Cyberaanvallen komen steeds meer voor en de Cyberbeveiligingswet treedt op 15 augustus in werking. Dat is voor veel ondernemingen reden om hun beveiliging op orde te brengen. Onderdeel daarvan is het inhuren van red teams die online en fysieke aanvallen uitvoeren zonder dat werknemers weten dat het een test is, zo schrijft het FD.
Wetgeving vergroot aantal aanvragen
Een zogeheten invasieve beveiligingstest kan bijvoorbeeld bestaan uit het inzetten van een kandidaat in een sollicitatieprocedure, om aan te tonen dat kwaadwillenden makkelijk het bedrijf kunnen binnendringen. Een red team probeert op deze en andere manieren het bedrijf binnen te komen en alleen de top van het bedrijf is op de hoogte van de test.
Volgens beveiligingsbedrijven die zich daarin specialiseren is het aantal aanvragen in twee jaar tijd met 25% tot 100% gestegen. De testen kunnen tot maanden duren en kosten tienduizenden euro’s. Aanjagers zijn onder meer de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten, die risicoanalyses en beveiligingstests voorschrijven.
Maandenlange test is niet overdreven
Bedrijven gaan steeds verder in de tests, zegt Tim Gerding van beveiligingsbedrijf Cocoon. “De aard van de testen mag van opdrachtgevers steeds realistischer. We mogen bijvoorbeeld meer schade toebrengen en stoppen niet altijd meer bij de eerste schil, maar gaan echt door tot we niet verder kunnen.” Cocoon heeft soms een red team van tien mensen die een aanval doen, met dronespecialisten, duikers, acteurs en mensen met een politie- of inlichtingenachtergrond.
Maanden nemen voor een test is niet overdreven, zegt Tim Hulsbosch, hoofd cyberweerbaarheidstesten bij DNB. “Hoe sneller je iets doet, hoe groter de kans dat je gepakt wordt. Een Russische staatshacker kan jaren bezig zijn.”
Niet geruststellend is dat een aanval bijna altijd lukt, waarbij mensen meestal de zwakste plek zijn.


Geef een reactie