In onze rubriek ‘Het meest opvallende nieuws’ volgt een prominent in de markt een week lang intensief de berichtgeving op ChannelConnect.nl. Hij of zij selecteert een bericht dat opviel en geeft er een reactie op.

Wat opviel bij Sunil Dutt, Channel Sales director EMEA & APAC bij Salt Security, was het achtergrondartikel over Internet of Things. Volgens Dutt is het artikel belangrijk omdat organisaties te weinig aandacht besteden aan de security van hun Operationele Technologie (OT). Met name door de opmars van Internet of Things (IoT) worden deze omgevingen steeds kwetsbaarder.

Problemen met OT-omgevingen

Dutt: “Ik ben blij dat ik dit artikel voorbij zag komen, want er wordt nog steeds te weinig aandacht gegeven aan de veiligheid van OT. Ik verwacht dan ook dat we in de toekomst meer problemen gaan krijgen met OT omgevingen. Operationele processen worden in razendsnel geautomatiseerd en gedigitaliseerd. Hierdoor wordt er veel data verzameld om bijvoorbeeld de productie te optimaliseren. Door data te optimaliseren, zijn organisaties in staat beter te presteren en verbeteringen door te voeren. Echter kunnen industriële systemen die zijn verbonden met IoT devices en niet goed beveiligd zijn vervelende situaties veroorzaken. Denk hierbij aan machines die worden uitgeschakeld door een cyberaanval, waardoor de productie komt stil te liggen of een aanval op bepaalde logistieke systemen waardoor bedrijven niet meer kunnen leveren.”

Juiste balans tussen de mens en technologie

Om problemen bij OT omgevingen te voorkomen is het belangrijk dat organisaties de kloof tussen IT en OT dichten. Dutt: “Ik zie maar al te vaak dat IT en OT gescheiden van elkaar werken. Dit is op zich niet vreemd want beiden domeinen hebben ten opzichte van elkaar tegengestelde belangen. Waar de IT zich richt op het waarborgen van de vertrouwelijkheid van informatie, richt de OT zich op de beschikbaarheid en integriteit van systemen. Alleen zorgen deze gescheiden werelden ervoor dat OT systemen kwetsbaar zijn.”

Extra beveiligingsmaatregelen

Om te voorkomen dat cybercriminelen een succesvolle aanval uitvoeren, zullen organisaties extra beveiligingsmaatregelen moeten nemen volgens Dutt: “Om risico’s te verkleinen zullen organisaties moeten kijken naar zowel de menselijke als technische kant. Voor de technische kant is het noodzakelijk om de juiste mix van beveiligingsoplossingen aan te schaffen. Moderne securityoplossingen werken met intelligente mechanismen zoals heuristiek, gedragsanalyse en een exploitbeveiliging. Op deze manier krijgen nieuwe malware en zero-day exploits minder kans. Zorg er daarnaast ook voor dat al je OT apparaten volledig geüpdatet en gepatched zijn. Verwijder, vooral op servers, ook altijd de software die niet meer wordt gebruikt. Dergelijke software wordt meestal ook niet geüpdatet, waardoor er kwetsbaarheden kunnen ontstaan.”

Beveiliging van API’s

Gezien OT systemen vaak gebruik maken van APIs is het volgens Dutt belangrijk dat organisaties een extra laag bouwen naast hun traditionele security binnen hun OT omgeving: “We zien dat APIs bijna altijd worden gebruikt voor IoT devices binnen OT omgevingen. API’s verbinden belangrijke zaken zoals sensoren, auto’s, medische apparaten, energienetwerken en thermostaten met het IoT-ecosysteem. Volgens Gartner zullen API aanvallen de meest voorkomende aanvalsvorm worden.

Aangenomen wordt dat ongeveer 40% van de webgebaseerde apps API aanvallen zal moeten weerstaan, in tegenstelling tot traditionele interface aanvallen. Bovendien beschikt meer dan een derde van de organisaties niet over een API security strategie volgens ons eigen onderzoek. Het is daarom belangrijk om een oplossing te implementeren die automatisch inzicht geeft in al het API verkeer. Systemen, applicaties en API’s en de data waarmee zij communiceren omvatten meerdere omgevingen. Als organisaties geen zicht hebben op hun API’s, kunt deze niet worden beveiligd en zullen ze niet begrijpen welke API’s mogelijk gevoelige gegevens blootgeven.”

Naast de technologische oplossingen is het ook zaak om de werkcultuur te veranderen voor een veiligere OT omgeving. Dutt: “Zorg er voor dat IT- en OT-team regelmatig overleggen. Dit geeft richting aan een integrale aanpak van cybersecurity. Securitytrainingen zijn belangrijk om cyberaanvallen te voorkomen. Dankzij een cyberbewustzijn training weet iedereen binnen de organisatie dat OT-security onderdeel is van de primaire bedrijfsprocessen.”

