelt alsof een beetje populair loopt te doen. In oorlogstijd aan de andere kant bereiken we nu een heel breed publiek. Misschien toch wel in de vroege fase. Nou jongens, dit gebeurt er nu in Oekraïne. Vandaag wil het iets wat hebben we niet gepland, want dit zond natuurlijk al. We hebben de rest van ons onderzoek naar buiten kunnen brengen. Wat is dat onderzoek? We hebben een tweede golf gezien van dit soort aanvallen. Die begon tijdens de invasie, vanaf donderdag ongeveer tot zaterdag. Een van de slachtoffers erin was bijvoorbeeld een douane-kantoor waar de vluchtelingen doorheen moesten voor paspoortcontrole. Nou, die konden helemaal niets meer. Alleen met pen en papier konden zij. . Dus dat zorgde vooral voor veel opstoppingen, frustraties. Was dat door die aanval? Polen geloof ik, toch? Ja, sorry.
Jurian Ubachs
De grens bij Polen. Ja, want inderdaad, op het journaal krijg je mee van de wachttijd aan de Poolse grens is 30 uur. En de file die is. Dat is gewoon een voor altijd blijven staande file, want de mensen hebben hun ouders achtergelaten zijn gaan lopen. En dat kun je dus allen. Het zal niet de enige reden zijn dat het lang duurt. Een belangrijke reden dat het zo lang duurt is dus inderdaad die aanval.
Dave Maasland
Kijk, en als je dat nu in perspectief plaatst dat als we die aanval analyseren en je kijkt naar allerlei technische details. 12 oktober geloof ik is de eerste datum waar we de eerste voorbereidingen zien. En de eerste bedrijven zaten ze in november al binnen.
Jurian Ubachs
Hoe zie je dat?
Dave Maasland
Vooral aan de timestamps van wanneer de malware zelf gemaakt is en gecreëerd is. En uiteindelijk doe je natuurlijk analyse bij dat bedrijf. We helpen die bedrijven ook. Dan zie je natuurlijk aan de hand van logging wanneer iemand daar is geweest en activiteit is ontstaan. Dus ja, we hebben gewoon echt wel kunnen zien dat al twee maanden daarvan tevoren. Men al dan met die voorbereidingen bezig was.
Ruurd Sanders
Maar is dat gericht dan? Dit was extreem gericht. Het is echt extreem gericht om dus bijvoorbeeld zo'n paspoortcontrole.
Dave Maasland
We hebben het ook echt over een paar, uiteindelijk een paar duizend systemen. Dus het zijn echt tientallen organisaties geweest waarvan heel gericht. Mensen echt in hebben gelocht bij de bij die tweede golf die we hebben gezien waren de aanvallers ook live aan het debuggen hun malware. Het werkte niet helemaal. Dus je zag gewoon dat ze gewoon handmatig, realtime aan het operaten waren. Dus het is ook gewoon echt een aangestuurde aanval verder. Dus ja, daar zie je wel gewoon ook in de grotere picture van dit conflict.
Jurian Ubachs
Ik heb nou eigenlijk beelden van een soort van Hollywood hackerfilm in mijn hoofd. Dat degene die het snelste substitutebord kan typen dan gaat winnen. Maar dat klopt, denk ik niet hè. Nou die shortjes moeten doen.
Dave Maasland
Het probleem is, die malware werd in sommige gevallen gewoon uitgerold via de standaard Active Directory. Die mensen waren al de baas in dat netwerk. Dus het was al game over voor de meeste van die bedrijven.
Sander Bijleveld
Voor je base belangs toch?
Jurian Ubachs
Want inderdaad, we hebben het nu, je hebt een signalerende factor. Ja was Sander?
Sander Bijleveld
Nou ja, nee, ik was meer dan even verbaasd ook. Dus die Moar is al twee maanden binnen en ze zetten hem een dag voordat ze gaan aanvallen, zetten ze hem aan. Dat zou betekenen dat je ook dit soort, als je dit detecteert, dat je het zou kunnen gebruiken bijna een soort voorspellende artillerie voor de fysieke aanval, dat ook een beetje weggeeft, er staat iets te gebeuren. Dat lijkt me het ook wel waardevol dat je op een gegeven moment.
Jurian Ubachs
. Maar op hetzelfde moment weet je ook dat er hele tankkolones klaarstaan aan de grens tussen Belarus en Oekraïne. Ja, ik denk dat er niet een hogere staat van paraatheid was voor het Oekraïnse leger de hele afgelopen week al. En inderdaad, het zou een voorspeller kunnen zijn, maar op dat moment staan ze al van klaar.
Sander Bijleveld
Het raakt mij gewoon eens dat eigenlijk dit De nieuwe vorm van artillerie is. Voorheen schoot je eerst je tegenstander helemaal kapot met. Tegenwoordig stuur je wat virussen, zeg je wat hackers, en maak je eerst de infrastructuur op die manier kapot.
Dave Maasland
Dat is toch interessant dat Daar lijkt toch niet voor gekozen te zijn door Rusland op dit moment. Veel telecommunicatie werkt nog, energiecentrales werkt nog in 2015 een hele interessante aanval. Even puur vanuit technisch perspectief, hoe ze dat gedaan hebben. Daar zijn YouTube filmpjes van. Echt een aanrader. Industroyer heette die Malware. En daar zie je dus een Oekraïense. Heet dat operator, denk ik, iemand die zo'n stem beheert. Operator. En zijn muis begint te bewegen. En hij zegt nog op die onttiteling: ja, dit zal IT wel zijn. Die dit doet, die onraad een plegen is. En op een gegeven moment komt er een IT-collega bij, zegt, maar wij zijn dit niet. En zij zitten gewoon allebei te kijken naar die energiecentrale, waar letterlijk één voor één die dingen uitgezet worden. En ja, het is science fiction. Maar dit is wel wat het is. En dat filmpje zegt, ja, dat wordt nog te weinig gebruikt door een mensen, maar daar zie je gewoon hoe dat gaat.
Jurian Ubachs
Dan heb je dus een in dit geval een signalerende rol heils, I set. Je scandt die systemen, je komt het tegen en je meldt het. Gaat jullie rol daarin nog verder? Is iets wat je voor die. Niet voor dat systeem, want dat systeem waar je het net over had, was al game over. Maar zijn er dingen die jullie of die de operators op dat moment zelf nog kunnen doen om dit tegen te gaan?
Dave Maasland
Ja, onze rol is misschien toch wel iets breder dan die we nu hebben aangeraakt. Enerzijds hebben we natuurlijk bij sommige klanten een actieve verdedigingsrol. Op het moment dat zij ons inhuren echt om. Om een actieve monitoringsdienst te doen, waar wij ook systemen isoleren, of waar we ook daadwerkelijk helpen met het opsporen van.
Jurian Ubachs
Nou gebeurt dit niet.
Dave Maasland
In principe niet. Nee ja goed, dan heb je inderdaad van een ander ander volwassensniveau ook als organisatie. Enerzijds hebben we natuurlijk ook echt producten, we hebben ook echt dreigingsinformatieproducten. Natuurlijk, ja dat zijn dure producten, maar dan kan je ook als organisatie zeggen, dit en dit zijn de actoren waar ik me zorgen om maak. En wij schrijven ook echt hele handmatige rapportage waar dit is. wat daar in die sectoren gebeurt. Anderzijds zijn wij het ook best wel een publieke functie. Wij wisselen heel veel informatie uit met politiediensten. Als daarom gevraagd wordt en dat dat past. In de Non-Patcha aanval uiteindelijk, maar goed, jullie noemen toch vaak ons bedrijf, dus ik voel me wel vrij dat we mogen zeggen. Wij hebben die backdoor ontdekt in MIDOC. Omdat ook een van onze klanten, een van onze researchers zag. Die callback naar MIDOC en zegt, ja wat is dat? Nou, ik zal nooit vergeten dat wij dat artikel publiceerden, dat dit zo was. En op Reuters ontkenden de makers van MIDOC, de eigenaren ontkenden dat. En toen heeft een van onze researchers op Twitter een foto geplaatst van dit is de sourcecode dat het moet zijn. En dit is met de backdoor erin. Geloof ons. Dus soms spelen we ook een rol in opsporing. En we hebben natuurlijk ook wel een aantal takedowns gedaan van botnets met de FBI samen. En dat moeten we ook doen als wij talent binnen willen houden, want onze talenten, onze technisch, die willen koele dingen doen. Die binnen bezig zijn met. . Ik bedoel, het is hartstikke leuk dat wij ook software verkopen af en toe een consultingopdracht. Maar heel eerlijk, nogmaals weer in deze besloten podcast. Daar worden zij niet gelukkig van. Dan hadden ze namelijk wel bij Deloitte of zo gaan werken om een strategiepalp te maken.
Jurian Ubachs
Ik kan niet voor de andere hier spreken, maar ik zit in te luisteren en jij zegt. En we hebben ook takedowns gedaan samen met de FBI. En dan spit ze toch je oor. Het is toch ineens heel James Bond.
Dave Maasland
Ik denk dat wij ook een heel missie gedreven, onze missie in Nederland is Nederland veiliger maken. En daar maken we best wel een dingetje van in onze organisatie. Ik denk dat dat soms wel loze statements zijn, missiestatements en andere dingen. Maar we proberen dat wel echt. En zo zie je ook dat nieuwtalent die wij binnenhalen of mensen die in eerst instantie niks met IT hadden. Zeggen, nou ik overweeg me een carrière in het digitale. Want ik heb in ieder geval het gevoel, of je gaat misschien in de klimaat en de duurzame sector, wat ook hartstikke goed is. Maar ik denk dat onze sector ook een duurzame component heeft.
Jurian Ubachs
Nou zijn de malwerken die jullie gevonden hebben die correct me if I'm wrong, Hermetic Wiper en IsaacWiper.
Dave Maasland
Ja, een aantal dingen. Hermetic Wiper is dus de eerste malware die wij gezien hebben.
Jurian Ubachs
Die van Vroenste Avond.
Dave Maasland
Dan heb je Hermetic Wizard, wat de manier was. Dat noemen we dan de WOM component, hoe die malware zich snel kon verspreiden door het netwerk. Nog niet zo agressief zoals we dat gezien hebben bij NotPetya. Dan hebben we Hermetic ransom. Dat was weer een tactiek die ze gebruikte om toch een soort van ransomware te lanceren. Die het niet deed, maar als afleiding.
Dave Maasland
Thermaskering thermascaring.
Dave Maasland
En dan heb je IsaacWiper, de tweede golfaan wipers die we zagen. Waar we dus ook nog niet met zekerheid van kunnen zeggen of die twee van dezelfde actor komen. Of dat daar misschien toch weer een andere groep. achter zit.
Jurian Ubachs
Ja, want ik weet niet meer of ik het in een nieuwsberecht heb gelezen of in jullie perspricht, maar er werd geïnsinueerd dat het er wellicht lering getrokken zou zijn met die eerste wiper. En dat dan in de tweede wiper. Is dat wat jullie zelf hebben geschreven?
