Naar hoofdinhoud

Blog

Meer CVE's, meer datalekken: waarom afwachten geen strategie is

Er komen voortdurend nieuwe digitale kwetsbaarheden aan het licht. Tegelijkertijd lezen we bijna dagelijks over ransomware, gestolen klantgegevens en organisaties die tijdelijk niet kunnen werken. Dat kan de indruk wekken dat beveiligen toch geen zin heeft. Als zelfs grote organisaties worden geraakt, wat kun je als MKB-bedrijf dan nog doen?

Het eerlijke antwoord begint met iets wat weinig ICT-partijen graag hardop zeggen: 100% veilig bestaat niet. Software bevat fouten, criminelen veranderen hun werkwijze en waar mensen werken worden vergissingen gemaakt. Een medewerker klikt een keer op de verkeerde link. Een leverancier brengt een update te laat uit. Een instelling blijkt ruimer te staan dan gedacht.

Maar dat betekent niet dat je machteloos bent. Integendeel: met een goede basis, actief beheer en meerdere beveiligingslagen kun je heel veel risico’s afdekken. Het verschil zit niet in de belofte dat er nooit iets gebeurt, maar in de kans dat je een probleem voorkomt, snel ontdekt en beperkt voordat het een incident wordt.

Wat is een CVE eigenlijk?

CVE staat voor Common Vulnerabilities and Exposures. Het is een internationaal systeem waarin publiek bekende kwetsbaarheden in software en hardware een uniek nummer krijgen. Zo kunnen leveranciers, beveiligingsonderzoekers en beheerders allemaal naar hetzelfde probleem verwijzen.

Een nieuwe CVE betekent niet automatisch dat iedere organisatie direct wordt aangevallen. Sommige kwetsbaarheden zijn alleen onder specifieke omstandigheden bruikbaar. Andere vormen juist een acuut risico omdat er al actief misbruik van wordt gemaakt. De kunst is dus niet om bij ieder nummer in paniek te raken, maar om snel te bepalen:

  • gebruiken wij het betreffende product;
  • is onze versie kwetsbaar;
  • wordt het lek actief misbruikt;
  • is er een update of tijdelijke maatregel beschikbaar;
  • hoe snel moeten we handelen?

Dat klinkt overzichtelijk, totdat je bedenkt hoeveel software er binnen een gemiddelde organisatie draait. Besturingssystemen, browsers, Microsoft 365, boekhoudsoftware, netwerkapparatuur, back-uptools en applicaties van leveranciers hebben allemaal hun eigen updates en risico’s. Als je hier niet dagelijks mee bezig bent, kun je het totaalbeeld simpelweg niet blijven overzien. Nog niet te spreken over het aantal CVE’s dat wekelijks wordt gepubliceerd.

Mensen maken fouten. Je beveiliging moet daarvan uitgaan

Veel incidenten beginnen niet met een spectaculaire hack, maar met iets kleins. Een overtuigende phishingmail. Een hergebruikt wachtwoord. Een laptop die te lang geen updates heeft gehad. Of een account dat meer rechten heeft dan nodig.

Daarom heeft het weinig zin om medewerkers als zwakste schakel aan te wijzen en het daarbij te laten. Mensen maken fouten. Een goede beveiligingsaanpak houdt daar vooraf rekening mee. Multifactor-authenticatie beperkt de schade van een gestolen wachtwoord. Centraal apparaatbeheer zorgt dat een laptop niet maanden achterloopt. Back-ups maken herstel mogelijk. Detectiesoftware let op afwijkend gedrag nadat iemand toch iets verkeerds heeft geopend.

Niet één maatregel maakt je veilig. De combinatie maakt het voor een aanvaller steeds moeilijker om binnen te komen, zich te verplaatsen en schade aan te richten.

Van waarschuwing naar actie

Wij volgen waarschuwingen en adviezen van het Nationaal Cyber Security Centrum (NCSC), waaronder berichten over kwetsbaarheden die urgent aandacht vragen. Zo’n signaal is voor ons geen interessant nieuwsbericht voor later, maar aanleiding om te controleren of klanten geraakt kunnen worden en welke actie nodig is.

