Kamervragen over de inzet van AI bij fraudeopsporing

Illustratie bij dit bericht.
Kamerleden willen opheldering over de inzet van AI bij fraudeopsporing. De vragen zijn gesteld naar aanleiding van berichtgeving van de afgelopen week.
De vragenstellers willen weten welke waarborgen er zijn en of aanvullende regels nodig zijn.
Achtergrond
Het kabinet heeft toegezegd de vragen binnen drie weken te beantwoorden.
Eerdere vragen over hetzelfde onderwerp leidden tot een toezegging die volgens de indieners nog niet is nagekomen.
Kamervragen zijn leuk, maar wat gebeurt er met het antwoord?
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Precies dit. Ik heb het hier net getest en kan het bevestigen.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Goed punt, maar Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Dat is te kort door de bocht. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.