Architectuur en configuratie: een belangrijk aspect voor cybersecurity
Geplaatst op: 19 juli 2023

In het huidige digitale tijdperk is beveiliging van het grootste belang bij het ontwerpen, bouwen, onderhouden en beheren van systemen. Een belangrijk aspect om de veiligheid van systemen te waarborgen is veel aandacht te besteden aan de architectuur en configuratie van het systeem. In dit blog gaan we dieper in op het belang van architectuur en configuratie bij het ontwerpen, bouwen, onderhouden en beheren van veilige systemen.
Architectuur
De architectuur van een systeem bepaalt hoe de componenten en subsystemen zijn georganiseerd en interactie met elkaar hebben. Een goed ontworpen architectuur kan een systeem veiliger maken door het aanvalsoppervlak te verkleinen en het systeem beter bestand te maken tegen aanvallen.
Een benadering voor het ontwerpen van een veilige architectuur is het volgen van het principe van de minste rechten. Dit principe stelt dat een systeem alleen de minimale rechten mag toekennen die een gebruiker of proces nodig heeft om zijn taken uit te voeren. Door dit principe te volgen wordt het aanvalsoppervlak verkleind, omdat elke kwaadaardige activiteit beperkt blijft tot de toegestane rechten.
Een andere aanpak voor het ontwerpen van een veilige architectuur is het concept “defence in depth”. Bij deze aanpak worden meerdere lagen van beveiligingsmaatregelen geïmplementeerd die samenwerken om het systeem te beschermen. Voorbeelden van deze beveiligingsmaatregelen zijn firewalls, inbraakdetectiesystemen en toegangscontrolemechanismen. Door meerdere beveiligingslagen te implementeren is het onwaarschijnlijk dat één enkele tekortkoming in de beveiliging tot een inbreuk op het systeem leidt.
Configuratie
De configuratie van een systeem verwijst naar de specifieke instellingen en opties die zijn geselecteerd om het systeem te laten werken. Configuratie speelt een cruciale rol in de systeembeveiliging, omdat verkeerd geconfigureerde instellingen een systeem kwetsbaar kunnen maken voor aanvallen.
Een benadering voor het veilig configureren van een systeem is het volgen van de ‘best practices’ in de industrie. Veel organisaties en regelgevende instanties publiceren richtlijnen voor het beveiligen van systemen en het volgen van deze richtlijnen kan ertoe bijdragen dat een systeem goed wordt geconfigureerd. Voorbeelden van deze richtlijnen zijn de ‘Critical Security Controls van het Center for Internet Security’ (CIS Controls) en het ‘Cybersecurity Framework van het National Institute of Standards and Technology’ (NIST).
Een andere manier om een systeem veilig te configureren is het uitvoeren van regelmatige beveiligingsaudits. Deze audits kunnen eventuele misconfiguraties of kwetsbaarheden in het systeem aan het licht brengen en helpen prioriteiten te stellen voor de noodzakelijke beveiligingsmaatregelen om de risico’s te beperken. Regelmatige beveiligingsaudits zorgen er ook voor dat het systeem veilig blijft als er nieuwe bedreigingen opduiken.

Voordelen van het bouwen van een goede architectuur en configuratie
- Beschermende aanpak
Een proactieve benadering van beveiliging, vanaf het allereerste begin van de ontwikkeling. Dit kan helpen systemen te creëren die gemakkelijker veilig te houden zijn en de noodzaak van kostbaar herstelwerk later minimaliseren.
- Geeft vertrouwen
Wanneer een systeem goed is ontworpen en geconfigureerd, wekt het vertrouwen dat de aanwezige beveiligingsmaatregelen de risico’s die een organisatie belangrijk vindt effectief beperken.
- Voortdurend controleren en beoordelen
Het is echter niet genoeg om alleen maar een veilig systeem te bouwen. Het beheren en onderhouden van de beveiliging in de loop der tijd is net zo belangrijk. Door de beveiliging van een systeem voortdurend te controleren en te beoordelen of auditen, kunnen organisaties nieuwe bedreigingen voorblijven en ervoor zorgen dat hun systemen veilig blijven.
Welke maatregelen moeten er worden genomen?
Om de veiligheid van een systeem te waarborgen, moeten verschillende belangrijke stappen worden genomen:
- Begrijp wat je bouwt en waarom
Voordat je een systeem ontwerpt, is het essentieel te begrijpen wat je bouwt en waarom. Dit betekent dat je de tijd moet nemen om de context te begrijpen waarin het systeem zal functioneren, met inbegrip van de risico’s die jouw organisatie wel en niet bereid is te aanvaarden, alsmede het dreigingsmodel voor het systeem. Door de kritieke systemen en componenten te identificeren in relatie tot de doelstellingen van jouw organisatie, kun je jouw inspanningen richten op de belangrijkste gebieden.
- Volg een risico gebaseerde aanpak
Bij het selecteren van beveiligingscontroles is het belangrijk deze te kiezen op basis van de geïdentificeerde risico’s en hun effectiviteit bij het beperken van de soorten aanvallen die worden verwacht op basis van jouw dreigingsmodel. Het is niet voldoende om simpelweg alle mogelijke beveiligingsmaatregelen te implementeren; een risico gebaseerde aanpak zorgt ervoor dat middelen worden toegewezen waar ze het meest nodig zijn.
- Aanpassingsvermogen om bij te blijven met veranderingen in het bedreigingslandschap
Het is belangrijk om na te denken over de verwachte levensduur van systemen en hoe zij zich kunnen aanpassen aan een veranderende context. Het cyberbeveiligingslandschap verandert voortdurend en systemen moeten zich kunnen aanpassen aan nieuwe en opkomende bedreigingen om veilig te blijven.
