17 mei 2024 • Cyber security
Elke organisatie met een digitale aanwezigheid loopt het risico om doelwit te worden van cybercriminelen. De afgelopen jaren is het aantal cyberaanvallen op zowel kleine als enterprise organisaties exponentieel gestegen.
Hoe goed je je organisatie ook voorbereidt op deze aanvallen met de beste technologie, 95% van alle hacks en datalekken komt voort uit menselijke fouten. Van het klikken op phishing links tot het gebruiken van zwakke wachtwoorden — een gebrek aan cyber security awareness kan catastrofale gevolgen hebben.
Cybersecurity is geen sexy onderwerp. Daarom worstelen veel organisaties met het bevorderen van cyber security awareness binnen hun organisatie. In dit artikel helpen we je een cyber security awareness campagne op te zetten in 6 stappen.
1. Stel een informatiebeveiligingsbeleid op
Een informatiebeveiligingsbeleid is cruciaal om de veiligheid van gevoelige informatie en je digitale assets te waarborgen. Het vormt de basis waar elke medewerker in je organisatie op terug kan vallen als het gaat om informatiebeveiliging.
Een algemeen overzicht van een informatiebeveiligingsbeleid ziet er ongeveer zo uit:
1. Scope en doelstellingen
- Definieer de scope van het beleid: Welke systemen, netwerken en data vallen hieronder?
- Beschrijf de doelstellingen: Wat zijn de doelen van het cybersecuritybeleid? Dit kan onder meer het beschermen van data-integriteit, het waarborgen van vertrouwelijkheid en het handhaven van beschikbaarheid omvatten.
2. Rollen en verantwoordelijkheden
- Definieer de rollen en verantwoordelijkheden van individuen binnen de organisatie met betrekking tot cybersecurity.
- Bepaal wie verantwoordelijk is voor het implementeren en handhaven van het beleid.
3. Risicoanalyse
- Voer een risicoanalyse uit om potentiële bedreigingen en kwetsbaarheden te identificeren.
- Evalueer de potentiële impact van deze bedreigingen op je organisatie.
4. Beveiligingsmaatregelen
- Implementeer beveiligingsmaatregelen om geïdentificeerde risico's te beperken. Dit kan omvatten:
- Toegangscontroles: Het beperken van toegang tot gevoelige informatie.
- Encryptie: Het versleutelen van data, zowel tijdens verzending als in rust.
- Firewalls en intrusion detection/prevention systems: Het beschermen van netwerken tegen ongeautoriseerde toegang.
- Patch management: Zorgen dat systemen up-to-date zijn met de nieuwste security patches.
- Incident response: Het opstellen van procedures voor het reageren op security incidenten.
5. Databescherming
- Definieer hoe gevoelige data moet worden behandeld, opgeslagen en verzonden.
- Stel richtlijnen op voor data-encryptie, data backups en data retentie.
6. Incident responseplan
- Ontwikkel een incident responseplan dat de te nemen stappen beschrijft in geval van een datalek of beveiligingsincident.
- Definieer rollen en verantwoordelijkheden tijdens een beveiligingsincident.
- Stel communicatieprotocollen op voor het informeren van relevante stakeholders.
7. Compliance en regelgeving
- Zorg ervoor dat je voldoet aan de relevante wetten, regels en industrienormen (zoals GDPR, NEN7510, PCI DSS).
- Blijf op de hoogte van wijzigingen in de regelgeving en pas het cybersecuritybeleid hierop aan.
8. Monitoring en evaluatie
- Implementeer monitoringsystemen om beveiligingsdreigingen in real-time te detecteren en erop te reageren.
- Evalueer en update regelmatig het cybersecuritybeleid om veranderingen in technologie, dreigingen en bedrijfsprocessen te weerspiegelen.
9. Testen en evaluatie
-
- Test regelmatig de effectiviteit van beveiligingscontroles door middel van penetration testing, vulnerability assessments en tabletop oefeningen.
- Evalueer het cybersecuritybeleid en pas het indien nodig aan op basis van de testresultaten en opkomende dreigingen.
2. Communiceer beleid en de rol van elke medewerker regelmatig
Een beleid hebben is stap één. Vanaf nu gaat het erom medewerkers bewust te maken dat het beleid bestaat en dat ze de inhoud ervan moeten begrijpen.
Ten eerste moet je je beveiligingsbeleid duidelijk documenteren. Zorg ervoor dat het document goed gestructureerd is en gemakkelijk te scannen is. Probeer ook complexe taal te vermijden. Het is gemakkelijk om te overschatten hoe goed onze medewerkers bekend zijn met bepaalde technische termen. Het doel is dat je medewerkers elke zin begrijpen.
Vervolgens wil je ervoor zorgen dat het beveiligingsbeleid gemakkelijk toegankelijk is voor de hele organisatie. Het alleen via e-mail versturen is niet voldoende — het zal snel begraven raken onder andere e-mails. Probeer in plaats daarvan een kennisbank te gebruiken, zoals Notion of Tettra.
Daarna draait alles om communicatie, communicatie, communicatie. Laten we eerlijk zijn, een groot deel van de mensen in je organisatie zal veel overtuiging nodig hebben voordat ze een document openen met het woord 'beleid' in de titel. De meesten van ons willen pas aan cybersecurity denken als het te laat is. Een eenmalige e-mail of Slack-bericht is niet voldoende.
Je organisatie zal dit regelmatig moeten communiceren. De sleutel hier is 'je organisatie'. Zorg ervoor dat je CEO betrokken is en beveiliging regelmatig benoemt in bedrijfspresentaties, e-mails, enzovoort. Zorg er bovendien voor dat de onboarding van medewerkers ook aandacht besteedt aan beveiliging.
