In onze podcastserie ‘Hack van de dam’ draait alles om het verhogen van de digitale weerbaarheid en veiligheid van organisaties. Die thema’s belichten we vanuit meerdere perspectieven (IT, werkwijze en gedrag) en hebben als doel om te informeren, inspireren en het security bewustzijn te verhogen.

Aflevering 7
Wat deel je online wel of niet in het openbaar?

In de zevende aflevering van onze podcastserie ‘Hack van de dam’ – ‘Wat deel je online wel of niet in het openbaar?’ – praat onze salesmanager Jasper Glaser met twee collega’s, securityspecialisten Martijn Scheffel en Martien van Dijk, over OSINT; het misbruiken van openbare bronnen door cybercriminelen (Open Source INTelligence) om een digitale aanval op een organisatie gedegen voor te bereiden. ‘LinkedIn is een goudmijn voor hackers!’

01.42 In de media: ‘Autoriteit Persoonsgegevens luidt de noodklok.’

Volgens een recent rapport van de Autoriteit Persoonsgegevens is het aantal hacks en gevallen van datadiefstal in 2020 30% gestegen in vergelijking met het jaar daarvoor. Een datalek bij Ticketcounter leverde meer dan 100.000 slachtoffers op. Sinds 2017 zijn in Nederland ruim 1,5 miljoen e-mailadressen gelekt, die eenvoudig misbruikt kunnen worden. Het zijn getallen die er niet om liegen. En dat terwijl multifactor authenticatie veel problemen kan voorkomen.

 

05.05 ‘Alleen antivirussoftware is echt niet genoeg…’

Door enkele zwakke plekken in Microsoft Exchange konden hackers door achterdeurtjes listig binnendringen in IT-omgevingen van organisaties. Die plooien werden snel met patches gladgestreken en leidden bij onze klanten (gelukkig) niet tot vervolgschade. Dat kwam vooral door de aanvullende bescherming die wij onze klanten bieden, waarmee we ongewone activiteiten op werkplekken en netwerken monitoren. Eén ding is intussen wel duidelijk geworden: alleen antivirussoftware is niet voldoende om jouw organisatie afdoende tegen hackers te beschermen.

 

20.43 ‘Je moet echt uitkijken met wat je deelt!’

Hackers maken steeds vaker gebruik van OSINT: Open Source INTelligence. Daarmee wordt bedoeld dat ze openbare bronnen zoals websites en social media raadplegen om een organisatie in kaart te brengen. Vervolgens kunnen ze relatief eenvoudig bepalen welke aanvalsroute de meeste kans op succes oplevert en welke doelen simpel bereikt kunnen worden. Daarbij gaat het onder meer om het buitmaken van privacygevoelige data die in een later stadium misbruikt kan worden.

 

30.48 ‘Het draait om bewustwording en beleid…’

OSINT kan ook defensief worden gebruikt. Dan maak je het hackers zo moeilijk mogelijk om relevante data van jouw organisatie in openbare bronnen te vinden. Je moet dus goed nadenken over de informatie die je in het openbaar (namens jouw organisatie) deelt. Dat vraagt niet alleen om bewustwording van je medewerkers. Het vraagt ook om beleid waarmee je jouw medewerkers duidelijk maakt waar de scheidslijn tussen privacy en veiligheid ligt.

Aflevering 6
Wat betekent het ecosysteem van Microsoft voor cybersecurity?

In de zesde aflevering van onze podcastserie ‘Hack van de dam’ – Wat betekent het ecosysteem van Microsoft voor cybersecurity? – praat onze salesmanager Jasper Glaser met collega en securityspecialist Martijn Scheffel over de integratie door Microsoft van eigen security oplossingen met die van andere partijen in Microsofts ecosysteem. ‘Dat maakt beheer een stuk simpeler.’ 

03:23 ‘In de media: GGD, Bug Bounty en SolarWinds 

Na het datalek bij de GGD dacht de organisatie de problemen op te lossen door de printfunctie uit te zetten. Alleen kunnen persoonsgegevens dan nog steeds worden doorgespeeld. Het draait allemaal om veiligheidsbewustzijn en integriteit. Daarmee kun je trouwens goed beloond worden wanneer je kwetsbaarheden bij leveranciers van IT-oplossingen aan het licht brengt. Voor SolarWinds is dat al te laat, maar gelukkig is de Nederlandse overheid (nog) niet geraakt.

