Informatiebeveiliging
Kaseya heeft een Chief Information Security Officer (CISO) in dienst die rapporteert aan de Chief Operating Officer (COO), die op zijn beurt rechtstreeks rapporteert aan de Chief Executive Officer (CEO) van Kaseya. De CISO van Kaseya is een senior leidinggevende die bevoegd is om binnen de hele organisatie een cultuur van beveiliging te handhaven en capaciteiten op te bouwen die de informatiebeveiliging en cyberweerbaarheid voor Kaseya en onze klanten waarborgen.
De CISO is verantwoordelijk voor het opzetten en onderhouden van een organisatie met vastgelegde rollen en verantwoordelijkheden. Deze organisatie bestaat niet alleen uit beveiligingsmedewerkers die rechtstreeks aan de CISO rapporteren, maar ook uit beveiligingsmedewerkers die zijn ingebed in belangrijke bedrijfsfuncties. Dit flexibele personeelsmodel zorgt ervoor dat medewerkers op de juiste plaatsen binnen het bedrijf worden ingezet om te zorgen voor robuuste beveiligingseisen en risicobeperkende maatregelen die nodig zijn om Kaseya en onze klanten te beschermen.
| Programma-beheer | Bestuur, risico’s en naleving | Netwerk- en systeembeveiliging | Gegevensbescherming | Beveiligingsactiviteiten | Identiteits- en toegangsbeheer | Beveiliging van applicaties | Reactie op beveiligingsincidenten | Bedrijfscontinuïteit | Fysieke en personeelsbeveiliging |
|---|---|---|---|---|---|---|---|---|---|
| Afstemming op de bedrijfsdoelstellingen | Beleid, procedures en normen | Netwerkbeveiliging | Gegevensclassificatie | Beheer van kwetsbaarheden | Identiteitsbeheer | Veilige SDLC | Planning van de reactie op incidenten | Bedrijfscontinuïteitsbeheer | Fysieke beveiliging |
| Routekaart voor de beveiligingsstrategie | Bewustwording en training op het gebied van beveiliging | Netwerktoegangsbeheer | Versleuteling | Penetratietesten | Authenticatie Autorisatie | Veilig ontwerp en veilige codering | Onderzoeken | Analyse van de gevolgen voor het bedrijf | Personeelsbeveiliging |
| Begrotingsbeheer | Informatierisicobeheer | Toegang op afstand | Sleutelbeheer | Vermogensbeheer | Gebruikers aanmaken / verwijderen | Beveiligde codebeoordeling | Computerforensisch onderzoek | Herstel na een ramp | Vernietiging en afvoer van documenten |
| Perenbeheer en personeelsbezetting | Beveiligingsstatistieken | endpointsbeveiliging | Bescherming tegen gegevenslekken | Wijzigingsbeheer | Beheer van bevoorrechte toegang | Penetratietesten voor applicaties | Ondersteuning bij het ontdekken | Testen van de bedrijfscontinuïteit | Handhaving door gebruikers |
| Beveiligingsarchitectuur voor ondernemingen | Risicobeheer met betrekking tot derde partijen | Mobiele beveiliging | Beveiligde berichtenuitwisseling | Monitoring van beveiligingsincidenten | Beheer van netwerkaccounts | Reactie op beveiligingsinbreuken | |||
| Naleving | Veilige bestandsoverdracht | Informatie over bedreigingen | |||||||
| Audit | Beveiliging van gegevens in de cloud | ||||||||
| Privacy |
Verklaring van de CISO
"We streven ernaar een cultuur van uitmuntendheid op het gebied van cyberbeveiliging te bevorderen en onze inspanningen voortdurend af te stemmen op de doelstellingen van onze klanten en ons bedrijf. Door de juiste mensen in de juiste functies te plaatsen, op de juiste manier te werken en ons op de juiste zaken te richten, zullen we onze systemen en gegevens proactief beveiligen en tegelijkertijd alle belemmeringen wegnemen die ons team zouden kunnen hinderen bij het effectief uitvoeren van hun taken." Jason Manar – CISO, Kaseya
Kaders
Het informatiebeveiligingsprogramma dat wij hanteren, moet toetsbaar zijn aan de hand van algemeen bekende en begrepen beveiligingskaders, om onze klanten en belanghebbenden de hoogste mate van zekerheid te bieden.
NIST-kader voor cyberbeveiliging
Ter ondersteuning van onze missie op het gebied van cyberweerbaarheid heeft Kaseya het NIST Cyber Security Framework gekozen als het basisraamwerk aan de hand waarvan we de reikwijdte en volwassenheid van ons informatiebeveiligingsprogramma meten. De capaciteiten op het gebied van mensen, processen en technologie die we opbouwen, zijn afgestemd op dit raamwerk en ondersteunen een toonaangevende volwassenheid van ons beveiligingsprogramma.