Maar het allerbelangrijkste wat je kunt doen om het belang van security te communiceren, is door training aan te bieden.
3. Organiseer regelmatige Security Awareness Training
De meeste mensen in je organisatie zullen je beveiligingsbeleid niet lezen. En zelfs als ze dat wel doen, kom je met het lezen van een beleid niet ver. Het lezen van theorie zonder enige praktijk leidt meestal tot weinig tot geen gedragsverandering.
Hier komt Security Awareness Training om de hoek kijken. Door je medewerkers regelmatig te trainen met hapklare uitdagingen, kunnen ze leren over de cyberrisico's die er zijn, hoe ze deze kunnen herkennen en hoe ze deze kunnen melden.
Veel informatiebeveiligingsstandaarden zoals NIS2 en ISO 27001 noemen Security Awareness Training een harde eis. Dit betekent dat je je ISO-audit niet doorstaat zonder een trainingsprogramma.
Er zijn een paar verschillende soorten Security Awareness Training:
-
-
- Klassikale training: Tijdens klassikale training komt een docent naar jullie locatie om training te geven aan grotere groepen. Deze trainingen komen niet vaak meer voor. Over het algemeen nemen deze trainingen veel tijd in beslag en zijn medewerkers vaak niet betrokken of komen ze helemaal niet opdagen.
- Online cursussen: Online cursussen brengen deze fysieke trainingen naar het internet. Meestal omvatten deze cursussen veel lezen, door PowerPoint-presentaties scrollen en lange video's bekijken. Nogmaals, niet de meest boeiende methode voor de meeste gebruikers, aangezien tijd vaak beperkt is.
- Micro-training: Met moderne Security Awareness Training software krijgen gebruikers wekelijks of maandelijks een micro-challenge die een paar minuten kost om te voltooien. Tijdens deze challenges leren ze over moderne cyberrisico's zoals deepfakes, spear phishing en malware.
-
De nieuwste trend in Security Awareness Training is gamification. Tools zoals Guardey houden gebruikers betrokken met korte challenges, een meeslepende verhaallijn, beloningen en zelfs een bedrijfsbreed leaderboard om een leuk competitief element toe te voegen. Dit maakt het makkelijker om de participatie te verbeteren en te voldoen aan beveiligingsstandaarden zoals ISO 27001 en NIS 2.
→ Leer meer over gamification in Security Awareness Training
4. Simuleer spear phishing aanvallen
Phishing is nog steeds de meest gebruikte tactiek door cybercriminelen. Bij phishing sturen criminelen nep-e-mails met een link. Wanneer de ontvanger op de link klikt, krijgt de crimineel de mogelijkheid om ze te hacken. De afgelopen jaren hebben de meeste mensen geleerd niet elke e-mail te vertrouwen. Daarom moesten cybercriminelen slimmer worden, en dat zijn ze ook geworden.
Bij spear phishing doen criminelen eerst grondig onderzoek naar de persoon die ze aanvallen. Ze gebruiken vaak social media om informatie te verzamelen over hun doelwitten en/of vrienden. Vervolgens gebruiken ze deze informatie van social media om zich voor te doen als een betrouwbare bron.
Veel organisaties trainen phishing door regelmatig phishing simulaties uit te voeren. Deze simulaties zijn vaak geautomatiseerd en gebruiken algemene templates, zonder onderzoek te doen naar het specifieke doelwit. Het kan een nuttige oefening zijn, maar bereidt medewerkers niet voor op spear phishing. Daarom kun je nu bij sommige aanbieders ook spear phishing aanvallen simuleren.
→ Lees meer over spear phishing simulaties
5. Verspreid herinneringsmaterialen door het kantoor
Het opzetten van een cyber security awareness campagne voor je medewerkers hoeft niet altijd ingewikkeld te zijn. Soms kan een goede oude poster, flyer of sticky note ook een prima herinnering zijn om je wachtwoord te wijzigen, de VPN aan te zetten of je apparaat af te sluiten voordat je naar het toilet gaat.
6. Organiseer een terugkerend cyber security evenement
Fysieke evenementen zijn de meest krachtige manier om je medewerkers betrokken te krijgen bij security awareness. Daarom kan het zo'n krachtig onderdeel zijn van een cyber security awareness campagne. Het is tijdrovend en vereist enige planning, maar het is de moeite waard.
EyeOn, een organisatie uit Nederland, besloot een volledige cyber security week te organiseren om hun cyber security awareness campagne af te trappen. Gedurende de week hadden ze dagelijkse presentaties die ze de 'safety catch-up' noemden. Elke dag had een ander thema, van CEO fraude tot ISO 27001 compliance. Ze bedachten ook uitdagingen om hun medewerkers in actie te krijgen. Door punten te scoren, kon je aan het einde van de week zelfs een trofee winnen.

→ Klik hier om het hele verhaal van EyeOn te lezen
Mensen echt het belang van cyber security laten inzien kan moeilijk zijn. Mensen hebben het druk. Ze scannen je e-mail en vergeten het. Ze horen het tijdens een presentatie en nemen het niet serieus. Maar een evenement als dit dwingt iedereen echt om het werk neer te leggen en op te letten. Daarna zullen je andere initiatieven een veel soepelere landing hebben.
Praat met een security awareness expert
Wil je een cyber security awareness campagne opzetten binnen je organisatie? Onze experts kunnen je helpen.
Praat met een expert