In veel organisaties gaan medewerkers ervan uit dat IT volledig verantwoordelijk is voor security. Toch blijken medewerkers vaak de zwakste schakel, bijvoorbeeld wanneer ze een verdachte bijlage openen, niet-goedgekeurde applicaties downloaden of verbinden met een onveilig netwerk.
Dit zijn situaties waarvan IT-professionals lang niet altijd alle risico’s kunnen uitsluiten. Daarom is vertrouwen in je medewerkers goed, maar controle beter.
Wat is er mis met een standaard beveiligingsstrategie?
Gebruikers hebben over het algemeen blind vertrouwen in de beveiliging van hun organisatie. Ze staan niet stil bij eventuele kwetsbaarheden, omdat ze ervan uitgaan dat alles wat ze op werkgebied doen, beveiligd is door de IT-afdeling. Zo denken de meeste medewerkers niet na over beveiligingslagen van zakelijke laptops, printers of IoT-devices.
De realiteit is anders. Werk is niet langer een locatie waar we naartoe gaan, maar een activiteit die we overal kunnen uitvoeren. Nu medewerkers steeds flexibeler werken, wordt het voor IT-afdelingen lastiger om grip te houden op devices en datastromen.
Het is niet meer helder met welke netwerken de medewerker verbinding maakt, hoe hij of zij het device gebruikt en waar het device zich precies bevindt. Ook worden de juiste updates niet (op tijd) geïnstalleerd, waardoor beveiligingslekken kunnen ontstaan.
Een zero trust-strategie draait erom dat in principe geen enkel device, gebruiker of applicatie zomaar vertrouwd kan worden.
De businesscase van goede security
Wil je als IT-manager graag genoeg geld en aandacht voor security binnen je bedrijf, maar weet je niet goed hoe je dit aan moet pakken? In deze longread lees je hoe je de directie kunt overtuigen met een ijzersterke businesscase.
Downloaden
Hoe werkt een zero trust strategie?
Zero trust gaat ervan uit dat alle apparaten gecompromitteerd kunnen zijn, totdat het tegendeel is bewezen. Het is daarom noodzakelijk om security op de endpoints zelf in te richten, in plaats van dit centraal via je eigen bedrijfsnetwerk te beheren.
Zo ben je niet afhankelijk van de locatie waar de medewerker zich bevindt. Je kunt als IT-professional per apparaat precies instellen welke acties uitgevoerd moeten worden. Denk hierbij aan welke applicaties geopend mogen worden, maar ook welke updates automatisch uitgevoerd worden en wanneer. Ook kun je van tevoren instellen welke acties een specifiek type medewerker mag uitvoeren bij welk type verbinding. Hierbij speelt identiteitsverificatie op basis van biometrische gegevens en gedragsanalyse een steeds belangrijkere rol.
Hoe zie je een zero trust model terug in een organisatie?
Wanneer je aan de slag gaat met een zero trust-strategie, beveilig je niet alle bedrijfsonderdelen op dezelfde manier. De belangrijkste informatie voor jouw organisatie moet het beste worden beschermd. Je kunt de securitylagen zien als de binnenkant van een artisjok, het hart krijgt de meeste opeenvolgende beschermingslagen.
Alleen wanneer er aan een set strenge voorwaarden wordt voldaan, mag de belangrijkste informatie worden benaderd. Zo minimaliseer je het aantal mensen en devices dat toegang krijgt. Denk bijvoorbeeld aan financiële informatie die alleen benaderd kan worden vanuit specifieke devices, met meervoudige authenticatie en een ‘vier-ogen-principe’.
Het is slim om ook je medewerkers mee te nemen in deze beslissingen, zo voorkom je dat er te veel weerstand wordt ervaren. Die weerstand kan namelijk leiden tot shadow-IT, waarbij medewerkers ongeautoriseerde oplossingen gaan gebruiken om hun werk te doen.
Een multidisciplinaire strategie
Het lijkt misschien alsof security vooral de verantwoordelijkheid van de IT-afdeling is. Toch zijn andere teams ook erg belangrijk bij het implementeren van een zero trust model. Zo kan de HR-afdeling bij de onboarding van medewerkers al aan de slag met het verhogen van security-bewustzijn.
Tip: wees je ervan bewust dat security niet ophoudt buiten de muren van je eigen bedrijf. Ketenveiligheid – de beveiliging van je hele toeleveringsketen – is crucialer dan ooit.
Wat kan er mis gaan in een zero trust strategie?
Een zero trust-strategie is niet zozeer een middel om in te zetten, maar een manier van denken voor de hele organisatie. Dit is direct ook een valkuil. Wanneer je de mankracht en expertise niet in huis hebt, kan het erg lastig zijn om deze securitystrategie te implementeren.
Wanneer goede IT-professionals schaars zijn, kan het slim zijn om de beveiliging en het beheer deels uit te besteden. Hiervoor zijn diverse managed security-diensten beschikbaar die AI-gestuurde dreigingsdetectie combineren met menselijke expertise. Deze diensten analyseren continu het gedrag van gebruikers en applicaties op je netwerk en kunnen anomalieën direct detecteren.
CISO-as-a-service
Je kunt ook kiezen voor CISO-as-a-Service. Hierbij huur je expertise in om een securitybeleid op te stellen en de naleving te toetsen. Deze professional kan je ook helpen bij de instellingen van je hardware, cloud-omgevingen en het opstellen van een incident response plan.
Houd bij het kiezen van een security-partner altijd in je achterhoofd dat je allereerst zelf een idee moet hebben van welke data het belangrijkst voor je is. Dit bepaalt welke informatie het zwaarst beveiligd moet worden en welke beveiligingsniveaus je voor verschillende onderdelen van je organisatie nodig hebt.
Lees ook:
- Zo is hybride samenwerken geregeld in grote organisaties
- Hybride werken: waarom is verandering binnen organisaties zo moeilijk?
- Checklist voor IT’ers: dit moet je regelen als je bedrijf overstapt op hybride werken
Whitepapers
Voordat je aan de slag gaat met het verbeteren van je cybersecurity, is het belangrijk om in kaart te brengen waar binnen je organisatie knelpunten zitten. Pelle Aardewerk is cybersecurity expert bij HP, hij legt uit dat je moet starten met risicomanagement.
Downloaden