Beveiligingsrijpheidsmodel voor gebouwen (BSIMM)
Kaseya heeft het Building Security in Maturity Model (BSIMM)-raamwerk voor applicatiebeveiliging gekozen om toonaangevende praktijken op het gebied van softwarebeveiliging te integreren in de modules en diensten van de ‘ IT Complete ’.
De invoering van dit kader zorgt ervoor dat de modules van IT Complete voldoen aan de toonaangevende normen op het gebied van softwarebeveiliging, door middel van periodieke beoordelingen en validaties door een onafhankelijke derde partij.
Governance, risico en naleving (GRC)
Het informatiebeveiligingsprogramma van Kaseya beschikt over een bemande GRC-afdeling die verantwoordelijk is voor de processen en activiteiten die de beveiliging binnen de hele organisatie regelen. Het brede mandaat van deze afdeling omvat het waarborgen van de naleving van beveiligingsvoorschriften door Kaseya en onze IT Complete -modules; het beoordelen van cyberrisico’s; het samenwerken met de afdeling Human Resources op het gebied van personeelsbeveiliging; voorlichting over beveiliging en training van medewerkers; en het onderhouden en communiceren van beveiligingsbeleid. Deze afdeling werkt nauw samen met andere informatiebeveiligingsteams om de werking en effectiviteit van interne controles te controleren en te beoordelen, en om ervoor te zorgen dat respons- en herstelplannen actueel en uitvoerbaar zijn.
Beleid en plannen
Kaseya hanteert een uitgebreide reeks beleidsregels en plannen op het gebied van informatiebeveiliging die aansluiten bij het NIST-raamwerk en de basis vormen voor het formele informatiebeveiligingsprogramma:
- Beveiligingsbeleid
- Beleid inzake aanvaardbaar gebruik
- Plan voor incidentbeheer en -respons
- Beleid inzake patchbeheer
- Beleid inzake kwetsbaarheidsbeheer
- Beleid inzake gegevensbeheer
- Beleid inzake risicobeheer
- Beleid inzake risicobeheer met betrekking tot derden
- Bedrijfscontinuïteitsplan
- Plan voor herstel na een ramp
- Versleutelingsbeleid
- Beleid inzake verandermanagement
- Beleid inzake vermogensbeheer
- Beleid inzake de vernietiging van elektronische gegevens
- Beleid inzake de levenscyclus van softwareontwikkeling
- Beleid inzake fysieke beveiliging
Het beleid wordt beoordeeld en goedgekeurd door het senior management van Kaseya, jaarlijks opgesteld en bijgewerkt door het GRC-team met directe inbreng en toezicht van de CISO van Kaseya, en aan het personeel meegedeeld, waarbij jaarlijkse beoordeling en aanvaarding vereist zijn.
Deze beleidsregels worden meerdere keren per jaar beoordeeld en gecontroleerd in het kader van de AICPA SOC 2-audits van de Kaseya- IT Complete -modules.
Naleving van beveiligingsvoorschriften
Het GRC-team van Kaseya voert jaarlijks meerdere interne audits uit om te waarborgen dat de interne controles effectief blijven functioneren en dat het bedrijf te allen tijde klaar is voor een externe audit.
Dankzij onze grondige interne paraatheid hebben we in het verleden bij SOC 2 Type II-audits voor een breed scala aan IT Complete -modules steeds resultaten zonder opmerkingen behaald. Dit uitmuntende resultaat onderstreept Kaseya’s langdurige inzet voor een effectief functionerend beveiligingsprogramma.
Daarnaast ondersteunt dit team de inspanningen op het gebied van juridische en privacy-compliance en helpt het bij het beoordelen en voorbereiden van Kaseya om te voldoen aan aanvullende beveiligingsnormen, voor zover het bedrijf en zijn klanten dit nodig achten.
Voorlichting en bewustwording op het gebied van beveiliging
Medewerkers krijgen bij indiensttreding, jaarlijks en waar nodig veiligheidsvoorlichting en -training. De training omvat een breed scala aan onderwerpen, waaronder veilig computergebruik, aanvaardbaar gebruik, ransomware, eindpuntbeveiliging, veilig surfen, beveiliging van inloggegevens, social engineering en phishing, naast andere onderwerpen die relevant zijn voor het personeel. Gespecialiseerde medewerkers krijgen waar nodig aanvullende, functiespecifieke training.
