Kaartset · Fundament W2·blok 2

Dreigingensorteerset

Vierentwintig dreigingen op zakformaat, plus drie blanco kaarten voor eigen inbreng. De set is bewust breed: digitaal, menselijk, fysiek, keten en organisatie door elkaar. Categorie en impact staan níét op de kaart — dat is precies wat de groep zelf moet bepalen.

24 kaarten + 3 blanco63 × 88 mm9 per A4week 2
← terug naar Fundament

Opent het printvenster — kies daar "Bewaren als PDF". Zet marges op "standaard" en achtergrondafbeeldingen aan.

Zo gebruik je de set

  1. Ronde 1 — sorteren op soort. Elk groepje legt de kaarten op stapels: digitaal, mens & gedrag, fysiek, keten & leverancier, proces & organisatie. Twijfelgevallen apart: die leveren de beste discussie op.
  2. Ronde 2 — koppelen aan de casus. Leg elke kaart bij het asset uit het security-context canvas dat hij raakt. Kaarten die nergens passen: waarom niet? Assets zonder kaart: welke dreiging missen we?
  3. Ronde 3 — kans × impact. Leg de kaarten op de risicomatrix (sluit aan op W2·5). De top-5 die bovendrijft, gaat mee naar het risicoprofiel in W2·9.
  4. Blanco kaarten — elk groepje schrijft minstens één eigen dreiging uit de casus bij: scenario boven, "wat kan er misgaan" onder.
  5. Nabespreken — pas ná het sorteren de docentensleutel erbij pakken. Waar zat de groep ernaast, en wat zegt dat over hun blikveld?

Printen en maken

  • Print op stevig papier (160–250 g/m²) of karton; dubbelzijdig hoeft niet.
  • Elk vel bevat 9 kaarten in een 3 × 3 raster; snijd langs de kaartranden.
  • Eén set per groepje van 3–4 studenten; 27 kaarten is 3 vellen.
  • De sleutel print je apart — één exemplaar voor de docent volstaat.

De kaarten

Op ware grootte. Wat je hier ziet, komt zo uit de printer.

Vel 1 / 3
D01dreiging

Phishingmail

Een mail die van de ICT-afdeling lijkt te komen vraagt je om "even opnieuw in te loggen" via een link.

Wat kan er misgaan?Je inloggegevens liggen op straat; de aanvaller werkt verder als jij.
wie? · hoe binnen? · wat raakt het?
D02dreiging

Ransomware

Maandagochtend zijn alle bestanden versleuteld. Op het scherm staat een betaalinstructie in bitcoin.

Wat kan er misgaan?Het werk ligt stil — en de back-up blijkt mee versleuteld.
wie? · hoe binnen? · wat raakt het?
D03dreiging

DDoS-aanval

Je dienst wordt overspoeld met nepverkeer en is een halve dag onbereikbaar.

Wat kan er misgaan?Klanten kunnen er niet bij; omzet en vertrouwen lopen weg.
wie? · hoe binnen? · wat raakt het?
D04dreiging

Man-in-the-middle op publieke wifi

Een medewerker werkt op het station via een netwerk dat "Gratis WiFi" heet.

Wat kan er misgaan?Verkeer wordt meegelezen of onderweg aangepast.
wie? · hoe binnen? · wat raakt het?
D05dreiging

Injectie via een invoerveld

Iemand typt in een zoekveld geen naam, maar een stukje code.

Wat kan er misgaan?De database geeft meer terug dan bedoeld — of verandert stilletjes.
wie? · hoe binnen? · wat raakt het?
D06dreiging

Besmette USB-stick

Op de parkeerplaats ligt een stick met het label "salarissen 2026".

Wat kan er misgaan?Eén klik installeert malware midden in het netwerk.
wie? · hoe binnen? · wat raakt het?
D07dreiging

Hergebruikte wachtwoorden

Een wachtwoord uit een oud webshoplek blijkt ook het werkwachtwoord te zijn.

Wat kan er misgaan?Aanvallers proberen geautomatiseerd miljoenen combinaties, en één past.
wie? · hoe binnen? · wat raakt het?
D08dreiging

Zero-day in gebruikte software

Er wordt een kwetsbaarheid misbruikt waarvoor nog geen update bestaat.

Wat kan er misgaan?Je bent kwetsbaar terwijl je alles keurig had bijgewerkt.
wie? · hoe binnen? · wat raakt het?
D09dreiging

Besmette software-update

Een vertrouwde leverancier levert een update waar een aanvaller iets aan heeft toegevoegd.

Wat kan er misgaan?Je installeert de aanval zelf, met alle rechten die de update krijgt.
wie? · hoe binnen? · wat raakt het?
Vel 2 / 3
D10dreiging

Kwetsbare open-source library

Een klein pakketje diep in je software blijkt een bekend lek te bevatten.

