Wie is er klaar voor het Red Team?
- Een Red Team-test is relatief duur en minder geschikt als eerste stap om beveiligingsproblemen in kaart te brengen.
- Een risicoanalyse vormt de basis. Daarbij staan de kritieke processen en systemen, de zogenoemde kroonjuwelen, centraal.
- Governance, security awareness, zero trust en 24/7 detectie en respons zijn belangrijke voorwaarden voordat een Red Team-test echt waarde toevoegt.
- Lees ook: Topman Odido 'heel blij' dat hackers bij datalek geen geld kregen
Organisaties staan te trappelen om een Red Team hun cyberbeveiliging te laten testen. Fijn, zo’n groep professionals die je veiligheidsmaatregelen op alle mogelijke manieren probeert te kraken. Maar volgens experts kunnen ze beter eerst andere acties ondernemen.
Red Team testing, dat klinkt stoer. Ethische hackers die zich gedragen als echte tegenstanders en op die manier de digitale en fysieke weerbaarheid van je organisatie op de proef stellen, dat is de ultieme test. Een stap verder dan een gewone pen- en hacktest, want een Red Team kan alle strategieën aanwenden om hun doel te bereiken. Ja, ook phishing mail, of stiekem je kantoorpand binnendringen. Slaagt je organisatie voor de Red Team Test, dan weet je bijna zeker dat je beveiliging tiptop in orde is.
De vraag naar Red Team Tests met 2% tot 100% gestegen, schreef het FD in augustus. Dat heeft waarschijnlijk te maken met de groeiende dreiging van hacks vanuit China of Rusland, concludeert de krant, en natuurlijk met de nieuwe Cbw die op 15 augustus is ingevoerd.
Dure oefening
‘Een Red Team Test is een mooie oefening, maar ook een dure’, zegt Jochem van Lierop, CTO bij Conclusion Mission Critical. ‘Zelfs nu met AI, wat Red Teams ook zeker gebruiken, blijft het een kostbare onderneming om professionals dagen, soms zelfs wekenlang je beveiliging op de proef te laten stellen.’ Volgens het FD kan zo’n test tienduizenden euro’s kosten, maar niemand kijkt gek op als de rekening hoger uitvalt.
‘Zonde van je geld als wij van tevoren kunnen voorspellen wat dat Red Team gaat vinden’, vult Arjan Benschop (directeur bij HOB ICT Security) zijn vakgenoot aan. ‘Het is een manier om achteraf te testen of alle beveiligingsmaatregelen goed werken, niet als een soort diagnostische toets om met beveiliging te starten.’
Kroonjuwelen veiligstellen
Het begint met een risico-analyse, daar zijn de twee het over eens. Van Lierop adviseert om in kaart te brengen wat de meest kritieke processen in de organisatie zijn. Is dat de loonadministratie? Het systeem dat de bestellingen verwerkt? ‘Voor een groot vervoersbedrijf lijkt het simpel om het proces te vinden waar alles om gaat: natuurlijk moet het vervoer op tijd op de juiste plaats zijn. En de reizigers moeten de dienstregeling kunnen zien. Zulke kritieke systemen worden vaak ‘kroonjuwelen’ genoemd. Daar gaan we van vaststellen waar ze uit bestaan, welke applicaties en systemen er draaien, waar staan ze en welk team is daar eigenaar van.’ Op basis van die informatie wordt bekeken wat er mis kan gaan, en op welke manier dat kan worden voorkomen, het zogeheten ‘scenariodenken’.
Ook Benschop zoekt als eerste bij organisaties naar de kritieke processen. Stel dat je ERP-systeem uitvalt, wat gebeurt er dan? Wat zijn de gevolgen van verkeerde informatie op de website? Of storing bij de klantenservice? ‘Als een organisatie binnen een week out-of-business is als het ERP-systeem platligt, dan weten wij waar we moeten beginnen. Zo’n analyse helpt ons bovendien bij het proportioneel inrichten van de veiligheidsmaatregelen. Het is niet nodig om elk datacenter te synchroniseren naar nog een datacenter.’
