Cultuurshift

Cybercriminaliteit is opportunistisch. Elke organisatie die veel persoonsgegevens bezit, is interessant voor aanvallers, dus ook de cultuursector. 
George Wilson en Darius Heydarpour maakten zo’n aanval persoonlijk mee als verantwoordelijke IT-ers. Wat zijn hun geleerde inzichten achteraf? Maar we gaan ook naar het moment zelf: de onwetendheid en paniek. Hoe prioriteer je als alles plat ligt, hoe bescherm je de mentale gezondheid van je team en hoe bouw je je systemen 'security first' weer op? 
In deze aflevering van Cultuurshift duiken hosts Anic van Damme en Splinter Chabot in de harde realiteit van cybercriminaliteit in de cultuursector. 
George Wilson werkt bij het National Museum of Royal Navy in het Verenigd Koninkrijk en aan tafel deelt Darius Heydarpour, voormalig systeembeheerder bij een Nederlandse bibliotheek, zijn eigen aangrijpende ervaringen.
Een urgente en onmisbare aflevering over digitale weerbaarheid. 

Sprekers
Anic van Damme, presentator 
Splinter Chabot, programmamaker, cultuurliefhebber en auteur
George Wilson, Hoofd IT bij het Britse National Museum of Royal Navy 
Darius Heydarpour, IT-professional 

In deze aflevering
0:00 Verschillende vormen van cybercriminaliteit 
2:15 Hoe George en Darius de hack ontdekten 
4:30 Prioriteiten stellen: waarom het ticketsysteem als eerste online moest 
9:00 Werken met pen en papier: de impact op de bezoekerservaring 
11:30 40 jaar collectiekennis in gevaar 
14:00 De hersteloperatie: 400 apparaten handmatig wissen en resetten 
16:15 Zo zijn de criminelen binnen gekomen
18:30 Waarom de back-ups faalden en de introductie van de 3-2-1 regel 
21:00 Cyberveiligheid bij kleine culturele organisaties 

Genoemd in deze aflevering
  • DEN: kennisinstituut voor cultuur & digitale transformatie
  • National Museum of Royal Navy

What is Cultuurshift?

In Cultuurshift hoor je elke aflevering een internationale case. Denk aan innovaties rondom AI, immersieve ervaringen, gamification en datagedreven werken. Hoe pakken andere organisaties dit aan? En vooral: wat levert het ze op?

Host Anic van Damme en sidekick Splinter Chabot gaan daarover in gesprek met een buitenlandse pionier én een Nederlandse maker of professional. Samen trekken ze het voorbeeld naar de Nederlandse praktijk.

Dat levert niet alleen inspiratie op, maar ook concrete handvatten. Want naast het verhaal hoor je ook:

• waar je kunt beginnen
• wat je beter (nog) niet kunt doen
• en hoe je kleine eerste stappen zet richting een eigen project

Een foutmelding. Een error. Geen toegang meer hebben tot je mail. Je bestanden. Je collectie. De tijd dat je kon denken ach, een cyberaanval of een ransomware aanval, dat overkomt ons niet. Die ligt echt wel achter ons. Maar hoe reageer je als jij die melding krijgt? En als het jouw organisatie overkomt? Dat moeten we bespreken in cultuur Shift.

Dit is cultuurshift.

Met Annick Van Damme en Splinter Chabot.

Ja, leuk dat je weer luistert naar deze podcast van Den, dé aanjager van digitale transformatie in de cultuursector. Vandaag belangrijk thema cybercriminaliteit. Want dat raakt ook steeds vaker culturele organisaties. Daar gaan we op inzoomen. Zoals altijd met Splinter Chabot aan tafel. Welkom Splinter, Dank je wel.

Gezellig weer. Leuk, hoop ik ook. En veilig Ook hoop ik dat we hier zitten. Ja, nou ja, hoop ik ook tegenover jou.

Darius Haydar por Jij hebt heel erg lang in de. In de cyberveiligheid voor een IT afdeling bij een bibliotheek gewerkt. Op jouw verzoek laten we even in het midden welke bibliotheek dat precies was. En maar een middelgrote organisatie. En een jaar geleden werd die organisatie aangevallen. Het ging om een ransomware aanval. Je had dertig jaar je eigen IT bedrijf en besloot toen toch om afscheid te nemen van dit vak. Heeft dat een relatie met elkaar?

Dat heeft er wel een meegedragen. Ja, inderdaad ja.

Helaas, helaas inderdaad, we gaan het toch. Ik ben heel blij dat jij hier bent vandaag om jouw verhaal van toen ook hier te vertellen. En we spraken dus met een groot museum in Engeland die ook hetzelfde meemaakte. Het National Museum of the Royal Navy is een van de belangrijkste maritieme instellingen ter wereld, verdeeld over zes locaties door het hele Verenigd Koninkrijk. Het omvat schepen, vliegtuigen en musea. Eind 2024 vallen cybercriminelen het instituut aan. En dat heeft grote impact. Op systemen, maar ook op collega's. Uit eerste hand delen ze hun lessen over het beschermen van nationaal erfgoed in een digitale wereld. Nou ja, als ik kijk naar een bibliotheek waar jij werkte in 2023, was dat in juni. En daar was jij systeembeheerder. Toen die ransomware aanval plaatsvond, hoe ging dat bij jou?

