DiscoverCISO praat
CISO praat

CISO praat

Author: Fleur van Leusden

Subscribed: 2Played: 13
Share

Description

In deze podcast deel ik talks die ik in het verleden heb gehouden, voor wie deze graag wil naluisteren.
21 Episodes
Reverse
Deze talk is oorspronkelijk gegeven als key note op het event van het Digital Trust Center. Het is bedoelt voor het MKB om hen te laten zien waar hun daadwerkelijke risico's zich bevinden en waar zij zich dus op zouden moeten richten. Daarnaast benoem ik risico's die angst zaaien kunnen worden genoemd, omdat ze geen echte risico's zijn of niet realistisch. YouTube: https://youtu.be/jreWxrRKxcg PDF: https://drive.google.com/file/d/15X9iUVv7z3E1yoryNKqWtQC4YAZV0vvQ/view?usp=sharing
Fear, Uncertainty and Doubt: mensen bang maken voor niet-realistische risico's is schadelijk. Hierdoor zullen mensen ons minder snel serieus nemen als er echt iets aan de hand is. Baad het niet, dan schaad het niet; gaat hierbij zeker niet op. Het schaadt namelijk wel degelijk. Om wat voor soort risico's gaat het dan? De random USB stickjes op parkeerplaatsen, de gehackte oplaadkabeltjes op het treinstation en openbare WIFI in de McDonalds... om maar wat te noemen. In deze aflevering waarom is dit FUD en waarom vinden we het zo moeilijk hier vanaf te stappen? PDF: https://drive.google.com/file/d/19UqvlMml59yothOwC90jYTtZhuDEmNgP/view?usp=sharing YouTube: https://youtu.be/s502HrhhQV4
De AVG en IB

De AVG en IB

2024-03-0116:43

Je ziet regelmatig de rollen CISO/Privacy Officer gecombineerd worden. Ik heb het zelf ook een tijd lang gecombineerd gedaan. Ondanks dat de twee onderwerpen overlap met elkaar hebben, zijn zij ook heel verschillend. Doordat de belangen (betrokkenen vs organisatie) uit elkaar liggen en tevens de reikwijdte verschilt van elkaar. De AVG gaat alleen over informatie in relatie tot persoonsgegevens, terwijl security kijkt naar ALLE informatie. Waar liggen de raakvlakken en waar de verschillen? Luister naar deze aflevering!
Hackers zijn van onschatbare waarde voor jouw organisatie. Zij hebben de tijd en motivatie om oneindig lang aan een draadje te frutselen, tot de gehele trui is gereduceerd tot een hoopje garen. Waar pentesters maar beperkt de tijd hebben en per uur worden betaald, rekenen melders bij een CVD vaak helemaal niets. Ze willen alleen graag een T-shirt en een eervolle vermelding. Hoe krijg je hackers zo ver dat zij voor je aan de slag gaan? Luister naar deze aflevering! ================ YouTube: https://youtu.be/5hEqe9WXckE PDF: https://drive.google.com/file/d/10hmhKSDG8XYWmTDl_B6j1jtc30Q3vvlR/view?usp=sharing
ZBO zonder embargo

ZBO zonder embargo

2024-02-1622:44

Oorspronkelijk een talk die ik heb gehouden tijdens een lunchbijeenkomst met verschillende zbo's. ZBO staat voor zelfstandig bestuursorgaan. Dit zijn overheidsorganisaties die een onafhankelijk bestuur hebben, maar wel horen bij een ministerie. Dat dit een complexe constructie is, zal je al begrijpen. Maar hoe werk je nou constructief samen met een ministerie als je bij een ZBO werkt? Zonder dat je daarbij jouw onafhankelijke positie op het spel zet? Luister (of bekijk, want hij is weer op YouTube!) deze aflevering nu! YouTube: https://youtu.be/cuHs94ely4U PDF: https://drive.google.com/file/d/18TTZfZvuQIwlSfgc7u_EN0S3HakiiMqb/view?usp=sharing
"Wij zijn ISO gecertificeerd en dus 100% cyberveilig!" Een uitspraak die denk ik weinig beveiligingsexperts zullen onderschrijven. En toch is compliance een belangrijk en soms handig middel binnen informatiebeveiliging. Je ontkomt er ook eigenlijk niet aan met de huidige wet en regelgeving om voor een deel met compliance bezig te zijn. Maar compliance is soms saai, taai en complex. Met name wanneer comply or lie - oh nee, explain, een optie is. In deze aflevering alles over compliance in informatiebeveiliging! ===== Deze aflevering heeft geen YouTube of PDF.
Logging en monitoring. Een gouden duo. Maar wat is dat eigenlijk... logging? En hoe doe je dat goed? Ik hoor veel gepraat over de "next gen" oplossingen als XDR en het "SIEM is dood". Maar is dat wel zo? Als de meeste organisaties hun logging niet eens op orde hebben, hoe kan je dan verwachten dat ze gaan nadenken over iets als XDR? In deze aflevering vertel ik over logging en monitoring. Hoe je het goed doet en hoe wat je fout kunt doen. ==== Geen powerpoint of YouTube bij deze aflevering.
Leren adviseren

