Vijf technische maatregelen die je vandaag al kunt nemen, uitgelegd in klare taal… we noemen ze de "cyber essentials".
Bescherm jouw internetverbinding met een firewall. Dit creëert een doeltreffende 'bufferzone' tussen jouw IT-netwerk en andere, externe netwerken.
In het eenvoudigste geval komt dit neer op een buffer tussen jouw computer (of computers) en 'het internet'. Binnen deze bufferzone kan het inkomende verkeer geanalyseerd worden om na te gaan of het wel of niet op jouw netwerk mag worden toegelaten.
De "cyber essentials" vereist dat je een firewall configureert en gebruikt om al je toestellen te beschermen, inclusief diegene die met publieke of andere niet vertrouwde Wi-Fi-netwerken verbinding maken.
Fabrikanten leveren nieuwe software en apparaten vaak aan met standaardconfiguraties die zo open en multifunctioneel mogelijk zijn. De configuratie laat vaak veel toe, waardoor de software en toestellen in kwestie gemakkelijk kunnen koppelen met andere. Helaas geven deze instellingen de cyberaanvallers de mogelijkheid om – vaak op eenvoudige wijze - ongeautoriseerde toegang tot uw gegevens te verkrijgen.
Controleer dus altijd de instellingen van nieuwe software en apparaten en breng waar mogelijk wijzigingen aan die jouw beveiligingsniveau verhogen. Dit kan bijvoorbeeld door functies, accounts of diensten die je niet nodig hebt uit te schakelen of te verwijderen.
Jouw laptops, desktopcomputers, tablets en smartphones bevatten niet alleen jouw gegevens, maar ze slaan ook de (inlog)gegevens op van jouw online accounts. Zorg er dus voor dat jouw apparaten en accounts altijd beveiligd zijn met een wachtwoord.
Wachtwoorden – als je ze op een correcte manier opstelt en gebruikt – vormen een eenvoudige en effectieve manier om te voorkomen dat onbevoegden toegang krijgen tot jouw apparaten. Wachtwoorden moeten voor jezelf gemakkelijk te onthouden zijn en voor anderen moeilijk te raden. De standaardwachtwoorden die bij nieuwe apparaten worden geleverd, zoals 'admin' en 'wachtwoord', zijn voor aanvallers het gemakkelijkst om te achterhalen.
Wijzig dus altijd alle standaardwachtwoorden vooraleer je apparaten verdeelt en inzet op de werkvloer. Maak ook gebruik van PIN's (Personal Identification Number) of Touch ID om jouw apparaten te beveiligen. Als je meer informatie wilt over het kiezen van wachtwoorden, bekijk dan even de aanbevelingen rond wachtwoorden van het Belgische CCB in hun cyber security kit.
Voor ‘belangrijke’ accounts, zoals die voor bank- en IT-beheer, moet je gebruikmaken van 2-factor authentication, ook wel bekend als 2FA. Een veelvoorkomend en effectief voorbeeld hiervan is dat je, om toegang te krijgen tot jouw account, naast een wachtwoord ook een code moet opgeven, een code die je via een app, gekoppeld aan een ander apparaat, moet krijgen.
De "cyber essentials" vereisen dat je enkel software, accounts en applicaties gebruikt die strikt noodzakelijk zijn in het licht van jouw functie. Hier vind je meer info over het maken van degelijke wachtwoorden.
Bij misbruik of diefstal van accounts, wil je de potentiële schade natuurlijk tot een minimum herleiden. Geef jouw personeel daarom slechts de strikt noodzakelijke toegang tot de software, instellingen, functionaliteiten voor connectiviteit en de online diensten die ze nodig hebben om hun functie correct te kunnen uitvoeren. Extra rechten mogen alleen worden gegeven aan diegenen die ze echt nodig hebben. Geef dus ook niet zomaar alle toegangsrechten aan je baas, ook hij/zij mag enkel de informatie zien die voor zijn/haar taken relevant is. Werk aan een constructieve discussie op dit vlak, en zorg dat je tot een compromis komt over wat er al dan niet zichtbaar moet zijn voor hem/haar om de taken naar behoren te kunnen uitvoeren. Op deze manier vermijd je mogelijke inbreuken via accounts met teveel rechten.
Controleer welke rechten je binnen jouw accounts hebt. Accounts met beheerdersrechten mogen alleen worden gebruikt voor het uitvoeren van beheerderstaken. Dit soort accounts mag niet worden gebruikt voor de dagdagelijkse taken, tenzij om een configuratie in te stellen of om parameters aan te passen. Zorg voor een extra zware beveiliging m.b.t. deze accounts, bijvoorbeeld via 2-factor authentication.
