image

Apeldoorn betaalt gemiddeld 80 euro per kwetsbaarheid

dinsdag 17 november 2015, 13:30 door Redactie, 11 reacties

De gemeente Apeldoorn heeft 1850 euro uitgekeerd aan mensen die er sinds deze zomer in zijn geslaagd om de website van de gemeente te hacken. De deelnemers die geld uitgekeerd kregen vanwege de ‘digitale klokkenluidersregeling’ van de gemeente Apeldoorn, zijn er echter niet rijk van geworden. In vier maanden tijd heeft Apeldoorn een totaal van 1850 euro uitgekeerd.

Op die manier heeft de gemeente 23 manieren ontdekt waarop de website gehackt kon worden. Gemiddeld is er per kwetsbaarheid dus ongeveer 80 euro uitgekeerd.

Beveiliging

Afgelopen zomer riep de gemeente mensen op om kwetsbaarheden in de site bloot te leggen en deze te melden aan de gemeente. Als dank daarvoor kregen de melders een vergoeding van maximaal 300 euro.

Het uiteindelijke doel van de actie was natuurlijk om de beveiliging van de systemen te verbeteren. Verantwoordelijk wethouder Detlev Cziesso reageert tevreden: “We proberen op allerlei manieren ons systeem zo optimaal mogelijk te beveiligen. De bruikbare tips hebben we verwerkt en zo is ons systeem weer een stukje beter beveiligd.”

De gemeente Apeldoorn ziet de vraag aan burgers om kwetsbaarheden op te sporen en te melden, als een digitale vorm van burgerparticipatie.

Reacties (11)
17-11-2015, 13:37 door PietdeVries
1800 euro - dat moet de goedkoopste pen-test van een overheidswebsite ooit zijn!

Mes snijdt dus aan twee kanten:
- gemeente wordt niet gehackt maar geholpen
- kosten zijn miniem vergeleken bij een PwC consultant met Nessus en dezelfde resultaten
17-11-2015, 14:06 door Statera
Bravo voor dit mooie voorbeeld van een werkende implementatie van een digitale klokkenluidersregeling AKA responsible disclosure beleid!
17-11-2015, 14:21 door meinonA
Bravo! En waar kunnen we de code van de website downloaden? Hoe wordt dit teruggegeven aan de burger/andere overheden?
17-11-2015, 14:28 door Anoniem
Minuten gemiddeld besteed per ontdekking lek?

Wellicht kunnen de 23 hackers hier melden hoeveel uur/minuten ze hebben besteed per lek.
Dan pas kunnen we een inschatting maken of het uitgekeerde geld een relevante beloning was en in hoeverre security onderzoekers door de gemeente serieus genomen worden.
Het melden van lekken een vorm van burgerparticipatie noemen doet al het ergste vermoeden.

Hoe zou het staan met de maatschappelijke burgerparticipatie van de dikbetaalde ambtenaren en managers binnen de gemeente Apeldoorn?
Zien wij deze ambtenaren maandelijks ten minste 1 dag terug op bijvoorbeeld de werkvloer van de ouderenzorg in vergrijzende duiven gemeente Apeldoorn?

Maatschappelijke betrokkenheid schijnt tegenwoordig vrij exclusief te zijn voorbehouden aan degenen die geen vaste (ambtenaren)baan hebben of die geen vet salaris hebben, als we die middenklasse nog moeten geloven.

Dat zit scheef en klopt natuurlijk niet.
Of de ideeën van Karl M. daarvoor weer eens afgestoft dienen te worden valt te betwijfelen, wellicht liever dan ideeën shoppende populistische tegenpolen.
Het lijkt in ieder geval duidelijk en allang hoog tijd om die zelfvoldane vette middenklasse stevig van het pluche te gaan schuiven en weer kennis te laten maken met de werelden waar ze continue van alles over vinden en beslissen.

Apeldoornse zelfvoldane middenklasse wakker schudden, ook een hele nuttige vorm van maatschappelijke participatie.
17-11-2015, 15:32 door Anoniem
Door PietdeVries: 1800 euro - dat moet de goedkoopste pen-test van een overheidswebsite ooit zijn!

