Security & Privacy


Introductie security en privacy

Introductie security en privacy

Uitleg

Belang van security en privacy

Security en privacy zijn twee kanten van dezelfde medaille: waar security zich richt op het beschermen van systemen tegen ongeautoriseerde toegang en manipulatie, gaat privacy over het waarborgen dat persoonlijke gegevens van gebruikers correct en vertrouwelijk worden behandeld. In een wereld waarin we dagelijks enorme hoeveelheden data genereren—denk aan social media, e-commerce en smart devices—kan een lek of inbreuk leiden tot identiteitsdiefstal, reputatieschade en grote financiële verliezen.

Basisbegrippen: vertrouwelijkheid, integriteit, beschikbaarheid (CIA-triad)

Privacyprincipes: data minimalisatie en purpose limitation

Wet- en regelgeving in vogelvlucht

Hoewel we de wetgeving in een volgend hoofdstuk behandelen, is het belangrijk om de rol van regels als de AVG (Algemene Verordening Gegevensbescherming) al te begrijpen. De AVG verplicht organisaties om:

Risico’s en impact

Elke organisatie moet zich bewust zijn van potentiële risico’s:

Een korte case: een universiteit die phishing e-mails ontving, waarbij studenten werden gevraagd hun wachtwoord in te voeren. Dit leidde tot overname van accounts en verstoring van examenplanning.

Reflectie en discussie

Introductie security en privacy

Opdracht

Schrijf een onderzoeksverslag over twee recente data-incidenten of beveiligingsinbreuken. Per incident moet je beschrijven:

  1. Beschrijving van het incident: Wat is er gebeurd? Welke organisatie was betrokken?

  2. Oorzaak en kwetsbaarheid: Hoe kon de inbreuk plaatsvinden? Welke technische of organisatorische tekortkomingen leidden tot het incident?

  3. Geschonden privacyprincipes: Welke principes (bijvoorbeeld data minimalisatie, purpose limitation, vertrouwelijkheid) waren niet nageleefd?

  4. Gevolgen voor gebruikers en organisatie: Financiële, juridische en reputatieschade.

  5. Aanbevelingen: Formuleer voor elk incident twee concrete maatregelen die voorkomen dat een soortgelijk incident zich opnieuw voordoet.

Lever je verslag in als PDF met structuur (inhoudsopgave, duidelijke koppen) en waar mogelijk illustraties (diagrammen, screenshots van nieuwsartikelen).

Soorten cyberdreigingen

In dit hoofdstuk gaan we dieper in op de verschillende soorten cyberdreigingen waar je mee te maken kunt krijgen. Kennis hierover helpt je om jezelf en anderen beter te beschermen.

Wat ga je leren?

Soorten cyberdreigingen

Cyberdreigingen

image.png

Wat is Malware?

Malware is schadelijke software die is ontworpen om schade aan te richten aan een computer, server of netwerk. Het kan je gegevens stelen, je apparaat beschadigen of zelfs overnemen.

Soorten Malware

Wat is Phishing?

Phishing is een methode waarbij cybercriminelen proberen gevoelige informatie te verkrijgen door zich voor te doen als een betrouwbare bron, zoals je bank of een bekende website.

Hoe herken je Phishing?

Wat is Social Engineering?

Dit is het manipuleren van mensen om vertrouwelijke informatie te verkrijgen. Cybercriminelen maken gebruik van menselijke psychologie, zoals nieuwsgierigheid of angst.

Voorbeelden

Soorten cyberdreigingen

Opdracht: Anti-phishing poster

Doel: Bewustzijn creëren over phishing onder je medeleerlingen en leraren.

