Cyberaanvallen: ‘Een crisismanager moet inhoudelijk snappen waar het over gaat’

Gepubliceerd op 27 januari 2022 om 15:00

De kans dat een organisatie getroffen wordt door een cyberincident is 1 op 8. Maar het voorbereiden op en het oefenen van een cybercrisis wordt nauwelijks gedaan. “Het beperken van de schade zit in een goede voorbereiding”, stelt Job Kuijpers, CEO bij EYE Security.

Organisaties ontdekken een cyberincident vaak te laat. Op dat moment is er al iets aan de hand; er is veel geld verdwenen, data gestolen of alle systemen zijn op slot gezet door ransomware. Dat is het moment dat de processen stil komen te liggen en dat het duidelijk wordt dat een organisatie getroffen is. “In die eerste fase zien we vaak dat er paniek is en er intern spanningen ontstaan om een verantwoordelijke aan te wijzen”, zegt Kuijpers. "Dat is het moment dat een organisatie zich realiseert hoe afhankelijk het is van IT voor álle processen, niet alleen de primaire. En dat is ook vrij snel voelbaar buiten de organisatie.”

Juist in die eerste fase gaat er meestal veel mis, weet de CEO. “Daarom is het belangrijk om snel het crisisteam te alarmeren en een cybersecurity expert in te schakelen. Anders verlies je onnodig veel tijd doordat er onzekerheid is over de verantwoordelijkheden en hoe dit allemaal kon gebeuren. Ook zien we vaak dat de interne IT-organisatie eerst zelf zaken probeert op te lossen, al dan niet met behulp van de externe IT-leverancier. Maar daar wordt juist vaak grote schade aangericht door gebrek aan expertise en dat is bepalend voor het herstel. Men onderschat de professionaliteit van de aanvallers. Kun je binnen 24 uur weer up and running zijn of wordt dat een kwestie van dagen of zelfs weken?”

In hoeverre is het belangrijk dat een crisismanager technologische kennis heeft?

“Hoewel de rol van een crisismanager vooral coördinerend is, is het vooral bij cyber belangrijk dat hij het vermogen heeft om technologisch te snappen wat er aan de hand is. Een cyberaanval is bij uitstek een technisch probleem dat vooral technisch opgelost moet worden. In de praktijk zie ik vooral in dit soort situaties een gebrek aan kennis. Maar die kennis is wel noodzakelijk om de rust te bewaren en de feiten boven water te krijgen waarop je kunt baseren welke acties noodzakelijk zijn. Het vergt enige technische kennis om dit soort crises goed te kunnen managen.”

Waar ligt uiteindelijk de verantwoordelijkheid in een organisatie?

“Altijd bij de board. Je kunt niet de huidige risico- en schadecijfers hebben – bij grote organisaties komt de gemiddelde schade op 3,7 miljoen euro – zonder dat de board hier direct bij betrokken is. Een aanval raakt direct het belang van aandeelhouders, dus het is primair een taak van de board. Zij zijn verantwoordelijk voor een goede voorbereiding en het opstellen van een incident response plan.

Maar met alleen zo’n plan ben je er nog niet. Het is cruciaal dat je ervoor zorgt dat de mensen in je organisatie op de hoogte zijn van dat plan en weten hoe ze moeten handelen in geval van een cybercrisis. Daarom is het zo belangrijk om ook op boardniveau te oefenen met zo’n crisis, in bijvoorbeeld een table top oefening. Als board ben je verantwoordelijk voor het bouwen van een robuust operationeel proces. De kans dat er een cyberincident plaatsvindt, is 1 op 8, daar móet je als board op voorbereid zijn. Bovendien zijn dit de mensen die tijdens de crisis zelf de keuzes moeten maken over de te accepteren schade, kosten, alternatieve processen en het al dan niet betalen van losgeld.”

Hoe bereid je je als organisatie voor op een cybercrisis?

“Het begint altijd bij de technologie, want het is een technologisch probleem dat je ook op die manier moet oplossen. Om voorbereid te zijn, moet je kunnen zien wat er op je systemen gebeurt en wanneer dat afwijkt van de normale patronen. Op het moment dat je verdachte activiteiten ziet op je systemen, moet je kunnen ingrijpen en de professionals hebben die weten hoe ze de juiste dingen moeten doen.

