Een menselijke firewall bouwen

27 oktober 2020 | Blog, kleverig Een menselijke firewall bouwen


menselijke firewall

Werkomgevingen evolueren en bieden cybercriminelen nieuwe mogelijkheden om bedrijfssystemen en -netwerken te hacken. De verschuiving naar werken op afstand dwingt bedrijfseigenaren zich aan te passen en technische maatregelen te nemen om de productiviteit en beveiliging op afstand te garanderen. Technische maatregelen zijn essentieel voor de bescherming van bedrijfsgegevens, maar alle technische oplossingen ter wereld zijn niet voldoende om bedrijven te beschermen als hun medewerkers niet volledig zijn opgeleid in cybersecurityvaardigheden die nodig zijn om zichzelf en hun bedrijf te beschermen. Dit artikel bespreekt de vele aspecten van bewustwordingstraining die nodig zijn om een sterke, zelfverzekerde, productieve en effectieve Human Firewall voor al uw medewerkers te creëren.

Bedreiging van binnenuit

Wanneer mensen de term ' insider threat ' horen, denken ze vaak aan boze werknemers die wraak nemen op een bedrijf dat hen op de een of andere manier heeft afgewezen. Het is echter cruciaal dat bedrijven begrijpen dat insider threats niet altijd kwaadaardig zijn. Onbedoelde insider threats ontstaan ​​wanneer werknemers onopzettelijk fouten maken die schade toebrengen aan het bedrijf. Aan de andere kant kunnen werknemers met goede bedoelingen legitieme, maar gevaarlijke acties ondernemen, zoals klikken op schadelijke links, het niet naleven van beleid en procedures of reageren op phishingmails alsof het legitieme verzoeken zijn (heb je onlangs nog cadeaubonnen gekocht?). Volgens het Ponemon Institute zijn deze onbedoelde bedreigingen verantwoordelijk voor 62% van alle incidenten met insider threats.

Of ze het nu weten of niet, werknemers vormen een risico voor de beveiliging van bedrijfsnetwerken en de gegevens die daarin opgeslagen zijn. Een onderzoek van Fortinet toonde aan dat bedrijven phishingaanvallen (38%) zien als de belangrijkste oorzaak van onbedoelde bedreigingen door medewerkers, gevolgd door spear-phishing (21%), zwakke wachtwoorden (16%) en het bezoeken van verdachte of kwaadwillende websites (7%). Deze activiteiten openen de deur voor cybercriminelen in uw bedrijf, simpelweg door op een link te klikken, een bestand te downloaden of te reageren op een nep-phishingverzoek door cadeaubonnen te kopen. Leer uw werknemers om de tijd te nemen om te bepalen of een verzoek of actie veilig en legitiem is. Deze bedreigingen moeten worden beperkt zonder technische maatregelen, maar door een betere menselijke firewall te creëren via bewustwordingstraining.

De menselijke firewall

Het creëren van een cyberbewuste cultuur is essentieel. Iedereen heeft een rol te spelen, van directieleden tot de verzendafdeling. Als medewerkers iets verdachts zien, moeten ze dat melden. Medewerkers hebben echter wel de juiste training nodig om te begrijpen wanneer en waarom iets verdacht kan zijn en aan wie ze dergelijke zaken moeten melden. Medewerkers moeten begrijpen hoe ze kunnen bijdragen aan effectieve cybersecuritystrategieën, in plaats van alleen te vertrouwen op IT-personeel om alle problemen op te lossen.

Bewustwordingstraining voor medewerkers

Aangezien werknemers de beste verdedigingslinie kunnen vormen, is het cruciaal dat mkb's hun organisaties beschermen door werknemerseducatie en bewustwordingstraining op te nemen als een belangrijk onderdeel van hun algehele cybersecuritystrategie. Door deze techniek te omarmen, kunnen mkb's ervoor zorgen dat hun personeel is voorbereid op veelvoorkomende en opkomende bedreigingen. Door personeel te trainen in het herkennen en voorkomen van phishingaanvallen, social engineering, ransomware, vereisten voor tweefactorauthenticatie, wifi-onveilige situaties en andere bedreigingen, verkleint u de kans aanzienlijk dat u slachtoffer wordt van hackers. Kies een open trainingssysteem, zodat u snel kunt schakelen en uw team kunt trainen in opkomende bedreigingen, zoals phishingaanvallen waarbij u een contactonderzoek moet invullen, zoals gebruikelijk was in 2020 vanwege COVID-19.

