Skip to main content

Bereid je voor op een cyberaanval

Met securitytesten kun je een aanvaller naspelen waardoor je beter voorbereid bent, mocht het echt gebeuren. Het helpt om gericht  kwetsbaarheden van organisaties te onderzoeken en de weerbaarheid te verhogen.

Dit artikel beschrijft aan de hand van onderstaand DNB-model (Figuur 1) welke type securitytesten er zijn en hoe ze onderling samenhangen. Het model is op ervaring gebaseerd en kan door instellingen gebruikt worden om tot een securitytest-roadmap te komen. Hiermee kunnen zij zich stap voor stap steeds beter voorbereiden op een echte cyberaanval.

In de Good Practise Informatiebeveiliging van DNB komt het belang van securitytesten duidelijk aan de orde. Zo zijn er verschillende type securitytesten om fysieke locaties, informatiesystemen, medewerkers en (business)processen te onderzoeken op hun kwetsbaarheid.

Op de horizontale as van figuur 1 wordt de mate van volwassenheid van de security-organisatie weergegeven. De verticale as toont het trappetje van steeds realistischer wordende securitytesten (aanvalssimulaties).

De volgorde van stappen is niet in beton gegoten. Het kan goed zijn dat bepaalde testen regelmatig terugkomen, terwijl de meest geavanceerde testen niet jaarlijks worden uitgevoerd. Het gaat erom dat de organisatie optimaal leert van de testervaring en zich continu blijft verbeteren.

Eerst de security-organisatie op orde brengen

Een volwassen security-organisatie heeft vier basisvoorwaarden ingevuld (Figuur 1: blokje 1 tot en met 4):

  1. De security-functie, (meestal een CISO) krijgt de opdracht om een volwassen information security-organisatie te beschrijven. Om grip te houden op informatiebeveiliging komen de volgende aspecten aan bod: fysiek, techniek (ICT), processen en mensen. Het bestuur is eindverantwoordelijk voor een goede implementatie van het beleid. Het doel is beheerste bedrijfsvoering doordat de cyberweerbaarheid van de organisatie in lijn is met relevante cyberdreiging.
  2. Een volwassen security-organisatie beschikt over de vereiste ISO27001 certificering, of een afgeleide daarvan zoals de NEN7510 voor de gezondheidszorg of de BIO voor de overheid. Daarmee is de basis-hygiene op orde. Bij DNB zien we de cyberdreiging op de financiele sector verder toenemen terwijl de basismaatregelen bij verschillende financiele instellingen niet altijd op orde zijn of in lijn met bestaande cyberdreiging. Het is belangrijk voor organisaties om een goed beeld hebben van de kritieke business functies (kroonjuwelen) en onderliggende systemen en services. Deze vormen het doelwit voor verschillende internationale hackersgroepen.
Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Waarom is het lastig om structureel DPIA’s uit te voeren?
Toen de AVG van kracht werd, zijn gemeenten actief aan de slag gegaan om de privacy van hun inwoners te waarborgen, waaronder het uitvoeren van DPIA’s. Ondanks de verplichting en het belang van DPIA’s blijkt dat maar een klein aantal gemeenten deze structureel uitvoert. In deze blog leggen we uit waarom dit zo is en welke uitdagingen gemeenten tegenkomen
Het beheren van verwerkersovereenkomsten
Om ervoor te zorgen dat derde partijen ook de juiste beveiligingsmaatregelen nemen, moet je afspraken maken in een verwerkersovereenkomst. Het is niet genoeg om deze overeenkomst eenmalig af te sluiten; je moet regelmatig controleren of de verwerker zich aan de AVG houdt
Bedrijfscontinuïteit volgens BIO, NIS2, ISO 27001 en NEN 7510
BCM is een belangrijk onderdeel binnen verschillende belangrijke beveiligings- en normstandaarden, zoals de BIO, NIS2, ISO 27001 en NEN 7510.

Meer recente berichten

Ministerie tegen cyberaanvallen en spionage opgezet in Denemarken
Verder lezen
Privacyorganisaties bezorgd over nasleep AI videobewaking bij Olympische Spelen
Verder lezen
AP: meer waarborgen nodig om doxing tegen te gaan
Verder lezen
Hoe bereid je je voor op mogelijke digitale ontwrichting?
Verder lezen
Wen er maar aan, zei de minister
Verder lezen
Gemeente gooit persoonsgegevens van 23.000 Bosschenaren op straat
Verder lezen
Hebben eerdere sancties die EU oplegde aan techbedrijven al enig resultaat gehad? En andere vragen beantwoord
Verder lezen
Veel zorginstellingen hebben last van DDoS ransomware aanvallen
Verder lezen
Vijf acties waarmee organisaties het risico op een cyberincident verkleinen
Verder lezen
Kabinet en justitie happig op gebruik commerciele dna databanken als opsporingsmethode: Roept vragen op over privacy
Verder lezen