Vitale infrastructuren

Tot slot geeft Dutt aan dat er bij security vaak te weinig wordt gekeken vanuit de operationele kant. Hierdoor lopen veel vitale infrastructuren een risico: “Organisaties moeten zich realiseren dat cybersecurity zich moet richten op de gehele organisatie en het verkleinen van de kloof tussen IT en OT. Dit kan alleen maar bereikt worden met moderne technologie en een sterke veiligheidscultuur waar IT en OT samenwerken.”

Channelveteraan Johan Pellicaan (onder meer ex-Seagate, nu Scale Computing) viel onlangs tijdens een presentatie over malware terug op de digitale aanval op de Deense rederij Maersk. Ransomware legde het bedrijf, inclusief dochterondernemingen zoals een terminal in Rotterdam, stil. De impact van die aanval was groot.Het is opvallend dat Pellicaan een voorbeeld uit 2017 in herinnering moest roepen om het belang van cybersecurity duidelijk te maken. Goed, de leveringsproblemen bij Albert Heijn (‘lege kaasschappen’) en de digitale inbraak bij Universiteit Maastricht staan ook in ons geheugen gegrift, maar verder blijven veel incidenten onbekend. Vooral als de getroffen ondernemingen niet beursgenoteerd zijn. En al helemaal in het mkb-segment.

Niet onschendbaar

In eerste instantie lijkt dat logisch: een bedrijf hangt niet graag de vuile was buiten. Uit schaamte, of vanwege het imago richting klanten, medewerkers en leveranciers. Die angst is gegrond, blijkt uit onderzoek van Kaspersky. Zo geeft meer dan de helft (57%) van de bedrijven aan nooit te zullen samenwerken met een onderneming waar een datalek heeft plaatsgevonden.

Meer openheid over incidenten op het gebied van IT-security stelt hele ketens in staat weerbaarder te worden

Die houding is bepaald naïef. Al lang maken ­securityspecialisten duidelijk dat het niet de vraag is óf een onderneming wordt aangevallen, maar is alleen het moment onbekend waaróp het gebeurt. De wapens van cyber­criminelen zijn inmiddels zo sterk, dat alleen security-­wappies menen dat de eigen onderneming onschendbaar is. Wie zich bovendien realiseert dat onverlaten zich vaak al lange tijd in systemen van ondernemingen, en hun partners in de ­supply chain, bevinden, dan wordt duidelijk dat je eigenlijk ­helemaal niet kunt weten of een ­zakenpartner niet al dagelijks ‘data lekt’.

Samen weerbaarder

Sommige dieren die in groepsverband leven, zoals stokstaartjes, waarschuwen elkaar bij ­dreigend gevaar. Meer openheid over incidenten op het gebied van IT-security zou eenzelfde effect hebben en stelt hele ketens juist in staat weerbaarder te worden. Een geslaagde ­cyberaanval is vervelend en kost tijd, geld en moeite. Maar het is niet iets om je voor te schamen. In tegendeel, wie na een incident zijn beveiliging versterkt en de security-awareness binnen de organisatie verhoogt, zou juist meer dan ooit een aantrekkelijke partner voor andere ondernemingen moeten zijn.

Mels Deels is ICT-journalist en schrijft al meer dan 20 jaar over ontwikkelingen en trends in onze branche.
Reageren? Mail naar mels.dees@imediate.nl

[Dit artikel is eerder gepubliceerd in ChannelConnect juli 2022]

Lees het artikel hier in PDF

Europa plukt nu de wrange vruchten van de van Rusland afhankelijke energiepositie waarin we ons de afgelopen jaren hebben gemanoeuvreerd. BTSoftware waarschuwt om niet in dezelfde valkuil te vallen als het gaat om China. De IoT-devices die veelal uit dat land afkomstig zijn, ogen misschien onschuldig, maar schijn bedriegt.

Met de Russische invasie in Oekraïne hebben we gezien hoe huichelachtig en ­leugenachtig autoritaire regimes zijn. En China is geen haar beter. Je hoeft hiervoor maar te kijken naar de opkomende sociale onrust, het falende Zero Covid-beleid, de repressie en de opkomende politieke en militaire agressie tegen Taiwan. Europa heeft zich jarenlang laten verleiden tot een energieafhankelijke positie met betrekking tot Rusland, met als desastreus gevolg dat wij nu effectief de oorlog in Oekraïne aan beide zijden financieren. En gezien de opkomende populariteit van IoT-­devices is de wereld bezig om zich in eenzelfde positie ten opzichte van China te manoeuvreren. Al die schitterende micro-home-en-small-business-IT-solutions om een miniatuur SCADA-systeem op te zetten en een melding te krijgen wanneer de wasmachine klaar is met het programma, komen grotendeels uit China. Men vergeet voor het gemak vaak dat online verbinding wordt gemaakt met ‘iets’ in China.