 

12:48 Eenvoud in het licht van complexiteit…’ 

Microsoft ontwikkelt steeds meer producten en diensten op het gebied van cybersecurity. Daarbij gaat het niet alleen om eigen (cloud)oplossingen, maar worden ook oplossingen van andere partijen in het ecosysteem geïntegreerd. Dat maakt het beheer een stuk simpeler. Tegelijk speelt Zero Trust in op de complexiteit van cybersecurity. Een inlogcombinatie en MFA is een goed begin om problemen te voorkomen, maar Identity & Access Management krijgt een steeds voornamere rol.

 

22:27 Je moet echt uitkijken met schaduw-IT! 

Apparaten, software en diensten die niet door de IT-afdeling worden gefaciliteerd, maar op eigen initiatief door medewerkers worden gebruikt. Whatsapp, Dropbox, WeTransfer; onbeheerde platformen die de IT-afdeling grijze haren bezorgen. Met Microsoft Cloud App Security is het mogelijk om dergelijke applicaties binnen de IT-omgeving te blokkeren. Het wordt toch al steeds belangrijker hoe je met data omgaat. Labelen op basis van gevoeligheid kan uitkomst bieden.

 

36:48 ‘Centraliseren van meldingen, daar liggen kansen…’ 

Het fijne van Microsoft-oplossingen is dat ze allemaal deel uitmaken van het ecosysteem en eenvoudig met elkaar kunnen communiceren. De ‘intelligentie’ in de oplossingen kan in meerdere Microsoft-applicaties worden gebruikt. Je kunt zelfs geautomatiseerd meldingen krijgen wanneer activiteiten op de werkplek plaatsvinden die de cybersecurity in gevaar brengen. Alleen zou het wel prettig zijn om de meldingen van verschillende applicaties op één centrale plek te kunnen zien.

Aflevering 5
Drie praktische voorbeelden van een cyberaanval en wat je ertegen kunt doen

In de vijfde aflevering van onze podcastserie ‘Hack van de dam’ – ‘Drie praktische voorbeelden van een cyberaanval en wat je ertegen kunt doen’ – praat onze salesmanager Jasper Glaser met collega en securityspecialist Martijn Scheffel aan de hand van praktische voorbeelden over afwijkend werkplekgedrag, factuurfraude, phishing en oplossingen om de cybersecurity te optimaliseren.

00.00 ‘In de media: Trump, pakketphishing en de supply chain attack’

Donald Trump werd van social media verdreven, maar is dat ethisch verantwoord? En voor de feestdagen nam pakketphishing drastisch toe. Hoe kun je je daar afdoende tegen wapenen? Daarnaast richten hackers zich steeds meer op indirecte aanvallen via de leveranciersketen. Softwareleverancier SolarWinds en securitybedrijf FireEye kregen er stevig van langs. Met voortdurende monitoring kun je echter veel problemen voorkomen.

 

11.22 ‘Je moet afwijkend werkplekgedrag in de gaten houden…’

Antivirus software acteert op bekende dreigingen. Alleen zijn die door het gebruik van Windows-componenten soms lastig herkenbaar. Daardoor kun je via een omweg toch terechtkomen in de hoek waar de klappen vallen. Je hebt dus aanvullende middelen nodig om je werkplek beter te beschermen en verlies van wachtwoorden of privacygevoelige informatie te voorkomen. ‘Endpoint Detection Response is essentieel!’

 

21.39 ‘Factuurfraude: wie trapt daar nou in?’

Jammer genoeg komt het nog te vaak voor dat bedrijven facturen betalen aan hackers in plaats van leveranciers. De cybercriminelen maken dan gebruik van ‘conversation hijacking’ om zich langdurig in te graven in een organisatie en misbruik te maken van de vertrouwensband tussen zakelijke partners. Helaas kan IT-technologie niet alles ondervangen. De factor mens moet dus worden versterkt.

