De menselijke factor in digitale veiligheid

De menselijke factor in digitale veiligheid

Uit recent onderzoek van onze partner Mimecast is gebleken dat 74% van alle cyberaanvallen veroorzaakt zijn door de menselijke factoren: fouten, gestolen credentials, misbruik van rechten of social engineering.
Mede door opkomst van generatieve AI neemt dit steeds meer toe, omdat het daarmee voor de aanvaller makkelijker wordt gemaakt.

Menselijke factor

Een bekend gezegde is dat “waar mensen werken, worden fouten gemaakt”, en dat is zeker waar.
Daar maken criminelen dan weer handig gebruik van door middel van social engineering of phishing druk uit te oefenen op een mens om diegene te dwingen om minder goed op te letten – en daarmee sneller een fout te maken.

Daarin zien we een steeds grotere verschuiving van de focus van de techniek naar de mens.

Generatieve AI

Doordat criminelen vaak ook generatieve AI’s gebruiken zoals ChatGPT, worden de aanvallen ook steeds geraffineerder. Zo waren vroeger phishing mails vaak goed te ontdekken door het gebrekkige taalgebruik, zeker met een relatief lastige en kleine taal als het Nederlands.
Tegenwoordig kunnen ze met AI natuurlijk vrijwel foutloos en grammaticaal correct Nederlands genereren en zélfs in een bepaalde toon laten schrijven.

Samenwerken

Een trend die ook steeds vaker terugkomt is het gebruik van tools om mee samen te werken, vaak overbruggend over meerdere organisaties, zogenaamde collaboration tools. Hierbij maken gebruikers vaak gebruik van software die niet door IT of management is goedgekeurd en wordt er bijvoorbeeld buiten het zicht data gedeeld met Dropbox, terwijl Microsoft OneDrive de voorgeschreven oplossing is. Los van het aspect dat dit een lek oplevert waarbij data mogelijk op een plek komt waar het niet hoort, dit opent ook een nieuwe kwetsbaarheid (attack vector) voor de gehele organisatie, die vaak buiten het zicht van het management valt.

Inzicht en overzicht

Daarom is het belangrijk om goed inzicht en overzicht van alle assets (zowel hardware als software) te hebben, hierdoor kunnen dit soort scenario’s bijvoorbeeld worden voorkomen, simpelweg omdat het waargenomen wordt. Het is bij het beschermen van zogenaamde collaboration tools ook belangrijk om meerdere lagen te creëren; een leverancier die de functionaliteit levert en een andere die onafhankelijk dit kan analyseren en controleren. Je wilt immers geen slager die z’n eigen vlees keurt.

Meer weten of benieuwd hoe bestendig jouw organisatie is?

Hier kunnen we je bij helpen! We kunnen een risico analyse doen om in kaart te brengen waar de grootste risico’s zitten. Ook met de resultaten van een simulatie kunnen we altijd helpen.

Meer weten? Neem contact met ons op!

Meer artikelen

Strategische veiligheid: het nut van een gesimuleerde aanval

Strategische veiligheid: het nut van een gesimuleerde aanval

Naast allerlei theoretische voorbereidingen kan het ook heel belangrijk zijn om daadwerkelijk een gesimuleerde aanval of ander scenario plaats te laten vinden. 
Dit geeft vaak nét andere inzichten en helpt je daarmee beter beschermd te zijn tegen aanvallen. Onder andere het Digital Trust Center heeft hiervoor een crisisgame opgezet.

Theorie en praktijk

Theoretische voorbereidingen zoals een risico analyse zijn een enorm belangrijke basis om mee te beginnen. Dit stelt je immers in staat om te weten waar je je tegen moet beschermen.
Maar theorie zonder praktijk is geen compleet verhaal en daarom is het verstandig om een gesimuleerd scenario zoals een aanval van bijvoorbeeld ransomware of phishing te laten plaatsvinden.