Misbruik

De meeste van de IoT-devices zijn betrekkelijk onschuldig en de spionagemogelijkheden maar heel beperkt. Een stap verder in de analyse laat zien, dat die onschuld ook te gebruiken is om misbruik van te maken. Unattended online updates bieden bijvoorbeeld een uitstekende mogelijkheid om achteraf aanvullende functionaliteit in te bouwen. ­Spionagetechnisch misschien niet zo interessant, maar wanneer bijvoorbeeld de wasmachine ineens het verwarmingselement permanent aanzet, bij voorkeur zonder dat er water in de machine zit, dan heeft dat grote gevolgen. Denk aan brand en een ­hoger extra verbruik. Doe dat met voldoende wasmachines en de consequenties zijn op ­grote schaal merkbaar. Of wat te denken van een device dat de zonnepanelen controleert? Wanneer dat er op een zonnige dag mee stopt, bestaat er eveneens een kans op oververhitting en brand. Als een groot aantal zonnepanelen, dat is aangesloten op het elektriciteitsnetwerk, in een vast, kort ritme aan en af wordt geschakeld, kan dit grote impact hebben op het publieke elektriciteitsnetwerk. En dan hebben we het nog niet gehad over de mogelijkheid dat een IoT-device als een remote hub gaat opereren, om vanuit een onverdachte locatie inbraakpogingen te ondernemen.

Als Westerse maatschappij maken we ons op veel manieren kwetsbaar voor autoritaire regimes

Vulnerable device

Na zo’n drie à vier jaar is de service van het IoT-device niet langer ‘hot’ en eindigt de box – nog steeds aangesloten op het publieke internet – als een vulnerable device om DDoS aanvallen mee te organiseren. ­Gratis en voor niets voor degene die gebruik maakt van de kwetsbaarheden in het device en de technische controle overneemt. Ook de overheden in landen als China en Rusland houden zich hiermee bezig.

Kortom, als Westerse maatschappij maken we ons op veel manieren kwetsbaar voor autoritaire regimes. Hopelijk leren we van de huidige aardgasafhankelijkheid van Rusland en vallen we niet in dezelfde valkuil als het gaat om China, dat de ­politieke expansie-idealen nog altijd hoog in het vaandel lijkt te hebben.

[Dit artikel is eerder gepubliceerd in ChannelConnect juli 2022]

Lees het artikel hier in PDF

Mobiele IoT stelt speciale eisen aan een operator. Het is dan ook snel een zaak voor echte specialisten. Nederland mag heel gelukkig zijn met drie mobiele netwerken van ongekende kwaliteit. Dat wordt elk jaar weer vastgesteld door onafhankelijke testhuizen zoals het Duitse P3. Mobiele telefoons werken er perfect op, net als IoT-systemen. Toch stellen IoT-klanten aanvullende eisen, vooral op het gebied van subscriptie management en roaming. Een specialistische aanbieder kan dat, met gebruikmaking van de bestaande mobiele netwerken, perfect implementeren.

Jaleesa van Gijn

Om meer inzicht te ­krijgen in de uitdagingen van ­mobiele IoT, spraken we met Jaleesa van Gijn, Sales ­Director Channel bij Wireless Logic Benelux. Van Gijn heeft een respectabele carrière in de telecommarkt en kent de ins en outs van deze markt. Na haar carrière bij KPN Business ­Partner Organisatie (BPO) kwam ze uiteindelijk in aanraking met SIMPoint, dat later is overgenomen door Wireless Logic Group uit Engeland. Een partij die al langer actief is in de draadloze IoT-markt, met een breed portfolio Mobile Network Operators (MNOs), aangesloten netwerken en een multi-operator sim management portaal (wat vanuit de markt een vereiste werd). Wireless Logic Benelux was geboren en is nu een samenvoeging van SIMPoint, Sim Services en New Line Mobile.

Een compleet dienstenpakket

Wireless Logic is wereldwijd partner van 45 operatoren, die meer dan 750 netwerken dekken, waaronder het Nederlandse Vodafone en KPN.  Zoals gebruikelijk in de mobiele wereld, heeft elke operator zijn eigen SIM nodig. Dit vormt een extra uitdaging voor het IoT omdat systemen meestal zijn ingebouwd. Anders dan bij een mobiele telefoon is een fysieke SIM-wissel niet even snel mogelijk. Een eSIM ­(eUICC) biedt hier een fantastische flexibele oplossing. Dankzij de slimme technologie van eUICC kunnen SIM’s net als een IT-proces gewisseld worden door een ander profiel te programmeren. Gezien de vele MNO’s waar Wireless Logic mee samenwerkt, fungeren zij als een onafhankelijke specialist. Dankzij een eigen eUICC-infrastructuur kan Wireless Logic SIM-kaarten naar wens van de klant configureren, en zo inspelen op de veranderende behoeften van het wereld­wijde IoT. Jaleesa wijst er ook op dat er zelfs binnen één land nog grote uitdagingen zijn. Operators verschillen; bijvoorbeeld IoT SIM’s met een 097 nummer versus operators die gekozen hebben geen ­mobiele nummers te koppelen. Bij het switchen van operator kunnen deze belangrijke operationele en technische verschillen over het hoofd worden gezien, en juist dit soort verschillen vereisen specialisten om alles naadloos te integreren.

