Het verminderen van het risico op inbreuken op de wet inzake de bescherming van gevoelige informatie ( AVG ) begint in de inbox

E-mail is een van de meest gebruikte toegangspunten tot een bedrijf en vormt daarmee een grote bedreiging voor de gegevensbeveiliging. Of het nu gaat om gegevens in de inbox van de gebruiker, gedeelde mailboxen, toegang tot schijven of systemen van derden, zoals CRM-platforms: de inbox kan als uitgangspunt dienen voor tal van inbreuken.

Een e-mailinbreuk vormt een toegangspoort tot de gegevens van uw bedrijf

Een van die gevallen betrof eenadvocatenkantoor dat via een Outlook-e-mailaccount was gehackt.De aanvaller kon vervolgens betalingen die bestemd waren voor begunstigden in een erfrechtzaak omleiden.

Daarom is een krachtig beveiligingsbeleid dat begint bij de inbox niet alleen essentieel voor de algehele beveiliging, maar helpt het uw bedrijf ook rechtstreeks bij het nakomen van zijnverplichtingen op het gebied vanAVG .

Dit is echter geen uitdaging die louter met technologie kan worden opgelost. Er zijn de juiste hulpmiddelen nodig, in combinatie met goed opgeleide gebruikers, die samenwerken in een gecoördineerde aanpak van e-mailbeveiliging.

Mensen zijn de grootste oorzaak van beveiligingsinbreuken — begin daar

Naar schatting 90% van de beveiligingsinbreuken wordt veroorzaakt door menselijke fouten, dus daar ligt de grootste ruimte voor verbetering. Nue-mailbedreigingen steeds geavanceerder en gerichter worden, is het belangrijker dan ooit dat gebruikers weten waar ze op moeten letten bij phishingaanvallen.

Datatilsynet, de Deense gegevensbeschermingsautoriteit, meldt vergelijkbare bevindingen en schrijft meer dan 80% van de recente incidenten toe aan menselijke fouten. Daarvan was phishing de belangrijkste oorzaak van inbreuken.

Hieruit blijkt duidelijk dat een goede beveiliging begint bij je gebruikers:

  • Train ze op een effectieve manier. Eén keer per jaar een training volgen om aan de voorschriften te voldoen, is niet genoeg. De trainingen moeten actueel en boeiend zijn en regelmatig worden gegeven. Met hulpmiddelen die de trainingen kunnen automatiseren en inhoud aanbieden die blijft hangen, kunnen gebruikers beter omgaan met de bedreigingen waarmee hun inbox te maken heeft. Ondersteun dit met quizzen om te testen wat ze onthouden hebben en om zwakke punten op te sporen.

  • Breng de training in de praktijk. Maak phishingsimulaties die verder gaan dan de theorie en kijk hoe gebruikers reageren op phishingpogingen in hun inbox. Ontdek welke pogingen gebruikers mogelijk hebben misleid en breng hiaten in de training aan het licht, zodat u uw reactie kunt verbeteren.

  • Rapporteer en pas aan. Hoe groter de organisatie, hoe meer gegevens je kunt gebruiken. Signaleer trends, houd testscores in de gaten en ontdek waar gebruikers in de praktijk tegenaan lopen. Dit is niet alleen een nuttige bron van bruikbare informatie, maar het getuigt ook van een cultuur van opleiding en duidelijke processen, die beide vereist zijn voorrichtlijnen zoals NIS2.

Goede gegevenspraktijken vormen de basis voor naleving van de richtlijn inzake de bescherming van persoonsgegevens ( AVG )

Naast het trainen van gebruikers om bedreigingen te herkennen, is het van cruciaal belang om de principes van ‘ AVG ’ in het dagelijkse gedrag te verankeren. Dit helpt problemen te voorkomen voordat een phishingpoging tot een incident leidt.

Wat betreftAVG is het de moeite waard om bepaalde gedragingen met betrekking tot gegevens specifiek te benadrukken. Gegevens vormen een bedrijfsmiddel en moeten ook als zodanig worden behandeld.

Tijdens een beveiligingsinbreuk telt elke seconde. Goede gegevensgewoonten kunnen een deel van de gevolgen van een aanval beperken en zorgen er in ieder geval voor dat de blootstelling tijdens een incident wordt vertraagd.

