🇳🇱 This minor is taught in Dutch only. This English version explains the programme for international readers and partners — the course itself runs entirely in Dutch.
Card deck · Foundation W2·block 2

Threat sorting set

Twenty-four threats in pocket format, plus three blank cards for the students' own. The set is deliberately broad: digital, human, physical, supply chain and organisational, all mixed. Category and impact are not printed on the card — working those out is the exercise.

The cards themselves are in Dutch: they are printed classroom material for a Dutch-taught minor.

24 cards + 3 blank63 × 88 mm9 per A4week 2
← back to Foundation

Opens the print dialog — choose "Save as PDF" there. Keep margins at "default" and enable background graphics.

How the deck is used

  1. Round 1 — sort by kind. Each group makes piles: digital, human, physical, supply chain, organisational. Set the doubtful ones aside: they produce the best discussion.
  2. Round 2 — link to the case. Put every card next to the asset from the security context canvas it hits. Cards that fit nowhere: why not? Assets without a card: which threat are we missing?
  3. Round 3 — likelihood × impact. Lay the cards out on the risk matrix (ties into W2·5). The top five carries over into the risk profile in W2·9.
  4. Blank cards — every group writes at least one threat of their own from the case: scenario on top, "what can go wrong" below.
  5. Debrief — only bring out the teacher key after the sorting. Where was the group off, and what does that say about their field of view?

Printing and assembly

  • Print on heavy paper (160–250 gsm) or card stock; single-sided is fine.
  • Each sheet holds 9 cards in a 3 × 3 grid; cut along the card edges.
  • One deck per group of 3–4 students; 27 cards is 3 sheets.
  • Print the key separately — one copy for the teacher is enough.

The cards

Shown at actual size. What you see is what comes out of the printer.

Sheet 1 / 3
D01dreiging

Phishingmail

Een mail die van de ICT-afdeling lijkt te komen vraagt je om "even opnieuw in te loggen" via een link.

Wat kan er misgaan?Je inloggegevens liggen op straat; de aanvaller werkt verder als jij.
wie? · hoe binnen? · wat raakt het?
D02dreiging

Ransomware

Maandagochtend zijn alle bestanden versleuteld. Op het scherm staat een betaalinstructie in bitcoin.

Wat kan er misgaan?Het werk ligt stil — en de back-up blijkt mee versleuteld.
wie? · hoe binnen? · wat raakt het?
D03dreiging

DDoS-aanval

Je dienst wordt overspoeld met nepverkeer en is een halve dag onbereikbaar.

Wat kan er misgaan?Klanten kunnen er niet bij; omzet en vertrouwen lopen weg.
wie? · hoe binnen? · wat raakt het?
D04dreiging

Man-in-the-middle op publieke wifi

Een medewerker werkt op het station via een netwerk dat "Gratis WiFi" heet.

Wat kan er misgaan?Verkeer wordt meegelezen of onderweg aangepast.
wie? · hoe binnen? · wat raakt het?
D05dreiging

Injectie via een invoerveld

Iemand typt in een zoekveld geen naam, maar een stukje code.

Wat kan er misgaan?De database geeft meer terug dan bedoeld — of verandert stilletjes.
wie? · hoe binnen? · wat raakt het?
D06dreiging

Besmette USB-stick

Op de parkeerplaats ligt een stick met het label "salarissen 2026".

Wat kan er misgaan?Eén klik installeert malware midden in het netwerk.
wie? · hoe binnen? · wat raakt het?
D07dreiging

Hergebruikte wachtwoorden

Een wachtwoord uit een oud webshoplek blijkt ook het werkwachtwoord te zijn.

Wat kan er misgaan?Aanvallers proberen geautomatiseerd miljoenen combinaties, en één past.
wie? · hoe binnen? · wat raakt het?
D08dreiging

Zero-day in gebruikte software

Er wordt een kwetsbaarheid misbruikt waarvoor nog geen update bestaat.

Wat kan er misgaan?Je bent kwetsbaar terwijl je alles keurig had bijgewerkt.
wie? · hoe binnen? · wat raakt het?
D09dreiging

Besmette software-update

Een vertrouwde leverancier levert een update waar een aanvaller iets aan heeft toegevoegd.

Wat kan er misgaan?Je installeert de aanval zelf, met alle rechten die de update krijgt.
wie? · hoe binnen? · wat raakt het?
Sheet 2 / 3
D10dreiging

Kwetsbare open-source library

Een klein pakketje diep in je software blijkt een bekend lek te bevatten.

Wat kan er misgaan?Duizenden systemen zijn in één klap kwetsbaar — ook die van jou.
wie? · hoe binnen? · wat raakt het?
D11dreiging

Open cloudopslag

Een map met klantgegevens staat per ongeluk publiek toegankelijk op internet.

