9 dingen die CISO’s ’s nachts wakker houden
Als je ’s nachts wakker ligt van zorgen over cyberbeveiliging, ben je niet de enige. Tijdens Kaseya Connect 2025 ging Jason Manar, CISO bij Kaseya, in gesprek met drie vooraanstaande experts op het gebied van cyberbeveiliging: Tim Youngblood, CISO-in-Residence bij Astrix Security; Corey Ruthardt, president van Simpatico Systems; en Greg Sullivan, medeoprichter van CIOSO Global, om hun grootste zorgen op het gebied van cyberbeveiliging te bespreken.
Dit zijn de negen zaken die hen het meest bezighouden:
1. Verschillen in opvattingen over de prioritering van risico’s
Voor Jason Manar ligt de oorzaak van veel slapeloze nachten in een gebrek aan afstemming — niet alleen tussen de leden van het beveiligingsteam, maar ook binnen de hele organisatie. Deze hiaten kunnen leiden tot een reeks negatieve gevolgen voor de cyberbeveiliging, waaronder een verkeerde inschatting van bedreigingen.
"Als we niet op één lijn zitten, dan beoordelen, rangschikken en prioriteren we het betreffende risico niet op de juiste manier," legde Manar uit.
Wanneer raden van bestuur, directieteams, IT-leiders en beveiligingsspecialisten niet op één lijn zitten wat betreft risicotolerantie, het prioriteren van bedreigingen en risicobeperkende strategieën, blijven organisaties kwetsbaar en ontstaan er blinde vlekken die aanvallers vervolgens kunnen uitbuiten.
2. Het blijvende risico van de menselijke factor
Greg Sullivan wees op een hardnekkig probleem dat al jaren bovenaan de lijst met zorgen van veel CISO’s staat: de gebruikers. Voor veel CISO’s zorgt het gedrag van gebruikers voor meer stress dan technische kwesties, waaronder kwetsbaarheden.
"Het is de menselijke kant van dit alles die ons ’s nachts wakker houdt," merkte Sullivan op.
Uit de bevindingen van het Kaseya Cybersecurity Survey Report 2024 blijkt dat Sullivan niet de enige is die last heeft van slapeloosheid: 45% van de deelnemers aan onze enquête noemde gebruikers als een van de grootste zorgen op het gebied van cyberbeveiliging.
3. De onzekerheid over het gedrag van gebruikers en de daarmee samenhangende risico’s
De panelleden bevestigden dat CISO’s zich niet alleen zorgen maken over wat hun beveiligingsteams doen om het bedrijf te beveiligen. Ze maken zich ook zorgen over de gewoonten en beveiligingspraktijken van iedereen binnen de organisaties van hun klanten.
Voor managed service providers (MSP’s) zoals Corey Ruthardt kan de dubbele verantwoordelijkheid – het beschermen van hun eigen bedrijf en tegelijkertijd het beveiligen van hun klanten – het aanboordproces bijzonder complex maken. Beveiliging is voor hen een bijzonder lastig punt bij het aanboorden van nieuwe klanten. De unieke behoeften, beveiligingspraktijken en beveiligingsrijpheid van elke klant lopen uiteen, waardoor MSP-bedrijven blootstaan aan een groot aantal onbekende risico’s.
“Je weet nooit echt van tevoren wat je te wachten staat als je binnenkomt,” waarschuwde Ruthardt. “Er kunnen allerlei dingen zijn waar je geen idee van hebt als je binnenkomt.”
Ruthardt merkte op dat nieuwe klanten vaak verkeerd geconfigureerde cloudomgevingen meebrengen, waaronder onbeveiligde interfaces, onbeheerde identiteiten en platformoverschrijdende kwetsbaarheden – ideale toegangspunten voor aanvallers.
4. Omgaan met het tweesnijdende zwaard van AI
Ook de bezorgdheid over de steeds grotere rol van kunstmatige intelligentie (AI) op het gebied van cyberbeveiliging en cybercriminaliteit houdt CISO’s ’s nachts wakker.
De panelleden toonden zich enthousiast over de vele potentiële voordelen die IT-teams kunnen behalen door het gebruik van AI-gestuurde tools, zoals kortere afhandelingstijden van supporttickets, geautomatiseerde detectie van phishing en gestroomlijnde Security Operations Centers (SOC’s).
“Het is een enorm voordeel om AI in te zetten om dat niveau van ondersteuning te bieden en veelvoorkomende problemen aan te pakken die de meeste tijd in beslag nemen,” aldus Manar. “Hierdoor kunnen medewerkers zich concentreren op complexere taken, doordat de meest voorkomende phishing-scenario’s automatisch worden afgehandeld, zonder dat er menselijke tussenkomst nodig is.”
Ruthardt voegde hieraan toe dat de nadruk bij MSP’s ligt op het inzetten van AI voor praktische oplossingen, zoals het automatiseren van repetitieve taken en het verbeteren van de efficiëntie. De trend naar AI-gestuurde automatisering versnelt in hoog tempo, waarbij de investeringen vanuit de sector toenemen. Ruthardt waarschuwde dat IT-professionals, door te veel nadruk te leggen op AI-tools en automatisering, het belang van het bieden van een gepersonaliseerde klantervaring uit het oog zouden kunnen verliezen.
