3 tips voor het opstellen van een effectief beleid inzake informatiebeveiliging via e-mail
Ondanks de populariteit van sociale media en instant messaging blijft e-mail een belangrijk communicatiemiddel voor bedrijven. Helaas maakt juist die populariteit het ook tot een ideaal platform voor cybercriminaliteit.
Volgens recente rapporten wordt 94% van alle malware via e-mail verspreid. Soms wordt malware verspreid als een gewone bijlage, en soms gaat het om een misleidende link naar een webpagina die malware bevat. Maar ongeacht welke strategie hackers ook kiezen: door de bedrijfs-e-mail te beveiligen, bescherm je de toekomst van het bedrijf.
Voor kleine en middelgrote ondernemingen (KMO’s) is informatie hun belangrijkste bezit; het is dan ook van cruciaal belang om deze te beschermen. Informatiebeveiliging (of infosec) is een reeks maatregelen die bedoeld zijn om gegevens te beschermen tegen ongeoorloofde toegang of wijzigingen. Deze bestaat uit drie basiscomponenten: vertrouwelijkheid, integriteit en beschikbaarheid.
Om een e-mailspecifiek informatiebeveiligingsbeleid op te stellen dat deze drie basisonderdelen omvat, is het noodzakelijk dat iedereen in het bedrijf een opleiding volgt. Dit zorgt ervoor dat uw e-mailcommunicatie veilig verloopt en dat uw medewerkers zich bewust zijn van de risico’s van een mogelijke inbreuk als gevolg van menselijke fouten, evenals van oneigenlijk gebruik van het internet en andere gevaarlijke activiteiten.
Neem even de tijd om meer te weten te komen over de drie meest voorkomende e-mailbedreigingen en onze aanbevelingen om deze in een informatiebeveiligingsbeleid aan te pakken:
Phishing en spear phishing
Bij phishing-e-mails wordt gebruikgemaakt van psychologische manipulatie om ontvangers ertoe te verleiden gevoelige informatie prijs te geven, die vervolgens kan worden verkocht of misbruikt voor kwaadaardige doeleinden. Phishing gaat doorgaans gepaard met een authentiek ogende afzender en een bericht dat de kwaadwillige bedoelingen moet verhullen. Als het bericht overtuigend is, zullen gebruikers klikken op bijlagen met malware, links naar frauduleuze websites of een combinatie van beide.
Spearphishing is een meer gerichte vorm van phishing waarbij gebruik wordt gemaakt van zeer op maat gemaakte inhoud en informatie die op specifieke personen is afgestemd. In dergelijke gevallen doen fraudeurs uitgebreid onderzoek naar hun slachtoffers om hun e-mails geloofwaardiger te maken.
Infosec-tip: Zowel cybercriminelen als oplichters maken gebruik van diverse social-engineering-tactieken om hun slachtoffers onder druk te zetten en hen ertoe te brengen bestanden te downloaden of gevoelige informatie prijs te geven. Zo gebruiken fraudeurs bijvoorbeeld bangmakerij in valse e-mails waarin wordt gedreigd accounts te deactiveren als de ontvanger de „instructies” niet opvolgt. Omdat de medewerker onder druk staat, trapt hij of zij in de valstrik van de oplichter. Train uw medewerkers in het voorkomen van phishing-aanvallen door hen uit te leggen hoe phishing en spear-phishing werken.
Je kunt ook simulatieoefeningen gebruiken om praktijksituaties te illustreren. Als je beveiligingssoftware over deze anti-phishingmaatregelen beschikt, kun je overwegen om minstens één keer per maand nep-phishingmails naar je medewerkers te sturen om ze scherp te houden.
Spam
Spam-e-mails blijven een aantal uitdagingen vormen voor het MKB. Wat spam zo gevaarlijk maakt, is dat de meeste mensen het zien als een hinderlijke zaak in plaats van wat het werkelijk is: een gevaar vol malware. Net als phishing-e-mails kan spam ook zo worden ontworpen dat het lijkt alsof het afkomstig is van legitieme bronnen, zoals winkels, waardoor de kans toeneemt dat onwetende gebruikers verdachte bestanden downloaden.
Infosec-tip: Netwerkbeheerders moeten ervoor zorgen dat antispamfilters — inclusief het beheer van het beleid en de drempelwaarden voor het detecteren van bedreigingen — correct zijn geconfigureerd. Als u al over e-mailbeveiligingsoplossingen beschikt, maak dan zeker gebruik van functies zoals het bijhouden van webreputaties en het detecteren van misbruik via documenten. Deze zijn bedoeld om gerichte aanvallen te onderscheppen voordat ze de gebruikers bereiken.
Business Email Compromise (BEC)
Bij deze zwendel loggen hackers in op de e-mail van een topmanager en versturen ze berichten vanuit dat account. Bij BEC-zwendel vragen cybercriminelen vaak aan werknemers om geld over te maken naar een rekening die onder hun controle staat.
BEC-zwendel is populair onder cybercriminelen omdat het heel eenvoudig uit te voeren is en oplichters geen geavanceerde programmeerkennis, technische vaardigheden of complexe malware nodig hebben. Uit het Internet Crime Report 2019 van de FBI blijkt dat BEC-zwendel vorig jaar de meest schadelijke en effectieve vorm van cybercriminaliteit was.
Infosec-tip: Kleine en middelgrote bedrijven zouden geautomatiseerde e-mailbeveiligingssoftware moeten gebruiken. Maak uw IT-technici, managers en medewerkers vertrouwd met veelvoorkomende BEC-indicatoren, zodat iedereen in uw team in staat is om de afzenders en de inhoud van inkomende en uitgaande e-mails kritisch te beoordelen.
Een degelijk en doeltreffend informatiebeveiligingsbeleid voor de e-mail van uw bedrijf is een absolute noodzaak. Het is uw verantwoordelijkheid om de gevoelige gegevens van uw klanten en medewerkers te beschermen. Met de app ‘ Graphus ’ kunt u met een gerust hart communiceren, in de wetenschap dat uw inboxen beschermd zijn tegen cyberaanvallen en social-engineering-pogingen. Bel ons vandaag nog om aan de slag te gaan.