- Implementeer een combinatie van technische en beleidsmatige controles
Het is belangrijk om de manier waarop wijzigingen worden aangebracht te controleren en te beheren. Dit kan worden bereikt door een combinatie van technische en beleidscontroles die ervoor zorgen dat alle wijzigingen geautoriseerd zijn en de juiste controles hebben ondergaan om er zeker van te zijn dat ze geen nadelige gevolgen hebben voor de live diensten. Deze controles moeten zodanig zijn ontworpen dat beveiligingsupdates en het verhelpen van kwetsbaarheden gemakkelijk en snel kunnen worden toegepast, zodat de blootstelling aan bekende kwetsbaarheden tot een minimum wordt beperkt.
Multifactorauthenticatie (MGA) voor een sterkere beheer interface
In het geval van administratieve accounts is MFA bijzonder belangrijk, omdat deze accounts toegang hebben tot gevoelige en kritieke functies die, indien gehackt, ernstige gevolgen kunnen hebben.
Door MFA voor administratieve accounts in te schakelen, kunnen organisaties het risico op ongeautoriseerde toegang tot deze accounts aanzienlijk verminderen. Zelfs als een aanvaller erin slaagt het wachtwoord van een account te bemachtigen, zou hij nog steeds een extra vorm van identificatie (zoals een code gegenereerd door een mobiele app of een biometrische scan) moeten verstrekken om toegang te krijgen. Dit maakt het voor aanvallers veel moeilijker om deze accounts te hacken en kwaadaardige activiteiten uit te voeren.
Samenvatting
De architectuur en configuratie van een systeem zijn van cruciaal belang voor de beveiliging ervan. Een goed ontworpen architectuur kan het aanvalsoppervlak verkleinen en de weerbaarheid van het systeem tegen aanvallen vergroten, terwijl een veilige configuratie de risico’s kan beperken en kwetsbaarheden kan voorkomen. Door veel aandacht te besteden aan architectuur en configuratie kunnen organisaties systemen ontwerpen, bouwen, onderhouden en beheren die veilig zijn en bestand zijn tegen aanvallen.
Als je vragen of zorgen hebt over de architectuur en configuratie binnen jouw organisatie, kunnen wij je zeker helpen bij het verkennen van verschillende benaderingen voor de aanpak van compliance, of je in contact brengen met onze expert die meer specifiek advies kunnen geven.
OpenSight Summer Series
Tijdens de OpenSight Summer Series publiceren wij elke week een blog over elk van deze 10 onderwerpen:
- Risicobeheer
- Betrokkenheid en training
- Beheer van bedrijfsmiddelen
- Architectuur en configuratie
- Beheer van kwetsbaarheden
- Identiteits- en toegangsbeheer
- Gegevensbeveiliging
- Logging en monitoring
- Incidentenbeheer
- Supply chain security
Door de beveiligingsmaatregelen uit te voeren die in deze tien stappen worden beschreven, kunnen organisaties de kans op cyberaanvallen verkleinen en de impact van mogelijke incidenten verminderen. Lees hier meer over de OpenSight Summer Series!
IT Asset Management voor een robuuste cyber security
Geplaatst op: 12 juli 2023

IT Asset Management omvat het identificeren en beheren van alle activa in de IT-infrastructuur van een bedrijf of organisatie waaronder hardware, software en gegevens. Effectief asset management kan de cyberbeveiliging aanzienlijk verbeteren door een grondiger en vollediger inzicht in de IT-infrastructuur van een organisatie.
Wat is het belangrijkste bedrijfsmiddel voor elke organisatie?
Activa kunnen worden gedefinieerd als alles wat binnen een organisatie het potentieel heeft om waarde te genereren. Dit kan een breed scala aan zaken omvatten zoals intellectuele eigendommen, klantgegevens, verschillende soorten technologie zoals hardware en software, fysieke locaties, financieel kapitaal, en last but not least de kennis en vaardigheden van werknemers.
In wezen kan alles wat kan bijdragen tot het succes en de groei van een organisatie worden beschouwd als een bedrijfsmiddel.
In het huidige digitale tijdperk is cybersecurity van het grootste belang om gevoelige informatie te beschermen en datalekken te voorkomen. Bedrijven, organisaties en individuen moeten stappen ondernemen om hun cyberbeveiliging robuust en effectief te maken. Een effectieve manier om dit te bereiken is de implementatie van asset management.