Dave Maasland
Nee, hebben wij niet zelf geschreven. Dat zijn natuurlijk al de conclusies die wij moeilijk zelf vinden om te maken. Kijk, dat is natuurlijk wel de logische gedachte. Zeker als je die tweede wiper ziet. Waar ze op een gegeven moment ook weer live aan het kijken waren hoe we hem verbeteren. En het ging niet helemaal te werken. De doelwitten waren ongeveer hetzelfde. Maar ja, dat neemt niet weg dat er best wel veel actoren zijn. Breng me op iets wat natuurlijk ook in deze oorlog. Ik maak nu even een zijstapje.
Jurian Ubachs
Tuurlijk.
Dave Maasland
De Conti, Gijzelsoftware groep. Daar zat dus ook iemand bij die het niet eens was met hoe Konti op gafrees een statement van joh, wij steunen Rusland. Toen dacht een lid uit Oekraïne, wacht maar, ik ga alles publiceren wat we hebben. Langvaalkort, ze hebben dus ook uiteindelijk het Bitcoin adres ontdekt, de hoofdportemonee van KK gezien?
Ruurd Sanders
Nee, stond niet in de chat.
Dave Maasland
Hebben jullie gezien hoeveel geld erop stond?
Ruurd Sanders
Nee.
Dave Maasland
Dus een van de grootste gijzelsvergangs ter wereld.
Ruurd Sanders
Ja, die komt ie.
Dave Maasland
Sinds 2017, hoeveel geld denken jullie er op hun hoofd, hun hoofd?
Sander Bijleveld
Ik toch wel een miljoen of 250. Ik denk nog wel meer eigenlijk.
Ruurd Sanders
Wil je het weten in bitcoin?
Dave Maasland
Nee, doe maar gewoon in dollars. Doe maar gewoon in dollars.
Jurian Ubachs
Weet ik wel. Een half miljard. Ja, en ik wilde ook net een half miljard zeggen.
Dave Maasland
2,7 miljard.
Jurian Ubachs
Jezus Christus.
Dave Maasland
Dus dat was mijn punt. 2,7 miljard. Hoe gefundeerd deze groepen zijn, hoe serieus deze groepen zijn. Dus ja, er zijn gewoon heel veel actoren actoren. Ik heb trouwens een hele goede Twitter-account, VX Underground. Die heeft hier allemaal door uitgeplozen en ook dat bitcoinadres gegeven: 2,7 miljard.
Ruurd Sanders
Maar kunnen ze er nou iets mee dan?
Dave Maasland
Nou, witwassen zal niet makkelijk zijn. Ik ben geen blockchain. Ik ben geen blockchain expert, maar je hebt nu chain analysis en dat soort bedrijven allemaal. Ja, natuurlijk kunnen ze allerlei andere coins ervan kopen en andere dingen. Dus dat zou nog wel kunnen, maar. Ja, gaat er maar zo'n bedrag, waar nu, en zeker nu, heel de wereld weet waar het staat. Ga het maar eens verplaatsen.
Jurian Ubachs
Ja, gewoon boordapes opkopen, doorverlopen aan rappers en alleen. Ja, precies. Twee of zo in een benen wel.
Ruurd Sanders
2,5 miljard. Een paar NFT's van kopen.
Jurian Ubachs
Nou, hebben we elkaar natuurlijk vandaag al even aan de telefoon gesproken. En daar hadden we het ook over dat, wie zeiden net zelf hier, ook al, het is nu een hot item, maar eigenlijk is dit. Altijd redelijk aan de hand. In die zin dat er natuurlijk vaker aanvallen zijn. Je hebt het net een aantal genoemd. Nog even kijken naar die wipers die je nu dan hebt gevonden. In hoeverre zijn dit nou unieke vormen van malware of in hoeverre hebben we dit eerder en vaker gezien?
Dave Maasland
Nou, ergens is dat toch wel uniek, ondanks dat ik steeds blijf vertellen, ja maar 2017 zagen we dit ook. De afgelopen jaren is toch gedomineerd door ransomware. Daar ging het over. Elke CISO had het op zijn nummer 1 lijstje staan. Want dat raakt die business continuïteit. Op een gegeven moment, anderhalf jaar geleden, kwamen die eerste termen Van Killware. Wat nou als inderdaad malware gemaakt is om te slopen dingen kapot te maken met dodelijke slachtoffers tot gevolg. Wat eigenlijk een beetje hetzelfde is als wiper malware. Daar zie je Parijk het laatste jaar waar het steeds vaker over ging van hé, wat nou als er geen crimineel motief achter zit om geld te verdienen? En er geen optie is meer om te betalen, maar gewoon om. . We weten dat mensen hun backup. Gewoon puur, gewoon kapot maken. En als je dus geen backup hebt. Nogmaals, gewoon game over. Wij zijn bij familiebedrijven geweest, maar mensen, het komt toch even terug wat Ruud net zei. Ik snap dat ze betalen. Wij snappen dat soms ook. Je bent een familiebedrijf, je hebt geen backup, we hebben huilende eigenaren gezien. En dan is het betalen of. Of je hebt geen bedinek. Ik hof van Tenten, die kan dat, die burgemeester heb ik al eens gesproken, en die zei op een gegeven moment, ik sta op de ruïnes. Van de gemeente thuis. Die gemeente bestond digitaal opeens niet meer.
Ruurd Sanders
Of Maastricht, bijvoorbeeld.
Dave Maasland
En die kunnen het opnieuw opbouwen. Omdat ze dat. Kijk, Universiteit Maastricht betaalde dan. Maar die hebben we betaald. Of van Trente niet. Die kan het opbouwen. Die hebben nog steeds trouwens bezig. Meer dan 4 miljoen euro. Maar als bedrijf kan je dat niet. En dat is denk ik het besef bij die wiper malware. Je kan niets meer. Dus op deze schaal, in deze conflictsituatie, dit soort malware, waar we ook niet gezien twee maanden van tevoren. Nog eens ransomware deployen erbij. Laat ik zeggen, de hele aanval aan zich, die is best wel niek.
Ruurd Sanders
Sorry.
Sander Bijleveld
Was hij ook technisch heel ingewikkeld dan? Als je hem uit elkaar trekt, zaten er heel veel zero days in. Of was het echt een. . Of viel dat wel mee?
Dave Maasland
Nee, dat viel achteraf wel weer mee. Dat is dan wel weer het hoopvolle van het verhaal dat we natuurlijk al doen alsof het allemaal super magisch en. Het narratief is natuurlijk ook, criminelen worden steeds slimmer. We lopen al de feiten aan. En dat zien wij niet. Dat ziet eigenlijk geen enkel beveiligingsbedrijf. Het is nog steeds. Men komt binnen via een ongepatchte server, RDP aan het internet. Mensen hebben geen twee va geconfigureerd. Ben je eenmaal binnen? Dan is iedereen local admin. Er is geen echt goede netwerksegmentatie. We kennen het. Dat zijn eigenlijk nog steeds de dingen. In dit geval bij die wiper malware uit Symantec onderzoek bleek dat ze dus inderdaad gewoon binnenkwamen. via een mail de exchange exchange kwetsbeheden vervolgens binnen waren en bekend waren ook die waar ook patches voor waren uiteindelijk De malware zelf was ook niet super technisch geavanceerd. Behalve dat het gewoon maar een paar functies had. Het was erg klein en wat het wel slim deed is in die self-destruct modus. Zorgde dat ook voor dat hij zijn eigen sporen wisten. Dus dat je niet zo heel makkelijk forensisch onderzoek kon doen erna. Nou, dat was dan wel het. Maar het is inderdaad meer die raket van we zijn binnen, we rollen het uit, we noemen er eens ransomware deploy als afleiding. Dat maakt de aanval interessant. Dus ik vind wel, cyberclineden worden wel professioneler, maar niet geavanceerder. Ze worden natuurlijk wel vaker nu wel eens opgepakt tegenwoordig voor deze crisis. Dan zagen we die filmpjes dat ze dan in Oekraïne ook en in Rusland binnenvielen bij die criminelen. Ja, dat is gewoon drie hoge achter. Waar ze met twee, vier laptop. We doen allemaal gigantische bedrijven zijn. Maar dat is ook wel weer ergens de charme van dit onderwerp. Robin Hood, je kan als éénling een multinational op de knieën krijgen.
Sander Bijleveld
2,7 miljard op je bitcoin rekening hebben staan.
Ruurd Sanders
Ik heb. Ik heb ook wel eens begrepen dat in sommige. . Ik weet niet of dat nou India was of Oost-Europa, maar dat sommige mensen. Voor sommige mensen is het ook gewoon een baan. En voor hun is het een uitdaging om iemand die een ransomfare aanval heeft gehad, gewoon als een soort servicedesk netjes te helpen naar een betaling toe. En die halen daar een soort van trots uit.
Jurian Ubachs
Het schijnt inderdaad echt dat in de puntjes geholpen wordt, maar je wilt betalen heel professioneel.
Ruurd Sanders
Ransomware as a service.
Dave Maasland
Het is die helpdesk eromheen heel bizar. Er zitten ook marketing tools bij. Als je nou betaalt in Monero krijg je korting. Als je nou binnen 10 uur betaalt, krijg je kort.
Ruurd Sanders
Ze willen zo snel mogelijk weg.
Dave Maasland
Er zit een hele servicedesk bij. En die hele industrie is wel interessant. Ik heb het er vaak over met de Nederlandse politie. Wat zij nu ook vooral zien is dat. Het is een keten van mensen. Dus je hebt de initial access brokers, de mensen die eigenlijk inbreken bij een bedrijf en zeggen, nou ik ben daar binnen, maar ik wil er zelf niks mee doen. En ik verkoop gewoon een toegang tot die bedrijf van wie dat wil. Dan heb je de mensen die dus die ransom weer uiteindelijk gaan deployen. Dan heb je de mensen die die servicedesk runnen. Ja, en daar. En als je nu, en dat is echt voor mensen die deze aflevering al weggezet zijn, die vindt het wel interessant, de mensen die nu nog luisteren. Kijk naar die Conti-leaks op Twitter. Al die chatberichten leggen natuurlijk uit. En je ziet nu wat voor bizarre dingen. Er is geen journalist geweest te zijn die heeft aangeboden van voor 5% inkomsten. Ga ik die bedrijven noemen in de media en onder druk zetten om te betalen, et cetera. Als je ziet hoe. Hoe groot en hoe. De helbersken werken goed. Het is een enorme industrie. Maar laten we niet doen alsof ze
Jurian Ubachs
Het lijkt me zo frustrerend dat je dus dan inderdaad een helptasker kunt spreken, omdat je ransom bent. En dat je dan niet tegeneert. Maar jij werkt voor hun. Nee, nee, nee, nee. Zo zit dat niet in elkaar. Ik werk niet voor hun. Ik werk voor jou om jou te helpen in deze situatie. Ik ben er voor jou.
Dave Maasland
Ze hebben natuurlijk bepaalde leak sites, want wat ze nu doen is vaak die dubbele chantage. Enerzijds breken ze in, maar stelen ze ook de data. Dus dan zeggen ze, nou leuk dat jij een backup hebt, maar we gooien al je data online. Als je beurs genoteerd bent, kan dat zeer vervelend uitpakken. En die dubbele chantage, ja daar. zorgen ze natuurlijk ook voor dat die bedrijven echt onder druk worden gezet op die manier. Dus ze zijn continu aan het zoeken naar methodes om bedrijven te betalen.
