⏰ Tijdmanagement (6 uur totaal)
Opdracht 1 (180 min) — SRV001 audit
| Tijd | Wat |
|---|---|
| 0:00 – 0:15 | VM's opstarten, inloggen als administrator, ToolBox openen |
| 0:15 – 0:45 | Nmap + MBSA scans starten (laat lopen op achtergrond) |
| 0:45 – 1:15 | Interviews (Bijlage 1.1) lezen, kernpunten noteren |
| 1:15 – 1:45 | Firewall-log + bestandssysteem checken |
| 1:45 – 2:15 | Bevindingen sorteren + risiconiveau bepalen |
| 2:15 – 3:00 | Auditrapport invullen |
Opdracht 2 (180 min) — SRV002 incident
| Tijd | Wat |
|---|---|
| 0:00 – 0:45 | Onderzoek SRV002 (logs, MySQL, processen) |
| 0:45 – 1:30 | Onderzoeksverslag invullen + communicatiematrix |
| 1:30 – 2:00 | E-mail schrijven |
| 2:00 – 3:00 | Server aanpassen + logboek met screenshots |
⚠️ Zet een timer op je telefoon per fase.
📘 OPDRACHT 1 — Audit SRV001
STAP 1: Voorbereiding (15 min)
- Start VM1 (SRV001) vanuit Hyper-V / VirtualBox
- Login als
administrator(wachtwoord krijg je van examinator) - Open op het bureaublad de folder ToolBox
- Maak op je eigen werkplek een Word-doc open voor kladnotities — noteer alles wat je vindt direct daarin met tijd erbij
- Open ook Bijlage 1.2 Sjabloon Auditrapport alvast, zodat je gaandeweg kunt invullen
STAP 2: Technische scans uitvoeren (30 min)
2A — Nmap scan
- Open Command Prompt als administrator (rechtermuisklik → "Run as administrator")
- Navigeer naar de Nmap-folder:
cd "C:\Users\Administrator\Desktop\ToolBox\Nmap" - Voer uit:
nmap -sV -O -p- 127.0.0.1-sV= service versies detecteren-O= OS detecteren-p-= alle 65535 poorten
- Screenshot het resultaat — sla op als
nmap_srv001.png - Noteer: welke poorten zijn open? Welke zijn niet standaard?
Wat is normaal voor een AD/DNS/File server:
- 53 (DNS), 88 (Kerberos), 135/139/445 (SMB), 389/636 (LDAP), 464 (Kerberos pw), 3268/3269 (Global Catalog)
Wat is verdacht:
- 22 (SSH op Windows = raar)
- 3306 (MySQL hoort op SRV002, niet hier)
- 80/443 (webserver — heeft AD-server normaal niet)
- Hoge random poorten (>10000) — mogelijk reverse shell
2B — Microsoft Baseline Security Analyzer (MBSA)
- Open MBSA vanuit ToolBox
- Klik "Scan a computer"
- Bij Computer name: laat staan op SRV001 (of vul
localhostin) - Vink aan: alle opties (Windows updates, weak passwords, IIS, SQL admin issues)
- Klik Start Scan
- Wacht 2–5 minuten
- Screenshot het resultaat
- Noteer per categorie: rood kruis (probleem) / geel uitroepteken (waarschuwing) / groen vinkje (OK)
2C — Event Viewer
- Start → typ
eventvwr.msc→ Enter - Ga naar Windows Logs → Security
- Rechts klik "Filter Current Log"
- Filter op Event ID:
4624= succesvolle login4625= mislukte login4720= nieuw user account aangemaakt4732= user toegevoegd aan groep (bv. Administrators)
- Zoek naar:
- Logins op rare tijden (nachts, weekend)
- Veel mislukte logins kort na elkaar (brute force)
- Onbekende usernames
- Nieuwe admin-accounts
- Screenshot verdachte events
2D — Sysinternals (Autoruns + Process Explorer)
- Open Autoruns.exe uit ToolBox
- Tab "Logon" → wat start er op bij opstart? Verdachte unsigned items?
- Tab "Scheduled Tasks" → zijn er taken die je niet kent?
