CMD-Snake schreef op maandag 25 januari 2021 @ 20:03:
HPZone is een commerciële applicatie, in de aanbesteding voor dergelijke applicaties moet ook de BIO als requirement meegenomen worden, anders komt het product niet in aanmerking. Het product moet dus de auditing kunnen leveren welke hoort bij de gevoeligheid van de soort data.
CoronIT is een zelfbouw systeem, dus daar kan met het zelf inbouwen die auditing.
Dat mensen een applicatie niet snappen maakt niet uit. Het idee is eerder dat als een medewerker eventjes 1000 dossiers in een keer wil opvragen er een belletje moet rinkelen of als ze zoeken naar BN-ers bijvoorbeeld.
[...]
Niets foto's. De back-end logt simpelweg elke zoekaanvraag en wat iemand nog meer doet. Don't trust the client.

En als ze werken via een Citrix omgeving kan je ook random schermafdrukken maken als je dat ook nodig acht.
Tot dat zoeken naar "tante sjaan in amsterdam" ook tot de bezigheden hoort, want meer wist meneer de positivo niet meer (of had geen zin om het te melden). Dus we laten alle "tante sjaanen" in Amsterdam maar zien, pick-one, ah die uit de Jordaan ?, ja die uit de jordaan, mooi joepie, toch nog *iets* kunnen koppelen.
Kortom een zo flexibel en open systeem om zo maximaal mogelijk aantal cases BCO uit te kunnen voeren (en zelfs dat was verre van toereikend en kon ook weer rekenen op kritiek).
En nee vanuit een beveiligingsoogpunt zijn zulke open systemen niet geweldig en in dit geval had het eigenlijk gezien de gegevens niet moeten kunnen, zeker niet met de wijze van personeel werven en het personeel inzetten. Maar ik denk dat dat een weinig populaire ziens wijze zou zijn geweest in het traject waarin de BCO onder hoge druk (van binnen de organisatie, tot de tweede kamer) in elkaar is gesleuteld.
Kortom theorie is leuk, de praktijk is vaak weerbarstiger en helaas was er haast bij, wat zelden een goede raadgever is.
Maar goed een van de dieper liggende problemen is mijns inziens dat iedereen maar 1 nummer heeft, wat zowel semi-publiek is/was (btw-nummer zzp'ers in het verleden, staat in paspoort, staat in diverse systemen)
en dat dat semi-publieke nummer kennelijk door derden nog steeds gebruikt kan worden als vorm van authenticatie. Iedereen die dat heeft gezien als authenticatie zou dan bij fraude ook in het ongelijk gesteld moeten worden. Tevens zou er een nieuwe authenticatie methode moeten zijn die wel van een en het liefste meerdere veiligheidsfactoren is voorzien. We hebben geloof ik ansich nu iets via digid aan authenticatie dienst waar bedrijven zich ook voor kunnen aanmelden, wellicht dat je nog een zwakkere vorm kunt introduceren die ook offline kan werken.
BN'ers is ook een breed begrip geworden tegenwoordig.
[
Voor 5% gewijzigd door
gekkie op 25-01-2021 20:22
]