Fraude met emissiecertificaten: wat hacks en valse projecten ons leren
Een emissiecertificaat bestaat alleen als registratie in een database. Het is niets meer dan een regel in een register, maar…
Een emissiecertificaat bestaat alleen als registratie in een database. Het is niets meer dan een regel in een register, maar…
Beveiligingsbewustzijn is de menselijke kant van cybersecurity. Zo werkt security awareness training, wat je meet en waar je op let…
Veel ondernemers in het midden- en kleinbedrijf denken dat hackers alleen geïnteresseerd zijn in grote bedrijven. Het tegendeel is waar.…
Een audit informatiebeveiliging toetst hoe goed je organisatie informatie beschermt. Lees welke audits er zijn, hoe ISO 27001 werkt en…
Een hacker inhuren is strafbaar, tenzij het om ethical hacking gaat. Lees het verschil tussen illegaal hacken en professionele penetratietesten.
Cybersecurity beschermt organisaties tegen digitale dreigingen. Lees wat het inhoudt, waarom het belangrijk is en hoe je het gestructureerd aanpakt.
Een CISO (Chief Information Security Officer) is de eindverantwoordelijke voor informatiebeveiliging binnen een organisatie. Lees wat deze rol inhoudt en…
Wat is tweefactorauthenticatie (2FA)? Leer hoe het werkt, welke methoden er zijn en waarom 2FA essentieel is voor de beveiliging…
Spear phishing is een gerichte vorm van phishing waarbij een aanvaller zich specifiek richt op jou of op iemand binnen…
Cybersecurity is het geheel aan maatregelen, techniek en afspraken waarmee organisaties en particulieren zich beschermen tegen digitale dreigingen. Op deze pagina vind je het overzicht: welke dreigingen er zijn, welke maatregelen echt werken, wat wetgeving van je vraagt en waarom de mens vaker de ingang is dan de techniek. Zoek je de uitgebreide begripsuitleg, begin dan bij ons artikel wat is cybersecurity.
Het misverstand dat het hardnekkigst is, is dat cybersecurity vooral een technisch onderwerp zou zijn. Firewalls en virusscanners horen erbij, maar ze vormen het kleinste deel van het verhaal. De meeste incidenten beginnen bij een gewone werkdag: een mail die net echt genoeg lijkt, een update die is blijven liggen, een account zonder tweede factor, of een leverancier die zelf gehackt is.
Een bruikbare indeling is die van het NIST Cybersecurity Framework, dat vijf kernfuncties onderscheidt: identificeren wat je hebt en waar de risico’s zitten, beschermen met maatregelen, detecteren wanneer er iets misgaat, reageren op een incident en herstellen daarna. Die volgorde laat meteen zien waarom alleen preventie niet volstaat. Geen enkele organisatie is waterdicht, dus de vraag is niet of er ooit iets gebeurt maar hoe snel je het merkt en hoe goed je erop voorbereid bent.
Aanvallen worden grotendeels geautomatiseerd uitgevoerd. Een crimineel hoeft jouw organisatie niet te kennen om binnen te komen; hij zoekt naar de zwakste plek, ongeacht bij wie die zit. Dat verklaart waarom ook kleinere organisaties doelwit zijn.
Een klein aantal maatregelen dekt een onevenredig groot deel van de risico’s af. Ze zijn geen van alle spectaculair, en dat is precies waarom ze zo vaak blijven liggen.
Voor kleinere organisaties met beperkt budget en zonder eigen securityafdeling hebben we die aanpak in lagen uitgewerkt in cybersecurity voor het MKB.
Geen enkel technisch systeem vangt volledig af wat een overtuigende mail bij een gehaaste medewerker teweegbrengt. Aanvallers spelen bewust in op urgentie, autoriteit en vertrouwdheid, precies de dingen die het denken op de automatische piloot zetten.
Daarom is cybersecurity awareness geen randvoorwaarde maar een kernmaatregel. Wat werkt, is korte en regelmatige bewustwording in plaats van een jaarlijkse sessie die niemand onthoudt, en het makkelijk maken om een verdacht bericht te melden zonder dat iemand zich daar dom over hoeft te voelen. Wie begrijpt waarom een aanval werkt, herkent de volgende variant ook.
Weten of je maatregelen werken, vraagt om meer dan aannemen dat het goed zit. Een audit informatiebeveiliging legt langs een erkende norm zoals ISO 27001 of SOC 2 vast hoe je ervoor staat, en klanten en verzekeraars vragen daar steeds vaker om.
Daarnaast kun je je verdediging laten testen door iemand die aanvalt zoals een echte aanvaller dat zou doen. Waar de grens ligt tussen legaal en strafbaar, en waar je op let bij het kiezen van zo’n partij, staat in een hacker inhuren.
Cybersecurity is inmiddels ook een juridische en bestuurlijke kwestie. De Europese NIS2-richtlijn, in Nederland uitgewerkt in de Cyberbeveiligingswet, verplicht organisaties in aangewezen sectoren tot risicobeheer, incidentmelding en aantoonbare maatregelen, met verantwoordelijkheid die bij het bestuur komt te liggen. De AVG stelt daarnaast eisen aan de bescherming van persoonsgegevens.
Dat raakt niet alleen de organisaties die er direct onder vallen. Wie levert aan zo’n organisatie, krijgt de eisen via het contract alsnog op zijn bord. Wie binnen de organisatie de regie voert over dit alles, en wanneer je die rol extern belegt, bespreken we in wat is een CISO.
De artikelen hieronder zijn geschreven voor wie er iets mee moet, niet voor wie er al alles van weet. Vaktermen leggen we uit op het moment dat ze vallen, en waar het kan staat het antwoord meteen aan het begin.
Ook AI speelt hier inmiddels een rol, aan beide kanten. Aanvallers schrijven er overtuigender phishingmails mee, en verdedigers gebruiken het om ruis uit meldingen te filteren. Waar die twee elkaar raken, vind je terug in de categorie Artificial Intelligence.