Uitdagingen

“Het leveren van IoT-SIM’s voor internationaal gebruik is op zichzelf al een uitdaging”, legt Van Gijn uit. “IoT aansluitingen claimen ­resources in de netwerken, maar genereren in de praktijk weinig verkeer. Als gevolg daarvan zien we steeds meer landen met permanent ­roaming­­-restricties. ­Sommige ­netwerken, zoals die in Turkije, weigeren zelfs permanent roaming SIM’s. Dat kun je enkel oplossen met lokale SIM-kaarten of contracten. Ook in Canada is dat het geval, dus hebben we lokale contracten afgesloten om de business door te laten gaan”

We zijn groot geworden door dicht bij onszelf te blijven

Omdat al het verkeer via de infrastructuur van Wireless Logic-portal loopt, kunnen de IP-specialisten een belangrijke rol spelen bij het oplossen van storingen. Tot aan de rand van het operator netwerk (er is een radius-koppeling tussen Wireless Logic en verschillende operators) kunnen ze het verkeer analyseren en de bron van een storing vinden.

Inmiddels heeft Wireless Logic Group 8 miljoen SIM’s in beheer, waarvan 500.000 in de Benelux. “Wij zijn gegroeid door dicht bij onszelf te blijven. Daarmee bedoelen we dat we als bedrijf een platte organisatie hebben die klanten efficiënt kan helpen bij problemen. Korte communicatielijnen garanderen snelle communicatie en de best passende oplossingen.”

Met partners naar de markt

Hoewel klanten diensten rechtstreeks bij Wireless Logic kunnen afnemen, is het bedrijf sterk kanaal gedreven. De partner kan branded en white label-oplossingen naar de klant brengen. Bij white label-­oplossingen bepaalt de partner welke tarieven en voorwaarden hij aanbiedt. Via een koppeling met het Wireless Logic systeem kunnen de CDR (call detail records) worden opgevraagd om de nodige klant­informatie per klant te ontvangen. “Via ons platform kunnen partners ook service verlenen aan eigen ­klanten, waarbij de support­afdeling van Wireless Logic altijd klaar staat om te helpen. We merken dat de traditionele telecom reseller nog moeite heeft met deze producten en diensten. Om partners te helpen succesvol te zijn met IoT, hebben we een programma ontwikkeld met trainingen en technische sessies, en helpen we met marketingcampagnes. We ondersteunen partners met een groep partnermanagers, waardoor er één aanspreekpunt ontstaat. Het is uiteindelijk aan de partner hoe hij de dienst in de markt wil zetten. Wel zien we een groeiende vraag naar het zelf beheren van de klantrelatie, inclusief facturatie en service.”

[Dit artikel is eerder gepubliceerd in ChannelConnect juli 2022]

Lees het artikel hier in PDF

Nederland is bezig met een ambitieus plan om elke woning ­aangesloten te krijgen op glasvezel. Op de komende Fiber Vakdag 2022 op 11 oktober in Harderwijk staat de Fiber Carrier Association stil bij dit plan. Waar staat Nederland nu in vergelijking met Europa?

De vijfde editie van de Fiber Vakdag staat voor de deur. Dit toonaangevende evenement voor de vakbranche wordt bezocht door meer dan 300 specialisten op het gebied van glasvezeltechniek en alles wat daarbij komt kijken. ChannelConnect sprak in het kader daarvan met Andrew van der Haar, Managing Director van de FCA. De FCA verenigt Nederlandse carriers om onderlinge samenwerking te bewerkstelligen. Het doel is om carriers, overheid en gebruikers op één lijn te brengen.

Glasvezel is hot

Andrew van der Haar: “Glasvezel is een hot topic. Als industrie hebben we hoge doelen, we willen 8 miljoen huishoudens aangesloten hebben in 2030, daar wordt nu flink aan gewerkt. Eind 2021 hadden al 4,5 miljoen huishoudens toegang, een jaar eerder waren er dat nog 3,3 miljoen. Met deze mooie groeicijfers is die ambitie ook haalbaar geworden.”

Iedereen krijgt nu de kans om op ­korte termijn aangesloten te worden op de infrastructuur voor de toekomst. “Nederland is al jaren wereldwijd in de bovenste regionen te vinden op het gebied van bandbreedte. Zo staan we volgens de Digital Economy and Society Index (DESI) uit 2021 op de tweede plaats wat betreft het aanbieden van breedband in de breedste zin van het woord. We ­maken al ­jaren een succesvol programma voor professionals in de glasvezelindustrie, voor beleids­medewerkers, gemeenten en (regionale) initiatieven. Zij worden niet alleen door ons bijgepraat, ze sluiten ook waardevolle samenwerkingen of houden elkaar tot lang na het event op de hoogte.”

Agenda

Tijdens het evenement gaat een aantal specialisten in op diverse topics.