Verder dan alleen techniek

We testen niet alleen je beveiligingsmaatregelen, maar ook de voorbereidingen die je hebt getroffen, zoals een responsplan, maar ook de mate van voorbereiding van de mens wordt in kaart gebracht, doordat er een “aanval” plaatsvindt kun je immers goed zien waar meer aandacht van bijvoorbeeld awareness trainingen nodig is.

Digital Trust Center

Het Digital Trust Center (ook wel DTC) heeft hiervoor een game gelanceerd genaamd Cyberoefengame Ransomware.
Hierbij kun je een ransomware aanval op een fictief bedrijf via video’s volgen en wordt je lid van het virtuele crisisteam. Hierbij worden ook scherpe vragen gesteld over de weerbaarheid van jouw organisatie.

Meer weten of benieuwd hoe bestendig jouw organisatie is?

Hier kunnen we je bij helpen! We kunnen een risico analyse doen om in kaart te brengen waar de grootste risico’s zitten. Ook met de resultaten van een simulatie kunnen we altijd helpen.

Meer weten? Neem contact met ons op!

Meer artikelen

De risico’s van het gebruiken van AI chatbots

De risico’s van het gebruiken van AI chatbots

Tegenwoordig zijn ze bijna overal te vinden: AI chatbots die je kunnen helpen met allerhande taken en informatievoorziening en eerlijk is eerlijk, ze kunnen enorm handig zijn! Maar zoals wel vaker zijn er ook risico’s verbonden aan het gebruik hiervan. 
In dit (geheel door een mens geschreven!) artikel leggen we een aantal van die risico’s uit.

Chatbots

Het lijkt wel een enorme hype te zijn, overal verschijnen nieuwe chatbots en worden ze geïntegreerd in bestaande applicaties. Vaak zijn dit AI-toepassingen gebaseerd op het LLM-model wat staat voor Large Language Model. Dat betekent dat dit type AI getraind is met enorme sets aan data om menselijke taal te intepreteren, begrijpen en genereren.
Ze kunnen dus enorm goed tekst genereren, maar niet echt de materie ‘begrijpen’.
Bekende modellen hiervan zijn ChatGPT, Microsoft Copilot of GROK van X (voorheen Twitter).

Kwaliteit & betrouwbaarheid van de datasets

Deze LLM’s baseren de informatie die ze je geven op informatie die ze al hebben verzameld vanuit hun datasets. Daar zit ook meteen een risico in; je weet immers niet waar de dataset op gebaseerd is, de meeste publiek beschikbare chatbots zijn daar ontzettend onduidelijk over.
Daarnaast moet je je ook afvragen of de informatie relevant is voor de locatie waar je je bevindt, zo zijn er voorbeelden bekend van juristen of advocaten die informatie uit ChatGPT haalden over wetboeken maar de chatbot doodleuk met informatie uit een wetboek van een ander land kwam die helemaal niet relevant was. Dat laat maar weer zien dat de informatie die zo’n bot geeft handig is, maar niet klakkeloos 1-op-1 overgenomen moet worden.

Gevoelige informatie delen

Daarbij is het ook belangrijk om te onthouden dat je geen gevoelige informatie deelt met een chatbot, tenzij de dataset privé of 100% transparant is. Een publieke chatbot verwerkt namelijk de gegevens die jíj erin stopt ook in de dataset en daarmee kunnen die gegevens in potentie gedeeld worden met derden. Uit onderzoek van Netskope is gebleken dat van de 10.000 zakelijke gebruikers er minimaal 183 een incident hebben gehad waarbij gevoelige informatie zoals personal identifiable information (PII) gedeeld is met een chatbot, maar dit kan ook net zo goed broncode van een applicatie of andere bedrijfsgeheimen inhouden. In sommige gevallen zijn er zelfs credentials gedeeld met een chatbot.

Rechten binnen een zakelijke chatbot

Met Microsoft Copilot zien we ook een opkomst van een nieuw soort chatbot, eentje die geïntegreerd wordt in je bestaande Microsoft 365-omgeving en daaruit relevante informatie kan opzoeken.
Maar dit model brengt ook weer een nieuw risico met zich mee: Copilot baseert zich op de bestaande rechten van de gebruiker die een vraag stelt, maar als de rechtenstructuur niet klopt of niet dekkend is kunnen er heel makkelijk gegevens worden gedeeld met iemand die dat niet hoeft te weten. Zo is het niet ondenkbaar dat in specifieke gevallen een gebruiker toegang kan krijgen tot gevoelige HR-informatie, simpelweg omdat de rechten niet goed genoeg zijn ingesteld volgens het Zero Trust-model.

