Wat meer dan 1.100 IT-professionals ons vertelden over de toenemende druk op beveiligingsteams

  • Het grootste veiligheidsrisico bevindt zich wellicht binnen de organisatie zelf
  • Het besef van het risico leidt niet altijd tot een investering
  • Beveiligingsteams raken hun capaciteit kwijt door operationele eisen
  • AI kan het team wat werk uit handen nemen, maar expertise blijft schaars
  • Het doorstaan van een audit betekent niet dat het werk erop zit

Er bestaat een scenario waarin cyberbeveiliging perfect functioneert. Medewerkers herkennen elke phishing-e-mail, de budgetten zijn ruim genoeg om elk risico te dekken en er is altijd iemand beschikbaar wanneer er een waarschuwing binnenkomt.

Die versie kom je tegen in strategiedocumenten en verkooppresentaties. Maar die versie bestaat niet op een vrijdagavond, wanneer iemand van de crediteurenadministratie net geld naar de verkeerde persoon heeft overgemaakt of zijn wachtwoord heeft gewijzigd in ‘Password123’.

De meeste beveiligingsprogramma’s zijn ontworpen voor de eerste versie. De meeste beveiligingsteams bevinden zich echter in de tweede.

Die kloof vormde het uitgangspunt voor ons nieuwste rapport over cyberbeveiliging: ‘Beveiliging opbouwen die menselijke fouten kan weerstaan’. We hebben 1.132 MSP’s en IT-professionals in meer dan 63 landen en gebieden ondervraagd om inzicht te krijgen in hoe cyberbeveiliging eruitziet wanneer de druk van de praktijk botst met de plannen die zijn opgesteld om daarmee om te gaan.

Mensen blijven een van de moeilijkst te beheersen aspecten van de beveiliging. Die zorg komt duidelijk naar voren uit de gegevens: 68% van de respondenten noemde menselijke fouten als een mogelijke ingang voor een succesvolle aanval, waardoor dit de dreigingsbron was waarover zij zich het meest zorgen maakten.

Hetzelfde patroon zien we terug bij de organisaties die te maken hebben gehad met een incident. Vier van de vijf belangrijkste oorzaken hadden te maken met mensen. Slechte gebruikerspraktijken of gebruikersfouten stonden met 41% op de eerste plaats; dit kan iets eenvoudigs betekenen als het vertrouwen op een phishing-e-mail, het gebruik van zwakke wachtwoorden of het delen van informatie met de verkeerde persoon. Een gebrek aan cybersecuritytraining voor eindgebruikers volgde op de voet met 40%, wat erop wijst dat mensen niet altijd weten hoe ze een dreiging moeten herkennen, hoe ze met gevoelige informatie moeten omgaan of hoe ze moeten reageren als iets verdacht lijkt.

Dat menselijke aspect verklaart ook waarom phishing als de grootste bedreiging werd aangemerkt voor zowel MSP-klanten als interne IT-afdelingen. Bij phishing wordt iemand rechtstreeks blootgesteld aan een aanval. De aanvaller stuurt het lokmiddel via een e-mail, maar de ontvanger beslist uiteindelijk zelf of hij of zij klikt, antwoordt, een bijlage opent of inloggegevens prijsgeeft.

Investeringen in beveiliging volgen vaak pas na een incident

Beveiligingsverantwoordelijken kunnen precies weten waar hun kwetsbaarheden liggen, maar toch moeite hebben om daarop in te spelen.

Maar liefst 77% van de IT-afdelingen gaf aan dat hun investeringen in cyberbeveiliging geen gelijke tred hielden met de bedreigingen waarmee ze te maken hebben. Onder MSP's gaf ongeveer 65% aan dat hun klanten te weinig investeerden in cyberbeveiliging.

MSP’s wezen er ook op dat er doorgaans pas in cyberbeveiliging wordt geïnvesteerd nadat een klant te maken heeft gehad met een incident of een bijna-incident. Tot dat moment moet beveiliging concurreren met andere zakelijke prioriteiten, zelfs als de risico’s al bekend zijn. Het resultaat is een bekend patroon: organisaties zijn zich bewust van het risico, maar maatregelen kunnen wachten totdat de gevolgen niet langer te negeren zijn.