- Open Process Explorer
- Sorteer op Company Name → alles wat geen Microsoft/Intel/etc. heeft = controleren
- Rechts klik verdacht proces → Properties → Image → kijk naar pad. Zit het in
C:\Users\...\AppData\ofC:\Temp\? Verdacht.
2E — TCPView
- Open TCPView.exe
- Kijk naar Established verbindingen
- Verdacht: verbindingen naar externe IP-adressen die je niet kent
- Screenshot
STAP 3: Firewall-log analyseren (15 min)
- Op het bureaublad van SRV001 staat een firewall-log (uitsnede)
- Open hem (waarschijnlijk
.logof.txt) - Zoek naar:
- DROP entries naar interne IP's = mogelijk lateral movement attempt
- Verbindingen vanaf onbekende IP's
- Verkeer naar landen waar je geen business mee hebt
- Veel verkeer op rare poorten kort na elkaar
- Noteer de meest verdachte entries (datum, tijd, source IP, destination port)
STAP 4: Bestandssysteem doorlopen (15 min)
4A — Bureaublad SRV001
- Staan er vreemde shortcuts zoals "Office.com" die naar onbekende URL's wijzen?
- Rechtermuisklik op verdachte shortcuts → Properties → check de Target
4B — Downloads folder
- Open
C:\Users\Administrator\Downloads - Verdacht:
Nicepics.txtof vergelijkbare random namen.exeof.msiinstallers van onbekende oorsprong- Server achtergronden / wallpapers die er niet horen
- Per verdacht bestand: rechtermuisklik → Properties → Details → kijk naar Date created en company
4C — Gedeelde mappen
- Start →
compmgmt.msc→ Enter - Shared Folders → Shares
- Welke shares bestaan? Welke rechten heeft "Everyone"?
- Verdacht: shares met persoonsgegevens (telefoonlijsten, personeelslijsten) die voor iedereen toegankelijk zijn
4D — Windows Firewall
- Start →
wf.msc→ Enter - Status: aan of uit?
- Bij Inbound Rules: vreemde "Allow" regels die je niet kent?
- Screenshot van de status
STAP 5: Interviews lezen (Bijlage 1.1) (30 min)
Lees alle 4 interviews. Maak een tabel met bevindingen per persoon:
| Bron | Bevinding | Categorie |
|---|---|---|
| Balie | PC's blijven onvergrendeld | Toegang |
| Balie | USB-stick in PC voor printen | Removable media |
| Balie | Server heeft internettoegang | Netwerk |
| Backoffice | Wachtwoord onder toetsenbord | Wachtwoordbeleid |
| Backoffice | Gedeelde account apotheker | Authenticatie |
| Backoffice | Iedereen toegang tot alle mappen | Autorisatie |
| Backoffice | Excel → import in database | Data integrity |
| Apotheker | Geen logboek bij sluiting | Accounting |
| Apotheker | Papieren persoonsgegevens in prullenbak | AVG / fysieke beveiliging |
| Apotheker | Geen beveiligingscamera's | Fysieke beveiliging |
| Apotheker | Geen beveiligingsbeleid | Beleid |
| Apotheker | Man van medewerker doet IT-klusjes | Toegangsbeheer / 3rd party |
(Dit zijn voorbeelden — vul aan met wat jij vindt in de echte interviews op het examen.)
STAP 6: Risicoanalyse maken (30 min)
Per bevinding bepaal je Kans × Impact = Risico.
