Bedrijven testen eigen weerbaarheid met 'red teams'
Nederlandse bedrijven schakelen steeds vaker gespecialiseerde teams in om hun cyberweerbaarheid te testen. Die simuleren realistische aanvallen waarbij niet alleen IT-systemen, maar ook gebouwen en medewerkers worden aangevallen om zwakke plekken bloot te leggen.
Uit een rondgang van het FD blijkt dat de vraag naar dergelijke tests de afgelopen twee jaar met 25 tot 100 procent is toegenomen. De groeiende belangstelling hangt samen met een verscherpt dreigingsbeeld. Onder meer de AIVD en het Nationaal Cyber Security Centrum (NCSC) waarschuwen voor toenemende cyberdreigingen vanuit onder meer Rusland en China.
Daarnaast treden medio augustus de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten in werking. Deze regelgeving verplicht organisaties in vitale sectoren om hun risico’s beter in kaart te brengen en hun weerbaarheid te vergroten.
Schade toebrengen
Ook in de financiële sector neemt het belang van realistische cyberoefeningen toe. Voor grote financiële instellingen is zulke red teaming inmiddels verplicht, onder toezicht van De Nederlandsche Bank (DNB). "Toen we begonnen in 2016, leek het nog onrealistisch dat wij in het vizier van de Russen zouden komen. Nu niet meer, en dit soort testen zijn dus relevanter dan ooit", stelt Tim Hulsbosch, hoofd cyberweerbaarheidstesten bij DNB, tegenover het FD.
Volgens beveiligingsbedrijven worden de oefeningen bovendien steeds intensiever. Daarbij worden scenario's niet alleen gericht op diefstal van gegevens, maar ook op verstoring van kritieke processen, bijvoorbeeld in de energiesector. "We mogen bijvoorbeeld meer schade toebrengen en stoppen niet altijd meer bij de eerste schil, maar gaan echt door tot we niet verder kunnen", aldus Tim Gerding van securitybedrijf Cocoon.
Inzet acteurs
De testen kunnen weken of zelfs maanden duren. In sommige gevallen worden acteurs ingezet, proberen testers als monteur een gebouw binnen te komen of wordt een medewerker daadwerkelijk aangenomen om de beveiliging van binnenuit te onderzoeken. Tegelijkertijd worden vooraf duidelijke grenzen afgesproken over wat wel en niet is toegestaan.
Opvallend is dat menselijke fouten vaak de belangrijkste toegangspoort vormen. Volgens de betrokken beveiligingsbedrijven slagen red teams er vrijwel altijd in een organisatie binnen te dringen, meestal via medewerkers die reageren op phishingberichten of andere vormen van sociale manipulatie. Daarom wordt het merendeel van de werknemers niet vooraf geïnformeerd over de test.
Experts benadrukken tegenover het FD wel dat red teaming geen vervanging is van andere beveiligingsmaatregelen, maar een aanvulling daarop. Ze spreken van een "generale repetitie voor een echte aanval".
Gerelateerd
Cyberbeveiligingswet van kracht, maar duizenden organisaties ontbreken nog in register
Enkele dagen na de inwerkingtreding van de nieuwe Cyberbeveiligingswet heeft nog altijd minder dan de helft van de betrokken organisaties zich geregistreerd bij...
Twaalf meldingen bij Autoriteit Persoonsgegevens na datalek CEVA
Twaalf bedrijven hebben inmiddels bij de Autoriteit Persoonsgegevens (AP) melding gemaakt van mogelijk gelekte klantengegevens, door een samenwerking met logistiek...
'Vele datalekken vergroten kans dat cybercriminelen slagen'
Met alle datalekken van tegenwoordig, zoals recent bij een logistiek bedrijf, kunnen cybercriminelen data uit verschillende lekken aan elkaar koppelen en zo steeds...
Bol en Bijenkorf waarschuwen klanten voor datalek bij 'logistiek partner'
Webwinkel Bol waarschuwt klanten voor een datalek bij een logistiek bedrijf waar Bol mee samenwerkt. Volgens de webwinkel hebben onbevoegden daar toegang gekregen...
AP publiceert nieuwe ransomware-rapportage met lessen uit praktijk
De Autoriteit Persoonsgegevens (AP) heeft de Ransomware-rapportage 2025 gepubliceerd. Daarin delen organisaties hun ervaringen met ransomware-aanvallen en zet de...