Nou, het was een. Het was een mooie zondag ochtend eigenlijk en ik zat toevallig wel achter mijn computer en ik werd gebeld door een medewerker van de bibliotheek. En nou ja, ik, ik, ik, ik, ik, ik, ik hoor dat zo aan en zei van ja, ik kan mijn bestanden niet meer openen. Kun je even meekijken? Met mijn remote tools kon ik zelf inloggen op bibliotheek en toen ik het systeem overnam, zag ik dat er dus in hoog tempo bestanden ingepakt werden. Dus die werden hernoemd met versleuteling en daardoor kon zij dus haar Excel bestand niet openen. Ik dacht corrupt bestand komt wel eens voor. Ik zet een back up terug, maar ik zag een groot tempo dat gebeuren.

Je zag het het gewoon live gebeuren. Het lijkt me echt.

Ja, ik zag het gewoon gebeuren. En bij het uitlichten van de map waar haar data in stond, zag je gewoon meer files ontstaan. Dus ik heb letterlijk ben ik opgesprongen. Ik woon ongeveer 12 minuten van de bibliotheek. Nou, dat heb ik in 6 minuten afgelegd. Ik heb echt op een sprintje gezet.

Rennen! Echt.

Ja echt, echt hard gerend en daar de de de server systemen ingehaald. We hadden daar dus een server rack met met een aantal servers. En die heb ik dus letterlijk allemaal uitgezet om de aanval te stoppen. Ze brengen een programmaatje in op jouw systeem of op je netwerk. En dat programmaatje is gewoon eigenlijk een programmaatje wat gewoon bestand voor bestand nagaat en dat versleutelt met een code die de hackers alleen kennen. En het originele bestandje is dan daarmee weg.

En dus zelfs een bibliotheek waarvan je toch denkt ja, boeken zelf schrijven, dat is allemaal altijd braaf. Dus dat het stil en rustig is ook. Bibliotheken dus, net zoals musea en zo, zijn dus dan toch interessante doelwitten om niet vanwege de boeken of de kunst die er hangt, maar vanwege de data die er ligt.

Ja, ja, inderdaad ja. Dus dat, dat zag je dus ook in deze hoek. Dus ze versleutel je data en het doel is dus om jou geld afhandig te maken. Dus dan vragen ze zoveel geld. Meestal in crypto currency moet je dat aan ze betalen? Als je dan geen backups hebt, ja, dan heb je echt wel een probleem. Want hoe krijg je je data dan terug? En dat is een ding. Daarnaast is de kwaliteit van gegevens heel belangrijk. Dus ingescande ID bewijzen paspoorten, rijbewijzen, arbeidscontracten, BSN nummers, bankrekeningnummers. Dat gaan ze eerst veilig stellen als eerste stap.

Ja, want dat is natuurlijk hun hun hun ticket to paradise in die zin.

Klopt Ja inderdaad. Dus het heeft eigenlijk een tweeledig aspect, zeg maar het versleutelen van je bestanden. Nou, stel dat je dus een back up en je kan het terugzetten, hoef je natuurlijk niet te betalen. Dan zeg je van jongens leuk geprobeerd, maar jammer maar dan. En dat gebeurde ook. In ons geval gaan ze je afpersen. Dus wat ze gingen doen op social media is ID en paspoorten lekken die ze in onze data hadden gevonden.

Wacht nog heel even met dit, want we gaan hem lekker uitsmeren. Dit dit overkomen.

Thriller zit in.

Een half uur. Ja, het is bijna een thriller inderdaad. Voor jou startte het we dus op die zondagochtend dat je dacht wow, wat gebeurt hier? Ik sjees naar de bieb en en en zet al die servers uit. Voor het National Museum of Royal Navy is het George Wilson die de hoofdrol speelt in deze thriller. Hij is het hoofd IT En je moet je voorstellen, dat is dus een gigantische culturele instelling met heel veel verschillende locaties door het hele Verenigd Koninkrijk. En op maandagochtend 9 december staat hij met een paar collega's op het vliegveld van Southampton klaar om naar Belfast te vliegen, want daar is een andere locatie en hij is nieuwe collega's aan het inwerken. Het is maandagochtend, dus een nieuwe werkweek. Hij heeft er zin in. En dan krijgt hij een mailtje.

So it originally started with an email so the the managed service provider sent me an email saying we've notice a lot of your servers are offline. We're looking into it at the moment. This is just for your awareness kind of thing and that was it about eight am on Monday. So once we got through airport security, I started looking logged into my laptop and started looking up kind of how bad it was and what was offline and what wasn't. And we had had a kind of powerincident about two three weeks prior with similar symptoms to this. So my first kind of thought process wasn't that this was a cyber attack. IT was more of a kind of routine it incident. If you like, so we left the service provider to their investigations, gave them the information that we could at the time and got on the fly, and it wasn't till I got off the flight about an hour hour and a half later that the kind of reality of the situation hit my phone just blow up with miss calls, text messages, emails, you name it.

I'd missed all of it essentially and that was A1030 am that it was confirmed to me that it was ransomware.

We hebben het over ransomware versleuteling en waarmee je vervolgens gechanteerd kunt worden. En we laten dit. We lekken dit, Dit gooien we op straat, tenzij je betaalt. Maar wat voor vormen van cyberaanvallen zijn er eigenlijk allemaal?

