U wordt niet gehackt, toch?
Hoe verhoogt u uw cyberweerbaarheid en welke inzichten zijn daarvoor nodig?
Bijna ieder bedrijf heeft een brandverzekering. De kans op brand is 1 op 8.000. Voor inbraak is de kans groter en is 1 op 250. Maar de kans op een cyberaanval is inmiddels maar liefst 1 op 8. In eerste instantie is het dan ook belangrijk dat de preventie tegen cyberaanvallen, net als tegen een inbraak of brand goed op orde is. En zelfs dan is er natuurlijk geen zekerheid dat er nooit iets zal gebeuren. 100% veiligheid bestaat immers niet.
Daadwerkelijke digitale veiligheid begint met bewustwording. Zowel de organisatie als haar medewerker zullen bewust moeten zijn van de kansen op een cyberaanval. En van de potentiele risico’s en verstrekkende gevolgen van een cyberaanval.
Voorbeelden van veel voorkomende vormen van cybercriminaliteit zijn:
- phishing,
- hacking,
- malware,
- ransomware en
- DDoS-aanvallen.
Impact van een cyberaanval
Naast een aanzienlijke kans op een cyberaanval, kan de impact ook aanzienlijk zijn. De meeste cyberaanvallen gaan gewoon om geld: er zit inmiddels namelijk een compleet businessmodel achter deze vorm van cybercriminaliteit. Criminelen vragen bedragen die passen bij de organisatie of persoon, waardoor de neiging ontstaat maar te betalen. Daarnaast is er voor het aangevallen bedrijf vaak forse nevenschade die mogelijk veel groter is dan de eerste kosten die gemaakt moeten worden om de aanval onschadelijk te maken of de omgeving te herstellen.
Omzetverlies
Voor de hand liggende schade door een cyberaanval is omzetverlies. Bij een DDoS-aanval, een cyberaanval van talloze externe computers, wordt je webwinkel overspoeld met verzoeken waardoor je website of computer tijdelijk onbereikbaar is. Doordat je webwinkel niet werkt, lijd je omzetverlies. Klanten zijn ontevreden omdat ze niet kunnen bestellen en gaan naar een concurrent.
Reputatieschade
Doordat een website niet beschikbaar is vanwege een aanval bestaat het risico dat je website onbetrouwbaar wordt gevonden. Dit kan weer tot reputatieschade leiden.
Datalek
Omdat veel bedrijven over privacygevoelige gegevens beschikken die op hun servers of in de cloud opgeslagen worden, moet hier uiterst zorgvuldig mee omgesprongen worden. In het kader van de AVG ben je namelijk als organisatie verplicht passende maatregelen te nemen om persoonsgegevens te beschermen en datalekken te voorkomen. Een passende maatregel is bijvoorbeeld het opslaan van persoonsgegevens in een veilige omgeving, die regelmatig wordt getest. Ook een goed ingericht netwerk dat bewaakt wordt tegen ongeautoriseerde toegang en cyberaanvallen is essentieel.
Wanneer persoonsgegevens ontvreemd worden via een vorm van cybercrime (phishing, hacking), en je nalatig bent doordat je geen passende maatregelen hebt genomen of te laat hebt gemeld, ben je in overtreding en kunt daarvoor zelfs een boete voor krijgen van de Autoriteit Persoonsgegevens.
Verhoog de digitale weerbaarheid van uw werknemers
Hoe goed zijn je werknemers op de hoogte van het risico op cyberaanvallen? Een adequate cyberweerbaarheid van medewerker begint ook bij bewustwording. Bespreek daarom de risico’s met je medewerkers en spreek heldere spelregels af, bijvoorbeeld over het gebruik van:
- Wachtwoorden:
- Zorg naast een goed wachtwoord voor multifactor authenticatie. Stel je dit in, dan wordt naast een wachtwoord als autorisatie ook op (minimaal) een tweede bevestiging gevraagd, bijvoorbeeld een vingerafdruk, een code uit een Authenticatie App of een code die je per sms ontvangt.
- Gebruik een wachtwoord manager applicatie.
- Beveiliging werkstations: Vergrendel je werkstation wanneer jij je werkplek verlaat.
- Gevoelige data: versleutel gevoelige of vertrouwelijke bestanden middels encryptie.
- USB sticks: Steek geen onbekende usb-sticks in uw computer en laat deze ook niet slingeren (potentieel datalek). Dat laatste geldt ook voor laptops.
- Phishing:
- Open geen mailtjes van afzenders die je niet kent. Het openen van een mailtje kan al fataal zijn. Open nooit bijlagen bij mailtjes van onbekenden.
