Wie mag zeggen dat jij het bent?
Als je één ding uit augustus meeneemt, laat het dan dit zijn. De beveiliging van je bestanden hangt voor een deel af van partijen waarmee je nooit een contract hebt gesloten. Je wachtwoordbeleid en de code op je telefoon komen daarna.
Eerst een andere vraag. Wie mag er namens jouw mensen verklaren dat zij het zijn?
Een koppeling uit 2019 die vorige maand nog werkte
Denk aan een laptop die in 2019 werd uitgepakt. Ergens in de installatie kwam de vraag voorbij of je je bestanden wilde koppelen aan het account bij de fabrikant. Iemand klikte op ja, want dat scherm stond tussen hem en zijn werk. Die laptop is inmiddels ingeleverd, de medewerker werkt bij een andere club en de leverancier is twee keer gereorganiseerd. De koppeling werkte tot vorige maand nog.
Dropbox meldde begin september dat ongeveer vijfduizend accounts tussen 4 en 21 augustus door vreemden zijn benaderd. Bij minder dan een derde daarvan zijn ook bestanden bekeken of gedownload. De ingang was een oude koppeling tussen het Lenovo-account en Dropbox, waarmee accounts met zo’n Lenovo ID konden worden aangemeld terwijl de tweede stap uit stond. Dropbox heeft die sessies beëindigd, de koppelingen verbroken en vraagt nu eerst het eigen wachtwoord. De gedupeerden kregen hun mail op 31 augustus, zeventien dagen nadat het begon.
Wat er achter zo’n inlogknop is afgesproken
Het mechanisme heet federatief inloggen. De één controleert wie je bent, de ander neemt dat oordeel over. Jij ziet er een knop van. Achter die knop besteedt de partij die je bestanden bewaart de deurcontrole uit. Jouw inlog is daarmee zo sterk als de zwakste partij die dat oordeel mag geven. Bij Dropbox kwam een bezoeker langs die al was aangekondigd als echt. De tweede factor kwam nooit aan de beurt, want de vraag was elders al beantwoord. Dat maakt MFA en SSO zo afhankelijk van de partij aan de andere kant.
Waarom die koppelingen blijven staan
Ze blijven bestaan om een reden die met techniek weinig te maken heeft en met prikkels alles. Productteams worden afgerekend op het aantal mensen dat een dienst in gebruik neemt, en elk scherm dat bij de eerste inlog verdwijnt levert daar winst op. Opruimen heeft die meetlat niet. Een koppeling laten staan kost vandaag niemand iets. Hem weghalen breekt vanmiddag iets voor iemand die daar meteen over belt. Zo overleven ze de medewerker, de laptop, de migratie en de reorganisatie. Zeven jaar is voor zo’n afspraak een gewone leeftijd. Zo groeit de digitale rommelkamer.
In jouw gebouw zit dit op meer plekken
De inlogknop op het urenpakket dat de werkvoorbereiding zelf heeft aangeschaft. De scan-naar-mail van de multifunctional die met een eigen account in je mailomgeving hangt. De telefoon van de projectleider die zijn bouwplaatsfoto’s synchroniseert naar een privé-Dropbox waar ook tekeningen in staan. En dan de andere kant, die vaak vergeten wordt. Jouw eigen Microsoft-omgeving is voor een halve boekenkast aan applicaties de partij die het oordeel geeft. Je bent dus zelf leverancier van vertrouwen, en jouw instellingen bepalen wat derden accepteren. Het is dezelfde vraag als wanneer het bij je leverancier misgaat.
De honderd procent dekking op tweestapsverificatie in je maandrapportage wordt daarmee een lege score. Hij zegt iets over de voordeur van de omgeving die wij beheren. Het aantal routes waarlangs iemand die deur mag omzeilen blijft erbuiten, en dat staat in geen enkele standaardrapportage die ik ken. Die van ons ook niet.
Drie dingen die je deze week kunt doen
Open in je eigen inlogomgeving de lijst van applicaties die toegang hebben gekregen. Markeer elke naam die je vreemd voorkomt en zoek uit wie die goedkeuring gaf, en wanneer.
Vraag je IT-partner daarna op papier welke partijen mogen bepalen wie er namens jullie inlogt, en welke eis daar geldt.
Pak tot slot de laatste drie vertrekkers en controleer of ook de koppelingen op hun naam zijn ingetrokken. Het afsluiten van een account laat die koppelingen staan.
De vraag die je in je MT beantwoordt
Wie bij jullie mag een andere partij toestemming geven om te verklaren wie jullie zijn? Bij de meeste organisaties luidt het antwoord dat iedereen met een muis dat mag, tot iemand er een keer over valt.
Daarna begint het lastige deel. De koppeling die niemand durft uit te zetten omdat er op donderdag een factuurstroom door loopt. De koppeling die bij je leverancier staat. Daar zitten wij, om te bepalen wat eruit kan, wat vervangen wordt en wie zijn handtekening zet onder de rest.
Vijfduizend accounts open, en de sleutel lag zeven jaar in een lade bij iemand anders. Wil je weten welke sleutels bij jou rondslingeren, dan lopen we die lijst samen langs. Dat is waar regie voor het MKB over gaat. Een eerste kennismaking is genoeg.
Gerelateerde diensten
Netwerk & Connectiviteit
Cloud & Infrastructuur
Cyber Security
Klantcases
BHB Dullemond vindt IT vernieuwing met RunningIT