Standaardaccounts moeten daarentegen worden gebruikt voor algemene werkzaamheden. Zorg ervoor dat uw personeel geen toegang heeft tot een account met beheerdersrechten, waarmee ze bv. op het web surfen of e-mails kunnen lezen. Zo verklein je de kans dat een beheerdersaccount wordt gecompromitteerd.
Dit is belangrijk: als een cyberaanvaller ongeautoriseerde toegang bekomt tot een beheerdersaccount kan hij/zij veel meer schade aanrichten dan een cyberaanvaller die slechts toegang heeft tot een standaardaccount.
Een andere eenvoudige en effectieve manier om ervoor te zorgen dat jouw apparaten veilig werken en niet geïnfecteerd worden door malware, is om alleen software van officiële bronnen te gebruiken.
Een eenvoudige manier om dit te doen? Zorg ervoor dat jouw gebruikers alleen met software werken die ze via door de fabrikant goedgekeurde webwinkels hebben bekomen. Langs die webwinkels worden applicaties namelijk telkens op malware gescreend. Voor mobiele apparaten kun je denken aan webshops zoals Google Play of de Apple App Store.
Let op: ook deze officiële stores zijn niet onfeilbaar. Installeer indien mogelijk een virusscanner op je mobiele apparaten. Zo kun je extra controles uitvoeren op de applicaties op je mobiele toestellen.
De "cyber essentials" vereisen dat je via gebruikersaccounts de toegang tot jouw data beheert, en dat beheerdersrechten alleen worden verleend aan de mensen die ze nodig hebben. Houd ook grip op wat de beheerders binnen jouw organisatie allemaal kunnen doen vanuit hun uitgebreide set van rechten.
Malware is een afkorting van ‘malicious software' (kwaadaardige software). Een specifiek voorbeeld ervan is ransomware, een term die je misschien al hebt horen vallen in het nieuws. Deze vorm van malware infecteert gegevens of systemen en maakt ze zo onbruikbaar - totdat het slachtoffer een betaling uitvoert.
Virussen zijn een andere bekende vorm van malware. Deze programma's zijn ontworpen om legitieme software te infecteren en zich snel naar andere apparaten te verspreiden, om zo de controle ervan over te nemen.
Er zijn verschillende manieren waarop malware zijn weg kan vinden naar een computer. Zo kan een gebruiker een geïnfecteerde e-mailbijlage openen, een schadelijke website bezoeken of een verwijderbare opslagschijf, zoals een USB-geheugenstick die malware bevat, aansluiten op een netwerkapparaat.
Als je data geïnfecteerd geraakt, dan moet je deze natuurlijk desinfecteren, en achteraf de verloren data terug op de juiste plaats zetten. Desinfecteren kan met behulp van een virusscanner. Zorg bovendien dat je heel regelmatig complete kopies neemt van al jouw data. Doe dat op aparte USB-schijven, bewaar deze elk apart en ontkoppeld in een afgesloten kluis.
De "cyber essentials" vereisen dat je ten minste een van de hierboven genoemde benaderingen implementeert om je te verdedigen tegen malware.
Het maakt niet uit welke telefoons, tablets, laptops of computers jouw organisatie gebruikt: ze moeten stuk voor stuk en te allen tijde up-to-date worden gehouden. Dit geldt zowel voor besturingssystemen als voor geïnstalleerde apps of software. Gelukkig kan dit op een snelle, eenvoudige en gratis manier, nl. via ‘patching’.
Fabrikanten en ontwikkelaars brengen regelmatig updates uit die niet alleen nieuwe functies toevoegen, maar ook eventuele beveiligingslekken verhelpen.
Het toepassen van deze updates (een proces dat bekend staat als patching) is een van de belangrijkste acties die je kunt uitvoeren om je beveiliging op te krikken.
Besturingssystemen, programma's, telefoons en apps moeten allemaal worden ingesteld op 'automatisch updaten', wanneer dit een optie is. Op deze manier wordt je beschermd tegen de laatst gekende kwetsbaarheden.
IT-materiaal heeft echter een beperkte levensduur. Wanneer de fabrikant jouw hardware of software niet meer ondersteunt en nieuwe updates niet meer verschijnen, dan overweeg je best een nieuw alternatief dat wel een antwoord biedt op de nood aan een verhoogde veiligheid, en dit dankzij regelmatige updates.
De "cyber essentials" vereisen dat je al jouw apparaten, software en apps up-to-date houdt.
Als je eenmaal de tijd hebt genomen om de basismaatregelen zoals hierboven beschreven te onderzoeken en toe te passen, dan is jouw organisatie al flink op weg naar een betere cyberbeveiliging. Ter aanvulling en verduidelijking kun je een blik werpen op de brochure gegevensbescherming voor leidinggevenden (2018) van V-ICT-OR. Deze is gratis raadpleegbaar voor onze leden.
Wil je tussendoor nagaan hoe ver je staat in je cyber security opzet? Check je vooruitgang door middel van de handige checklists hieronder.