 

33.58 ‘De schaamte voorbij: leren van elkaar…’

Een phishingaanval is niet altijd op zakelijke mailadressen gericht. Via privé accounts kan ook zakelijke schade worden veroorzaakt. Denk aan een gehackt LinkedIn-account dat gebruik wordt om collega’s naar een valse loginpagina te leiden om daar kwetsbare gegevens achter te laten. MultiFactor Authenticatie is daartegen een probaat hulpmiddel. ‘Maar leg dan ook uit waarom MFA cruciaal is. Begrip leidt tot medewerking.’

 

Aflevering 4
Hoe verloopt een cyberaanval en wat kun je doen om die te voorkomen?

In de vierde aflevering van onze podcastserie ‘Hack van de dam’ – ‘Hoe verloopt een cyberaanval en wat kun je doen om die te voorkomen?’ – praat onze salesmanager Jasper Glaser samen met onze securityspecialist Martijn Scheffel met Bert de Houwer-van Wijk, Cyber Security Consultant bij F-Secure, over het verloop van een cyberaanval en maatregelen om die te voorkomen.

02.11: ‘In één kwartaal 67 miljoen aanvallen met Ryuk ransomware!’

In de categorie ‘nieuws om in de gaten te houden’, heeft Martijn het onder meer over Ryuk ransomware; een type gijzelsoftware dat bekend staat om aanvallen op grote cybersystemen waarmee data op een geïnfecteerd systeem wordt versleuteld, waardoor die ontoegankelijk wordt tot het losgeld is betaald. ‘Gemiddeld 750.000 dollar losgeld per aanval. De impact wordt steeds groter.’

 

08.44: ‘Het is bijna niet van echt te onderscheiden…’

Reconnaissance, Weaponization, Delivery, Exploitation, Installation, Command & Control, Actions on Objective. Zwakke plekken opsporen, effectief bewapenen, malware afleveren, misbruik maken van de kwetsbaarheden, toegang houden, opdrachten geven en het doel bereiken. Dat zijn de 7 fases in de Cyber Kill Chain. ‘De zwakste plek is nog altijd de mens’, weet Bert. ‘En cybercriminelen laten mensen er steeds slimmer intrappen.’

 

26.42: ‘Prediction, prevention, detection, response.’

‘Een thuiswerknetwerk is een verlengstuk van het bedrijfsnetwerk. Het wordt alleen niet door het bedrijf beheerd.’ Daarmee raakt Bert een gevoelige snaar. Want hoe zorg je er nou voor dat thuiswerkers thuis net zo veilig kunnen werken als op kantoor? Onder meer door securityprocessen te automatiseren; van voorspellen en voorkomen van ‘security breaches’ (ook in intelligente huishoudelijke apparaten) tot en met het detecteren van verstoringen in de IT-omgeving en de inzet van afdoende oplossingen.

 

34.05: ‘Inzicht krijgen, tijdig updaten en multifactor authenticatie.’

Door een IT-omgeving voortdurend (met geautomatiseerde vulnerability scanning) op kwetsbaarheden te monitoren, heb je direct in de gaten of er iets misgaat. Door updates op tijd uit te voeren, verklein je de securityrisico’s. ‘Het komt nooit gelegen, maar je moet het eigenlijk meteen doen’, vindt Bert. En waar hij samen met Martijn en Jasper op hamert, is het gebruik van ‘MultiFactor Authenticatie’. ‘Patchen en MFA zijn de meest effectieve methodes om hackers buiten de deur te houden.’

Aflevering 3
Hoe verhoog je het digitale veiligheidsbewustzijn bij medewerkers?

In de derde aflevering van onze podcastserie ‘Hack van de dam’ – ‘Hoe verhoog je het digitale veiligheidsbewustzijn bij je medewerkers?’ – praten onze salesmanager Jasper Glaser en onze securityspecialist Martijn Scheffel samen met Erik Lameijer, teamleider automatisering bij verzekeringsmakelaar Schouten Zekerheid, over het verhogen van security awareness met een medewerkersgerichte aanpak. ‘Dat gaat niet in één dag, daar moet je echt een goed programma voor hebben.’

01.42: ‘Hoe veilig is dat nieuwe normaal nou eigenlijk?’

