De IT-wereld mag dan een door mannen gedomineerde wereld zijn, de leiding van de Nederlandse "internetbrandweer" is wederom in handen van een vrouw. Sinds 1 maart van dit jaar is Elly van den Heuvel de general manager van GOVCERT. Het 25-man tellende overheidsorgaan is een door de overheid opgerichte organisatie die overheidsinstanties van informatie over IT-beveiliging voorziet en assisteert wanneer zich een ICT-gerelateerd incident voordoet.
Voor Van den Heuvel is IT geen onbekend terrein, aangezien ze eerder hoofd ICT bij het ministerie van Justitie was. Dat vrouwen in leidinggevende ICT-functies zeldzaam zijn, blijkt wel uit de verraste reacties die ze krijgt. Toch krijgt ze positieve commentaren als ze vertelt GOVCERT te leiden. Nederland staat op dit gebied in hoog aanzien.
Niet iedereen is gecharmeerd van een bemoeizuchtige overheid die zich bezighoudt met wat erop het internet gebeurt. Het is echter niet zo dat GOVCERT de markt oplegt wat er gedaan moet worden. Van den Heuvel merkt op dat een veilig internet voor zowel burgers als bedrijven alleen tot stand kan komen als er een wisselwerking tussen de markt en de overheid is.
Geen politieagent
Zelf ziet GOVCERT zich dan ook niet als een internet politieagent en of het dit moet worden is een "ingewikkelde discussie", aldus Van den Heuvel. Op dit moment is men druk bezig met het "Notice en Takedown" project, waar samen met banken en ISP's phishingsites uit de lucht worden gehaald. GOVCERT krijgt dan melding van een phishingsite, bijvoorbeeld van een bank of ISP of ontdekt zelf een dergelijke site De volgende stap is het overleggen met de KLPD of met internationale partijen, zoals opsporingsdiensten of ISP’s, of ze de site snel uit de lucht halen of laten staan voor verder onderzoek, wat kan helpen bij de opsporing van de criminelen.
Overleg en samenwerking vindt ook in grote mate plaats tussen andere CERTs. Zo loopt GOVCERT van negen tot negen een waakdienst waarbij men het internet patrouilleert op zoek naar problemen. Er wordt elke twee uur op tal van sites en fora gekeken of er nog nieuws, ontwikkelingen of beveiligingslekken zijn. Mocht men iets vinden dan wordt dit onderzocht en gedeeld met de deelnemers van GOVCERT. Overheidsinstanties kunnen "lid" worden van de dienst om zo tijdig over veiligheidsproblemen te worden ingelicht. Inmiddels zijn alle ministeries en vele andere overheidsgelieerde organisaties al aangesloten.
Zit het werk van GOVCERT erop, dan nemen de Australische collega's dit over, een "follow the sun" aanpak. Toch is het niet zo dat een veilig internet alleen de taak van GOVCERT is, benadrukt Van den Heuvel. "Ook providers spelen hierbij een rol."
Met providers is regelmatig contact, onder andere in het geval men phishingsites uit de lucht wil halen. Gaat het om buitenlandse ISP's, dan verloopt het contact veelal via de CERT van het betreffende land. 9 van 10 gevonden phishingsites worden ook daadwerkelijk binnen een dag uit de lucht gehaald. "Door de vele internationale samenwerking is er een vertrouwensrelatie. Bij een belletje kan de andere partij daarom snel handelen," aldus Van den Heuvel.
Veel narigheid is afkomstig uit China en Rusland, toch lukt het ook daar om actie te ondernemen. "Zo was er laatst een conferentie in Australië waar je de Aziatische CERTs tegenkomt. Daar spreken we met elkaar over samenwerking, er is onderling goed contact, hoewel dit met het de ene CERT weer nauwer is dan de andere." Van den Heuvel merkt op dat laatst een Koreaanse delegatie in Nederland op bezoek was, wat de samenwerking ten goede komt.