Leren adviseren

2024-01-2627:32

"Geeft gevraagd en ongevraagd advies" staat vaak in onze functieomschrijving. Advies geven is een vaardigheid. Een welke relevant is voor een scala aan rollen binnen informatiebeveiliging. Zowel voor (C)ISOs als consultants als pentesters. Maar hoe geef je een goed advies? Waar moet een goed advies minimaal aan voldoen? Bereik meer met jouw adviezen door de principes te hanteren die in deze aflevering worden besproken. Dit keer geen YouTube of PowerPoint. Dus 100% luisteren!
Een kwalitatief goede risico analyse is er een waar jij als expert achter staat. Jij moet de uitkomst kunnen uitleggen en verdedigen. Risico analyses gebruik je om risico's in kaart te brengen, maatregelen te bepalen en verantwoordelijkheid te kunnen leggen waar deze hoort. Maar na de rapportage ben je als (C)ISO nog niet klaar. In deze aflevering alles over de risico analyse en hoe je dit in goede banen kunt leiden. PDF: https://drive.google.com/file/d/1yyzwJtsh33TE2FQRQ88ICZZGNYb5e5KF/view?usp=sharing YouTube: https://youtu.be/Y8trEoGPqgM
"Openbare WIFI is onveilig" en "Wachtwoordenboekjes zijn een slecht idee!". Deze mythes en nog 8 andere ontmasker ik in deze aflevering. Niet geheel zonder controversie (#OPHEF?!) naar mijn vermoeden, maar dat mag de pret niet drukken. PDF: https://drive.google.com/file/d/1k7KWtDOWJQ3luye62AHujfLpkTvAyuwT/view?usp=sharing YouTube: https://youtu.be/JIKwbKkT8aI
Systeemverantwoordelijk, procesverantwoordelijk, eindverantwoordelijk, lijnverantwoordelijk... Hoe zorg je dat verantwoordelijkheid rondom informatiebeveiliging in de organisatie goed geregeld is? In deze podcast alles rondom verantwoordelijkheid over informatiebeveiliging en hoe je dit als (C)ISO goed borgt. PDF: https://drive.google.com/file/d/1ZgsDcQCM9JaHkhTlZwStuZt78cs-V8Tt/view?usp=sharing YouTube: https://youtu.be/1qTrnho-2F4
Vraag het een CISO

