Go back

Stap 2: Het in kaart brengen van risico’s.

35m 11s

Stap 2: Het in kaart brengen van risico’s.

In deze aflevering van "Kijken in Zicht" bespreekt Lucida Sterk met gasten van de NS en het Nationaal Cyber Security Centrum de uitdagingen rond digitale toeleveringsketens en geopolitieke ontwikkelingen. De NS, met tienduizenden leveranciers, benadrukt het belang van het identificeren en beheren van kwetsbare schakels om bedrijfscontinuïteit te waarborgen. Na een datalek bij een leverancier heeft de NS een cybersecurity-afdeling opgericht, die focust op de top 100 risicovolle leveranciers, gebaseerd op essentiële processen zoals treinrijden en passagiersinformatie. Contractuele eisen, threat intelligence-deling en ondersteuning bij incidenten zijn kernonderdelen van hun aanpak. Geopolitieke risico's, zoals afhankelijkheid van buitenlandse componenten, worden beheerd via risicomitigerende maatregelen. Samenwerking binnen de sector en grootschalige oefeningen zoals Easy Door worden genoemd als essentieel voor het versterken van de cyberweerbaarheid van de hele keten.

Transcription

5983 Words, 33316 Characters

Dutch
MUZIEK. Zijn ook vaak een beetje black swans, zijn dingen waarin je niet helemaal op voorbereid bent die dan toch heel verstoren kunnen zijn. Welkom bij de Keiden in Zicht. De podcast over het creëren van grip op digitale toelefranciërs. Je bent afhankelijker van andere dan je denkt. En één zwakke digitale schakeel kan je hele organisatie stil leggen. Hoe herken je zwakkeschakels voor dat ze schade veroorzaken? Mijn naam is Lucinda Sterk en dit is de Keiden in Zicht. Welkom bij aflevering 2 van De Keiden in Zicht. Vandaag gaan we het hebben over geopodatiekondwikkelingen en de invloed die hebben op je toelefranciërs. Ik doe dat niet alleen. Ik doe dat samen met coonsandbrink Schuur, Sarpiskirt, die adviseur bij het National Sarpiskirti Center. Welkom coon. Dankjewel. En met die midtrie van Zandsvlieg, Sizou bij de NS. Welkom de midtrie. Dankjewel, Lucinda. We gaan het hebben over de geopodatiekondwikkelingen. Wat verstaai je daaronder precies die midtrie? Ja, dat is nog een landenbreedcontrinnenbegriep. Maar voor ons bij de spoorweg, ik ben zelf nu 4,5 jaar binnen bij het spoor. Toen ik binnenkwam zateren in de corona-periode. Dat was al heel bijzonder met legestations en mensen die thuis moesten werken. Moest we heel snel lettop saartleveren, maar redelijk snel de nabere onder orde in de ukrie. En toen kreeg het last met de aanvoerketen. Dus, anders lijkt geronstoffen. Dus, hebben we er risico-groepen gestart kijken naar financiën, kijken naar geronstoffen. En kijken naar Sijpen natuurlijk. Het was een van de onderdelen die voor ons heel belangrijk was. En dat zijn eigenlijk alleen nog maar erger geworden. Nou, voor op een 4,5 jaar. Ja, het heeft niet stilgestaan. Het was alle ontwikkelingen in Europa en in de wereld. Ik kan me voorstellen dat dat ook grote invloed heeft op jullie toelefrancieers keten. Kun je kort schetsen met hoeveel toelefrancieers je werkt bij de NS? Ja, dat zijn het 10.000'en. We hebben natuurlijk materiaal, we hebben stations. We doen zelf aan onderhoud van treinen. We hebben meer dan 1400 applicaties. Dus we hebben heel veel saas, we hebben ijas, we hebben consultezieelefrancieers. Dus dat gaat echt de hele scale aan leveranciers van kleine MKB tot grote multinationals die kun je bij ons vinden. En ook bijvoorbeeld de alstoms, de statplars die de treinen leveren in bouwen en onderhouden. Dus dat gaat wel weer. En ook aan meer kansen leveranciers zitten erbij. En soms zelfs nog een paar chinesen. Ja, en hoe hou je overzicht op die 10.000'en leveranciers? Dat lijkt me een waas in of het zal. Ja, we hebben natuurlijk wel apart de afdeling. Net zoals we Cybuscute die afdeling hebben inmiddels, zijn er natuurlijk al gewoon inkopen, afdeling, inkopen afdeling, contractmanagementafdeling. Voor IT hebben we apart IT contractmanagement, contractmanagers. En dat doen we met grote teams. En bij Aankoop is er bovenop een bevraag gaat dan moeten we natuurlijk aan besteden. Ze hebben al leiden aan besteden, documenten waarin wij ook voorwaarden stellen. Inmiddels natuurlijk ook cyber en AI, inkopen voorwaarden. En daar moet je aanvoldoen, anders is het een, bijvoorbeeld een ISO-zentend-duist-1 of een sok-2, die betweer assurance verklaring. Als je die niet hebt, dan kan je gewoon niet leveren. Gelder over ons ook, als wij moeten leveren om mobiliteit, diensten te leveren aan het ministeren, bijvoorbeeld. Mijn ISO-zentend-duist-1 gezetweeert zijn, als je dat niet bent, dan mag je niet leveren. Echt gelukkig zijn dat inmiddels hebben dat ze dingen. Ja, dat is wel mooi. Wat een beetje wat koen in IERDRA-aflevering ook zij is. Zorg dat je goede afspraken maakt met je toelefrancieers. Heb jij daar nog tips voor hoe je dat aanpakt? Nou, wij zijn na dat wij het 2 jaar geleden, dus dat moet je even helpen. Dat