Bij cybersecurity speelt de menselijke factor een grote rol. Hoe verkleint u het risico dat uw bedrijf door falen van medewerkers slachtoffer wordt van cybercrime?
Het is vrijdagmiddag en financieel manager Evert-Jan staat op het punt om af te sluiten. Hij ziet nog net een mail binnenkomen van de directeur. Er is iets misgegaan met de betaling van een leverancier en er moet direct betaald worden op een nieuw rekeningnummer. ‘Regel dit z.s.m. anders hebben we de levering te laat binnen’ schrijft zijn directeur. Evert-Jan voelt de druk en maakt het bedrag direct over.
Bij cybersecurity is het natuurlijk van belang om de technische kant op orde te hebben. Maar dat is niet genoeg. Sterker nog: het grootste deel van cybercrime is toe te schrijven aan menselijke fouten. Mensen zijn immers te verleiden met psychologische trucs. Criminelen omzeilen zo de beveiliging. Net als bij Evert-Jan, die een paar duizend euro overmaakte naar oplichters die zijn directeur wisten te imiteren.
Uit onderzoek door Barracuda blijken kleinere bedrijven een gewild doelwit. Een werknemer bij een bedrijf met minder dan 100 werknemers heeft gemiddeld te maken met 3,5 keer meer social engineering-aanvallen dan een werknemer bij een grotere organisatie.
Social engineering is het gebruik van manipulatie en bedrog om toegang te krijgen tot vertrouwelijke informatie. Zowel particulieren als bedrijven hebben er op grote schaal mee te maken. Op dit moment wordt het gezien als een van de grootste bedreigingen voor informatiebeveiliging. Hoe goed u de toegang ook beveiligt, als medewerkers zelf criminelen binnenlaten heeft u daar niets aan.
Het klinkt behoorlijk stom, wie laat er nou cybercriminelen binnen? Maar deze criminelen gaan behoorlijk geavanceerd te werk. Ze maken volop gebruik van allerlei psychologische trucjes om mensen te manipuleren. Zoals het inspelen op emoties en het creëren van tijdsdruk. Daarbij doen ze op slinkse wijze alsof ze iemand anders zijn. Bijvoorbeeld een manager, helpdeskmedewerk of iemand van de bank.
Door gegevens via social media te verzamelen maken ze hun verhaal geloofwaardiger. Of ze gebruiken een tool zodat het telefoonnummer van de bank of een andere instantie verschijnt als ze bellen. Zelfs video en audio deep fakes worden al ingezet, waarbij via AI een bekende van het slachtoffer wordt nagebootst.
Bij de meeste social engineering-aanvallen gaat het om phishing. Via e-mail of een tekstbericht doen oplichters zich voor als iemand anders. Vervolgens proberen ze persoonlijke informatie te verkrijgen. Ook fysieke social engineering komt voor. Denk aan het meekijken over uw schouder als u inlogt op uw laptop in de trein of een restaurant. Of het verspreiden van besmette usb-sticks.
Wat zijn voorbeelden van fouten die u en uw collega’s makkelijk kunnen maken?
Hoewel een menselijke fout makkelijk te maken is, kunt u wel degelijk maatregelen nemen om het risico te verkleinen. Er zijn 5 stappen die we adviseren om te nemen.
Cybersecurity is een vak apart. Ontwikkelingen gaan snel en zijn niet bij te houden als het niet uw expertise is. Bespreek daarom samen met uw IT-partij regelmatig wat de risico’s voor uw bedrijf zijn. Besteed niet alleen aandacht aan de technische kant, maar ook aan de menselijke factor. Organiseer trainingen voor medewerkers. Of laat eens een test uitvoeren om te kijken of u en uw medewerkers alert genoeg zijn.
Veilig gedrag bevordert u door medewerkers goed te faciliteren. Zeker nu er veel thuis gewerkt wordt, is het belangrijk daar aandacht aan te besteden. Medewerkers loggen wellicht in op een privé device of hebben een slecht beveiligde internetverbinding. Dat maakt uw bedrijf extra kwetsbaar.
Maakt u trouwens al gebruik van de Hupra Online Werkplek dan hoeft u zich daar niet druk over te maken. Uw gegevens zijn dan versleuteld en beter beveiligd, ongeacht het netwerk en het gebruikte apparaat.
Maak intern afspraken over veilig gedrag. Een aantal tips:
Welke psychologische trucs gebruiken cybercriminelen om u te verleiden? Als u en uw medewerkers hier bewust van zijn, kunt u een poging beter herkennen. In de praktijk zijn er vele varianten, maar ze zijn vaak gebaseerd op dezelfde principes. We geven u 10 veelgebruikte methodes.
Nep e-mails, nep webpagina’s, nep telefoontjes: ze zijn moeilijk van echt te onderscheiden tegenwoordig. Microsoft is het meest geïmiteerde merk en wordt gebruikt bij 57% van de phishing-aanvallen.
Er moet direct gehandeld worden om iets vervelends te voorkomen, daardoor kan een slachtoffer niet goed nadenken over een beslissing.
Door bijvoorbeeld het noemen van een gezamenlijke vriend, dezelfde oude werkgever, hobby of sport.
Hierbij doet iemand alsof het verzoek van bijvoorbeeld de directeur afkomstig is, vaak in combinatie met dat er snel gehandeld moet worden.
Als iemand fysiek binnen wil komen kan bepaalde nette kleding of een werkoveral helpen om gemakkelijk door te kunnen lopen.
Bijvoorbeeld een bezoeker die vraagt iets te printen dat op een usb-stick staat, die malware bevat.
Als anderen iets zogenaamd ook al hebben gedaan, zijn mensen geneigd dezelfde keuze te maken. Het komt daarmee over als een heel normaal verzoek dat niet in twijfel getrokken hoeft te worden.
Iemand kan bijvoorbeeld een cadeaubon verdienen met een enquête en zo verleid worden om op de link in de e-mail te klikken.
Als iemand iets voor je gedaan heeft, zelfs al was dat ongevraagd, is het lastig om daarna niet iets terug te doen.
Door in eerste instantie om meer te vragen, kan iemand op je inspelen om wel akkoord te gaan met een concessie.
Slachtoffers van cybercrime schamen zich soms dat ze zich hebben laten verleiden. Dat maakt het niet makkelijk om een melding te maken of voor een fout uit te komen. Het is daarom goed om binnen uw bedrijf te zorgen dat er geen taboe op ligt. Cybercriminelen gaan zo sluw te werk, dat het tegenwoordig iedereen kan overkomen.
Er open over praten met elkaar, zorgt ook voor meer bewustzijn. U kunt bijvoorbeeld zorgen voor een plek waar valse e-mails, facturen en andere verdachte zaken gedeeld worden. Zodat iedereen alerter is op deze zaken.
Uiteindelijk gaat het erom dat u en uw collega’s altijd en overal gerust aan het werk kunnen. Dat u zich niet druk hoeft te maken over de veiligheid van uw IT, omdat het goed geregeld is. Een goede partner is daarbij onmisbaar. Ontwikkelingen in cybersecurity gaan zo snel dat alleen specialisten het nog kunnen bijhouden. Als ICT partner stelt Hupra de veiligheid in combinatie met gebruikersgemak altijd voorop.