Jurian Ubachs
Nou gaf ik in de intro op een gegeven moment al aan. Het is oorlog in Oekraïne. Op de avond voor een Russische inval wordt er een melwer verspreid. Dus Rusland heeft het gedaan. Nou weet ik dat jij te passen te oppas laat vallen dat je heel erg voorzichtig moet zijn om een aanval aan iemand toe te wijzen, of hoe je dat dan ook wil noemen. Zou je eens kunnen uitleggen waarom je dat vindt, daar kom ik in mijn gedachten om wel bij. Maar wat maakt het bepalen van de agressor nou zo lastig?
Dave Maasland
Ja, nou ik ga toch twee dingen zeggen, want we zitten met nerds om tafel en ik kan het. In de basis vinden wij het niet onze taak. Om aan te wijzen welk land of wie daarachter zit. Dat is een taak van veiligheidsdiensten.
Jurian Ubachs
Jij bent mijn alarmsysteem op mijn huis, maar ik heb je niet aangenomen om te gaan.
Dave Maasland
Wie zijn wij om te zeggen dat daar een land achter zit, allerlei dingen op ons hals? Dat kan verregaande gevolgen hebben. Wij zijn geen opsporingsdienst. Wat dat betreft. Dus dat is één waarom we überhaupt altijd al zeggen. Dat is niet waar wij wel voor zijn. Is natuurlijk om te zeggen, nou, wij willen wel weten welke actor hierachter zit. Kunnen we een groep? Hebben ze dit eerder gedaan? Wat is hun werkwijze? Wij doen alles in hun gedachte om mensen beter te beveiligen. Dus wij linken natuurlijk wel altijd aan groeperingen. Maar hoe ga je. Stel, wij zouden kunnen zeggen, de systemen ten tijde van de aanval. Stonden in Rusland die het hebben gedaan. Echt de kernsystemen. En allerlei dingen. Hoe weten wij dat er een Rus achter het toetsenbord zit?
Sander Bijleveld
Dan moet je een camera daar gehackt hebben en dan kun je meekijken.
Dave Maasland
Dat is trouwens, gebeurd. Dat komt uit het boek. Maar op het moment dat zouden systeem. Stel dat die actor, stel dat die zouden die in de rechtbank hebben, die zegt: ja, maar prima. Maar mijn systemen zijn gehackt. En het werd gedaan vanuit Rusland. Maar het was iemand uit China die een surf. . Het is heel erg moeilijk om te bewijzen. Wie achter het toetsenbord zat. En dan nog eens te zeggen wie de opdracht heeft gegeven ervoor. Kijk, op een gegeven moment pakten we die mensen op in. Volgens mij was dat bij de. In Den Haag ergens dat ze een taxibonnetje bij zich hadden.
Sander Bijleveld
Die spionnen uit Rusland.
Dave Maasland
En dat ze dan dat bonnetje, de vertreklocatie was letterlijk waar de Russisch zich aan bedienst zat. Nou, dat zijn aanwijzen. Maar in die digitale wereld heb je dat soort hele harde bewijzen niet. Dus wat wij wel kunnen doen, is nou dit is een werkwijze die hebben we eerder gezien. Bij dit soort groeperingen die wij een beetje mysterieuze naam geven. Dat wij niet weten welke natuurlijke persoon. Maar dan heb je echt, vaak om dat te weten, heb je offensieve capaciteiten. En je moet terughacken. Op die server, je moet meekijken, je moet naar e-mails zoeken, dingen daarbij. Dat mogen wij niet. Wij mogen alleen maar onderzoeken en wij hebben geen offensieve capaciteiten.
Sander Bijleveld
Vind je dat persoonlijk wel eens jammer? Geen commentaar.
Dave Maasland
Ja, natuurlijk is dat soms jammer. M's z'n vieren hoor, niemand anders luistert. Nee, hebben jullie podcast awards gewonnen en zo. Dus nee, natuurlijk is dat weleens jammer. Ook de frustratie van ons team, zeker als je weleens wat dingen tegenkomt, maar. Dat is wel zo. Team High, de Crime Unit in Nederland is echt een goede politiedienst. Zijn heel erg vokaal ook. Ze zijn ook betrokken met al die telefoons afgelopen tijd. Zeg ook steeds vaker op het dark web. Als je in Nederland iets doet. Let no op, we komen achter jullie aan. Dus daar hebben we goede contacten mee. Maar wij mogen niks offensiefs.
Ruurd Sanders
Dus het is voor ons echt heel lastig om te bewijzen wie daarachter zit. Maar als je nou nu kijkt naar die laatste actie. Het is wel heel toevallig dat het net plaatsvindt op het moment dat Rusland binnenvalt. Of er moet toevallig ergens een pro-Russische groepering zijn die dat dan gedaan heeft. Of het is dus een onderdeel van een campagne die ze voeren. Laten we dat even aannemen. Dus ik zeg nu, het zijn de Russen. Jij zegt het niet, maar ik zeg het nu. Gaan wij ooit in de toekomst vanuit het Westen, wellicht een soort gelijke tactiek? Toepassen. Met andere woorden, stel dat we tien jaar in de toekomst zijn. En er is wetgeving ontstaan om dat bijvoorbeeld te kunnen. Zodat wij op het moment dat Rusland dus dit bijvoorbeeld in de toekomst nog een keertje flikt. Dat wij dan zelf ergens kunnen binnenvallen en bij hun communicatienetwerk plat leggen. Waardoor Poetin geen eens mee kan met de afschikkings. Onderzeeërs kan communiceren. Ik noem maar even iets dat die kernreketten actief worden.
Dave Maasland
Ja, jullie gaan mij echt verleiden om te speculeren. Die gaan er waarschijnlijk toch in mee.
Ruurd Sanders
De vraag is een beetje: gaan wij ooit op. Zij. Zij vallen best wel veel aan. Spionage, ransomware, blablabla. Nu echt in de oorlog zie je het heel duidelijk dat het wel heel erg gericht op één land. Maar gaat het Westen daar ooit in mee? En hoe ziet een toekomstbeeld er dan uit op het moment dat we dus ook niet alleen fysiek met elkaar vechten, maar op het grote interwebs?
Dave Maasland
Ja, ik denk dat het. . Kijk, we moeten gewoon niet naïef zijn en zo algemeen kan ik wel blijven. De westerse diensten doen dit ook. Als we voor de mensen die echt wat dieper in zitten, die ook de Snowden files gelezen hebben. Ja, als je toch ziet de kwetsbaarheden. Die NNC gevonden heeft, gebruikt heeft, gedaan heeft. En dat durf ik ook wel nu we toch een beetje speculatief bezig zijn. Ik heb even de Dave Maasland pet op. Ik denk dat heel even ESET pet af. Die intelligence positie van Biden. Hoe weet hij dit allemaal? Dat is niet dat hij daar. . Dat kan ik me niet voorstellen. Dat is. . Die heeft daar een bepaalde positie verworven waar ook de digitale comp een rol speelt. Dat doen we al. Sterker nog, uiteindelijk hebben wij natuurlijk ook heel lang, en daar zijn ze natuurlijk ook niet blij bij de AIVD. Dat snap ik ook ergens wel, hoe die operatie in het boek van Huip naar voren komt.
Sander Bijleveld
Misschien even vertellen. We hadden het net over, we maakten een grapje over die camera die daar stond. Het schijnt uit het boek, en het is een aantal jaar geleden dat ik hem gelezen heb. Maar volgens mij wat de kaas is, is dat de Nederlandse AIVD ooit is binnengedrongen bij hackergroepering Kozy Bear in Rusland. En dat dat zijn, en volgens mij doen ze die aanname niet of ze door de staat zijn. Dat is een groepering. En die zat binnen bij de servers van toen Hillary Clinton. En dat kon de AVD dus live meekijken. Die had een camera en die kon letterlijk. .
Dave Maasland
In het pand waar ze werkte. Ze werkte een soort kantoorpand. En uiteindelijk heeft de AIVD die camera's overgenomen en konden gewoon die Russen zien binnenkomen wat ze aan het doen waren. Lunchen terwijl ze de operatie aan het uitvoeren was.
Sander Bijleveld
Dus die hebben daar Amerika ook van op de hoogte gesteld. Dus die hebben gebeld met Hillary Clinton. En daar is vervolgens geloof ik twee of drie maanden niks mee gebeurd, omdat het ineens allemaal op straat lag. Nou goed, Nederland is daar best wel goed in. En die doet ook heel veel aanvallende. Nou, weet ik niet. Dat moet ik misschien niet zo zeggen. Maar Nederland heeft in het verleden wel aanvallende acties gedaan op technologisch gebied. En waar ik ook wel benieuwd naar ben, want daar raken we nu een beetje aan, is wat jij als. . Leverancier van antivirus vindt van overheden die zero da's gebruiken. Daar raken we nu over. Amerika, die gebruikt dus bekende lekken, of onbekende lekken om aan te vallen. Dat weten we vrij zeker dat ze dat doen. En die disclosen ze niet aan Microsoft, et cetera. Ja, daar kun je van alles. Maar ik ben wel benieuwd wat je daarvan als virus, antivirusmaker van vindt.
Dave Maasland
Ja, kijk, wij hebben een hele duidelijke richtlijn. Kijk, wij maken geen onderscheid in de intentie van malware. Dus men vroeger ook wel eens van, ja, wat deed het jullie dan ook wel eens wel iets van de NNC niet? Of maar kijk als Oekraïne, stel wij staan natuurlijk ook nog steeds op Russische systemen. Daar deden wij tot een paar weken geleden. Geh ook nog volop zaken. Los van onze gewaardeerde concurrent Kospersky, die daar de septus waait. Als Oekraïne Malware daar lanceert, detecteren wij dat ook. Wij weten. Malware is malware voor ons. De software die iets doet wat niet zou moeten doen. Het is kwaadaardig. Dus intentie voor ons is heel belangrijk. Dus als je het natuurlijk ons gewoon puur sang vraagt. Zijn wij geen voorstander van het bewaren van COD's? Dat is het idee hebben dat de NNC dit alleen kan. En denken dat zij de enigen zijn die dit weten. Dus je creëert natuurlijk een feilheid. Kijk, en dat het verkocht wordt en dat het gedaan wordt, daar dat is denk ik een hele andere discussie. Maar als je ons als securitybedrijf vraagt, veiligheid van gebruiker staat voorop. En het bewust onveilig houden van heel veel gebruikers ten aanzien van een soort politiek doel, daar zijn wij in principe geen voorstander van. Maar ja, het gebeurt. En ik denk wel dat we nu ook echt moeten gaan kijken naar die hele regulering daarvan. Die Pegese spyware software, et cetera, waar dat allemaal voor gebruikt is. Misbruikt is, die hele grijze handel in zero days. Ja, ik denk dat dat echt wel een gebied is waar naar gekeken moet worden.
Ruurd Sanders
Regens is dat van dat Israëlisch bedrijf.
Dave Maasland
Ja, dat is een spyware software die zeer geavanceerd kan zijn en heel ver gaat. Telkens weer een nieuwe kwetsbijt vindt, Wolden Apple software, om daar binnen te komen. Soms zijn natuurlijk de technisch meest interessante dingen. Zero klik, zero days. Dus bij wijze van spreken, je hoeft niks te doen. Iemand kan gewoon op afstands je telefoon infecteren.
