Architectural Implications of the UK Cyber Security and Resilience Bill
Dit artikel analyseert de architecturale implicaties van de UK Cyber Security and Resilience Bill, betoogt dat perimeter-gebaseerde beveiliging structureel niet-compliant is, en pleit voor Zero Trust Architecture als de meest geschikte technische basis om aan de nieuwe wettelijke verplichtingen te voldoen.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
De Britse Cyberveiligheidswet: Waarom je verdedigingssysteem volledig moet worden herbouwd
Stel je voor dat het Verenigd Koninkrijk een nieuwe, strengere wet heeft bedacht om digitale inbraak te voorkomen: de Cyber Security and Resilience Bill. Voor de meeste mensen klinkt dit als saaie juridische taal, maar voor bedrijven is dit een enorme verandering.
Dit artikel, geschreven door Jonathan Shelby van de Universiteit van Oxford, legt uit waarom oude verdedigingsstrategieën niet meer werken en wat je nu moet doen. Hier is de uitleg in simpele taal, met een paar creatieve vergelijkingen.
1. Het oude probleem: De "Kasteel-muur" is kapot
Vroeger dachten bedrijven dat ze veilig waren als ze een sterke muur om hun kasteel bouwden (de computerperimeter). Als je binnen die muur zat, was je veilig. Als je buiten zat, was je een vijand.
Het nieuwe probleem:
De nieuwe wet zegt: "Die muur werkt niet meer." Waarom?
- De leveranciers zitten binnen: Bedrijven laten steeds meer werk doen door externe partijen (zoals IT-beheerders of datacenters). Het is alsof je de sleutels van je kasteel geeft aan een bouwvakker die overal mag lopen. Als die bouwvakker wordt opgelicht, komt de dief ook binnen.
- De tijd is te kort: De wet zegt: "Als er iets mis is, moet je binnen 24 uur melden dat er een inbraak is." Veel bedrijven hebben geen idee wat er binnen hun muren gebeurt, dus ze kunnen niet zo snel reageren.
- De baas kan ingrijpen: De Britse minister kan bedrijven direct opdracht geven om bepaalde beveiliging te veranderen als er een groot gevaar is.
2. De oplossing: Geen muren meer, maar een "Wachtpost voor iedereen"
De schrijver stelt voor dat we stoppen met het bouwen van muren en beginnen met een Zero Trust Architectuur.
De analogie:
Stel je een oud kasteel voor met één grote poort. Iedereen die binnenkomt, krijgt een sleutel en mag overal naartoe.
De nieuwe wet vereist een modern vliegveld in plaats van een kasteel.
- Bij een vliegveld is er geen "veilig gebied" binnen de terminal.
- Iedereen moet bij elke controlepost zijn paspoort tonen.
- Je mag alleen naar de gate als je een ticket hebt voor die specifieke vlucht.
- Zelfs als je al binnen bent, moet je bij elke deur nogmaals laten zien wie je bent.
Dit noemen ze Zero Trust: "Vertrouw niemand, controleer iedereen, altijd."
3. Wat betekent dit voor een bedrijf? (De 5 stappen)
Het artikel geeft een blauwdruk voor hoe dit eruit moet zien:
- Identiteit is de nieuwe sleutel: Het maakt niet uit of je een eigen werknemer bent of een externe IT-technicus. Iedereen moet zich continu bewijzen wie ze zijn. Geen vaste sleutels meer, maar een paspoort dat elke seconde wordt gecontroleerd.
- Scheiding van gebieden: In plaats van één groot open kantoor, bouw je kleine, afgesloten kamers. Als de IT-technicus een kamer binnenkomt, mag hij daar werken, maar hij kan niet zomaar naar de financiële afdeling lopen.
- Alles wordt opgeschreven: Elke beweging wordt vastgelegd in een onuitwisbaar dagboek. Als er iets misgaat, kun je precies zien wie wat heeft gedaan, zelfs als de dader probeert de bewijzen te vernietigen.
- Snelheid: Je moet een systeem hebben dat direct alarm slaat. Geen wachten tot de maandelijkse controle, maar direct: "Hé, iemand probeert iets raars!" zodat je binnen 24 uur kunt melden.
- Leveranciers controleren: Je moet niet alleen je eigen deur bewaken, maar ook controleren of je leveranciers (zoals de bouwvakkers) veilig werken. Als zij onveilig zijn, ben jij ook in gevaar.
4. De "Drie Wetten" die op elkaar lijken
Veel bedrijven moeten nu voldoen aan drie verschillende regels: de nieuwe Britse wet (CS&R), een Europese wet voor banken (DORA) en een andere Europese wet (NIS2).
- De slimme oplossing: Bouw één supersterk systeem dat voldoet aan de strengste regels van allemaal. Het is goedkoper om één keer een fort te bouwen dan drie verschillende muren.
5. Waarom moet je nu beginnen?
Veel managers denken: "We wachten wel tot de wet officieel is aangenomen."
De schrijver waarschuwt: Doe dat niet.
Het bouwen van zo'n nieuw systeem duurt jaren. Als je wacht tot de wet er is, ben je al te laat en moet je boetes betalen.
De boodschap in één zin:
De nieuwe wet dwingt bedrijven om te stoppen met het bouwen van hoge muren en te beginnen met het bouwen van een systeem waar elke persoon, elke computer en elke leverancier continu wordt gecontroleerd, net als op een beveiligd vliegveld.
Het is geen kleine update meer; het is een volledige verbouwing van het huis. Maar wie dit nu doet, is niet alleen veilig voor de wet, maar ook veel beter beschermd tegen hackers.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.