Medewerkers van Kaseya worden regelmatig getest om te peilen in hoeverre zij zich bewust zijn van en kwetsbaar zijn voor social engineering- en phishingaanvallen. Als een medewerker reageert op een gesimuleerd phishingbericht, wordt er aanvullende training aangeboden om het bewustzijn te vergroten en de beste praktijken op het gebied van beveiliging te versterken.
Kaseya is er trots op dat het gebruikmaakt van de modules Graphus , BullPhish ID enIT Complete om deze essentiële trainingen en toetsen aan onze medewerkers aan te bieden.
Bedrijfscontinuïteitsplanning (BCP) en noodherstel (DR)
Het programma voor informatiebeveiliging van Kaseya beschikt over een BCP- en DR-afdeling die zorgt voor een nauwkeurige inventarisatie van kritieke bedrijfsprocessen en hun onderlinge afhankelijkheden, de tolerantie ten opzichte van verstoringen, hersteldoelstellingen en continuïteits- of noodplannen. Dit gebeurt aan de hand van business impact assessments (BIA’s), die als basis dienen voor de continuïteits- en herstelplannen die samen met de proces- en technologieverantwoordelijken worden opgesteld en bijgehouden.
Kaseya test regelmatig de continuïteits-, nood- en herstelplannen tijdens routineonderhoud en door middel van simulatieoefeningen met deskundige medewerkers.
Door prioriteit te geven aan onze meest cruciale bedrijfsprocessen en door actuele en gedocumenteerde herstelplannen bij te houden, zorgt Kaseya ervoor dat onze organisatie veerkrachtig blijft bij incidenten die de beschikbaarheid kunnen beïnvloeden van de kernprocessen waarvan we afhankelijk zijn om uitzonderlijke service te kunnen bieden.
Risicobeheer door derden (TPRM)
Naarmate de risico’s toenemen die worden gevormd door kwaadwillenden die misbruik maken van zwakke plekken in zakelijke relaties en technologische toeleveringsketens, moeten bedrijven een sterke beveiligingsaanpak hanteren en strenge eisen stellen aan cruciale leveranciers, toeleveranciers en zakenpartners.
De TPRM-functie van Kaseya beoordeelt de beveiligingspraktijken binnen het netwerk van nieuwe en bestaande externe leveranciers van het bedrijf, met als doel een netwerk van leveranciers op te bouwen dat beschikt over redelijke en verifieerbare beveiligingsmaatregelen en strenge contractuele beveiligingseisen die onze relaties regelen. Deze functie maakt gebruik van een combinatie van beoordelingstechnieken, waaronder vragenlijsten, interactieve interviews, bezoeken ter plaatse en technologische oplossingen waarmee de beveiligingsstatus continu wordt beoordeeld.
Wanneer het TPRM-team een kritieke beveiligingskwetsbaarheid heeft vastgesteld die gevolgen kan hebben voor belangrijke leveranciers, maakt Kaseya gebruik van oplossingen voor continue monitoring van de beveiligingsstatus om te bepalen welke leveranciers mogelijk worden getroffen en om prioriteit te geven aan de communicatie met hen.
Persoonlijke veiligheid
De beveiliging van de Kaseya-organisatie als geheel en van de modules van IT Complete is afhankelijk van betrouwbare interne en externe partijen. Medewerkers van Kaseya worden tijdens het wervingsproces onderworpen aan antecedentenonderzoeken, voor zover dit wettelijk is toegestaan en voor zover dit nodig is op basis van functieniveau, rol en verantwoordelijkheid. Naast het doornemen en ondertekenen van het beveiligingsbeleid en de gedragscode van het bedrijf vóór aanvang van het dienstverband, volgen medewerkers ook trainingen met betrekking tot het beveiligingsbeleid van het bedrijf en de verwachtingen op het gebied van informatiebeveiliging. Het aanmaken en beëindigen van accounts, toegangsrechten en verwijderingsprocessen zijn gekoppeld aan onboarding- en offboarding-procedures die de aanwerving en beëindiging van dienstverbanden regelen.
Fysieke beveiliging
Kaseya hanteert beleidsregels en procedures op het gebied van fysieke beveiliging die van toepassing zijn op hoofdkantoren, productielocaties en datacenters die worden gebruikt voor de levering van Kaseya- IT Complete modules en -diensten. De teams voor informatiebeveiliging, faciliteitenbeheer en datacenterbeheer zijn verantwoordelijk voor het toezicht op de implementatie van adequate logische en fysieke toegangscontroles voor elke locatie, in overeenstemming met het beleid. De teams voeren periodiek audits uit op de faciliteiten en de beveiligingsmaatregelen om te controleren of deze adequaat worden getest, onderhouden en bewaakt. Tot de beveiligingsmaatregelen behoren onder meer toegangscontrolesystemen, camera’s en opnames, het beheer van temperatuur- en vochtigheidssensoren, bezoekersprocedures en het testen van de uitvalpreventie van generatoren en UPS-systemen. Deze controleactiviteiten bieden de zekerheid dat de faciliteiten bestand zijn tegen storingen en uitsluitend toegankelijk zijn voor bevoegde personen.