Ruurd Sanders
terwijl jij niet iets verkeert of ergens op klikt, en dan boem is klaar.
Dave Maasland
Je hebt niet eens wat te doen, gewoon hem te ontvangen. Of eenpaald stukje code of tekst of sms'je, dat soort dingen kunnen het zijn. Ja, en als dat nu blijkt waar dat dan dus voor misbruikt wordt. Dat zijn natuurlijk wel digitale wapens waar je af moet vragen, ja, kan je dat zo ongereguleerd laten?
Jurian Ubachs
We zien druk nu op dit gebied een escalatie zoals we die nog nooit hebben gezien. Je zegt al, je kijkt een aantal keer, misschien moeten we hier anders naar gaan kijken, misschien moeten we op een andere manier mee omgaan. Zie jij de crisis die er nu is en daarmee ook natuurlijk de enorme aandacht voor cyberattacks als een soort van. Ja, point of no return is niet meer helemaal wat ik in mijn hoofd heb, maar gewoon een soort van nieuw startpunt voor een tijdperk waarin wij anders kijken naar dit onderwerp.
Dave Maasland
Ja, ik denk misschien het woord wat we zoeken is wel een milestone event op cybergebied. Ik denk dat wat me heel erg opvalt, dat valt me dus ook op in die talkshows en mensen om me heen. Dat men zelf de digitale component aanhaalt. Ja, maar wat dan? Wat als ze dat doen? Kijk, de kans dat nu. Laten we hopen dat ik daarin gelijk heb, dat er morgen een raket van Rusland op ons valt. Dat zal wel loslopen. Op relatief kort termijn in ieder geval, laten we dat doen. Het is niet schaalbaar. Je kan niet, ja iedereen klopt het hieraf. Echt hè? Je kan niet heel Europa aanvallen met allerlei raketten. Dat is niet zo makkelijk om. Tegelijkertijd op elke Europese hoofdstad een raket te laten vallen.
Jurian Ubachs
Ja, een beetje het Hollywood Doomsday scenario ongeveer.
Dave Maasland
Maar op elke Europese hoofdstad een cyberaanval uitvoeren als iedereen hetzelfde softwaresysteem gebruikt, namelijk Microsoft waar je dezelfde kwetsbaarheid in vindt. Dat kan natuurlijk. En dat is grappig. Heel lang was digitaal en cyber heel ingewikkeld. Maar ik denk dat heel veel mensen nu door, snappen conceptueel echt wel hoe dit werkt. De wereld is gemaakt gebouwd op IT. IT is software. software wordt gemaakt door mensen, daar zitten dus fouten in. En dit is vooral de vraag wanneer vindt iemand die die fout, hoe snel lossen we die op.
Jurian Ubachs
En hoe snel Pakt de gebruiker de oplossing op.
Dave Maasland
Ja.
Jurian Ubachs
Want dat is door bijvoorbeeld Boek van Huip, maar ook andere dingen. Ik was echt een notoire laadpatcher. Ik kon echt rustig vier maanden gewoon Xboxjes wegklikken. En nou ja, als er af en toe kwam Windows dan met. . zo'n van het is echt heel belangrijk dan zei ik echt niet en nou ja dat ging gewoon door met mijn leven maar inderdaad sinds je je wordt wel zelfs ik weet je iemand die Beter zou moeten weten als nerd zijnde. En ik ben er nu wel bezig. Ik hoor nog steeds heel af en toe. Dat ik denk van ik kom even niet uit, maar heb ik in ieder geval wel altijd
Sander Bijleveld
Ik heb pas sinds een paar maanden een passwordmanager en heb al mijn wachtwoorden gewijzigd. Ik kon het aan mezelf ook echt niet meer verkopen. Dat ik overal hetzelfde heel makkelijke wachtwoord voor gebruikte. En dan van naar 01 naar 02 ging het ook ging veranderen naar 14 dagen.
Jurian Ubachs
Maar zou dit dan precies zo'n milestone event kunnen zijn waarmee je dus misschien wel een hele grote groep van. . De wat meer mainstream, iedereen gebruikt heel roor computers, er zit er eentje in je zak, je hebt er eentje één of twee thuis. Dat die mainstream groep Het belang gaat inzien van steeds de laatste updates downloaden, steeds. Dus gewoon snel patches downloaden en installeren.
Dave Maasland
Ja, ik denk dat we gewoon echt tot het besef komen. We zijn allemaal letterlijk met elkaar verbonden. Die hele consumententak, IoT, twee, drie jaar geleden, niemand boeide het dat je koelkast werd gehackt. Maar als die gebruikt gaat worden in een dedelsaanval, dus om een website te bezoeken om iets plat te leggen, is het wel opeens boeiend. Bedrijven, je ziet nu toch wel iets opkomen, en dat is een beetje een term die je ziet op Twitter. Shields up. In ieder geval, je moet niet opeens allerlei nieuwe dingen gaan doen als bedrijf niet te beschermen. Hoet vooral nu die basisdingen. Wat betekent schilder omhoog. Dus zodat je nu gaat verdedigen. Dat betekent niet dat je nu paniek moet saaien, maar als er een tijd is om nu, ik denk dat ik het dan een serie Vikings vorm of iets anders, dat je zeg maar je bereidt je voor op het feit.
Jurian Ubachs
Maar het betekent zeg maar niet inhoudelijk. Want ik las dat inderdaad dat er in dat jullie of ik weet niet. Er werd inderdaad gezegd van Shields up, zorg dat je jezelf. Maar ik dacht, betekent dit iets? Is er nu een pakket dat ze kunnen installeren? Wat moet ik nu in de vorm zien?
Ruurd Sanders
Dat moet je allemaal niet doen. Dat is zeker een virus.
Dave Maasland
Kijk, als je het ook ziet, voor mij heeft Microsoft er nog een onderzoek uitgebracht, twee, drie weken geleden. Vergeef me, maar volgens mij was het rond de 20% van hun enterprise users heeft hun MFA ingeschakeld. 20%. 80% van hun corporate prijs heeft dat niet gedaan. Als je het net over Shield Zap, is dat de nieuwe shiny toolkopen EDR voor een miljoen euro per jaar is het inhuren? Nee. Het is je MFA instellen. Het is je patchmanagementbeleid hebben. Het is je instant response processen op orde hebben, die ook offline geprint hebben. Het zou niet verbazen hoe vaak wij bij een bedrijf komen die dus een rensweeraanval heeft. En zegt ja, we hadden wel een plan, maar die stond online. En die hadden we niet offline. Of bij ons backup. Dus het is Shieldsap, is denk ik meer iets. En ik weet niet of die gaat bekleiven. Misschien veel te populair, maar iets meer van alsjeblieft, als je al bezig was, heel goed. Maar misschien het tempo een beetje opvoeren. Ik denk ook, maar dat is meer de gedachtegang waar ik nu in zit. Rusland is enorm bezig met Oekraïne in deze fysieke oorlog. Die cyberoorlog gaat nog wel even duren, et cetera. Misschien hebben we nu wel een paar weken een mooie window of opportunity waarin de aandacht veel naar fysiek toe gaat. Maar die tijd gaat niet lang meer duren. Dus het kader Shields up is. . Ga gewoon nu aan het staan.
Sander Bijleveld
Eigenlijk is Shields up het verlengde van hang op, klik weg, Bellubank. Doe even de basisdingen goed alsjeblieft.
Dave Maasland
Dus niet nieuwe dingen. De NCSC heeft een fantastische publicatie. De AIVD heeft een goede publicatie over. Het is inderdaad niet commercieel juist, maar ga gewoon die basisdingen. Ga die gewoon regelen nu. Want ziekenhuizen zijn er ook echt helemaal mee bezig. Maar goed, die hebben ook weer een probleem met personeel. Maar veel bedrijven zijn.
Jurian Ubachs
Want om het even af te sluiten, als we even teruggaan naar die grenspost. geïnfecteerd via Exchange wat, als het gewoon gepatched en up-to date was, in principe niet had hoeven gebeuren. En ik denk dat dat eigenlijk zoiets kleins minuscules met zulke grote gevolgen, de grootst mogelijke gevolgen, dat dat een goede les kan zijn. Dat gezegd hebbende gaan wij door naar de vragen. Van luisteraars. Het is goed gebruikt dat degene die hier bij ons te gast is, ook zelf vragen kiest. Die kun je zien staan in het document dat we met je hebben gedeeld. Maar ik zie dat jij nu je telefoon erbij gaat pakken. Dus ik zeg, neem rust op de tijd. Ga ik Sander of. Oh, je kan ook meekijken bij Sander trouwens. Dat gaan we gewoon doen. En dan mag mij Sander of Ruurd de eerste vraag uitkiezen. Wie het eerst praat wint. Ik wil.
Sander Bijleveld
Nee, ik zag een wikkelijk. De boosterbak, hè, wat ik nieuw had over het taal. Ja, het is wel de boosterbak. Oh, shit.
Ruurd Sanders
Morgen flikte jij me dat ook altijd. Geloof ik.
Sander Bijleveld
Nee, ik heb altijd de skip-kiddy in. Als ik ergens anonymous lees, dan moet ik het artikel altijd lezen. Want dat zit toch ergens in me. Ik heb ook in die IRC chatrooms rondgehangen en low orbit Ioncan ooit geïnstalleerd. Dus dat. Ik ben rebels. En dit is een vraag van Epiphany. Hackerscollectief Anonymous bericht over verschillende aanvallen die zij doen tegen Rusland. Wat is hier waar van? echte tv-kastjes in Rusland gehackt om de echte situatie te laten zien? Of zijn het andere mogendheden die dergelijke aanvallen doen? Of is het gewoon onzin?
Dave Maasland
Ja, ik denk een terechte vraag. Dat hackerscollectief Anonymous, dat spreekt ook bij mij tot de verbeelding, de filmpjes die ze maken. Het is natuurlijk allemaal wel gaaf. Maar uit het verleden blijkt toch dat ze soms naar boven komen in conflicten. En de vraag is vaak. Ja, doen ze dit echt in het verleden is het niet echt geweest. Dus ik ben er ook net wel sceptisch over geweest. En dat moeten we nog steeds zijn. Wat is waar en wat is niet. Het is natuurlijk echt een collectief. Het zijn allemaal. Sommige zolde kamerartiesten. Ja, en wie is er ze? En zijn ze erbij? Nou ja, wat je nu in ieder geval ziet, die hek op het ministerie van Defensie, die ze ook claimde. Ik volg een aantal mensen die dus ook echt in die database gedoken zijn. Dat leek toch niet helemaal de echte database te zijn waar zond ik wat dingen bij. Maar goed, dat zou dus een van de. Misschien wat minder anonymous leden kunnen zijn. Wat je wel ziet en waarom ik dat dus wel vroeg gebruik in presentatie waarvan ik zie dat dit waar is. De register, heeft het ook gecheckt. Naar mijn weet, hoe ik uit hun artikel haal. Zij kijken ook. Het wordt hier heel erg donker.
Jurian Ubachs
Alle lampen gaan hier uit. Ik ga even checken of ik dat kan fixen.
Ruurd Sanders
Dit is een soort after midnight candlight met nuts om tafel, candlight edition. Zullen we anders gewoon doorgaan met het beantwoorden van de vraag?