Er zijn zijn best veel vormen van cyberaanvallen, maar er zijn meer dan tien hoofdgroepen, om het maar zo te zeggen. Je hebt, zeg maar de bekende phishing, het mailtje wat je binnenkrijgt van hé, dat is een pakketje voor je binnen. Klik hier op deze link met het doel om jou dus op een fake login pagina jou password afhandig te maken. Dus het werkt dan zo. Je ziet dan een pagina van jouw bank of van jouw transporteur en ze vragen. Doe je mailadres in en je probeert je wachtwoord. En dan wordt er dus gezegd Wachtwoord onjuist. Dus jij denkt hmm, misschien toch een ander wachtwoord? Je klikt weer je wachtwoord in. Elke keer als je dat doet wordt het wachtwoord opgeslagen in de database van die hackers en dat wordt gelijk doorgezonden naar ze. Dus ze hebben dan gelijk een setje wachtwoorden van jou. Dat is feitelijk hoe phishing werkt.

Slim eigenlijk.

Vervolgens. Daarmee gaan ze dan proberen in jouw overige systemen te komen.

Phishing ransomware. Wat is nog een grote die veel voorkomt?

Nou, social engineering, dat is ook eentje dan. Dan gaan ze dus echt zich voordoen als een medewerker van jouw instantie, dus van jouw culturele organisatie. Ze zouden eens kunnen bellen van Hé, je spreekt met de ICT'er van de bieb. Joh, luister. Ik zie dat er met jouw account wat aan de hand is. Kan je nu even inloggen? En als je dan naar UWV moet je even je code aan mij doorgeven. Nou, zo is bijvoorbeeld een tijdje terug bij oud IDO de grote hack die toen geweest is. Dat is op die manier gedaan. Die waren technisch een bunker, maar die zijn dus door social engineering. Door dus medewerkers van Odile te benaderen, zijn ze zó binnengekomen. Dat is achter die bunker begrenzing.

Ja, het is aan de ene kant de hele technische kant en aan de andere kant heel erg op de menselijke kant in spelen. Mensen die zijn als zwakste schakel gebruiken. En bij The National Museum of Royal Navy is de impact van op de organisatie heel groot. Zo'n beetje alles ligt eruit. Je moet daarbij denken aan zo'n twintig systemen die zij hebben aan de voorkant dus alles wat met bezoekers te maken heeft, maar ook aan de achterkant collectiebeheer, digital asset management, e-mails, telefoonsbestanden en zo'n twintig systemen dus. En daarvan lag er zo'n driekwart uit 1415 systemen. In die eerste dag, die eerste 24 tot 48 uur, probeert hij grip te krijgen op de omvang van de ransomware aanval. En George verwacht ook een bericht te krijgen van de aanvallers. Maar dat kwam niet.

Yeah, it was quite strange for us, actually so ordinarily my understanding of these sort of situations is you'll be left a ransom note de attackers will directly reach out to you and communicate with you that didn't quite happen for us, so we were left a ransom note, but it was more of a kind of copy paste Ransom Note it looks like a template. There was nothing specific in there and what it essentially said was come to this chat room on the dark web somewhere. We'll wait there and will come and talk to you. Um, we did go and sort of sit there and wait we. We never had any intention of you know paying de ransom or anything like that. But we did go there and kind of wait for contact, but it never came essentially so it was quite strange in that. Respect.

Ja, die onwetendheid, dat lijkt mij echt killing the de onzekerheid.

Ik bedoel, het klinkt natuurlijk voor ons denk ik ook een beetje spannend van wat gaat er gebeuren? Hoe, hoe, hoe gaat dit verhaal zich ontwikkelen? Maar ja, uiteindelijk ben je natuurlijk maak je heel erg zorgen over. Wat gebeurt er met die data, Wat kan er allemaal mee gedaan worden? En je wil gewoon duidelijkheid en je bent eigenlijk een speelbal geworden opeens van die criminelen die die iets meer dingen kunnen doen. En wat ik ook wel denk, want jij zei het net wel heel goed. Wat voor mij ook een inzicht was van dat gaat om de data. Dus gaat ze niet zozeer om het kunstwerk. Dat betekent dus ook voor hen, nu we het over musea. Maar voor een theater geldt het dus ook. Of voor een operahuis. In theorie dus ook als zolang er maar data is en er dus een lekkage, zeg maar mogelijk is, kan je daarin worden, kan er in worden gebroken en kan er dus dit met je gebeuren. En. En ik kan me voorstellen dat deze man.

Hij ziet er gezond uit, maar ik kan me voorstellen ook wat slapeloze nachten hier aan overhoudt. Omdat je wil gewoon weten van wat moeten we doen, waar kunnen we op handelen en kun je met de politie iets doen? En kun je ook de bunker weer digitaal in orde maken?

Ja. Hoe ging jouw contact met de aanvallers?

