{"id":82304,"date":"2017-02-13T11:20:29","date_gmt":"2017-02-13T10:20:29","guid":{"rendered":"https:\/\/e52.nl\/?p=82304"},"modified":"2017-02-13T11:20:29","modified_gmt":"2017-02-13T10:20:29","slug":"ruben-van-vreeland-bitsensor-alles-is-te-hacken-als-je-er-voldoende-tijd-in-steekt","status":"publish","type":"post","link":"https:\/\/ioplus.nl\/archive\/nl\/ruben-van-vreeland-bitsensor-alles-is-te-hacken-als-je-er-voldoende-tijd-in-steekt\/","title":{"rendered":"Ruben van Vreeland, BitSensor: Alles is te hacken"},"content":{"rendered":"<p>Duizenden meldingen die tegelijk afgaan, allemaal moeten ze handmatig gecheckt worden. Maar ondertussen is de hacker er al lang en breed vandoor met data, gebruikersprofielen of geld. En het erge is: gedupeerden hebben vaak niet eens iets door. Want gemiddeld duurt het negen maanden voordat een bedrijf of instantie achter een zogeheten <em>databreach <\/em>komt. En als de hacker \u2018<em>under the radar\u2019 <\/em>\u00a0binnenkomt is het voor bedrijven haast onmogelijk te achterhalen wie het was. <!--more--><\/p>\n<p>Vandaag is E52 op bezoek bij <a href=\"https:\/\/bitsensor.io\/\">BitSensor <\/a>een <em>application security company <\/em>op het terrein van de TU\/e. Ruben van Vreeland en Alex Dings brengen de detectietijd van negen maanden terug naar slechts 50 milliseconden. \u00a0Ook vergroten ze de pakkans van de hacker door hackerprofielen op te stellen.<\/p>\n<p>\u201cDie negen maanden is een gemiddelde, het kan ook veel langer duren. Kijk naar Yahoo waar een half miljard gebruikersaccounts zijn gestolen, dat kwam eind vorig jaar aan het licht. Maar het was al in 2013 gebeurd\u201d, vertelt van Vreeland. \u201cDat duurt zo lang omdat veel applicaties worden beveiligd van buitenaf, het is een schil eromheen. Doordat deze schil niet precies kan zien wat voor data er in en uit gaat, en dus ook niet precies ziet wat wel en niet verdacht is, blijft het vaak gokwerk. Dit geeft de hacker een groot voordeel. Het kan zelfs zo zijn dat er wel 300 duizend meldingen binnenkomen, maar er zijn er maar een paar relevant. Dat kost <em>security teams<\/em> ongelooflijk veel tijd om het na te lopen.\u201d Dings, onderbreekt hem: \u201cVoordat we veel te technisch worden; vergelijk het met een vliegtuig zonder blackbox, het is op dit moment heel erg moeilijk om forensische sporen van aanvallen terug te vinden.\u201d<\/p>\n<blockquote><p>Bedrijven geloofden het niet als ze hoorden dat ze waren gehackt door een 15-jarig mannetje.<\/p><\/blockquote>\n<p>Al op jonge leeftijd heeft van Vreeland door dat in ieder systeem een achilleshiel te vinden is. \u201cIk wilde weten hoe iets was beveiligd, om er vervolgens binnen te komen. Dat gaf me een kick, ik genoot van de race tegen de bad guys. Vaak kostte het me minder dan twee uur om de boel te kraken.\u201d Van Vreeland lacht: \u201cvaak geloofden bedrijven er niets van als er een jongen van 15 aan de telefoon hing met de mededeling dat ze waren gehackt.\u201d Dan weer serieus: \u201cmaar alles is te kraken als je er maar genoeg tijd in stopt.\u201d Al op jonge leeftijd adviseert hij bedrijven als Marktplaats, LinkedIn en Indiegogo over hun beveiliging. \u201cLinkedIn claimt niet het best beveiligde bedrijf te zijn, maar moet je je voorstellen wat voor impact het heeft als al die gegevens van mensen op straat komen te liggen. Het vertrouwen is dan compleet verdwenen.\u201d Dings: \u201cDat \u2018hobby\u2019en, zoals hij dit zelf noemt, doet hij nog steeds. Dan is Ruben ineens verdwenen, je weet dan dat hij weer ergens mee bezig is. Het is belangrijk dat hij dat kan blijven doen, zo blijft hij op de hoogte van de laatste ontwikkelingen.\u201d<\/p>\n<blockquote><p>Hij was doodsbang. Zijn grootste angst: bestond het bedrijf over een paar dagen nog wel?<\/p><\/blockquote>\n<p>Hacken is ook emotie ondervindt hij als hij zo\u2019n twee jaar geleden wanneer hij Indiegogo, het grootste crowdfundingplatform ter wereld weet binnen te dringen. Van Vreeland zat zo diep in het systeem dat hij zo enkele miljoenen naar zijn persoonlijk bankrekening kon overmaken. Indiegogo had nog niets in de gaten, tot ineens de telefoon ging. Ruben van Vreeland, 19 jaar uit Nederland. \u201cDan, de <em>Head of Security <\/em>had geen idee wie ik was en wat ik allemaal kon. Hij wist niet wat mijn bedoelingen waren, wilde ik geld? Zou ik naar de pers stappen? Hij was doodsbang. Bestond zijn bedrijf over een paar dagen nog wel?