Vraag tien ICT-bedrijven hoe zij een werkplek beveiligen en u krijgt tien keer “wij hebben antivirus”. Dat is ongeveer hetzelfde als een aannemer die zegt dat uw huis veilig is omdat er een slot op de voordeur zit.
Werkplekbeveiliging is een stapeling van lagen. Valt er één weg, dan vangen de andere het op. Hieronder de zeven die wij bij elke klant inrichten, met er eerlijk bij wat elke laag uw medewerkers aan ongemak kost. Dat laatste wordt vaak verzwegen, terwijl het meestal de werkelijke reden is dat een maatregel er nooit komt.
1. Versleuteling van de schijf
Een laptop die in de trein blijft liggen is vervelend. Een laptop die in de trein blijft liggen met een onversleutelde schijf is een datalek, want iemand haalt die schijf eruit en leest hem gewoon uit op een andere computer.
Met schijfversleuteling blijft de inhoud onleesbaar zonder de juiste sleutel. Wij zetten dit centraal aan en bewaren de herstelsleutels veilig, want daar gaat het in de praktijk mis: versleuteling waarvan niemand de sleutel heeft, kost u uw eigen data. Meer hierover in schijfversleuteling en autorisatiematrix.
Ongemak voor de gebruiker: geen. Dit merkt niemand.
2. Meervoudige authenticatie
Een wachtwoord lekt. Niet misschien, maar vrijwel zeker, een keer. Met een tweede stap is dat gelekte wachtwoord op zichzelf nutteloos.
Belangrijk is wel dat het overal geldt, niet alleen op e-mail. In de praktijk zien wij vaak dat de mail keurig beveiligd is terwijl extern bureaublad, VPN of het boekhoudpakket open staan. Let ook op de soort tweede stap: sms is zwakker dan een app met een melding die u moet goedkeuren.
Ongemak: beperkt, zeker als u het combineert met vertrouwde apparaten, zodat medewerkers niet elke keer opnieuw hoeven te bevestigen.
3. Geen lokale beheerrechten
Zolang een gebruiker zelf software kan installeren, kan malware dat ook, in naam van die gebruiker. Dit is misschien wel de meest onderschatte maatregel: hij kost niets en stopt een hele categorie problemen.
Dit raakt ook wat er in de browser gebeurt, want extensies zijn software die de meeste mensen niet als software zien. Daarover schreven wij eerder: de browser is de nieuwe voordeur. Hetzelfde geldt voor apps die namens de gebruiker toegang tot Microsoft 365 vragen, en daarom laten wij gebruikers die niet zelf goedkeuren.
Ongemak: merkbaar in het begin. Medewerkers moeten iets aanvragen in plaats van zelf installeren. Daar staat tegenover dat het meestal sneller geregeld is dan ze verwachten, en dat ze nooit meer per ongeluk iets rampzaligs binnenhalen.
4. Updates die niet wachten op een goed moment
Tussen het bekend worden van een lek en het eerste misbruik zit tegenwoordig vaak minder dan een dag. Een updatebeleid waarbij medewerkers zelf “straks” mogen kiezen, is daarmee geen beleid.
Vergeet daarbij de apparatuur die niemand als computer ziet: de firewall, de switch, de NAS in de meterkast. Juist die blijven jarenlang draaien zonder dat iemand ernaar omkijkt.
Ongemak: één herstart op een afgesproken moment. Dat is te plannen.
5. Moderne endpointbeveiliging die wordt opgevolgd
Klassieke antivirus herkent wat hij al kent. Moderne endpointbeveiliging let op gedrag: een proces dat ineens bestanden begint te versleutelen, bijvoorbeeld. Daarom is dit bij ons standaard inbegrepen en geen meerprijs, zoals we uitlegden in waarom WithSecure Elements standaard inbegrepen is.
De kern zit “m in dat laatste woord: opgevolgd. Een beveiligingspakket dat meldingen genereert waar niemand naar kijkt, geeft u vooral een goed gevoel.
Ongemak: geen, afgezien van een zeldzame onterechte blokkade.
6. Toegang die klopt
Wie heeft toegang tot wat, en klopt dat nog? Bij de meeste organisaties groeien rechten historisch: iemand werkt tijdelijk op een project mee, krijgt toegang, en houdt die vervolgens jaren. Opgeteld is dat een flinke verzameling deuren die open staat zonder dat iemand dat zo bedoeld heeft.
Hier hoort ook het saaiste en belangrijkste klusje bij: accounts van vertrokken medewerkers direct afsluiten. Hoe wij dat inrichten leest u bij identity management.
Ongemak: vrijwel geen, al vraagt het bij de invoering wel een gesprek over wie wat echt nodig heeft.
7. Detectie, voor als het tóch misgaat
De eerste zes lagen voorkomen. Laag zeven gaat ervan uit dat voorkomen een keer niet lukt, en zorgt dat u het dan snel weet.
Want een inbraak ziet er zelden spectaculair uit. Het is een aanmelding op een raar tijdstip uit een onverwacht land, een inboxregel die stilletjes post doorstuurt, of een account dat opeens meer rechten heeft. Elk signaal op zich is onschuldig. In combinatie is het een inbraak. Wij bewaken dat doorlopend en blokkeren verdachte accounts automatisch. Meer daarover in ons artikel over AI en detectie.
Ongemak: zeldzaam. Af en toe een onterechte blokkade, die binnen een kwartier is opgelost.
Waar u staat, is belangrijker dan waar u begint
Weinig organisaties hebben alle zeven lagen op orde, en dat hoeft ook niet morgen. Maar het is wel nuttig om te weten welke laag bij u ontbreekt, want dat is precies de plek waar een aanvaller binnenkomt.
Wilt u dat eens objectief laten vaststellen? Doe de gratis Security QuickScan: zestien vragen, persoonlijk beoordeeld door onze specialisten. U krijgt een eerlijk beeld van wat er goed staat en wat aandacht verdient, zonder verkooppraatje. En wilt u weten hoe dit in het dagelijkse beheer terugkomt, lees dan over ons werkplekbeheer.