Nou, het was in ons geval zo dat er was een andere bibliotheek een jaar eerder gehackt, op dezelfde manier ongeveer, en daar was een cybersecurity partner of een bedrijf bij betrokken die hun toen geadviseerd heb. Dus we hebben toen in overleg met de gemeente, hebben die club benaderd en die hebben ons toen bijgestaan en die zeiden ook als eerste van wij gaan de onderhandelingen doen met de hackers. Het is inderdaad zo dat tools die ze gebruiken later een soort standaard ransomware netjes achter van hé, we hebben hier systeem gehackt en bla bla bla. En soms staat er dan ook een referentie in waar je ze kan bereiken. Op het darkweb en op Dark zijn plekken waar je dan in contact kan komen met die met die aanvallers. Maar ze zeiden ook zo van sowieso, het afdalen in het darkweb is wel heel gevaarlijk eigenlijk. En je moet echt weten wat je doet. Ik Ik was daar zelf ook niet. Ik ken het darkweb wel, maar ik ben er zelf nooit echt in geweest. Dus ze zeiden van laat ons dat dat afhandelen.

Wat is er gevaarlijk aan als je daar je in begeeft?

Naar het darkweb is natuurlijk ook is eigenlijk een mijnenveld. Daar kan je juist ook weer dingen aanklikken en dingen vinden die dus of heel erg tegen de wet zijn. Of in ieder geval wat weer een hek op jouw systeem kan veroorzaken. Dus dat kon ik gelukkig uit handen geven. Voor mij als systeembeheerder had ik mijn hand natuurlijk helemaal druk aan van wat hebben we nog aan backups en wat kunnen we herstellen? Want het eerste wat hackers ook doen als ze binnen zijn is maak je back up systeem kapot. Dat is de eerste stap.

Je data niet meer.

Ja dus. Het is heel erg doelbewust en berekenend wat ze doen. Ze gaan eerst checken hoe jij je backups. Dat gaan ze onschadelijk maken, want ze willen natuurlijk dat jij backups terug kan zetten. Nou, je hebt dus een vorm van back up immutable back up buiten de deur. Daar kunnen ze niet bij komen dan met wachtwoorden waarvan je dan moet zorgen dat het afwijkende wachtwoorden zijn. En ik wist dat ik die set had. Ik had alleen niet de zekerheid op de set kon teruglezen. 100%, want dat geldt dan op dat moment. Dat is dan nog je enige set.

Vertel meer. Ja, we hangen.

Aan je.

Lippen.

Dus dat. Dat was heel spannend inderdaad. En ik had wel zoiets zeggen lijkt me.

Ook stressvol, denk ik toch.

Het was onbeschrijfelijk moment, want je had het daarnet over inderdaad ook wat, wat? Wat die meneer uit Engeland meemaakte. Als ICT'er ben je verantwoordelijk voor je klant en wil je dus dat het goed is. En doe je er alles aan om dit te voorkomen. En als het dan gebeurt, dan valt gewoon de bodem onder je weg. Dus ik weet al echt het gevoel dat ik, ik noem het altijd ijs bloedt. Ik werd helemaal koud en ik, ik, ik. Je moet jezelf dan ook herpakken. Dat je denkt van oké, je moet nu sterk blijven. Want ik, Ik ben de enige die nu enigszins weet wat er aan de hand is en hoe we het kunnen oplossen. Ik had wel dezelfde zekerheid dat ik wist van ik heb de back ups, dus ik. Ik had gevoel die back ups, dat gaat wel goed komen zeg maar met dat cyberbeveiligingssysteem die heeft toegezegd van nou, wij willen eerst forensisch onderzoek doen op de servers die geraakt zijn. Dus ik kon nog niet herstellen. Dus we hebben inderdaad toen een korte tijd stil komen te liggen met alle systemen.

En dat heeft weer heel veel van de organisatie natuurlijk gevraagd, want je hebt in één keer niks meer.

Ja ja en ik? Ik zit toch meteen te denken. Laatst werd ook vanuit het bedrijf Entropic een nieuw model gelanceerd wat alles hackable zou maken, dus waarbij wat echt overal doorheen zou komen. Is dit überhaupt te voorkomen?

Het is. Het is eigenlijk niet in zoverre niet te voorkomen dat elke organisatie het kan overkomen. Ook al denk je dat je alles goed beveiligd hebt, ook al heb je een goede ICT club, er zijn altijd wel manieren om binnen te komen in een organisatie. De zwakke schakel is ook de mens. Helaas dus de weerbaarheid en training van je eigen mensen binnen je organisatie moet echt is ook een heel belangrijk iets. En daarnaast is het zo dat er dus nieuwere technieken zijn waarbij je dus je organisatie kan beschermen. Nieuwere type van software wat eigenlijk pas de laatste jaren er is. Maar wat ik dus wel adviseer ook aan instellingen om daarop over te stappen, of in ieder geval bij IT er te vragen van hebben jullie ook dat soort systemen?

Ja, en bij te blijven en en en te updaten, want die dingen ontwikkelen zich ontzettend snel aan de aan de aanvallers kant. En ik kan me ook voorstellen hoe ga je vervolgens prioriteren? Jij had in die zin de luxe noem ik het maar eventjes om dit met een cybersecurity partner te aan te pakken. Dus zij gingen op op op die zaken zitten. Contact met de aanvallers. Ik had het ook met George over hoe je vervolgens gaat prioriteren, want je kan niet alles in één keer oplossen. Wat pak je als eerste aan? En George vertelt over hun allerbelangrijkste prioriteit We.

