“Wie dat nu nog niet heeft, loopt vijf jaar achter.”

Wie met ons op de Dag van het Vrije Beroep komt meevieren, zal Reinaert Van de Cruys niet snel meer vergeten. Met een keynote dat een kruising vormt tussen een computertraining, goochelshow en stand-upcomedy zal hij jou als aanwezige toeschouwer laten meekijken over de schouders van een cybercrimineel. 

Hacken is als een soort sport. Je moet daarvoor trainen en steeds bijleren.

Reinaert Vande Cruys

We ontmoeten Reinaert op de vooravond van onze Dag van het Vrije Beroep.  
Voor zij die jouw sessie moeten missen, Reinaert, stel jezelf even kort voor? 

Ik ben dus Reinaert en vier jaar geleden heb ik Fox&Fish Cyberdefense mee opgericht. Zoals de naam doet vermoeden, zijn we een bedrijf dat rond cybersecurity werkt. Wij doen aan "ethisch hacken" wat inhoudt dat we bedrijven, in hun opdracht, hacken om kwetsbaarheden te ontdekken en ze nadien met betere beveiliging helpen. Maar we geven ook trainingssessies of  organiseren phishingsimulaties om mensen alert te houden. En ga zo maar door. 

Je werd afgelopen jaar verkozen tot “Young Cyber Security Professional of the Year”. Wanneer dacht je voor het eerst over cybersecurity: “wow, hier moet ik in geloven”?  

Ik ben het wat stereotiepe verhaal van een twaalfjarige die in IT rolt nadat hij zichzelf als jonkie leerde programmeren (lacht). Nu, als jonge gast leer je gaandeweg ook hoe je het kan manipuleren of breken. En natuurlijk, als tiener gaf het mij wel een echte kick om ergens "binnen te breken". Zo geraakte ik als vijftienjarige via de website bij een Limburgse gemeente binnen en kon ik aan data van duizenden inwoners. Ik heb dat probleem er meteen gemeld en dat lek werd dichtgetimmerd. Sindsdien had ik de microbe wel helemaal te pakken.  
 
Hacken is als een soort sport. Je moet daarvoor trainen en steeds bijleren. Het is ook een erg competitief veld want iedereen wil kwetsbaarheden vinden die anderen nog niet ontdekten. Het geeft een kick om de eerste te zijn, en die kick werkt ronduit verslavend. Al vrij snel besefte ik dat ik daar de rest van mijn leven graag mee wil bezig zijn. 

Je noemde jezelf daarnet ethisch hacker én bent ook ondernemer met Fox&Fish. Hoe combineer je de rol van hacker met die van ondernemer? Waar botsen de twee en waar versterken ze elkaar? Of zie ik een tegenstelling die er niet is? 

Ik denk dat er absoluut geen tegenstelling is. Hackers kunnen prima ondernemers zijn. Het zijn natuurlijk wel onderscheiden vaardigheden. Als hacker moet je technisch onderlegd zijn en goed met de computer overweg kunnen. Het ondernemerschap vergt ook heel wat andere skills. Denk maar aan inzicht in de markt, marketing of sociale vaardigheden. Dat is niet voor iedereen weggelegd. Sommige hackers zijn gewoon echt goede hackers en functioneren beter in een team.  

 Voor mezelf ervaar ik ook geen tegenstelling, maar dat is in grote mate door mijn neef Mathias (Vissers, nvdr.) waarmee ik ons bedrijf heb opgericht. Ik focus me op het uitvoerende werk, en Mathias richt zijn pijlen op de andere aspecten van het ondernemerschap. Dan denk ik aan marketing, sales, boekhouding, ... Het is die combinatie die maakt dat ons bedrijf succesvol is. We zijn erg complementair. 

Trouwens, zelfs niet-ethische hackers zou je in een bepaalde zin als ondernemers kunnen beschouwen. Velen onder hen zijn erg professioneel georganiseerd. Ze werken met teams, managers, besteden zaken uit, sluiten partnerschappen af en ga zo maar door. Het gaat eigenlijk over dezelfde vaardigheden als bij een legitieme onderneming. 

Eén van je doelen is cyberveiligheid toegankelijker maken. Wat is volgens jou het grootste misverstand dat mensen daarover hebben, en hoe probeer jij dat te doorbreken? 

Als mensen me over cyberveiligheid aanspreken, vragen ze me vaak welke antivrus ze moeten nemen of welke VPN-verbinding ze moeten gebruiken. Ik begrijp die vragen wel, maar het is toch een misverstand dat je daardoor online veiliger zou zijn.Het klinkt misschien verrassend, maar eigenlijk zijn dat zaken die je vandaag niet echt meer nodig hebt. Een toestel dat je vandaag in de winkel koopt, is al behoorlijk veilig op zichzelf.  

Waar je moet op focussen zijn de menselijke stappen die jouw toestel niet voor jou kan doen. Op alles wat op het internet hangt en publiek bereikbaar is, moet sowieso een multifactorauthentificatie staan. Dat is hét actiepunt voor zowel bedrijven als particulieren. Een sterk wachtwoord volstaat niet. Nog zo’n misverstand. Er zijn tal van manieren om aan wachtwoorden te geraken, en het vraagt aan de andere kant ook veel werk om verschillende wachtwoorden goed te beheren.  