Wat kan er misgaan?Duizenden systemen zijn in één klap kwetsbaar — ook die van jou.
wie? · hoe binnen? · wat raakt het?
D11dreiging

Open cloudopslag

Een map met klantgegevens staat per ongeluk publiek toegankelijk op internet.

Wat kan er misgaan?Iedereen met de link leest mee; er is geen aanval voor nodig.
wie? · hoe binnen? · wat raakt het?
D12dreiging

Uitval van je clouddienst

Je platform draait bij één leverancier, en die ligt er een dag uit.

Wat kan er misgaan?Jij ligt eruit zonder dat je zelf iets fout hebt gedaan.
wie? · hoe binnen? · wat raakt het?
D13dreiging

CEO-fraude

De "directeur" appt de financiële medewerker om met spoed een factuur te betalen. Discreet graag.

Wat kan er misgaan?Het geld is weg voordat iemand het durfde na te vragen.
wie? · hoe binnen? · wat raakt het?
D14dreiging

Social engineering bij de helpdesk

Iemand belt in paniek: "ik ben mijn wachtwoord kwijt en sta over vijf minuten voor de klant".

Wat kan er misgaan?De helpdesk reset behulpzaam het account van een volslagen vreemde.
wie? · hoe binnen? · wat raakt het?
D15dreiging

Shadow IT

Een team gebruikt een gratis online tool om sneller te werken. Niemand anders weet ervan.

Wat kan er misgaan?Bedrijfsdata staat op een plek zonder afspraken, back-up of toezicht.
wie? · hoe binnen? · wat raakt het?
D16dreiging

Kwaadwillende insider

Een medewerker die opstapt kopieert het klantenbestand mee naar de nieuwe werkgever.

Wat kan er misgaan?De aanvaller hoeft niet in te breken — hij mag naar binnen.
wie? · hoe binnen? · wat raakt het?
D17dreiging

Menselijke fout

Een bijlage met persoonsgegevens gaat naar de verkeerde ontvanger in de adreslijst.

Wat kan er misgaan?Datalek zonder aanvaller; de meldplicht loopt gewoon.
wie? · hoe binnen? · wat raakt het?
D18dreiging

Verlies of diefstal van apparatuur

Een tas met laptop en telefoon blijft in de trein liggen.

Wat kan er misgaan?Alles wat erop staat en openstaat, ligt bij een vreemde.
wie? · hoe binnen? · wat raakt het?
Vel 3 / 3
D19dreiging

Meelopen naar binnen

Iemand met twee volle dozen loopt vriendelijk achter je aan door de toegangsdeur.

Wat kan er misgaan?Een onbevoegde staat naast de serverkast of een onvergrendeld scherm.
wie? · hoe binnen? · wat raakt het?
D20dreiging

Meekijken en meeluisteren

Een gesprek over de casus in de trein; het scherm is van twee kanten leesbaar.

Wat kan er misgaan?Vertrouwelijke informatie lekt zonder één technische fout.
wie? · hoe binnen? · wat raakt het?
D21dreiging

Verouderde systemen

Een server draait al drie jaar mee "want hij doet het nog"; updates zijn er nooit op gezet.

Wat kan er misgaan?Bekende lekken staan jarenlang open, met kant-en-klare aanvalscode erbij.
wie? · hoe binnen? · wat raakt het?
D22dreiging

Rechten die meegroeien

Na drie functiewisselingen heeft iemand nog alle toegang van alle oude rollen.

Wat kan er misgaan?Eén account met de sleutels van het hele gebouw.
wie? · hoe binnen? · wat raakt het?
D23dreiging

Back-up zonder hersteltest

Er wordt elke nacht netjes geback-upt. Terugzetten heeft nog nooit iemand geprobeerd.

Wat kan er misgaan?Bij het incident blijkt de back-up leeg, oud of onleesbaar.
wie? · hoe binnen? · wat raakt het?
D24dreiging

Geen incidentprocedure

Er is iets vreemds gezien in de logs, maar niemand weet wie je daarvoor belt.

Wat kan er misgaan?Uren verloren, meldtermijn gemist, communicatie chaotisch.
wie? · hoe binnen? · wat raakt het?
D25dreiging

Eigen dreiging

Schrijf hier je eigen dreiging uit de casus

wie? · hoe binnen? · wat raakt het?
D26dreiging

Eigen dreiging

Schrijf hier je eigen dreiging uit de casus

wie? · hoe binnen? · wat raakt het?
D27dreiging

Eigen dreiging

Schrijf hier je eigen dreiging uit de casus

wie? · hoe binnen? · wat raakt het?

Docentensleutel

Categorie, geraakte BIV-aspecten en de richting van de maatregel. Niet uitdelen vóór het sorteren; er is bij een aantal kaarten meer dan één verdedigbaar antwoord — het gesprek daarover is de leeropbrengst.

Minor Secure by Design · Avans Hogeschool — veiligheid als ontwerpkwaliteit.Contact · Partners