• Samenwerken cruciaal binnen glasvezelsector

Concurrentie op de fysieke laag is echter een minder goede ontwikkeling. Dit leidt namelijk niet per definitie tot een prijsvoordeel voor consumenten en bedrijven. Andrew van der Haar presenteert daarom zijn visie over hoe de sector samen tot de beste oplossing kan komen.

• Standaardisatie

Standaardisatie binnen de glasvezelsector én de combinatie met smart buildings is een uitdaging. Ook raakt de glasvezelsector in Nederland versnipperd. Er is één grote partij die glasvezelnetwerken realiseert en beheert, maar er zijn ook tientallen kleinere aanbieders. Partijen kunnen niet eenvoudig van elkaars netwerk gebruik maken, waardoor onnodig veel moet worden gegraven.

Den Haag en de glasvezelsector; de weg naar synergie

Het digitale zenuwstelsel van onze samenleving werkt uitstekend. Maar steeds vaker roepen politici op basis van onderbuikgevoelens, dat de kosten van datacenters en glasvezelverbindingen te hoog zijn. Kees ­Verhoeven (voormalig Tweede Kamerlid) gaat als adviseur van de FCA daarom met de bezoekers in gesprek. Iedereen krijgt de kans om de wensen van hun organisatie te ­delen.

Zie voor meer informatie fibervakdag.nl

[Dit artikel is eerder gepubliceerd in ChannelConnect juli 2022]

Lees het artikel hier in PDF

Een cyberaanval kan grote schadelijke gevolgen hebben, waaronder het verlies of tijdelijke onbeschikbaarheid van (kostbare) gegevens voor bedrijven. Beveiliging van IT – inclusief het maken van back-ups – is dan ook van groot belang. Het is niet altijd duidelijk wie daarvoor verantwoordelijk is. Het kan voorkomen dat partijen geen concrete afspraken maken hierover, en de IT-leverancier volgens het contract of de algemene voorwaarden niet verplicht is zorg te dragen voor adequate beveiliging. Niettemin kan onder omstandigheden de zogenoemde ‘zorgplicht’ met zich meebrengen dat hoewel partijen dat niet contractueel zijn overeengekomen, van de IT-leverancier toch kan worden verlangd dat zij zorgdraagt voor een adequaat beveiligings- en back-upsysteem.

Dit is bevestigd in een recente uitspraak van de rechtbank Overijssel (zie https://bit.ly/3NFSUfT). Eiseres in deze zaak was slachtoffer van een ransomware-aanval, waarbij zij een groot aantal product- en sfeerfoto’s is kwijtgeraakt. Zij heeft haar IT-leverancier aansprakelijk gesteld voor de geleden schade omdat laatstgenoemde de IT-infrastructuur had aangelegd en deze onvoldoende zou hebben beveiligd (onder meer zou geen volledige back-ups zijn gemaakt van de servers).

Zorgplicht

De rechtbank stelt vast dat partijen niet specifiek hadden afgesproken dat de IT-leverancier zou zorgdragen voor adequate beveiliging. Maar wel is gebleken dat de IT-dienstverlener een ­volledige infrastructuur zou aanleggen (een ‘totaalpakket’ leverde). Volgens de rechtbank is moeilijk voor te stellen dat beveiliging daar niet onder valt. De IT-dienstverlener mocht er dus niet zomaar vanuit gaan dat haar klant (eiseres) geen prijs stelde op adequate beveiliging als onderdeel van het door haar afgenomen totaalpakket. Ook is niet gebleken dat eiseres zelf zou hebben ­gezegd dat beveiliging niet belangrijk was. Indien de IT-­leverancier dat ­anders zag, had zij dat als IT-deskundige moeten ­laten weten aan de klant (wat zij niet heeft gedaan). In dat geval had eiseres de beveiliging namelijk in ieder geval nog zelf kunnen regelen via een andere partij.

Kortom, de rechter oordeelt dat in deze zaak ­eiseres als afnemer erop mocht vertrouwen dat de IT-­leverancier ook zou zorgen voor adequate beveiliging (inclusief maken van volledige back-ups). Hoewel contractueel dus niet afgesproken, brengt de zorgplicht van de IT-dienstverlener met zich mee dat in die zaak die verplichting er dus wel is. De rechter begroot de schade wegens verlies foto’s op 7.000 euro en bepaalt dat de IT-dienstverlener dat bedrag betaalt als schadevergoeding.

Goede afspraken

Conclusie: indien uit het contract zelf niet duidelijk blijkt of de IT-dienstverlener ook moet zorgdragen voor passende beveiliging en back-ups, doen IT-­dienstverleners er in ieder geval verstandig aan om dat nog wel te bespreken met hun klanten. Bijvoorbeeld per e-mail goed vastleggen dat beveiliging (en/of maken van volledige back-ups) geen onderdeel is van de offerte en eventueel tegen meer­prijs kan worden afgenomen. Het door IT-leveranciers onbespreekbaar laten van beveiligingsmaatregelen (zoals maken back-ups) is mede gelet op de zorg­plicht gewoon geen optie.

