08 februari 2022

Best Practices voor het voorkomen, detecteren en reageren op cyberaanvallen

Door Elizabeth Fichtner
Inbraakpreventie (IPS)BeschermingReactieDatto EDRDatto MDR

Het voorkomen van cyberaanvallen is in 2022 voor de meeste organisaties een topprioriteit op het gebied van beveiliging, en dat is niet voor niets. Aanvallen worden steeds omvangrijker en geavanceerder, en ransomware heeft dit jaar het dagelijks leven van velen van ons ontwricht. Het ransomware-incident bij Colonial Pipeline was slechts één van de vele grote hackaanvallen die in het nieuws kwamen. Preventie is echter slechts het eerste deel van het verhaal.

Omdat we in een onvolmaakte wereld opereren, accepteren we allemaal een zekere mate van risico. Maar liefst 64% van de bedrijven wereldwijd heeft al te maken gehad met een of andere vorm van cyberaanval. Sommige bronnen schatten dat de gemiddelde kosten van één enkel datalek dit jaar zijn gestegen tot 4,24 miljoen dollar. Zelfs als uw organisatie zo’n onverwachte uitgave zou kunnen opvangen, weten we zeker dat u andere manieren kunt bedenken waarop u dat geld liever zou besteden. Het voorkomen en vroegtijdig opsporen van cyberaanvallen is een veiligere en goedkopere strategie dan pas te reageren als het al te laat is.

Deze drie best practices voor het voorkomen en snel stoppen van cyberaanvallen zullen u helpen om holistisch over cyberbeveiliging na te denken en (hopelijk) uw volgende aanval, datalek of cyberbeveiligingsincident voor te zijn.

Cyberaanvallen voorkomen

1. Top-down beleid om uw beveiliging te verbeteren

Best practices moeten worden ondersteund door het juiste beleid, en de eerste stappen beginnen aan de top. Cyberbeveiliging moet een integraal onderdeel zijn van corporate governance, met buy-in van het senior management. Door de juiste financiering te bieden, kan het management aantonen dat beveiliging een topprioriteit is voor de organisatie. Beveiligingssoftware en -hardware, training en externe beveiligingsdiensten zijn allemaal essentieel om op te nemen in de budgetten van de organisatie. Het maken van beleid moet ook de toewijzing van rollen en verantwoordelijkheden voor alle relevante belanghebbenden omvatten. Een commandostructuur die zowel IT- als bedrijfsleiders omvat, zorgt ervoor dat elke belanghebbende zijn rol in het voorkomen van cyberaanvallen begrijpt.

Senior managers en analisten moeten ook overwegen om regelmatig kosten-batenanalyses voor cyberbeveiliging uit te voeren voor verschillende functies en bedrijfsonderdelen. Een inventarisatie van data-assets en hun locatie kan helpen om een bedrag in dollars uit te drukken voor de meest efficiënte toewijzing van middelen. Het is misschien niet zinvol om een miljoen dollar uit te geven om een bedrijfsonderdeel te beschermen dat slechts 500.000 dollar winst genereert. Deze kosten-batenanalyses kunnen ook worden gebruikt als informatie voor kostenprognoses en groeistrategieën voor de organisatie.

Op vergelijkbare wijze kan een gedetailleerd, actueel overzicht van de algehele beveiligingsarchitectuur van de organisatie bijdragen aan het opstellen van IT-specifiek beleid. In sommige gevallen begint dit met het analyseren van het aanvalsoppervlak van de organisatie, zowel intern als extern. Dit omvat het in kaart brengen van risicogebieden in bestaande applicaties en vervolgens het vinden van manieren om dit risico te minimaliseren. Veel teams beheersen hun risico’s door de hoeveelheid actieve code te verminderen en het aantal toegangspunten voor onbetrouwbare gebruikers te beperken.

2. Bottom-up praktijken voor cyberbeveiligingsteams

Uw organisatie kan een aantal praktijken toepassen om aanvallen te voorkomen, beperken of verzachten die worden ondersteund door goed ontwikkeld beleid. Software-updates, upgrades en patching moeten regelmatig worden uitgevoerd. Tegelijkertijd moet het beleid van beveiligingsproducten zorgvuldig worden herzien en moeten incidentlogboeken en waarschuwingen continu worden gecontroleerd.

