Bedrijven testen eigen weerbaarheid met 'red teams'
Nederlandse bedrijven schakelen steeds vaker gespecialiseerde teams in om hun cyberweerbaarheid te testen. Die simuleren realistische aanvallen waarbij niet alleen IT-systemen, maar ook gebouwen en medewerkers worden aangevallen om zwakke plekken bloot te leggen.
Uit een rondgang van het FD blijkt dat de vraag naar dergelijke tests de afgelopen twee jaar met 25 tot 100 procent is toegenomen. De groeiende belangstelling hangt samen met een verscherpt dreigingsbeeld. Onder meer de AIVD en het Nationaal Cyber Security Centrum (NCSC) waarschuwen voor toenemende cyberdreigingen vanuit onder meer Rusland en China.
Daarnaast treden medio augustus de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten in werking. Deze regelgeving verplicht organisaties in vitale sectoren om hun risico’s beter in kaart te brengen en hun weerbaarheid te vergroten.
Schade toebrengen
Ook in de financiële sector neemt het belang van realistische cyberoefeningen toe. Voor grote financiële instellingen is zulke red teaming inmiddels verplicht, onder toezicht van De Nederlandsche Bank (DNB). "Toen we begonnen in 2016, leek het nog onrealistisch dat wij in het vizier van de Russen zouden komen. Nu niet meer, en dit soort testen zijn dus relevanter dan ooit", stelt Tim Hulsbosch, hoofd cyberweerbaarheidstesten bij DNB, tegenover het FD.
Volgens beveiligingsbedrijven worden de oefeningen bovendien steeds intensiever. Daarbij worden scenario's niet alleen gericht op diefstal van gegevens, maar ook op verstoring van kritieke processen, bijvoorbeeld in de energiesector. "We mogen bijvoorbeeld meer schade toebrengen en stoppen niet altijd meer bij de eerste schil, maar gaan echt door tot we niet verder kunnen", aldus Tim Gerding van securitybedrijf Cocoon.
Inzet acteurs
De testen kunnen weken of zelfs maanden duren. In sommige gevallen worden acteurs ingezet, proberen testers als monteur een gebouw binnen te komen of wordt een medewerker daadwerkelijk aangenomen om de beveiliging van binnenuit te onderzoeken. Tegelijkertijd worden vooraf duidelijke grenzen afgesproken over wat wel en niet is toegestaan.
Opvallend is dat menselijke fouten vaak de belangrijkste toegangspoort vormen. Volgens de betrokken beveiligingsbedrijven slagen red teams er vrijwel altijd in een organisatie binnen te dringen, meestal via medewerkers die reageren op phishingberichten of andere vormen van sociale manipulatie. Daarom wordt het merendeel van de werknemers niet vooraf geïnformeerd over de test.
Experts benadrukken tegenover het FD wel dat red teaming geen vervanging is van andere beveiligingsmaatregelen, maar een aanvulling daarop. Ze spreken van een "generale repetitie voor een echte aanval".
Gerelateerd
AP publiceert nieuwe ransomware-rapportage met lessen uit praktijk
De Autoriteit Persoonsgegevens (AP) heeft de Ransomware-rapportage 2025 gepubliceerd. Daarin delen organisaties hun ervaringen met ransomware-aanvallen en zet de...
Chief Information Security Officer wordt steeds belangrijker binnen bestuur
Door de groeiende impact van AI en de bijbehorende risico's op het gebied van cyberveiligheid, is het belang van de Chief Information Security Officer (CISO) binnen...
DNB ziet fraude in betalingsverkeer met 30 procent toenemen
Het aantal frauduleuze transacties bij overschrijvingen, kaartbetalingen en contante geldopnames in Nederland nam vorig jaar met 30 procent toe, tot ongeveer 658.000...
Financiën tast in het duister over identiteit en buit van hacker
Het ministerie van Financiën heeft niet kunnen vaststellen wie verantwoordelijk was voor een digitale inbraak bij het departement op 19 maart. Er zijn waarschijnlijk...
Erasmus Universiteit start leergang financial crime
Accountants krijgen steeds vaker te maken met signalen van financiële criminaliteit. De Erasmus Universiteit heeft daarom de leergang Financial Crime Professional...
