LetmedoIT, een Cloud Native managed service provider (MSP) met een expertise in Microsoft 365 en Azure diensten, gaat samen met Score Utica. Score Utica is een MSP in Nederland met een dienstverlening op het gebied van IT, connectiviteit en telecom.

“De diepgaande kennis van LetmedoIT gecombineerd met de brede dienstverlening van Score Utica biedt de perfecte synergie voor onze klanten en ons personeel,” zegt Sietse Daudey, oprichter van LetmedoIT.

Paul Stoffele, directeur bij Score Utica, voegt toe: “We zijn ontzettend blij met onze nieuwe collega’s die met hun specifieke kennis en ervaring op het vlak van Microsoft Azure en Security veel toevoegen aan ons huidige team en klanten.”

LetmedoIT zal verdergaan onder de naam van Score Utica. Het huidige team van LetmedoIT blijft, onder leiding van Daudey, het aanspreekpunt voor bestaande klanten.

IT-dienstverlener Fivespark neemt de kleinere branchegenoot Use IT over. Use IT is aanbieder van onder andere werkplekbeheer, hosting en connectiviteit.

Fivespark noemt zichzelf een ‘full service provider’ en biedt een combinatie aan managed services, software development, connectiviteit, hardware en adoptie. Fivespark rekent bedrijven binnen het groot mkb, non-profit organisaties en verschillende corporates tot zijn klantenkring. Fivespark verwacht in de nabije toekomst meer overnames te doen. Use IT beheert met een twintigkoppig team naar eigen zeggen duizenden werkplekken, dat na de overname behouden blijft. Use IT bestaat ruim 20 jaar en is gevestigd in Amsterdam en zal de naam blijven behouden.

De drie overheidsorganisaties die zich bezighouden met cybersecurity gaan zich omvormen naar één organisatie. Dit moet eind 2025 een feit zijn. In de tussentijd is de samenwerking geïntensiveerd. Het NSCS, DTC en CSIRT-DSP zijn vanaf nu onder één loket te bereiken.

Het Nationaal Cyber Security Centrum (NCSC), onderdeel van het ministerie van Justitie en Veiligheid, het Digital Trust Center (DTC) en het Computer Security Incident Response Team voor digitale diensten (CSIRT-DSP), beide onderdeel van het ministerie van Economische Zaken en Klimaat werken vanaf nu intensief samen om ervoor te zorgen dat elke organisatie of bedrijf in Nederland, publiek of privaat, vitaal of niet-vitaal en klein en groot wordt gewaarschuwd als ze slachtoffer of doelwit zijn van een cyberdreiging. Dit ‘beter zicht op de dreiging’ is één van de speerpunten van de Nederlandse Cybersecuritystrategie.

Waarschuwingsdienst voor doelwitten en slachtoffers van cyberaanvallen

Dagelijks ontvangt de overheid informatie over kwetsbare of gehackte systemen.Deze informatie ontvangen NCSC, CSIRT-DSP en DTC van beveiligingsonderzoekers, ethische hackers en binnen- en buitenlandse partners. Als er bij de overheid informatie bekend is over een cyberdreiging voor een organisatie of bedrijf in Nederland, dan verzendt de overheid een waarschuwingsbericht. De waarschuwing kan gericht zijn aan de netwerkeigenaar of de (eind)gebruiker van het kwetsbare systeem. Nu zijn er nog drie verschillende afzenders van deze notificaties omdat elke cyberorganisatie een eigen doelgroep bedient. Het NCSC waarschuwt vitale bedrijven, de rijksoverheid en schakelorganisaties. Het CSIRT-DSP waarschuwt digitale serviceproviders en het DTC waarschuwt de rest van het Nederlandse bedrijfsleven. Na de integratie van deze drie cyberorganisaties eind 2025 zal er maar één afzender zijn.

Eén loket voor het delen van informatie met de overheid

In de tussentijd is er voor gekozen om nu al te gaan werken met één loket waar cyberdreigingen en incidenten kunnen worden gedeeld. Dit loket is ondergebracht bij het NCSC als nationale CERT en het is bereikbaar via cert@ncsc.nl. Het NCSC beoordeelt de kwaliteit van de melding en activeert het notificatieproces bij de drie organisaties. Ook op andere vlakken is er al samenwerking tussen de drie cyberorganisaties. Ze maken onder meer gebruik van elkaars IT-systemen.