blauw data lekk, weet je nog wel. Ja. Ja, toen waarde best wel wat bedrijven in Nederland, waar de data op straat zou komen te liggen. Dat was voor ons wel weer een IOP en een versnijder om een Sypscute-risk-management-afdeling op te tuigen. Dus wij kijken naar de Splitchain, met een aantal cybermenzen. We hebben eerst alle contract voorwaarde aangepast. Dus samen met de linkl-afdeling en de inkopafdeling gezorgd dat alles wat naar binnen komt in ieder geval voldoet. Dan de lopende contracten waar mogelijk eigen past. Ja, we houden natuurlijk heel goed de omgeving in de raten. Dus ook het stukje dreigingsmanagement, het dreigingsanalyse. Doe me vaak samen met coen en z'n collega's. Dus we kijken welke staatelijke aktoren, welke landen zijn misschien wat extra risico-vol en kun je beter weeren. Kan natuurlijk niet altijd heen, de UPS-aamestedingswetgeving geeft dan niet altijd de ruimte voor. Maar ja, dus daar hebben wij een aparte club voor neergezet. En de eerste, we moeten zeggen, maar ja, je kunt niet alles gelijk doen. Dus wij hebben toen nog zegt we gaan de eerste meeste risico-volen, IT-leverns, hier is het als eerste te doen. Daar zijn we me klaar, dus tijd zijn we ook bij NS bezig om 14 IT-kaalwels opnieuw in de markt dan zetten. En ook daar hebben wij de cyberpargave in meegescheven, daar iënpargave in meelzook. En hoe bepaal je dan wat de meest risico-volle leveranciers zijn? Weet dan de afwegingskader daarvoor? Ja, we kijken natuurlijk naar de. We zijn 21 december, 21, net nadat ik binnenkwam aangewezen als ID aanbieden, ascielidienst. En er zijn een aantal hoefprocessen voor het rijden van passagiers die belangrijk zijn. Dat is natuurlijk het rijde zelf, de bestuwing van de organisatie, de bijstueringen van. En zoals ze er zeg maar een ongeluk is gebeurde, van zoals er een trengst uitgevallen, dan moet je bijgaansteur, moet je het personeel bijstuwen, moet je het materieel bijstuwen, dus dat is een heel belangrijk proces. En de informatie voorziening er om één is natuurlijk even zo belangrijk, want passagiers naar de verkeerde peronslopen dan worden het ook complex. Dus we hebben zoon aantal van die proces er gedeveniët, en als leveranciers in die proces in prikken dan zijn ze heel belangrijk. En als we het bijvoorbeeld draaien op een stukje klauw het van zo'n leverancier dan is dat heel belangrijk en dan staan ze bij ons op de gader. En hoeveel leveranciers gaat dat dan? Maar je hebt het weer bij de twaarde ooit? Ja, nee, we hebben het dus honderd de honderd meest risico volle hebben er uitgepakt. En daar zijn we eerst meer aan de slaggeraan. Ze hebben ook weer vangelerd en we hebben daar het serial model van het CCV voor gebruikt. En dat werkt goed. Ja, en dat zijn de beschermen belangrijk, zoals jij dat dan om te doen. Ja, precies. Ik heb dat eerder inderdaad verteld dat je altijd als eerste kijkt naar welke belangrijk het beschermen hebt en dan kijk je dus inderdaad naar je primaire proces. En wat is daar nou echt essentieel voor? En het is op zich een hele goede aanpak om dan in de laatste beginnen met. Nou ja, je hebt top honderd zoals jullie het gekozen hebben en misschien. het zijn maar uit 10.000 leveranciers, ja, dan is honderd, is maar één procent. Maar het is. Je houdt het behapbaar, je kunt er beheersbaar mee beginnen. En vandaaruit kun je verder bouwen in de laat. Ja, dus de NS heeft echt een keken van nou wat zijn nou onze primaire processe? Wat moet er gewoon altijd door kunnen gaan? Nou het trein om te kunnen rijden, informatie voor de passagiers, moet door kunnen gaan. En die leveranciers, die zet we dan op een top honderd list met wie we speciale afspraak maken. Ja, dat klopt grote deals. We kijken ook naar bijvoorbeeld voor de specifieke privacy-elementenverwerkt. Dan zat dat er ook nog bij. Dat is dan niet PC een landsbelang, maar wel heel belangrijk. Wettelijk en voor de passagiers en medewerkers. Ja, en komt dat dan weer voor het uit die datalek bij blauw, bij het onderzoekspuro. wat jullie toen in opdracht van de NS heeft toen onderzoek uitgevoerd. Ja, nee. Er zijn datalek toen geweest. Heeft dat dan nog invloed gehad op hoe jullie met leveranciers om gaan? Ja, dat verteld ik net dus. Het was eigenlijk de catalisator om voor ons een snelde afteeling neer te gaan zetten. En die hebben we nu opgebouwd met zo'n 6FTE. Vraag zo dat dat wel doen is met de idee van het Sira, modell en het Sira. Het CZV is ook dat je met alle eind gebruikers die leveranciers gaat te sessen. En die 6 mensen gaat hergebruiken. Daar gaan we nu kijken in hoeveer als wij in een 6-metig dane hebben. Dat bevoltschiphol kan inzien. En kan hergebruiken zeggen ook het is al gedaan. Voor ons is het ook goed. En andersom natuurlijk. En dan zou je met hele zeg maar ekosysteem kun je elkaar een hoop weer gaan bespaar. Want dan zit je allemaal als spreadsheet in de midsstuur. En daar wordt niemand echt blij en wij zo van. Ja, ik kom