Elk beveiligingsincident dat ik in een kleine organisatie heb helpen opruimen, had dezelfde vorm. Geen briljante aanvaller die slimme verdediging doorbrak — een drukke dinsdag, iemand die drie dingen tegelijk deed, en één gewone beslissing die niemand op een rustige dag zou hebben genomen. Beveiligingsadvies dat alleen werkt als iedereen oplet, is geen beveiligingsadvies. Het moet de week overleven waarin niemand oplet.
Het meeste risico zit in het proces
Als ik de beveiliging van een bedrijf doorlicht, besteed ik minder tijd aan firewalls dan mensen verwachten. De technische laag doet ertoe, maar de inbraken die bedrijven van twintig, vijftig of tweehonderd mensen daadwerkelijk treffen, gaan vooral over het proces: een wachtwoord dat is hergebruikt van een site die jaren geleden is gelekt; een factuurmail die er goed uitzag en is betaald; een oud-medewerker wiens account nooit is uitgezet; een laptop met alles erop en geen versleuteling; een back-up die bestond maar nooit was teruggezet.
Geen van deze problemen lost u op door een product te kopen. U lost ze op door één keer te besluiten hoe dingen gaan — en de veilige manier vervolgens de makkelijke manier te maken, zodat het ook op een drukke dag gebeurt.
De maatregelen die het meeste opleveren
Heeft u weinig tijd en geen securityafdeling, dan zou ik die tijd hieraan besteden, ongeveer in deze volgorde:
- Meerfactorauthenticatie op alles wat ertoe doet — eerst e-mail, dan de boekhouding, het CRM en de bestandsopslag. Alleen een wachtwoord is een oplossing uit 2010. Met MFA is een gestolen wachtwoord een ongemak in plaats van een incident.
- Een wachtwoordmanager voor het hele team, zodat een uniek wachtwoord per dienst de weg van de minste weerstand is in plaats van een heldendaad.
- Back-ups die u daadwerkelijk heeft teruggezet. Een back-up is een theorie totdat u er iets uit heeft hersteld. Kies eens per kwartaal een bestand, een mailbox of een heel systeem en zet het terug. Bewaar minstens één kopie op een plek waar een aanvaller in uw netwerk niet bij kan.
- Updates die zichzelf installeren. De meeste geslaagde aanvallen gebruiken kwetsbaarheden die maanden eerder al waren gedicht. Zet automatische updates aan voor besturingssystemen, browsers en het handjevol applicaties waarop u leunt, en laat ze hun werk doen.
- Een uitdienstchecklist. Op de dag dat iemand vertrekt, worden de accounts uitgezet en de toegang ingetrokken — dezelfde dag, vanaf één lijst, niet uit het hoofd.
- Minder beheerders. De meeste mensen hebben geen beheerdersrechten nodig op hun eigen computer, en bijna niemand heeft ze de hele dag nodig. Elk account dat ze wél heeft, is een account dat ransomware kan installeren.
- Een vierogenprincipe voor betalingen en wijzigingen van bankgegevens. Niemand, hoe senior ook, wijzigt in zijn eentje het rekeningnummer van een leverancier of keurt alleen een ongebruikelijke betaling goed. Deze ene regel stopt de meeste factuurfraude.
Alles op deze lijst is gratis of goedkoop, en niets ervan vereist een securityteam om te beheren.
Zorgen dat het standhoudt
Het verschil tussen een bedrijf dat op papier veilig is en een bedrijf dat op een dinsdagmiddag veilig is, is wrijving. Als de veilige weg trager is, gaan mensen eromheen — en terecht, ze hebben werk te doen. Dus:
- Kies tools die het goede standaard maken (single sign-on, automatische updates, een wachtwoordmanager die zelf invult).
- Zet de checklist op één plek, houd hem kort en loop hem twee keer per jaar na.
- Vertel mensen waarom. Een team dat begrijpt dat factuurfraude eruitziet als een normale mail van een normale leverancier, vangt het af. Een team dat te horen kreeg “wees voorzichtig” niet.
Wat ik niet aanraad
Een securityproduct kopen voordat de procesmatige basis op orde is. Een dure penetratietest laten uitvoeren bij een bedrijf dat nog geen MFA heeft. Jaarlijkse awareness-training die iedereen wegklikt. Lange wachtwoordregels die garanderen dat het wachtwoord op een geeltje belandt. Alles wat ervan uitgaat dat mensen opletten als ze het druk hebben.
Wanneer u hulp zoekt
Kunt u niet uit het hoofd zeggen hoeveel beheerdersaccounts u heeft, wanneer voor het laatst een back-up is teruggezet en welke oud-medewerkers nog ergens toegang toe hebben — dan is dit een goed moment om er een dag aan te besteden, met of zonder mij. Een dag nu is goedkoop. Een week stilstand, of een stille overboeking van veertigduizend euro naar de verkeerde rekening, is dat niet.