Beleid instellen

Bedrijven zouden ook hun governancebeleid onder de loep moeten nemen. Beleid is een uitstekende manier om medewerkers geïnformeerd en verantwoordelijk te houden voor de verwachtingen van het bedrijf ten aanzien van gedrag en technologiegebruik. CyberHoot raadt aan de volgende vier fundamentele governancebeleidsregels te hanteren als u er nog geen heeft gedefinieerd (geen zorgen, veel bedrijven hebben hun governancebeleid voor cybersecurity nog niet gedefinieerd):

  1. een wachtwoordbeleid
  2. een acceptabel gebruiksbeleid
  3. een beleid voor informatieverwerking, en
  4. een schriftelijk informatiebeveiligingsbeleid (WISP) 

Samen vormen deze vier beleidslijnen een solide basis voor de verdere ontwikkeling van uw cybersecurityprogramma. Training en governance zijn essentieel voor de bescherming van uw bedrijf. Train medewerkers over aanvallen en over de beleidslijnen die hun gedrag bepalen. De meeste cybersecurityprofessionals zullen u echter vertellen dat u deze maatregelen moet ondersteunen met sterke technische bescherming voor het geval uw medewerkers hun training en governance vergeten en op die phishingmail klikken.

Technische tegenmaatregelen

Hoewel mensen een van de beste firewalls kunnen zijn, zijn ze niet onfeilbaar en maken ze fouten. In zulke gevallen kunnen technische maatregelen een krachtige bescherming bieden om gebruikers en bedrijven te helpen veilig en beschermd te blijven tegen inbreuken. Twee van de belangrijkste en meest effectieve technische beveiligingsmaatregelen die tegenwoordig beschikbaar zijn, zijn tweefactorauthenticatie en wachtwoordmanagers . Beide bieden sterke technische tegenmaatregelen tegen de aanvallen waarmee we tegenwoordig allemaal te maken hebben.

Two-Factor Authentication

Eerst een korte introductie. Twee-factorauthenticatie is de combinatie van twee van de drie volgende identificatiefactoren:

  1. Iets dat u weet – Meestal een wachtwoord voor uw account.
  2. Iets dat u hebt, zoals een mobiele telefoon met een tijdelijke authenticatiecode.
  3. Iets dat je bent – zoals je vingerafdruk of gezichtsherkenning.

Het gebruik van twee van deze drie identificatiefactoren is de beste manier om uw cruciale accounts te beschermen. Hackers rekenen erop dat uw medewerkers hun wachtwoorden hergebruiken. Ze bezoeken online forums om alle gelekte wachtwoorden van medewerkers binnen uw "internetdomein" te vinden en proberen vervolgens systematisch in te loggen op accounts (VPN, O365, SaaS-oplossingen) die niet beveiligd zijn met meer dan een gebruikersnaam en wachtwoord. Zodra ze zien dat al deze online diensten beveiligd zijn met tweefactorauthenticatie (2FA), gaan ze (meestal) op zoek naar makkelijkere doelwitten, omdat ze weten dat ze dergelijke beveiligingen mogelijk niet kunnen omzeilen.

Helaas integreren veel applicaties tegenwoordig nog geen tweefactorauthenticatie en zijn ze afhankelijk van de wachtwoordhygiëne van medewerkers. De snelste manier om de wachtwoordhygiëne binnen uw bedrijf te verbeteren, is door een wachtwoordmanager te implementeren . Deze tools genereren veilige, willekeurige wachtwoorden, maken inloggen op online applicaties eenvoudiger en verbeteren zelfs de efficiëntie door websites te openen en gebruikers automatisch in te loggen zodra ze zich via tweefactorauthenticatie hebben aangemeld bij de wachtwoordmanager.