DTC waarschuwde al 70 duizend keer

Het DTC heeft inmiddels al bijna 70 duizend waarschuwingen uitgestuurd sinds juni 2021. Dat aantal is behoorlijk geëxplodeerd. Begin juli van dit jaar stond de teller nog op ruim 35 duizend. In 2023 waren er al 63 verschillende cyberincidenten aanleiding om bedrijven te notificeren. Deze cyberincidenten bestaan veelal uit kwetsbaarheden (bijvoorbeeld een beveiligingslek, configuratiefout of gestolen inloggegevens) die geconstateerd zijn bij met het internet verbonden apparaten of software. Een recent voorbeeld hiervan is de kwetsbaarheid in Zimbra Collaboration software, een applicatie voor het delen van bestanden. Deze kwetsbaarheid werd op grote schaal actief misbruikt en het DTC heeft de getroffen bedrijven of netwerkeigenaren snel kunnen notificeren. Oude kwetsbaarheden in Exchange servers zijn ook regelmatig aanleiding om een waarschuwingsbericht te verzenden. Waar ook veel notificaties over gaan is de aanwezigheid van een publiekelijk benaderbare service, bijvoorbeeld een Server Message Block (SMB) waarmee mogelijk aanvallen op derden uit te voeren zijn.

De zes ’threat intelligence data feeds’ van ESET zijn vanaf nu beschikbaar binnen de SIEM/SOAR-oplossing Sentinel van Microsoft. Daarbij maakt ESET gebruik van de ingebouwde TAXII-client van Sentinel.

De gegevens komen vervolgens beschikbaar voor SOC-analisten voor verdere opsporing en analyse. De ESET-gegevens waar het om gaat zijn gebaseerd op de Malware and Threat Research-stamboom. ESET maakt hierbij gebruik van telemetrie die onder meer gevoed wordt door zijn bestand van geïnstalleerde gebruikers. Veel daarvan bevinden zich in regio’s die volgens het bedrijf door de meeste concurrenten niet worden bediend. Zo ontdekte ESET onder meer  GreyEnergy, BlackEnergy, Industroyer, NotPetya en andere wiper malware aan het begin van de Russische invasie in Oekraïne.

Met wereldwijde bezorgdheid over dreigingen vanuit de oorlog in Oekraïne wil het bedrijf ‘prioriteit gegeven aan snelle ondersteuning voor ondernemingen’. “De integratie geeft ook ons pad aan naar het ondersteunen van naadloze interactie tussen onze data, interne tools en SIEM en SOAR-tools van derden – te beginnen met Microsoft Sentinel.”

Het mkb onderschat nog steeds hoeveel risico kleinere bedrijven lopen om in aanraking te komen met hackers en aanvallen. Deze beperkte risicoperceptie staat ook dit jaar op de eerste plaats in de Top 3 Cyber-kwetsbaarheden van het mkb, volgens onderzoek van ThreadStone.

“Nog steeds wordt er te vaak gedacht: een cyberaanval overkomt ons niet, ons bedrijf is te klein of niet interessant genoeg”, zegt het bedrijf. Deze ‘optimism bias’ vergroot de kans om slachtoffer te worden van cybercriminelen. “Vaak komen organisaties pas in actie als er dichtbij een aanval is, bijvoorbeeld bij een concurrent.”

Op de tweede plaats staat volgens ThreadStone het feit dat de meeste bedrijven de basismaatregelen niet op orde hebben. “Deze bedrijven komen vaak niet verder dan een antivirusoplossing en een regelmatige backup. Deze beveiligingsmaatregelen stammen uit de vorige eeuw, inmiddels zijn er echt aanvullende maatregelen nodig. Daarbij gaat het om meer geavanceerde EDR-oplossingen, een uitgebreide back-upstrategie, meervoudige authenticatie en remote managementtooling.

De derde plek wordt ingenomen door het gebrek aan bewustzijn bij medewerkers over wat te doen wanneer een cyberincident plaatsvindt. ThreadStone raadt bedrijven aan om minimaal een draaiboek te hebben met een checklist.