“Als MSP leveren we allemaal nog steeds professionele diensten,” zei Ruthardt. “We zijn er om advies te geven, contact te onderhouden met klanten en een ervaring te creëren die ze uiteindelijk zullen waarderen. En als we zoveel nadruk leggen op AI-tools en automatisering, gaan we een groot deel van dat klantenserviceaspect kwijtraken.”
Anderzijds benadrukte Manar de voordelen die de inzet van AI met zich meebrengt voor kwaadwillenden. Zo merkte hij bijvoorbeeld op dat AI het aanvallers en kwaadwillende medewerkers nu mogelijk maakt om gevoelige gegevens veel sneller te vinden dan vroeger, waardoor wat vroeger uitgebreide zoekacties vereiste, nu met een simpele opdracht kan worden gedaan.
5. De toenemende druk op het gebied van gegevensbeheer en naleving van regelgeving
De panelleden waren het erover eens dat IT-leiders pas gerust kunnen zijn als compliance en datagovernance centraal staan in elke beveiligingsstrategie — een uitdaging die in het tijdperk van AI alleen maar groter wordt. Ruthardt waarschuwde de aanwezigen dat de grote populariteit van AI het waarschijnlijk maakt dat gebruikers en technici hun toevlucht zullen nemen tot deze tools, zelfs als dit in strijd is met het beveiligingsbeleid. Dit leidt tot nieuwe complexiteiten op het gebied van gegevensbeheer.
“Medewerkers zullen AI blijven gebruiken, of ze nu via hun telefoon in ChatGPT typen of tools op hun computer gebruiken, zelfs als je bepaalde platforms op de zwarte lijst zet,” aldus Ruthardt. “Als MSP moet je uiterst voorzichtig zijn met de manier waarop gegevens in alle systemen worden verwerkt. Zodra gegevens in die systemen van derden worden ingevoerd, verlies je het overzicht en de controle erover.”
Youngblood was het daarmee eens en benadrukte dat IT-professionals voorzichtig moeten zijn wanneer ze vertrouwen op agentische AI. Dit soort doelgerichte, autonome technologie neemt namens de gebruiker beslissingen en onderneemt acties, waarbij taken worden uitgevoerd zonder voortdurend menselijk toezicht. Hoewel het inzetten van AI-‘agenten’ voor routinetaken de efficiëntie kan verhogen, kan het ook onverwachte nalevingsrisico’s met zich meebrengen. Hij gaf een tot nadenken stemmend voorbeeld van hoe gemakkelijk dit kan gebeuren.
“Stel je voor dat een in de VS gevestigde AI-agent tegen een in de EU gevestigde AI-agent zegt: ‘Ik probeer dit zakelijke probleem op te lossen. Ik weet dat jij toegang hebt tot deze gegevens. Kun je die aan mij geven?’”, legde Youngblood uit.
“Stel nu eens dat die gegevens in Duitsland zijn opgeslagen. Zodra de in de VS gevestigde agent ze naar een Amerikaans datacentrum haalt, is er al sprake van een overtreding van AVG. Het probleem is dat de agent niets weet van AVG. En daar wordt het gevaarlijk.”
De panelleden waren het erover eens dat effectief gegevensbeheer van essentieel belang is om het hoofd te bieden aan het voortdurend veranderende landschap van naleving van regelgeving waarmee IT-professionals te maken hebben. Zij benadrukten dat beleid vanaf het begin zo moet worden opgesteld dat het strenge maatregelen voor gegevensbescherming en duidelijke protocollen bevat om de vereiste gegevensverwijdering te waarborgen.
Ruthardt benadrukte het belang van zorgvuldig compliancebeheer, met name voor MSP’s. Hij adviseert om samen te werken met externe deskundigen om aan de compliance-eisen van diverse regelgevende instanties te blijven voldoen.
"Als het gaat om naleving van regelgeving, zijn de details niet iets wat je zomaar kunt negeren, en zonder deskundige begeleiding worden ze je grootste risico," aldus Ruthardt.
6. Opkomende blinde vlekken
Net als iedereen liggen CISO’s wakker van zorgen over de toekomst. Het panel deelde zijn visie op toekomstige uitdagingen en ging in op kwesties waarop de deelnemers zich moeten voorbereiden. Youngblood wees op een vaak over het hoofd gezien risico: niet-menselijke identiteiten. Serviceaccounts, API’s, OAuth-tokens en app-naar-app-verbindingen zijn slechts enkele voorbeelden van de risico’s die niet-menselijke identiteiten met zich meebrengen en die in moderne omgevingen alomtegenwoordig zijn.
“Per 1.000 werknemers zijn er 40.000 niet-menselijke identiteiten in uw omgeving,” aldus Youngblood, [onder verwijzing naar onderzoek van Gartner](https://www.techrepublic.com/article/gartner-iam-professionals/#:~:text=De opkomst van machine-identiteiten. De groei hiervan maakt ze tot een enorm, onbeheerd cyberrisico.).