"Persoonlijk contact is daarbij erg belangrijk."
Voorbeeldfunctie
Niet ieder land heeft een CERT en die komen in Nederland de kunst afkijken. Nederland heeft niet alleen als CERT haar zaakjes in orde, ook het aantal internetbewuste consumenten is hier zeer hoog. Vorig jaar liet virusbestrijder Trend Micro weten dat er "slechts" 125.000 Nederlandse bots zijn, een schijntje in vergelijking met andere landen en helemaal als men de internetdichtheid in beschouwing neemt. "Qua CERTs behoren we tot de wereldtop," aldus Van den Heuvel. Ze merkt dat als ze naar congressen gaat. "We staan hoog aangeschreven." Dat betekent niet dat men bij GOVCERT achterover leunt. "Internetcriminelen zijn zeer innovatief. We halen ze nooit in, dat moet ik toegeven, maar we moeten ze op de voet blijven volgen."
"Het is een groot compliment dat het goed gaat, maar we hebben ook de taak om alert te blijven." Die alertheid wil men bereiken door voorlichting en de krachten beter te bundelen. Ook wil men informatie voor burgers toegankelijker maken.
Zijn er dan helemaal geen risico's? Woordvoerster Ella Broos merkt op dat er in Nederland veel breedbandverbindingen zijn en dat is een serieus risico. Internetproviders doen veel aan beveiliging en bieden niet alleen beveiligingssoftware, ze zijn ook actief bij het aanpakken van problemen. Van den Heuvel en Broos vertelden niet of er ISP's zijn met wie de samenwerking niet goed verloopt. "Iedereen draagt z'n steentje bij," laat Broos weten. De overheidsinstantie maakt zich wel zorgen over de eindgebruiker. Die is nog altijd niet goed beveiligd en wordt steeds vaker doelwit van gerichte aanvallen.
Eindgebruikers
Maar hoe bereik je de eindgebruiker? Volgens tal van experts een hopeloze zaak, aangezien gebruikers nooit hun gedrag zullen veranderen. Bij GOVCERT zijn ze minder pessimistisch, hoewel 100% veiligheid nooit gehaald wordt, zegt Broos. Zo verscheen laatst het Trendrapport 2008 waarmee de nodige persaandacht wordt gehaald. "Op deze manier hopen we de krantenlezer te bereiken. Mensen moeten beseffen dat het geen onschuldige nerds zijn, maar dat het gaat om georganiseerde criminaliteit." De houding van veel consumenten is mogelijk te verklaren door het feit dat men geld terug krijgt van de bank wanneer er sprake is van phishing, maar de vraag is of dit zo blijft..
"Het moet ook veiliger, dat geldt voor alles wat elektronisch is. De ministeries gaan digitaal. Wat nu op papier staat is over een paar jaar elektronisch. Mensen moeten bewust zijn van het feit dat ze zelf de regie hebben over de kwetsbaarheid van hun computer." Volgens Van den Heuvel geldt dit voor iedereen. Zo worden communities als Hyves interessant voor criminelen om rond te dwalen. "Er komt een nieuwe generatie aan die meer met computers doet."
Adviesrol
Oorspronkelijk was GOVCERT een dienst voor en door de overheid. "Wij monitoren of er gevaar dreigt voor ministeries en andere overheidsdeelnemers. Zo heeft GOVCERT tegen de netwerken van een groot aantal deelnemers sensoren staan die het verkeer monitoren, met het oog op malware en kwetsbaarheden. Het uiteindelijke doel is een early warning systeem te creëren. Incidenten zijn in eerste instantie de verantwoordelijkheid van de deelnemers zelf, maar een deelnemer kan bij een incident wel 24 uur per dag de hulp van GOVCERT inschakelen. Die bieden hulp om de "brand te blussen."