Hoe de implementatie van asset management de cyberveiligheid kan verbeteren
- Kwetsbaarheden identificeren
Met effectief asset management kan een organisatie alle apparaten en software identificeren die in hun IT-infrastructuur worden gebruikt. Dit identificatieproces kan verouderde of kwetsbare apparaten of software aan het licht brengen die vatbaar zijn voor cyberaanvallen. Zodra deze kwetsbaarheden zijn vastgesteld, kunnen ze worden aangepakt door middel van updates, patches of vervangingen. - Apparaten volgen en bewaken
Met asset management kan een organisatie het gebruik van alle apparaten in hun IT-infrastructuur volgen en bewaken. Deze monitoring kan ongewoon of verdacht gedrag opsporen zoals ongeautoriseerde toegang of pogingen om malware te downloaden. Deze informatie kan een organisatie helpen snel en doeltreffend te reageren op eventuele cyberbeveiligingsincidenten. - Een inventaris bijhouden
Effectief asset management zorgt ervoor dat een organisatie een actuele inventaris heeft van alle apparaten en software in hun IT-infrastructuur. Deze inventaris kan een organisatie helpen om de locatie en het gebruik van apparaten bij te houden en een nauwkeurige lijst op te stellen van te beschermen middelen. - Respons bij incidenten verbeteren
Asset management kan het reactievermogen van een organisatie bij incidenten verbeteren door een volledig beeld te geven van de IT-infrastructuur. Met deze informatie kan een organisatie snel en nauwkeurig de bron van een cyberaanval identificeren en de nodige stappen ondernemen om de gevolgen ervan te beperken. - Minimaliseer conflicten en zorg voor optimale prestaties
Asset management is een kritisch onderdeel van de meeste bedrijfsactiviteiten en omvat verschillende aspecten zoals IT-activiteiten, financiële boekhouding, softwarelicenties, inkoop en logistiek. Hoewel elk van deze gebieden unieke vereisten voor het beheer ervan kan hebben, is er vaak sprake van overlapping en onderlinge afhankelijkheid. Daarom is het belangrijk het beheer in een organisatie te integreren en te coördineren om conflicten tot een minimum te beperken en optimale prestaties te garanderen.

Lijst van aanbevelingen voor effectief asset management
Het implementeren van asset management vereist een uitgebreide en gestructureerde aanpak. Hier volgen enkele stappen die organisaties kunnen nemen om effectief asset management te implementeren:
- Inventaris
Er moet een volledige inventaris van alle IT-middelen worden bijgehouden, inclusief hardware apparaten, softwareprogramma’s en gegevens, samen met de bijbehorende attributen en configuraties. - Categorisering
Activa moeten worden geclassificeerd op basis van hun belang en kriticiteit voor de organisatie, omdat dit helpt bij het bepalen van de juiste beveiligingsmaatregelen. - Risicobeoordeling
Er moet een risicobeoordeling worden uitgevoerd om potentiële bedreigingen en kwetsbaarheden voor de IT-middelen te identificeren en hun potentiële impact op de organisatie. - Toegangscontrole
Toegangscontroles moeten worden uitgevoerd om ervoor te zorgen dat alleen bevoegde gebruikers toegang hebben tot de middelen en dat de toegangsrechten gebaseerd zijn op het principe van de laagste rechten. - Toezicht
Er moeten regelmatig controles en audits worden uitgevoerd om verdachte activiteiten of potentiële inbreuken op de beveiliging op te sporen. - Respons bij incidenten
Er moet een ‘incident response plan’ zijn om ervoor te zorgen dat beveiligingsincidenten worden gedetecteerd, gerapporteerd en snel worden aangepakt. - Patching en updates
Activa moeten regelmatig worden bijgewerkt en gepatcht om bekende kwetsbaarheden te verhelpen en bescherming te bieden tegen nieuwe bedreigingen. - Opleiding en bewustmaking
Werknemers moeten worden opgeleid in ‘best practices’ op het gebied van cyberbeveiliging en bewust worden gemaakt van hun rol en verantwoordelijkheden bij de bescherming van de IT-middelen van de organisatie.
Opruimen van middelen die niet langer nodig zijn
Om risico’s tot een minimum te beperken en optimale prestaties te garanderen, is het raadzaam alleen de noodzakelijke systemen en gegevens te behouden. Overbodige of verouderde systemen of informatie die niet aan een bedrijfsbehoefte kunnen worden gekoppeld, moeten buiten gebruik worden gesteld, waarbij alle bijbehorende gegevens moeten worden verwijderd en relevante accounts of referenties moeten worden uitgeschakeld. Het bewaren van activa die niet langer nodig zijn, kan de kwetsbaarheid vergroten en informatie blootleggen zonder dat daar enig voordeel tegenover staat. Het opruimen van dergelijke activa helpt om onnodige risico’s te verminderen.
Samenvatting
Effectief asset management kan de cyberbeveiliging aanzienlijk verbeteren door een compleet beeld te geven van de IT-infrastructuur van een organisatie, kwetsbaarheden te identificeren, apparaten te volgen en te controleren, een inventaris bij te houden en de respons op incidenten te verbeteren.
Het implementeren van asset management vereist een uitgebreide en gestructureerde aanpak, maar de voordelen zijn zeker de moeite waard. Door cybersecurity prioriteit te geven en effectief asset management te implementeren, kunnen organisaties gevoelige informatie beschermen, datalekken voorkomen en hun blijvende succes in het digitale tijdperk verzekeren.
Hoewel cyber security een essentieel aspect is van asset management, mag het niet geïsoleerd of als enige focus worden beschouwd.
Advies of hulp nodig bij het implementeren van asset management? Neem gerust contact met ons op. Wij helpen erg graag bij!
OpenSight Summer Series
Tijdens de OpenSight Summer Series publiceren wij elke week een blog over elk van deze 10 onderwerpen:
- Risicobeheer
- Betrokkenheid en training
- Beheer van bedrijfsmiddelen
- Architectuur en configuratie
- Beheer van kwetsbaarheden
- Identiteits- en toegangsbeheer
- Gegevensbeveiliging
- Logging en monitoring
- Incidentenbeheer
- Supply chain security
Door de beveiligingsmaatregelen uit te voeren die in deze tien stappen worden beschreven, kunnen organisaties de kans op cyberaanvallen verkleinen en de impact van mogelijke incidenten verminderen. Lees hier meer over de OpenSight Summer Series
Betrokkenheid en training: De cruciale componenten voor een effectieve cyber security
Geplaatst op: 5 juli 2023

Samen kunnen betrokkenheid en training een organisatie helpen een sterke verdediging op te bouwen tegen cyberdreigingen. Door werknemers voor te lichten over de nieuwste bedreigingen en best practices kan een organisatie het risico op cyberaanvallen verkleinen en de schade van eventuele incidenten tot een minimum beperken.