Vergelijk het met een sprinklerinstallatie. Daarmee ben je in staat om direct te blussen wanneer er brand ontstaat. Als je op dat moment nog de brandweer moet gaan bellen, ben je rijkelijk laat. Juist die sprinklerinstallatie maakt het verschil. Dat is ook zo met een cyberaanval. Als je technisch goed voorbereid bent, kan dat het verschil zijn tussen de aanval afslaan of dagenlang stilstaan.”

Naast technische kennis en mensen, zijn er ook andere aspecten die je als crisismanager op je bord krijgt, zoals het informeren van de benodigde instanties, maar ook de medewerkers, klanten en leveranciers. Welke rollen moeten, naast een technische partij, aan tafel zitten bij een cybercrisis?

“De afdeling communicatie, of een extern bureau, is cruciaal. Zij moeten zowel intern als extern communiceren over wat er gebeurt, wat er gedaan wordt, of er mogelijk data is gelekt, maar ook over welke diensten bijvoorbeeld nog gegarandeerd kunnen worden. Ook moet je nadenken over de communicatie met bijvoorbeeld criminelen, in het geval van ransomware, en met overheidsinstanties en mogelijk de media.

Daarnaast is juridische ondersteuning belangrijk, voor alle aansprakelijkheden naar leveranciers, klanten en andere ketenpartijen. Maar ook op het gebied van de AVG. Welke verantwoordelijkheid heb je op welk moment en wanneer moet je welke zaken melden bij de Autoriteit Persoonsgegevens? Het is belangrijk dat deze afdelingen ook voorbereid zijn op een crisissituatie en daarmee hebben geoefend.”

Hoe belangrijk is het regelmatig oefenen van een cybercrisis?

“Enorm belangrijk. Je wilt zeker weten dat iedereen weet wat hij of zij moet doen, zodat de schade aan de voorkant al beperkt kan worden. Voorkomen is altijd beter dan achteraf repareren. Ook qua business continuïteit moet je vooraf nadenken over wat je kunt en gaat doen wanneer de systemen uitvallen. Zijn er alternatieven? Een oefening kan inzicht geven in hoe je snel weer up and running kunt zijn na een aanval. Niet alleen de board moet oefenen, ook procesmatig moet een cybercrisis regelmatig worden getraind. En dat is niets anders dan een brandoefening, gewoon om te borgen dat iedereen weet wat hij moet doen.”

Hoe pak je zo’n oefening aan?

“Er zijn verschillende organisaties die je daarbij kunnen helpen. Zij lopen een cyberincident van A tot Z helemaal door en voegen daar een table top oefening aan toe. Daarbij worden de verantwoordelijkheden helder gemaakt en wordt er gezorgd voor een degelijk incident response plan.

Het mooie van zo’n oefening is dat ook de hiaten worden blootgelegd waarmee je vervolgens als board en organisatie aan de slag kunt. Wat je dient te voorkomen is dat zo’n oefening beleidsmatig wordt gedaan zonder dat er bij wijze van spreken een sprinklerinstallatie en brandblussers worden geïnstalleerd. Dat geeft een vals gevoel van veiligheid.”

Tot slot, wat adviseer je crisismanagers wanneer ze zich geconfronteerd zien met een cybercrisis?

“Zorg dat je direct een technische incident response partij aan tafel krijgt en maak die een heel eind leidend in de informatieflow en de besluiten. In de technische aanval ligt de feitelijkheid en van daaruit volgt wat je juridisch en procesmatig moet doen. De basis daarvan is informatie, al het andere is ruis.”

Bron: decrisismanager.nl | Maaike Tindemans

Meer info over cybercrime 

Bekijk alle vormen en begrippen

 

Actuele aanvallen overzicht per dag

Heeft u tips of verdachte activiteiten gezien online? Neem dan contact op met de politie. Telefonisch via het nummer 0900-8844 of online via het meld formulier. Uiteraard kunt u daarnaast ook tips melden bij Cybercrimeinfo.

Meer actueel cybercrime nieuws

OM waarschuwt voor toename cybercrime tijdens coronacrisis

Het Openbaar Ministerie voorziet een toename van digitale aanvallen nu veel mensen thuiswerken door de coronacrisis. Het gaat dan niet louter om cybercriminelen die aanvallen uitvoeren, maar ook om jongeren die uit verveling bijvoorbeeld DDoS-aanvallen opzetten, zegt openbaar aanklager cybercrime Lodewijk van Zwieten.