Dave Maasland
Ja, ja. Nou ja goed, dat wing me ook om een wat sneller antwoord te geven op deze vraag. In dit geval. Is het geen onzin? Ik ga echt even uit op de register die het gecontroleerd heeft. Die daar ook echt beelden van heeft, die mensen gezien heeft. Naar mijn idee is dat echt wel te verifiëren. Maar ik zou heel voorzichtig zijn. Met wat er nu bij Anonymous naar buiten komt. Sommige dingen kan je zelf checken. Is die website echt down? De screensels die ze plaatsen, hoe legit is dat? Wat ik wel even wil, het hoeft helemaal geen geavanceerde staat te zijn die dit doet. Die mediabedrijven in Rusland zijn waarschijnlijk ook, zoals RTL Nieuws hier, die ook een aanval heeft gehad. Ik heb daar ook niet per se een hele hoge pet van op. Dus dat zal echt wel lukken. Als je wil om daar een aanval bij uit te voeren. Dus dat lijkt me wel meevallen. Maar soms worden natuurlijk wel veel dingen geclaimd. Ik zou zeker niet zomaar alles voor mij aannemen.
Ruurd Sanders
Tof, dank je. Had jij een vraag gehuurd? Ja, ik ben even heel snel aan het zoeken.
Sander Bijleveld
Ik zie een beetje zuur gezicht nog dat ik deze vraag wegkaap.
Ruurd Sanders
Ja, ik zit even te twijfelen, maar ik vind deze vraag eigenlijk wel. Interessant, ook omdat het een beetje in het verlengde ligt van. We hebben natuurlijk de discussie over dat Rusland natuurlijk ontzettend veel, of tenminste, oké, laat het anders zeggen. Er is een aanname dat er in Rusland best wel veel hekgroeperingen zitten. En dat heeft deels ook te maken met de wetgeving daar. En een vraag van Floris die daarop aansluit. Als je Darknet Diaries mag geloven, zijn er heel andere regels aangaande cybercrumme in Rusland dan hier? Kan iemand dit een beetje toelichten?
Dave Maasland
Nou, wat ik natuurlijk ook wel zie in Darknet Dervies, maar ook in onze eigen verhalen, is dat. Waar die ook waarschijnlijk op doelt is dat cyberchimulinen daar best wel open zijn. Die maken YouTube filmpjes over hun vermogen en. Wat ze in Lamborghini's ronddraaien. En je zou zeggen, nou als je dat dus als land ziet. Kijk, Rusland, voor zover ik ben natuurlijk geen politiek deskundige, maar voor zover ik weet, leveren geen burgers uit. Dus dat is kansloos om daar aan te beginnen. En je zou zeggen, als je als Rusland ziet dat iemand dat soort filmpjes maakt, provoceert, misdaden begaat, dat je die oppakt. Nou, dat gebeurt niet. Dus ik denk dat ze zich vooral die groeperingen daar heel erg zwanen. Ergens zal dat best wel bewust zijn, want je zou natuurlijk nu ook kunnen zeggen: stel even, we gaan daar wel in mee. Rusland is 100% die dit inderdaad doet. En die zegt. Ik wil eigenlijk Oekraïnse bedrijven plat leggen. en ik contacteer een van die. Bendes waar zij toch al binnen zitten. En kijken hoeveel dat schilder weer een hoop werk. Dus er is gewoon wel een vorm van samenwerking tussen die criminele groeperingen en overheden. Dat geloof ik heus wel. Ja, en. Dan kan ik me goed voorsen dat zij zich een soort vana onaantastbaar wenen. En dat zie je dus ook terug in dat soort filmpjes.
Ruurd Sanders
En is daar iets aan te doen? Als je bijvoorbeeld nu kijkt naar die oligarchen die proberen ze bijvoorbeeld te pakken te krijgen. Maar ja, die hebben natuurlijk hun banken ergens op de. Maagde Eilanden hebben zijn spul staan, die hebben grote schepen gekocht her en derde, dat wordt in beslag genomen. Maar dit soort mensen krijg je gewoon niet te pakken, volgens mij.
Dave Maasland
Nou ja, het is vooral een kwestie van hoeveel tijd wil je eraan kwijt zijn om dit te doen. Kijk, zeker we hadden net al even kort over bitcoin. Dat is op te sporen, is niet volledig anoniem.
Jurian Ubachs
Een wallet eigenlijk.
Dave Maasland
Ja, een wallet kan je natuurlijk wel in de gaten houden. Dus je kan best wel veel doen. En waar we dat gezien hebben, dat iemand heeft gezegd, en nou is het klaar, is de aanval in Amerika. Die gijzelssoffer aanval Colonial Pipeline. De grootste brandstofleiding in Amerika, pijlijn. platviel. Toen heeft Biden een ontmoeting gehad bij Poetin, of telefoon is ontmoeting. En toen is het daar 80% van de tijd gegaan over ransomware. Toen heeft Bijnen ook gezegd. Nou, je gaat dit aanpakken. En inderdaad, in hoeverre dat waar is, twee, drie weken later verscheen er een filmpje online dat een van de grootste bands Revel of Reval opgepakt zou zijn. Ze hebben uiteindelijk ook bitcoin teruggehaald toen. Ja, dat klopt. Maar ja, als je hier de NEC op zet, misschien wel denk ik de meest geavanceerde geheime dienst. En daar zijn natuurlijk die geënten wel bang voor. En dat vind ik ook toch wel een beetje stoer om hier. Je wil niet de NEC achter je aan hebben. Maar ja, die NRC heeft ook niet tijd om zich vaak op dat soort individuen te richten.
Jurian Ubachs
Ik was even een lichaam aan het zetten. We zijn er weer hè. Waar gaat het over? Iets over hackers. Nee, want ik had nog een andere vraag staan in het skip. En dat ging inderdaad over dat we natuurlijk heel veel hierover op macroniveau aan het praten zijn, maar ik ben heel benieuwd. Als je het nou heel klein maakt. Wat je dan zelf kan doen. En toevallig zag ik deze een soortgelijke vraag in onze vraag van de luisteraars bij Vincent. Want die vraagt, heb je nog tips voor ons als nerds met betrekking tot security maatregelen die we zelf kunnen nemen? En die kreeg behoorlijk veel upvouds tussen en mensen willen dat graag weten.
Dave Maasland
Ik denk dat vooral de vraag is hoe ver wil je gaan. Kijk, je kan best wel ver gaan en coole dingen doen. Kijk, het belangrijkste is gewoon je online presence. Als mensen natuurlijk naar je op zoek zijn via je e-mailadres, accounts proberen in te loggen. Zorg gewoon dat je van buitenaf, dus dingen die mensen van buitenaf kunnen doen, inloggen op je accounts. Je dat echt goed secuurt. Als je hobbyist bent en ook nog een service doet, wat anders. Maar al je online accounts, MFA. MFA, MFA, MFA op al je accounts, je e-mail accounts, je Instagram account, je WhatsApp account. Zet dat in ieder geval daarop. Wat voor MFA? SMS-codes of apps? Nou, daar is natuurlijk ook weer een discussie over. Mensen hebben natuurlijk ook van ja, maar sms is niet veilig, want je zou natuurlijk sms, een simswap kunnen doen dat iemand. Ja, ik bel gewoon op en ik zeg hé, ik ben D<unk>D en ik wil mijn simkaard overzetten. Dat dat zou kunnen. Het beste is via een app. Je hebt nu tegenwoordig ook Booster Authenticate. Dan hoef je alleen nog maar te drukken op je Apple Watch op je telefoon. Nou, wat je nu vaak ziet wat criminelen doen is heel vaak inloggen dat de gebruiker gek wordt en zegt ja ik accepteer het een keer. Nou ja goed, dus als je even gaat als security professional, MFA met een app. Als je dan die wachtwoordkluis pakt en echt unieke wachtwoorden voor al je accounts, dan kan je daarnaast natuurlijk best nog wel coole dingen doen voor je thuisnetwerk. Je kan natuurlijk ook gewoon op je eigen laptop Zo'n zakelijke antimorproduct installeren. Die ook gewoon monitort. Als er een melding is, kijk daar eens naar. Wat voor melding geeft je antimower product? En zit daar een reden achter, is daar iets anders? Je hebt een hele gave app. Ik zie dat jullie allemaal iPhones op tafel hebben liggen. iVerify. Dat is eigenlijk de enige security app op iPhone, die ik zeg, die voegt wat toe. Het is een soort security handleiding. Er zit ook wel iets van exploit scanning in of de kwetsbare zit, maar het laat je echt je iPhone volledig op slot zetten van Bluetooth bepaalde instellingen doen. iVerify is echt een serieuze security app. Dat zijn denk ik de belangrijkste dingen die je moet doen. Je eigen accounts, je eigen devices. En als je dan natuurlijk nasjes en andere dingen hebt staan. Zorg gewoon dat je je aanvalsoppervlakte van buitenaf weet. Waar kan een aanvaller allemaal van buitenaf in? Zan het je social media accounts? Heb je nog bepaalde websites? Heb je een WordPress website? Nou, dat is denk ik ook wel een tip. Bekijk je zelf eens. Vanuit stel, je wil jezelf aanvallen. Hoe zou je het doen? En ja, dan krijg je dooddoenens ook. Oké, Google jezelf ook eens even. Check eens even. Als jij jezelf zou willen social engineeren, hoe zou je het doen? En wat is er over je te vinden?
Jurian Ubachs
Ja, en van podcastmakers is dat best nog wel een hoop ook. Dus dat is een hele goede vraag. Ruurd, heb jij ook een goede vraag?
Ruurd Sanders
Ja, ik negeer even de upvotes, want deze interesseert mij toevallig. Maar gewoon Mark Monster. Zijn vraag is, volgens hout een. . Nou, ik denk dat dat niet helemaal juist is proot. Volgens houdt een deel van de cybercriminelen zich schel op een graag. Volgens de koningin. Volgens Mark Monster houdt een deel van de. Staben de criminelen zich schuil op het darkwap? Zou het goed zijn om hier alles aan te doen om dit darkweb de nek om te draaien? Of is het bestaan van de darkweb nu juist een zege, omdat het niet of nauwelijks te blokkeren is door landen zoals Rusland?
Dave Maasland
Ja, ik denk dat de situatie nu eigenlijk interessanter is dan ooit. Als je dat doet op die manier, ja wat. Wie ontzeg je allemaal dan nog met maar vrij en veilige en anonieme communicatie? En ik geloof er niet zo in dat Darkwap het probleem is. Sterker nog, als je nu naar Telegram groepen gaat, gewoon het open internet. Hoe vaker er nu troep verschijnt op het open internet. Het is meer dat op het darkweb daar begint. Dan kan je misschien wat meer doen als je wat beter weet hoe of wat.
Ruurd Sanders
Er wordt wel de shit aangeboden.
Dave Maasland
Ja, daar wordt de shit aangeboden, maar er wordt ook shit al aangeboden op het open internet tegenwoordig. En misschien niet zo als het afvoerputje als het dark web. En dat aanpakken, dan ga je natuurlijk echt ook wel tegen de fundamenten van oké, hoe ga je echt voorkomen dat men zich daar. . Ik denk dat dat heel lastig is. Om dat te doen. En dan is ook de vraag van ja, oké, wat is dan de echte motivatie om te doen? Er gebeuren ook heel veel goede dingen op. Ik snap dus de simpele gedachten wel, maar het vrij en veilig anoniem verkeer, dat zal niet makkelijk zijn. En ik denk dat er andere manieren zijn om uiteindelijk te voorkomen dat dit soort dingen gebeuren.