ervoorst dat Sira wel heel blij van wordt. Ja, blij. Toen is er zo'n word samengewerkt in de caten. Ja, ja, ja. Nee, ik zame werk niet in de caten. Dat zien we graag en je kan daar in de daad als sector samen in optrekken. Dus met je brand genoten gezamenlijk naar leveranciers te reden. En je hebt. Ja, hoe groot is het? Je wordt zeg maar hoe groot is het? De sterke stijgen in die caten ook naar grote toeleveranciers. Ja, en ook kleinere toeleveranciers. En kleinere toeleveranciers, maar dat is sowieso een altijd makkelijker relatie om te onderhouden. Weet je wel, die zijn vaak bereid om zich aan te passen. voor jou als groot klant, maar als je een kleine klant en voor een groot doel leverals hier, dan moet je elkaar een beetje opzoeken om dat te doen. Is dat ook jouw ervaring die meestrijd dat je met kleinere toeleverals hier smakkelijker afspraken maakt om met grote? Ja, je zou bijna kunnen zeggen die kun je wat snelle onder druk zitten. En daar is de impact groter als je stopt met de relatie. Kij zijn dus ook wel dat die kleinere bedrijven vaak wat minder middelen hebben om zich te wapen tegen alle saaibedrijvingen. En daar moet je natuurlijk ook samen optrekken. Dus hetzelfde geld eigenlijk ook voor kleine gemeentens en kleine overheden. Je moet wel elkaar een beetje helpen en we dicht dat daar de overheden ook nog wel een step-up kan doen om het aanvrouwls op of lak in de gaten te houden. Misschien wat proactive wat de informeer als er iets op de parameter gebeurt. En daar is er wel wat werk te verzetten wat ligt wat kans. Ik hoor hier wat ze interessant staan over kan wat het aanvrouw koen. Dus dat beheerde informatie deel projectief dat kan iedereen helpen. Maar er wordt mij in medals er gewerkt. Ook in het kader van een is twee dacht ik zo. Is dat we allemaal cyberweerbaar daar moeten worden en hoe helped en als grote speler om die kleinere toelefrasier cyberweerbaar te worden spelen, daar ook een rol in. Ja dat doen we natuurlijk al bij de contractering. Dus we hebben natuurlijk gewoon de standaardproces is dat je moet voldoen een inkop voorwaarden. Als je dat niet doet dan kun je gewoon niet leveren dus het is ook een soort daministische wet die met dat zand geld is. Of je wordt gehekt of je mag niet meer leveren. Daar zal erbij niet goed voor je omzet. Maar wat je ook wel ziet is dat we het proberen. Nu we hebben afgelopen jaar best wel wat Threatentel capability opgebouwd. We hebben ook een goede response capability. Dus als wij zien op het darkwapen voor bijvoorbeeld op een forum dat een leveransier gehekt is of dat er bestanden aangeboden worden, nu hebben we natuurlijk altijd goed contact met NCC of wij worden geïnformeerd of wij informeren. Neem we contact op met zo'n leveransier en het eerste wat we zeggen is, kunnen we hier helpen. Heb je forensic capability, heb je weet je wie je moet bellen om je te ondersteunen, anders heb je wij wel een adressje voor je. Zoms wordt het heel erg op prijsgeteld, dan zitten ze met de handen in de haar. We hebben het eerst gezien op het darkwapen en dan wist je het zelf nog niet. We hebben het nog niet z'n helvare korm, maar het is al een paar keer voorgekomen in de afgelopen 4,5 jaar. En dan gaan we elkaar in dialog. En op het programma willen wij natuurlijk ook weten van zitten in de SD data bij. Zijn wij misschien moeten wij in actie komen en dat doet dan misschien een dag of twee en dan moet je de lovvaars onderzoeken. Als wij dan als het daarvan in de SD-kant zitten, waar ik weet je het niet zeker, dan gaan we mee kijken en gaan we mee onderzoeken en ook zelf natuurlijk actie doen. Dus eigenlijk zijn jullie zoiets mini cybercentre zelf gaan bouwen, ook om te kijken op het darkwap wat is er van onze toelevastiers bekend. En zodra je ziet dat zij doelwit zijn van een cyberkriminele actiteit, dan acteren jullie daar ook op. Ja zeker. Ja, dat is raazend interessant. Ja, zeker. Dus we wachten jullie daarzien en doen ja. Ja, een paar mensen die dat ook heel erg leuk vinden en die zijn de dag en acht mee bezig. En dat is ook goed, want je moet iedereen minute tellt natuurlijk. Ja. En zij dan ook toelevastiers die dan zeggen, maar ik heb niet wat jullie dood doen. Nee, dat heb ik nog niet meegemaakt. Nee. En meestal neem ik zo op de telefoon op. Ja. Dat is dan wel heel mooi. Ja, precies. Is dat was je een vaker ziet gebeuren bij grote bedrijven koen? Dat zij je hun eigen threat intel van organiseren? Ja, dat zijn aantal grote bedrijven in Nederland die het als sterke ook een beetje gewoon opnemen voor de kleine organisaties in hun keten. Want ja, daar heb je zelf uiteindelijk ook alleen maar voor deel van. Dus ja, door je eigen capaciteit ook beschikbaar te stellen op het gewiet van threat intel in de laat en de gespons. Ja, kun je zo in feiten de hele sector vooruithelpen? Ja, maar eftriger naar het geëopolitieke verhaal in of er is weegd dat al nog mee met het toekende van leveratiers. Je