Jasper Hulsebosch is een ervaren advocaat met een internationale praktijk op het gebied van IE/IT en met een focus op het gebied van privacy, cybersecurity, anti-piracy en brand protection. Hij is partner bij De Vos & Partners Advocaten.

[Dit artikel is eerder gepubliceerd in ChannelConnect juli 2022]

Lees het artikel hier in PDF

In het huidige nummer van ChannelConnect schetst Flex IT’s  nieuwe CEO Andreas Mayer de toekomst van het bedrijf en van het werken met partners. Dit verhaal is hier te lezen. Senior account manager Tarik Lahri van ChannelConnect overhandigde gisteren een ingelijste cover van ChannelConnect aan Andreas Mayer, CEO van Flex IT, om te bedanken voor de samenwerking en hem succes te wensen als nieuwe CEO van Flex IT.

Het hele nummer kun je trouwens ook online lezen in magazineformaat.

Op de foto: Tarik Lahri en Andreas Mayer.

 

Waar uit berichten in de media over cybercrime blijkt hoe belangrijk het beveiligen van ­IT-systemen is, daar krijgt cybersecurity bij Operationele Technologie veel minder aandacht. Ten onrechte, zeker nu IoT in deze omgevingen een opmars maakt.

Eigenlijk komt IoT neer op een verbinding van Informatie Technologie (IT) en Operationele Technologie (OT). Het verschil tussen die twee kun je uitleggen aan de hand van de begrippen ‘witte’- en ‘blauweboordenwerkers’. De eerste groep gebruikt systemen, denk aan office-applicaties, die vooral op software berusten, de tweede hanteert industriële- of productie-omgevingen met een grote hardwarecomponent. IoT zorgt er in de praktijk steeds vaker voor dat IT en OT naar elkaar toegroeien. Steeds meer slimme devices worden ingezet in het OT-domein. Hyperconnectivity, ook met de cloud, komt zo terecht in productieomgevingen. De opkomst van steeds uitdagender cyberbedreigingen maakt verbonden OT-systemen bijzonder kwetsbaar. IoT zorgt er zo voor dat de industriële beveiliging een grotere rol toebedeeld moet worden in de risicoportefeuille van veel organisaties. De OT-beveiliging vertegenwoordigt echter een groeiend punt van zorg voor het management van ondernemingen. Het niveau van beveiliging van IoT-devices is op een lager niveau dan van veel applicaties, wat de kans vergroot op onvoldoende beveiligde devices in het netwerk. Dit gegeven is niet zonder gevaar.

Grote gevolgen

Als met de IT iets fout gaat, dan kost dat in het slechtste geval de kop van de CEO of van de CIO, maar er vallen doorgaans geen doden of gewonden. Wordt een IoT-device binnen een OT-omgeving echter succesvol aangevallen, dan kunnen ongewenste emissies van gassen, schadelijke lozingen van vloeistoffen of explosies het gevolg zijn. Dit kan impact hebben op de ­natuur, of op het welzijn van mensen. Ook als dergelijke gevolgen uitblijven, zijn OT-gerelateerde beveiligings­incidenten sterk van invloed op de productiviteit en het bedrijfsresultaat van organisaties. Volgens een rapport van security-specialist Fortinet kreeg 93% van alle organisaties met OT-omgevingen de afgelopen 12 maanden te maken met minimaal één succesvolle indringingspoging. 78% kreeg met drie indringers te maken. Bijna de helft van alle getroffen organisaties ondervond hierdoor productiviteitsverlies als gevolg van downtime. In 90% nam het herstel van processen uren of dagen in beslag. Een derde van de respondenten ondervond hierdoor omzetverlies, gegevensverlies, compliance-problemen of imagoschade.

Onduidelijke verantwoordelijkheid

Aan de ene kant heeft de gebleken kwetsbaarheid van IoT binnen OT-omgevingen te maken met het toekennen van verantwoordelijkheid. Binnen het bedrijfsleven is geen sprake van consistente verantwoordelijkheid voor de OT-beveiliging. Volgens het rapport van Fortinet valt het beheer van de OT-beveiliging toe aan professionals in uiteenlopende functies. Veel organisaties beleggen IoT bij de IT-afdeling. Maar niet altijd zijn daar de operationele problemen bekend waarvoor IoT een belangrijke rol kan spelen. Andere organisaties kiezen ervoor deze issues bij het meer algemene management te beleggen. Slechts 15% van de respondenten zegt dat de CISO als security officer verantwoordelijk is voor de OT-­beveiliging binnen hun organisatie.Aan de andere kant zien we ook dat de beveiligingsricio’s oplopen door een gebrek aan centraal overzicht op de OT-omgevingen en de IoT-oplossingen die er onderdeel van uitmaken. Volgens het onderzoek van Fortinet zorgde slechts 13% van alle respondenten voor centraal overzicht op alle OT-activiteiten. Bovendien is slechts 52% van alle organisaties in staat om deze processen te monitoren vanuit hun security operations center (SOC).