Een cyberbeveiligingsstrategie stelt mensen centraal en zorgt ervoor dat beveiligingsmaatregelen gezamenlijk worden opgesteld om te voldoen aan de praktische behoeften van de betreffende organisatie. Door een positieve cyber security cultuur te bevorderen waarbij werknemers worden aangemoedigd actief deel te nemen en hun stem te laten horen, kunnen zij een van de meest waardevolle bronnen worden bij het voorkomen en opsporen van beveiligingsincidenten.
Het personeel voorzien van de nodige vaardigheden en kennis door middel van bewustmaking, betrokkenheid en training toont betrokkenheid bij hun welzijn en onderstreept hun belang voor de organisatie. Dit beschermt niet alleen het bedrijf, maar bouwt ook werknemersloyaliteit op en verhoogt de waarde van de organisatie.
Waarom zijn betrokkenheid en training essentiële onderdelen van cyber security?
- Betrokkenheid:
Cyber security betrokkenheid omvat het creëren van bewustzijn onder werknemers en gebruikers over het belang van cyber security, de risico’s en bedreigingen die ermee gepaard gaan, en de maatregelen die zij kunnen nemen om zichzelf en de organisatie te beschermen. Door een cultuur van cyber security te bevorderen, worden werknemers aangemoedigd om waakzamer en voorzichtiger te zijn bij het omgaan met gevoelige gegevens of het gebruik van technologische apparaten. - Training:
Cyber security training is essentieel om werknemers de kennis en vaardigheden bij te brengen die nodig zijn om cyberdreigingen te herkennen, te voorkomen en erop te reageren. Het helpt werknemers de ‘best practices’ te begrijpen voor het beveiligen van hun apparaten, wachtwoorden en online activiteiten, alsmede hoe te reageren op incidenten zoals datalekken of cyberaanvallen.
De belangrijkste voordelen van betrokkenheid en training
- Verbeterde bewustzijn van cyber security
Regelmatige betrokkenheid en trainingsinitiatieven kunnen ertoe bijdragen dat werknemers zich meer bewust worden van de risico’s en bedreigingen van cyber security, en hen de kennis verschaffen die zij nodig hebben om verdachte activiteiten te voorkomen of te melden. Betrokkenheid en training kunnen dus leiden tot een waakzamer personeelsbestand en een betere beveiliging van de organisatie. - Minder risico op cyberaanvallen
Betrokken en getrainde werknemers zullen eerder beveiligingsincidenten of verdachte activiteiten herkennen en melden, wat de kans op en de ernst van cyberaanvallen kan verkleinen. Ze kunnen ook best practices en beveiligingsmaatregelen implementeren, zoals sterke wachtwoorden of twee-factor authenticatie, wat het risico op een succesvolle aanval verder kan verkleinen. - Verbeterde respons bij incidenten
Goed getrainde medewerkers kunnen beter reageren op cyber security incidenten waardoor de gevolgen worden beperkt en de uitvaltijd wordt verkort. Ze kunnen ook samenwerken om te voorkomen dat incidenten zich herhalen of uitbreiden, waardoor de algehele respons op en het herstel van incidenten wordt verbeterd. - Vroegtijdige opsporing van beveiligingsincidenten
Werknemers die zich veilig voelen om problemen aan te kaarten en incidenten te melden, kunnen vaak die incidenten opsporen die door de technologie onopgemerkt blijven. Deze vroege detectie kan helpen om de impact van beveiligingsincidenten te minimaliseren en te voorkomen dat ze escaleren. - Verbeterde organisatorische effectiviteit
Het creëren van een veilige omgeving waarin werknemers zich op hun gemak voelen om hun meningen en ideeën te uiten, kan leiden tot betere besluitvorming en meer innovatie. Dit kan de algehele effectiviteit van de organisatie en het concurrentievermogen op de markt verbeteren. - Meer vertrouwen en loyaliteit
Wanneer werknemers het gevoel hebben dat hun mening wordt gewaardeerd en dat zij in een veilige en ondersteunende omgeving werken, zullen zij eerder loyaal zijn aan de organisatie en haar doelstellingen. Deze toegenomen loyaliteit kan leiden tot meer werktevredenheid, een hogere productiviteit en minder personeelsverloop.

In het algemeen kan het bevorderen van een veilige en open omgeving waarin werknemers zich op hun gemak voelen om incidenten te melden en nieuwe ideeën aan te dragen, leiden tot vroegtijdige opsporing van beveiligingsincidenten, verbeterde effectiviteit van de organisatie en meer vertrouwen en loyaliteit aan de organisatie. Dit zal helpen het doel van betrokkenheid en training te bereiken.