bent zelf ook dat volgens de Europese aanbestelingsregels mag je daar niet altijd rekening mee houden. Ja. Is dat een doorn in jou ook? Ja, eigenlijk best wel. Je hebt natuurlijk best tijd paar geleden waar je ook een paar keer in de krant gekomen dat Chinese-camera-spielons in de treinen zaten en op stationen en zo. En er was de kopgeloof ik. Een proor wil haalt de camera's weg en nes laat ze zitten. Heel zuur was het eigenlijk. Maar je moet je voorstellen dat die camera's hebben zomge treinen rijden gewoon tien tot jaar die zitten dan op de kopse kant of die zijn misschien verbonden met een stukje operatie op een jaarzend. Dan moet dat dan een laag 17-ivol. Als je dat gaat vervangen dan moet je zo'n trein hesetief seeren. En dan gaan een oljone meegepaard hebben, boven die moet die trein uit de dienstregeling gehaald worden. Dus buiten het feit dat het allemaal heel veel geld kost en complex is. Kerk gewoon die camera isoleren en erg hebben en zorgt het niet aan het internet hangt in apart fehlandsit. Zodat Xi Jinping helemaal niet bij die camera kan. En die discussievegeten wel als te maken. Dat je ook gewoon risicomitie in de maatregelen kunt treffen. En ik zou bijna zeggen ja dat moet je met alle devices doen. Dat doen wij ook met alle devices niet alleen met de Chinese. Ja, is er dan ze weinig kennis van om dit soort zaken goed te kunnen beordelen? Is het dan heel zwart wist of ze moeten weg? Ze mogen blijven. Maar bij ons niet. Bij ons is die kennis zeker. En ook bij coen en zokollegers. Wat zijn mooi krant te kopen? Ja. En dan wordt jullie weer een beetje in hoekje gestopt. Ja, dan moet je het uitleggen. En dan na de uitleggen is het dan ook wel duidelijk. Het is wel zo wat je zegt die als wij material bestellen dan kunnen het leveranciers en dat kunnen de treinenbouwers zijn. Het is vaak zelf nog beslissen wat voor componenten daar in gestopt worden. En camera zijn dan heel erg zichtbaar. Maar soms zitten er iets in een onderdeel wat bijvoorbeeld TNS, Resolve, R in het buitenland. Terwijl je denkt dat kan er ook gewoon in de Europese zonig gebeuren. Maar is het hard coded? Dan kun je daar niet bij. Soms krijg je heidegek. Laatst had wij een CO2-meter die we het neergezet om te kijken in het pand. We mochten het ding aan het wiefie. Kijk, we er is wel even naar Ervan. Wat doet dat ding? Nou, dat zijn we dat opengebroken met camera en bijtel. Daarvan willen wij eigenlijk lieven niet. Want dat hebben beuren dingen die wij niet ook hebben in de. En moet je wel heel scherp zijn en heel de organisatie moet eigenlijk een beetje aan winnen toch wel dat je niet zo maar alles kunt gebruiken en wild gebruiken. Ja, en dan moet je echt hele organisatie en moet je mee hebben in die security mindset. Ja. Is dat iedereen wel tweaker gaat nadenken? Van is dit wel handig, toch? Is het dat? Ja, precies. Maar tot hoeveel reikt jou invloedden dan? Op die meneer, want die treinen worden vaak gebouwd in de buitenland. Ja. Die buitenlandse bouwers, die hebben ook weer contracten met andere buitenlandse leveranciers. Hoeveel stappen reikt jou direct de lame arm van die midrief van Zandviet? Nou, die voor mij sowieso niet zo lang, waar ik wij werken vanuit de tweede lijn. Dus wij maken het beleiden, we maken de. We controleren, we houden toezicht. Het is bijna aan wat bij ons de betrijfsonderdelen en bij ons is dat dan. trein digitalisering die daar over gaat. En met zeg maar de aankop van de treinen ook zorgt voor de juiste beschrijvingen. We doen ook van tevoer, natuurlijk al die dreigingsanderlise zoppapier. Het kijken van waar ze er aanvalspade in het. in de configuratie zoals die nu gaat bestellen. Dus daar wordt uitent nou overnaggedacht. En ja, samen met de leverancier gaan we in die loog. Maar dan houden we denk ik wel een beetje op. Ja, dus ze zitten altijd ook een blinde vlekken. Nou ja, blinde vlek wil ik niet precies zeggen, maar je hebt niet altijd zeg maar de. uiteindelijk tot ieder laatste schroefje, zeg maar de zegenschap. En dat kan ook niet, maar dan moet je het allemaal zelf doen en controleren. Daarvoor bestek je juist dingen uit. Ja, en wat wordt het in het zwankartje schopt? Ja, als het overheid dat niet subsidieert wel. Ja. Ik denk ook wel eens naar vanuit de aankalse hoek, is dat je dan denkt, "oh, we gaan nu naar denken, wat als ik een. cybercriminel zou zijn en deze sprint er moet hekken." Ja, dat doen we heel veel. Daar hebben we natuurlijk laatste bij de naavotop was dat heel duidelijk. En we kijken natuurlijk naar het triggering event. Naavotop was er daar één van, maar bijvoorbeeld verkiezingen is er daar één van. En dan kijk je hoe kunnen ze de zaak verstooren, omdat het mensen niet naar de stempus kunnen. Bij de naavotop dan dat dieplomaten niet naar de top kunnen. En daar hebben we met NCC, met NCC, met NCC, met de politie, aivd, samen gewerkt, met pro-reel ook. Om te kijken wat zijn er de meeste, einditechvektors