We looked at what was most important for the business and we worked very closely with our executive teams as well to determine what priority. We needed to do this in so for us the key the key system at the very beginning was our visitor ticketing system. We take around percent of our income comes from ticketing sales. So it was very, very important that we could get this system back up and running get sales and you know keep the doors open. Essentially so that was, that was our number one priority and that was restored to operation just before Christmas. I think it was 20 december. If I remember rightly, so we were without that system for just over two weeks, which did have a significant impact. We were operating on pen and paper for a long time. We were kind of we ran out and got the the card readers and card machines that you can use on mobile phones, and that sort of thing, just because most people will pay for their tickets on our sites using card, so we didn't want to limit visitors in that respect.

Dus het hele ticketingsysteem, daar lag de prioriteit, want dat waren de inkomsten voor die organisatie. En als dat op zijn gat ligt, dan verlies je gewoon daadwerkelijk geld. En hoe ging dat bij de bibliotheek? Konden mensen nog hun boeken lenen? Terugbrengen? Wat lag er stil voor jullie?

Ja, nou ja, een bibliotheek is natuurlijk veel breder als alleen boeken lenen. We hebben ook heel veel studenten die dagelijks komen studeren, mensen die taalcursussen volgen, maar inderdaad ook het het het brengen en halen van boeken. Nou ja, die systemen lagen dus gelijk plat, dus daar kon niks mee gebeuren. Dus we hebben eerst op die ochtend erna. Op die maandagochtend eerst overleg gehad van oké, hoe gaan we dit doen? We lieten toen nog wel mensen toe in de in de bibliotheek, maar wel met het verhaal dat er een storing gaande was. Ik wist natuurlijk nog niet 100% hoe alles in elkaar stak.

Dan ben je niet meteen naar buiten van we zijn aangevallen door.

Nee, nee, dat dat wordt ook geadviseerd. Van wees daar even terughoudend tot we echt weten wat er aan de hand is. Waar we ook mee te dealen hebben zeg maar. En een van de dingen is dat Ik had wel gesegmenteerd in ons netwerk, dus de wifi kon ik weer overeind krijgen. In overleg met de Cyber sec kon ik dat aanzetten, waardoor in ieder geval de studenten ook weer gewoon gebruik konden maken van onze wifi. Dat werd toen veilig getest zeg maar.

Lijkt me ook doodeng door dat dan weer vrij te geven van ja.

Zeker, want je moet ook weten van zit daar iets in? Maar het wifi hadden wij echt als een apart systeem, ook met een aparte partner die dat ook weer voor ons beheerde. Nou, dat was allemaal veilig, dus dat scheelt al een stukje. De de systemen van de bieb, die konden niet draaien, maar daar hadden we wel een noodprocedure. Dus mensen konden wel boeken in inleveren. En. Wij zijn echter met Flipovers gaan werken en met WhatsApp vooral. Er zijn WhatsApp groepen gemaakt en zo zijn de collega's onderling met elkaar gaan communiceren.

Het is echt back to the basics, eigenlijk alles weg.

Ja dus Als organisatie is het belangrijk om een noodplan te maken. Wat gebeurt er nou als bijvoorbeeld geen wifi hebben? Of wat gebeurt als we niet meer op de software kunnen gebruiken? Of zelfs als je geen stroom meer hebt? Dat is ook nog een ander risico tegenwoordig. Maar daar moet je eigenlijk een noodplan voor hebben. Hoe schakel je dan om? Wij moesten het noodgedwongen doen op die maandag. Nou, ik moet er echt complimenten voor mijn collega's van de bieb, want ze waren daar heel weerbaar en flexibel in. Dus we hebben dat kunnen doen. Je krijgt heel veel vragen uit het publiek. Hoe kan ik dit niet? Ik zie op mijn pas dat mijn boeken. Ik heb mijn boek net ingeleverd, maar mijn pasta nog. Dat. Thuis checken ze dat nou. Dus je moet mensen te woord staan, zeg maar. Dus ja, zo doe je dat een beetje met kunst en vliegwerk. Maar we wilden wel de bieb door laten draaien.

Je hebt dus nu zo'n noodplan? Zou je adviseren. Wat is eigenlijk het belangrijke wat je hebt geleerd? Wat er in zo'n noodplan moet staan, maar wat eigenlijk heel snel over overloopt wordt Jeetje, zit ik over het hoofd wordt gezien. Dank je.

Wel.

Nou ja, hoe afhankelijk je bent van software dat is. Dat is eigenlijk van hoe afhangt wat. Welke processen werken er niet meer als je de software niet meer hebt? Dat is eigenlijk het belangrijkste. En hoe kun je daar dan omheen werken? Ja.

Dat is het ook een beetje zo wat ze zeggen weleens als je ook als je je huis hebt, wil je ook geen inbreker in. Als ik even naar het fysieke kijk. En dan zeggen ze weleens van ja, je kunt je huis nog zo goed beveiligen, maar als de inbreker binnen wil komen, komt hij uiteindelijk wel binnen. Dus. Dus je moet alleen proberen de de, de slotgracht en de ramen zo dik mogelijk en de camera er ook misschien. Ik zeg maar even wat dingen. Ik heb zelf geen slotgracht over voor de goede orde, maar. Maar maar. En de rest gaan ze ook niet. Maar daar gaat het even niet om. Maar dus. En eigenlijk als ik je goed hoor zeg je van ja. Je moet dus de bunker digitaal zo goed mogelijk inrichten door ook verschillende sleutels als je eenmaal binnen bent, maar ook als organisatie altijd rekening mee houden. Ook als dat gebeurt moet je eigenlijk een plan al klaar hebben liggen. Wat ook misschien rust geeft van oké, als dit uitvalt kunnen we dit.