Formule
| Kans \ Impact | Laag (1) | Middel (2) | Hoog (3) |
|---|---|---|---|
| Laag (1) | 1 (Laag) | 2 (Laag) | 3 (Middel) |
| Middel (2) | 2 (Laag) | 4 (Middel) | 6 (Hoog) |
| Hoog (3) | 3 (Middel) | 6 (Hoog) | 9 (Kritiek) |
Per bevinding noteer je:
- Wat is gevonden? (bv. wachtwoord onder toetsenbord)
- Welk CIA-aspect raakt het? (Confidentiality)
- Welk AAA-aspect raakt het? (Authentication)
- Kans (1–3): hoe waarschijnlijk dat het misbruikt wordt
- Impact (1–3): hoe erg als het misbruikt wordt
- Risico (kans × impact)
- AVG-implicatie? (ja/nee)
Voorbeelden risico-inschatting
| Bevinding | Kans | Impact | Risico | Reden |
|---|---|---|---|---|
| Windows Firewall uit | 3 | 3 | 9 = Kritiek | Direct misbruik mogelijk |
| Wachtwoord onder toetsenbord | 3 | 3 | 9 = Kritiek | Iedereen kan inloggen op systeem met patiëntdata |
| Verouderde updates | 3 | 3 | 9 = Kritiek | Bekende exploits bestaan |
| Iedereen toegang tot alle mappen | 3 | 3 | 9 = Kritiek | Medische data = AVG bijzondere categorie |
| Geen logboek bij sluiting | 2 | 2 | 4 = Middel | Indirect risico |
| Geen camera's | 2 | 2 | 4 = Middel | Fysieke component |
STAP 7: Auditrapport invullen (45 min)
Open Bijlage 1.2 Sjabloon Auditrapport en vul in:
1. Inleiding
- Wie ben jij (functie: IT'er / security auditor)
- In opdracht van wie (Apotheek AmeRijck / directie)
- Doel: jaarlijkse security check verplicht voor medische instantie
- Datum en periode van audit
2. Scope
- In scope: SRV001 (AD, DNS, File Storage server)
- In scope: interviews met balie/backoffice/apotheker
- Buiten scope: SRV002 (komt in andere audit), werkstations PC008–PC010
3. Methodiek
Beschrijf welke tools je hebt gebruikt en waarom:
- Nmap voor poortscan → externe aanvalsoppervlak in kaart brengen
- MBSA voor configuratie & patch status
- Event Viewer voor security events
- Sysinternals (Autoruns, Process Explorer, TCPView) voor draaiende processen en netwerkverbindingen
- Interviews voor menselijke factor / beleid
4. Bevindingen
Sorteer per categorie:
- Technisch (server-config) — wat MBSA + Nmap vonden
- Toegang & autorisatie — wachtwoorden, gedeelde accounts
- Netwerk — firewall uit, vreemde verbindingen
- Beleid & procedures — geen beleid, geen logboek
- Fysieke beveiliging — geen camera, papieren in prullenbak
- AVG-compliance — medische gegevens onvoldoende beschermd
Per bevinding:
- Wat is gevonden
- Waar (server / interview / log)
- Bewijs (screenshot / quote uit interview / scan-resultaat)
- Risiconiveau
5. Risicomatrix
Voeg de tabel uit STAP 6 toe.
6. Advies (verbetervoorstellen)
Per bevinding 1 concreet advies. SMART maken.
Voorbeelden van goede adviezen:
- ❌ Slecht: "Verbeter wachtwoordbeleid"
- ✅ Goed: "Implementeer wachtwoordbeleid via Group Policy: minimaal 12 tekens, complexiteit aan, max 90 dagen geldig, MFA verplicht voor alle administratieve accounts. Verantwoordelijke: systeembeheerder. Deadline: 30 dagen."
- ❌ Slecht: "Firewall aanzetten"
- ✅ Goed: "Activeer Windows Defender Firewall op alle profielen (Domain/Private/Public). Configureer inbound regels alleen voor noodzakelijke services (AD-gerelateerde poorten). Blokkeer al het overige inkomend verkeer. Verantwoordelijke: systeembeheerder."
Prioriteer (Hoog → Middel → Laag).
7. Conclusie
- Algemeen oordeel: voldoet apotheek AmeRijck aan eisen voor een medische instantie? (waarschijnlijk nee)
- Belangrijkste 3 risico's
- Aanbevolen vervolgstappen
- Met name AVG-compliance benadrukken: medische gegevens vereisen extra zware beveiliging
📕 OPDRACHT 2 — Incident SRV002 (MySQL datalek)
STAP 1: Voorbereiding (5 min)
- Start VM2 (SRV002) — gebruik
VM2 - Windows 2019.rdpbestand - Login als administrator
- Open Bijlage 2.1 Sjabloon Onderzoeksverslag alvast
- Maak een kladdocument open voor losse bevindingen
STAP 2: Onderzoek op SRV002 (40 min)
2A — Verdachte processen
- Task Manager openen (Ctrl+Shift+Esc)
- Tab Details → sorteer op User name
- Processen die niet onder
SYSTEM,LOCAL SERVICE,NETWORK SERVICEofAdministratordraaien → verdacht - Open Process Explorer voor meer detail
- Verdachte signalen:
- Processen zonder company name (unsigned)
- Processen vanuit
AppData,Temp,Public - Processen die
cmd.exeofpowershell.exeals parent hebben - Bekende RAT names:
nc.exe,ngrok.exe,mimikatz, vreemde.exemet willekeurige namen
- Screenshot verdachte processen
2B — Geïnstalleerde programma's
- Start → typ
appwiz.cpl→ Enter - Sorteer op Installation date (klik op kolom)
- Bekijk recente installaties — wat is recent toegevoegd?