Wachtwoordmanagers

Cybersecurity-experts adviseren om sterke, unieke en lange wachtwoorden (minimaal 14 tekens) te gebruiken voor al je accounts. De gemiddelde persoon kan slechts 3 tot 4 sterke, lange en unieke wachtwoorden onthouden. Mensen die ijverig en creatief zijn en ezelsbruggetjes gebruiken, kunnen 10 tot 15 unieke, sterke en lange wachtzinnen leren. Uit een onderzoek onder 20,000 Dashlane-gebruikers blijkt echter dat de gemiddelde persoon tegenwoordig meer dan 90 online accounts heeft. De enige manier om deze wildgroei aan online accounts te beheren, is door een van de vele gratis (voor persoonlijk gebruik) wachtwoordmanagers te gebruiken en te leren kennen. Er zijn veel wachtwoordmanagers op de markt, waaronder LastPass , 1Password en Dashlane . Belangrijker dan het kiezen van de juiste wachtwoordmanager is het gebruik ervan.

Wachtwoordmanagers synchroniseren automatisch al uw accountgegevens tussen apparaten (smartphones, laptops en tablets). Een webbrowserextensie controleert uw inlogactiviteit en vraagt ​​u uw inloggegevens op te slaan wanneer u zich aanmeldt bij een nieuwe website. Uw gebruikersnaam en wachtwoord voor het domein (of URL zoals gmail.com) worden opgeslagen in een versleutelde wachtwoordkluis.

Als u ooit per ongeluk op een phishinglink klikt en op een webpagina terechtkomt die zich voordoet als een van uw wachtwoordmanageraccounts, weigert deze uw inloggegevens in te voeren, wat u de indruk geeft dat u bent opgelicht! Alle wachtwoordmanagers beschikken over een willekeurige wachtwoordgenerator waarmee u nieuwe, sterke en unieke wachtwoorden kunt aanmaken. Sommige managers waarschuwen u voor zwakke wachtwoorden of hergebruikte wachtwoorden en vragen u zelfs om deze te wijzigen om automatisch een aantal problemen met wachtwoordhygiëne op te lossen. Dit maakt u en uw medewerkers veiliger, effectiever, zelfverzekerder en efficiënter.

Vooruitgaan: afsluitende gedachten

Cybersecurity is de taak van elke medewerker. Niet-IT-personeel moet de handen uit de mouwen steken en bedrijfsrisico's helpen verminderen door te leren wat ze moeten weten over best practices voor cybersecurity. Training in cybersecuritybewustzijn, beleidsbeheer en de juiste technische tools geven uw bedrijf een voorsprong op de concurrentie en hackers door medewerkers een pad te bieden naar succesvolle cybersecurity en zo sterkere menselijke firewalls te worden. 

Bronnen

CSO Online – Een menselijke firewall bouwen

DarkReading – Het bouwen van de menselijke firewall

Twee-factorauthenticatie Cybrary Term

Onbedoelde insider-bedreiging Cybrary-term

Aanvullende metingen

Veilig op afstand werken

Hoe COVID-19 de problemen op het gebied van cyberbeveiliging bij bedrijven heeft verergerd

Laatste blogs

Blijf scherp met het laatste nieuws beveiligingsinzichten

Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.

OAuth-toestemmingsphishing: bescherm uw machtigingen, niet alleen uw wachtwoord.

OAuth-toestemmingsphishing: bescherm uw machtigingen, niet alleen uw wachtwoord.

Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie: Craig Taylor: Ik ben gezegend dat ik...

Lees meer
Nep-software-installatieprogramma's schakelen Windows Update uit.

Nep-software-installatieprogramma's schakelen Windows Update uit.

Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie door Craig Taylor: Ik herinner me de beginjaren van...

Lees meer
Als "Apple Support" je terugbelt, hang dan op.

Als "Apple Support" je terugbelt, hang dan op.

Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie: De blog van deze week bevat een...

Lees meer