Een vijfde van de medewerkers zou het liefst direct met werkdag stoppen wanneer er een IT-storing plaatsvindt. Dat blijkt uit onderzoek van TOPdesk. Daarbij geldt ook als extra frustratie dat dezelfde IT-storing regelmatig terugkeert.

Ook bijna de helft (46%) van de IT-afdeling herkent dat dezelfde storingen regelmatig terugkeren. Maar ze beschikken vaak niet over de juiste middelen om de onderliggende oorzaak aan te pakken. Ondanks dat voelt de ruime meerderheid van de IT’ers (80%) zich wel verantwoordelijk voor goed werkende IT-faciliteiten, zodat de continuïteit van de bedrijfsvoering niet in het gedrang komt.
 
Bovenaan de IT-wensenlijst van de werkvloer staat dan ook: het bedenken van langdurige oplossingen voor terugkerende IT-verstoringen (25%). Gevolgd door de wens dat de IT-afdeling hun communicatie (17%) en bereikbaarheid (21%) verbetert. Verder geeft een kwart aan ook op de hoogte gehouden te willen worden van de status van IT-storingen en ontvangen ze daarnaast graag meer mogelijkheden tot selfservice (13%) van de IT-afdeling.
Het onderzoek werd gehouden onder 1000 medewerkers van Nederlandse bedrijven en 250 IT-medewerkers in april van dit jaar.

De aan Noord-Korea gelinkte hackersgroep Lazarus heeft zich via LinkedIn voorgedaan als recruiters van Meta. Op die manier verleidde het medewerkers van een Spaans luchtvaartbedrijf om een bestand te downloaden dat een backdoor bevatte.

De aanval werd uiteindelijk ontmaskert door ESET, dat een nieuwe backdoor ontdekte, genaamd LightlessCan. Deze implementeert technieken om detectie door realtime beveiligingsmonitoringsoftware en analyse door cybersecurity professionals te belemmeren. “Het meest verontrustende aspect van de aanval is het nieuwe type payload, LightlessCan, een complexe en mogelijk evoluerende toepassing die een hoog niveau van verfijning vertoont in zijn ontwerp en werking, en een aanzienlijke vooruitgang betekent in kwaadaardige capaciteiten in vergelijking met zijn voorganger, BlindingCan,” legt ESET-onderzoeker Peter Kálnai uit, die de ontdekking deed.

LinkedIn Messaging

De valse recruiter nam contact op met het slachtoffer via LinkedIn Messaging, een functie binnen het professionele sociale netwerkplatform LinkedIn, en stuurde twee coderingsuitdagingen die zogenaamd nodig waren als onderdeel van een aannameproces, die het slachtoffer downloadde en uitvoerde op een apparaat van het bedrijf. ESET Research was in staat om de initiële toegangsstappen te reconstrueren en de door Lazarus gebruikte toolset te analyseren dankzij de samenwerking met het getroffen luchtvaartbedrijf. De groep richtte zich op meerdere werknemers van het bedrijf.

Lazarus leverde verschillende payloads aan de systemen van de slachtoffers; de meest opvallende is een voorheen publiekelijk ongedocumenteerde en geavanceerde remote access trojan (RAT) die door ESET LightlessCan werd gedoopt. De trojan bootst de functionaliteiten van een groot aantal native Windows-commando’s na, die gewoonlijk door aanvallers worden misbruikt waardoor discrete uitvoering binnen de RAT zelf mogelijk is in plaats van luidruchtige console-uitvoer. “Deze strategische verschuiving verbetert de verborgenheid, waardoor het moeilijker wordt om de activiteiten van de aanvaller te detecteren en analyseren.”

Een ander mechanisme dat volgens ESET wordt gebruikt om blootstelling te minimaliseren, is het gebruik van afschermingen voor de uitvoering: “Lazarus zorgde ervoor dat de payload alleen kon worden gedecodeerd op de machine van het beoogde slachtoffer. Execution guardrails zijn een verzameling beschermende protocollen en mechanismen die zijn geïmplementeerd om de betrouwbaarheid van de payload te waarborgen tijdens de implementatie en uitvoering, waardoor ontcijfering op onbedoelde machines, zoals die van beveiligingsonderzoekers, effectief wordt voorkomen.”