  • **Moedig het gebruik van bedrijfssystemen aan.**Gegevens komen vaak verspreid terecht in spreadsheets, papieren dossiers en persoonlijke opslagruimtes. Dit maakt het moeilijker om ze te beveiligen en te beheren. Zorg ervoor dat gebruikers door het bedrijf goedgekeurde tools gebruiken, zoals CRM-systemen, marketingsystemen en ticketingsystemen, om hun gegevens op te slaan.

  • Stuur nooit gevoelige gegevens via e-mail, ook niet intern.Zelfs intern zorgt e-mail voor blijvende kopieën die moeilijk te beheren zijn. Sla gegevens op in gecentraliseerde systemen zoals CRM-platforms of SharePoint. Gebruik bij het extern delen gecontroleerde mechanismen waarmee de toegang kan worden gecontroleerd en ingetrokken. Moedig intern het delen via SharePoint of OneDrive aan. Alle gegevens die tijdelijk voor een specifiek doel worden opgeslagen, moeten worden verwijderd zodra het doel is bereikt.

  • Pas waar nodig bewaarbeleidsregels toe.Op bedrijfsniveau kun je bewaarbeleidsregels instellen en gebruikers tegelijkertijd de mogelijkheid bieden om de bewaartermijn van e-mails handmatig te beperken. Als een e-mail gevoelige informatie bevat die slechts voor een kortstondig doel dient, moedig gebruikers dan aan om zelf een strenger bewaarbeleid in te stellen voor de verzonden e-mail.

De beste poging tot inbraak is een poging die de inbox nooit bereikt

U hebt uw teams getraind, trainingen gegeven en rapporten opgesteld. Het voorkomen dat phishingpogingen überhaupt de inbox van een gebruiker bereiken, moet echter de eerste verdedigingslinie blijven.

Tijdens het Kaseya Local Connect-evenement in Londen kwamen MSP’s het podium op omte bespreken hoe de toenemende dreiging via e-mailsgrotendeels te wijten was aan AI. Ze benadrukten echter ook dat AI net zo belangrijk is bij de verdediging tegen deze dreigingen.

AI kan conversatieanalyses uitvoeren om de bedoeling van een e-mail te doorgronden, QR-codes scannen om verborgen URL’s op te sporen en deze te scannen, en met behulp van machine learning eerdere spam- en phishing-e-mails herkennen en zich direct aanpassen aan toekomstige inkomende e-mails.

Je kunt gebruikers ook regelmatig een handje helpen doore-mails in categorieën in te delen en hun risiconiveau aan te geven, zodat ze bij elk bericht rekening houden met de beveiliging.

Storingen kunnen veel geld kosten

Organisaties kunnen een boete krijgen van maximaal 4% van hun wereldwijde jaaromzet of 20 miljoen euro (of 17,5 miljoen pond) wegens schending van de Algemene Verordening Gegevensbescherming ( AVG). Ook de reputatieschade kan verwoestend zijn.

E-mailbeveiliging is slechts één onderdeel van de naleving van de richtlijn „ AVG ”, maar wel een cruciaal onderdeel. Uit een onderzoek van Kaseya bleek dat 56% van de kleine en middelgrote ondernemingen aangaf te maken te hebben gehad met phishingberichten, waarbij 40% melding maakte van eerdere incidenten met „Business Email Compromise” (BEC). Tegen die achtergrond wordt de kans op een inbreuk op de richtlijn „ AVG ” steeds groter.

 Of u nu een bedrijf bent dat zijn naleving van de AVG -richtlijn en NIS2 wil verbeteren, of een MSP die diensten aan zijn klanten levert: uw prioriteiten zijn min of meer vergelijkbaar. Handmatige processen volstaan niet, en u kunt niet uitsluitend vertrouwen op menselijk gedrag of uitsluitend op technologieën.

Een gecombineerde aanpak is essentieel. In elke fase moet u ernaar streven uw trainingen, rapportage en mogelijkheden voor dreigingsdetectie te automatiseren, om ervoor te zorgen dat het technologische onderdeel van uw aanpak naar behoren functioneert in het kader van de naleving van de wet op de bescherming van consumentengegevens ( AVG ).

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Nu downloaden
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Nu downloaden
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Nu downloaden