aanpalspade. En kunnen we daar een beetje op in gezeten, kunnen daar wapenden. Ze zijn hele fijne samenwerking geweest. En hopen natuurlijk dat samenwerking wat langer duur dan alleen de top. Dus dan zijn we ook kijken, ook kunnen we dat een beetje bestendigen. Toen komen we weer aan volgende verkiezing aan. Dus we oefenen wel veel met verkiezingen in Nederland. Dus dat is op zich wel. Je de naadel is erna voordel. Maar goed, dus wij, wij oefenen veel, we kijken naar ze naarje. We zijn met pro-reel, of we naar een keer per jaar, waar ook goldpartner bij de izi. door ofening. Ja, wat is Easy Door precies kan dat uitleggen? Easy Door is door het NCSE georganiseerde grootschalige oefening waar heel veel partij uit vitale infrastructuur aan kunnen meedoen. Dus daar hebben we al vier redities van gehad in het verleden of ben ik al teelkwijk geraakt misschien zacht wel op vijf, maar dat zijn ja oefeningen waarbij we echt gewoon grootschalige digetale verstoring simuleren en en iedere deel nemen de partij krijgt daarvoor ingekze dus gewoon informatie van nu gebeurt dit en dat dus en dan moet je maar zien te reageren zoals je zou reageren in die situatie. Ja en of nu dan ook met geopoliteerdrijgingen? Volgens mij als ik me het scenario van de laatste keer herinner zat er een beetje geopoliteerd wel inverweven afkomstig van een fictief land. Dat maakt het voor ons een beetje lastig om te oefenen want we hebben helemaal geen duiding bij wat dat fictief land dan voor de type dreiging vormt. Wist je wel? Maar het speelt een steeds groter rol. Het is geopoliteerdrijging, vooral het bewust zijn eromheen. Kijk, de dreigingen die uitgaan van geopoliteerdrijden bestonden eigenlijk altijd al. Je hebt altijd al het risico gehad op speionatie vanuit het buitenland en ik weet nog zelfs toen ik nog maar net in het vakgebied cyber security rol de toen toen was de Patriot Act in Amerika was toen al een zorgkent ja die konden als president Boesje als terroris bestempelde dan mochten ze alle gegevens uit alle klauwd plukken en we hadden toen dus al die Amerikaanse big tech waar we van afhankelijk waren en waar deoretisch ja staatspionatie van de NS op kom worden uit van de NS sorry VS de midrispionier niet zonder dat ik niet vind ik het niet. Nee, nee. Maar toen was dat speionatie risico dus al bekend alleen op een regeringement is de redderont om de Patriot Act een beetje gekomteerd en nu zien we dat dus in het laat met die signezen camera's hebben we gaat Xi Jinping nu nu er een beetje op mee kijken en het zijn allemaal engers boek verhalen maar het is inderdaad ja de karante koppens zijn wel vet maar door gewoon inderdaad zo maatregelt de neem als hangen camera niet aan het internet ja de keer zo risico makkelijk meemitiegeer dus blijft gewoon een kwestie van doe je risico assessment en nee maatregelen en dat een maatregel hoeft niet per se te zijn we knikker er buitenland strupt deur uit maatregelen kan gewoon zijn wangen een camera niet in het internet of we zorgen voor een responsplan als er iets mee gebeurt of we schroeven een ding open of we haameren het een beitel het open om te kijken wat het precies doet en en en zo kun je er ook mee omgaan boerenverstand ja het gezond boerenverstand gebruiken wat ziet het SGRC nu als de grootste geopolitieke dreiging nou ja naast de speionatie is er ook een beetje de de de de de noemen dan de rode knop dreiging en dat daar werden we afgelopen jaar een beetje bang voor toen de de hoofdaanklare van het internationaal straf volver dat was bekend die zou daar daar voerde presidentrum pensangties tegen en die die mocht geen mayrgizoft producten meer gebruiken dus dus om politieke redenen werd dus de de dienstverlening door mayrgizoft stop gezet dat ging toen alleen om om zijn privéaccounts bleek toe maar voor het internationaal straf of als als organisatie was dat een weekubkool of ja we zijn daar nu wel van afhankelijk en en voor hen was die was de rode knop dreiging dus echt heel erg reel dat ze daar daar significantre maatregelen hebben moeten nemen en nu is het wel zo dat voor de rest van Nederland kijk we zijn gewoon een bondgenoot van Amerika en en het is ook gewoon het zou diplomatieke vergaandere consequenties hebben als presidentrum morgen besluit van de rijke de rode knop in en geen big tech meer voor Europa of zo iets dat zie ik niet zo maar gebeuren maar wat je wat je wel hebt en daar moet je wel ook een beetje rekeningen houden met bijvoorbeeld chineze producten is dat een economische sanctie dus wel kan leiden tot een kink in je leveranciërsketen ja die bewustwoordingen daar zijn we nu wel mee bezigen ze laten we een beetje aan het wakker worden van het idee oh wacht even bekt zeg ja er kan ook een keerzijden zijn is dat de rode knopse naaria ook iets waar jij mee bezig bent de midtrie ja wel bedenken er zeker of daar daar we ook analyse op gedaan het is niet waar iets waar we nu direct onze koren