Beveiliging van applicaties
Een belangrijke doelstelling van de informatiebeveiligingsstrategie van Kaseya is het bieden van toonaangevende productbeveiliging, met name wat betreft de softwarebeveiliging van de modules v IT Complete .
Daarom integreert het informatiebeveiligingsteam softwarebeveiligingsprocessen en -technologieën in de formele softwareontwikkelingscycli die de productontwikkeling sturen. Deze fundamentele activiteiten, ondersteund door gespecialiseerde applicatiebeveiligingsexperts en softwarebeveiligingsvoorvechters, omvatten dreigingsmodellering, statische en dynamische analyse, beveiligingsregressietesten, beoordeling van veilige code en penetratietesten.
Offensieve beveiliging
Kaseya heeft een team van fulltime beveiligingsonderzoekers in dienst die gecertificeerd zijn op het gebied van het hacken van webapplicaties, penetratietesten, onderzoek naar en ontwikkeling van exploits, fuzzing en geavanceerde social engineering.
Het offensieve beveiligingsteam zorgt voor een ongeëvenaard niveau van softwarebeveiliging door middel van dagelijkse activiteiten, waaronder onder meer:
- Productgebaseerde penetratietests – het opsporen van zwakke plekken die mogelijk door andere technologieën en processen over het hoofd zijn gezien.
- Penetratietesten op basis van diensten – het selecteren van een specifieke, via het netwerk toegankelijke dienst en het beoordelen van alle instanties van die dienst op kwetsbaarheden in de gehele bedrijfsomgeving.
- Doelgerichte Red Team-oefeningen – waarbij wordt gestreefd naar het volbrengen van een specifieke missie, met alle middelen die een aanvaller tot zijn beschikking zou hebben.
- In kaart brengen en beheren van het aanvalsoppervlak – op zoek naar blootgestelde diensten en kwetsbaarheden die zich in de grijze zone tussen producten bevinden.
- Geavanceerde social engineering-tests – waarbij geavanceerde, gerichte aanvallen worden nagebootst en de technieken en procedures worden nagebootst die worden gebruikt door zeer gemotiveerde cybercriminelen.
- Onderzoek en ontwikkeling op het gebied van exploits – het opsporen, ontwikkelen van proof-of-concepts en openbaar maken van exploits in software en technologie (met inbegrip van producten uit de toeleveringsketen) die worden gebruikt voor het leveren van modules en diensten van IT Complete .
- Purple-teaming-activiteiten – het testen van cyberverdedigings- en reactievermogens in samenwerking met het Security Operations Center en de teams voor dreigingsbeheer.
Norm voor de verificatie van applicatiebeveiliging (ASVS)
De kwaliteit van penetratietests wordt beïnvloed door de reikwijdte van de test, de duur van de test, de vaardigheden van de testers en de breedte van de bestreken aanvalsmethoden. Om consistentie en kwaliteit in onze penetratietests te waarborgen, volgt Kaseya de vereisten die zijn vastgelegd in de Application Security Verification Standard (ASVS) van het Open Web Application Security Project (OWASP). Ons gekwalificeerde en getalenteerde offensieve beveiligingsteam voert tests uit die voldoen aan de ASVS-vereisten van niveau 2, die worden aanbevolen voor de meeste applicaties en websites met geavanceerde beveiligingsbehoeften.
Deze focus op de kwaliteit van penetratietests geeft Kaseya vertrouwen in de beveiliging van de modules v IT Complete .
Voor de meest actuele informatie over ASVS kunt u terecht op: https://owasp.org/www-project-application-security-verification-standard/
Beveiligingsrijpheidsmodel voor gebouwen (BSIMM)
Het Kaseya Software Security Initiative (SSI) heeft een Software Security Group (SSG) opgezet, die bestaat uit een netwerk van senior leidinggevenden op het gebied van software-engineering, senior medewerkers in de softwareontwikkeling, leidinggevenden op het gebied van informatiebeveiliging en voorvechters van de beveiliging van embedded software uit de hele organisatie.
De SSG heeft het Building Security in Maturity Model (BSIMM) algemeen ingevoerd als haar belangrijkste raamwerk voor applicatiebeveiliging, waardoor toonaangevende praktijken op het gebied van softwarebeveiliging worden geïntegreerd in de ontwikkeling en het onderhoud van de modules van het „ IT Complete ”.