Mes snijdt dus aan twee kanten:
- gemeente wordt niet gehackt maar geholpen
- kosten zijn miniem vergeleken bij een PwC consultant met Nessus en dezelfde resultaten

De gemeente heeft al een bureau een audit laten uitvoeren. Dat is absoluut een ethisch vereiste voordat je de site (eigendom van het volk dus) laat hacken met het risico op het op straat komen te liggen van persoonlijke gegevens.
17-11-2015, 16:26 door Anoniem
Het melden van lekken een vorm van burgerparticipatie noemen doet al het ergste vermoeden.

Hoezo, is geld verdienen het enige doel in deze wereld ? Ik informeer bedrijven en particulieren regelmatig wanneer ze getroffen zijn door breaches. Had ik daar geld voor moeten vragen ? En wat is er tegen een bijdrage leveren aan de veiligheid in de samenleving, zonder daarbij direkt te denken aan $$$ ?

Maatschappelijke betrokkenheid schijnt tegenwoordig vrij exclusief te zijn voorbehouden aan degenen die geen vaste (ambtenaren)baan hebben of die geen vet salaris hebben, als we die middenklasse nog moeten geloven.

Of jij maatschappelijk betrokken bent, dat bepaal je zelf.
17-11-2015, 20:15 door Anoniem
De vraag is of door dit soort activiteiten de gemeente Apeldoorn veiliger is geworden. Een veilige website is slecht een onderdeel van een totaal plaatje.
18-11-2015, 08:38 door Anoniem
Door Anoniem: De vraag is of door dit soort activiteiten de gemeente Apeldoorn veiliger is geworden. Een veilige website is slecht een onderdeel van een totaal plaatje.
Het gemiddelde gaat dus omhoog. Het doet echter niets tegen hondenpoep.
18-11-2015, 10:03 door Anoniem
Goed dat deze gemeente aan Responsible disclosure doet. Dat zouden echt alle organisaties (profit en nonprofit) in Nederland moeten doen. Doet onze organisatie ook. Echt een budget hebben we niet, maar we geven bij het ontdekken van een lek wel een t-shirt; "all i got was this lousy t shirt", u kent 'm wel. Het hoeft niet veel te kosten.
19-11-2015, 09:27 door Anoniem
Door Anoniem: Goed dat deze gemeente aan Responsible disclosure doet. Dat zouden echt alle organisaties (profit en nonprofit) in Nederland moeten doen. Doet onze organisatie ook. Echt een budget hebben we niet, maar we geven bij het ontdekken van een lek wel een t-shirt; "all i got was this lousy t shirt", u kent 'm wel. Het hoeft niet veel te kosten.

Mooi dat jullie aan "Responsible disclosure" doen, maar hoe garanderen we dat de "tegenpartij" (de hackers) dat ook doen?
19-11-2015, 11:10 door Anoniem
Door Anoniem:
Door Anoniem: Goed dat deze gemeente aan Responsible disclosure doet. Dat zouden echt alle organisaties (profit en nonprofit) in Nederland moeten doen. Doet onze organisatie ook. Echt een budget hebben we niet, maar we geven bij het ontdekken van een lek wel een t-shirt; "all i got was this lousy t shirt", u kent 'm wel. Het hoeft niet veel te kosten.

Mooi dat jullie aan "Responsible disclosure" doen, maar hoe garanderen we dat de "tegenpartij" (de hackers) dat ook doen?

Wat een rare vraag? Het zijn juist o.a. hackers (white hat meestal) die melding doen via de responsible disclosure. Dat geeft de ontvangende organisatie de mogelijkheid om lekken te dichten zodat kwaadwillende hackers er geen gebruik meer van kunnen maken.

Gezien de vraag zou ik adviseren om het boek van Chris van 't Hof, Helpende hackers, eens te lezen. Dat legt een en ander heel helder uit en laat ook de praktijk en de totstandkoming zien (en nee, ik heb geen belang bij dat boek).
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.