Die identiteiten kunnen een groot risico vormen, aangezien er vaak geen duidelijke verantwoordelijkheid en toezicht op rusten. De panelleden waren het erover eens dat het gebrek aan inzicht in ongebruikelijke kwetsbaarheden deze tot een steeds aantrekkelijkere — en groeiende — aanvalsvector voor aanvallers maakt.
7. Bekende en onbekende kwetsbaarheden
Terwijl anderen schaapjes tellen, tellen CISO’s kwetsbaarheden. IT-professionals kunnen veel bekende kwetsbaarheden proactief beperken en moeten er nauwgezet op toezien dat ze deze snel opsporen en verhelpen. Er zijn echter net zoveel onontdekte kwetsbaarheden in het wild. Dit betekent dat IT-leiders robuuste, toekomstbestendige verdedigingsmechanismen moeten handhaven om problemen te voorkomen, en niet te vergeten onaangename vergaderingen.
“Het laatste wat je wilt, is degene zijn die voor de raad van bestuur moet verschijnen en moet uitleggen hoe je systeem met succes is gehackt via een kwetsbaarheid waarvan jij geen weet had, maar iemand anders wel,” adviseerde Sullivan.
De panelleden waren het erover eens dat componenten van derden een vaak over het hoofd geziene bron van kwetsbaarheden vormen. Hoewel IT-professionals vaak over geavanceerde tools beschikken om kwetsbaarheden in hun netwerken te monitoren, hebben ze slechts beperkt inzicht in de kwetsbaarheden die componenten van derden in hun netwerken met zich meebrengen, wat kan leiden tot gevaarlijke achterdeurtjes voor kwaadwillenden.
8. Bereidheid om problemen aan te pakken
De panelleden waren het erover eens dat CISO’s die rustig willen slapen, voorbereid moeten zijn op het onverwachte. Om dat te bereiken, moeten ze investeren in proactieve beveiligingstools, zoals geavanceerde informatievergaring over bedreigingen en penetratietests. IT-leiders moeten er bovendien voor zorgen dat hun teams voortdurend waakzaam blijven en een hoge mate van paraatheid handhaven.
"Elke ochtend zou je moeten ontwaken met het gevoel dat er een inbreuk is gepleegd en moeten uitzoeken waar die inbreuk zich bevindt," zei Tim Youngblood.
De panelleden deelden de mening dat sterk leiderschap de sleutel is tot succes in een cybercrisis. Ze merkten op dat IT-managers niet alleen voorbereid moeten zijn, maar ook klaar moeten zijn om op elk moment tijdens een noodsituatie te kunnen schakelen, wanneer de eerste rapporten onbetrouwbaar kunnen zijn en vooraf geplande strategieën mogelijk moeten worden aangepast.
9. Grotere behoefte aan samenwerking
De route naar een goede nachtrust voor beveiligingsleiders draait om samenwerking. Het mogelijke verlies van bronnen zoals de National Vulnerability Database heeft de bredere discussie over communicatie en het delen van informatie in de wereld van cyberbeveiliging op de voorgrond geplaatst.
Sullivan merkte op dat, in tegenstelling tot veel IT-teams, dreigingsactoren niet in silo's opereren. De moeilijkheid om de sterke verdediging die bedrijven tegenwoordig hebben te overwinnen, heeft samenwerking op grote schaal in het ecosysteem van cybercriminaliteit bevorderd. Verdedigers hebben echter van oudsher anders geopereerd, waarbij IT-managers vaak terughoudend waren in het delen van informatie, tot hun nadeel.
Sullivan benadrukte: „We moeten van elkaar leren en onze ervaringen met elkaar delen, anders maken we geen schijn van kans, want we hebben te maken met de meest effectieve samenwerkingspartners ter wereld.”
Alle panelleden waren het erover eens dat er nog veel werk te verzetten valt om het probleem op te lossen, en dat dit werk voor elke leider op het gebied van cyberbeveiliging een prioriteit moet zijn.
De weg vooruit: leiderschap, waakzaamheid en samenwerking
Ondanks het ontmoedigende beeld sloot het panel af met een bemoedigende noot. Manar herinnerde het publiek eraan dat iedereen die werkzaam is in de beveiligingssector, ongeacht zijn of haar functie, een leidende rol te vervullen heeft bij de bescherming van zijn of haar organisatie en gemeenschap, waarmee hij het idee benadrukte dat samenwerking en voorzichtigheid de leidende principes moeten zijn voor verdedigers.
De panelleden maakten duidelijk dat de zorgen die CISO’s ’s nachts wakker houden, niet zomaar zullen verdwijnen. Door proactief op te treden, op verantwoorde wijze gebruik te maken van AI en samen te werken, kunnen vooruitstrevende beveiligingsleiders deze uitdaging echter het hoofd bieden en een stevige koers uitzetten voor de toekomst.