Hoe u uw bedrijf kunt beschermen tegen aanvallen op de toeleveringsketen

Veel bedrijven en MSP’s zijn nog steeds aan het bijkomen van de aanval via de toeleveringsketen die in december 2020 plaatsvond. Zelfs Amerikaanse overheidsinstanties, zoals het Ministerie van Justitie (DOJ), bleven niet gespaard: hackers drongen hun IT-systemen binnen via de SolarWinds Orion-app als toegangspunt. In het geval van het DOJ konden de hackers toegang krijgen tot de e-mailaccounts van een aantal medewerkers.

Uit de meest recente informatie over deze aanval via de toeleveringsketen, zoals beschreven in dit artikel van ZDNet, blijkt dat hackers in totaal vier malwarevarianten hebben gebruikt: Sunspot, Sunburst (Solorigate), Teardrop en Raindrop. Deze malwarevarianten werden ingezet in een geavanceerde reeks van steeds verdergaande aanvallen. Eerst werd Sunspot gebruikt om het softwarebouwproces van de leverancier aan te vallen en de Sunburst-malware in de Orion-software te infiltreren. De Sunburst-malware verzamelde gegevens op geïnfecteerde netwerken en stuurde deze naar een externe server.

In gevallen waarin de aanvallers de aanval verder wilden uitbreiden, gebruikten ze Sunburst om de malware Teardrop of Raindrop te installeren. Beide zijn achterdeurtjes die de aanvallers gebruikten om „hun toegang binnen een gehackt IT-netwerk uit te breiden”. Beveiligingsteams moeten hun IT-omgevingen dan ook scannen op alle vier deze malwarevarianten.

Praktische tips om uw bedrijf beter te beschermen

Op basis van haar onderzoek naar de aanval stelt beveiligingsbedrijf Cycode zes beveiligingsmaatregelen voor die uw organisatie zou moeten nemen om de blootstelling aan risico’s te verminderen.

Cycode raadt aan om de toegangscontroles van uw infrastructuur te versterken door middel van:

  • Volledig inzicht in en een volledige inventarisatie van alle bedrijfsmiddelen – Elk bedrijfsmiddel dat niet wordt gemonitord, kan een kwetsbaarheid voor uw ecosysteem vormen.
  • Meervoudige authenticatie (MFA) – Wachtwoorden alleen zijn niet voldoende om accounts te beveiligen, zeker niet als ze zo eenvoudig zijn als ‘password123’. MFA biedt een extra beveiligingslaag, waardoor het voor hackers moeilijker wordt om toegang te krijgen tot uw systemen.
  • Systeemcontrole – Verwijder de standaardtoegangsgegevens van uw systemen en pas een strikt wachtwoordbeleid toe.
  • Het handhaven van het beleid inzake bevoegdheden – Een bevoorrechte gebruiker heeft beheerderstoegang tot al uw kritieke systemen. Het beheren en monitoren van alle bevoorrechte accounts is essentieel voor een betere beveiliging.

Een ander beveiligingsbedrijf, Tempered Networks, stelt dat er een „zero trust“-aanpak moet worden geïmplementeerd om de beveiliging van organisaties te versterken. Dit mechanisme omvat:

  • Netwerkmicrosegmentatie – Zero Trust-netwerktoegang (ZTNA) past beleidsregels toe die bepalen waartoe een gebruiker toegang heeft. Doordat applicaties in deze architectuur van elkaar zijn gescheiden, kunnen beheerders de toegangsrechten op een zeer gedetailleerd niveau vaststellen.
  • Apparaatverificatie en gebruikersauthenticatie – Toegang wordt alleen verleend wanneer een gebruiker zijn identiteit aantoont en wordt gecontroleerd of hij veilig is. Door middel van meerdere validatiestappen verleent ZTNA alleen toegang aan geverifieerde gebruikers.

Hoe kunnen MSP’s hun klanten beschermen?

MSP’s kunnen een proactieve aanpak hanteren en Security Operation Center (SOC)-diensten aanbieden, zoals:

endpointsbeveiliging

MSP’s kunnen de eindpunten van hun klanten beveiligen met –

  • Monitoring van gebeurtenislogboeken – Het monitoren van gebeurtenislogboeken voor alle Windows- en macOS-computers is van cruciaal belang om gebeurtenissen op alle apparaten vanuit één centrale console te kunnen volgen.
  • Threat hunting – Door beveiligingsincidenten proactief op te sporen voordat ze schade hebben aangericht, kunt u uw klanten beschermen tegen grote zakelijke verliezen.
  • Inbraakdetectie – MSP’s kunnen waarschuwingen instellen om verdachte activiteiten op te sporen en te voorkomen dat indringers andere systemen overnemen.
  • Antivirus- en antimalwareoplossingen van derden van de volgende generatie (NGAV) – Door integratie met NGAV-oplossingen worden geavanceerde bedreigingen op eindpunten gedetecteerd, in plaats van alleen te zoeken naar bekende malwaresignaturen.

Netwerkbeveiliging

MSP’s kunnen monitoring van firewall- en edge-apparaatlogboeken aanbieden, geïntegreerd met Threat Reputation Services (TRS) en Whois- en DNS-opzoekdiensten.

[TRS](https://media.defense.gov/2019/Sep/09/2002180344/-1/-1/0/Integrate Threat Reputation Services.docx - Copy.pdf) omvat het regelmatig uitvoeren van dreigingsbeoordelingen van websites, bestanden, domeinnamen en andere soortgelijke entiteiten om te categoriseren hoe vaak deze entiteiten in verband zijn gebracht met kwaadaardige activiteiten, op basis van waargenomen gedrag in het verleden en gedeelde inlichtingen.

Cloudbeveiliging

De hieronder genoemde cloudbeveiligingsdiensten kunnen door MSP’s worden aangeboden om de cloudgegevens van hun klanten te beveiligen.

Hoewel we de omvang van de Orion-aanval misschien nog niet kennen, vrezen organisaties dat er nog meer zal volgen. In deze onzekere tijden is het van essentieel belang dat bedrijven hun inspanningen op het gebied van cyberbeveiliging verdubbelen.

Ontdek hoe u uw beveiligingsniveau kunt verbeteren door deel te nemen aan ons webinar ‘IT-beveiliging versterken in 2021’. Schrijf u nu in!

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees meer
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees meer
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees meer