Vraag het een CISO

2023-12-2947:31

Is een CISO niet constant bang voor een aanval of een incident? Wat voor ISMS gebruik ik? En belangrijker: Hoeveel selfies neem ik op een dag? Luister naar het antwoord op jouw brandende vragen in deze speciale aflevering van CISO Praat! Bekijk deze aflevering met beeld via YouTube: https://youtu.be/zSXE5x1kV5E
We gebruiken steeds meer SaaS applicaties. Onze data raakt hierdoor verspreid en de beveiliging is anders dan een lokaal netwerk. Hoe beveilig je SaaS (cloud) applicaties? Waar moet je op letten als je een leverancier kiest? Wat zijn de belangrijkste risico's? Bekijk deze aflevering om hier achter te komen! Gerelateerde info (volgt, moet eerst verificatie van Google doorlopen): Cloud checklist: https://docs.google.com/document/d/1Qnd6wLQe769sNhX4ZB2S0TYJosKp52Sm/edit?usp=sharing&ouid=100673747953687858356&rtpof=true&sd=true PowerPoint als PDF: https://drive.google.com/file/d/1aBEsneBVbvmN4RdLokO8PpwFhtnHn4mn/view?usp=drive_link Bekijk deze aflevering ook als video op YouTube: https://youtu.be/8oI9uq0s384
In dit nieuwe seizoen ga ik meer in op onderwerpen waar ik zelf over wil vertellen, maar waar niet perse een talk bij hoort die ik ergens heb gegeven. Deze extra lange aflevering gaat over wat CISOs doen, waar ze veelal tegenaan lopen en tips en tricks voor aspirant CISO's. Wat zijn 'red flags' van organisaties waar je als CISO's hard voor moet wegrennen? Hoe doe je voldoende ervaring op? Wat zij de eerste dingen die je aanpakt als je nieuw een organisatie binnen komt? En natuurlijk: hoe praat je met bestuurders? Er hoort geen powerpoint presentatie bij deze aflevering.
Een talk gegeven op WICCON 2023. De talk gaat over hoe het alleen toepassen van regels binnen informatiebeveiliging in de meeste gevallen onvoldoende is om risico's daadwerkelijk naar beneden te brengen. Waarom maatregelen veelal effectiever zijn, maar het zo aantrekkelijk blijft om in plaats van maatregelen, alleen beleid of regels op te stellen. De PowerPoint is hier te downloaden: https://drive.google.com/file/d/1TPWMs6zBJpoxYGdqxZ2aFZtzoVjIpdc5/view?usp=sharing
Deze presentatie is oorspronkelijk gegeven in 2023 aan FM Haaglanden. Het doel was om reguliere medewerkers iets mee te geven op het gebied van informatiebeveiliging wat zij zowel op werk als thuis konden gebruiken. Het gaat in op wat de drie klassieke pijlers zijn van informatiebeveiliging en hoe je als medewerker zelf kunt bijdragen aan een betere beveiliging. De PDF van de PowerPoint is hier te downloaden: https://drive.google.com/file/d/1ZkpPq0uMFF3dgulSBboO5680teoXOSsO/view?usp=sharing
Deze presentatie geef ik op de 2023 editie van de ONE Conference namens de Kiesraad. De presentatie gaat over het digitale deel van het verkiezingsproces en hoe je als burger kunt zien dat de verkiezingen correct verlopen aan de hand van de beschikbare data. Ik noem in de presentatie een aantal links: Informatie over de EML_NL standaard: https://www.kiesraad.nl/verkiezingen/osv-en-eml/eml-standaard De EML2SQL tool van Bert Hubert: github.com/Kiesraad/eml2sql De PowerPoint van deze presentatie is hier als PDF te downloaden: https://drive.google.com/file/d/1SDQeHvBx4iYsMNHKf4fjaMVYuCh7WT41/view?usp=sharing
Surviving Infosec

Surviving Infosec

2023-09-1723:23

Deze talk heb ik oorspronkelijk gegeven op Beercon in oktober 2022. De oorspronkelijke talk is nog te zien op YouTube (Engelstalig) hier: https://youtu.be/YyN9OlP8ujo?feature=shared Het onderwerp is het omgaan met de werkdruk en stress die veelal gepaard gaat met het werken in de security industrie. Ik geef een aantal voorbeelden van situaties die ik heb meegemaakt en hoe ik daarmee ben omgegaan. De sheets zijn hier te downloaden: https://drive.google.com/file/d/1ZfCEgV2PEij3hxqGKPDTd_7Arab0gmZQ/view?usp=sharing De oorspronkelijke YouTube video van de professor uit de talk kan je hier terugvinden: (pas kijken na afloop van het luisteren ivm spoilers) https://www.youtube.com/watch?v=Er0SMvBoC-w
[note: ik zeg in het begin "MCH, May Contain Hacking, dat moet uiteraard "hackers" zijn.] Deze presentatie heb ik oorspronkelijk gegeven op het May Contain Hackers (MCH) kamp in 2022. Het gaat over hoe je als CISO en als pentester kwalitatief betere testen en rapportages kunt maken, om zo het meeste uit je pentesten te halen. De slide staan hier ter download: https://drive.google.com/file/d/1N7JMttFaLYpovH85m_yBl6GIky-JbueX/view?usp=sharing De oorspronkelijke talk is op YouTube te vinden via: https://youtu.be/g6UTHzSBrZU?feature=shared
Deze talk gaat over waarom IT-ers vooral IT-ers aardig vinden en wij soms worstelen met het communiceren met andere teams en afdelingen. Daarbij leg ik uit dat wij een goede redenen hebben voor onze communicatiestijl. Ik geef tips en advies hoe wij soms onze stijl iets kunnen aanpassen, om effectiever te zijn binnen onze organisatie, zonder dat wij daarmee de inhoud moeten aanpassen. Deze talk is oorspronkelijk gegeven op maandag 4 september 2023 tijdens het Rijks I-event in Den Haag. De sheets zijn te bekijken via onderstaande link: https://drive.google.com/file/d/1JM1eVZTNGFukeiYmnv6ajfxZuNwqqQJm/view?usp=sharing
loading
Comments 
Download from Google Play
Download from App Store