Originally posted by
Hoi Arne,
jij werkt toch ook bij Rijkswaterstaat als Ambtenaar en bij de Meet Informatie Dienst (MID) in Delft als beleidsmedewerker IT.
Als je je eigen nest zo smerig maakt door deze opmerkingen..
snap ik niet waarom je daar nog werkt.
En V&W (waaronder Rijkswatertstaat hangt) heeft toch zijn gehele netwerk uitbesteedt..aan een bedrijf "consortus" waarbij de MID toch optreedt als opdrachtgever..dit betekend toch dat niet de ambtenaar had moeten reageren maar het bedrijf...want die monitoren toch!
Is dit nu het voordeel van uitbesteden aan bedrijven van IT werk.
onder het toeziend oog van de MID.
En waarom kijk jij regelmatig naar dit Forum..ben je er beleidsmatig bij betrokken... Nu de mens als het zwakste schakel..meer hoef ik niet te zeggen. Volgens mij moet je baas eens ingelicht worden..
En dat het bij Rijkswaterstaat beter kan met de beveiliging dat is duidelijk..er wordt nu vooral gewerkt met de formele kant..regels..zoals het VIR... Maar krakers hebben andere regels..
Overigens denk niet dat het bij bedriven beter is...want deze site laat dit genoeg zien..
Just for the record...
Ten eerste: quoten doe je ONDER de originele posting.
Ten tweede: get your facts straight!
Meet Informatie Dienst, MID, bestaat niet. Je zult de Meetkundige Dienst, MDI (of MD) bedoelen.
Die is inderdaad opdrachtgever cq. contracthouder m.b.t. alles wat met Consortis (niet Consortus!) te maken heeft.
Ik snap niet hoe dit bericht nu ineens nieuwswaarde heeft gekregen.
Het is al maanden bekend en heeft verder weinig interessants te melden. Het intranet van V&W heeft zo'n 15.000 werkplekken en die zijn op hun beurt onderverdeeld op 10-tallen locaties in het hele land. Ik ken geen enkel netwerk van die grote dat wel goed beveiligd is.
Het is een vrijwel onmogelijke taak om een dergelijk netwerk, dat in de loop van vele jaren (krom) gegroeid is, helemaal dicht te timmeren.
Natuurlijk is het allemaal een kwestie van 'budget' en we weten allemaal dat security nog steeds een ondergeschoven kindje is.
Een 'audit', zoals is uitgevoerd door de 'hacker', is bedoeld om 'awareness' te kweken in de organisatie en natuurlijk voornamelijk bij het management, zodat er geld vrijgemaakt kan worden. :-)
Echter, bij een organisatie als V&W, waarbij iedereen op zijn eigenlijk eilandje leeft en de lokale systeembeheerders de macht hebben en iedereen ook zijn eigen budget, is het vrijwel onmogelijk om hier een goed gecoordineerde security structuur en policies door te voeren.
Iedereen schuift de verantwoordelijkheid namelijk door naar een ander onderdeel van de organisatie, zodat zij er zelf geen budget voor hoeven te reserveren.
Tja, zo gaat dat (te) vaak in de ambtenarij. :-/
Wat Consortis beteft; die zijn volgens mij alleen verantwoordelijk voor de netwerk infrastructuur en een aantal webserver platforms, maar zeker NIET voor de policies in de locale netwerken / systemen.
Ik ben het wel met je eens dat iedereen en dus ook Consortis, een bepaalde verantwoordelijkheid inzake security heeft.
De vraag is natuurlijk wel in hoeverre dit in de contracten is vastgelegd en hoeveel budget daarvoor gereserveerd is.
Ik denk dat het nog een _lange_ tijd zal duren voordat de security op een acceptabel niveau is.
En dat geldt niet alleen voor het Ministerie van V&W, maar in het algemeen.
Zo, dat was weer een typisch het-is-zondag-en-ik-verveel-me lulverhaal. ;-)
Om verdere misverstanden te voorkomen: ik ben niet betrokken, noch werkzaam bij een van de bovengenoemde organisaties.