- Verdachte programma's:
- Remote access tools: TeamViewer, AnyDesk, UltraVNC, RealVNC, LogMeIn, RAdmin
- Tunneling tools: ngrok, NetCat
- Hacking tools: Wireshark op productie-server is raar, NMAP op DB server ook
- Noteer alles wat verdacht is met installatiedatum
2C — MySQL onderzoek
- Open MySQL Workbench of Command Line Client (Start → typ "MySQL")
- Login (root wachtwoord krijg je van examinator, of staat in opdracht)
- Run de volgende queries — screenshot elk resultaat:
-- Welke databases bestaan? SHOW DATABASES; -- Selecteer apothekersdatabase (naam zal iets als 'apotheek' of 'pharmacy' zijn) USE [databasenaam]; -- Welke tabellen? SHOW TABLES; -- Hoeveel records per tabel? (vervang [tabel] per tabelnaam) SELECT COUNT(*) FROM [tabel]; -- Welke kolommen — kijk of er gevoelige info in zit DESCRIBE [tabel]; -- Welke gebruikers bestaan in MySQL? SELECT User, Host FROM mysql.user; -- Welke rechten heeft elke user? SELECT User, Host, Super_priv, Grant_priv FROM mysql.user; -- Wanneer is er laatst iets aangepast? (als general log aan staat) SHOW VARIABLES LIKE 'general_log%'; -- Check binary log voor recente queries SHOW BINARY LOGS;
2D — MySQL log files
- Open Verkenner naar:
C:\ProgramData\MySQL\MySQL Server X.X\Data\ - Zoek naar:
*.err(error log) — fouten en restarts*.log(general log of slow query log) — alle queries*-bin.*(binary log) — alle data-mutaties
- Open in Notepad++ of editor
- Zoek naar:
- Rare login attempts
- SELECT * FROM ... queries van vreemde users
- mysqldump commando's (= mogelijk export van database)
- Logins van vreemde hosts (niet localhost)
- Noteer tijdstempels van verdachte activiteit
2E — Event Viewer (zelfde als bij SRV001)
eventvwr.msc→ Security log- Filter Event ID 4624 (logins), 4625 (failed logins)
- Zoek naar logins rond de tijden die je in MySQL logs zag
- Screenshot correlerende events
2F — Netstat
- Command Prompt als admin
- Voer uit:
netstat -anob - Zoek naar:
- ESTABLISHED verbindingen naar externe IP's
- Onbekende processen die luisteren op poorten
- Of: open TCPView voor visueel overzicht
- Screenshot
2G — Autoruns
- Open Autoruns
- Filter → Options → Hide Microsoft Entries aanvinken
- Tab Logon, Services, Scheduled Tasks
- Verdachte items = unsigned + onbekende locaties
- Screenshot
2H — Bestandssysteem
C:\Users\Administrator\Downloads— recente verdachte downloads?C:\TempofC:\Windows\Temp— vreemde bestanden?- Desktop — vreemde shortcuts of bestanden?
- Bekijk Date modified — wat is recent veranderd?