In tegenstelling tot andere raamwerken voor applicatiebeveiliging wordt BSIMM jaarlijks bijgewerkt op basis van een evaluatie van de activiteiten op het gebied van softwarebeveiliging die worden waargenomen binnen een netwerk van meer dan 400 aangesloten bedrijven. Het dynamische karakter van de benchmarkactiviteiten en het feit dat het raamwerk onafhankelijk wordt beoordeeld, spreken Kaseya aan, aangezien wij ernaar streven toonaangevende praktijken op het gebied van softwarebeveiliging te ontwikkelen en in stand te houden.
Het feit dat Kaseya het BSIMM-raamwerk heeft geïmplementeerd en ons streven om een gemiddelde ‘high-water mark’-volwassenheidsscore van niveau 2 te behalen en te handhaven, garandeert voortdurende verbetering binnen de softwarebeveiligingsprogramma’s van onze organisatie.
Programma voor het melden van kwetsbaarheden en bugbounty
Zoals bij elke softwareontwikkeling is het mogelijk dat er, ondanks de geavanceerde en gelaagde beveiligingsmaatregelen die voor de modules van IT Complete zijn geïmplementeerd, toch kwetsbaarheden ontgaan.
Deze onopgemerkte kwetsbaarheden kunnen worden ontdekt door klanten of beveiligingsonderzoekers. Omdat wij het belang inzien van een nauwe samenwerking met onze klanten en de gemeenschap van beveiligingsonderzoekers, staan wij open voor verantwoorde, professionele en discrete meldingen via ons actieve Vulnerability Disclosure Program (VDP).
VDP-programma’s zijn een gangbare en veilige manier voor iedereen die een kwetsbaarheid ontdekt om deze op verantwoorde wijze aan ons te melden, waarbij voldoende tijd wordt geboden om het probleem te verifiëren en te verhelpen voordat het openbaar wordt gemaakt.
Ons VDP bevat een Bug Bounty-onderdeel. Dit is een voordeel, aangezien de beloningen voor iedereen toegankelijk zijn, in tegenstelling tot bij een Private Bug Bounty, waar de deelname beperkt is. We kunnen een financiële vergoeding toekennen voor meldingen van kwetsbaarheden die aanzienlijke zakelijke gevolgen hebben voor onze klanten, producten of diensten.
Kaseya kan besluiten om uitzonderlijke bijdragen aan de beveiliging van IT Complete -modules en de daaruit voortvloeiende risicobeperking voor al onze klanten te erkennen door de melder(s) op te nemen in een ‘Hall of Fame’.
Cyberverdediging op basis van dreigingsinformatie
We moeten inzicht blijven houden in cybercriminelen en hun werkwijzen om te begrijpen in welke cyberrisicomgeving we actief zijn en hoe deze zich in de toekomst zou kunnen ontwikkelen. We maken gebruik van cyberdreigingsinformatie om inzicht te krijgen in cybercriminelen en passen die kennis toe op de cyberverdedigings- en inbraakdetectie-oplossingen die we binnen ons beveiligingsprogramma inzetten. Deze op dreigingsinformatie gebaseerde cyberverdediging is van cruciaal belang om cyberrisico’s voor ons en onze klanten effectief te beheersen.
Beheer van bedreigingen
Bij het ontwerpen van cyberbeveiliging is het belangrijk om te weten welke cybercriminelen mogelijk proberen uw organisatie te schaden.
We moeten voortdurend alert blijven op bedreigingen door deze op een gestructureerde manier te identificeren, te beoordelen, te classificeren en erop te reageren. De fulltime analisten voor bedreigingsbeheer van Kaseya verzamelen, verwerken, delen en stellen bruikbare rapporten op op basis van strategische, tactische, technische en operationele cyberdreigingsinformatie (CTI) uit open-source-informatiebronnen (OSINT) en commerciële inlichtingenbronnen.
Het resultaat is een grondig inzicht in het dreigingsprofiel voor onze sector en ons bedrijf, evenals in de tactieken, technieken en procedures (TTP’s) die cybercriminelen mogelijk tegen ons zullen inzetten. Dankzij dreigingsbeheer behouden we een niveau van dreigingsbewustzijn dat ervoor zorgt dat het informatiebeveiligingsprogramma flexibeler kan reageren op dreigingen en kwetsbaarheden en dat het programma in het algemeen cyberweerbaarder wordt.
Inbraakdetectie
In een wereld waarin men ervan uitgaat dat er inbreuken zullen plaatsvinden, moeten we voortdurend paraat staan om te reageren op cyberaanvallen en inbraken.