Als dat uitvalt kunnen we dit. Dus je moet op alles zijn voorbereid omdat het je gewoon kan overkomen?

Ja, absoluut. En en en en. De kans dat je dus gehackt wordt is best groot. De kans dat er een keer, een dag, een week, een maand geen stroom is in Nederland is ook groot. Dus op al dat soort calamiteiten moet je tegenwoordig voorbereid zijn. En je kan niet meer zeggen van ach, dat gaat niet gebeuren, dat gaat, dat gaat echt wel gebeuren.

Denken dat het alleen maar bij de bankensector of bij de overheid of bij bij een strafhof gebeurt. Dat is dus niet het geval.

Klopt. Ja, je zei net zijn idee. Bewijzen gelekt?

Ja.

Vertel eens.

Hij zit helemaal op de spanning.

Ja.

Ik ben ook benieuwd.

Ja, ik ben benieuwd. Hoe ontvouwt dit verhaal zich? Want je zit met de handen in het haar. Ja en en en Er wordt een identiteitsbewijs van jou. Data van jouw klanten. Jouw ja, ja, die worden dan gelekt. Hoe ging dat?

Nou ja, het eerste verhaal was dus eigenlijk. Het bleek dus dat de back ups die ik had. Die waren goed, dus dat was heel positief nieuws. Dus daar wisten we we hoeven niet. We gaan niet betalen voor het feit dat we onze data terug willen hebben, of in ieder geval de de sleutelcode om te kunnen ontsleutelen met een tool. Dus toen hadden we. Toen hadden we zoiets van ach weet je, het is vreselijk wat er gebeurd is, maar we komen er wel doorheen. We gaan het herstellen. Maar toen, toen in de communicatie is dat dus gemeld van ja, sorry, we gaan niet betalen, we hebben backups, sorry. En toen werd er gezegd. Oh oké, prima. Nou ja dan, dan willen we nog wat laten weten. Kijk maar op een aantal social media of Instagram. Werden er dus kopietjes van de paspoorten van ja, die wij dus gescand hadden in de HRM bijvoorbeeld. Dat heb je dus al snel, dat je natuurlijk data moet verzamelen. Iemand komt bij jou in dienst, ik mag even je rijbewijs of je paspoort wordt gescand wordt opgeslagen op een disk.

Dat raad ik als ICT'er tegenwoordig af. Zet geen ID bewijzen meer op je netwerk, maar doe dat gewoon uitprinten in een ordner in de kast. Als de fiscus dat nog een keer wil zien, pak je gewoon die ordner. Maar bewaar dat soort gevoelige digitale dingen niet meer open en bloot op je digitale systemen.

Want dat is de issue dan. Niet het feit dat jij niet meer bij die gegevens hebt. Want je hebt je back up en je kan er weer bij. Maar het feit dat jullie exposed worden, ja klopt.

Dus daar ga je dan public schamen zeg maar. En exposen Ja ook. Plus wat je dan natuurlijk krijgt van iedereen van wie het ID bewijs uitgelekt. Die zullen een nieuwe ID bewijs moeten gaan aanvragen, want daar kan natuurlijk weer misbruik van worden gemaakt. Dat is natuurlijk. Ze kunnen dan Identity Theft en dergelijke doen, dus dat is echt wel een dingetje. Dat component hadden we dus inderdaad helaas dus ook mee te maken. En dan zie je dus dat als je terug gaat zoeken in je systemen, in de herstelde data, hoe op hoeveel plekken je dan soms nog wel dingen tegenkomt. Dat je denkt oh, een keertje een mailing en een Excel met adressen erin. Weet je, je vergeet het al snel als organisatie. Vergeet de data archieven. We willen alles bewaren. Maar ja, die hackers, die zijn perfect in het vinden van dat soort informatie.

Dat geloof ik ook. En je hebt het over gevolgen voor mensen die in die bestanden staan die je nieuwe rijbewijs moeten aanvragen. Maar je hebt natuurlijk ook nog de de kant van je collega's waar heel veel onzekerheid zit. Iets waar je misschien twintig of dertig jaar aan gewerkt hebt. Aan je collectie bijvoorbeeld. Je weet niet of dat er nog is en of en of je daaraan verder kunt. En even terug naar de George. Ik. Ik vroeg hem wat dat doet met je collega's.

For them, it was about veertig years work of collective kind of knowledge that was in that system in that database, so the uncertainty and the not knowing of whatever that was still there. Whether it was safe, whether we could salvage, it was really damaging to their their kind of mental health, and their happiness is an individual or as a theme, so we had to manage that quite carefully. And we kept them up to date as with kind of discoveries that that we made as we were going through those recovery efforts.

Normaal gezien heb je vaak weinig te doen met de afdeling systeembeheer of met IT. En nu zijn ineens ook alle vragen en alle ogen op jou gericht. Je zei net al even een soort ijsbloed moment dat je het alles koud voelde worden. Wat? Wat deed dat met jou?