STAP 3: Onderzoeksverslag invullen (45 min)
Open Bijlage 2.1 Sjabloon Onderzoeksverslag en beantwoord:
a. Hoe kon dit gebeuren? — kwetsbaarheden + risiconiveau
Maak een tabel:
| Kwetsbaarheid | Bewijs (screenshot ref) | Risiconiveau |
|---|---|---|
| Zwak/standaard MySQL root wachtwoord | Screenshot 1 | Kritiek |
| RAT tool [naam] geïnstalleerd | Screenshot 2 | Kritiek |
| Geen logging actief in MySQL | Screenshot 3 | Hoog |
| Open poort 3306 voor externe verbinding | Screenshot 4 | Hoog |
| Geen MFA op admin accounts | — | Hoog |
| Verouderde Windows updates | Screenshot 5 | Middel |
b. Wanneer is het gebeurd?
- Combineer Event Viewer + MySQL logs voor tijdlijn
- Schrijf de tijdlijn op:
- "Op [datum/tijd] werd ingelogd vanaf [IP]"
- "Op [datum/tijd] werd de query SELECT * FROM patients uitgevoerd"
- "Op [datum/tijd] werd [bestand] aangemaakt op de server"
c. Welke informatie?
Op basis van DESCRIBE queries:
- Patiëntnamen
- BSN nummers (bijzondere persoonsgegevens!)
- Adressen
- Medicatie / recepten
- Allergieën / medische condities
Bijzonder benadrukken: het zijn medische persoonsgegevens = bijzondere categorie onder AVG → extra zware meldplicht.
d. Hoeveel buitgemaakt?
- Aantal records uit
SELECT COUNT(*) - Bv. "Tabel
patientsbevat 1.247 records met medische gegevens. Op basis van de query log is de volledige tabel uitgelezen op [datum]."
Communicatiematrix (eind van verslag)
| Wie | Wat communiceren | Hoe | Wanneer |
|---|---|---|---|
| Directie AmeRijck | Volledig incident + impact + vervolgstappen | Spoedbespreking + e-mail | Direct |
| Securityofficer | Technische details + onderzoeksverslag | E-mail + verslag bijlage | Direct |
| Functionaris Gegevensbescherming (FG) | Datalek + AVG verplichtingen | E-mail + meeting | Direct |
| Autoriteit Persoonsgegevens (AP) | Officiële melding datalek | Online formulier autoriteitpersoonsgegevens.nl | Binnen 72 uur |
| Betrokken patiënten | Welke data gelekt + advies | Brief / e-mail | Zo snel mogelijk (bij hoog risico verplicht) |
| Medewerkers apotheek | Wachtwoorden wijzigen + voorzichtigheid | Intern bericht | Direct |
| IT-leverancier / extern | Forensisch onderzoek inschakelen | Telefoon | Binnen 24 uur |
STAP 4: E-mail schrijven (30 min)
Open Bijlage 2.2 Sjabloon E-mail en vul in.
Structuur
- Aan: directie@apotheek-amerijck.nl (of welke ontvanger in sjabloon staat)
- Cc: securityofficer
- Onderwerp: Onderzoeksverslag datalek SRV002 — directe actie vereist
Body — moet bevatten:
Opening:
"Geachte directie,
Naar aanleiding van het gemelde informatielek op het forum heb ik onderzoek gedaan naar de databaseserver SRV002. Hierbij stuur ik u het onderzoeksverslag toe. In deze e-mail vat ik de belangrijkste vervolgstappen en wettelijke verplichtingen samen."
Vervolgstappen (a):
Geef een genummerde lijst, bv:
- Isoleer SRV002 uit het netwerk (per direct) om verdere datalekkage te voorkomen
- Wijzig alle wachtwoorden van MySQL accounts, Administrator account, en gerelateerde service accounts
- Verwijder de aangetroffen [naam RAT/verdachte software] en gerelateerde autoruns
- Installeer Windows updates en MySQL patches
- Activeer MySQL general/audit logging en stuur logs naar centrale locatie
- Schakel een externe forensisch onderzoeker in voor diepgaander onderzoek
- Implementeer MFA voor alle admin-accounts
- Stel een beveiligingsbeleid op (zie ook auditrapport SRV001)
Wettelijke verplichtingen (b) — AVG:
"Aangezien het gaat om medische persoonsgegevens — een bijzondere categorie persoonsgegevens onder de AVG (art. 9) — gelden er aangescherpte verplichtingen:Boetes bij niet-naleving: tot €20 miljoen of 4% van de jaaromzet.