\u201d Van Vreeland helpt het bedrijf om de beveiliging op orde te krijgen, hij ontwikkelt een systeem dat niet als een schil om de applicatie ligt, maar echt in de applicatie zelf draait. BitSensor is geboren.<\/p>\n<p style=\"text-align: center;\">\u00a0<em>Tekst gaat door onder de video.<\/em><br \/>\n<iframe loading=\"lazy\" src=\"https:\/\/player.vimeo.com\/video\/165120897\" width=\"640\" height=\"360\" frameborder=\"0\" allowfullscreen=\"allowfullscreen\"><\/iframe><br \/>\n<em>Luud Janssen die op bovenstaande video te zien is, heeft voor zijn studie gekozen en werkt niet langer full-time aan BitSensor.<\/em><\/p>\n<p>\u201cHierdoor kunnen we in de code tot de regel nauwkeurig meekijken wat er gebeurt. Omdat je in de applicatie zit krijg je veel meer data binnen waar je iets mee kunt, je weet wie er toegang hebben en wie niet, vreemde datatransacties vallen sneller op. Het gissen verdwijnt hierdoor, niet al die alarmpjes hoeven worden nagelopen, ons systeem filtert alles en alleen relevante meldingen komen naar boven.\u201d Ook bedachten de heren bij BitSensor een manier om hackers in de gaten te houden en te monitoren. Het zogenaamde <em>hackerprofile. <\/em>\u201cHiermee willen we van de hacker leren, z\u2019n doel ontrafelen. Want als je weet wat hij van plan is kun je hem ook effectiever stoppen. Hackers hebben vaak zo\u2019n tien aanvalsplannen met verschillende stappen, als je in staat bent de eerste twee te ontdekken kun je voorspellen wat zijn volgende stap is, die kun je dan blokkeren. Al deze aanvalspogingen worden in kaart gebracht, waarmee een profiel wordt gecre\u00eberd.\u201d legt van Vreeland uit. Hij heeft het zelfs al een keer meegemaakt dat ze iemand met naam konden traceren. De hacker kreeg een rapport via LinkedIn waarin precies te lezen was hoe hij geprobeerd had binnen te komen. \u201cWaar zie je dat nou, dat hackers een rapport krijgen van hun aanvalspoging?\u201d Dings en van Vreeland kunnen hier erg om lachen.<\/p>\n<blockquote><p>De security werd vergeten, tot het na\u00efeve toe.<\/p><\/blockquote>\n<p>Een ander voordeel van BitSensor is dat ze <em>real-time <\/em>aanvallen kunnen monitoren en afweren in bijvoorbeeld een internetbankieren app. \u201cBij banken is het de laatste jaren heel erg een trend geweest om alleen maar op <em>efficiency <\/em>in te zetten, tot het na\u00efeve af. De security werd een beetje vergeten, gelukkig wordt dat nu steeds minder. Maar dit heeft als nadeel dat nieuwe functionaliteiten in een app nu eerst maanden lang moeten worden getest voordat ze live gaan. En zelfs dan kun je nooit alle fouten eruit halen. Met het <em>real-time <\/em>monitoren kunnen deze functionaliteiten sneller live gaan. En in het geval van een aanval, plaatsen we hackers in een <em>sandbox.<\/em> Dat is een omgeving die er hetzelfde uitziet als de app, maar dan zonder werkende functies. De hacker heeft niets in de gaten en gaat gewoon door met zijn aanval, maar hij zit als het ware ge\u00efsoleerd en geeft steeds meer informatie over zijn methodes prijs.\u201d<\/p>\n<p>In het wereldje is BitSensor geen onbekende meer, in 2015 werden zij door IBM genoemd als een van de tien beste startups ter wereld. Een trip naar San Francisco volgde. \u201cHier hebben we echt ontzettend veel van geleerd, ook vereerd dat we zoveel aanbiedingen kregen om daar aan de slag te gaan. Maar we kiezen er bewust voor om voorlopig nog in Eindhoven te blijven. We hebben hier al een netwerk opgebouwd. En er liepen al een boel proof of concepts, toen ons werd gevraagd in Sillicon Valley te vestigen. We wilden niet helemaal opnieuw beginnen in de VS. We willen uitbouwen wat we nu hebben, zeker nu de Meldplicht Datalekken en de General Data Protection Regulation van bedrijven eist dat de beveiliging van applicaties in orde is. De rest van de wereld komt dan vanzelf wel.\u201d<\/p>\n<p><em>Een eerste stap werd afgelopen maand gezet met een <a href=\"https:\/\/innovationorigins.com\/4-ton-van-belgische-investeerders-voor-bitsensor\/\">Belgische investeerder<\/a>, 4 ton werd er binnengehaald. \u201cmet dit geld willen we de support uitbouwen.