Ruurd Sanders
Nou ja, en aan de andere kant, wat ik nog wel eens merk, maar waarschijnlijk bij jullie in het bedrijf ook, het is ook natuurlijk ook wel een. Het is soms ook wel prettig om juist dat soort media er nog te hebben, zodat je daar ook een beetje kan. Meeluisteren, meezoeken en dergelijke. Want het is natuurlijk redelijk openbaar. Of in ieder geval, je ziet op een gegeven moment wel dat dingen worden aangeboden. Dus dat is vaak voor securitybedrijven ook wel weer een trigger van. Daar gebeurt iets. En als je dat dan helemaal weghaalt, dan weet je ook niet meer. Dan kan je nergens mee meeluisteren.
Dave Maasland
Ja, en ik denk dat het valt ook een probleem. Nogmaals, hoeveel resources wil je erop kijken? Het is dus ook niet zo dat er op Dark Web niks te vinden is. Sterker nog. Wat de politiediensten afgelopen maanden en anderhalf jaar hebben gedaan. Die hebben echt wel chaos gecreëerd op de. . Een van de meest bizarre vind ik nog dat de Team Height Crown Community. . Zo'n server heeft overgenomen op het darkweb. Een tijdje zelf de drugs heeft verkocht. Gewoon dat die website in de lucht hield om informatie te verzamelen. En ja, dat is eigenlijk best wel briljant. Dus ik denk dat dat een vorm van opsprong is die heel erg belangrijk is. En dat we vooral moeten kijken naar oké, geef je het middel nu echt de schuld waarmee het gebeurt. Of kijk je toch naar de oorzaken die daaronder onder liggen.
Jurian Ubachs
Wie is dat volgende aan de beurt? Volgens mij heb je zelf nog geen vragen uitgezocht.
Ruurd Sanders
Ik mag even gaan kijken wat ik.
Sander Bijleveld
Je mag ook scrollen. Mijn muis ligt ernaast.
Jurian Ubachs
Ik kan er anders tussendoor nog even eentje doen. Maar dan wordt het voor jou lastig om te school.
Ruurd Sanders
Het is zo moeilijk lezen en antwoorden. En antwoorden. Met z'n allen heel erg stil blijven zitten. Dan kan het makkelijk eruit.
Jurian Ubachs
Maar in de YouTube video is het dan lastiger te knippen. Het licht ging al een keer uit, is het sowieso niet een hele makkelijke avond. Ik ben dus naar beneden gelopen waar de beveiliging van dit pad nog net was om het licht weer terug aan te zetten. Dan had ik dat waarschijnlijk met hulp van degene die ik aan de telefoon had van dag en dag media ook wel gelukt. Maar normaal gesproken hebben ze diezelfde man die me ook zojuist in de lift opsloot. Die liet jou er niet meer uit.
Ruurd Sanders
Ik moest er twee keer toe, moest ik op de kant. Ja, precies.
Dave Maasland
Ja, ik zie een hele hoop interessante vragen. Dat het leeft. Ik zie hier een vraag van Jort die aangeeft: wat denk jij dat de hackercollectieven willen bereiken met hun aanvallen op de grote Russische banken? Want dat is misschien ook wel de vraag: wat kunnen ze nou echt aanrichten, zou je denken? Maar ik denk enerzijds wel dat Anonymous en dat soort hackersgroeperingen daadwerkelijk willen bijdragen aan dit conflict. Die willen iets terugdoen. En waar ik voorheen best wel sceptisch was van ja oké, maar wat kan je echt aanrichten? Maar je ziet nu toch dat het ook gelukt is om zo'n de NS van Wit Rusland te raken. Of Bellarous moet ik volgens mij netjes zeggen. Waarbij dus ook dat ik de treinen stil lag en niet dus spullen konden vervoeren, etcetera. Ik denk dat we niet meer zo naïef moeten zijn. Wat die digitale component kan zijn. Je kan natuurlijk echt schaduwen, dus ik heb echt het gevoel dat ze wel serieus willen bijdragen aan dit conflict. Daar gaan natuurlijk ook wat andere vragen over. Hoe dun is dan die lijn? En wanneer gaan ze over die lijn heen en richten ze meer schade aan? Maar ik ben daarvan overtuigd dat het enerzijds is toch ook wel om het normale leven van de rust te verstoren. Dingen plat te leggen en die buiten kunnen die ook onrustig worden. Wat bijdraagt aan misschien wel een interne opstand. Anderzijds natuurlijk ook wel naar Rusland te laten zien van kijk eens. We gaan steeds erger, pas nou maar op, je bent kwetsbaar. En om tot slot heel operationeel toch in te kunnen grijpen of te kunnen verstoren waar mogelijk.
Ruurd Sanders
Ja, ik zou dan denken dat kunnen dat communicatiemiddelen van het Russische leger, bijvoorbeeld. Dat ze niet meer de bevoorrading kunnen checken of dat het zaken, of misschien wel het mooiste is, ergens Poetin. te pakken te krijgen.
Sander Bijleveld
Ik denk dat het ergens met die hackerscollectieven ook schaal is. Wij kunnen als westerse wereld met alles middelen die we hebben, denk ik. Zou we willen gewoon niet op een heel brede schaal aanvallen? En als je nou alle scriptkiddies ter wereld zegt, ga maar prikken. Dan moet er op een gegeven moment ergens doorheen gaan komen. Dus ga je pijn doen.
Dave Maasland
Nou, ik denk dat we dat de kracht van het collectief niet moeten onderschatten. Als je soms ziet welke kwetsbaarheden worden gevonden. Dat dat ook door 14-jarige jongens worden gevonden. Of door iemand in ons op een zolderkamer. Dus het heeft nu wel heel veel. Dat ben ik wel eens. Het heeft nu nog in deze fase wel heel veel weg van digitaal katten kwaad. Wat soms leidt tot wel iets heel ergs. Maar neem niet weg dat er in die hele grote groep, wat IT-leger ook waar tot opgeroepen is, 200. 000 man daar zit. En als dit conflict verder gaat. En als dit conflict meer landen gaat raken, dan sluit het natuurlijk niet uit dat ook hele serieuze professionele hackers zeggen, oké, maar wacht even. Dat ga ik misschien toch ook meedoen. En wat ze nu betaal doen en grote bedrijven zeg maar netjes een rapport opleveren, dat doen ze misschien dan toch op een andere manier.
Jurian Ubachs
We kunnen nog wel één of twee vragen doen. Moeten we naast de marine, luchtmacht en landmacht ook een cybermacht?
Dave Maasland
Die hebben we. Nou, we hebben Defensie Cybercommando. Dat is eigenlijk het enige orgaan wat ook echt offensieve capaciteit heeft in het kader op militair gebied. Dat is eigenlijk de vijf die we hebben. Die hebben nog geen echt offensieve tot nu toe operaties uitgevoerd. Ondanks hebben wij een keer een evenement gedaan waar we de hoogste, eigenlijk onze cybercommandant. De aanvoer van onze cyberstrijdkrachten. En die heeft toen in de uitzending gezegd: Joost de Wolf, is dat voor de mensen die het willen weten. Je moet je wel afvragen hoe lang laag je jezelf slaan. Voordat je iemand een keer terug zat op zijn neus. En dat is wel hoe het Nederlandse Cyberdefensie Commando er nu in staat.
Jurian Ubachs
Want we hebben al een paar teken gehad en we staan nu toch wel op het punt om een keer te zeggen van.
Dave Maasland
Dat waren zijn letterlijke woorden.
Jurian Ubachs
The other cheek houdt ook een keer op.
Dave Maasland
Kijk, AIDS is natuurlijk vooral vaak reactief in Operaties. Defensie Cybercmando is natuurlijk ook echt voor wacht. Oh ja, offensieve. En die zeiden dat ja, hoe vaak laat je jezelf slaan?
Jurian Ubachs
Ja, dat is heel interessant. Nou ja, ik denk dat Oekraïne daar inmiddels een heel goed antwoord op kan geven. Sanander, inmiddels, ik moest net kiezen tussen deze en de vraag van Folie. Ik ben heel blij dat jij volgens mij van plan bent.
Sander Bijleveld
Dat klopt helemaal. De vraag van Folie: en dat is: stel. Jij bent verantwoordelijk voor IT security van een grote multinational met mensen vanuit Rusland in dienst. Zou je dan uit voorzorg de toegang tot je VPN uit die regio blokkeren?
Dave Maasland
Een hele specifieke use case.
Sander Bijleveld
Het is superspefiek.
Dave Maasland
Nou, ik denk in ieder geval Mijn externe aanval. . Als ik er bij een bedrijf zou werken, mijn eerste zorg is mijn externe aanvals oppervlakte. Wat staat er allemaal open naar de grote boze buitenwereld? Alleen ja, je kan natuurlijk Russische IP's blokkeren. Dus ik zou dat niet direct doen. Ik zou veel meer focussen op oké, maar wat zijn die stappen daarna? Is mijn VPN up-to-date? Heb ik overal MFA opstaan? En vervolgens hoe heb ik mijn netwerk ingericht? En ik denk dat dat veel effectiever is. Alhoewel ik het gevoel wel snap. Maar ja, als je natuurlijk echt wel met een serieuze actor te maken hebt, ja, die gaat niet vanuit Rusland komen. Dan komt die wel vanuit China of vanuit Nederland of een ander ander IP-adres. Dat geloof ik wel.
Ruurd Sanders
Ze vraagt van Jesse, namelijk hoe kwetsbaar is Nederland voor cyberaanvallen op de kritieke infrastructuur? En krijgt de top ik voldoende aandacht slechts resources? We hebben het wel eventjes over gehad, maar.
Dave Maasland
Ja, ik kan die wel algemeen beantwoorden zonder daar mensen boos te maken over dingen die ik misschien wel weet. Kijk, de NZTV brengt al een Nationaal Coördator Terrorisme, bestrijding en veiligheid. Officieel het orgaan wat hierover gaat, over onze nationale veiligheid. Die hebben in hun aantal rapporten al gewaarschuwd: cyber gaat een probleem worden. In het laatste rapport hebben ze gezegd dat bedreigt onze nationale veiligheid. Dus ja, we hebben geïnvesteerd. Ja, we zijn erg kwetsbaar in onze vitale infrastructuur. En ik ben er niet gerust op dat, in het geval van een gerichteaanval, we daar geen enkele last van zouden hebben. Er wordt echt in geïnvesteerd. Het NCSC is een totaal andere organisatie dan drie jaar geleden. Die zitten er veel meer bovenop. Alleen ja, simpelweg zijn er mensen ook niet bij de vitale infrastructuur die je op die schaal zou willen hebben.
Ruurd Sanders
Maar was er in de waarschuwingsboodschap ook, waren er ook concrete voorbeelden? Waar moet ik aan denken?