- Meldplicht datalek (art. 33 AVG): dit datalek moet binnen 72 uur na ontdekking worden gemeld bij de Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl
- Informatieplicht betrokkenen (art. 34 AVG): bij hoog risico voor de rechten en vrijheden van betrokkenen — wat hier het geval is gezien de aard van de data — moeten de betrokken patiënten persoonlijk worden geïnformeerd
- Registerplicht (art. 33 lid 5): het incident moet worden vastgelegd in het interne register datalekken
- Functionaris Gegevensbescherming: indien aanwezig moet de FG direct worden geïnformeerd
- Documentatieplicht: alle stappen die u onderneemt naar aanleiding van het datalek moeten worden gedocumenteerd
Bij vragen ben ik bereikbaar via [contactgegevens].
Met vriendelijke groet,
[Naam]
IT Security
Apotheek AmeRijck"
STAP 5: Server aanpassen (Opdracht 2.2) (45 min)
Wacht tot je Bijlage 2.3 Kwetsbaarheden krijgt (op papier, na inleveren onderzoeksverslag). Daarop staan de kwetsbaarheden die je moet oplossen.
Per kwetsbaarheid: screenshot voor → actie → screenshot na.
5A — MySQL root wachtwoord wijzigen
- Open MySQL Command Line Client als administrator
- Login met huidige root wachtwoord
- Voer uit:
ALTER USER 'root'@'localhost' IDENTIFIED BY 'NieuwSterkWachtwoord!2025'; FLUSH PRIVILEGES;
- Screenshot van succesmelding
- Test: log uit en weer in met nieuw wachtwoord
- Screenshot succesvolle login
5B — Anonieme/onnodige MySQL users verwijderen
-- Bekijk alle users SELECT User, Host FROM mysql.user; -- Verwijder anonieme users DROP USER ''@'localhost'; DROP USER ''@'%'; -- Verwijder test database als die bestaat DROP DATABASE IF EXISTS test; FLUSH PRIVILEGES;
Screenshot voor en na.
5C — MySQL remote root login uitschakelen
-- Beperk root tot localhost UPDATE mysql.user SET Host='localhost' WHERE User='root' AND Host='%'; FLUSH PRIVILEGES; -- Verifieer SELECT User, Host FROM mysql.user WHERE User='root';
Screenshot.
5D — RAT / verdachte software verwijderen
- Eerst screenshot van Programs and Features (zo zie je dat het er stond)
- Start →
appwiz.cpl - Selecteer verdachte software → Uninstall
- Volg uninstaller
- Na uninstall: check C:\Program Files, C:\Program Files (x86), AppData voor restanten → handmatig verwijderen
- Open Autoruns → verwijder gerelateerde startup entries
- Open regedit → zoek op naam software → verwijder leftover keys (let op: alleen als je zeker bent!)
- Screenshot Programs and Features waar software er niet meer staat
- Screenshot Autoruns zonder de entry
5E — Administrator account beveiligen
- Start →
lusrmgr.msc(Local Users and Groups) - Users → Administrator → rechtermuisklik → Properties
- Optie A: Wachtwoord wijzigen (rechtermuisklik → Set Password)
- Optie B: Hernoemen account (rechtermuisklik op naam → Rename)
- Optie C: Disablen lokale Administrator + nieuw beheerdersaccount aanmaken
- Screenshot voor en na
5F — Windows Firewall aanzetten
wf.mscopenen- Windows Defender Firewall Properties
- Per profiel (Domain/Private/Public): Firewall state: ON
- Inbound connections: Block (default)
- Screenshot van actieve firewall per profiel
5G — Windows updates installeren
- Settings → Update & Security → Windows Update
- Check for updates
- Installeer alles wat beschikbaar is
- Screenshot van geïnstalleerde updates
5H — Overbodige services uitschakelen
services.mscopenen- Zoek naar services die je niet nodig hebt op een MySQL-server (bv. Print Spooler, Fax, Telnet)
- Rechtermuisklik → Properties → Startup type: Disabled → Stop
- Screenshot per uitgeschakelde service
5I — MySQL logging activeren
-- General log aanzetten (let op: kost ruimte) SET GLOBAL general_log = 'ON'; SET GLOBAL general_log_file = 'C:/ProgramData/MySQL/MySQL Server X.X/Data/general.log'; -- Verifieer SHOW VARIABLES LIKE 'general_log%';
Screenshot.