Thuiswerken in de cloud is veilig als je een paar eenvoudige voorzorgsmaatregelen in acht neemt. Extra beveiliging met multifactor authenticatie of een authenticator app bij het vanuit huis inloggen op de zakelijke IT-omgeving is in elk geval aan te raden. En volgens Martijn is het ook handig om in de gaten te houden aan welke apps medewerkers toestemming geven om gebruik te maken van gegevens uit andere toepassingen.

 

07.58: ‘Security awareness is een optelsom van mens, beleid en techniek.’

De politiecampagne tegen Whatsappfraude benadrukt het gevaar van cybercriminaliteit via social media. Maar ook e-mailberichten waarin mensen verleid worden om op een valse link te klikken, doen het (in de ogen van cybercriminelen) nog steeds goed. ‘Met alleen techniek ben je er niet’, weet Erik Lameijer. En dat klopt. Meer dan 70% van de datalekken wordt veroorzaakt door de mens. En 1 op de 5 MKB-bedrijven is slachtoffer van een cyberaanval.

 

14.15: ‘Is veiligheidsbewustzijn een project of een bedrijfsproces?’

Het verhogen van het digitale veiligheidsbewustzijn is geen kwestie van een eenmalige inspanning. ‘Security awareness’ moet verankerd zijn in de bedrijfsprocessen die zich binnen een organisatie afspelen. Daarbij kan de IT-afdeling in eerste instantie het voortouw nemen, maar het is aan HR om het veiligheidsbewustzijn te blijven voeden. ‘Het gaat tenslotte om opleiding en ontwikkeling’, vindt Erik. Martijn en Jasper zijn het daar volledig mee eens.

 

34.36: ‘Je moet een plan hebben als je toch slachtoffer wordt…’

Hoeveel maatregelen je ook neemt; met de mens als zwakste schakel kun je als organisatie toch slachtoffer van cybercriminaliteit worden. In dat geval ben je verplicht om een aantal stappen te zetten, zoals het binnen 72 uur melden van het veiligheidsincident bij de Autoriteit Persoonsgegevens. Met een communicatieplan als leidraad voorkom je dat je overvallen wordt door de nasleep van het incident. ‘Je kunt er alles aan doen om het te voorkomen, maar je moet wel voorbereid zijn als het tóch gebeurt.’

Aflevering 2
Hacks voorkomen, digitale kroonjuwelen beveiligen
en security verhogen; hoe dan?

In de tweede aflevering van onze podcastserie ‘Hack van de dam’ – ‘Hacks voorkomen, digitale kroonjuwelen beveiligen en security verhogen; hoe dan?’ – praat salesmanager Jasper Glaser met collega en securityspecialist Martijn Scheffel aan de hand van praktische voorbeelden over de noodzaak van structuur in digitale beveiligingsmaatregelen om het cybercriminelen zo lastig mogelijk te maken. De factor ‘mens’ speelt daarin een vooraanstaande rol.

01.10: ‘Het hack is écht van de dam. Werk aan de winkel.’

Cybersecurity staat slechts bij één op de acht MKB-bedrijven op de directie-agenda. Tegelijk is bijna de helft van de cyberaanvallen op MKB-bedrijven gericht. En toch maakt twee derde van het MKB zich niet of nauwelijks zorgen over de digitale veiligheid. Ook al bedraagt de gemiddelde schade bij een cyberaanval haast 80.000 euro per incident. Raar? Tja… Volgens Martijn mag daar wel iets aan gebeuren.

 

09.00: ‘Ad hoc oplossingen helpen niet. Zonder plan geen resultaat.’

In eerste instantie is het belangrijk om te weten wat de ‘digitale kroonjuwelen’ in jouw organisatie zijn. Welke data moeten optimaal worden beschermd? Welke bedrijfsprocessen zijn cruciaal? De antwoorden op dergelijke vragen zijn essentieel om een gedegen fundament voor een digitale beveiligingsstructuur te leggen. Door een assessment met behulp van de CIS20-methodiek uit te voeren krijg je een duidelijk beeld van de knelpunten en verbetermogelijkheden. Daardoor creëer je hoe dan ook meer bewustzijn van de digitale gevaren.

 

18.50: ‘Security awareness is meer een kwestie van organisatie dan van techniek.’