Strategieën voor betrokkenheid en uitvoering van de training
Om initiatieven op het gebied van betrokkenheid en training met succes uit te voeren, is het belangrijk de volgende strategieën te overwegen:
- Stem betrokkenheid en training af op verschillende leerstijlen
Iedereen heeft een andere manier van leren en ergens bij betrokken worden. Daarom is het belangrijk om verschillende methoden van training en betrokkenheid te gebruiken om tegemoet te komen aan verschillende leerstijlen, zoals praktijk activiteiten, visuele hulpmiddelen en interactieve discussies. - Maak betrokkenheid en training interactief
Stimuleer deelname en betrokkenheid door trainingen en leersessies interactief te maken. Dit kan worden bereikt door middel van groepsactiviteiten, op scenario’s gebaseerde oefeningen en quizzen. - Continue leermogelijkheden bieden
Cyberbeveiligingsbedreigingen ontwikkelen zich voortdurend dus het is belangrijk om ook voortdurend leermogelijkheden te bieden om ervoor te zorgen dat werknemers op de hoogte blijven van de nieuwste bedreigingen en ‘best practices’. - Gebruik levensechte scenario’s
Real-life scenario’s helpen om de training meer gerelateerd en praktisch te maken. Het kan werknemers helpen te begrijpen hoe cyberaanvallen hun werk en de organisatie kunnen beïnvloeden, wat hen op hun beurt motiveert om cyber security serieus te nemen. - Stimuleer verantwoordingsplicht
Houd werknemers verantwoordelijk voor hun acties door duidelijke verwachtingen te stellen en hun vooruitgang te controleren. Dit kan worden bereikt door regelmatig de effectiviteit van initiatieven op het gebied van training en betrokkenheid te beoordelen en werknemers feedback te geven. - Rol van leidinggevenden
Om een sterke cyber security cultuur binnen een organisatie te creëren, is het van cruciaal belang te benadrukken hoe belangrijk het is dat senior leiders door hun gedrag de toon zetten. Wanneer senior leiders prioriteit geven aan het volgen van beveiligingsbeleid en -processen en niet streven naar een “speciale behandeling”, geven zij de duidelijke boodschap af dat cyber security een topprioriteit is voor de organisatie. Bovendien kunnen senior leiders als rolmodel dienen voor de rest van de organisatie door zich consequent te houden aan het beveiligingsbeleid en de beveiligingspraktijken. Dit helpt bij het creëren van een cultuur van verantwoording en verantwoordelijkheid als het gaat om cyber security. - Geef voldoende tijd om het effect van bewustmakingscampagnes zichtbaar te maken
Het kan enige tijd duren voordat de doeltreffendheid van bewustmakingscampagnes zichtbaar wordt, dus het is belangrijk om voldoende tijd te laten verstrijken voordat het effect ervan wordt geanalyseerd. - Stem berichten af op je personeel en organisatie
Het is essentieel dat de boodschappen in bewustmakingscampagnes relevant en haalbaar zijn en geen negatieve invloed hebben op de manier van werken van het personeel. Irrelevante of onhaalbare boodschappen kunnen negatieve gevolgen hebben en blijk geven van een gebrek aan waardering voor de behoeften van het personeel.
Samenvatting
Begrijp dat bewustwording slechts de eerste stap is. Hoewel bewustzijn een essentiële eerste stap is, garandeert het niet dat het personeel het aanbevolen gedrag zal volgen. Het kan nodig zijn technische of culturele belemmeringen vast te stellen en alternatieve oplossingen te ontwikkelen om ervoor te zorgen dat het personeel de aanbevelingen naleeft en dat er doeltreffende bewustmakingscampagnes voor cyber security worden gevoerd. Dit vereist op maat gesneden boodschappen, voldoende tijd om het effect te beoordelen, positieve berichtgeving en het besef dat bewustwording slechts de eerste stap is. Door deze best practices toe te passen, kunnen organisaties een cultuur van cyber security creëren en de betrokkenheid van het personeel bij beveiligingsinitiatieven bevorderen.
Overweeg ook eens om hulp van OpenSight in te schakelen voor advies of eventueel een cyber awareness training. Neem vandaag nog contact met ons op en wij helpen jou en je team graag naar een betere en veiligere cyberomgeving.
OpenSight Summer Series
Tijdens de OpenSight Summer Series publiceren wij elke week een blog over elk van deze 10 onderwerpen:
- Risicobeheer
- Betrokkenheid en training
- Beheer van bedrijfsmiddelen
- Architectuur en configuratie
- Beheer van kwetsbaarheden
- Identiteits- en toegangsbeheer
- Gegevensbeveiliging
- Logging en monitoring
- Incidentenbeheer
- Supply chain security
Door de beveiligingsmaatregelen uit te voeren die in deze tien stappen worden beschreven, kunnen organisaties de kans op cyberaanvallen verkleinen en de impact van mogelijke incidenten verminderen. Lees hier meer over de OpenSight Summer Series
Risk Management Framework: een essentieel proces voor cyber security
Geplaatst op: 28 juni 2023

Risk management, of risicobeheer, op het gebied van cyberbeveiliging is een essentieel proces voor elke organisatie die haar digitale activa wil beschermen tegen bedreigingen. Met de toenemende afhankelijkheid van technologie is de behoefte aan robuuste cyberbeveiligingsmaatregelen cruciaal geworden. In dit blog bespreken we de risk management-aanpak in cyber security en hoe het organisaties kan helpen zich te beschermen tegen cyberdreigingen.
Door een op risico gebaseerde aanpak van de beveiliging van gegevens en systemen kunnen bedrijven het juiste evenwicht vinden tussen risico en beloning om hun doelstellingen te bereiken. Effectief risk management op het gebied van cyberbeveiliging zorgt ervoor dat de technologie, systemen en informatie van de organisatie adequaat worden beveiligd, waarbij de middelen worden gericht op de meest kritieke gebieden. Door een robuuste risk management-benadering in de hele organisatie te verankeren, kunnen bedrijven cyber security risico’s effectief beheren en tegelijkertijd hun algemene risk managementstrategie aanvullen.
