Jurylid Kim van der Veen (NCSC): “Het zijn vaak juist de basale dingen”

Tijdens Hâck The Hague op 5 oktober beoordeelt een vakjury de bevindingen van de deelnemende ethische hackers. Eén van de juryleden is Kim van der Veen, Hoofd Interventie bij het Nationaal Cyber Security Centrum (NCSC). Voor Van der Veen is het de eerste keer bij een hackevent. We spraken haar over digitale weerbaarheid, veelvoorkomende kwetsbaarheden en verantwoord melden.

Een teken van volwassenheid

Dat een gemeente een evenement als Hâck The Hague organiseert, is volgens Van der Veen op zichzelf al een goed teken. “Het laat zien dat digitale weerbaarheid niet alleen op papier bestaat, maar dat er ook de bereidheid is om kwetsbaarheden actief te laten testen en ervan te leren. Tegelijk laat het zien hoe complex die weerbaarheid is. Een event als dit is dus zowel een teken van volwassenheid als een eerlijke erkenning dat er nog genoeg te verbeteren valt.”

De basis blijft de grootste uitdaging

Het zijn lang niet altijd de meest geavanceerde technische aanvallen die de meeste schade kunnen aanrichten, weet Van der Veen vanuit haar werk bij het NCSC. “Vaak gaat het juist om de basale dingen: verouderde software die niet is gepatcht, zwakke of hergebruikte wachtwoorden, verkeerd ingestelde toegangsrechten of gevoelige informatie die per ongeluk publiek toegankelijk is. Dat is een beetje frustrerend, omdat het vaak dingen zijn die met discipline en goede processen te voorkomen zijn. Maar het bevestigt ook waarom dit soort testen zo waardevol is.”

Waarom publiek testen ertoe doet

Dat Hâck The Hague een openbaar evenement is en geen interne test, vindt Van der Veen heel belangrijk. “Publieke zichtbaarheid zorgt voor een bredere groep onderzoekers met uiteenlopende expertise en invalshoeken. Dat leidt vaak tot andere bevindingen dan een intern team zou vinden. Daarnaast bouwt het vertrouwen op. Het laat inwoners zien dat de gemeente transparant is over haar digitale veiligheid en niet bang is om kritisch naar zichzelf te laten kijken. En het draagt bij aan een cultuur waarin verantwoord omgaan met kwetsbaarheden de norm wordt, in plaats van iets dat verborgen blijft.”

Advies aan de hackers

Wat wil zij de deelnemers meegeven? “Neem de tijd om een bevinding zorgvuldig en volledig te documenteren, zodat de organisatie het probleem goed kan begrijpen en reproduceren. Meld het via de afgesproken kanalen en houd je aan de scope en spelregels van het evenement. Heb vooral ook geduld. Het verhelpen van een kwetsbaarheid kost vaak meer tijd dan je zou verwachten, zeker binnen een gemeentelijke organisatie met meerdere systemen en partijen.”