Het is tamelijk eenvoudig om te meten wat de positieve gevolgen van digitale beveiligingsmaatregelen zijn. Met multifactor authenticatie en patchmanagement verminder je de risico’s. Maar je hebt ook de hulp van je eigen medewerkers nodig om de dreiging het hoofd te bieden en de effecten van die inspanningen laten zich minder makkelijk meten. Daarnaast kunnen derde partijen, zoals toeleveranciers van digitale pakketten, een rol spelen. Je moet samen de impact van inbreuk op de digitale veiligheid vaststellen en ook de normen waaraan het digitale veiligheidsbeleid moet voldoen.

 

27.50: ‘Een security assessment is niet altijd DE oplossing’.

Als je alleen een (hopelijk actuele) virusscanner op de achtergrond hebt draaien, weet je van tevoren wel dat je nog een lange weg te gaan hebt. Bovendien is het maar de vraag of jouw organisatie zich wel leent voor zo’n uitgebreide onderzoeksmethode. Minder complexe organisaties kunnen al veel baat hebben bij een ‘quick technical scan’, waarbij vooral gekeken wordt naar de kwaliteit van de digitale beveiligingsmaatregelen die op basis van IT-technologie zijn genomen. Maar de factor ‘mens’ is en blijft de grootste bedreiging. Zoals Martijn zegt (33.10): ‘Al heb je een firewall van een ton, er hoeft maar één iemand op een foute link te klikken.’

Aflevering 1
Scriptkiddies, cyberterroristen en digitale streakers.
Hoe herken je een hacker?

In de eerste aflevering ‘Scriptkiddies, cyberterroristen en digitale streakers. Hoe herken je een hacker?’ is onze salesmanager Jasper Glaser in gesprek met collega en securityspecialist Martijn Scheffel over de verschillende soorten hackers, hun beweegredenen, hackvoorbeelden uit de praktijk en maatregelen die organisaties kunnen nemen om hackers effectief buiten de deur te houden.

01.55: Het zijn niet allemaal mannen met hoodies op een zolder 

Wie zijn die hackers nu eigenlijk? Wat zijn de redenen waarom ze hacken? Hoe en wanneer? De een doet het voor de lol; de ander voor grof geld en de volgende heeft ethische motieven. Er zijn ook hackers die door de overheid worden betaald; ideologische hackers en heuse cyberterroristenMartijn vertelt er alles over. En meer.   

 

11.29: ‘Je wist niet dat je zoveel bankpasjes had’ 

Hacktrends zijn onderhevig aan veranderingen. In de afgelopen jaren is het accent verschoven van digitaal schieten met hagel naar scherpschuttersgedrag. Toch is een aanval via e-mail onverminderd populair onder hackers en is phishing een graag gehanteerde methode. Daarnaast legt Martijn aan de hand van cases als de Universiteit Maastricht en Maersk uit dat een ongeluk echt in een klein hoekje zit. Maar de schade kan intussen lelijk oplopen.  

 

21.08: ‘Het is maar twee ton’ 

Een hacker die in een netwerk is binnengedrongen, heeft de IT-macht in handen. En de meest kwetsbare factor in de digitale beveiliging is en blijft de mens. Nu werken hackers tegenwoordig steeds doelgerichter en dat maakt het extra lastig om je te tegen hen te wapenen, hoewel technologie zeker een handje kan helpen. Maar als je toch getroffen wordt, kan je voor een lastige keuze komen te staan: slikken of stikken. En weet je eigenlijk wel van alles in je netwerk waarom het daar zit? 

 

37.34: ‘Niet lullen, maar patchen’ 

Bewustwording van de risico’s is elementair om de digitale veiligheid in een organisatie te verhogen. Maar met een paar simpele IT-instrumenten kom je ook een heel eind. Antivirus en multifactor authenticatie zijn eenvoudig te realiseren en met een sterk wachtwoord ben je goed op weg. Systeemupdates tijdig installeren om beveiligingslekken te dichten, is ook belangrijk en de IT-omgeving regelmatig (laten) scannen op kwetsbaarheden is absoluut een goed idee, maar 100 procent zekerheid is een utopie. Ons beste advies? Dat zie je op 43.42. 

    de Maand van Avantage

    Maandelijkse updates over security, productiviteit en thuiswerken