Met elke sensor die aan het IoT wordt toegevoegd, neemt de veiligheid van het netwerk af

Groot aantal leveranciers

Assetmanagement is echter van groot belang om tot een goede ­risico-inventarisatie te komen, net als monitoring van IoT-devices – zowel binnen het OT- als binnen het IT-­domein. Ook moet de supply chain goed gekend zijn waarvan de onderneming deel uitmaakt. Dit laatste is onder meer relevant om te kunnen bepalen waar gegevens (data) naartoe gaan, als IoT-devices connectie hebben met de cloud. Blijven de data in Nederland, of is ook sprake van verwerking of opslag in het buitenland, en zo ja, zelfs buiten Europa?Lastig is ook het feit dat de overgrote meerderheid van de organisaties oplossingen van twee tot acht leveranciers gebruikt voor de beveiliging van hun industriële apparatuur. Ze hebben tussen de 100 en 10.000 apparaten in gebruik, hetgeen alleen maar aan de complexiteit bijdraagt. “Met elke sensor die aan het IoT wordt toegevoegd, neemt de veiligheid van het netwerk af”, stelt beveiligingsexpert en publicist Bruce Schneier uit de VS. Wie zich dat realiseert begrijpt de gevaren van IoT in OT-omgevingen. Volgens Schneier gebeurt het te vaak dat sensoren worden gebouwd op basis van oude techniek. “Er wordt niet bij stil­gestaan dat bijvoorbeeld een oude sensor een serieus beveiligingslek kan vormen. Een kwaadwillende die met zijn signaal tot aan de sensor is gekomen, slaagt er meestal in om ook wel verder te komen.”

Minimumeisen

Voor de digitale veiligheid van IoT-apparaten komen minimumeisen. Producten die hier niet aan voldoen, zijn vanaf medio 2024 op de gehele ­EU-markt verboden. Tot de minimumeisen behoort dat deze apparaten niet meer met zwakke, standaard wachtwoorden zijn uitgerust. Ook moeten deze slimme apparaten software-updates ondersteunen, getest zijn op veiligheidslekken, opgeslagen persoonlijke en financiële gegevens afschermen en er moet een mogelijkheid zijn voor de gebruiker om deze data te beheren en te verwijderen. Agentschap Telecom gaat hierop toezien en is bevoegd bij overtredingen op te treden.

[Dit artikel is eerder gepubliceerd in ChannelConnect juli 2022]

Lees het artikel hier in PDF

De Nederlandse softwareontwikkelaar Pridis heeft met zijn Connecsy | ­Cloud SaaS-oplossing een doorbraak te melden. De digitale attendant is nu ­gecertificeerd voor Microsoft Teams en geeft de gebruikers een nieuwe gebruikers­ervaring binnen de Teams-omgeving. Met deze integratie komt de informatie van alle kanalen waarover een bedrijf communiceert samen in Teams.

Het Nederlandse bedrijf ­Pridis is geen nieuwe speler in de markt, ze zijn al lange tijd actief met de Connecsy | Cloud SaaS-oplossing. Dankzij deze bedienpost-service komen alle informatiekanalen die door een bedrijf gebruikt worden op één plaats binnen. Organisaties, bedrijven, gemeentes en andere instellingen willen naast alle nieuwe communicatiekanalen ook één centrale locatie voor de inkomende bedrijfscommunicatie. Dat is precies wat deze Pridis-dienst realiseert. Een gesprek met Johan van Oostveen, directeur van Pridis. Hij is een man met een missie in een snel veranderende industrietak. “Dat Microsoft de service nu ook certificeert is de kroon op ons werk. De nu geïntegreerde digitale attendant verhoogt het gebruiksgemak voor Teams-gebruikers.”

Dat Microsoft de service nu ook certificeert is de kroon op ons werk

Van alle markten thuis

De bedrijfscommunicatie is dankzij het hybride werken in een ander daglicht komen te staan. Medewerkers zijn inzetbaar vanaf meerdere locaties met tal van hulpmiddelen en veelal ook rond de klok. WhatsApp Business, Zoom, Microsoft Teams, SMS, e-mail, standaard spraaktelefonie, het zijn allemaal ingrediënten voor de huidige, uiterst flexibele, werkplek. De veranderende werk­wijze is een katalysator voor communicatieservices die vanuit de cloud worden aangeboden. Iedereen met een goede en veilige internetverbinding kan deze gebruiken. Johan van Oostveen: “Wij bieden onze ­bedienpost-service (attendant console) Pridis Connecsy | Cloud als een SaaS-dienst aan. Wij verkopen dus geen hardware, maar we bieden een softwarematige oplossingen aan, ­onder meer via de op cloud (Amazon AWS of Microsoft Azure) gebaseerde diensten. De klanten nemen bij ons op abonnementsbasis een dienst af en hoeven niets te investeren.”