Dave Maasland
Ja, ik denk een onderzoek inderdaad van een jaar geleden van wat ging exact over onze watervoorziening. Over echt zeg maar. Onze filterings, maar gewoon de water waterschapsbedrijven, maar ook over onze sluizen en over dat soort dat soort sluizen. En dat soort onderzoeken zijn niet mas. Die zeggen ook gewoon dat we kwetsbaar zijn. En natuurlijk, het staat er niet in die zin in met een druk op de knop gaan onze sluizen open. Zo makkelijk is dat ook echt niet. Maar het is geen scenario waar ik mijn hand vind van nou, dat gaat nooit gebeuren.
Sander Bijleveld
Het is nog steeds zo dat we op heel veel van dat soort kritieke punten, dus sluizen is een goed voorbeeld. En er zit allemaal van die heel specifieke software op. Dat is vaak niet Windows dat erop duidt of het is een port van Windows waar een heel. Het heeft ook een naam, die software.
Dave Maasland
Ik denk wat je meer bedoelt, OT-omgeving of Scala-System.
Sander Bijleveld
Is het nog steeds zo dat eigenlijk een groot deel van de backbone van automatiserend Nederland daarop draait? Want dat is eigenlijk al tien jaar volgens mij zouden we ons daar echt zorgen over moeten maken dat die systemen zo oud zijn dat niemand meer echt weet hoe ze werken. En dat ook geen ondernemer. . hout op gepleegd wordt of valt dat wel mee en wordt daar nu iets aan gedaan?
Dave Maasland
Nou ik denk ja en nee. Enerzijds zou je ook kunnen zeggen hele oude scala systemen Snood niet makkelijk om te hekken of te misbruiken, want de kante kan niet zoveel. Wat je alleen nu ziet is dat die IT omgeving vaak verbonden is. Met die operagele technologie of die CADA-systemen. Bij de hek van Colonial Pipeline, erg interessant. Die pipeline zelf is nooit gehackt. Het was de IT-omgeving, die konden geen facturen meer uitsturen en logistiek. Dus moesten ze die pijpleiding stildoen. Dus het kan natuurlijk enerzijds zijn dat je de IT-omgeving raakt en zo de OT plat legt. Kijk, natuurlijk wat we dus ook bij Industroyer zagen in die energiecentrale. De actor in dit geval had zelf ook die Siemens systemen staan. En die wisten exact waar ze moesten klikken en moesten doen. Dus een gemotiveerde aanvaller. Die dit kan doen, die weet ook hoe dat soort scali-systemen. Dus ik denk dat het misschien nog wel meevalt. Maar die OT-technologie, waar nu toevallig steeds vaker de monteur komt, die zijn let op in moet plugen en allerlei dingen moet doen. Ja, dat is. En de OT. De T-markt staat ook echt nog wel aan het begin van de. De IT is nu al een paar jaar bezig. En de OT-markt gaat nu pas echt beginnen. Maar goed, dat is misschien als een aparte.
Jurian Ubachs
Het voelt als een startpunt voor een andere keer. Want ook omwille van de tijd denk ik dat we hier strepen onder moeten gaan zetten. En zoals altijd sluiten wij af. Met tips voor onze luisteraars. En dat mag alles zijn. En Dave, ik begin gewoon bij jou. Wat wil jij onze luisteraars meegeven?
Dave Maasland
Ik heb begrepen dat ik heel stiekem twee tips naar binnen mag.
Jurian Ubachs
Lippen als het lukt.
Dave Maasland
Enerzijds voor de mensen die zeggen, nou onderwerp interessant, maar misschien wil ik soms wat meer hoogover dingen horen. Een podcast die te weinig wordt gepromoot is Defense in Depth. Vraakt alles aan van Cloud Zero Trust. De co-host is nu de CISO van LinkedIn. Gewoon interessant, is net even wat meer. Niet te technisch, heerlijke achtergrond van Dark Diaries, die kennen jullie allemaal al. En wat ik aan wilde bevelen. Even naast de waar ik blij ben, podcast in onze eigen onderzoekslab, is het Verizon Data Breach Report. Voor iedereen die nog het gevoel heeft: van ja, maar het zal allemaal wel heftig zijn en veel geavanceerde aanvallen. Het Verizon Data Breach Report brengt heerlijk in kaart hoe aanvallen ontstaan, wat nog steeds. En dan zie je natuurlijk gewoon stelen van credentials, nummer 1, outdated systems. Het geeft gewoon een goed beeld van de als je nou weet wat de staat van security in de wereld is. Lees het Verizon Data Bridge Report.
Ruurd Sanders
Keurt. Yes. Mijn eerste tip is Cheat Sheet. Ik weet niet of die hier al een keer getipt is ik op zit te zoeken, maar ik kon het niet vinden. Ik ben zelf sinds begin vorig jaar MEC-gebruiker en of deels MEC-gebruiker en in ieder geval. Ja, ik ben nog aan het wennen. Nou, ik ben zowel Windows als Mac gebruiker. Minder zeer over deze. Ja, iets minder. Maar een van de dingen die mij altijd opvalt als ik met Macgebruikers praat. Dan hebben ze het altijd over, ja even turmeltje hier openen. Of, en dat beginnen ze dan altijd over de shortcut, appeltje, zoveel en dan x en dan rechts naar beneden. En denk je, ja, hoe the fuck ga ik dat onthouden? Daar komt cheat sheet. Komt daar bij kijken. Cheat sheet is een fijne applicatie die op je macOS kan installeren. Wanneer je bij een applicatie open hebt staan, je wil eigenlijk direct even een overzicht hebben van alle shortcut keys. Dan hou je het appeltje of het command toetje ingedrukt. En krijg je dus een pop-up. En dan zie je het allemaal. Dat helpt mij enorm, want ik ga het never nooit niet onthouden. Dus dat is mijn eerste tip.
Sander Bijleveld
Nee, ik kwam ook flauwopmerking maken voor de oudere doelgroep onder ons te kunnen onthouden.
Ruurd Sanders
We hadden in het begin nog iets gezegd over wie nou het sterkste was aan tafel. Nee, geen probleem. Goed, mijn tweede tip is with locals. Ik ben zo weer 2018. Ben ik ooit naar Porto geweest en daar heb ik gebruik gemaakt van WitLocals. Wat is dat? Dat is eigenlijk wanneer je in de stad bent en je wil een authentieke, niet-commerciële rondleiding hebben door de stad. Dan zijn er vrijwilligers die zich aansluiten met locals. En daar kun je dan bijvoorbeeld een rondleiding krijgen. En in het geval van Porto was dat een rondleiding door de graffiti van de stad. En dat was echt fantastisch. Je betaalt wel iets. Dus mensen werken niet helemaal gratis, want het is ook hun tijd. Maar het voelde zoveel meer authentiek. En ik heb daar dingen van Porto, heb ik daar gezien. Die ik denk niet in een andere rondleiding eigenlijk was. Dus with locals voor elke stad is er eigenlijk wel iemand. Ja, heel cool. Dus ik ga hem binnenkort ook voor Parijs gebruiken.
Jurian Ubachs
Mijn tip, ik heb er maar één, dat is Welcome to Your Fantasy. En dat is een podcast van Gimlet en die gaat over de Chippendales. Dus nu zijn we natuurlijk allemaal meteen hoek, toch? Bijna volledig blote persoon. Chip en nail? Nee, niet rode schip. Dit gaat inderdaad over de niet helemaal te bedenken, maar de twee mannen die de chip-nilsten. De mannelijke strippers in Amerika groot hebben gemaakt vanuit een soort van dive bar in Alenaar een toch wel wereldwijd fenomeen. Ze staan nog steeds in Vegas. Met een elke avond met hun show. Maar de een heeft op een goed moment de ander dus allegedly laten vermoorden. Wel niet. Daar kom je natuurlijk uiteraard in de podcast achter. En dit vertelt het verhaal. En wat ik er leuk aan vind, deze podcast. Aad is heel goed gemaakt. Het zit het verhaal technisch gewoon heel goed in elkaar. En ze nemen je echt mee naar die sleazy, maar ook wel die mooie jaren 70, jaren 80 vibe waarin dus de chip in deels. Helemaal groot zijn geworden. Ik bedoel, in Puriteins-Amerika gingen ineens gewoon nette meisjes van 18, 19, die met vriendinnen naar de Chippendeels. Je kan je je voorstellen. Dat dat niet overal even lekker viel in de maakt. Zijn er weer op hun manier wordt ook helemaal uitgelegd hoe zij dat dan uitspelen in mijn marketing. Ze belden letterlijk gewoon kerken. Van de chipenails doen dit en waardoor de kerken zouden gaan demonstreren en dan belden ze de media. Er komen demonstranten. Een anonieme tip komen demonstrant en belden ze ook zelf op de krant, van ja, gaan daar mensen gearresteerd worden. Ze hebben echt voor miljoenen aan gratis marketing voor zichzelf geregeld op die manier. Hoe ze dat allemaal precies deden en hoe dat in zijn werk ging. En vooral ook hoe ze het zelf vertellen. Want echt, de ene roundshe doorgerokte stem naar de ander. Het is echt een hele kleurrijke podcast. Hoe vind je zoiets? Ik heb letterlijk gegoogeld naar mannelijke strippers.
Jurian Ubachs
Nee, naar wat zijn de beste verhalende podcasts? Omdat ik een beetje verslaafd ben geraakt eraan.
Jurian Ubachs
Ik zat heel veel verhalen in de podcast achter elkaar te luisteren. Want het nadeel van een verhaal is als het uit is, dan is het een beetje jammer. In plaats van wekelijks doorgaande podcast. En toen kwam ik hierop tegen. En dit is zo anders dan je gemiddelde murder mystery. Het is wel ook een murder mystery. Maar ja, zo anders dan anders dat ik dacht. Nou, dat wil ik luisteren. En ik werd niet teleurgesteld. Dus welcome to your fantasy. Het staat op Elke. Op elke podcast app?
Ruurd Sanders
Kort vraag je kijkt Wind of Change?
Jurian Ubachs
Het Radio heb ik nog geluisterd. Oké, en The Line? Die heb ik geluisterd gekregen.
Ruurd Sanders
Want ik ga hem natuurlijk, ik heb hem gelijk toegevoegd. Deze raak luisteren, want ik denk dat het in dezelfde straatje zit.
Jurian Ubachs
Maar Ron en ik hebben het in met Nurs aan tafel uitgebreid over Winds of Chainschap.
Ruurd Sanders
Dat klopt, maar ik luister niet altijd.
Sander Bijleveld
Buurt is wat ouder, die vergeet dat allemaal. Toch niet is een cheat's. Precies.
Ruurd Sanders
herinnering juist laat ziet.
Sander Bijleveld
Ja, ik had twee tips maar dat is er nu nog één geworden, dus dank daarvoor. De eerste was De eerste was Het is oorlog maar niemand die het ziet van Huip Motderkolk. Ik zag dat hij al een keer eerder getipt was en dat Hyp ook een keer te gast.
Jurian Ubachs
Na een jaar of anderhalf geleden was Huip, volgens mij als ik het goed reden, samen met Daniel Verlaan, wel in de tijd dat we nog allemaal thuis zaten. Dat zie jij niet in de podcast dan.