Nou, je staat eigenlijk onder de continue druk en stress. Deels omdat je natuurlijk zelf wil de systemen herstellen. Het herstellen van die de systemen. Ook die back ups terugzetten is ook echt een flinke job. En je praat over het herstellen van een server duurt uren per server waar waarbij je pas na zoveel uur weet dat het ook echt goede data is wat je terug kan lezen, want dat moet natuurlijk ook altijd. De kwaliteit daarvan moet je dan weer testen. Maar je weet dat zo'n terugleest traject dat gaat dagen duren, dus dan weet je al dat je offline bent al die tijd. Nou ja, dan heb je dus de onzekerheid van in hoeverre ben ik verantwoordelijk geweest? Hebben wij een fout gemaakt? Hebben wij iets over het hoofd gezien? Je probeert het zo goed mogelijk te doen, dus daar ben je mee bezig dan. Dan speelt ook het stukje aansprakelijkheid. Stel dat ik straks aansprakelijk financieel wordt gesteld, is mijn bedrijf gewoon weg. Nee, dat is. Dat is ook iets wat IT'ers soms niet altijd realiseren.

Maar dat kan dus ook wel een ding zijn. Stel dat mensen luisteren en het overkomt jullie. Zorg dat je IT er op dat moment een werkomgeving hebt waar die gewoon zijn ding kan doen.

Die iets moeten hun werk kunnen doen. Enorme impact.

Dat klopt. En er komt ook heel veel emotie bij kijken, wat begrijpelijk is. Maar ja.

Weet je uiteindelijk hoe ze binnen zijn gekomen?

Het is uiteindelijk gekomen door een softwaresysteem. Een Amerikaans softwaresysteem wat gebruikt werd voor publiek sprinten.

Via een partner. Dus eigenlijk externe externe partner.

Via je.

Printer. Zo ging dat.

Printer.

In dit geval. Ja, maar het kan ook je klimaatregeling zijn als er elders een klimaatregeling is. Ook ga ik er vaak een computertje. Als dat niet goed beveiligd is. En jou klimaatsysteem wordt geleverd en je ziet dat als IT'er helemaal over het hoofd, kan ook een kwetsbaarheid zijn.

Willen jullie weten hoe het bij de Royal Navy is gebeurd? Bij hen zijn ze binnengekomen via hun Microsoft Exchange Server, en dat is een softwareprogramma dat de e-mails en agenda's en contacten beheerd en opslaat. Dus ook geen phishing of zo. Er is ook uiteindelijk niks gestolen of weggehaald van hun netwerk. Zij denken dat dit een soort trainingsactie is geweest. Soort junior hacker of een organisatie die iets iemand die getraind is getraind werd. Inmiddels is 99% van de systemen weer online, op een paar functionaliteiten na. Maar ik had het met George over zijn geleerde lessen hierin. En hij had het ook over die back ups. En hij deelt hier zijn belangrijkste inzicht over back ups.

One of our really key learnings from this and something that I would you should from the roof tops for everyone to do would be when it comes to your backup systems. Make sure they are robuust and make sure you follow the three, two one back up rule which for for those that don't know is having at least three copies of your data in at least two locations with at least one of those being either offline or in a mutable backup, and it was that that lastbit that we were missing at the time of the attack, which kind of LED led to the loss of some of those systems, and the the rebuild from the ground up. If you like, so that would be my my biggest advocacy. If you like for over organizations is to make sure backup systems, meet those standards.

Dus uiteindelijk is er niks weggehaald of gestolen. Daar bij jullie is ook alles in orde gekomen.

Ik heb kunnen herstellen uit back ups, dus 100% recovery. Dat dat was wel echt dat. Dat was dan nog wel een beetje overwinning in dit in het hele verhaal. Maar ik sluit me echt bij mijn collega aan. Back ups. Echte nummer één. Zorg dat je back ups buiten de deur hebt waar hackers die in je systeem zitten niet bij kunnen komen.

Ja, en een hele platte vraag eigenlijk, want ik kan me voorstellen dat je denkt oké, dit moet ik als cultuursector gaan doen of een instelling gaan doen. Is het nou heel duur om om zoveel data backups te hebben? Of valt het eigenlijk? Is het toch goed te dragen? Is het goed te overzien?

Het het is, het is goed te doen. Het het. Het kost wel wat centen. Ook daarin moet je ook beseffen dat. Je moet wat extra geld uitgeven per maand voor goede backups en betere vormen van virusscanning. En dat zou ik iedereen aanraden. Ga daar niet op beknibbelen, want daar ga je echt op stuk tegenwoordig.

Ja, we gaan naar de kettingvraag, want in een andere aflevering zat hier Hajo Wagenaar. We spreken daar in een een nieuwste punch Drunk experience. Heel gaaf!

Zeker te gek, echt te gek.

En zijn bedrijf van Hajo houdt zich bezig met interactieve ervaringen ontwerpen. Denk aan games, simulaties of digitale installaties, houdt zich bezig met gedragsontwerp en heeft de volgende vraag aan jou.

Ja, mijn vraag is hoe kun je met een interactieve beleving of een spel mensen bewust maken van veiliger gedrag als het gaat over cybersecurity of social security? En op die manier bijvoorbeeld een meer veilige digitale omgeving garanderen?