Vervolgens moet een beschikbare update ook echt worden geïnstalleerd. Met NinjaOne beheren en patchen we werkplekken en servers centraal. We zien welke apparaten achterlopen en kunnen updates gecontroleerd uitrollen. Dat verkleint de periode waarin een bekende kwetsbaarheid open blijft staan.

Patching is belangrijk, maar niet voldoende. Soms is er nog geen update. Soms wordt een aanval uitgevoerd met geldige inloggegevens. En soms gedraagt een programma zich op een manier die een traditionele virusscanner niet herkent. Daarom kijkt XDR-beveiligingssoftware niet alleen naar bekende virussen, maar ook naar verdacht gedrag op apparaten en binnen de omgeving.

Voor de opvolging werken we samen met Eye Security. Hun Security Operations Center kijkt 24 uur per dag mee naar serieuze meldingen. Als afwijkend gedrag wijst op een echte aanval, kan er snel worden onderzocht, ingegrepen en opgeschaald. Ook buiten kantooruren, want aanvallers houden zelden rekening met je agenda.

Testen voordat een aanvaller dat doet

Een andere manier om risico’s zichtbaar te maken is pentesting. Daarbij zoeken we gericht naar zwakke plekken voordat een kwaadwillende ze vindt.

Geautomatiseerde tests zijn geschikt om regelmatig en breed te controleren op bekende kwetsbaarheden, verkeerde configuraties en onnodig bereikbare diensten. Handmatige pentesten gaan verder. Een specialist combineert bevindingen, probeert beveiligingslagen gecontroleerd te omzeilen en kijkt naar routes die een automatische scanner niet begrijpt.

Die twee vormen vullen elkaar aan. Automatisering geeft doorlopend bereik en snelheid. Handmatig onderzoek levert diepgang en context. Het doel is niet een indrukwekkend rapport vol technische termen, maar een duidelijke lijst met risico’s, prioriteiten en verbeteringen.

Een moderne werkplek is ook een beveiligingsfundament

Beveiliging werkt het beste wanneer die niet als losse verzameling producten naast je ICT staat. In onze Onbezorgde Werkplek komen identiteit, apparaatbeheer, updates, back-up en beveiliging samen. Daardoor kunnen we centraal beleid toepassen, afwijkingen zien en sneller handelen wanneer dat nodig is.

Voor organisaties die meer nodig hebben, sluiten onze cybersecurity-diensten daarop aan met 24/7 monitoring, security awareness, audits en aanvullende testen. Zo ontstaat een aanpak die zowel techniek als menselijk gedrag meeneemt.

Niets doen is inmiddels ook een keuze

Je hoeft niet ieder CVE-nummer te kennen en je hoeft niet zelf dag en nacht beveiligingsmeldingen te beoordelen. Maar iemand moet het wel doen.

De tijd van “ik regel lekker niks, want bij ons valt toch niets te halen” is echt voorbij. Ook een klein bedrijf heeft waardevolle gegevens, interessante klanten of leveranciers, een te misbruiken kredietwaardigheid, bruikbare accounts en een bedrijfsvoering die afhankelijk is van ICT. Bovendien zoeken veel aanvallers niet handmatig een groot doelwit uit. Ze scannen automatisch en pakken wat ze tegenkomen.

Volledige veiligheid kunnen we niemand beloven. Wel kunnen we de belangrijkste risico’s aantoonbaar verkleinen, sneller zien wat er gebeurt en zorgen dat er een plan ligt als het toch misgaat. Dat is geen garantie, maar wel het verschil tussen afwachten en voorbereid zijn.

Wil je weten waar jouw organisatie nu kwetsbaar is en welke maatregelen echt verschil maken? Neem contact met ons op. Dan kijken we eerst naar wat je al goed hebt geregeld en bouwen we vanaf daar verder.

Zelf sparren over je ICT?

Herkenbare situatie of juist iets heel anders? Bel of mail gerust, we denken graag mee.