Meer weten of benieuwd hoe bestendig jouw organisatie is?

Hier kunnen we je bij helpen! We kunnen een risico analyse doen om in kaart te brengen waar de grootste risico’s zitten.

Meer weten? Neem contact met ons op!

Meer artikelen

Wat is social engineering en wat zijn de gevaren?

Wat is social engineering en wat zijn de gevaren?

Social engineering is het manipuleren en misleiden van de mens om informatie of toegang tot een systeem te kunnen verkrijgen. Hierbij wordt er gebruik gemaakt van basale menselijke reacties door urgentie te creëren of druk uit te oefenen.

Misleiding & manipulatie

Met social engineering wordt vaak bedoeld dat er niet een systeem wordt aangevallen maar kort gezegd de pijlen op de mens worden gericht.
Hierbij worden een aantal psychologische trucs uitgehaald om de mens te misleiden of manipuleren in het verstrekken van informatie of toegang verlenen tot een gebouw of systeem.
Deze aanvallen kunnen zowel offline (fysiek) of online plaatsvinden en kan zich ook buiten de organisatie op mensen in hun privé-tijd en -sfeer richten.
Hieronder staan een aantal voorbeelden van social engineering.

Offline: verspreiden USB-sticks

Hierbij verspreiden criminelen USB-sticks (of andere draagbare media) via verschillende manieren, zo kunnen ze worden achtergelaten op een parkeerplaats of andere plek maar brutalere criminelen kunnen ook net doen alsof ze een verloren USB-stick terugbrengen en inleveren bij bijvoorbeeld de receptie. Soms worden hierbij zelfs enveloppen ingezet met daadwerkelijke namen van personeel erop om het nog gerichter te maken.

Offline: meekijken op een scherm (shoulder surfing)

Vaak denken mensen er niet bij na dat als ze op een publieke locatie zoals in een trein aan het werk zijn dat er mensen mee kunnen luisteren of erger nog op een scherm mee kunnen lezen en zo mogelijk gevoelige informatie kunnen inzien, met alle gevolgen van dien.

Online: Phishing

Phishing via e-mail of via SMS/WhatsApp/Teams en andere kanalen valt ook zeker onder de noemer social engineering, omdat hierbij de mens gemanipuleerd wordt. Een nieuwere variant hierop is fraude via WhatsApp waarbij er iemand wordt nagedaan die in nood is, de zogenoemde “vriend-in-nood fraude” om geld afhandig te maken.

On- & offline: toegang verschaffen

Een trend die we de laatste tijd (helaas) steeds vaker zien is het verschaffen van toegang door mensen persoonlijk onder druk te zetten door te dreigen met doxxing (waarbij persoonlijke gegevens openbaar worden gemaakt) en andere vormen van kwalijke zaken.
Daarbij komt het ook voor dat mensen benaderd worden om hun toegang tot bedrijfsinformatie te verkopen waarbij soms flinke bedragen genoemd kunnen worden.

Adviezen

Een groot aantal van dit soort aanvallen is te voorkomen door bewustzijn te creëren van de gevaren en risico’s. Daarnaast helpt het enorm om cybersecurity vanuit een positief daglicht te benaderen, door niet fouten af te straffen en een cultuur te creëren waarbij vragen stellen bevorderd wordt. Hierdoor melden mensen zich sneller als ze in zo’n situatie terechtkomen.

Daarbij is gezond verstand altijd goed: denk na over wat je waar zegt en voer geen gevoelige gesprekken in bijvoorbeeld de trein.

Meer weten of benieuwd hoe wij hierin kunnen helpen?