Nou, ik zou zeggen het het het element wat naar boven moet komen is dat je altijd je gut feeling moet vertrouwen. Zodra het of voelt op enig moment, zit je meestal goed. Dat is dat. Dat zou een component zijn wat ik in een simulatie zou inbouwen.

Zodra het of voelt.

Ja, zodat zodra het denkt het klopt niet helemaal. En dat is ook heel vaak zo bij vaak bij phishing simulaties. Ook van er klopt net iets niet, net een lettertje wat verkeerd staat. Het mailadres of de de de de tekstopmaak zeg maar in het mailtje zelf of hetgeen wat ze aan jou vragen wat wat vreemd is.

En tegenwoordig zijn die phishing mails toch zo kundig gemaakt dat je het niet eens meer ziet.

Ja, dat, dat is dus het probleem. Ja, je wordt dan je je wordt misleid, zeg maar daarin. En het is dus ook zo als jij als, als, als zeg maar een relatie van jou gehackt wordt op zijn mailbox, krijg je ook van die persoon van dat echte mailadres ook de phishingmail. Dus je kan ook niet meer zeggen van klop dat mailadres wel of niet. Het enige waar je op moet vertrouwen is dan gewoon zeg maar het het vertrouwde gevoel.

Dus er zijn veel trainingen, ook om mensen weerbaarder te maken en om soort voelsprieten aan te zetten. En om dat gut feeling misschien ook wat meer te trainen. Jij kent dit soort trainingen vermoed ik wel. Wat is het belangrijkste wat je in zo'n training moet meegeven? Nog los van gut feeling?

Ehm ja, dat dat je er er van uit moet gaan. Dat dat er mensen zijn die misbruik van je gaan gaan maken. En dat je daar dus op bedacht moet zijn. En een aspect ook van die training is herhaling. Dat is ook een ding. Het is niet voldoende om een keer phishingtraining te doen, één keer in het jaar. Dat is al te weinig. Maar moderne phishingtrainingen zijn eigenlijk op basis van herhaling. Elke één twee maanden wordt het herhaald met korte sessies en langere sessies. Dus als je bij een goede cybersecurity club aanklopt en zij bieden dat soort dingen aan, zie je dat er een herhaling in is. Ik heb zelf ook meegemaakt. Ik heb ook wel cyber workshops gegeven dat we een workshop hebben gegeven. En drie maanden later was er toch een phishingincident bij een bij iemand. Ondanks dat ze mijn training hadden gehad omdat ze. Omdat je toch weer vergeet. Je bent niet bedacht.

Ja, blijven trainen en blijven trainen. Mensen blijven trainen. Maar. Maar goed voorbeeld, want het gebeurt dus gewoon in de praktijk. Drie maanden later was het raak. Den adviseur Sujin Timmerman heeft ook weer meegeluisterd. En hij heeft weer de kern uit deze gesprekken weten te vatten. Wat dit gesprek duidelijk maakt is dat cyberveiligheid niet alleen een technisch onderwerp is, het gaat vooral over mensen en organisaties. Veel cyberaanvallen beginnen met iets kleins. In het voorbeeld kwam de aanval via een printerleverancier. Dat laat zien dat kwetsbaarheden niet alleen in je eigen organisatie zitten, maar vaak ook bij partners en leveranciers. En tegelijkertijd verandert de aard van dit soort aanvallen. Vroeger werden systemen vooral gegijzeld, maar nu zien we steeds vaker dat data wordt gestolen. En er is nog een kant waar we het minder vaak over hebben. Soms begint zo'n aanval met iets menselijks iemand die per ongeluk op een phishingmail klikt. Op zo'n moment kijkt de hele organisatie mee en vaak ook iedereen die door de aanval wordt geraakt. De aandacht gaat al snel naar de persoon of de personen bij wie het mis ging.

En de druk die dat geeft kan enorm zijn. Terwijl het juist iedereen kan overkomen. Het is dus belangrijk om niet alleen te focussen op preventie, maar ook op voorbereiding. Bij Dan helpen we organisaties daarmee met een praktisch stappenplan voor een incident Response plan. Wat doe je als het wél misgaat? En vanaf oktober organiseren we een workshop waarin je stap voor stap zo'n plan voor je eigen organisatie maakt. Zo ben je beter voorbereid als het er op aan komt.

Check dus zeker dat incident Response plan. En daar is men toch even nieuwsgierig. Niet meer de IT bij de bibliotheek. Maar wat doe je nu wel?

Nou ik, ik ben nog een IT projectmanager bij een ander bedrijf, maar daarnaast heb ik echt een creatief bedrijf die zich bezig houdt met apps voor mixed reality serious games. Eigenlijk interactieve installaties om bijvoorbeeld de taal te leren.

Tof! Heel gaaf! Nou, dank je wel Darius. Hij ervoor dat je hier aanschuift en Splinter Chabot Dank je wel.

Ik vond het heel interessant, heel spannend en ik voelde me ook helemaal veilig. Dus dat is ja. Ik vind het toch een prettig idee.

Nou, daar gaan we voor. Mijn naam is Anniek van Damme en dit was Cultuurshift. Leuk dat je erbij was.

Dit is cultuurshift.

Met Anniek van Damme en Splinter Chabot.