Erik van Daatselaar, Security Portfolio Lead bij Vodafone Business, deelt zijn visie. Zijn conclusie is even simpel als zorgwekkend: veel organisaties zien cybersecurity nog altijd als een IT-vraagstuk, terwijl een cyberincident de continuïteit van de hele organisatie kan raken. Bovendien verwachten klanten, partners en toezichthouders dat je je digitale omgeving op orde hebt.
Gebrek aan kennis leidt tot schijnveiligheid
Als het gaat om cybercrime, ziet Van Daatselaar een fundamentele onderschatting van de werkelijkheid. Veel bedrijven hebben het gevoel dat hun cybersecurity ‘wel op orde’ is of schuiven het onderwerp voor zich uit. Niet omdat ze het niet belangrijk vinden, maar omdat ze simpelweg niet weten waar ze moeten beginnen.
Vaak ontbreekt de kennis om goed in te schatten hoe de organisatie ervoor staat, welke risico’s er spelen en welke maatregelen nodig zijn. Daardoor kan een gevaarlijke vorm van schijnveiligheid ontstaan. Dat er nog geen incident is geweest, betekent namelijk niet dat je de security goed op orde hebt. Je bedrijf is 24/7 een mogelijk doelwit.
Cybercrime is uitgegroeid tot een professionele industrie
Cybercriminelen werken allang niet meer alleen vanuit een zolderkamertje driehoog achter. Cybercrime is uitgegroeid tot een professionele industrie. Van Daatselaar schetst: “Verschillende partijen pakken elk een stukje van de keten op. Denk aan data stelen, exploiteren, verhandelen, ransomware bouwen, en zelfs een klantenservice om te ondersteunen in het overmaken van een bitcoin-betaling.”
Terwijl cybersecurity binnen veel bedrijven nog iets is wat ‘erbij’ wordt gedaan, hebben cybercriminelen zich inmiddels vergaand gespecialiseerd en geprofessionaliseerd. De opkomst van AI geeft ze bovendien nieuwe mogelijkheden: aanvallen worden niet alleen overtuigender, maar ook op veel grotere schaal uitgevoerd.
“Hoe persoonlijker de boodschap en hoe meer mensen je benadert, hoe groter de kans is dat je succes behaalt”, aldus Van Daatselaar. Met AI kunnen cybercriminelen enorme hoeveelheden data combineren en hun aanvallen steeds gerichter en persoonlijker maken.
Nieuwe cyberwetgeving vergroot de druk
Heeft de professionalisering van cybercrime organisaties nog niet wakker geschud? Dan doet de nieuwe wetgeving dat waarschijnlijk wel. De nieuwe NIS2-richtlijn en de Cyberbeveiligingswet zetten cybersecurity hoog op de agenda van bedrijven.
Zo moet bijvoorbeeld binnen 24 uur een eerste melding worden gedaan van een incident en binnen 72 uur aanvullende informatie worden verstrekt. Maar met de huidige processen kunnen veel bedrijven niet aan die verplichtingen voldoen.
Cyberaanvallen ontwikkelen zich vaak binnen enkele uren. Als je dan niet meteen zicht hebt op je digitale omgeving, ben je simpelweg te laat. Je organisatie staat dan direct 2-0 achter tegen professionele hackers. Bovendien loop je het risico niet aan de wettelijke verplichtingen te voldoen, met mogelijke financiële gevolgen voor de organisatie én bestuurders.
Het is vijf voor twaalf: afwachten is geen optie meer
Het is duidelijk: cybercriminelen professionaliseren en nieuwe wetgeving stelt hoge eisen aan organisaties. Daarbovenop zijn bedrijven steeds afhankelijker van hun digitale infrastructuur, waardoor volgens Van Daatselaar een ‘perfect storm’ ontstaat. De impact van een cyberincident kan daardoor groter zijn dan ooit.
Dit vraagt niet alleen om een preventieve, maar ook om een reactieve aanpak. Oftewel: niet alleen beter beveiligen, maar ook sneller en bewuster handelen als er iets gebeurt. Maar hoe pak je dat aan?
