Investeringen in cyber awareness: kennis is essentieel.

Ook in de laatste paar maanden is er veel gebeurd omtrent de security. Simpelweg, het staat in cyberland niet stil.  Zo werd Artis slachtoffer van een ransomware aanval, verschillende gemeentes en woningcorporaties kregen te kampen met aanvallen en ook een Nederlands defensiebedrijf was slachtoffer. Als klap op de vuurpijl sloot het jaar af met een hack op LastPass. Hoe ga je om met een van de belangrijkste punten? De investeringen in cyber awareness.

Hoe komen hackers binnen?

Vaak zie je dat hackers toegang kunnen krijgen door het menselijk handelen. Hackers weten op steeds meer manieren belangrijke informatie te krijgen. Zo bleek volgens onderzoek dat medewerkers van het defensiebedrijf in 2021 zijn benaderd door iemand die zich voordeed als een recruiter van Project Kuiper, het internet satellietproject van techgigant Amazon.

Phishing behoort hierbij tot een van hackers belangrijkste en misschien wel meest gebruikte tools. Helaas vallen nog veel mensen hiervoor. Google blokt gemiddeld zo’n 100 miljoen phishing mails per dag. Toch blijkt dat de gemiddelde clickrate op een phishing campagne 17.8% is. Als phishingmails meer getarget zijn dat percentage richting de 50% gaat. Niet gek dus dat circa 90% van de cyberincidenten een gevolg is van menselijk handelen (bron: KnowBe4-onderzoek).

Hoe kun je jezelf beschermen?

Het goede nieuws, je kan je eenvoudig wapenen tegen deze vormen van cybercriminaliteit. Kennis is hierbij cruciaal. Wat ons helaas opvalt, is dat we precies het tegenovergestelde zien bij bedrijven. Er wordt veel geïnvesteerd in de harde technische kant, maar aan de medewerker wordt voorbij gegaan. Veel medewerkers onderschatten de risico’s en weten niet hoe ze zichzelf kunnen beschermen tegen cyberaanvallen.

In het onderstaande grafiekje van NIST, geïnspireerd door James Lyne, zie je hoeveel er geïnvesteerd wordt in cybersecurity. Hier worden de investeringen cyber awareness in HumanOS (oftewel jouw medewerkers) vergeleken met de investeringen in WindowsOS (oftewel alle techniek zoals firewalls, virusscanners etc.). Je ziet al snel dat er al jaren eigenlijk weinig gebeurt in het trainen van medewerkers. In onze ogen een gemiste kans.

investeringen cyber awareness
investeringen cyber awareness

Hoe zorg je dat je cyber awareness binnen de organisatie aankaart?

Probeer eens een overzicht te maken van hoeveel er geïnvesteerd wordt in de technische kant van cybersecurity. Je kunt hierbij denken aan de kosten van:

  • Antivirus 
  • Updates en patch management
  • Two-factor Authentication
  • VPN 
  • Encryptie en back-ups;

Hoeveel ben je hiervoor kwijt per computer? Belangrijk is dat je hier ook ITsupport contract en de kosten van IT om deze systemen te onderhouden meeneemt. Een gemiddelde organisatie komt al snel uit tussen de €100 – €200 euro. Als je dit vergelijkt met de investeringen in personeel en cyber awareness. Misschien €15 per persoon? €5 per persoon? Helemaal niks?

Als je 20x meer uitgeeft aan het beschermen van de technische kant en niet investeert in het opleiden van mensen. Dan veroorzaak je eigenlijk ook gelijk het gat in je beveiliging. Mensen hebben het rugzakje nodig met kennis om zichzelf en je bedrijf te beschermen tegen cybercriminelen.

Het is ons doel met dit artikel om te laten zien waarom mensen de zwakste schakel zijn. Het is niet omdat mensen slecht, lui of dom zijn, maar vooral omdat mensen niet de juiste kennis  hebben. We hebben het moeilijk gemaakt om security makkelijk te maken.

Dat is precies wat High Five Learning met onze verschillende Cyber awareness cursussen wil tegengaan.

Een aantal tips om te investeren in cyber awareness:

  1. Bewustzijn creëren: Het creëren van bewustzijn is de eerste stap om medewerkers kennis te laten maken met de risico’s van cybercrime en de gevolgen hiervan. Dit kan door regelmatig trainingen en workshops aan te bieden en mensen mee te nemen in de nieuwste ontwikkelingen en bedreigingen.
  2. Actieve oefeningen: Laat de medewerkers actief oefenen met simulaties van cybercrime-scenario’s. Hierdoor krijgen ze inzicht in hoe ze moeten reageren op dreigingen en kunnen ze dit in de praktijk toepassen. Denk bijvoorbeeld aan een pentest.
  3. Beleid implementeren: Het is belangrijk om een sterk beleid te implementeren dat de regels en verantwoordelijkheden voor Cyber Awareness binnen de organisatie vastlegt. Dit beleid moet regelmatig worden bijgewerkt en moet worden nageleefd door alle medewerkers.

 

Als laatste nog een leuke video van James Lyne:

 

Meer weten?

Heb je vragen? Neem vooral contact op en wij vertellen je er graag meer over.

Patrick Berends (bel +31 618421926 of e-mail naar patrick@toomba.com). Of plan hier een contactmoment in.

 

Investeer in cyberkennis: lees hoe je cyberrisico’s beperkt en bekijk de prijzen om te starten.

Over de auteur: Sander Bruinsma, Toomba / High Five Learning