Introductie security en privacy Uitleg Belang van security en privacy Security en privacy zijn twee kanten van dezelfde medaille: waar security zich richt op het beschermen van systemen tegen ongeautoriseerde toegang en manipulatie, gaat privacy over het waarborgen dat persoonlijke gegevens van gebruikers correct en vertrouwelijk worden behandeld. In een wereld waarin we dagelijks enorme hoeveelheden data genereren—denk aan social media, e-commerce en smart devices—kan een lek of inbreuk leiden tot identiteitsdiefstal, reputatieschade en grote financiële verliezen. Praktijkvoorbeeld: In 2018 werd bij een groot socialmediabedrijf een datalek bekend waarbij de gegevens van miljoenen gebruikers werden blootgesteld. Gebruikersnamen, e-mailadressen en persoonlijke voorkeuren kwamen op straat te liggen. Dit incident toonde aan hoe belangrijk goede beveiligingsmaatregelen zijn, maar ook dat organisaties transparant moeten zijn over hun privacypraktijken. Basisbegrippen: vertrouwelijkheid, integriteit, beschikbaarheid (CIA-triad) Vertrouwelijkheid (Confidentiality): Alleen geautoriseerde gebruikers mogen toegang hebben tot gevoelige informatie. Voorbeeld: versleutelen van persoonsgegevens in een database. Integriteit (Integrity): Gegevens mogen niet ongewenst of onopgemerkt gewijzigd worden. Voorbeeld: digitale handtekeningen op e-mailberichten om wijziging te detecteren. Beschikbaarheid (Availability): Systeem en data moeten toegankelijk zijn voor geautoriseerde gebruikers wanneer nodig. Voorbeeld: redundante servers en back-ups om uitval te voorkomen. Privacyprincipes: data minimalisatie en purpose limitation Data minimalisatie: Verzamel en bewaar alleen de gegevens die noodzakelijk zijn voor het doel. Hiermee verklein je risico’s op misbruik. Voorbeeld: een inschrijfformulier vraagt alleen om naam en e-mail, niet om woonadres als dit niet nodig is. Purpose limitation: Gebruik gegevens uitsluitend voor het doel waarvoor ze zijn verzameld. Als je data verzamelt om nieuwsbrieven te sturen, mag je deze niet gebruiken voor gerichte advertenties zonder expliciete toestemming. Wet- en regelgeving in vogelvlucht Hoewel we de wetgeving in een volgend hoofdstuk behandelen, is het belangrijk om de rol van regels als de AVG (Algemene Verordening Gegevensbescherming) al te begrijpen. De AVG verplicht organisaties om: Transparant te zijn over welke data ze verzamelen. Toestemming te verkrijgen voor verwerking van persoonsgegevens. Meldplicht bij datalekken binnen 72 uur. Risico’s en impact Elke organisatie moet zich bewust zijn van potentiële risico’s: Insider threats: Medewerkers met verkeerde motieven of slordig gedrag. Cyberaanvallen: DDoS, phishing, malware. Technische kwetsbaarheden: Verouderde software, onveilige configuraties. Een korte case: een universiteit die phishing e-mails ontving, waarbij studenten werden gevraagd hun wachtwoord in te voeren. Dit leidde tot overname van accounts en verstoring van examenplanning. Reflectie en discussie Waarom is data minimalisatie niet altijd gemakkelijk toepasbaar? Hoe kun je beschikbaarheid garanderen in een cloudomgeving? Welke afwegingen maak je tussen security en gebruiksvriendelijkheid? Opdracht Schrijf een onderzoeksverslag over twee recente data-incidenten of beveiligingsinbreuken. Per incident moet je beschrijven: Beschrijving van het incident: Wat is er gebeurd? Welke organisatie was betrokken? Oorzaak en kwetsbaarheid: Hoe kon de inbreuk plaatsvinden? Welke technische of organisatorische tekortkomingen leidden tot het incident? Geschonden privacyprincipes: Welke principes (bijvoorbeeld data minimalisatie, purpose limitation, vertrouwelijkheid) waren niet nageleefd? Gevolgen voor gebruikers en organisatie: Financiële, juridische en reputatieschade. Aanbevelingen: Formuleer voor elk incident twee concrete maatregelen die voorkomen dat een soortgelijk incident zich opnieuw voordoet. Lever je verslag in als PDF met structuur (inhoudsopgave, duidelijke koppen) en waar mogelijk illustraties (diagrammen, screenshots van nieuwsartikelen).