EN

Is jouw bedrijf te hacken? Dit is hoe we dat testen

Datum: 16-01-2025

Als ondernemer ben je bezig met het zoeken naar een balans tussen niet té veel, en ook niet té weinig investeren in cyberweerbaarheid. Het is immers niet je core business, maar je wil ook niet dat een cyberaanval die core business belemmert. Want stel je voor dat hackers je productielijn platleggen, of de software die bij jouw klanten in de fabriek de boel plat leggen. Of belangrijke bedrijfsgegevens stelen? Dat zou funest zijn. 

Om te testen wat de risico’s zijn van een specifiek bedrijf, test SBL met zogenoemde ‘continuous Threat Exposure Management’ - software die de werkwijze van hackers nadoet - van PICUS of jouw bedrijf veilig is tegen hackers. In dit artikel leggen we uit hoe dat werkt.
 

Hoe gaat een hacker te werk?

Zoals we uitleggen in dit artikel, waren hackers vroeger vooral hobbyisten die uit spanning of ideologische overwegingen bedrijven aanvielen. Maar die tijd is voorbij. Tegenwoordig zijn het vaak professionele criminelen die maar één doel hebben: geld verdienen. Ze zitten niet meer op zolder in een hoodie, maar werken vanuit landen waar ze niet vervolgd kunnen worden.

Deze criminelen gebruiken geautomatiseerde programma's die constant het internet afspeuren naar zwakke plekken in bedrijfsnetwerken. Ze weten: alle software bestaat uit tienduizenden regels code, en daar zitten altijd wel fouten in. Hun programma's zoeken specifiek naar:

  • Servers die niet up-to-date zijn met de laatste beveiligingsupdates
  • Microsoft 365-omgevingen waar ze kunnen inloggen met gestolen wachtwoorden
  • Back-upsystemen die niet goed beveiligd zijn
  • Productieomgevingen die verbonden zijn met het internet

Zodra ze één zwakke plek vinden, proberen ze steeds dieper je netwerk in te komen. Hun doel? Ze willen:

  • Je bedrijfsgegevens stelen en daar losgeld voor vragen
  • Ransomware installeren waarmee ze je hele bedrijf platleggen
  • Spioneren in opdracht van concurrenten
  • Nepfacturen versturen vanuit jouw systemen
     

"Ik ben niet interessant voor hackers"

Dit is een gevaarlijke misvatting die we vaak horen van mkb'ers in de maakindustrie. Maar hackers maken geen onderscheid - hun geautomatiseerde programma's scannen het hele internet af op zoek naar kwetsbare systemen. Of je nu een klein familiebedrijf bent of een grote multinational, voor hackers ben je een potentieel doelwit. Sterker nog: kleinere bedrijven zijn vaak een makkelijker doelwit omdat ze minder beveiligingsmaatregelen hebben. En bedenk eens wat er gebeurt als je productie een paar dagen stilligt, of als je bedrijfsgeheimen op straat komen te liggen. De impact op een kleiner bedrijf is vaak juist veel groter dan bij een groot bedrijf dat zulke klappen makkelijker kan opvangen.
 

Hoe testen wij je beveiliging?

SBL gebruikt hiervoor een speciale tool van PICUS Security. Je kunt het zien als een 'ethische hacker' die we op een gecontroleerde manier loslaten op je netwerk. Net als een echte hacker probeert deze software verschillende manieren om binnen te komen.

Stel je je bedrijfsnetwerk voor als een grote fabriek. De PICUS-tool is als een beveiligingsinspecteur die:
  • Alle deuren en ramen controleert (je firewalls en andere beveiligingssystemen)
  • Kijkt of hij van de receptie naar de productiehal kan komen (mogelijke routes door je netwerk)
  • Test of belangrijke ruimtes goed op slot zitten (beveiliging van kritieke systemen)


Wat is 'attack path validation'?

Attack path validation betekent simpelweg dat we kijken welke wegen een hacker zou kunnen nemen door je netwerk. Stel dat iemand binnenkomt via een werkcomputer met verouderde software. Kan hij van daaruit bij je belangrijke bedrijfsgegevens komen? Of zelfs bij de aansturing van je machines?


Wordt de 'hack' opgemerkt en wordt er wat aan gedaan?

Een belangrijke vraag is natuurlijk: als wij deze tests uitvoeren, gaan er dan alarmbellen af? Want als wij ongemerkt kunnen 'binnenkomen', kunnen echte hackers dat ook.

De meeste moderne IT-systemen hebben ingebouwde beveiligingsmaatregelen die verdacht gedrag kunnen signaleren:

  • Microsoft 365 geeft waarschuwingen bij ongebruikelijke inlogpogingen of als iemand vanaf een nieuwe locatie inlogt
  • Firewalls houden bij welke computers proberen binnen te komen en blokkeren verdachte IP-adressen
  • Antivirussoftware als Windows Defender merkt het op als er kwaadaardige software wordt gedownload
  • Netwerkmonitoring tools zien het als er plotseling veel data wordt gedownload of verzonden

Maar een waarschuwingssysteem is pas effectief als er ook iemand naar de meldingen kijkt en actie onderneemt. Daarom controleren we drie dingen:

  1. Of je beveiligingssystemen onze testactiviteiten überhaupt opmerken
  2. Of deze waarschuwingen ook echt bij iemand terechtkomen
  3. Of diegene weet wat hij moet doen als er een melding binnenkomt

Want stel: een hacker probeert binnen te komen. Je firewall merkt dit op en stuurt een e-mail naar de IT-beheerder. Maar als niemand die mail leest en actie onderneemt, dan kan de hacker ondertussen rustig zijn gang gaan. Daarom is het niet alleen belangrijk dát je beveiligingssystemen alarmen kunnen geven, maar ook dat je een proces hebt om daar op te reageren.


Testen jullie ook de productieomgeving?

Een begrijpelijke vraag, maar nee, dat doen we niet rechtstreeks. We willen natuurlijk niet het risico lopen dat we per ongeluk een productielijn verstoren. Wat we wél doen, is testen of we toegang kunnen krijgen tot het netwerk waarop je productiemachines zijn aangesloten. Want als een hacker daar eenmaal is, is de stap naar je machines vaak maar klein.


Wat levert het op?

Na onze test weet je precies:

  • Waar de zwakke plekken in je beveiliging zitten
  • Welke routes een hacker zou kunnen nemen door je netwerk
  • Of je beveiligingssystemen aanvallen opmerken
  • Wat je moet verbeteren om veiliger te worden

Door deze 'ethical hacking' aanpak kun je preventief actie ondernemen, nog voordat echte hackers je bedrijf ontdekken. Want voorkomen is beter dan genezen, zeker als het gaat om de continuïteit van je productie.

Wil je meer weten over hoe wij je bedrijf kunnen helpen beveiligen tegen cyberaanvallen? Neem dan contact op via deze pagina. We denken graag met je mee over passende beveiligingsmaatregelen voor jouw situatie.
 

Interactieve sessie over de PICUS security scan | Donderdag 30 januari 2025

Op donderdag 30 januari organiseren wij samen met PICUS een interactieve sessie op de HSD Campus. Van 15:00 tot 17:00 bespreken we hoe de security scan werkt, welke voordelen het biedt en hoe je het kan toepassen op jouw organisatie. Bovendien is er gelegenheid om vragen te stellen en ervaring uit te wisselen. Ben jij erbij? Stuur ons een berichtje om je aan te melden. Er zijn beperkte plaatsen beschikbaar. 


Is jouw bedrijf te hacken? Dit is hoe we dat testen