Wat is risk management voor cyber security?
Cyber security risk management is het proces van het identificeren, beoordelen en prioriteren van cyber security risico’s en het implementeren van strategieën om deze risico’s te beperken of te verminderen. Het doel van risk management inzake cyber security is organisaties in staat te stellen weloverwogen beslissingen te nemen over het risiconiveau dat zij bereid zijn te aanvaarden en passende maatregelen te nemen om hun digitale activa te beschermen.
Risk management is een continu proces waarbij risico’s in de hele organisatie worden geïdentificeerd, beoordeeld en beheerd. Dit proces is van cruciaal belang om ervoor te zorgen dat de cyber security strategie van de organisatie is afgestemd op de algemene bedrijfsdoelstellingen en -doelen.

De risk management-benadering in cyber security
De risk management-aanpak bij cyber security omvat de volgende stappen:
- Risico-identificatie
Deze stap omvat het identificeren van potentiële cyber security risico’s waarmee de organisatie kan worden geconfronteerd. Dit kan worden gedaan door een uitgebreide beoordeling van de digitale activa van de organisatie, waaronder gegevens, systemen, netwerken en toepassingen. - Risicobeoordeling
Zodra de risico’s zijn geïdentificeerd, moeten ze worden beoordeeld op basis van hun waarschijnlijkheid van optreden en potentiële impact. Dit kan worden gedaan door historische gegevens te analyseren, kwetsbaarheden te scannen en penetratietests uit te voeren. - Risicoprioritering
Nadat de risico’s zijn beoordeeld, moeten zij worden geprioriteerd op basis van hun ernst en potentiële impact op de activiteiten van de organisatie. Risico’s die een hoog risico vormen voor de activiteiten van de organisatie moeten de hoogste prioriteit krijgen. - Risicobeperking
De volgende stap is het implementeren van strategieën om de geïdentificeerde risico’s te beperken. Dit kan gebeuren door beveiligingsmaatregelen te treffen zoals firewalls, antivirussoftware, inbraakdetectiesystemen en toegangscontroles. - Risicomonitoring
Risicobeheer is een continu proces en het is essentieel om de cyberbeveiligingshouding van de organisatie regelmatig te controleren en te evalueren. Dit kan worden gedaan door regelmatig kwetsbaarheidsbeoordelingen, penetratietests en beveiligingsaudits uit te voeren.
Voordelen van een risk managementaanpak in cyber security
Goed risk management op het gebied van cyber security kan een organisatie verschillende voordelen opleveren, waaronder:
- Verbeterde beveiliging
Door potentiële cyber security risico’s vast te stellen en te beoordelen, kan een organisatie passende controles en veiligheidsmaatregelen invoeren om haar activa te beschermen en zo haar algemene beveiligingspositie verbeteren. - Verbeterde naleving van regelgeving
Een op risico gebaseerde aanpak van cyber security kan organisaties helpen te voldoen aan diverse voorschriften en normen zoals GDPR, PCI-DSS, ISO 27001 en andere. - Lagere kosten
Door zich te richten op de meest kritieke risico’s en passende controles uit te voeren, kan een organisatie de totale kosten van cyber security verlagen en er tegelijkertijd voor zorgen dat de middelen op de meest effectieve manier worden toegewezen. - Grotere veerkracht
Effectief risk management kan het vermogen van een organisatie om te reageren op en te herstellen van cyberincidenten verbeteren en ervoor zorgen dat de organisatie ook bij cyberdreigingen kan blijven functioneren en haar diensten kan blijven leveren. - Meer vertrouwen bij belanghebbenden
Een goed risk management voor cyber security kan het vertrouwen van belanghebbenden in het vermogen van een organisatie om haar activa te beschermen en de vertrouwelijkheid, integriteit en beschikbaarheid van haar informatie te handhaven, vergroten.
Bij het beheer van cyberrisico’s is het belangrijk rekening te houden met de bredere context waarin jouw organisatie opereert. Dit betekent dat je de bedrijfsprioriteiten en -doelstellingen moet begrijpen en het beheer van cyberrisico’s op deze doelstellingen moet afstemmen. Door na te denken over de risico’s die je bereid bent te nemen met technologie om jouw doelen te bereiken, kun je weloverwogen beslissingen nemen over het beheer van cyber security risico’s.
Effectief management is essentieel voor goed risicobeheer op het gebied van cyber security. Dit houdt in dat je begrijpt hoe het beheren en communiceren van cyberrisico’s past binnen bestaande bestuursstructuren die andere soorten bedrijfsrisico’s beheren. Je aanpak voor het beheer van cyberrisico’s moet effectief worden bestuurd en worden afgestemd op de specifieke behoeften van jouw organisatie.
Het is ook van cruciaal belang ervoor te zorgen dat je organisatie over een adequaat beleid beschikt waarin de strategie voor risk management voor de organisatie als geheel wordt uiteengezet, waarbij cyberbeveiligingsoverwegingen waar nodig in ander beleid van de organisatie worden geïntegreerd. Het bestuur moet collectief het belang van cyber security voor de ondersteuning van de algemene doelstellingen van de organisatie inzien en over de nodige informatie beschikken om tijdig weloverwogen beslissingen te kunnen nemen.