Multifactorauthentificatie is hét actiepunt voor zowel bedrijven als particulieren. Een sterk wachtwoord volstaat niet.

Reinaert Vande Cruys

Tijdens jouw sessie toon je tal van herkenbare zaken voor het publiek. Wat levert steevast de grootste aha-ervaring op bij je publiek, en waarom? 

Onze demo’s van het darkweb, de onderbuik van het internet, hebben ongetwijfeld de grootste impact en doen de meeste mensen toch wel wat van hun stoel vallen. Het is voor velen een schok om te zien hoeveel persoonlijke data, ook vaak vanuit overheidsinstanties, op straat ligt. Zo krijgen we wel de aandacht vast. 

Een aha-moment van onze sessies is dan weer dat mobiele toestellen veel veiliger zijn dan bijvoorbeeld een laptop of computer. De meeste mensen denken dat dit omgekeerd is. Veel mensen bankieren liever via een computer terwijl het een pak veiliger is via een mobiel toestel.  
 
In veel bedrijven is cyberveiligheid misschien nog steeds iets “van de IT-afdeling”. Hoe overtuig jij een CEO of directie om cyberveiligheid als meer te zien in plaats van alleen een technische kostenpost? 
Vijf jaar geleden was het vaker nodig om het managementteam van een onderneming nog van het belang van cyberveiligheid te overtuigen. Nu merk ik daar toch een grote shift in. Vandaag komt de top van bedrijven vaker zelf al bij ons aankloppen omdat ze zeker willen zijn dat ze veilig genoeg werken. Het kost minder en minder energie en tijd om mensen van het belang van cyberveiligheid te overtuigen. En gelukkig maar. 


Technologie verandert razendsnel, de methodes van hackers dus ongetwijfeld ook. Welke opkomende dreiging of trend in vind jij het meest onderschat en wat moeten organisaties nú doen om zich daartegen te wapenen? 

De trend die ik wel moet vermelden is natuurlijk artificiële intelligentie. Maar misschien is die ondertussen al niet meer zo onderschat. 
Ook hackers gaan daarmee aan de slag, bijvoorbeeld om antivirussen te omzeilen, gerichte phishingberichten te schrijven of deepfakes lanceren.  

En wat organisaties moeten doen om zich beter te beschermen? Ik had al aangehaald dat multifactorauthentificatie de beste manier is om je te beveiligen. Wie nog systemen gebruikt die bereikbaar zijn via het internet zonder zo’n authentificatie loopt minstens vijf jaar achter op vlak van cyberveilgheid. En jammer genoeg zijn er nog héél veel organisaties die dit ontbreken. 
Maar ook persoonlijk geef ik je de tip: maak daar werk van. Een e-mailaccount of sociale media via multifactorauthentificatie beveiligen, kost je amper een uurtje werk, maar het maakt een enorm verschil in beveiliging. 

Je bent jong, ondernemend én actief in een vaak complex vakgebied. Wat is jouw volgende grote ambitie of stap? 

Ja, dat wordt vaak aan ondernemers gevraagd, he? (lacht) Ik denk dat ondernemers ook niet altijd die grote doelen moeten hebben, en dat dit soms ook averechts kan werken. Wij hebben wel een richting waar we naartoe willen, maar we willen voorkomen dat door het stellen van scherpe doelen, we opportuniteiten missen. De toekomst is zo moeilijk te voorspellen, en door te veel vooruit te plannen, kan je ook deuren afsluiten. Het is vaak net een heel goed idee om voldoende flexibel te blijven. De mensen waar we nu mee werken (ze werken momenteel met vijf, nvdr.) zijn er omdat we de ideale profielen zijn tegengekomen. Hadden we ze niet tegengekomen, dan waren we misschien nog altijd met twee. In die zin betonneren wij niet zo graag onze doelen. Hetzelfde geldt voor producten die we in de markt willen zetten. 

Tot slot: welk advies zou je geven aan jongeren die in jouw voetsporen willen treden maar denken dat ze nog te jong of onervaren zijn? 

Ik ben er zelf ook maar gewoon ingerold. Maar misschien twee zaken. Eerst en vooral: als je wil ondernemen, focus je dan maximaal op wat je goed bent én energie van krijgt. Ondernemen is wat mij betreft een echte teamsport. Besteed zaken uit, of werk samen met mensen. Als ik een dag marketing of boekhouding moet doen, krijg ik die dag niets gedaan en ben ik op het einde van de dag uitgeput. 

En verder: jong zijn maakt je misschien onervaren, maar dat vormt net ook een meerwaarde omdat je nog niet bent vastgeroest in een welbepaald stramien. Een kritische ingesteldheid over waarom de dingen gedaan worden zoals ze gedaan worden kan een hele grote troef zijn. Neem niks voor waar aan “omdat het zo wordt gedaan”. 

Bedankt, Reinaert, en succes op jouw sessie op onze Dag van het Vrije Beroep! 

Lees meer in onze nieuwste Vrije Beroeper