Kaseya beschikt over een intern Security Operations Center (SOC)-team en een team van beveiligingsingenieurs om alle activiteiten op het gebied van inbraakmonitoring te beheren. Dit gebeurt door een combinatie van intern geïmplementeerde en onderhouden SIEM-technologie (Security Information and Event Management) en MDR-dienstverleners (Managed Detection and Response) van derden.
Dankzij deze gelaagde aanpak kunnen we inbraken analyseren in de cloud, netwerken, eindpunten en SaaS-logbestanden, waardoor we een uitgebreid beeld krijgen van cyberaanvallen.
De afdeling beveiligingstechniek van Kaseya zorgt ervoor dat de technologieën die door het SOC worden gebruikt, naar behoren functioneren. Zij ondersteunen het SIEM-systeem bij het verzamelen en analyseren van logbestanden en bij het ontwikkelen van detectiemethoden.
Het Kaseya SOC reageert 24×7 op beveiligingsincidenten die op basis van inbraakdetectieregels en waarschuwingen van het SIEM-systeem en de MDR-provider als onderzoekswaardig worden aangemerkt. Indien een beveiligingsincident als geldig en significant wordt beoordeeld, wordt er een incident gemeld in overeenstemming met het beleid van Kaseya inzake incidentbeheer en -respons.
Incidentbeheer en -respons
Kaseya hanteert een beleid en procedures voor incidentbeheer en -afhandeling die zijn gebaseerd op de richtlijnen voor best practices voor een efficiënte en effectieve afhandeling van de levenscyclus van een incident, zoals vastgelegd door het NIST in speciale publicatie 800-61.
Kaseya beschikt over gedocumenteerde responsprocedures en draaiboeken voor het melden, escaleren, inperken en herstellen van incidenten, om een efficiënte en effectieve afhandeling en oplossing van beveiligingsincidenten te waarborgen. We zorgen ervoor dat medewerkers die het meest waarschijnlijk potentiële beveiligingsincidenten zullen signaleren en er als eersten op zullen reageren, een training voor eerstehulpverleners volgen.
We maken gebruik van de diensten van een gerenommeerd bedrijf op het gebied van incidentrespons dat onmiddellijk ondersteuning kan bieden op het gebied van digitaal forensisch onderzoek en incidentrespons (DFIR), mocht het interne incidentresponsteam van Kaseya behoefte hebben aan aanvullende expertise, ondersteuning of capaciteit om te reageren.
Voor de meest actuele informatie over NIST SP 800-61 kunt u terecht op: https://csrc.nist.gov/publications/sp
Purple Teaming
Het Security Operations Center van Kaseya en de teams voor offensieve beveiliging en dreigingsbeheer voeren periodiek gecoördineerde tests en oefeningen uit waarin de tactieken, technieken en procedures (TTP’s) van cybercriminelen worden nagebootst. Deze oefeningen stellen ons in staat om de operationele effectiviteit van onze beschermende en detectieve maatregelen en processen te beoordelen. De activiteiten van het ‘purple team’ bieden, naast audits, extra zekerheid dat de kernprocessen voor inbraakmonitoring goed functioneren, en geven ons de mogelijkheid om op een gecoördineerde en doordachte manier op veilige wijze hiaten en verbeterpunten te identificeren. Wanneer er door het bedreigingsbeheer nieuwe of opkomende TTP’s worden geïdentificeerd, zullen we deze nabootsen en de verdedigingscapaciteiten van onze omgeving hierop toetsen. Het ‘purple team’ kan deze analyse uitvoeren via gecoördineerde oefeningen of met tools voor het nabootsen van aanvallers, die snelle en continue geautomatiseerde TTP-tests mogelijk maken.
Jacht in teamverband
De afdeling voor dreigingsbeheer zal periodiek een reeks gedragingen of indicatoren in kaart brengen die verband houden met dreigingsactoren en hun werkwijzen, en die mogelijk van toepassing zijn op onze bedrijfsomgevingen. De dreigingsanalisten zullen rechtstreeks samenwerken met het beveiligingsteam om proactief in al onze omgevingen te zoeken naar tekenen van deze gedragingen en indicatoren – een activiteit die bekendstaat als ‘threat hunting’.
Cyberhygiëne
Cyberhygiëne wordt bereikt door de consequente toepassing van fundamentele IT-capaciteiten en routinematige processen die de operationele gezondheid waarborgen. Een belangrijke doelstelling in het strategisch plan voor informatiebeveiliging van Kaseya is het voortdurend waarborgen van cyberhygiëne. Dit houdt een toewijding in aan voortdurende verbetering en uitmuntendheid van de fundamentele capaciteiten die gebruikers, systemen, netwerken, software en gegevens beschermen.