op wijzen maar het is wel zo dat we goed moeten nadenken in het algemeen in brede zin in sector brede maar ook waaroverheid wat is je digitale strategische autonomie waar ga je dat toewerk en op welke onderdelen van de digitale infrastructuur wil je wat meer zegenschap hebben dat kan cloud zijn zoals koeenoog zegt kan in je overzomgeving zijn maar het geld ook voor voor dns bijvoorbeeld het geld voor een aantal componenten waarvan je misschien iets zekerder wil zijn dat dat niet uitgezet kan worden en dat kan en het zegt koenaal door en dan meer kaans president zijn er hopelijk om te volgende keer wat meeldere variant die wat tabine lijkt te zijn dat kan door door China zijn maar kan ook daar worden klaar te volgende heel interessant is dat in onmus eigenlijk bijna ook een status geworden op zich is die de satelliet uitzet in de ukraine ja dan hadden ze ook even geen GPS meer en geen communicatie meer als ook daar moet je rekening meer houden en die keten in kaart beringen waar ben je afhankelijk waar wil je afhankelijk zijn waar kun je het zijn en weegt het op tegen de prijzerredukse die je hebt de vendelokken die de waar ik meegebaard ga en heb je dan exit klas u dus die ook exekuteerbaar zijn dat zeggen dan vaak en dat is dan een soort compliant vinkje ja dat zitten heel een mooie exit bar gaf als we overgenomen worden als ze overgenomen worden daar kunnen wij eruit en gaat hem maar even uit met een hele diepe keten met 40 applicaties die met microservice er zal elkaar zitten gaat het evenjes naar een andere klout over heven dat is bij vaak een jaar twee jaar mee bezig dus het is vaak helemaal niet realieel om te denken dat je heel snel kunt overstappen en het echt een beetje lag wekkend dat we daar op stenen en denken dat dat de oplossing is de gelijkertijd vind ik ook dat zeg ik ook vaak bij instead je de relatie met huidige levensie is niet moet verquantelen en Microsoft voor vrakers voorbeeld aangehaald wij hebben echt een hele goede renaatie met Microsoft met het Siso team in Amerika en dat is ook belangrijk daar moet je ook vertrouwen mee hebben dan moet je goede data uitwisteling mee hebben met een NDA we lichten dus dat moet we blijven doen moet het na blijven denken over de lange termijn nu geen dommer dingen doen en snel ergens uitstappen wat vaak niet eens kan maar wel als Europa gaan investeren ook ook in de startup in het start-up-ecosysteem we hebben hele mooie bedrijven en ja zie dat die soms overgenomen door door buitenlandse partij omdat we Nederland gewoon de rond BEC niet niet volkaken kunnen krijgen ja we zagen wel weer een goed nieuws dat de Europese Unie in 10 capital fiëmsteert heeft 20 miljoen geloven ik om saarbedrijven te gaan ondersteunen ja dat moeten we vaker doen de dekeousysteem ondersteunen zorg dat je mee investeert als Nederlandse bedrijf misschien als overheid zorg dat die start-up zou bijvoorbeeld design partners bij jou kunnen zijn dat je design partner wordt bij zo'n bedrijf en dan kun je dan meegaanbaar want de ecousysteem hoeft niet altijd met geld kan ook gewoon met kennis en kunde dan ja als wat niet gaan doen dan gaat het niet gebeuren is dat me hier over 10 jaar weer en zeggen van ja we hebben geen alternatief er is geen Europese klaot ja wat dat is vaak het grootste wat voor tegengeworpen is ja we willen wel naar een Europese klaot we willen wel naar een Europese leveralsier maar die zijn er niet ja nou medaels zijn ze wel een beetje en ze komen langs aan op zoek het straf of 5 volgens mij en gekoels voor een beetje dat stek je toch ook ik weet niet welke ze hebben gekozen van voor ons mij op zo'er variant dus aan het Scandinavische landen die zijn nu aan het overstappen dus het kan wel en dan moet je met zo'n allereer investeren dat je die zouden klaut neemt de functie na het tijd kunt gaan ontwikkelen in Europese variant die ook in de hermere kaanse zit er even heel erg uit ontwikkelen als hartstikke mooi en dat zit allemaal in één omgeving z'n fijnen en heb je dashboard bij en dan kun je er prikken en doorprikken ja dat moet allemaal nog wel ontwikkelen worden in die andere systemen ja en wie zegt dan dat het in Europa stabiel blijft natuurlijk dus blijft altijd erusie komen wat maak je daar zorg over wat geën op politieke in ook reine natuurlijk gebeurt en nou ja we hebben die ook ook mee te maken dat je die buitenlands neer partners in Polen ook reine ergelijken ook naar je hinder ondervinden van die geën op politieke avan die daar plaats vinden dus ik kan ook voorstellen dat je daar bezig met arches ogen naar kijkt en dan ik hoew ja we hopen niet dat dat de grens oversprinkt naar Nederland nou sterk nog waar houden dat heel goed in de gaten en dus wij we kijken naar de realwisector heel specifiek wat daar gebeurt op ibride variant op saaibe varianten is volgens mij vorige week iItalia dus de staatsbouweren die gerent z'n merd zijn en dan was het een behoorlenszegje al. en een