Wat kan er misgaan?Iedereen met de link leest mee; er is geen aanval voor nodig.
wie? · hoe binnen? · wat raakt het?
D12dreiging

Uitval van je clouddienst

Je platform draait bij één leverancier, en die ligt er een dag uit.

Wat kan er misgaan?Jij ligt eruit zonder dat je zelf iets fout hebt gedaan.
wie? · hoe binnen? · wat raakt het?
D13dreiging

CEO-fraude

De "directeur" appt de financiële medewerker om met spoed een factuur te betalen. Discreet graag.

Wat kan er misgaan?Het geld is weg voordat iemand het durfde na te vragen.
wie? · hoe binnen? · wat raakt het?
D14dreiging

Social engineering bij de helpdesk

Iemand belt in paniek: "ik ben mijn wachtwoord kwijt en sta over vijf minuten voor de klant".

Wat kan er misgaan?De helpdesk reset behulpzaam het account van een volslagen vreemde.
wie? · hoe binnen? · wat raakt het?
D15dreiging

Shadow IT

Een team gebruikt een gratis online tool om sneller te werken. Niemand anders weet ervan.

Wat kan er misgaan?Bedrijfsdata staat op een plek zonder afspraken, back-up of toezicht.
wie? · hoe binnen? · wat raakt het?
D16dreiging

Kwaadwillende insider

Een medewerker die opstapt kopieert het klantenbestand mee naar de nieuwe werkgever.

Wat kan er misgaan?De aanvaller hoeft niet in te breken — hij mag naar binnen.
wie? · hoe binnen? · wat raakt het?
D17dreiging

Menselijke fout

Een bijlage met persoonsgegevens gaat naar de verkeerde ontvanger in de adreslijst.

Wat kan er misgaan?Datalek zonder aanvaller; de meldplicht loopt gewoon.
wie? · hoe binnen? · wat raakt het?
D18dreiging

Verlies of diefstal van apparatuur

Een tas met laptop en telefoon blijft in de trein liggen.

Wat kan er misgaan?Alles wat erop staat en openstaat, ligt bij een vreemde.
wie? · hoe binnen? · wat raakt het?
Sheet 3 / 3
D19dreiging

Meelopen naar binnen

Iemand met twee volle dozen loopt vriendelijk achter je aan door de toegangsdeur.

Wat kan er misgaan?Een onbevoegde staat naast de serverkast of een onvergrendeld scherm.
wie? · hoe binnen? · wat raakt het?
D20dreiging

Meekijken en meeluisteren

Een gesprek over de casus in de trein; het scherm is van twee kanten leesbaar.

Wat kan er misgaan?Vertrouwelijke informatie lekt zonder één technische fout.
wie? · hoe binnen? · wat raakt het?
D21dreiging

Verouderde systemen

Een server draait al drie jaar mee "want hij doet het nog"; updates zijn er nooit op gezet.

Wat kan er misgaan?Bekende lekken staan jarenlang open, met kant-en-klare aanvalscode erbij.
wie? · hoe binnen? · wat raakt het?
D22dreiging

Rechten die meegroeien

Na drie functiewisselingen heeft iemand nog alle toegang van alle oude rollen.

Wat kan er misgaan?Eén account met de sleutels van het hele gebouw.
wie? · hoe binnen? · wat raakt het?
D23dreiging

Back-up zonder hersteltest

Er wordt elke nacht netjes geback-upt. Terugzetten heeft nog nooit iemand geprobeerd.

Wat kan er misgaan?Bij het incident blijkt de back-up leeg, oud of onleesbaar.
wie? · hoe binnen? · wat raakt het?
D24dreiging

Geen incidentprocedure

Er is iets vreemds gezien in de logs, maar niemand weet wie je daarvoor belt.

Wat kan er misgaan?Uren verloren, meldtermijn gemist, communicatie chaotisch.
wie? · hoe binnen? · wat raakt het?
D25dreiging

Eigen dreiging

Schrijf hier je eigen dreiging uit de casus

wie? · hoe binnen? · wat raakt het?
D26dreiging

Eigen dreiging

Schrijf hier je eigen dreiging uit de casus

wie? · hoe binnen? · wat raakt het?
D27dreiging

Eigen dreiging

Schrijf hier je eigen dreiging uit de casus

wie? · hoe binnen? · wat raakt het?

Teacher key

Category, the BIV aspects hit and the direction of the countermeasure. Do not hand out before the sorting; several cards have more than one defensible answer — the argument about it is the point.

Minor Secure by Design · Avans University of Applied Sciences — security as a design quality.Contact · Partners