- Wantrouw mails in slecht Nederlands en Engels. Daar zitten vaak criminele buitenlandse bendes achter. Helaas worden hun mailtjes steeds professioneler en lastiger te detecteren. Let daarom ook altijd op het e-mailadres.
- Plak camera’s in uw PC of laptop af met een sticker. Er bestaat namelijk malware die via de camera meeluistert en zelf kijkt met wat je doet.
- Thuiswerken: zorg dat data versleuteld is die op de apparatuur staat die mee naar huis gaat. Werk met VPN-verbindingen. Smartphones, laptops, usb-sticks en generieke usb-portals zijn met name vatbaar voor besmettingen buiten het bedrijfsnetwerk. Zorg er ook voor dat deze beschermd zijn.
Krijg inzicht en verbeter je beveiliging
Net als bij het beveiligen van je huis of bedrijf tegen inbrekers, geldt hetzelfde voor cyber aanvallen, zorg dat je ook digitaal goed beveiligd bent. Dit begint met inzicht in de potentiele kwetsbaarheden van je IT-omgeving en bepaal waar de specifieke risico’s voor het bedrijf zitten en welke kans en impact die risico’s kunnen hebben.
Wij raden de volgende basisinzichten en hygiëne aan:
- Op welke manier ben je met het internet verbonden, maak je gebruik van een firewall en is deze goed ingesteld, want fabrieksinstellingen bieden meestal niet voldoende veiligheid. Daarnaast kunt u ervan uit gaan dat uw IT-omgeving regelmatig veranderd en dat het dus belangrijk is om de beveiliging en dus ook de firewall daarop aan te passen.
- Welke poorten (externe toegang tot uw IT-omgeving) staan open, is dit nodig en kunnen deze gebruikt worden om u te hacken? Ons advies is: sluit alle poorten, tenzij ze echt nodig zijn voor bepaalde communicatie en zorg dan voor aanvullende beveiliging.
- Zijn uw wachtwoorden, emailadressen en IP-adressen veilig? Of zijn deze reeds gecompromitteerd? Check dit via beschikbare sites als https://haveibeenpwned.com of via sygnius.nl
- Check de versie van soft- en firmware van apparaten binnen uw netwerk, gebruik altijd de laatste versie. Zorg daarnaast dat u een anti-virussysteem en scriptblockers (apps die scripts tegenhouden die een virus kunnen bevatten) gebruikt en dat deze up-to-date blijven. Bescherm alle apparatuur die (in)direct met internet in verbinding staat. Zorg dat u inzicht heeft in de apparaten in uw netwerk, de firm- en software en of deze geupdate zijn naar de laatste versie.
- Bewaak naast uw bedrijfsnetwerk ook uw thuiswerkplekken, deze worden qua IT-beveiliging vaak onderschat. Doe een veiligheidsscan van uw thuiswerkplek.
- Krijg inzicht in het gebruik van cloud en andere opslagdiensten. Wees je ervan bewust dat ook websites en diensten waarbij bestanden opgeslagen of verzonden kunnen worden, zoals WeTransfer en Dropbox, ook gehackt kunnen worden.
Zoals we eerder dit jaar hebben kunnen zien met een lek in Citrix is het belangrijk om alle software-updates direct uit te voeren. Een software-update biedt tevens bescherming tegen de laatste bekende beveiligingsproblemen. Zo voorkomt u dat uw website, server of computers in handen vallen van hackers die met automatische tools het internet afspeuren naar beveiligingslekken en systemen die niet tijd geupdate worden.
Maak dagelijks een (automatische) back-up en test regelmatig of de back-up werkt. Sla elke werkdag uw bestanden op, buiten het netwerk (zoals de cloud of een back-up service). Controleer ook regelmatig of het back-upsysteem goed functioneert en ook alle bestanden omvat. Het zou zonde zijn als u bij schade alsnog met lege handen staat.
Over Sygnius | Cyber weerbaarheid begint met inzicht
Als security specialist met een focus op het MKB werken we met organisaties aan uitdagende trajecten om hun cyber weerbaarheid te verhogen door het geven van inzichten. Om de mogelijkheden van technologie maximaal te benutten en tegelijkertijd oog te hebben voor de risico’s die dat meebrengt. Altijd vanuit een resultaatgerichte en pragmatische no-nonsense houding. Met onze ervaring in de grootzakelijke markt hebben wij de kennis om technische inzichten met betrekking tot potentiële security risico’s te vertalen naar de mogelijke impact op organisaties en daarmee te komen tot succesvolle aanpak. Daarmee maken we het verschil en laten wij security oplossingen werken voor u.
Neem contact met ons op om te ontdekken wat wij voor elkaar kunnen betekenen.