In onze rubriek ‘Het meest opvallende nieuws volgens…’ volgt een prominent in de markt een week lang intensief de berichtgeving in onze branche. Hij of zij selecteert een bericht dat opviel en geeft er een reactie op. Deze week: Jeroen Engelander, Business IT Advisor bij SoftwareOne.
Jeroen Engelander las op 4 oktober over het Cybersecurity Onderzoek Alert Online 2023. Daaruit blijkt dat een vijfde van de kleine bedrijven zeer slecht beveiligd is. Zij hebben geen afdoende beveiliging bij online activiteiten en zijn vaak het slachtoffer van phishing. SoftwareOne bedient klanten van verschillende grootte en dat dit probleem zich afspeelt in het mkb, vindt Engelander zeer zorgwekkend.
“Het kleinbedrijf is kwetsbaarder voor beveiligingsincidenten omdat zij minder resources hebben. Maar kleine bedrijven denken ook dat ze geen interessant doel zijn voor hackers. Een cybercrimineel zal niet snel ransomware loslaten op een bedrijf met een beperkte omzet, want er valt relatief minder te halen, is de gedachte. Maar werk je samen met grotere bedrijven dan ben je ineens wél interessant voor hackers. Hier gebruiken we dan de mooie term ‘de radius van collateral damage’ voor. Je bent als klein bedrijf Y niet direct het doel, maar wel een interessante tussenstap in de keten. Met inzet van phishing komen essentiële gegevens in handen van criminelen, die deze data weer gebruiken om binnen te komen bij grotere organisaties. Door deze zogenaamde social engineering-methode kunnen grote organisaties via een derde partij worden binnengedrongen.
Wie is de target
Een ingrijpend praktijkvoorbeeld was de situatie met de F-35 Joint Strike Fighter. Nog voor het Amerikaanse toestel was uitontwikkeld lag een gedeelte van de kritieke gegevens al in China. Achteraf bleek dat meerdere subcontractors van de Amerikaanse overheid de beveiliging niet op orde hadden. Het doel van de hackers was dus de overheid, die manier waarop ze binnen kwamen ging via de toeleverancier. Zeg maar, het kleine bedrijf Y.
Risico-inventarisatie
Dat kleinere bedrijven volgens het onderzoek te weinig focus op security hebben, is niet vreemd. Deze ondernemers hebben niet de luxe om de benodigde security expertise in te huren, en bezitten ook geen enorm budget voor beveiliging van de kritieke infrastructuur. Daarom is het goed dat het ministerie van Economische zaken via het Digital Trust Center (DTC) de subsidieregeling ‘Mijn Cyberweerbare Zaak’ heeft gelanceerd. Het is een proef van een maand, en bedrijven kunnen zo backups en een wachtwoordmanager laten inrichten, of een risico-inventarisatie laten uitvoeren. Vooral het laatste is interessant. Als je weet waar je het meest kwetsbaar bent en je zorgt daar voor goede beveiliging, is de kans dat een cybercrimineel aan je deur voorbijgaat een stuk groter. Want elke euro die je uitgeeft aan beveiliging creëert een drempel voor een hacker.
Ketenverantwoordelijkheid
Voor alle bedrijven, groot of klein, is het van belang in te zien dat hoe meer organisaties digitaal met elkaar verbonden zijn, hoe meer ze blootstaan aan collectieve risico’s. Daarom zou er meer sprake moeten zijn van ketenverantwoordelijkheid. NIS2 geeft handvatten die vereisen dat alle bedrijven die vitaal en belangrijk zijn, met verschillende maatregelen beschermd worden tegen digitale criminaliteit. Echter, de veiligheid moet binnen de gehéle keten worden gewaarborgd. Wellicht is de tijd van vrijblijvendheid voorbij en is het noodzakelijk om een informatie- en samenwerkingsplatform te kiezen, waarbij security standaard is geïntegreerd. Als kleinere bedrijven deze uitgangspunten omarmen, zou dit een hoop rust en zekerheid geven in de gehele keten. Op deze manier maken we Nederland samen weerbaar en veilig.”