De Lazarus-groep (ook bekend als HIDDEN COBRA) is een cyberspionagegroep die banden heeft met Noord-Korea en actief is sinds 2009. De diversiteit, het aantal en de excentriciteit in de uitvoering van Lazarus-campagnes zijn kenmerkend voor deze groep, die alle drie de pijlers van cybercriminele activiteiten uitvoert: cyberspionage, cybersabotage en het nastreven van financieel voordeel. Lucht- en ruimtevaartbedrijven zijn geen ongewoon doelwit voor Noord-Koreaanse APT-groepen. Het land heeft meerdere geavanceerde rakettesten uitgevoerd die in strijd zijn met de resoluties van de Veiligheidsraad van de Verenigde Naties.

 

Security- en monitoringbedrijf Sceptr zal dit jaar deel uitmaken van ONE Conference. Dit is een tweedaags securityevent dat wordt georganiseerd door het NCSC, onderdeel van het Ministerie van EZK. Het event wordt al sinds 2013 gehouden.

“Als pionier op het gebied van netwerkmonitoring- en securityoplossingen zullen we tijdens het evenement onze aanpak voor het visualiseren en analyseren van gegevens uit diverse bronnen demonstreren”, zegt Matthijs van der Laan, Business Analist van Sceptr. Tijdens het evenement van dit jaar speelt Sceptr een prominente rol, met een speciale stand waar bezoekers in contact kunnen komen met Sceptr experts en meer te weten kunnen komen over de oplossingen. “Ons platform integreert informatie uit verschillende netwerkcomponenten en biedt een holistisch beeld waarmee gebruikers het gedrag en de veiligheid van hun complexe netwerken kunnen monitoren. Door aanwezig te zijn op ONE Conference hopen we een steentje bij te dragen aan het bevorderen van cyber security-oplossingen en het bevorderen van samenwerking binnen de sector.”

Sceptr kijkt ernaar uit om samen met zijn partner TNO met de deelnemers in gesprek te gaan, inzichten te delen, en bij te dragen aan de levendige cybersecuritygemeenschap op de ONE Conference. “Dit partnerschap onderstreept onze toewijding aan het leveren van innovatieve oplossingen die organisaties helpen voorop te blijven in het steeds evoluerende landschap van cyberbeveiliging.”

Sceptr en TNO zijn te vinden op stand 4. Meer informatie over ONE Conference vind je hier.

In onze rubriek ‘Het meest opvallende nieuws volgens…’ volgt een prominent in de markt een week lang intensief de berichtgeving in onze branche. Hij of zij selecteert een bericht dat opviel en geeft er een reactie op.

Dwight Maanster, Country Manager Nederland voor Dynatrace, las het nieuws over Huawei, dat vol inzet op artificial intelligence.

AI in de headlines

“De aandacht voor AI-tools en toepassingen is sinds eind vorig jaar echt geëxplodeerd. Hoewel de IT-industrie in feite al heel lang bezig is met AI, heeft de lancering van ChatGPT ervoor gezorgd dat het onderwerp in één klap tot headlines leidde. Alles en iedereen stortte zich op het thema en intussen zijn er zoveel AI-tools dat we door de bomen het bos niet meer zien.”

“Het is daarom goed om even een stapje terug te doen en te kijken naar de verschillende vormen van AI, welke mogelijkheden ze bieden en wat je er als organisatie nu echt mee kan. ChatGPT (evenals Bard, DALL-E en andere bekende tools) zijn zogenaamde ‘generatieve AI’ tools. Hiermee kun je bijvoorbeeld makkelijk en snel allerlei content genereren, zowel tekst als beeld. Dat kan zo eenvoudig zijn als marketingteksten, samenvattingen en social media posts. Maar je kunt ook vragen om programmacode te genereren.”

Causale AI

“Een heel andere vorm is ‘causale AI’. Dit type AI komt eigenlijk veel dichter bij wat we ons vaak voorstellen als we denken aan kunstmatige intelligentie. Causale AI is namelijk in staat om zelf te achterhalen wat de oorzaak is van bepaalde gebeurtenissen. Een tool als ChatGPT kan op basis van de juiste prompt weliswaar ook suggereren hoe iets wordt veroorzaakt. Maar daarvoor gaat ChatGPT in statistische data op zoek naar vergelijkbare gebeurtenissen. En dat levert niet altijd het juiste antwoord op.”