Effectieve communicatie is een cruciaal aspect:
- Articuleer je aanpak
Voor een effectieve communicatie over cyberrisico’s en risk management is het cruciaal om je aanpak duidelijk te verwoorden naar personeel en besluitvormers. Dit zorgt ervoor dat zij begrijpen hoe cyber security risico’s worden beheerd en beter in staat zijn weloverwogen beslissingen te nemen. - Afgestemde communicatie
Het is ook belangrijk ervoor te zorgen dat je communicatie over cyberrisico’s is afgestemd op de manier waarop jouw organisatie communiceert over andere soorten risico’s, zoals juridische of financiële risico’s. Dit kan helpen om het beheer van cyber security risico’s te integreren in de bredere risk managementstrategie van de organisatie. - Duidelijke en zinvolle taal
Duidelijk en betekenisvol taalgebruik is cruciaal bij de communicatie over cyberrisico’s. Alle gebruikte risicolabels of scores moeten volledig worden uitgelegd om verkeerde interpretaties of misverstanden te voorkomen. Zo kan het gebruik van een “gemiddeld” risicolabel zonder duidelijke criteria voor wat dat betekent leiden tot inconsistente interpretaties binnen de organisatie. Door duidelijk te communiceren en zinvolle taal te gebruiken, kun je ervoor zorgen dat iedereen in jouw organisatie een consistent begrip heeft van cyberrisico’s en risk management.
Hoe je het Risk Management Framework kunt verbeteren:
- Voortdurend en iteratief
Het is belangrijk te onthouden dat risk management een continu en iteratief proces is. Naarmate de technologie en de bedrijfsomgeving blijven evolueren, kunnen bedreigingen en kansen veranderen. De benadering van risicobeheer moet daaraan worden aangepast. - Risico’s regelmatig herzien
Het regelmatig herzien van risico’s is essentieel om ervoor te zorgen dat de methoden die zijn gekozen om ze te beheren effectief en geschikt blijven. Men moet vooral waakzaam zijn bij het herzien van de risicobeoordelingen wanneer zich belangrijke veranderingen voordoen zoals een verschuiving in de bedreigingen waarmee een organisatie wordt geconfronteerd of veranderingen in de technologie die worden gebruikt om een systeem of dienst te leveren en te beheren. - Regelmatige evaluatie van methoden, kaders en instrumenten
Naast het evalueren van risico’s is het ook belangrijk om de methoden, kaders en tools die worden gebruikt voor risk management regelmatig te evalueren. Deze moeten effectief blijven binnen de bedrijfscontext en geschikt zijn voor het voortdurend veranderende landschap van cyberbeveiliging en -bedreigingen. Door de benadering van risicobeheer voortdurend te verbeteren, kunnen organisaties ervoor zorgen dat ze beter zijn toegerust om cyberrisico’s effectief te beheren.
Conclusie
Kortom, risk management op het gebied van cyber security is van cruciaal belang om organisaties te beschermen tegen cyberdreigingen. Een risk managementbenadering stelt organisaties in staat cyber security risico’s te identificeren, te beoordelen en te prioriteren en strategieën toe te passen om deze risico’s te beperken of te verminderen. Door een risk managementbenadering van cyber security aan te nemen, kunnen organisaties weloverwogen beslissingen nemen over hun cyberbeveiligingsstrategie, hun cyberbeveiligingshouding verbeteren en de kans op een succesvolle cyberaanval verkleinen.
OpenSight Summer Series
Tijdens de OpenSight Summer Series publiceren wij elke week een blog over elk van deze 10 onderwerpen:
- Risicobeheer
- Betrokkenheid en training
- Beheer van bedrijfsmiddelen
- Architectuur en configuratie
- Beheer van kwetsbaarheden
- Identiteits- en toegangsbeheer
- Gegevensbeveiliging
- Logging en monitoring
- Incidentenbeheer
- Supply chain security
Door de beveiligingsmaatregelen uit te voeren die in deze tien stappen worden beschreven, kunnen organisaties de kans op cyberaanvallen verkleinen en de impact van mogelijke incidenten verminderen. Lees hier meer over de OpenSight Summer Series!
OpenSight Summer Series: Een uitgebreide gids voor 10 essentiële cyber security maatregelen
Geplaatst op: 21 juni 2023

Cyberbeveiliging is een essentieel onderdeel van de activiteiten van elke moderne organisatie. Het is essentieel om over een uitgebreid cyberbeveiligingsplan te beschikken ter bescherming tegen cyberaanvallen en datalekken die gevoelige informatie in gevaar kunnen brengen, de reputatie van een organisatie kunnen schaden en tot aanzienlijke financiële verliezen kunnen leiden. In dit blog bespreken we tien essentiële stappen voor de cyberbeveiliging van organisaties.
Tijdens de OpenSight Summer Series publiceren wij elke week een blog over elk van de tien onderstaande onderdelen:
- Risicobeheer
- Betrokkenheid en training
- Beheer van bedrijfsmiddelen
- Architectuur en configuratie
- Beheer van kwetsbaarheden
- Identiteits- en toegangsbeheer
- Gegevensbeveiliging
- Logging en monitoring
- Incidentenbeheer
- Supply chain security
Door de beveiligingsmaatregelen uit te voeren die in deze tien stappen worden beschreven, kunnen organisaties de kans op cyberaanvallen verkleinen en de impact van mogelijke incidenten verminderen.