Opdracht:

image.png

Authenticatie en toegangsbeheer

Authenticatie en toegangsbeheer

Uitleg

Verificatie vs. Autorisatie

Authenticatie (verificatie): Bevestigen dat een gebruiker is wie hij beweert te zijn. Methoden zijn onder andere:

Autorisatie: Na succesvolle authenticatie bepaalt het systeem welke resources en acties een gebruiker mag uitvoeren. Veelgebruikte modellen:

Wachtwoordbeveiliging

MFA en moderne methoden

Autorisatiemodellen

Beveiligingspatronen en anti-patronen

Praktijkvoorbeeld

Stel je bouwt een onderwijsportal:

  1. Gebruiker logt in met username+password (bcrypt-hashing).

  2. Bij gevoelige data (cijfers, persoonlijke gegevens) is MFA verplicht via TOTP-app.

  3. De portal werkt met RBAC:

    • Student: Bekijkt opdrachten en resultaten.

    • Docent: Plaatst opdrachten, beoordeelt werk.

    • Beheerder: Beheert gebruikers en systeeminstellingen.

  4. Session cookies bevatten een secure en HttpOnly-flag en verlopen na 30 minuten inactiviteit.

  5. Voor het resetten van wachtwoord krijgt de gebruiker een e-mail met een eenmalige link die na 10 minuten verloopt.

Authenticatie en toegangsbeheer

Opdracht

Authenticatie- en Autorisatieschema

  1. Schets een systeemarchitectuur: Teken de componenten (frontend, backend, database, externe providers) van een fictieve applicatie en beschrijf hoe authenticatie en autorisatie verlopen.

  2. Definieer rollen en rechten: Maak een tabel met ten minste drie rollen en hun permissies.

  3. Ontwerp de login flow: Beschrijf globaal hoe een gebruikerssessie tot stand komt, inclusief hashing, salting en MFA.

  4. Beschrijf beveiligingsmaatregelen: Licht toe hoe je wachtwoordbeleid, sessiemanagement en password reset veilig inricht.

  5. Evaluatie: Reflecteer op mogelijke zwakke punten en stel verbeteringen voor (bijvoorbeeld integratie van WebAuthn).

Lever je schema en beschrijvingen in als PDF, met diagrammen en stappen voor de flows.

Data encryptie en veilige communicatie

Data encryptie en veilige communicatie

Uitleg

Waarom encryptie? Encryptie is het omzetten van leesbare data (plaintext) naar onleesbare data (ciphertext) met een sleutel. Alleen wie de juiste sleutel heeft, kan de ciphertext weer omzetten naar plaintext. Hierdoor blijft informatie vertrouwelijk, zelfs als iemand de data onderschept.

Praktijkvoorbeeld: Stel je stuurt een e-mail met een wachtwoord in plaintext. Als een aanvaller het netwerkverkeer afluistert, kan die het wachtwoord gemakkelijk stelen. Met encryptie is dit onmogelijk zonder de sleutel.

Symmetrische encryptie

Algoritmevoorbeeld: AES (Advanced Encryption Standard) is de meest gebruikte symmetrische cipher. AES-256 gebruikt een 256-bits sleutel en wordt beschouwd als zeer veilig.

Asymmetrische encryptie

Algoritmevoorbeeld: RSA gebruikt twee grote priemgetallen om sleutelparen te genereren. Een bericht geëncrypt met de publieke sleutel kan alleen ontsleuteld worden met de private sleutel.

Hybride encryptiesystemen

In de praktijk combineer je beide: gebruik asymmetrische encryptie om een symmetrische sessiesleutel uit te wisselen, en symmetrische encryptie voor de eigenlijke data-overdracht.

Voorbeeld: HTTPS (TLS) werkt zo:

  1. Handshak: Browser en server wisselen certificaten uit en genereren een gedeelde sessiesleutel via asymmetrische cryptografie.