STAP 6: Logboek invullen (Bijlage 2.4) (15 min)
Open Bijlage 2.4 Sjabloon Logboek en vul per actie in:
| Tijd | Actie | Reden | Resultaat | Screenshot |
|---|---|---|---|---|
| 14:05 | MySQL root wachtwoord gewijzigd | Standaard/zwak ww was risico | Nieuw ww gezet, succesvol getest | Screenshot 1, 2 |
| 14:12 | Anonieme MySQL users verwijderd | Toegang zonder authenticatie was mogelijk | 2 users verwijderd | Screenshot 3 |
| 14:18 | Remote root login uitgeschakeld | Voorkomen externe brute force | Root nu alleen localhost | Screenshot 4 |
| 14:25 | [Naam RAT] verwijderd | Mogelijk gebruikt voor datalek | Programma weg, autorun weg | Screenshot 5, 6, 7 |
| ... | ... | ... | ... | ... |
Belangrijk:
- Tijd nauwkeurig (HH:MM)
- Reden koppelen aan kwetsbaarheid uit Bijlage 2.3
- Screenshots ingevoegd in document, niet als losse files
- Volgorde chronologisch
🧠 ALGEMENE REFERENTIE
CIA Triad in jouw woorden
- Confidentiality geschonden = ongeautoriseerde inzage (zoals dit datalek)
- Integrity geschonden = data aangepast (bv. valse recepten ingevoegd)
- Availability geschonden = systeem onbereikbaar (bv. ransomware)
AAA in jouw woorden
- Authentication = wie ben je (inloggegevens)
- Authorization = wat mag je (rollen, rechten)
- Accounting = wat heb je gedaan (logging, audit trail)
AVG essentials — onthou deze
- 72 uur meldplicht bij datalek
- Autoriteit Persoonsgegevens (AP) is de toezichthouder
- Bijzondere persoonsgegevens (art. 9): medisch, religie, etniciteit, seksueel, biometrisch → extra zware verplichtingen
- Boete max: €20M of 4% jaaromzet
- Verwerkersovereenkomst verplicht met externe partijen die data verwerken
Belangrijke commands quick reference
| Command | Wat |
|---|---|
eventvwr.msc | Event Viewer |
wf.msc | Windows Firewall |
compmgmt.msc | Computer Management |
services.msc | Services |
lusrmgr.msc | Local users & groups |
secpol.msc | Local Security Policy |
appwiz.cpl | Programs & Features |
netstat -anob | Actieve netwerkverbindingen + processen |
tasklist /svc | Lopende processen + services |
gpedit.msc | Group Policy Editor |
regedit | Registry editor |
✅ Eindchecklist inleveren
Opdracht 1 — Auditrapport (Bijlage 1.2):
- Inleiding ingevuld
- Scope duidelijk
- Methodiek met tools
- Bevindingen per categorie + bewijs
- Risicomatrix met scores
- Adviezen SMART geformuleerd
- Conclusie + prioriteit
- Screenshots/bewijs toegevoegd
Opdracht 2 — 4 producten:
- Onderzoeksverslag (Bijlage 2.1) — alle 4 directie-vragen beantwoord
- Communicatiematrix ingevuld
- E-mail (Bijlage 2.2) — vervolgstappen + AVG verplichtingen
- Server aangepast (alle items uit Bijlage 2.3)
- Logboek (Bijlage 2.4) — screenshots voor + na per actie
🎯 Laatste mindset-tips
- Lees de opdracht 2x voordat je begint — zo voorkom je dat je iets mist
- Maak een tijdlijn van bevindingen — examinatoren vinden dat sterk
- Onderbouw met bewijs — screenshots, tijdstempels, quotes uit interview
- AVG noemen bij medische data — automatisch punten
- Concreet > vaag — "wachtwoordbeleid via GPO: 12 tekens, MFA, 90 dagen" is sterker dan "wachtwoorden verbeteren"
- Niet panieken bij iets dat niet werkt — noteer wat je probeerde en ga door