\u201d<\/em><\/p>\n<p><em><strong>Hoofdfoto (c)\u00a0Bart van Overbeeke Fotografie<\/strong><\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Duizenden meldingen die tegelijk afgaan, allemaal moeten ze handmatig gecheckt worden. Maar ondertussen is de hacker er al lang en breed vandoor met data, gebruikersprofielen of geld. En het erge is: gedupeerden hebben vaak niet eens iets door. Want gemiddeld duurt het negen maanden voordat een bedrijf of instantie achter een zogeheten databreach komt. En [&hellip;]<\/p>\n","protected":false},"author":1579,"featured_media":82542,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"advgb_blocks_editor_width":"","advgb_blocks_columns_visual_guide":"","footnotes":""},"categories":[1039],"tags":[9603,9334,9605,132],"location":[],"article_type":[],"serie":[],"archives":[],"internal_archives":[],"reboot-archive":[],"class_list":["post-82304","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sustainability-nl-nl","tag-alex-dings","tag-bitsensor","tag-ruben-van-vreeland","tag-tue"],"blocksy_meta":[],"acf":{"subtitle":"","text_display_homepage":false},"author_meta":{"display_name":"Milan Lenters","author_link":"https:\/\/ioplus.nl\/archive\/author\/milan-lenters\/"},"featured_img":null,"coauthors":[],"tax_additional":{"categories":{"linked":["<a href=\"https:\/\/ioplus.nl\/archive\/nl\/category\/sustainability-nl-nl\/\" class=\"advgb-post-tax-term\">Sustainability<\/a>"],"unlinked":["<span class=\"advgb-post-tax-term\">Sustainability<\/span>"]},"tags":{"linked":["<a href=\"https:\/\/ioplus.nl\/archive\/nl\/category\/sustainability-nl-nl\/\" class=\"advgb-post-tax-term\">Alex Dings<\/a>","<a href=\"https:\/\/ioplus.nl\/archive\/nl\/category\/sustainability-nl-nl\/\" class=\"advgb-post-tax-term\">BitSensor<\/a>","<a href=\"https:\/\/ioplus.nl\/archive\/nl\/category\/sustainability-nl-nl\/\" class=\"advgb-post-tax-term\">Ruben van Vreeland<\/a>","<a href=\"https:\/\/ioplus.nl\/archive\/nl\/category\/sustainability-nl-nl\/\" class=\"advgb-post-tax-term\">TU\/e<\/a>"],"unlinked":["<span class=\"advgb-post-tax-term\">Alex Dings<\/span>","<span class=\"advgb-post-tax-term\">BitSensor<\/span>","<span class=\"advgb-post-tax-term\">Ruben van Vreeland<\/span>","<span class=\"advgb-post-tax-term\">TU\/e<\/span>"]}},"comment_count":"0","relative_dates":{"created":"Posted 9 years ago","modified":"Updated 9 years ago"},"absolute_dates":{"created":"Posted on February 13, 2017","modified":"Updated on February 13, 2017"},"absolute_dates_time":{"created":"Posted on February 13, 2017 11:20 am","modified":"Updated on February 13, 2017 11:20 am"},"featured_img_caption":"","series_order":"","_links":{"self":[{"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/posts\/82304","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/users\/1579"}],"replies":[{"embeddable":true,"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/comments?post=82304"}],"version-history":[{"count":0,"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/posts\/82304\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/ioplus.nl\/archive\/wp-json\/"}],"wp:attachment":[{"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/media?parent=82304"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/categories?post=82304"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/tags?post=82304"},{"taxonomy":"location","embeddable":true,"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/location?post=82304"},{"taxonomy":"article_type","embeddable":true,"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/article_type?post=82304"},{"taxonomy":"serie","embeddable":true,"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/serie?post=82304"},{"taxonomy":"archives","embeddable":true,"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/archives?post=82304"},{"taxonomy":"internal_archives","embeddable":true,"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/internal_archives?post=82304"},{"taxonomy":"reboot-archive","embeddable":true,"href":"https:\/\/ioplus.nl\/archive\/wp-json\/wp\/v2\/reboot-archive?post=82304"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}