  2. Data-overdracht: Met de sessiesleutel wordt alle HTTP-verkeer symmetrisch versleuteld.

SSL/TLS en HTTPS

Stappen bij HTTPS-verbinding:

  1. ClientHello: Browser geeft ondersteunde cipher suites en TLS-versies.

  2. ServerHello + Certificaat: Server kiest cipher suite en stuurt certificaat.

  3. Verifiëren certificaat: Browser controleert validiteit en of de certificaatketen klopt.

  4. Key Exchange: Uitwisseling van sleutels, vaak via ECDHE (Elliptic Curve Diffie-Hellman Ephemeral).

  5. Encrypted Communication: Al het verkeer is vanaf dat moment versleuteld.

End-to-end encryptie (E2EE)

End-to-end encryptie zorgt dat alleen de communicerende partijen de inhoud kunnen lezen, niet eens de server zelf.

Voorbeeld: WhatsApp gebruikt het Signal-protocol. Berichten worden geëncrypt op de smartphone van de verzender en alleen ontgrendeld op de telefoon van de ontvanger.

Voordelen: Maximale privacy. Nadelen: Minder mogelijkheden voor server-side features, zoals zoekfunctionaliteit in berichten of back-up op de server.

Data encryptie en veilige communicatie

Opdracht

Kies een encryptie algoritme en probeer uit te zoeken hoe het werkt.

Beschrijf in een verslag de werking en toepassing van het algoritme.

Privacybeleid en wet & regelgeving

Privacybeleid en wet & regelgeving

Uitleg

Inleiding privacywetgeving Privacywetgeving is ontworpen om de rechten van individuen te beschermen en organisaties verantwoordelijk te houden voor de verwerking van persoonsgegevens. De Algemene Verordening Gegevensbescherming (AVG of GDPR) is sinds 2018 van kracht in de EU en geldt voor alle organisaties die in Europa actief zijn of Europese burgers bedienen.

Belangrijkste AVG-principes

Rechten van betrokkenen

Gebruikers hebben verschillende rechten onder de AVG:

Privacybeleid opstellen

Een privacybeleid (privacyverklaring) bevat:

Data Protection Impact Assessment (DPIA)

Een DPIA is een risicobeoordeling voor verwerkingen die waarschijnlijk een hoog privacyrisico hebben, zoals grootschalige monitoring of verwerking van gevoelige data.

Stappen in een DPIA:

  1. Beschrijving van de verwerking: Proces en doelen.

  2. Beoordeling noodzaak en proportionaliteit: Waarom is de verwerking nodig?

  3. Risicoanalyse: Identificeer privacyrisico’s voor betrokkenen.

  4. Maatregelen en mitigatie: Beschrijf technische en organisatorische maatregelen.

  5. Consultatie: Raadpleeg belanghebbenden of autoriteit.

  6. Documentatie en goedkeuring: Leg vast en laat het interne reviewproces doorlopen.

Praktijkvoorbeeld

Een gezondheidsapp die hartslaggegevens verzamelt:

  1. Persoonsgegevens: Naam, leeftijd, hartslagmetingen.

  2. Doel: Monitoren van fitnessdoelen.

  3. Rechte grondslag: Toestemming van de gebruiker.

  4. DPIA: Risico’s bij misbruik van gezondheidsdata -> maatregelen zoals sterke encryptie en pseudonimisering.

Privacybeleid en wet & regelgeving

Opdracht

  1. Concept privacyverklaring: Schrijf een privacyverklaring (minimaal 400 woorden) voor een fictieve app die locatiegegevens gebruikt om lokale aanbiedingen te tonen. Beschrijf doelen, rechtsgrondslag, bewaartermijnen en rechten van gebruikers.

  2. DPIA-rapport: Maak een DPIA (minimaal 500 woorden) voor deze app:

    • Beschrijving van de verwerking en doeleinden.

    • Identificeer ten minste vijf privacyrisico’s voor betrokkenen.

    • Formuleer per risico passende technische of organisatorische maatregelen.

    • Beschrijf het proces van toestemming en hoe gebruikersrechten worden gegarandeerd.

  3. Reflectie (200 woorden):

    • Bespreek uitdagingen bij het formuleren van transparante tekst voor gebruikers.

    • Reflecteer op de balans tussen functionaliteit en privacybescherming.