Daardoor kunnen beveiligingsteams onder druk komen te staan om hiaten te dichten, terwijl het beter was geweest om deze aan te pakken toen er nog tijd was om een plan te maken.

Beveiliging zorgt voor extra werk

Dan is er nog de druk die zelden in het strategiedocument aan bod komt: het dagelijkse werk om de beveiliging draaiende te houden.

Voor 38% van de respondenten vormden verzoeken van eindgebruikers de meest voorkomende verstoring van het beveiligingswerk. Tegelijkertijd brengen de maatregelen die zijn ontworpen om risico's te beperken, hun eigen operationele eisen met zich mee. MFA werd door 36% genoemd als de beveiligingsmaatregel die de meeste wrijving veroorzaakt.

Dat leidt tot een ongemakkelijke situatie. Een controlemaatregel kan belangrijk zijn en toch tijd kosten. Een proces kan de veiligheid verbeteren en toch extra werk opleveren voor de mensen die verantwoordelijk zijn voor de uitvoering ervan. Wanneer zich genoeg van dat werk opstapelt, hebben teams minder capaciteit voor het werk dat hen voorbereidt op wat er daarna komt.

Er is een tekort aan de vaardigheden die beveiligingsteams nodig hebben

Zelfs een goed gefinancierde beveiligingsstrategie heeft mensen nodig om deze uit te voeren. Dat wordt steeds moeilijker, aangezien organisaties moeite hebben om specialisten te vinden met de vaardigheden die nodig zijn om de steeds complexere beveiligingsomgevingen te beheren.

Specialisten op het gebied van beveiligingsautomatisering en AI waren het moeilijkst te vinden of te behouden; 32% van de respondenten noemde deze functies. Beveiligingsoperaties en incidentrespons volgden met 30%. Deze functies zijn belangrijk omdat ze nauw aansluiten bij het dagelijkse werk: het opsporen van bedreigingen, het onderzoeken van wat er is gebeurd en het bepalen van de juiste reactie.

AI helpt teams nu al bij het verwerken van een deel van die werklast. Ongeveer 44% van de respondenten gebruikt AI voor het opsporen en monitoren van bedreigingen, terwijl 29% het inzet om het aantal waarschuwingen te verminderen of te helpen bij het triëren ervan. Dat zijn taken die veel tijd van een beveiligingsteam in beslag kunnen nemen.

Naleving kent geen eindstreep

Ongeveer 65% van de respondenten gaf aan dat ze vandaag de dag zonder voorbereiding een nalevingscontrole zouden kunnen doorstaan. Dat wijst op een groot vertrouwen in hun huidige paraatheid. Maar een controle legt slechts een moment in de tijd vast. Om aan de voorschriften te blijven voldoen, moet de organisatie haar controles, documentatie en werkwijzen van medewerkers ook lang nadat de controleur is vertrokken up-to-date houden.

Dat lopende werk kan op zichzelf al hiaten veroorzaken. Bijna de helft van de respondenten (49%) gaf aan dat onvolledige documentatie of beleidsregels de grootste kans op problemen vormen tijdens een audit. Nog eens 34% wees op controles die niet volledig waren geïmplementeerd, terwijl 33% tekortkomingen in het beveiligingsbewustzijn of de training van medewerkers noemde.

Of je op de dag van de controle klaar bent, hangt af van het werk dat elke dag moet worden gedaan.

Beveiliging ontwikkelen voor de echte wereld

De conclusie: beveiligingsstrategieën moeten rekening houden met de beperkingen in de praktijk.

Veerkrachtige organisaties houden rekening met deze realiteiten. Ze nemen voorzorgsmaatregelen tegen menselijke fouten, pleiten voor investeringen nog voordat zich een incident voordoet, beperken routinematig werk en zetten AI in om de beperkte beveiligingscapaciteit uit te breiden, terwijl ze bij belangrijke beslissingen het menselijk oordeel centraal blijven stellen.

Download het rapport om de volledige bevindingen te bekijken en te ontdekken wat er nodig is om een beveiliging op te bouwen die ook onder druk standhoudt. Je ontvangt bovendien een gratis handleiding met praktische tips om die inzichten om te zetten in een veerkrachtigere beveiligingsstrategie.

Download het rapport en de gratis handleiding

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees nu
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees nu
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees nu