Select your country

Not finding what you are looking for, select your country from our regional selector:

Zoeken

| Blog

Hoe maak je de impact van een cyberaanval vooraf zichtbaar?

In december 2023 werd Coaxis, een Franse IT-dienstverlener, getroffen door een ransomware-aanval. Wat volgde, raakte 350.000 bedrijven. Accountantskantoren, medische laboratoria en advocatenfirma's verloren toegang tot systemen, data en dagelijkse processen.

De aanval op Coaxis staat centraal in de documentaire Don't Go to the Police, waarin je het verhaal van binnenuit volgt.

De afgelopen maanden kwamen vanuit deze film verschillende vragen naar voren. Hoe voorkom je dat één verkeerde klik bepalend wordt? Hoe snel herstel je wanneer systemen uitvallen? En hoe weet je zeker wat er met je data is gebeurd?

Al die onderwerpen komen uiteindelijk samen in één centrale vraag.

Hoe bereid je je voor op de impact van een cyberincident voordat het plaatsvindt?

Ethical hacking helpt die impact tastbaar te maken. Het laat zien hoe een aanval zich kan ontwikkelen en waar de grootste risico's ontstaan voordat een incident zich voordoet.

Wanneer weet je of beveiliging echt werkt?

Veel organisaties hebben al maatregelen getroffen. Monitoring is ingericht, systemen worden gepatcht, medewerkers krijgen awareness-trainingen en toegang tot kritieke systemen is afgeschermd. Dat zorgt voor vertrouwen. Vaak terecht ook.

Tegelijkertijd hoor je in de praktijk vaak dezelfde opmerkingen terug: "We hebben nog nooit een serieus incident gehad", "onze omgeving is niet interessant genoeg voor aanvallers", "de beveiliging is op orde" of "als er iets gebeurt, merken we dat wel". Totdat blijkt dat een aanvaller helemaal niet geïnteresseerd was in de organisatie zelf, maar in klantdata, toegang tot leveranciers of een plek van waaruit verder kan worden bewogen.

Het probleem is dat je pas weet of die aannames kloppen zodra iemand probeert er doorheen te breken.

Je kunt cybersecurity vergelijken met bokstraining. Een boksbal is nuttig om techniek te oefenen, maar vertelt weinig over hoe je reageert zodra iemand terugslaat. Daarvoor heb je een sparringpartner nodig. Iemand die actief zoekt naar openingen, reageert op fouten en situaties creëert die je vooraf niet had voorzien.

Veel beveiligingsmaatregelen worden afzonderlijk beoordeeld. Een aanvaller kijkt echter naar combinaties. Een vergeten systeem, een te ruim toegekende rol, een kwetsbare applicatie of een leverancier met toegang tot kritieke systemen kunnen samen een aanvalspad vormen dat vooraf niet zichtbaar was.

Pas wanneer iemand actief probeert binnen te komen, wordt duidelijk hoe systemen, rechten en processen zich tot elkaar verhouden.

Wie wil begrijpen hoe maatregelen zich onder druk gedragen, moet ze ook onder druk zetten. Dat vormt de basis van ethical hacking.

Ethical Hacking is meer dan Penetration Testing

Ethical hacking wordt veelal geassocieerd met penetration testing, maar omvat in de praktijk een breder spectrum aan onderzoeken. De vorm hangt af van wat een organisatie wil onderzoeken. Wil je weten hoe een aanvaller binnenkomt, hoe ver die kan komen of hoe snel een aanval wordt opgemerkt? Iedere onderzoeksvraag vraagt om een andere aanpak.

De aanpak verschilt per onderzoek, maar het doel blijft hetzelfde: zichtbaar maken waar een organisatie daadwerkelijk geraakt kan worden. Niet op basis van aannames, maar op basis van aantoonbare bevindingen. Zo wordt duidelijk welke risico's aandacht vragen en waar verbeteringen het meeste verschil maken.

De vraag achter iedere cybercrisis

Wanneer organisaties worden geraakt door een cyberincident, verschuift de aandacht meestal direct naar het incident zelf. Welke systemen zijn geraakt? Is data buitgemaakt? Hoe herstellen we zo snel mogelijk?

Achter die vragen schuilt echter een andere vraag. Hoeveel van deze situatie hadden we vooraf kunnen zien aankomen?

Niet omdat ieder incident volledig voorspelbaar is, maar omdat veel bepalende factoren al aanwezig waren voordat de aanval begon. Rechtenstructuren, afhankelijkheden, detectiecapaciteiten, configuraties en aanvalspaden ontstaan niet tijdens een crisis. Ze maken al onderdeel uit van de omgeving.

Daarom zoeken organisaties steeds vaker naar manieren om hun beveiliging actief te testen in plaats van uitsluitend te beoordelen.

Wat gebeurt er als we het vandaag testen?

Of een organisatie ooit met een cyberincident te maken krijgt, is niet altijd te voorspellen. Hoe groot de impact wordt, is vaak wel te beïnvloeden.

Ethical hacking helpt organisaties die vraag te beantwoorden voordat de werkelijkheid dat doet. Niet wanneer een aanvaller de proef op de som neemt, maar op een moment waarop er nog ruimte is om bij te sturen.

Of simpel gezegd: Hoe slecht wordt het eigenlijk als we gehackt worden?

Laten we daar niet over speculeren. Laten we het testen.

Een gesprek met een van onze specialisten is een goed begin om dat antwoord samen te ontdekken.

24/7 incident hotline