Een melding telt pas als iemand hem oppakt
Veel Nederlandse organisaties zijn vooral bezig met wat vandaag misgaat. Patchen, phishing, een storing die weg moet. Vooruitkijken naar wat AI aan de aanvalskant verandert komt daarna. AI zet zelden een nieuwe deur in je gebouw. Het zorgt ervoor dat de bestaande deuren vaker en overtuigender worden geprobeerd.
Wie zijn basis op orde heeft, bouwt daarmee al aan zijn weerbaarheid tegen die aanvallen. Wie het laat liggen, staat er tegen de nieuwe generatie juist slechter voor. Een melding telt pas als iemand hem oppakt.
De brand ontstaat tussen je systemen
Het ongemakkelijke van blussen is dat het nooit ophoudt. Een flink deel van die brandjes ontstaat in de ruimte tussen je systemen. De aanval vindt zelden plaats op een tool zelf. Hij vindt plaats in het gat tussen twee tools, waar niemand de controle heeft. Daar zitten je blinde vlekken.
De verleiding is om te concluderen dat je minder tools nodig hebt. Dat is de verkeerde afslag. Je hebt die lagen juist nodig.
Elke laag vangt iets anders
Het filter op je mail vangt iets anders dan de beveiliging op je laptop. Je identiteitsbeheer ziet gedrag dat aan je netwerk voorbijgaat. En je back-up gaat aan het werk op het moment dat alles daarvoor heeft gefaald. Elke laag bestaat omdat de vorige iets doorlaat. Wie er een weghaalt, wordt zwakker. Die gelaagde beveiliging is het fundament.
Waar het wel op stukloopt, is de opvolging. Elke laag produceert signalen, en een laag begint pas te werken wanneer een signaal leidt tot een handeling. Hoe langer daartussen zit, hoe minder die laag waard is. Versnipperde meldingen rekken die tijd op.
Losse signalen zeggen weinig, samen vertellen ze een verhaal
Losse signalen zijn zelden alarmerend. Een inlog vanuit een ander land kan betekenen dat iemand op reis is. Een laptop die twee dagen stil is, komt voor. Een nieuwe doorstuurregel in een mailbox maakt iemand wel eens aan. Naast elkaar gelegd vormen ze een overname van een account, terwijl het in vier consoles vier onbeduidende regels blijft.
Daar komt het tempo bij. Bij een geslaagde inlog met gestolen gegevens gaat het om uren. Wie op maandag ontdekt wat op vrijdag begon, ruimt op.
Nu staat er een klok op
Sinds deze maand geldt de Cyberbeveiligingswet, met een gefaseerde meldplicht. Een eerste melding binnen 24 uur, een volledige binnen 72 uur, een eindrapportage binnen een maand. Voor zo’n melding moet je de omvang beschrijven. Welke identiteit erbij hoort, welk apparaat en welke gegevens. Dat is precies het werk dat vier losse consoles onmogelijk maken. De termijn geldt voor organisaties die onder de wet vallen, en opdrachtgevers en verzekeraars schuiven vergelijkbare termijnen door in hun contracten.
Uitbesteden kan, het eigenaarschap blijft bij jou
Daarmee wordt de vraag die je stelt een vraag over tijd. Hoeveel zit er tussen een signaal en een handeling, en wie is daarvoor verantwoordelijk. Uitbesteden kan, en het eigenaarschap blijft bij jou. Je weet welke risico’s je accepteert, en er hangt een naam aan het besluit zodra er een afweging op tafel komt. Iemand opent de rapportage, wat triviaal klinkt en in de praktijk het vaakst blijft liggen.
De wet is daar duidelijk over. De eindverantwoordelijkheid ligt bij het bestuur, dat de maatregelen goedkeurt en toeziet op de uitvoering. Werk uitbesteden aan een IT-partner verplaatst die verantwoordelijkheid niet. Incidentbehandeling staat met naam in de zorgplicht, en aantoonbaar in control zijn vraagt om een proces achter je detectie dat je kunt laten zien.
Bij ons landen de meldingen uit die lagen op één plek, als ticket in dezelfde werkvoorraad die elke werkdag wordt doorlopen. We leggen vast wat bij wat hoort, zodat een signaal over een identiteit meteen het bijbehorende apparaat, de omgeving en de leverancier ophaalt. Eén baseline geldt bij al onze klanten, zodat een afwijking opvalt doordat hij afwijkt. Het effect zit in de tijd tussen zien en doen.
Hoe snel dat gaat, is een keuze van de klant. Bij de een loopt de opvolging tijdens kantoortijden. Bij de ander ligt er een managed XDR met een SOC achter die ook buiten kantoortijd meekijkt en ingrijpt. Dat verschil bepaalt wat een incident uiteindelijk kost, want een gestolen inlog op vrijdagavond wacht in het eerste geval tot maandagochtend. Voor de ene organisatie is dat een acceptabel risico, de andere wil het afdekken. Die afweging horen wij niet voor jou te maken.
Begin deze week met drie vragen
Zelf nakijken kan deze week al. Waar komen de meldingen uit je verschillende systemen binnen, en wie kijkt daar als eerste naar. Hoe lang zat er de vorige keer tussen het signaal en de eerste handeling. En wie mag om elf uur ’s avonds besluiten dat een account op slot gaat.
Kun je die drie beantwoorden, dan heb je je opvolging op orde. Lukt dat niet, dan zit daar je risico. Als regiepartner voor het MKB helpen we bij Running IT die opvolging inrichten, zodat de tijd tussen zien en doen zo kort wordt als je zelf kiest.
Gerelateerde diensten
Netwerk & Connectiviteit
Cloud & Infrastructuur
Cyber Security
Klantcases
BHB Dullemond vindt IT vernieuwing met RunningIT

