2 min read

Twee ethische hackers, één opdracht: breek in bij Sibi

Twee ethische hackers, één opdracht: breek in bij Sibi

Je kent het gesprek wel. Een softwareleverancier vertelt dat beveiliging topprioriteit is. Op de website staat een keurmerk, in de offerte een geruststellende alinea. Vervolgens mag jij uitzoeken wat daar in de praktijk van klopt. De audit komt eraan. De DPIA moet rond. Ondertussen wil de rest van de organisatie vooral snel live.

Wij vinden dat je van een leverancier meer mag verwachten dan mooie woorden. Daarom gaven we in juni twee ethische hackers een opvallende opdracht: probeer bij Sibi in te breken. Serieus, met de kennis en middelen die een echte aanvaller ook zou inzetten. In deze blog lees je waarom we dat doen, wat er is getest en wat het opleverde.

 

Informatiebeveiliging in de zorg vraagt om bewijs

Zorgorganisaties werken met de meest gevoelige gegevens die er zijn. Van medewerkers, van cliënten, van sollicitanten die net hun cv hebben opgestuurd. Als ICT- of securityverantwoordelijke wil je daarom geen beloftes. Je wilt bewijs.

Sibi is ISO 27001-gecertificeerd. Dat certificaat toetst of ons managementsysteem voor informatiebeveiliging op orde is: beleid, processen, risicoanalyses, verbetercycli. Een stevige basis. Toch vertelt zo'n certificaat vooral hoe de organisatie haar beveiliging heeft ingericht. Het zegt minder over de vraag die jou echt bezighoudt: houdt de applicatie zelf stand als iemand er doelgericht probeert in te breken?

Daarom doen we iets extra's. We laten Sibi periodiek toetsen door externe specialisten, met een pentest.

 

Wat de ethische hackers precies deden

Een pentest is een gecontroleerde aanval op je eigen software. Twee externe onderzoekers kregen de opdracht om Sibi op alle mogelijke manieren aan te vallen. Ze kregen daarbij een voorsprong die echte aanvallers niet hebben: testaccounts in allerlei rollen, van beheerder tot medewerker in onboarding. Zo'n onderzoek heet een whitebox-test. Juist door de aanvaller alle kennis te geven, komen zwakke plekken het snelst boven water.

Twee vragen stonden centraal. Kan een aanvaller bij de gegevens van een andere organisatie komen? Is de data die via de AFAS-koppeling binnenkomt veilig binnen Sibi?

Die tweede vraag verdient uitleg. Veel van onze klanten koppelen Sibi aan AFAS, zodat medewerkergegevens automatisch op de juiste plek staan. Sibi is officieel koppelpartner van AFAS. Bij dat partnerschap hoort de afspraak dat we onze beveiliging periodiek extern laten toetsen. Logisch, want ook AFAS wil zeker weten dat de data van zorgorganisaties bij partners in veilige handen is.

 

Wat het onderzoek opleverde

Het eerlijke verhaal: de onderzoekers kwamen terug met bevindingen. Dat is precies de bedoeling van een pentest. Een rapport zonder bevindingen zegt vooral iets over de grondigheid van de test.

De hoofdconclusie van de onderzoekers stemt ons trots: de applicatie zit goed in elkaar. De onderzoekers zagen dat er op de achtergrond geen onnodige gevoelige gegevens worden opgehaald en dat de opbouw van de applicatie misbruik lastig maakt. Daarnaast deden ze een aantal bevindingen, elk met een concrete aanbeveling. Al die bevindingen hebben we inmiddels opgelost.

Dat is voor ons de kern van goede informatiebeveiliging in de zorg: laat buitenstaanders zoeken naar je zwakke plekken, neem hun aanbevelingen serieus en los ze snel op. Elke test maakt Sibi weer een stukje sterker.

 

Veiligheid is een ritme

Een pentest doe je bovendien niet één keer. Net als een medewerkersonderzoek werkt het pas echt als je het herhaalt. Techniek verandert, aanvallers veranderen, onze software ontwikkelt door. Daarom keert de pentest periodiek terug, naast de jaarlijkse toetsing van ons ISO 27001-certificaat. Zo blijft externe toetsing een vast ritme in plaats van een eenmalige actie.

Voor jou betekent dat: minder uitzoekwerk bij je leveranciersbeoordeling, je DPIA of je audit. De bewijslast ligt bij ons klaar.

 

Zelf verder kijken?

Ben jij verantwoordelijk voor informatiebeveiliging bij een zorgorganisatie? Dan praten we graag een keer feitelijk door over onze beveiliging, de AFAS-koppeling en wat externe toetsing bij Sibi inhoudt. Welke vraag zou jij onze ethische hackers meegeven?

 

Onboarding in de zorg gaat om verbinding en betrokkenheid

Onboarding in de zorg gaat om verbinding en betrokkenheid

Onboarding is een belangrijke fase binnen de employee journey. In de zorg nog belangrijker. Veel zorgprofessionals vertrekken namelijk in hun eerste...

Lees verder...
Van succesvolle pilot naar mislukte implementatie van zorgtechnologie

Van succesvolle pilot naar mislukte implementatie van zorgtechnologie

Zorgtechnologie heeft vaak aantoonbare meerwaarde. De businesscase klopt, (co)financiering via zorgverzekeraars of zorgkantoren is geregeld en de...

Lees verder...
Wij gaan samenwerken met Ecare!

Wij gaan samenwerken met Ecare!

Wij hebben een samenwerking getekend met Ecare, leverancier van het ECD Puur. De kracht van beide softwareproducten wordt ingezet om nog meer...

Lees verder...