Netwerken moeten worden gesegmenteerd, met goed onderhouden firewalls en IPS-beveiligingen (intrusion prevention system) tussen netwerken om laterale infecties te voorkomen. Daarnaast moeten er regelmatig grondige audits en penetratietests worden uitgevoerd op alle systemen.

Toegangsbeheersystemen zijn ook van cruciaal belang. Gebruikers- en softwareprivileges moeten tot een minimum worden beperkt wat betreft het aantal gebruikers en de soorten toegang die worden verleend. Bewaar geprivilegieerde referenties, inclusief wachtwoorden en SSH-sleutels, in een veilige, gecentraliseerde kluis. Roteer privileged credentials automatisch, isoleer privileged accountsessies voor tijdelijke werknemers en scan regelmatig op verweesde accounts van voormalige werknemers die nog steeds ongeautoriseerde toegang kunnen verschaffen.

Ten slotte moeten alle medewerkers, zowel het personeel als het management, grondig worden getraind in het belang van cyberbeveiliging. Het is van essentieel belang dat zij zich bewust zijn van de risico’s van onbeveiligde communicatie, beveiligingslekken in mobiele apparaten en de gevaren van phishingaanvallen via e-mail. Medewerkers moeten er bovendien nadrukkelijk op worden gewezen dat zij verdachte e-mails of activiteiten die de netwerkbeveiliging in gevaar kunnen brengen, moeten melden.

Bedreigingsdetectie en -respons

3. Proactieve maatregelen nemen om geavanceerde cyberbedreigingen te detecteren en erop te reageren

Misschien wel de belangrijkste best practice is het hanteren van een proactieve aanpak bij het opsporen van bedreigingen. Malware kan dagen, maanden of zelfs langer een potentiële bedreiging vormen als een Advanced Persistent Threat (APT). Veel experts raden dan ook aan om te handelen alsof je al gehackt bent, zelfs als je systemen normaal lijken te functioneren. Zelfs als u al traditionele oplossingen hebt geïmplementeerd, zoals Endpoint Detection and Response (EDR)-platforms, Next-gen antivirus (NGAV)-software of User/Entity Behavior Analytics (UEBA/UBA) -tools om malware, bedreigingen en andere cyberrisico’s te detecteren, kan deze mentaliteit u helpen om uzelf te beschermen.

U moet een beveiligingsoplossing implementeren die opspoort welke schadelijke bestanden uw beveiliging hebben doorbroken. Deze oplossing moet gebruikers ook in staat stellen om op bedreigingen te reageren en te controleren of uw eindpunten volledig „schoon” zijn. Deze controle moet periodiek worden uitgevoerd en op verzoek beschikbaar zijn in dynamische cloudomgevingen. Overweeg ook het gebruik van detectie- en incidentrespons-tools met diepgaande analyse- en forensische mogelijkheden, waarmee de status van een eindpunt kan worden beoordeeld door te controleren wat er op een bepaald moment daadwerkelijk in het geheugen draait, heeft gedraaid of in de toekomst zal draaien.

Het lijkt bijna naïef om te denken dat je schade door een cyberaanval kunt voorkomen. Maar in feite wordt het merendeel van de cyberaanvallen wel degelijk voorkomen! Antivirusprogramma’s van de nieuwste generatie, strikte beveiligingsbeleidsregels en nalevingsrichtlijnen, en beveiligingshardware kunnen wonderen verrichten. En mocht een cybercrimineel er toch in slagen je verdedigingslinies te doorbreken, dan stellen endpointbeveiligingstools, zoals EDR-software (Endpoint Detection and Response), je in staat om de aanval snel te isoleren en de schade te beperken.

Cyberbeveiligingscompromittering en IT-risicobeoordeling aanvragen

Als eerste stap in het verbeteren van uw cyberverdediging kunt u contact met ons opnemen om een beoordeling van de cyberveiligheid en IT-risico's aan te vragen. Een compromisbeoordeling is een snelle manier om uw bestaande beveiligingsstatus onafhankelijk te valideren, verborgen bedreigingen en kwetsbaarheden in uw omgeving bloot te leggen en manieren te identificeren om uw algehele cyberrisico te verlagen.

Neem contact met ons op voor meer informatie over het beoordelen van uw cyberrisico.

Voorgestelde Volgende Lezingen

Digitale specialisten voor ticket triage

Elk IT-team kent het wel. Er komt een ticket binnen, maar voordat iemand het probleem daadwerkelijk heeft opgelost, is het echte werk [...]