Cybersecurity fundamenten

Een boswachter bekijkt verse voetafdrukken, terwijl tussen de bomen heel verschillende figuren toekijken.

OpmerkingLeerdoelen

Na dit hoofdstuk kan je:

  1. Het CIA-model en de McCumber-kubus toepassen op een gegeven (bedrijfs)scenario om te toetsen of aan alle beveiligingsaspecten gedacht werd.
  2. De verschillende soorten aanvallers (scriptkiddies, werknemers, cybercriminelen, overheden…) onderscheiden op basis van motivatie, middelen en doelwit.
  3. Het verschil tussen passieve en actieve aanvallen toelichten en ze herkennen in een concrete case.
  4. De belangrijkste malware-families (virus, worm, trojan, rootkit, ransomware, botnet) én social engineering-technieken benoemen en illustreren met een actueel voorbeeld.
  5. Uitleggen wat een zero day en een window of vulnerability zijn, en waarom side-channel aanvallen een bijzonder moeilijk aanvalsoppervlak vormen.

“Iedere goede film begint met een zwart scherm”, zegt Batman in de “The Lego Batman Movie” ™ film. Wel, ik vul dit aan met “…en ieder goed hoofdstuk begint met een definitie.”

Laten we daarom eerst eens een definitie van cybersecurity neerpennen dat netwerkbedrijf Cisco gebruikt:

“Cybersecurity is the practice of protecting systems, networks, and programs from digital attacks. These cyberattacks are usually aimed at accessing, changing, or destroying sensitive information; extorting money from users; or interrupting normal business processes.

Implementing effective cybersecurity measures is particularly challenging today because there are more devices than people, and attackers are becoming more innovative.”

Alles draait met andere woorden rond het beschermen van informatie, of dat die nu op een server, in een document of in iemands hoofd zit.

Tip

De formele NIST-definitie: waar Cisco een praktische, marketing-vriendelijke omschrijving geeft, hanteert het Amerikaanse National Institute of Standards and Technology (NIST) een strakkere, juridisch-academische definitie in hun Computer Security Handbook:

“The protection afforded to an automated information system in order to attain the applicable objectives of preserving the integrity, availability and confidentiality of information system resources (includes hardware, software, firmware, information/data, and telecommunications).”

Merk op dat NIST meteen drie centrale begrippen introduceert (integrity, availability, confidentiality) én vier types resources: hardware, software, firmware, data en telecommunicatie. Dit sluit perfect aan bij het CIA-model en de McCumber kubus die we hierna bespreken.