Vermogensbeheer
Kaseya houdt inventarissen bij van interne IT-middelen (van het bedrijf) en productiemiddelen van klanten, waaronder gegevens, software en zowel fysieke als virtuele apparaten die met het netwerk zijn verbonden. Door deze inventarissen bij te houden, blijven we voortdurend op de hoogte van de omvang van de middelen die moeten worden bewaakt en beschermd.
Activa worden ingedeeld en geïnventariseerd in overeenstemming met het bedrijfsbeleid. De inventarislijsten van activa worden bijgehouden en periodiek gecontroleerd om de relevantie en nauwkeurigheid ervan te waarborgen, gezien het cruciale karakter ervan en het feit dat we er voortdurend op vertrouwen voor essentiële beveiligingsprocessen die ervoor zorgen dat de essentiële cyberhygiëne wordt gehandhaafd voor systemen en gegevens waarvan wij eigenaar zijn of die wij beheren.
Beheer van kwetsbaarheden
Kaseya hanteert beleidsregels en procedures om ervoor te zorgen dat kwetsbaarheden in systemen, software en netwerkmiddelen effectief worden opgespoord, bijgehouden en aangepakt.
We hanteren een risicogebaseerde aanpak voor kwetsbaarheidsbeheer om prioriteiten te stellen bij herstelmaatregelen. Deze aanpak is gebaseerd op gegevens afkomstig van diverse commerciële en open-source kwetsbaarheidsscanners, beveiligingsonderzoekers, activiteiten van ons offensief beveiligingsteam en cyberdreigingsinformatie uit onze commerciële, open-source en federale overheidsbronnen.
Door de combinatie van uitgebreide gegevens over kwetsbaarheden, informatie over bedreigingen en een gedetailleerd inzicht in het potentieel misbruikbare aanvalsoppervlak van een kwetsbaarheid, kunnen we inzicht krijgen in het cyberrisico dat een bepaalde kwetsbaarheid met zich mee kan brengen.
Deze aanpak stelt ons ook in staat om sneller te reageren op ‘zero-day’- en ‘N-day’-beveiligingskwetsbaarheden. Aan de hand van snelle beoordelingen krijgen we een gedetailleerd inzicht in de ernst van de kwetsbaarheid, de uitbuitbaarheid ervan, de moeilijkheidsgraad van het uitbuiten ervan, de dader, de manier waarop de kwetsbaarheid kan worden misbruikt, mogelijke blootstellingen en de gevolgen van de kwetsbaarheid. Deze snelle beoordelingen leiden tot actiepunten waarmee cyberrisico’s snel worden beperkt door het aanbrengen van patches te versnellen, waarbij prioriteit wordt gegeven aan de grootste risico’s.
Deze mogelijkheden vormen de basis voor andere aspecten van ons beveiligingsprogramma, zoals risicobeheer met betrekking tot derde partijen – om ervoor te zorgen dat onze cruciale zakelijke partners op de juiste wijze reageren – en inbraakmonitoring – om te waarborgen dat we over een effectief monitoringsysteem beschikken om pogingen tot aanvallen waarbij gebruik wordt gemaakt van dergelijke kwetsbaarheden op te sporen.
Patch Management
Kaseya hanteert beleidsregels en procedures die ervoor zorgen dat beveiligingspatches voor systeem-, software- en netwerkmiddelen effectief worden geïdentificeerd, bijgehouden en toegepast. Patches worden beoordeeld, getest en vrijgegeven op een manier die zowel de beveiliging als de beschikbaarheid van de middelen waarborgt, evenals die van de kritieke bedrijfsprocessen of modules van de IT Complete die hierdoor worden ondersteund.
Kaseya maakt gebruik van een reeks oplossingen om de veilige implementatie van patches op beheerde endpointsen te automatiseren. Regelmatige patchprocessen zijn ontworpen om tijdige distributie naar de betreffende assets te garanderen, maar we hebben ook een noodpatchproces waarmee we prioriteit kunnen geven aan werkzaamheden om het testen, distribueren en toepassen van patches in uitzonderlijke omstandigheden te versnellen.
Verandermanagement
Kaseya hanteert beleidsregels en procedures die waarborgen dat wijzigingen aan systeem-, software- en netwerkmiddelen worden gedocumenteerd, beoordeeld, goedgekeurd, gepland, geïmplementeerd en gemonitord. Wijzigingen worden getest en vrijgegeven op een manier die zowel de beveiliging als de beschikbaarheid waarborgt van de kritieke bedrijfsprocessen of klantproducten die zij ondersteunen. Ze vallen onder formele processen en procedures voor wijzigingsbeheer die in overeenstemming zijn met het beleid inzake wijzigingsbeheer.
