Het is maandagochtend, half negen. Je ziet dat de CEO je heeft proberen te bellen. Je belt terug en ze vraagt: “Wat moeten we doen? Ik lees in het nieuws dat er een grote hack is geweest bij een organisatie.” Zelf wist je hier nog niks vanaf. Je googlet snel het nieuwsartikel en ziet dat het inderdaad een flinke hack is.
Maar wat nu: alle werkzaamheden laten vallen en je focussen op de vraag van de directeur? Je wilt natuurlijk goed voorbereid zijn op een cyberaanval. Aan de andere kant: je wilt ook werken aan de lange termijn ict-strategie. Oftewel, hoe ga je om met nieuwsberichten over cyberaanvallen?
Ik schrijf deze blogpost speciaal voor ict-managers van middelgrote en kleinere ict-teams. Je vindt hierin een praktisch stappenplan om snel te schakelen bij vraagstukken rond cyberaanvallen.
Kijktip: bekijk deze webinar over hoe je omgaat met cyberaanvallen.
Ik hoor vanuit de praktijk vaak dat ict-managers met deze vragen te maken hebben. Voor kleinere organisaties kunnen dit soort vragen onbedoeld ontwrichtend werken. Het overgrote gedeelte van de berichtgeving over security-aanvallen is niet relevant voor organisaties. Maar je weet het nooit zeker. Dit stappenplan helpt je om op een efficiënte manier het risico en de impact van de aanval in te schatten. Zo kun je de CEO op de hoogte brengen, maar tegelijkertijd werken aan je lange termijn ict-strategie.
Bij dit stappenplan gaan we uit van twee scenario’s:
Bij een aanval kun je bijvoorbeeld denken aan ransomware-aanvallen. Dit is wat je het beste kunt doen in dit scenario:
Aanvallen klinken vaak ernstig en urgent. Toch zijn er maar weinig aanvallen die voor iedereen relevant zijn. Er zijn een paar situaties die bijna altijd relevant zijn. Denk aan een ransomware-aanval op een bedrijf binnen jouw sector. In dat geval kun je een snelle ‘media-triage’ doen.
Onderzoek de volgende dingen:
Wordt er bij stap 2 en 3 veel gesproken over deze aanval? Dan is de kans dat het een serieuze aanval is steeds groter. De vraag is dan nog steeds: is deze serieuze aanval ook relevant voor jouw organisatie?
Bij twijfel zou ik de berichtgeving serieus nemen. Ongeïnformeerd berichten negeren kan slecht vallen bij je directie. - Eward Driehuis | Adviseur Security
Zie je risico’s voor jouw organisatie? Ga dan naar de derde stap.
Leestip: Goede cyberhygiëne voor een gezonde cybersecurity
Komt uit je onderzoek dat de aanval ook relevant voor jouw organisatie is? Rapporteer dat dan terug aan de CEO, en vertel haar dat je aan de slag gaat met het inschatten van het risico en de impact.
Bij een kwetsbaarheid gaat het om kwetsbaarheden in softwarepakketten die bijna iedereen gebruikt. Denk aan de Log4J-kwetsbaarheid, een kwetsbaarheid in Exchange of de kwetsbaarheden in Kaseya. De impact van dit soort kwetsbaarheden is groot. In dit geval loop je een iets ander proces door dan bij aanvallen.
Het is niet altijd duidelijk of jouw organisatie deze software gebruikt. Software heeft veel componenten. Er kan een kwetsbaarheid zitten in een van de componenten. Dat maakt het ingewikkeld. Als het niet snel duidelijk is waar de kwetsbaarheid zich bevindt, moet je deze zoeken, scannen en bij anderen informeren.
Belangrijk bij het inschatten van de ernst is of de kwetsbaarheid een patch heeft of niet. Zo niet, dan spreken we vaak over een 0-day. Als er een bekend exploitatieproces is (proof of concept) voor een 0-day, is dat het ernstigste scenario. Misschien moet je dan zelfs de service ‘uitzetten’ of verbergen achter een VPN.
Gebruik deze stappen voor het onderzoeken van de ernst van de kwetsbaarheid:
Nu is het zaak om uit te zoeken of jouw organisatie de kwetsbaarheid heeft. Het zou fantastisch zijn als jouw ict- of securityprovider dit voor jou doet. Sterker nog: een goede ict-provider zou jou al gebeld moeten hebben (ook als het niet in jullie SLA staat). Heb je niet de luxe van een proactieve dienstverlener? Dan zijn er zelf dingen die je kunt doen:
In het beste geval zoekt je ict-provider op berichtgeving, of is er al mee bezig. - Eward Driehuis | Adviseur Security
Help mensen jou te helpen. - Eward Driehuis | Adviseur Security
Nu kijken we naar problemen en de oplossingen. Die bestaan in ieder geval uit een inschatting geven van het risico en de impact. Het is niet jouw werk om beslissingen te nemen, maar de directie. Want het gaat om een organisatiebreed risico. Het is jouw taak om de directie van de juiste informatie te voorzien.
Het risico inschatten van een aanval of kwetsbaarheid is ingewikkeld. Want hoe groot is de kans dat de aanval ook gebeurt op jouw organisatie? Wel zijn er een aantal dingen die kunt doen om het eenvoudiger te maken. Let op: begin hier ruim van tevoren mee, want het kost tijd om een goede informatiepositie te hebben.
Bij het inschatten van de impact van een aanval of kwetsbaarheid, ben je afhankelijk van hoe goed de boel op orde is binnen jouw organisatie. Dat gaat verder dan ict, want dit start bij de zakelijke doelstellingen tot aan de ict-controles. Je moet de complete keten van mensen, processen en technologie in beeld hebben. Dat betekent dat de business-strategie in compleet afgestemd is van de techniek naar de business.
Hoe meer controle je hebt over je processen, mensen en technologie, hoe beter je aan de bovenkant van je business kunt inschatten hoeveel geld het kost. - Eward Driehuis | Adviseur Security
Kun je dat niet? Dan moet je betere procedures vastleggen tussen de business en het ict-management.
Kom je tot de conclusie dat dit niet goed zit in je organisatie? Dan is dat een eyeopener. Je organisatie moet een betere koppeling maken tussen dus business-strategie en de techniek. Dit is meestal nalatigheid van het management. Dit komt vaak pas naar boven bij een incident. Vanaf dat moment is het wel duidelijk.
Blog: Hoe zorg je dat je bedrijfsinformatie goed beveiligd is? | Cybersecurity advies van onze CIO
Om het inschatten van de impact makkelijker te maken, kun je een crisisoefening doen. Dit is een oefening met de directie en de ict-operatie. Tijdens zo’n oefening loop je door een gesimuleerde aanval heen. Op deze manier weet je de impact en kun je beter met zo’n aanval omgaan.
Wanneer je te maken krijgt met berichtgeving over een grote cyberaanval, doe dan het volgende:
Meer weten over cyberaanvallen en hoe je ermee omgaat?
OGD levert ict-diensten op het gebied van infrastructuur, end-user management en software-ontwikkeling. Dat doen we in de vorm van outsourcing, projecten, advies en ict-professionals.
Bij OGD zijn we eerlijk en willen we altijd blijven leren. We zijn inventief en maken samen lol. Al 30 jaar lang.
© 2022 OGD ict-diensten.
Algemene voorwaarden | Algemene inkoopvoorwaarden | Privacyverklaring
Nog geen reacties
Reageer als eerste