Je ziet ze niet
Veel organisaties hebben de preventieve kant inmiddels redelijk op orde, ziet Benschop. ‘Die hebben een basis: tweefactorauthenticatie, een firewall, een goed ingeregelde back-up. Alleen hebben ze nog niets om 24/7 dreigingen te detecteren.’ Hij vergelijkt het met een huis waarvan de deur op slot zit en de ramen dicht zijn. Maar 100% beveiliging bestaat niet, dus moet je ervan uitgaan dat er toch iemand binnenkomt, bijvoorbeeld via een phishingmail. ‘En dan wil je de signalen van een inbreker die binnen is kunnen opvangen. Die stap mist bij heel veel bedrijven.’
Van Utrecht naar Zuid-Frankrijk
Benschop noemt twee voorbeelden van signalen waarop een organisatie zou moeten letten. Het eerste heet impossible travel: een medewerker logt 's ochtends in vanaf zijn werkplek in Utrecht en even later vanuit Zuid-Frankrijk. Het tweede is een nachtelijke back-up die normaal zo'n 10 gigabyte beslaat en ineens 100 gigabyte is, mogelijk omdat een inbreker data wegsluist. ‘Als je daar niet op monitort, hoe ga je dan een Red Team detecteren?’
Geavanceerde systemen kijken bovendien niet alleen naar losstaande incidenten, maar ook naar combinaties van op zich onschuldige acties.Van Lierop: ‘Die persoon mag dat, maar krijgt opeens meer rechten, logt daarna in op die server en ik zie daar opeens verkeer ontstaan. Die combinatie van dingetjes, dat is gek.’
Deze 5 maatregelen tref je voordat je een Red Team uitnodigt
- Een risicoanalyse maken. Breng in kaart wat je kroonjuwelen zijn, welke systemen je niet kunt missen en wie je belangrijkste leveranciers zijn.
- Governance en beleid op orde brengen. Leg vast welke regels er gelden en waarom, en borg ze bij mensen én in de techniek.
- Medewerkers trainen in security awareness. Mensen blijven de zwakste schakel, onder meer door social engineering.
- Identiteiten beheren volgens Zero Trust. Dat geldt voor accounts van mensen, machines en AI-agents.
- 24/7 detectie en respons inrichten. Monitor op afwijkend gedrag, zoals impossible travel of ongebruikelijk dataverkeer.
Er zijn goedkopere manieren om te ontdekken waar je staat als organisatie. Van Lierop raadt organisaties aan eerst een droogzwemoefening te doen rond een securityincident. ‘Er komt een belletje binnen: we zijn gehackt. Wat ga je dan doen? Daar heb je geen heel Red Team voor nodig. Daar kun je intern in je organisatie al heel veel stappen mee zetten.’
'Weet wat de regels zijn'
Ook voor de maatregelen zelf hoef je niet meteen naar geavanceerde tests te grijpen. Hij begint bij governance: ‘Weten wat je regels intern zijn, waarom die regels er zijn, en zorgen dat je die aan mensen kunt leren, maar ook in je techniek kunt vastzetten.’ Daarna volgt security awareness. Medewerkers blijven volgens hem de zwakste schakel, en dat bewijst de hack bij Odido. ‘Dat begon gewoon met een telefoontje. Aan de technische kant kun je alles doen wat je wilt, maar als iemand bij data kan en onder druk wordt gezet of misleid wordt, helpt dat niet.’
Uitgangspunt: Zero Trust. Veel organisaties zijn volgens Van Lierop bezig met de vraag hoe ze met identiteiten omgaan, zowel de accounts van de medewerkers als de toegang voor AI-agents. Het leidende principe daarbij is zero trust: geen gebruiker, apparaat of systeem krijgt automatisch toegang, ook niet als het zich al binnen het netwerk bevindt, zegt Van Lierop. ‘Zorg dat je elkaar niet zomaar vertrouwt, en doe dat altijd op basis van bewijs.’
Dus kloppen er organisaties aan die maar al te graag met een Red Team willen testen? Eerst kijken naar wat er al staat, zeggen allebei de experts. Benschop: ‘Mijn reactie zal altijd zijn: dat kunnen we doen, dat is goed. Maar pas als je ziet dat op basis van de risico's en dreigingen je beveiliging op het juiste niveau is.’
Reacties
Om een reactie achter te laten is een account vereist.
Inloggen Word abonnee