Wijzigingen worden ingedeeld op basis van factoren zoals de omvang van de wijziging, de betrokken bedrijfsmiddelen, de duur van het onderhoud, de gevolgen voor de dienstverlening, de veiligheidsimplicaties, de complexiteit van de implementatie of het herstel, en nog veel meer.
De classificatie bepaalt wanneer een wijziging kan worden doorgevoerd, welke kennisgevingsverplichtingen er gelden ten aanzien van belanghebbenden en of de wijziging moet worden beoordeeld en goedgekeurd.
Meerdere keren per jaar wordt er een audit van wijzigingen uitgevoerd om mogelijke problemen met de naleving van de procedures voor wijzigingsbeheer op te sporen en te verhelpen.
endpointsbeveiliging
Kaseya biedt endpointsbeveiliging en beveiligingsmogelijkheden die zorgen voor een veilige configuratie, werking, onderhoud en monitoring van bedrijfs- en productiecomputers.
Tot de technologische en procesmogelijkheden behoren het gebruik van oplossingen voor eindpuntbeveiliging (bijvoorbeeld antimalware of detectie en reactie op eindpunten), oplossingen voor configuratiebeheer en gegevensversleuteling.
Die oplossingen worden centraal beheerd door de teams van Kaseya die verantwoordelijk zijn voor informatiebeveiliging, interne IT en productie-engineering.
Identiteits- en toegangsbeheer (IAM)
Kaseya Information Security werkt samen met de interne IT-afdeling om ervoor te zorgen dat de systeemaccounts van medewerkers een formeel proces volgen voor het toekennen en intrekken van toegangsrechten, dat is gekoppeld aan de aanstellings- en beëindigingsprocessen van Human Resources. Elke gebruiker krijgt unieke inloggegevens en is verplicht om zowel een sterk wachtwoord als meervoudige authenticatie (MFA) in te stellen. Kaseya beheert centraal beheerde SSO-platforms die zijn beveiligd om veilige toegang tot systemen en diensten te bieden. Toegang wordt verleend op basis van ‘need-to-know’, waarbij het principe van ‘minimale rechten’ wordt gehanteerd en de toewijzing rolgebonden is. Er worden periodieke controles van accounts en toegangsrechten uitgevoerd om te waarborgen dat de routinematige beveiligingsmaatregelen naar behoren functioneren.
E-mailbeveiliging
Kaseya Information Security werkt samen met de interne IT-afdeling om ervoor te zorgen dat er veilige protocollen en configuraties worden gehanteerd voor de e-mailoplossingen van het bedrijf. Maatregelen ter bescherming van e-mail omvatten, maar zijn niet beperkt tot, versleuteling van e-mail tijdens verzending (bijv. STARTTLS en SSL/TLS), het blokkeren van veelvoorkomende schadelijke bijlagen, MFA voor toegang tot het e-mailplatform, het uitschakelen van minder veilige protocollen voor e-mailtoegang (bijv. IMAP, enz.), anti-spoofingoplossingen (bijv. SPF, DKIM en DMARC) en het inzetten van extra lagen e-mailbeveiligingsfilters om via e-mail verspreide bedreigingen (bijv. phishing, spam, enz.) te verminderen.
Netwerkbeveiliging
De afdeling Informatiebeveiliging van Kaseya werkt samen met IT en netwerkengineering om netwerkbeveiligingsmaatregelen en -processen te implementeren en te onderhouden die zorgen voor het voorkomen van bedreigingen en een betrouwbare toegangscontrole. Kaseya beschikt over een reeks moderne, gebruikers- en applicatiebewuste firewalls die in staat zijn tot geavanceerde detectie en preventie van bedreigingen in zowel versleuteld als onversleuteld verkeer, ter bescherming van onze bedrijfsnetwerken en gebruikers.
Productienetwerken maken gebruik van een combinatie van fysieke, virtuele en cloudgebaseerde netwerkmogelijkheden om een netwerkbeveiligingsarchitectuur te implementeren waarin afzonderlijke beveiligingszones worden gedefinieerd om de toegang tot en vanuit cruciale infrastructuursystemen te regelen, terwijl tegelijkertijd productintegratie van wereldklasse mogelijk blijft. De toegang wordt bepaald op basis van de kriticiteit van een systeem, de classificatie van de gevoeligheid van gegevens en het risico.
Er worden processen voor het beheer van netwerkkwetsbaarheden en patches onderhouden. Adviezen van leveranciers worden gevolgd en netwerkapparatuur wordt gescand op kwetsbaarheden. Er worden ten minste eenmaal per jaar bijgewerkte netwerkbesturingssystemen geïnstalleerd, of vaker wanneer een advies of kwetsbaarheid dit noodzakelijk maakt.