Sander Bijleveld
Nee, ik had het gezien. Maar ik probeer altijd tips te zoeken die een beetje aansluiten op het onderwerp. Dus ik heb ook een tweede. Dat is het boek Countdown to Zero Day. Staks Net and The Launch of the World's First Digital Weapon. Ik vond het een erg goed boek. Het is van Kim Zetter. Vooral het eerste deel als ik. Ik denk twee jaar geleden. zo gelezen. Vooral het eerste deel is heel goed. Dat gaat in op de het maken van stuks net. En dat is allemaal allegedly, dus er wordt een verhaal geschetst. Hoe eigenlijk in Amerika op een gegeven moment besluit wordt genomen dat ze iets moeten gaan doen tegen die Iran die daar zijn nucleaire faciliteit aan het bouwen is. En hoe ze daar dan. . . Het wapen stuksnet voor maken, hoe dat in elkaar zit, hoe dat met zero days gebouwd is. En ook als je niet technisch bent is het goed te lezen. En ik vond het echt een heel goed boek. Dus als je dit interessant vindt, als je deze podcast interessant vond, ga dan dat boek lezen. Dan vind je dat ook leuk.
Ruurd Sanders
Dat is niet waar die film van is, hè? Het is een film Zero Days.
Sander Bijleveld
Nee, geen idee. Dit is een real life event. Dus het is. Ik weet niet of misschien ook stuks net ooit verfilm.
Dave Maasland
Mr. Robot is een van de weinige series die het, vind ik, wel aardig doet op dit vlak.
Jurian Ubachs
Ik kan me nog soortfish herinneren. Dat was met John Tavolta. Dat is dus zo'n film waarbij wie het snelst met z'n vingers kan bewegen op een toetsen wordt. Uiteindelijk de beste hacker.
Sander Bijleveld
Of Classic hacker met Angelina Jolie en dat is wel een fanfavourite.
Jurian Ubachs
En dat ook wel een stereotype hacker.
Sander Bijleveld
Ja, precies.
Jurian Ubachs
met een groene tekst en dan met dreadlocks en een hoodie erbij ja als zien als jou als jouw jouw hacker niet als de matrix uitziet, ben je dan eigenlijk wel een hacker. True, true that Tot zover deze aflevering van Met Nerds om tafel. Met Nerds om tafel is een podcast van Floris Bot, Randal Peelen en mijzelf, Jurian Ubachs. Onze paneleden zijn Esther Crabbendam, Ruurd Sanders en Sander Bijleveld. En die laatste twee hoorde je vandaag. Maar voor uiteraard weer veel dank. Onze gastneurd vandaag was Dave Maasland. Dave allereerst hartelijk dank voor de komst naar de studio. Je deel nam al hier en al je kennis. Als mensen nou meer over jou te weten willen komen, waar kunnen ze dat dan doen?
Dave Maasland
Twitter denk ik het meest makkelijk om me ook in contact te komen. nl en kan ook via LinkedIn. Als iemand zitnaar, dan wil ik nog zien wat je in het verleden gedaan hebt, dan kan dat daar.
Jurian Ubachs
Alrighty, nou wie nog meer over ons wil weten of bijvoorbeeld oudere afleveringen wil terugluisteren of onze foto's wil bekijken, want die staan er ook allemaal steeds bij, joh. Dat weet je allemaal niet als je alleen maar op Spotify zit. Dan moet je naar onze website, dat is mnot.nl. Daar vind je ook een link naar onze slack. En daar kun je lekker mee praten met zo'n alles en nog alles en nog wat. 2000. En meer nerds gingen jou voor. 2000 plus staat in mijn tekst en ik maak er dan 2000 en meer van.
Sander Bijleveld
Dat is hetzelfde toch?
Jurian Ubachs
Ja, en meer nerds. Groter dan 2000 gingen je voor. Stel vragen in, vragen van de luisteraar. En als je bijvoorbeeld in het kanaal Klussen en Wonen gaat kijken, dan kun je zien waar Floris allemaal mee bezig is op dit moment. Want die klust wat af. En daar geven mensen ook allerlei tips over hoe je muurtjes kunt maken, hoe je auto-onderdelen moet vervangen. En weet ik het al niet meer. Als je vriend van de show wordt, dan kun je in het clubhuis. En daar worden natuurlijk de echt leuke dingen besproken. Daar worden ook meet-ups gepland en noem het allemaal maar op. En je kunt dan ook de show luisteren zonder reclame en eerder dan de rest. Als je onze merchandise wil hebben, dan kun je op de site kijken. En dat geldt ook voor Nerdbier. En Nerdbier kun je ook vinden. We gaan trouwens vandaag hier Nerdbier en Bruin op tafel staan. Nerdbier kun je ook vinden via nerdbier.nl Vo hartelijk dank voor het luisteren en tot de volgende keer.
Ruurd Sanders
Zo. Er zijn nog een paar andere podcasts die ook zo echt dat goede verhaal. Zo'n verhaal hebben wat je helemaal meeneemt.
Jurian Ubachs
Oh, nou doe nu revenant, ik ben nog aan het ik laat hem even lopen.
Ruurd Sanders
Dus nee, deze mediazaak ken je want volgens mij heb jij die woord getipt man en de maan. Heb je die geluisterd? Nee. Man naar de maan. De man en de maan. De man in Nederlands? Die is Nederlands, ja.
Jurian Ubachs
Oh, heel raar is dat het niet Engels was.
Ruurd Sanders
De man en de maan. The man en the moon. Het gaat over. Het verhaal gaat over. YouTube-titels doen dat tegenwoordig als het zijn Engelse filmpjes en dan hebben ze het. Nee, het is echt wel een Nederlandse podcast: het gaat over een man die samen met China ervoor zorgt dat er een antenne op de achterkant van de maan komt. Maar hij ligt mee met een Chinese satelliet. En dat is iemand die op een universiteit werkt. Het gaat eigenlijk over het hele proces hoe hij dat voor elkaar heeft gekregen. En het is echt heel goed gemaakt. Dus die zou ik zeker tippen. Want die is een beetje hetzelfde. Het is een beetje zo'n verhalend verhaal.
Sander Bijleveld
Je beseft je dat je voor komende afleveringen nu allemaal nieuwe tips moet hebben.
Ruurd Sanders
Nee, maar deze is volgens mij al een keer getipt. Dus het is eigenlijk meer voor hem.
Dave Maasland
Zijn er nog geschiedenisliefhebbers? De Welgen maken waanzinnige podcast. Napoleon. Van Klaranet is een waanzinnig verhaal. Acht afleveringen met muziek uit die tijd. Van wie Napoleon eerst dat uiteindelijk zijn sterven. Waanzinnig. Als je denkt wat van Napoleon te weten, want ik dacht ook, je weet bijna helemaal niets van Napoleon. Fantastisch.
Ruurd Sanders
Wat ik nog wel mee wil geven, is de Coming Storm. Van de BBC, die heb ik volgens mij al een keer getipt. Gaat over Qnon. Dus het begint eigenlijk met. De situatie in de Capitol, waar dus een QAnon shaman op de sprekerstoel staat. En hij gaat eigenlijk terug in de tijd van waar QAnon eigenlijk ontstaan is. En dat is eigenlijk een fascinerend verhaal. Dat lijkt niet precies, toch? Het komt van 4chan en we weten niet wat. . Het komt van 4chan, maar er wordt helemaal behandeld, maar eigenlijk ook al voor. 4chan was er bijvoorbeeld de situatie rondom Clinton. En de conspiracy theories die kebelijk daar al ontstaan zijn, dat het kebelijk al een soort van Anker heeft gezet wat later dan is eigenlijk eens gaan rotten op het internet. En dan inderdaad 4chan zijn plek vond. Maar het was eigenlijk voor het internet was het er al. En het is eigenlijk wel ook de comicstorm heel goed gemaakt.
Sander Bijleveld
Ook ook daarvan zijn allemaal theorieën dat het Russische inlichtingendiensten zijn die daar op een gegeven moment het een en ander in hebben gedaan. En je ziet ook hoe ze. Het taalgebruik dat ze hebben geloof ik in 4chand kunnen ze op een gegeven moment destuleren wanneer er changes zijn in wie dan de teksten gepubliceerd heeft. Maar ken je de Comic Store? Nee, nee. Ik ben Q<unk>on-blit. Shit, dat gepraat een hoop. Toch. Altijd al gewicht. I'm with Q staat erop. Hij is getatoeëerd.
Ruurd Sanders
Nu worden dingen duidelijk. Luister maar eens. Doe je eigen onderzoek van de BBC. Ja, doe je eigen onderzoek sowieso je eigen onderzoek. Wat doe jij eigenlijk? Nou, ik denk dat we moeten stoppen.
Jurian Ubachs
Oh ja, we hadden nog wat tijd over. Maar dat is vervelend, dus dit stukje dat we dus nu aan elkaar aan het praten zijn, dat horen alleen maar onze vrienden van de show. Geeven we altijd de extra de ongeknipte versie krijgen. Dus die moeten alle, als er bijvoorbeeld iemand even heen wegloopt en leggen het stil omdat er iemand naar de wc moet. Die kunnen dat allemaal horen. Dan ben je erbij. Maar eigenlijk had ik beter tegen iedereen kunnen vertellen dat de show deze week een dag later komt. Omdat Randal natuurlijk op vakantie is en onze. Stand-in editor Maarten heeft pas donderdag tijd. Normaal gesproken wordt de show op woensdag gemixt en gepubliceerd. Dat doen we deze week pas donderdag laat in de middag, denk ik. Had ik misschien even in de in de publieke versie moeten vertellen. Slim knippen. Ik heb er niet bij stilgestaan. Ik zit er volgens nu net even met Maarten noods uit te wisselen over waar die op moet.
Ruurd Sanders
Ik sta vaak een beetje gelul achteraf, want dat ga je dan op donderdag pas vertellen tegen die mensen. Ik zit ook zijn er lang achter gekomen. Dat is wel waar. Back to the future, man. 50 uur program. Dan zitten ze na te luisteren: ja, dat wist ik al lang. Ja, nou dan weet je dat vast, dat hij dus donderdag komt. Als je dit hoort. Ja, als je erbij had geweest.
Jurian Ubachs
Nee, laat ik het anders zeggen. Als je het op vrijdag live zit en je dacht dat je twee dagen later was dan de rest, dan heb ik goed nieuws voor je. Schade valt hartstikke mee.
Ruurd Sanders
Het is helemaal geen zaterdag. Het is gewoon vrijdag. Je moet nog naar je werk. Eigenlijk een soort van daylight saving changes, maar dan.
Sander Bijleveld
Welke lichten zie ik daar nou? Is dat arena of is dat?
Jurian Ubachs
Hoe groot denk je dat arena is? I don't know. Er zit een heel erg groot dak op, ook een soort van ufo is dat eigenlijk. Waar je naar zit te kijken vanaf hier is denk ik zijn de lichten van AVV Swift. AVW Swift, een beetje hetzelfde niveau als. . Amateurvoetbalvereniging in Amsterdam-Zuid. Dat is de lichtjes die je ziet.
Sander Bijleveld
Zullen we ook foto's zien van Eledelen of valt dat mee?
Ruurd Sanders
Al bij elke voetbalclub loopt er zo iemand rond.
Jurian Ubachs
Maar bij deze Swift hebben we ook geen Russen. Willen jullie nog gedag zeggen tegen de vrienden van de show?
Meerdere deelnemers
Want ik ga hem nu stoppen. Dag lieve vrienden van de show. Tot de volgende keer.