Connecsy | Cloud for Teams

De ontwikkeling van de native attendant console voor Microsoft Teams is een logische stap voor Pridis. Vorig jaar lanceerde men de cloud-gebaseerde attendant console als een web client, waardoor attendants de dienst kunnen gebruiken via een standaard webbrowser. Hierdoor zijn ze nog minder afhankelijk van de plaats waar ze werken en de support van IT, omdat de softwaredienst in dit concept automatisch wordt onderhouden. Voor IT-medewerkers binnen de organisatie is dit een tijdbesparende oplossing, aangezien zij bij standaard IT-applicaties op bedrijfscomputers vooral bezig zijn met het beheren en ondersteunen van de gebruikers. De beperking die bleef is dat er een browservenster open is, naast andere office toepassingen. Nu Microsoft Teams een steeds centralere rol speelt, is de integratie een belangrijke stap voorwaarts.

Connecsy | Cloud voegt extra functionaliteit toe voor telefonisten die in de eerste lijn van de bedrijfscommunicatie staan

De markt verschuift

Bij Pridis constateert men bovendien een snelgroeiende vraag bij organisaties die Microsoft Teams willen gebruiken als oplossing voor de bedrijfscommunicatie die tegenwoordig ook messaging, WhatsApp Business, webchat en andere sociale media omvat. Een trend waarop ­ingespeeld kan worden met deze service. Microsoft Teams werkt perfect voor organisaties om spraak- en videogesprekken op te zetten of in te plannen, en met de toevoeging van SIP kan er ook extern naar de organisatie gebeld worden op een vast nummer. De inkomende gesprekken komen dan via Microsoft Teams ­binnen op het algemene bedrijfsnummer. De organisatie zelf werkt dan met een strak georganiseerde informatiestroom. Connecsy | Cloud voegt extra functionaliteit toe voor telefonisten die in de eerste lijn van de bedrijfscommunicatie staan.

Extra functies voor de telefonist

De attendants (telefonisten) kunnen via de service wachtrijen bekijken, oproepen beantwoorden en doorsturen naar de juiste personen, de belgeschiedenis bekijken, email-sjablonen gebruiken, zoeken naar contactpersonen, notities toevoegen, gebruik maken van chat en alle ­sociale mediakanalen. Alle tools die nodig zijn om zakelijke communicatie goed af te handelen zijn ­beschikbaar binnen Microsoft Teams. Via single sign-on ­kunnen telefonisten inloggen met hun Microsoft-­gegevens. Daarmee is de hele communicatie geïntegreerd in één en dezelfde toepassing.

[Dit artikel is eerder gepubliceerd in ChannelConnect juli 2022]

Lees het artikel hier in PDF

Bijna dagelijks wordt gesproken over verkleining van de CO2-footprint van ondernemingen. IT speelt daarbij een belangrijke rol. Elke maandag presenteren we kort enkele nieuwsberichten over duurzaamheid in, van en met de IT-sector.

Dustin gaf in meerdere media, waaronder ChannelConnect aan voorop te lopen op het gebied van sustainability. Zo streeft de organisatie ernaar in 2030 energieneutraal te werken. Maar daarnaast biedt de onderneming ook klanten oplossingen aan om duurzamer te opereren.
Dit gebeurt onder meer door middel van de Carbon Footprint Calculator. Die geeft organisaties inzicht in de footprint van hun ICT, mét alternatieve scenario’s die vaak tientallen procenten CO2-reductie opleveren. Ook helpt Dustin klanten om eWaste te beperken.

SABIC selecteert CGI voor verduurzaming

CGI gaat de komende drie jaar de kernapplicaties ontwikkelen, beheren en moderniseren voor multinational chemieproducent SABIC. In het kader van deze nieuwe samenwerking zal CGI SABIC helpen de digitale transformatie te versnellen en duurzaamheid te verhogen.
John Bruijnooge, site manager bij SABIC Geleen: “Onze samenwerking met CGI kun je zien als een drietrapsraket: uitvoeren, consolideren en verbeteren. We gaan daarbij niet alleen naar de applicaties kijken, maar ook naar de interne processen. Kan het nog efficiënter en duurzamer? Daarbij gaat advanced data analytics, een van de specialismen van CGI, beslist een rol spelen.”

HMD Global behaalt Platinum EcoVadis 2022 duurzaamheidsrating

HMD Global, bekend van onder meer de Nokia telefoons, behaalde een Platinum EcoVadis 2022 Sustainability Rating. EcoVadis beoordeelt meer dan 90.000 bedrijven in meer dan 160 landen.
De Platinum Rating geeft aan dat een organisatie een geavanceerde, gestructureerde en proactieve aanpak op het gebied van duurzaamheid heeft.
Zo staan de Nokia telefoons bekend om hun lange levensduur. Door doelbewust te kiezen voor robuuste hardware en veilige, up-to-date software die risico’s vermindert, wordt de levensduur verlengt.