- Home >
- Services >
- Access to Knowledge >
- Trend Monitor >
- Source of threat >
- Trend snippet: Employees can be the strongest or weakest link in a company's cyber resilience
Trends in Security Information
The HSD Trendmonitor is designed to provide access to relevant content on various subjects in the safety and security domain, to identify relevant developments and to connect knowledge and organisations. The safety and security domain encompasses a vast number of subjects. Four relevant taxonomies (type of threat or opportunity, victim, source of threat and domain of application) have been constructed in order to visualize all of these subjects. The taxonomies and related category descriptions have been carefully composed according to other taxonomies, European and international standards and our own expertise.
In order to identify safety and security related trends, relevant reports and HSD news articles are continuously scanned, analysed and classified by hand according to the four taxonomies. This results in a wide array of observations, which we call ‘Trend Snippets’. Multiple Trend Snippets combined can provide insights into safety and security trends. The size of the circles shows the relative weight of the topic, the filters can be used to further select the most relevant content for you. If you have an addition, question or remark, drop us a line at info@securitydelta.nl.
visible on larger screens only
Please expand your browser window.
Or enjoy this interactive application on your desktop or laptop.
Employees can be the strongest or weakest link in a company's cyber resilience
Medewerkers kunnen de sterkste maar ook de zwakste schakel vormen wat betreft de cyberweerbaarheid van een onderneming. Met technische maatregelen kunnen met name cyber security dreigingen van buitenaf worden geweerd. Maar zonder cyber security awareness bij medewerkers loopt een bedrijf (nog steeds) een verhoogd risico op een cyber security incident (van binnenuit). Een voorbeeld hiervan zijn medewerkers die zich (onbewust) niet houden aan het cyber security beleid en technische maatregelen omzeilen uit efficiëntie overwegingen. Medewerkers die onbewust onbekwaam op cyber security zijn vormen een risico wat betreft cyberweerbaarheid. Terwijl medewerkers die bewust bekwaam zijn een belangrijke rol (kunnen) spelen in het bevorderen van de cyberweerbaarheid van een onderneming. Een voorbeeld hiervan is het hanteren van het vier ogen principe om de kans op slachtofferschap van CEO fraude te reduceren.
Bedrijven proberen cyber security awareness te creëren bij hun medewerkers door ze te wijzen op het cyber security beleid bij indiensttreding. Daarnaast worden er door bedrijven cursussen op het terrein van cyber security aangeboden aan hun medewerkers. Ook wordt er gecontroleerd of medewerkers zich houden aan de protocollen en procedures op het terrein van cyber security. Een voorbeeld hiervan is het delen van een test phishing email die door een ethical hacker is opgesteld en is gedeeld met medewerkers. Bij een dergelijke test in de regio werd door ongeveer 30% op de phishing email geklikt en ongeveer 15% vulde de gevraagde gegevens in. Wanneer dit een poging was geweest van een kwaadwillende had dit tot aanzienlijke economische en/of reputatieschade kunnen leiden. Tot slot informeren bedrijven hun medewerkers (bijvoorbeeld via een nieuwsbrief) over actuele cyber security dreigingen (waarbij ook regelmatig wordt verwezen naar cyber security incidenten die zich elders voordeden).
Bij verschillende bedrijven is er (te) weinig aandacht voor insider threats. Dit geldt zowel voor kleinere als grotere bedrijven. Er zijn verschillende voorbeelden van misstanden bij bedrijven waarbij (voormalig) medewerkers (nog steeds) toegang hebben tot data, terwijl zij die voor de uitoefening van hun werkzaamheden niet (meer) nodig hebben, en deze informatie misbruiken om achter de locatie van bijvoorbeeld een container te komen waarna de inhoud daarvan kan worden ontvreemd. Op deze manier worden de getroffen maatregelen die een onderneming heeft genomen om (externe) cyber security dreigingen buiten de deur te houden te niet gedaan door cyber security dreigingen van binnenuit. Een kwaadwillende kiest waar mogelijk veelal voor de weg van de minste weerstand en in dit geval is de mens de zwakste schakel in de cyberweerbaarheid van een onderneming. Verschillende bedrijven hebben processen ingericht rondom de uitdiensttreding van medewerkers zodat automatisch gebruikersrechten worden uitgeschakeld van de betreffende medewerker wanneer degene daar niet meer werkzaam is.
“Cyberweerbaarheid is sterk afhankelijk van menselijk gedrag. Bij verschillende bedrijven is de cyber security goed geregeld, maar wordt er voor een systeem door alle medewerkers wel gebruik gemaakt van één en hetzelfde account en wachtwoord. In dit geval geef je in feite de sleutel van je bedrijf weg.” (Respondent interview)
Er moet continue geïnvesteerd worden in de cyber security awareness van medewerkers. Wanneer dit niet gebeurt dan neemt deze gedurende de tijd vaak af. Bij sommige bedrijven wordt een (intern of extern) cyber security incident aangewend om cyberweerbaarheid (weer) top of mind te maken bij hun medewerkers. Veelal wordt er dan verwezen naar cyber security incidenten (en hun economische en/of maatschappelijke gevolgen) die zich elders hebben voorgedaan.
“Cyber security moet richting ondernemers niet alleen worden ingestoken via ICT, maar ook via menselijk gedrag. ICT is relatief ingewikkeld voor ondernemers, terwijl menselijk gedrag eenvoudiger is te duiden. Daar komt bij dat veel cyber security incidenten ontstaan door menselijk gedrag. De grootste winst is te behalen met het laaghangend fruit. Hierbij gaat het ondermeer om wachtwoordbeleid, backups en een backup plan.” (Respondent interview)