ploffing geloof ik. En een derilment die Miss Lukt was. En tegelijkertijd was in warsjaar geloof ik, laag een aantal metgro's, der uit die gedost waren. Het luchtruim was voor ons mij verstorerd. Kun we het misschien weten dan niet, maar het is niet vrij. Nee, en dat is wel iets waar je lijk op voorbereiden als NS? Nou ja, hoe kun je daar op voorbereiden? Natuurlijk hebben we bereiden bij ons voor. En op dedels aanvallend zag je dat, ze na wat op zijn wij een beetje zovergeslagen. Dat we toch wel een redelijke wastraad voor we hebben staan. Maar goed, je weet niet. Het zijn ook vaak een beetje black swans. Het zijn dingen waar je niet helemaal op voorbereid bent, die dan toch heel verstoren kunnen zijn. Dan is de vraag ben je resilient genoeg. Je stelak kun je zorggezorgd voor backup zijn zo. Die wil als een keer getesten, die uit de kluis gaan, dan ik weer terug de rop gerold en doet het dan allemaal nog. Dat moet je ook wel blijven testen en doet ze. En heel creatief zijn. En zij er dan, als je dan kijkt naar zo'n aafval bijvoorbeeld op de Italiaanse spoorwegen, kijk je dan ook naar welke leverasier zij hebben, waar zij zij geraakt. En ga je die dan ook naast jouw eigen leverasier slangen? Ja, precies dat hebben. En dan kijken van, he, wacht even, zijn dat dezelfde leverasier, zover zij het hun kwaasperheden, hoe kunnen we hier nou nog weer van leren? Nou, het Italiaanse voortbeeld was een IT-lea-fransier die gekt was. Dus wij hebben ook kijken, we dachten dat we gebruiken van, en zitten we een beetje in de pyrevrie, dus dat die analysen doen. Ja, ja. En we kijken ook naar bijvoorbeeld, als NCC, dat duidelijk maakt de TTPs, de IOCs. In de ketjes of compromise zijn ze wel. Ja, precies en welke technieken worden er gebruikt. En zijn die bij ons misschien ook van toepassing. En we daar misschien wets bij de zitten die we nog even snel moeten dichtvietzen. Ja, en dat delen ze dan ook weer met het cybercentrum. Ja, het gaat helemaal weer. Meestal van NCC, maar heel af en toe kunnen wij ook wel iets te delen. Ja, ja, dat is mooi. Toch kon? Is de NS daar uniekein of teelen meer organisaties in de hond? Nee, er zijn meer organisaties die inderdaad ook fiets bij terug geven, zeker wanneer zaken worden waargenomen, als wij ergens voor waarschuwen. We nodig partijen altijd uit om het ook bij ons terug te melden. En we hebben natuurlijk ook het Natuurnaal Detxie-netwerk. Dat is echt een heel. Nou ja, je moet het niet zien dat ze een technische net werkt, maar dat is een partnerorganisaties waarbij we dus de informatie echt uitwisselen. En dan geef bijvoorbeeld een IP address op als we weten, nou, daar komt verdacht verkeer van de aan, en je kan iedereen dat in zijn eigen detexie opvoeren. En op het moment dat iemand ook dat werkelijk iets ziet, dan kunnen ze dat aan ons terugkoppelen. En dan krijgen wij weer een beter beeld van hoe het landelijk de voorstaat. Ja, en houden jullie dan ook bijvoorbeeld een black list bij met Le Fransier, of doe je die dat in midsrie? Nee, nee, nee, uiteindelijk gaan we niet Le Fransier specifiek zeggen van wat je wel en niet moet afnemen. Dat is in het verleden één keer, Kasperskie, Antivirus afgeraden voor overheid gebruiken. Ja, dat is in Widdels over 7, 8, 10, 11 jaar. Ja, precies. En nu kan niemand meer Kasperskie gebruiken vanwege de economische zancies tegen Rusland. Dus dat is nu niet meer een advies voor de overheid, dus nu gewoon voor iedereen verbood zeg maar, maar dat is iets dat doen wij zo goed als nooit in feiten. We gaan nooit echt op product of leveranciën niveau dingen wel of niet afgeraden. Nee, jij dit metrie? Geen commentaire. Nou, dat lijkt verduidelijk. We zijn dat eigenlijk gekomen van de podcasten, zijn jullie nog iets wel zeggen in midsrie? Ja, ik dacht dat je kunt ook vrij wedlig melden, bij het NCC. Even inmiddels ook al twee keer gedaan. Je hebt drempel waar je zeg maar als je er boven komt, dan moet je verklicht melden volgens de wet, de WBNI. Maar je kunt ook melden als je denkt dat je is interessant voor de collega's of voor de sector. En dan kan het NCC er iets mee doen, doen ook met de IVD die bij ons in de ICC zit. Als je dat met ze aller gaat doen, dan krijg je echt een informatiepositie die je wezenlijk verschil kan maken. En ook net die paar minuten eerder kan opleveren. Ja, ik hoor er een oproep ook aan iedereen om zoveel informatie te delen, ook met elkaar, met het Cybercenter, om heel Nederland weerbouder te maken. Oproep kan ik natuurlijk allemaal onder schrijven, toch wel. Belkoon. Ja, wel een beelde. En het is uit collega. Ja. Bedankt, Koon. Bedankt die metrie voor jullie exportaten. Dit was aflevering 2 van De Keten in Zicht. Vorige de aflevering gaan we praten met Sven Bastijnen, het of IT van Eindhoven Airport. Voord je dit nu een interessante aflevering en wil je meer weten. Kijk dan op versterkens cyberwerbheid.nl of op de website van het Cybercenter en CSC.nl.

