Hoe u uw bedrijf kunt beschermen tegen aanvallen op de toeleveringsketen
Veel bedrijven en MSP’s zijn nog steeds aan het bijkomen van de aanval via de toeleveringsketen die in december 2020 plaatsvond. Zelfs Amerikaanse overheidsinstanties, zoals het Ministerie van Justitie (DOJ), bleven niet gespaard: hackers drongen hun IT-systemen binnen via de SolarWinds Orion-app als toegangspunt. In het geval van het DOJ konden de hackers toegang krijgen tot de e-mailaccounts van een aantal medewerkers.
Uit de meest recente informatie over deze aanval via de toeleveringsketen, zoals beschreven in dit artikel van ZDNet, blijkt dat hackers in totaal vier malwarevarianten hebben gebruikt: Sunspot, Sunburst (Solorigate), Teardrop en Raindrop. Deze malwarevarianten werden ingezet in een geavanceerde reeks van steeds verdergaande aanvallen. Eerst werd Sunspot gebruikt om het softwarebouwproces van de leverancier aan te vallen en de Sunburst-malware in de Orion-software te infiltreren. De Sunburst-malware verzamelde gegevens op geïnfecteerde netwerken en stuurde deze naar een externe server.
In gevallen waarin de aanvallers de aanval verder wilden uitbreiden, gebruikten ze Sunburst om de malware Teardrop of Raindrop te installeren. Beide zijn achterdeurtjes die de aanvallers gebruikten om „hun toegang binnen een gehackt IT-netwerk uit te breiden”. Beveiligingsteams moeten hun IT-omgevingen dan ook scannen op alle vier deze malwarevarianten.

Praktische tips om uw bedrijf beter te beschermen
Op basis van haar onderzoek naar de aanval stelt beveiligingsbedrijf Cycode zes beveiligingsmaatregelen voor die uw organisatie zou moeten nemen om de blootstelling aan risico’s te verminderen.
Cycode raadt aan om de toegangscontroles van uw infrastructuur te versterken door middel van:
- Volledig inzicht in en een volledige inventarisatie van alle bedrijfsmiddelen – Elk bedrijfsmiddel dat niet wordt gemonitord, kan een kwetsbaarheid voor uw ecosysteem vormen.
- Meervoudige authenticatie (MFA) – Wachtwoorden alleen zijn niet voldoende om accounts te beveiligen, zeker niet als ze zo eenvoudig zijn als ‘password123’. MFA biedt een extra beveiligingslaag, waardoor het voor hackers moeilijker wordt om toegang te krijgen tot uw systemen.
- Systeemcontrole – Verwijder de standaardtoegangsgegevens van uw systemen en pas een strikt wachtwoordbeleid toe.
- Het handhaven van het beleid inzake bevoegdheden – Een bevoorrechte gebruiker heeft beheerderstoegang tot al uw kritieke systemen. Het beheren en monitoren van alle bevoorrechte accounts is essentieel voor een betere beveiliging.
Een ander beveiligingsbedrijf, Tempered Networks, stelt dat er een „zero trust“-aanpak moet worden geïmplementeerd om de beveiliging van organisaties te versterken. Dit mechanisme omvat:
- Netwerkmicrosegmentatie – Zero Trust-netwerktoegang (ZTNA) past beleidsregels toe die bepalen waartoe een gebruiker toegang heeft. Doordat applicaties in deze architectuur van elkaar zijn gescheiden, kunnen beheerders de toegangsrechten op een zeer gedetailleerd niveau vaststellen.
- Apparaatverificatie en gebruikersauthenticatie – Toegang wordt alleen verleend wanneer een gebruiker zijn identiteit aantoont en wordt gecontroleerd of hij veilig is. Door middel van meerdere validatiestappen verleent ZTNA alleen toegang aan geverifieerde gebruikers.
Hoe kunnen MSP’s hun klanten beschermen?
MSP’s kunnen een proactieve aanpak hanteren en Security Operation Center (SOC)-diensten aanbieden, zoals:
endpointsbeveiliging
MSP’s kunnen de eindpunten van hun klanten beveiligen met –
- Monitoring van gebeurtenislogboeken – Het monitoren van gebeurtenislogboeken voor alle Windows- en macOS-computers is van cruciaal belang om gebeurtenissen op alle apparaten vanuit één centrale console te kunnen volgen.
- Threat hunting – Door beveiligingsincidenten proactief op te sporen voordat ze schade hebben aangericht, kunt u uw klanten beschermen tegen grote zakelijke verliezen.
- Inbraakdetectie – MSP’s kunnen waarschuwingen instellen om verdachte activiteiten op te sporen en te voorkomen dat indringers andere systemen overnemen.
- Antivirus- en antimalwareoplossingen van derden van de volgende generatie (NGAV) – Door integratie met NGAV-oplossingen worden geavanceerde bedreigingen op eindpunten gedetecteerd, in plaats van alleen te zoeken naar bekende malwaresignaturen.
Netwerkbeveiliging
MSP’s kunnen monitoring van firewall- en edge-apparaatlogboeken aanbieden, geïntegreerd met Threat Reputation Services (TRS) en Whois- en DNS-opzoekdiensten.
[TRS](https://media.defense.gov/2019/Sep/09/2002180344/-1/-1/0/Integrate Threat Reputation Services.docx - Copy.pdf) omvat het regelmatig uitvoeren van dreigingsbeoordelingen van websites, bestanden, domeinnamen en andere soortgelijke entiteiten om te categoriseren hoe vaak deze entiteiten in verband zijn gebracht met kwaadaardige activiteiten, op basis van waargenomen gedrag in het verleden en gedeelde inlichtingen.
Cloudbeveiliging
De hieronder genoemde cloudbeveiligingsdiensten kunnen door MSP’s worden aangeboden om de cloudgegevens van hun klanten te beveiligen.
- Monitoring van het beveiligingsgebeurtenislogboek van Microsoft 365
- Gegevensback-up voor Microsoft Office 365, Google G Suite en Salesforce
- Monitoring van Azure Active Directory (AD)
- Kwaadaardige aanmeldingen bij Microsoft 365 en
- Azure Secure Score
Hoewel we de omvang van de Orion-aanval misschien nog niet kennen, vrezen organisaties dat er nog meer zal volgen. In deze onzekere tijden is het van essentieel belang dat bedrijven hun inspanningen op het gebied van cyberbeveiliging verdubbelen.
Ontdek hoe u uw beveiligingsniveau kunt verbeteren door deel te nemen aan ons webinar ‘IT-beveiliging versterken in 2021’. Schrijf u nu in!