Een melding telt pas als iemand hem oppakt

Een melding telt pas als iemand hem oppakt. Verkort de tijd tussen signaal en handeling, voordat de nieuwe meldplicht dat voor je bepaalt.
runningit-blog-veiligheid-is-je-toegangsbewijs-tot-groei

Veel Nederlandse organisaties zijn vooral bezig met wat vandaag misgaat. Patchen, phishing, een storing die weg moet. Vooruitkijken naar wat AI aan de aanvalskant verandert komt daarna. AI zet zelden een nieuwe deur in je gebouw. Het zorgt ervoor dat de bestaande deuren vaker en overtuigender worden geprobeerd.

Wie zijn basis op orde heeft, bouwt daarmee al aan zijn weerbaarheid tegen die aanvallen. Wie het laat liggen, staat er tegen de nieuwe generatie juist slechter voor. Een melding telt pas als iemand hem oppakt.

De brand ontstaat tussen je systemen

Het ongemakkelijke van blussen is dat het nooit ophoudt. Een flink deel van die brandjes ontstaat in de ruimte tussen je systemen. De aanval vindt zelden plaats op een tool zelf. Hij vindt plaats in het gat tussen twee tools, waar niemand de controle heeft. Daar zitten je blinde vlekken.

De verleiding is om te concluderen dat je minder tools nodig hebt. Dat is de verkeerde afslag. Je hebt die lagen juist nodig.

Een melding telt pas als iemand hem oppakt

Elke laag vangt iets anders

Het filter op je mail vangt iets anders dan de beveiliging op je laptop. Je identiteitsbeheer ziet gedrag dat aan je netwerk voorbijgaat. En je back-up gaat aan het werk op het moment dat alles daarvoor heeft gefaald. Elke laag bestaat omdat de vorige iets doorlaat. Wie er een weghaalt, wordt zwakker. Die gelaagde beveiliging is het fundament.

Waar het wel op stukloopt, is de opvolging. Elke laag produceert signalen, en een laag begint pas te werken wanneer een signaal leidt tot een handeling. Hoe langer daartussen zit, hoe minder die laag waard is. Versnipperde meldingen rekken die tijd op.

Losse signalen zeggen weinig, samen vertellen ze een verhaal

Losse signalen zijn zelden alarmerend. Een inlog vanuit een ander land kan betekenen dat iemand op reis is. Een laptop die twee dagen stil is, komt voor. Een nieuwe doorstuurregel in een mailbox maakt iemand wel eens aan. Naast elkaar gelegd vormen ze een overname van een account, terwijl het in vier consoles vier onbeduidende regels blijft.

Daar komt het tempo bij. Bij een geslaagde inlog met gestolen gegevens gaat het om uren. Wie op maandag ontdekt wat op vrijdag begon, ruimt op.

Nu staat er een klok op

Sinds deze maand geldt de Cyberbeveiligingswet, met een gefaseerde meldplicht. Een eerste melding binnen 24 uur, een volledige binnen 72 uur, een eindrapportage binnen een maand. Voor zo’n melding moet je de omvang beschrijven. Welke identiteit erbij hoort, welk apparaat en welke gegevens. Dat is precies het werk dat vier losse consoles onmogelijk maken. De termijn geldt voor organisaties die onder de wet vallen, en opdrachtgevers en verzekeraars schuiven vergelijkbare termijnen door in hun contracten.

Een melding telt pas als iemand hem oppakt

Uitbesteden kan, het eigenaarschap blijft bij jou

Daarmee wordt de vraag die je stelt een vraag over tijd. Hoeveel zit er tussen een signaal en een handeling, en wie is daarvoor verantwoordelijk. Uitbesteden kan, en het eigenaarschap blijft bij jou. Je weet welke risico’s je accepteert, en er hangt een naam aan het besluit zodra er een afweging op tafel komt. Iemand opent de rapportage, wat triviaal klinkt en in de praktijk het vaakst blijft liggen.

De wet is daar duidelijk over. De eindverantwoordelijkheid ligt bij het bestuur, dat de maatregelen goedkeurt en toeziet op de uitvoering. Werk uitbesteden aan een IT-partner verplaatst die verantwoordelijkheid niet. Incidentbehandeling staat met naam in de zorgplicht, en aantoonbaar in control zijn vraagt om een proces achter je detectie dat je kunt laten zien.

Bij ons landen de meldingen uit die lagen op één plek, als ticket in dezelfde werkvoorraad die elke werkdag wordt doorlopen. We leggen vast wat bij wat hoort, zodat een signaal over een identiteit meteen het bijbehorende apparaat, de omgeving en de leverancier ophaalt. Eén baseline geldt bij al onze klanten, zodat een afwijking opvalt doordat hij afwijkt. Het effect zit in de tijd tussen zien en doen.

Hoe snel dat gaat, is een keuze van de klant. Bij de een loopt de opvolging tijdens kantoortijden. Bij de ander ligt er een managed XDR met een SOC achter die ook buiten kantoortijd meekijkt en ingrijpt. Dat verschil bepaalt wat een incident uiteindelijk kost, want een gestolen inlog op vrijdagavond wacht in het eerste geval tot maandagochtend. Voor de ene organisatie is dat een acceptabel risico, de andere wil het afdekken. Die afweging horen wij niet voor jou te maken.

Begin deze week met drie vragen

Zelf nakijken kan deze week al. Waar komen de meldingen uit je verschillende systemen binnen, en wie kijkt daar als eerste naar. Hoe lang zat er de vorige keer tussen het signaal en de eerste handeling. En wie mag om elf uur ’s avonds besluiten dat een account op slot gaat.

Kun je die drie beantwoorden, dan heb je je opvolging op orde. Lukt dat niet, dan zit daar je risico. Als regiepartner voor het MKB helpen we bij Running IT die opvolging inrichten, zodat de tijd tussen zien en doen zo kort wordt als je zelf kiest.

Gerelateerde diensten

Netwerk & Connectiviteit
Cloud & Infrastructuur
Cyber Security

Klantcases

BHB Dullemond vindt IT vernieuwing met RunningIT

Benieuwd wat we voor jouw organisatie kunnen betekenen?

Op zoek naar een IT-partner die grip geeft op je IT en kosten? Plan een gratis kennismaking en ontdek hoe wij je organisatie verder helpen.

15 + 4 =

Direct kennismaken?

Neem dan contact met ons op via onderstaand telefoonnummer.

088-2383000