In onze rubriek ‘Het meest opvallende nieuws’ volgt een prominent in de markt een week lang intensief de berichtgeving op ChannelConnect.nl. Hij of zij selecteert een bericht dat opviel en geeft er een reactie op.
Deze week is het de beurt aan Claudia Hebden, Northern European Alliances Director bij cloudsecurityspecialist CrowdStrike. Het nieuws dat zij graag wil uitlichten is het onderzoek van Mimecast waaruit blijkt dat 22 procent van de Nederlandse IT-professionals aangeeft dat hun organisatie niet of nauwelijks voorbereid is op een ransomware-aanval.
Hebden is verbaasd dat zo’n aanzienlijk deel niet of nauwelijks is voorbereid. Ze ziet namelijk ook dat het belang van cybersecurity in steeds meer organisaties doordringt. Maar specifiek wil ze aandacht voor het belang van identiteitsbescherming. Want op identiteit gebaseerde aanvallen vormen maar liefst 80 procent van de cyberaanvallen, zo blijkt uit het 2022 Global Threat Report. Om veiligheid te waarborgen, moet elke identiteit geverifieerd en elk verzoek geautoriseerd worden. Juist om cyberdreigingen zoals ransomware en aanvallen op de toeleveringsketen te voorkomen.
Toename in op identiteit gebaseerde inbraken
Volgens Hebden is het misbruiken van gestolen inloggegevens voor criminelen dé manier om binnen te dringen in een organisatie en ransomware te kunnen installeren. De dreigingen rondom identiteit nemen dan ook alsmaar toe. “Cybercriminelen gebruiken miljarden gestolen gebruikersnamen en wachtwoorden om langs de bestaande verdediging te glippen en zich voor te doen als legitieme gebruikers. Het feit dat tachtig procent van de inbraken momenteel veroorzaakt wordt door het stelen van identiteitsgegevens, zou organisaties – en met name securityteams – moeten motiveren om goed na te denken over hun strategieën voor identiteitsbescherming.”
Verifiëren en autoriseren
“Cybercriminelen hosten vaak valse verificatiepagina’s om legitieme inloggegevens voor populaire clouddiensten te verzamelen”, vervolgt Hebden. “Hiermee proberen ze vervolgens legitiem toegang te krijgen tot accounts. Ze hebben slechts één geldige set referenties nodig om in te loggen als werknemer, ervan uitgaande dat aanvullende beveiligingsmaatregelen hen niet in de weg staan. Daarmee is letterlijk iedere gebruiker – van IT-beheerder tot externe leverancier – interessant voor cybercriminelen. Daarom is het cruciaal om iedere identiteit te verifiëren en ieder verzoek te autoriseren. Ook om de kans op ransomware- of supply-chain-aanvallen te minimaliseren.” Toch ziet ze dat het bij veel organisaties nog aan de nodige acties ontbreekt. Met als gevolg dat organisaties geregeld slachtoffer worden van dit soort aanvallen.
Wat maken op identiteit gebaseerde aanvallen nou zo verraderlijk? Hebden: “Bij dit soort aanvallen worden persoonsgegevens gecompromitteerd en bovendien technieken gebruikt om detectie te omzeilen. Dit maakt op identiteit gebaseerde aanvallen moeilijk te detecteren, mede omdat het oppervlak waarop ze plaatsvinden bij organisaties blijft toenemen, onder andere door hybride werken.”
Maak identiteitsbescherming prioriteit
Volgens Hebden krijgt identiteitsbescherming maar in weinig organisaties voldoende aandacht. Dat moet anders volgens haar. “Veel organisaties zien identiteitsbescherming als de laatste verdedigingslinie. Precies dat maakt ze kwetsbaar. Voor veel organisaties is identiteitsbescherming nog een pijnpunt, terwijl dat niet zo hoeft te zijn. Er bestaan tegenwoordig talloze totaaloplossingen voor. Bijvoorbeeld voor het verbeteren van de zichtbaarheid van inloggegevens in een hybride werkomgeving of de mogelijkheid om multifactorauthenticatie uit te breiden naar legacy en onbeheerde systemen.”
Hebden pleit dat de verdedigingsstrategie van iedere organisatie daarom moet bestaan uit volledige inzet van multifactorauthenticatie (MFA), met name voor belangrijke accounts. “Verificatieprotocollen die MFA niet ondersteunen moeten uitgeschakeld worden”, aldus Hebden. “Ook moeten privileges en referenties voor zowel gebruikers als beheerders van clouddiensten bijgehouden en gecontroleerd worden. Daarnaast is een zero trust-beveiligingsmodel zeker geen overbodige luxe. In het huidige dreigingslandschap moet identiteitsbescherming topprioriteit voor ieder bedrijf zijn.”