Oplossingen die wel werken zijn veiliger. Security through obscurity is niet werkbaar

Waar vroeger de gaafste machine’s bij professionele instellingen stonden staan deze nu bij de mensen thuis. ‘Het werk’ kan inmiddels gedaan worden op machine’s met de kracht van misschien wel 10 jaar terug. En ondertussen dendert de trein die voldoet aan Moore's law voort: snellere en krachtige machine’s voor minder geld. Consumenten blijven wel doorkopen en inmiddels zijn thuis apparaten waar menig bedrijf... nee ze zijn niet jaloers, de bedrijven zijn inmiddels trots op hun super-beheersbare systemen. Dat ze qua gebruiksvriendelijkheid ook in eind jaren 90 zijn blijven steken doet daar niets aan af. Of wel?

Het is een trend die lijkt te breken. De jongeren nemen gewoon hun betere en slimmere ‘telefoons’ mee, met betere kalender en e-mail functionaliteit dan de standaard telefoons die ze uitgereikt krijgen. Vervolgens worden deze naar wens aangevuld met vele extra communicatiekanalen die hen in staat stelt hun werk sneller gedaan te krijgen.

Het is jammer dat sommige instellingen het dan tegenwoordig nog steeds zo lastig maken om daadwerkelijk binnen de richtlijnen te kunnen werken als je gebruik wilt maken van je eigen tools. Alsof je een timmerman verbiedt een hamer mee te nemen van huis.

Als het gebruik van Dropbox of het (eigenlijk al omslachtige) e-mailen van bestanden naar andere e-mail adressen niet veilig genoeg is, kun je er dan niet voor zorgen dat er een werkbaar alternatief ontstaat? Een eigen ‘dropbox’ kloon en/of e-mail gewoon overal toegankelijk maken via een beveiligde IMAP verbinding. Als je ERP systeem een remote access verbinding vereist in een Citrix omgeving dan ben je niet goed bezig. Reken anders op allerhande excel bestandjes die per mail worden uitgewisseld buiten de management rapportages om. Zorg voor een webvriendelijke front-end die bij voorkeur ook goed wordt weergegeven op de moderne telefoons. De omwegen die ik beschrijf mogen vast niet. En het zou ook niet de bedoeling moeten zijn.

Het is niet écht een fout van werknemers die de regels overtreden. De regels die veiligheid moeten garanderen dwingen de moderne medewerker die gewoon zijn of haar werk snel gedaan probeert te krijgen (“wat in een dag kan hoeft geen maand aan aanvraagprocedures te duren”) tot noodoplossingen. Dát is fout. Systeembeheerders en security officers van deze wereld: kijk eens of je die noodoplossingen om kunt zetten in werkbare oplossingen voor mensen die hun werk gewoon willen doen, maar die wel veilig zijn. Want veiligheid heeft echt niets te maken heeft met het werk onmogelijk maken.

Op de hoogte blijven?

Maandelijks maak ik een selectie artikelen en zorg ik voor wat extra context bij de meer technische stukken. Schrijf je hieronder in:

Mailfrequentie = 1x per maand. Je privacy wordt serieus genomen: de mailinglijst bestaat alleen op onze servers.