Gevolgen van acties voorspellen

“Causale AI werkt anders. Het bekijkt de relaties en onderlinge afhankelijkheden binnen een technologie-ecosysteem. Dit om betrouwbare en duidelijke antwoorden te genereren voor IT-automatisering. Dat levert nauwkeurigere en beter bruikbare suggesties op dan die van ChatGPT, doordat het zelf oorzaak-en-gevolg relaties/correlaties ontdekt.

Dit betekent dat je met behulp van causale AI echt kan gaan kijken wat er goed of fout gaat binnen de IT-infrastructuur. Geavanceerde oplossingen kunnen dat niet alleen binnen de on-premise infrastructuur doen, maar ook over (hybride) cloud en multi-cloud omgevingen. Als de analyses van causale AI vervolgens worden gecombineerd met voorspellende AI (Predictive AI) is het mogelijk om te voorspellen wat de gevolgen zijn van bepaalde acties of wanneer zich problemen voor zouden kunnen doen binnen de IT-omgeving.”

Automatisch scripts genereren

“Dat is waar slimme oplossingen die gebruikmaken van geavanceerde AI-technieken zoals causale AI een waardevolle bijdrage leveren. De oorzaak van – potentiële of daadwerkelijke – problemen kan snel worden achterhaald. En in veel gevallen ook volledig automatisch worden verholpen. Dat gebeurt door predictive en causale AI te combineren met generatieve AI (zoals ChatGPT), om automatisch scripts en programmacode te genereren en uit te voeren.”

“Het gaat ook verder dan alleen het oplossen van problemen. Op basis van meetgegevens en analytics kan zo ook worden voorspeld waar problemen zich in de toekomst kunnen voordoen. Die kunnen dan op dezelfde manier automatisch, zonder menselijke tussenkomst worden voorkomen. Ook kan causale AI in combinatie met generatieve AI heldere inzichten bieden over de prestaties van de business. Zo’n systeem is zelfs in staat om al in een vroeg stadium trends te detecteren die de mens ontgaan. Op die manier kan een organisatie sneller inspelen op die trends en zo concurrentievoordelen behalen.”

Toekomstige groei

Er is geen twijfel dat AI onze wereld flink gaat veranderen. Organisaties die erin slagen om de juiste vorm van AI op een slimme en verantwoorde manier in te zetten, zullen optimaal profiteren van de mogelijkheden en voordelen en hun toekomstige groei zekerstellen.”

Om te achterhalen of financiële knelpunten wegnemen kleinere bedrijven kan helpen om meer te doen aan cybersecurity, wil het Digital Trust Center een pilot doen met subsidie. 

Micro- en kleine ondernemingen kunnen via de subsidieregeling ‘Mijn Cyberweerbare Zaak’ subsidie krijgen voor de kosten van de aanschaf en implementatie van één of meer cruciale cyberweerbaarheidsmaatregelen. Hieronder vallen bijvoorbeeld het inrichten van back-ups, een wachtwoordmanager en het laten uitvoeren van een risico-inventarisatie. De subsidie bedraagt 50% van de kosten die een IT-dienstverlener rekent, met een maximum van €1.250 per aanvrager. Bedrijven kunnen éénmalig een beroep doen op deze subsidieregeling.

Het aanvragen van deze investeringssubsidie kan van 2 oktober tot 1 november 2023, 17.00 uur. Het beschikbare subsidiebudget voor Mijn Cyberweerbare Zaak is €300.000. Dit budget wordt verdeeld op volgorde van binnenkomst van de aanvragen totdat het budget op is.

Advies, aanbod en subsidie in 3 stappen

Het DTC komt met drie stappen voor de aanvragers. Bij de eerste stap kunnen bedrijven een pdf downloaden met een algemene inventarisatie, die moeten leiden tot een actielijst. De tweede stap is het benaderen van een leverancier van IT-beveiligingsdiensten. De laatste stap bestaat uit de aanvraag van de subsidie en het uploaden van de actielijst en offerte(s) bij de Rijksdienst voor Ondernemend Nederland (RVO).