Ziet iets er onveilig uit, dan is de standaardreactie in veel organisaties voorspelbaar. Verbieden. Geen PowerShell, geen WeTransfer, geen adminrechten. Soms zelfs geen USB-sticks, geen cloudopslag en geen eigen tooling. De gedachte is simpel: als mensen het niet mogen gebruiken, kan het ook geen schade aanrichten. Probleem opgelost.

Tenminste, dat voelt zo.

In de praktijk is dit zelden echte security. Het is vooral het creëren van schijnveiligheid. Door iets te verbieden verdwijnt het risico niet, het verplaatst zich. En vaak naar plekken waar je als organisatie juist geen zicht meer op hebt.

Wanneer legitieme tools worden geblokkeerd, zoeken mensen alternatieven. Privétools, persoonlijke cloudaccounts, onofficiële scripts, eigen USB-sticks. Niet omdat medewerkers roekeloos zijn, maar omdat het werk wel gewoon af moet. De business stopt niet omdat IT zich ongemakkelijk voelt. Wat je niet ziet, kun je niet monitoren, niet beveiligen en niet verbeteren. En zo raak je controle kwijt, precies het tegenovergestelde van wat security zou moeten doen.

Security by obscurity is het idee dat iets veilig is zolang niemand weet hoe het werkt of waar het zit. In moderne IT-omgevingen is dat een illusie. Aanvallers kennen de tooling vaak beter dan interne teams. PowerShell is geen obscure hackertruc, het is een kernonderdeel van Windows. Cloudopslag is geen randverschijnsel meer, het is de norm. Door dit soort middelen te verbieden, ontken je de realiteit waarin je organisatie opereert.

Wat hier vaak onder zit, is angst. Angst om iets niet volledig te begrijpen. Angst voor misbruik. Angst voor incidenten waarvoor men verantwoordelijk wordt gehouden. Verbieden voelt dan als daadkracht. Het is snel, zichtbaar en makkelijk uit te leggen. “We hebben het dichtgezet.” Maar echte veiligheid zit niet in dichtzetten, het zit in begrijpen, sturen en begrenzen.

Echte security begint met context. Waarom gebruiken mensen bepaalde tools? Wat proberen ze op te lossen? Welke risico’s zijn reëel en welke zijn vooral theoretisch? Zonder die vragen te stellen, wordt beleid een reflex in plaats van een afweging. Regels zonder uitleg voelen voor medewerkers als willekeur. En willekeur nodigt uit tot omzeilen.

Het hardnekkige misverstand is dat mensen niet veilig wíllen werken. In de meeste organisaties klopt dat simpelweg niet. De meeste professionals willen hun werk goed doen, geen schade veroorzaken en geen problemen krijgen. Maar ze willen ook efficiënt zijn. Als securitymaatregelen dat structureel in de weg zitten, wint de praktijk het altijd van het beleid.

Daar komt bij dat verbieden vaak symptoombestrijding is. Als PowerShell een probleem vormt, is dat zelden omdat PowerShell bestaat, maar omdat logging ontbreekt, rechten verkeerd zijn ingericht of detectie tekortschiet. Als WeTransfer een risico is, gaat het meestal om dataclassificatie, awareness of het ontbreken van een goed alternatief. Het middel wordt aangepakt, niet de oorzaak.

Security die alleen leunt op verboden, schaalt slecht. Elke nieuwe tool, elke nieuwe werkwijze vraagt om weer een extra regel. Dat leidt tot een woud aan uitzonderingen, workarounds en stilzwijgende gedoogconstructies. Ondertussen groeit de kloof tussen IT en de rest van de organisatie. Security wordt iets wat je “erbij moet hebben”, niet iets wat helpt.

Wat wel werkt, is uitleg. Dialoog. Voorbeeldgedrag. Niet in de vorm van een jaarlijkse e-learning die iedereen wegklikt, maar in dagelijkse keuzes. Door uit te leggen waarom iets een risico is, wat de consequenties zijn en hoe je daar samen mee omgaat. Door tooling gecontroleerd toe te staan, te monitoren en te verbeteren in plaats van weg te drukken.

Dat vraagt meer volwassenheid dan een verbod. Het vraagt om het accepteren dat nul risico niet bestaat. Dat controle iets anders is dan alles dichtplakken. En dat vertrouwen geen zwakte is, maar een randvoorwaarde voor effectieve security.

Verbieden zonder begrijpen is geen beleid. Het is afschuiven. Het verplaatst verantwoordelijkheid naar regels en firewalls, terwijl echte veiligheid ontstaat door mensen serieus te nemen. Security die werkt, sluit aan op hoe mensen daadwerkelijk werken. Alles daarbuiten is vooral geruststelling voor de bühne.


Ontdek meer van IT realiteit

Abonneer je om de nieuwste berichten naar je e-mail te laten verzenden.

Posted in , , , , , , , ,

Ontdek meer van IT realiteit

Abonneer je nu om meer te lezen en toegang te krijgen tot het volledige archief.

Lees verder