Lees meer »

Corona-hackers

’Coronahackers’ hebben ziekenhuizen op de korrel. Dat meldt cybercrimedeskundige Maria Genova. ,,Daar gaat het nu over op hackersfora op het darkweb’’, zegt ze. ,,Ziekenhuizen kunnen zich een digitale gijzeling nu helemaal niet veroorloven en zullen dus zéker betalen, is de gedachte.’’

Lees meer »

Word geen slachtoffer van corona criminelen

Cybercriminelen spelen in op alle onrust rondom het corona virus. Dit doen ze op verschillende creatieve manieren, zoals phishing mails, smsjes of telefoontjes. Maar ook met fake news berichten over de corona ontwikkelingen. Ze doen zich regelmatig voor als betrouwbare instanties, zoals overheid of ziekenhuizen. In de nep berichten worden malafide links of geïnfecteerde bestanden gevoegd. Voor je het weet heb je malware geïnstalleerd of loop je kans om te worden opgelicht.De 'corona criminelen' zien dus kansen. Enerzijds door de onrust en paniek, anderzijds door het toegenomen aantal thuiswerkers. Belangrijk dus om zeker nu digitaal weerbaar te zijn!Test hieronder jouw kennis over cybercrime met de corona cyberquiz en kijk of jij weerbaar bent tegen de laffe trucs van de moderne crimineel.

Lees meer »

Cyberaanval op het Amerikaanse ministerie van gezondheid

Het Amerikaanse ministerie van gezondheid is zondagnacht aangevallen door hackers. Dat schrijft persbureau Bloomberg op basis van drie anonieme bronnen. De aanval leek bedoeld om het netwerk te vertragen. Daardoor zou het ministerie meer moeite krijgen om snel op ontwikkelingen rond het coronavirus te reageren. Volgens de bronnen tegen Bloomberg waren de aanvallers echter niet succesvol. Ook zouden geen gegevens zijn buitgemaakt.

Lees meer »

Cybercriminelen zien kans schoon rond thuiswerken

Nu steeds meer mensen vanwege de corona-maatregelen vanuit huis werken, lijken cybercriminelen extra hun best te doen om daar misbruik van te maken. Cyberbeveiliger Tesorion zegt tegen het FD dat het aantal valse e-mailberichten de afgelopen dagen is vervijfvoudigd.

Lees meer »

Advies op afstand werken. Want cybercriminelen leven van chaos!

Nu er besloten is dat alle scholen en horeca dicht gaan tot 6 april, zijn er veel mensen die genoodzaakt zijn om werkzaamheden op afstand te verrichten. Het aantal mensen dat nu verbinding zal maken met het bedrijfsnetwerk zal ongekend stijgen. De toch al gespannen IT- en beveiligingsinfrastructuur staat hiermee extra onder druk. Veel organisaties zijn niet voorbereid op het massaal thuiswerken van hun werknemers en proberen de uitdagingen in real time te begrijpen, onder uitzonderlijke omstandigheden.  

Lees meer »

Cyberaanvallen verschuiven van IT naar OT

Cybercriminelen richten steeds vaker hun pijlen op de operationele infrastructuur van een bedrijf, naarmate die meer en meer verbonden raakt. Dat vraagt om een nieuwe security-aanpak, die zoekt naar convergentie tussen IT aan de ene kant en OT aan de andere kant, om zo het gehele bedrijfsnetwerk beter en efficiënter te beveiligen.

Lees meer »

CBS: Meer slachtoffers cybercrime in Nederland (2019)

Steeds minder Nederlanders geven aan dat zij slachtoffer zijn geweest van traditionele vormen van criminaliteit zoals geweld, inbraak, diefstal en vernieling. De politie registreerde ook minder van deze misdrijven. Iets meer burgers zijn daarentegen slachtoffer geworden van cybercrime. Dat meldt het CBS op basis van de Veiligheidsmonitor en registratiecijfers van de politie.

Lees meer »

Cyberaanvallen: Nederland nummer 1 van Europa

Nederland loopt het hoogste risico op cybercrime in Europa. Dat blijkt uit onderzoek van beveiligingsexperts van Specops Software. Bijna 18% van alle computers kreeg de afgelopen jaren te maken met aanvallen door internetcriminelen. De hoge score van Nederland komt vooral door de aanvallen van hackers op aanbieders van clouddiensten.

Lees meer »