Tip 1: Ga van losse maatregelen naar een samenhangende aanpak
De eerste stap is om cybersecurity niet langer te benaderen als een verzameling losse maatregelen. Volgens Van Daatselaar ligt de oplossing in een samenhangende aanpak, waarin verschillende beveiligingslagen elkaar aanvullen: “zie het als de lagen van een ui, waarin er meerdere lagen zijn voordat je tot de kern komt.”
Denk aan:
- het beschermen van systemen en apparaten;
- het controleren van toegang;
- het monitoren en detecteren van afwijkend gedrag;
- het cyberbewust maken van medewerkers; en
- het maken van betrouwbare back-ups van belangrijke bedrijfsgegevens.
Door deze verschillende maatregelen met elkaar te combineren, ontstaat een sterkere beveiliging.
Tip 2: Stem je beveiliging af op hybride werken
Hybride werken maakt de digitale omgeving van bedrijven complexer. Data bevindt zich in verschillende cloudomgevingen, medewerkers werken vanaf verschillende locaties en apparaten bewegen mee. Van Daatselaar benadrukt: “Data staat overal en medewerkers werken overal. Maar beveiliging is daar vaak nog niet afdoende op ingericht.”
Technologie kan helpen om daar meer grip op te krijgen. Moderne cloud- en netwerksecuritymodellen zoals Secure Access Service Edge (SASE) kunnen bijvoorbeeld helpen om toegang en dataverkeer continu te beveiligen en controleren. Zo kunnen afwijkingen worden gesignaleerd, zoals een gebruiker die binnen korte tijd vanaf verschillende locaties inlogt. En je kan al eenvoudig starten met SASE door inzet van bijvoorbeeld DNS-filtering.
Tip 3: Creëer cyberbewustzijn onder medewerkers
Maar technologie alleen is niet genoeg. Eén phishingmail die door de filters glipt en één medewerker die toch op een verkeerde link klikt, kunnen alsnog het begin zijn van een keten aan gebeurtenissen.
Krijgt een crimineel toegang tot een account met veel rechten en wordt afwijkend gedrag niet opgemerkt? Dan kan een aanvaller in korte tijd grote hoeveelheden data buitmaken of systemen infecteren met ransomware. Het gevolg kan groot zijn: van een datalek en reputatieschade tot volledige stilstand van de organisatie.
In dit soort situaties telt elke minuut. De juiste technologie kan verdachte activiteiten snel signaleren, maar vervolgens moet er ook snel en adequaat worden gehandeld om te voorkomen dat een incident verder escaleert.
‘Eén keer per jaar een awarenesstraining is niet voldoende’
Cyberbewustzijn onder medewerkers is daarom een belangrijk onderdeel van je beveiliging. Medewerkers moeten begrijpen welke impact hun eigen gedrag kan hebben, bijvoorbeeld bij het delen van inloggegevens of het vertrouwen van externe verzoeken. Maar ze moeten ook weten wat ze moeten doen bij een mogelijk incident.
Om dat bewustzijn levend te houden, is “één keer per jaar een awarenesstraining niet voldoende”, zegt Van Daatselaar. Om cybersecurity onderdeel te maken van de dagelijkse praktijk, zijn korte en regelmatige checks en gerichte phishingcampagnes nodig. Zo blijven medewerkers alert op nieuwe risico’s.
Tip 4: Schakel de juiste kennis in
Voor je administratie schakel je zonder twijfel een boekhouder in als je de kennis zelf niet in huis hebt. Waarom zou dat voor cybersecurity anders zijn? Schakel een partij met de juiste expertise in om te bepalen waar je organisatie staat en welke stappen nodig zijn.
Benieuwd wat Van Daatselaar en zijn team bij Vodafone Business voor de cybersecurity van jouw bedrijf kunnen betekenen? Bekijk hier de opties.
Meer lezen over cyberdreigingen? Een DDoS-aanval is een van de manieren waarop cybercriminelen de continuïteit van je bedrijf kunnen raken. Wil je weten hoe zo’n aanval werkt en hoe je je ertegen kunt beschermen? Lees dan deze whitepaper over DDoS-aanvallen.