Naast incidenten die van buiten afkomstig zijn, komt het regelmatig voor dat de overheid zelf incidenten veroorzaakt. De Britse overheid is daarvan een goed voorbeeld. Kijken we naar Nederland, dan valt het mee. Broos legt uit dat GOVCERT overheden adviseert in het gebruik van encryptie en het gebruik van vertrouwelijke informatie. "Ik denk dat dit de reden is dat hier weinig incidenten zijn. Er is een hoog bewustzijn. Door alle voorlichting zou de Nederlandse ambtenaar zijn zaakjes beter voor elkaar hebben dan zijn Britse collega's. En dat is belangrijk. "Er is niets ergers voor het imago van de overheid dat vertrouwelijke gegevens en persoonsgegevens op straat komen te liggen."
Van den Heuvel herinnert zich haar Justitie tijd waarbij ambtenaren ook al bewust waren om voorzichtig met gegevens om te gaan. "Ik denk dat de angst dat het mis kan gaan hier groter is." Mocht het misgaan, dan kan men ook bij GOVCERT terecht. "Op het moment dat iets op straat ligt kunnen wij adviseren hoe men hiermee moet omgaan."
Tweede garnituur
Een veel gehoorde opmerking over de overheid is dat alle talenten in het bedrijdsleven actief zijn, omdat ze daar meer kunnen verdienen. "Wat mij opvalt toen ik hier kwam werken was dat het allemaal gepassioneerde en professionele mensen zijn die buiten deze deur wellicht meer kunnen verdienen, maar door het bijdragen aan het maatschappelijk belang toch voor GOVCERT kiezen. Het is die gedrevenheid waarom mensen deze baan nemen," aldus Van den Heuvel.
Opheffing High-tech Crime Center
Begin 2006 werd het High-tech Crime Center opgeheven. Deze eenheid hield zich bezig met de bestrijding van computercriminaliteit. Velen waren dan ook verbaasd en ontstemd dat de overheid deze actie nam. Volgens Broos ging het om een pilot en is het HTCC niet echt opgeheven, maar opgenomen in de KLPD die inmiddels over 30 digitale rechercheurs beschikt. “Je kunt het opheffen noemen of zeggen dat het, omdat het zo goed ging, geïnstitutionaliseerd is." Grote zaken mogen dan op voldoende aandacht rekenen, maar hoe zit het met kleine zaken? Waar moet men dan terecht?
De politie moet kennis hebben van cybercrime, daarom is het een goede ontwikkeling dat de digitale rechercheurs bij de KLPD zitten. Bij wijkbureaus is dit een stuk lastiger en is het doen van aangifte als het World of WarCraft account is gehackt een stuk lastiger. Van den Heuvel benadrukt dat het daarom belangrijk is dat ook lokale bureaus de weg weten te vinden. Zo zijn er al verschillende regio's die speciale cybereenheden hebben.
Waarschuwingsdienst
Een andere "bezigheid" van GOVCERT is Waarschuwingsdienst.nl, die in het geval van ernstige beveiligingslekken de burger waarschuwt. "In het algemeen kijken we naar de impact van de schade en de kans op schade. Dan komen we uit op een high high of bijvoorbeeld low medium. Er is weleens discussie of iets medium of high is, maar het is een transparant proces." Inmiddels heeft de dienst 70.000 leden en ontvangt de helft de maandelijkse nieuwsbrief. Hierin worden beveiligingsproblemen op een begrijpelijke manier uitgelegd.
Het aantal leden is teleurstellend. Daarom wil men samen met andere partijen de krachten bundelen, zodat er straks een portaal is waar de burger voor al zijn vragen over informatiebeveiliging terecht kan. "De versnippering moet eruit. Het gaat niet om het ledenaantal, maar of we de burger bereiken," aldus Van den Heuvel.
Update: artikel aangepast, sommige lezers dachten dat GOVCERT een helpdesk voor computerproblemen van individuen is, dat is niet het geval.
Deze posting is gelocked. Reageren is niet meer mogelijk.