Podcast Summary

Key Points:

  1. De NS beheert een complexe toeleveringsketen met duizenden leveranciers, van klein MKB tot grote multinationals, essentieel voor operaties zoals treinonderhoud en IT-systemen.
  2. Na een datalek bij een leverancier (Blauw) heeft de NS een speciale cybersecurity-afdeling opgezet, focust op de 100 meest risicovolle leveranciers en gebruikt het SIRA-model voor risicobeoordeling.
  3. De NS monitort actief dreigingen, deelt threat intelligence met leveranciers en biedt ondersteuning bij incidenten, waarbij samenwerking binnen de sector en oefeningen zoals Easy Door cruciaal zijn voor cyberweerbaarheid.
  4. Geopolitieke spanningen en afhankelijkheid van buitenlandse leveranciers (bijv. voor camera's) vormen uitdagingen, waarbij risicobeheer en isolatie van kritieke systemen belangrijk zijn, ondanks Europese aanbestedingsregels.

Summary:

In deze aflevering van "Kijken in Zicht" bespreekt Lucida Sterk met gasten van de NS en het Nationaal Cyber Security Centrum de uitdagingen rond digitale toeleveringsketens en geopolitieke ontwikkelingen. De NS, met tienduizenden leveranciers, benadrukt het belang van het identificeren en beheren van kwetsbare schakels om bedrijfscontinuïteit te waarborgen. Na een datalek bij een leverancier heeft de NS een cybersecurity-afdeling opgericht, die focust op de top 100 risicovolle leveranciers, gebaseerd op essentiële processen zoals treinrijden en passagiersinformatie.

Contractuele eisen, threat intelligence-deling en ondersteuning bij incidenten zijn kernonderdelen van hun aanpak. Geopolitieke risico's, zoals afhankelijkheid van buitenlandse componenten, worden beheerd via risicomitigerende maatregelen. Samenwerking binnen de sector en grootschalige oefeningen zoals Easy Door worden genoemd als essentieel voor het versterken van de cyberweerbaarheid van de hele keten.

FAQs

Black swans zijn onverwachte gebeurtenissen waarop je niet bent voorbereid, maar die grote verstoringen kunnen veroorzaken in je organisatie, vooral via zwakke digitale schakels.

De NS identificeert cruciale processen, zoals treinbesturing en passagiersinformatie, en selecteert leveranciers die daarin een essentiële rol spelen voor een top 100-lijst van risicovolle partijen.

De NS heeft gespecialiseerde afdelingen voor inkoop, contractmanagement en cybersecurity, die samenwerken om leveranciers te beoordelen op basis van strikte voorwaarden, zoals ISO-certificeringen en cyberveiligheidseisen.

De NS monitort actief dreigingen, bijvoorbeeld op het dark web, en neemt contact op met leveranciers bij incidenten om ondersteuning te bieden, zoals forensische hulp of gezamenlijk onderzoek.

De NS voert risicoanalyses uit, werkt samen met instanties zoals de AIVD en NCSC, en neemt maatregelen zoals het isoleren van kritieke componenten om kwetsbaarheden te beperken, ondanks Europese aanbestedingsregels.

Een datalek, zoals bij Blauw, fungeerde als katalysator voor de NS om een dedicated cybersecurity-afdeling op te zetten en contractvoorwaarden aan te scherpen, met focus op risicomanagement en samenwerking in de keten.

Chat with AI

Loading...

Pro features

Go deeper with this episode

Unlock creator-grade tools that turn any transcript into show notes and subtitle files.