Meer artikelen

FBI ontmantelt wereldwijd botnet

FBI ontmantelt wereldwijd botnet

Tijdens een internationale politie operatie waarbij naast het Team High Tech Crime van de Nederlandse politie ook politie uit onder andere Duitsland en Frankrijk actief waren heeft de FBI een groot botnet genaamd Qakbot offline gehaald.

Botnets

Botnets zijn (vaak enorme) netwerken van computers en servers die besmet zijn met zogenaamde command-and-control software waarbij criminelen vaak onzichtbaar dit netwerk kunnen inzetten om bijvoorbeeld op grote schaal phishing te versturen of zelfs DDoS-aanvallen.

Naar schatting bestond het Qakbot-botnet uit meer dan 700.000 apparaten wereldwijd en stond bekend als notoir lastig te verwijderen.
Afgelopen vrijdagnacht is de FBI erin geslaagd om de controle van het botnet over te nemen en het verkeer om te leiden naar eigen servers.
Door het botnet volledig over te nemen konden de FBI & partners ervoor zorgen dat de malware van vrijwel elk systeem wat onderdeel was van het botnet verwijderd werd – vaak zonder dat de gebruiker dit doorhad.

Verspreiding

Uit onderzoek is gebleken dat de Qakbot malware zich voornamelijk verspreidde via e-mail met kwaadaardige links en/of bijlagen.

Zodra de gebruiker op de link klikte of de bijlage opende kon de malware zich nestelen in het systeem en werd er vervolgens meer malware (zoals ransomware) geïnstalleerd en werd het systeem een onderdeel van het grotere botnet.

Check je Hack

Bij deze wereldwijd gecoördineerde actie zijn er onder andere door de Nederlandse politie 7,6 miljard gestolen credentials veilig gesteld.

Op www.politie.nl/checkjehack kun je nagaan of jouw inloggegevens voorkomen in de op dit moment geverifieerde dataset uit dit onderzoek. Op deze pagina kun je je e-mailadres invoeren. Als jouw e-mailadres voorkomt in de huidige dataset, ontvang je binnen enkele minuten een e-mail van de politie op het ingevoerde e-mailadres. In deze e-mail staat meer info over wat je vervolgens kunt doen.

Meer weten of hulp nodig?

Wil je naar aanleiding van dit artikel meer weten of heb je hulp nodig met het detecteren of opruimen van dit soort bedreigingen?
Neem dan contact met ons op!

Meer artikelen

De gevaren van phishing

De gevaren van phishing

In het digitale tijdperk waarin bedrijven sterk afhankelijk zijn van technologie, is cybersecurity een niet te negeren prioriteit geworden. Een van de meest verraderlijke en veelvoorkomende bedreigingen waarmee bedrijven te maken hebben, is phishing. Deze vorm van cyberaanvallen kan verwoestende gevolgen hebben voor zowel gegevensbeveiliging als reputatie.

Een geraffineerde bedreiging

Phishing is niet langer beperkt tot amateuristische e-mails die gemakkelijk kunnen worden herkend. Tegenwoordig hebben cybercriminelen hun tactieken verfijnd en passen ze geavanceerde methoden toe om bedrijven te misleiden.
Valse e-mails die afkomstig lijken te zijn van legitieme bronnen, zoals banken of leveranciers, worden gebruikt om werknemers te verleiden tot het verstrekken van gevoelige informatie, zoals inloggegevens en financiële gegevens. Deze bedrieglijke praktijken kunnen leiden tot ernstige datalekken en financiële schade.

Cybercriminelen doen ook steeds vaker vooronderzoek zodat ze kunnen bepalen of uw organisatie populaire tools zoals Microsoft 365™ gebruikt zodat ze hun aanval hierop kunnen toespitsen en een nog gerichtere aanval kunnen inzetten.

Een voorbeeld van phishing waarbij echt lijkende Microsoft kenmerken worden gebruikt.

De oplossing

Door de combinatie van awareness training met effectieve en krachtige e-mailbeveiliging van Mimecast zorgen ervoor dat uw organisatie minder kwetsbaar is voor phishing en andere op e-mail gebaseerde risico’s.

Meer artikelen