Uit onderzoek van Kaspersky blijkt dat 86 procent van de bedrijven met minder dan 500 medewerkers het afgelopen jaar te maken kreeg met een cyberincident. Slechts 14 procent van deze organisaties bleef gevrijwaard van aanvallen. Het bedrijf stelt dat aanvallers dezelfde methoden inzetten tegen kleinere bedrijven als tegen grote ondernemingen.
Kaspersky heeft via zijn Internal Research Center een wereldwijd onderzoek laten uitvoeren onder IT-beveiligingsspecialisten bij zowel MKB-bedrijven als grote ondernemingen. Voor het onderzoek zijn 1800 interviews afgenomen in 18 landen, waaronder Brazilië, Frankrijk, Duitsland, Spanje, India en Zuid-Afrika. Volgens Kaspersky ondervonden organisaties gemiddeld drie verschillende typen beveiligingsincidenten in het afgelopen jaar.
Bij bedrijven met minder dan 500 medewerkers voeren phishing (20 procent), het misbruiken van softwarekwetsbaarheden (17 procent) en aanvallen via externe toegang (16 procent) de lijst van meest voorkomende incidenten aan. Zero-day-exploits en aanvallen via vertrouwde relaties scoorden het laagst, maar kwamen volgens het onderzoek nog altijd bij 8 procent van de organisaties voor. Kaspersky meldt dat de verdeling van incidenten grotendeels vergelijkbaar was tussen bedrijven van verschillende omvang, met uitzondering van massale malware, ransomware, zakelijke e-mailfraude (BEC) en aanvallen op AI-kwetsbaarheden, die iets vaker voorkwamen bij bedrijven met meer dan 500 medewerkers.
Personeel als risicofactor
Respondenten kregen de vraag welke factoren het risico op een geslaagde cyberaanval vergroten. Bij MKB-bedrijven werden vooral factoren rond personeel genoemd: gebrek aan expertise bij IT-beveiligingsmedewerkers (24 procent) en onvoldoende beveiligingsbewustzijn bij medewerkers buiten de IT-afdeling (23 procent). Daarnaast noemde meer dan een vijfde van de respondenten ontoereikend IT-beveiligingsbeleid (21 procent), verouderde software en hardware (21 procent) en een hoge werkdruk bij IT-beveiligingsafdelingen (20 procent) als belangrijke knelpunten.
Toenemende investeringen
Om de risico’s het hoofd te bieden, geeft 70 procent van de ondervraagde bedrijven aan de IT-beveiligingsfunctie te willen versterken. Kaspersky meldt dat 75 procent van de MKB-bedrijven dit jaar het cyberbeveiligingsbudget al heeft verhoogd. Van deze bedrijven besteedde 41 procent extra middelen aan het uitbreiden van IT- en beveiligingsteams, terwijl 30 procent investeerde in de overstap naar oplossingen als XDR, NDR en SIEM.
Ilya Markelov, hoofd van de Unified Platform Product Line bij Kaspersky, stelt dat de huidige situatie waarin bedrijven van elke omvang doelwit kunnen worden, aanleiding geeft om de beveiligingsstrategie te herzien. Volgens Markelov worden groeiende bedrijven vaak beperkt door budget en het wereldwijde tekort aan gespecialiseerd personeel, waardoor beveiligingsoplossingen volgens hem minder complex moeten worden zonder aan bescherming in te boeten.
Maximiliano Allo, directeur bij Custom IT, een IT-dienstverlener uit Buenos Aires die met Kaspersky samenwerkt, geeft aan dat aanvallers in toenemende mate AI inzetten, wat volgens hem leidt tot meer en complexere dreigingen. Allo wijst daarnaast op het belang van bescherming van inloggegevens en het trainen van niet-technische medewerkers, die volgens hem een zwakke schakel blijven.
Aanbevelingen voor MKB-bedrijven
Kaspersky adviseert bedrijven om interne processen aan te scherpen, zoals het instellen van strikte toegangsregels tot bedrijfsmiddelen en clouddiensten en het direct intrekken van rechten bij uitdiensttreding. Ook adviseert het bedrijf geautomatiseerde back-ups in te bouwen in dagelijkse werkprocessen en duidelijke richtlijnen op te stellen voor veilig internetgebruik en wachtwoordbeheer.
Daarnaast wijst Kaspersky op het belang van training van medewerkers, onder meer via het eigen Automated Security Awareness Platform, dat gebruikmaakt van online modules en gesimuleerde phishingcampagnes. Voor de technische verdediging noemt het bedrijf zijn eigen productlijn: Small Office Security Premium voor bedrijven tot 50 medewerkers, Next Optimum met detectie- en responsfunctionaliteit voor bedrijven met meer IT-expertise, Next MXDR Optimum voor organisaties die externe monitoring en analyse willen inzetten, en Security for Mail Server voor bescherming tegen phishing en zakelijke e-mailfraude.