Laag 1
Herkennen
Mensen leren afwijkende signalen herkennen.
Phishing & cyberschaamte
Phishing werkt niet omdat mensen dom zijn. Goede aanvallen maken gebruik van vertrouwen, routine, tijdsdruk, autoriteit en informatie die een verzoek geloofwaardig maakt.
Iedereen kan daardoor op het verkeerde moment een verkeerde inschatting maken.
De belangrijke vraag is daarom niet alleen hoe we voorkomen dat iemand ooit in phishing trapt, maar ook wat er gebeurt als het tóch gebeurt.
Een phishingaanval wordt vaak achteraf beoordeeld met de informatie die we ná het incident hebben. Dan lijkt het soms eenvoudig:
Maar op het moment zelf ontbreekt die kennis.
Een bericht kan aansluiten op uw werk, afkomstig lijken van iemand die u kent of precies binnen een bestaande situatie passen. Een aanvaller kan gebruikmaken van een gecompromitteerd account, een bekende online dienst of informatie die openbaar over iemand beschikbaar is.
Daarbij spelen menselijke mechanismen een rol die we allemaal kennen.
We zijn gewend om verzoeken van bekende personen en organisaties serieus te nemen.
Veel digitale handelingen voeren we dagelijks vrijwel automatisch uit.
Een gevoel van urgentie verkleint de ruimte om uitgebreid na te denken.
Een verzoek van een leidinggevende, bestuurder, klant of leverancier krijgt sneller gewicht.
Hoe beter een bericht aansluit op een echte situatie, hoe geloofwaardiger het wordt.
Dat zijn geen tekenen van domheid. Het zijn normale menselijke eigenschappen waar aanvallers bewust gebruik van proberen te maken.
Het klassieke beeld van phishing is een slecht geschreven e-mail, afkomstig van een vreemd adres, met een opvallende link.
Die aanvallen bestaan nog steeds. Maar phishing kan veel overtuigender zijn. Een aanvaller kan bijvoorbeeld:
Hoe overtuigender de aanval, hoe minder redelijk het wordt om alle verantwoordelijkheid bij degene te leggen die hem moet herkennen.
Techniek moet daarom zo veel mogelijk voorkomen dat één menselijke inschattingsfout direct tot een ernstig incident leidt.
Een verkeerde klik, gedeeld wachtwoord of ingevoerde verificatiecode hoeft niet automatisch tot een groot incident te leiden. Wat daarna gebeurt, kan minstens zo belangrijk zijn.
Wie bang is voor verwijten, gezichtsverlies of consequenties kan gaan twijfelen:
Juist dat uitstel kan een aanvaller extra tijd geven.
Een snelle melding is geen bekentenis van falen. Het is een beveiligingsmaatregel.
Hoe eerder een securityteam weet wat er mogelijk is gebeurd, hoe sneller accounts kunnen worden gecontroleerd, sessies kunnen worden beëindigd, wachtwoorden kunnen worden gewijzigd en verdere verspreiding kan worden onderzocht.
Dit is de kern van cyberschaamte: niet alleen wat iemand voelt nadat iets is misgegaan, maar wat dat gevoel vervolgens doet met melden, delen en handelen.
Nee.
Mensen helpen phishing te herkennen blijft belangrijk. Maar awareness mag niet gebaseerd zijn op de verwachting dat iedere medewerker iedere aanval altijd moet herkennen.
Digitale weerbaarheid bestaat uit meerdere verdedigingslagen.
Laag 1
Mensen leren afwijkende signalen herkennen.
Laag 2
Bij gevoelige verzoeken moet controle via een ander kanaal eenvoudig en normaal zijn.
Laag 3
Beveiligingsmaatregelen moeten voorkomen dat één fout direct grote gevolgen heeft.
Laag 4
Mensen moeten snel en laagdrempelig kunnen aangeven dat iets mogelijk is misgegaan.
Laag 5
Incidenten en bijna-incidenten moeten leiden tot betere techniek, processen en gedrag.
Het doel is niet een organisatie waarin niemand ooit een fout maakt. Het doel is een organisatie die fouten, twijfel en signalen snel zichtbaar maakt en ervan leert.
Hoe werkt de aanval?
Cyberschaamte.nl richt zich op de menselijke en organisatorische kant van cyberveiligheid: wat gebeurt er wanneer twijfel, schaamte of angst ervoor zorgen dat relevante informatie niet wordt gedeeld?
Wilt u juist meer weten over de aanval zelf, hoe phishing en spearphishing werken en hoe u gerichte aanvallen kunt herkennen, verifiëren en beheersen? Ga dan naar Spearphishing.nl.
Spearphishing.nl
de aanval begrijpen
Cyberschaamte.nl
de menselijke reactie begrijpen
Stop waar mogelijk verdere handelingen en zoek snel hulp.
Heeft u een wachtwoord ingevoerd, een verificatiecode gedeeld, geld overgemaakt, software geïnstalleerd of twijfelt u of iemand toegang heeft gekregen? Wacht dan niet uit schaamte of onzekerheid.
Cyberschaamte.nl verleent zelf geen incident response, maar verwijst naar organisaties die kunnen helpen.