- Risicobeheer
De eerste stap bij het ontwikkelen van een robuust cyberbeveiligingsplan is het identificeren en beoordelen van potentiële risico’s voor jouw organisatie. Dit omvat het uitvoeren van een uitgebreide risicobeoordeling die de verschillende soorten risico’s identificeert waarmee de organisatie wordt geconfronteerd, waaronder externe en interne bedreigingen. Bij de risicobeoordeling dienen de risico’s te worden geprioriteerd op basis van hun potentiële impact op de organisatie, de waarschijnlijkheid van hun optreden, en de al bestaande controles om deze risico’s te beperken. - Betrokkenheid en opleiding
Cybersecurity is een collectieve verantwoordelijkheid en elke medewerker in de organisatie moet zich bewust zijn van het belang van cybersecurity en hun rol in het beschermen van de organisatie. Daarom moeten er regelmatig betrokkenheids- en trainingssessies worden gehouden om medewerkers te informeren over de nieuwste cyberbeveiligingsdreigingen, best practices voor veilig online gedrag en hoe potentiële beveiligingsincidenten kunnen worden herkend en gemeld. - Beheer van bedrijfsmiddelen
Een cruciaal onderdeel van cyber security is asset management. Het gaat om het identificeren van alle activa die de organisatie bezit, inclusief hun waarde. Dit omvat hardware, software en gegevens. Zodra de activa zijn geïdentificeerd, kan de organisatie maatregelen nemen om deze te beschermen, zoals toegangscontrole, monitoring en encryptie. - Architectuur en configuratie
Een robuust cyber security plan vereist een architectuur die is ontworpen met het oog op beveiliging. Dit omvat de implementatie van een veilige netwerkarchitectuur en veilig configuratiebeheer dat de toegang tot gevoelige informatie beperkt en gebruikersrechten controleert. Ook de implementatie van firewalls, inbraakdetectie- en preventiesystemen en andere beveiligingsmaatregelen om het netwerk te beschermen horen hierbij. - Beheer van kwetsbaarheden
Kwetsbaarheidsbeheer, of vulnerability management, omvat het identificeren en aanpakken van kwetsbaarheden in de systemen, toepassingen en netwerken van de organisatie. Dit omvat het regelmatig scannen op kwetsbaarheden, het beoordelen van het risico van elke kwetsbaarheid en het nemen van maatregelen om de risico’s te beperken. - Identiteits- en toegangsbeheer
In de wereld van cyber security is identiteits- en toegangsbeheer, Identity and Access Management (IAM), een cruciaal component. IAM omvat het beheer van gebruikersidentiteiten en controle over de toegang tot systemen en gegevens. Het biedt oplossingen voor gebruikersverificatie, autorisatie en toegangscontrolemechanismen om te waarborgen dat alleen geautoriseerde gebruikers toegang hebben tot gevoelige informatie. - Gegevensbeveiliging
Gegevensbeveiliging omvat de bescherming van gevoelige gegevens tegen onbevoegde toegang, diefstal en vernietiging. Denk aan de implementatie van gegevenscodering, toegangscontroles en controlemaatregelen om inbreuken op gegevens en cyberaanvallen te voorkomen. - Logging en monitoring
Logging en monitoring zijn essentieel voor het detecteren van potentiële beveiligingsincidenten en cyberaanvallen. Hieronder valt het verzamelen en analyseren van systeem- en netwerklogs, het monitoren van gebruikersactiviteiten en het instellen van automatische waarschuwingen om beveiligingspersoneel op de hoogte te stellen van potentiële bedreigingen. - Beheer van incidenten
Incident management betekent dat er een plan om te reageren op beveiligingsincidenten en cyberaanvallen klaarligt. Zoals het samenstellen van een reactieteam, het definiëren van rollen en verantwoordelijkheden en het opstellen van communicatieprotocollen om een effectieve reactie op beveiligingsincidenten te waarborgen. - Supply chain security
Supply chain security is essentieel voor organisaties die afhankelijk zijn van externe verkopers en leveranciers. Dit houdt in dat beveiligingsmaatregelen moeten worden genomen om ervoor te zorgen dat alle leveranciers en verkopers dezelfde beveiligingsnormen hanteren en over adequate beveiligingsmaatregelen beschikken om gevoelige informatie te beschermen.
Kortom, een uitgebreid cyberbeveiligingsplan is van cruciaal belang voor elke organisatie die haar gegevens, reputatie en financiën wil beschermen. De tien in dit blog besproken onderwerpen bieden een uitgebreid kader voor de ontwikkeling van een uitgebreid cyber security plan dat een organisatie doeltreffend kan beschermen tegen cyberaanvallen. De komende weken gaan we dieper in op elk van deze onderwerpen.
Alvast meer weten? Neem dan contact op met een van onze experts.
Alles wat je moet weten over ISO 27001:2022
Geplaatst op: 15 juni 2023

De transitie naar ISO 27001:2022. Wat verandert er en wat betekent dat voor jouw organisatie?
Waarom een ISO 27001 certificaat?
Binnen de ISO-standaarden wereld is het gebruikelijk om elke vijf jaar te beoordelen of een norm moet worden herzien. De ISO 27001 norm, die geldt als dé norm voor informatiebeveiliging, is inhoudelijk voor het laatst bijgewerkt in 2013. Maar het is nu eindelijk tijd voor een update, in dit blog lees je alles over de ISO27001:2022.
De ISO 27001:2013, zoals we ‘m kennen
ISO 27001 is één van de meest gewaardeerde en wereldwijd gebruikte standaarden voor informatiebeveiliging. Een internationale standaard die de eisen beschrijft voor een Information Security Management System (ISMS). Een ISMS is een gestructureerd raamwerk van beleid, procedures, processen en systemen die worden gebruikt om informatiebeveiliging te beheren en te beschermen.
De ondertussen verouderde versie, ISO/IEC 27001:2013, heeft speciale eisen waaraan een ISMS moet voldoen. Dit omvat onder meer het identificeren van risico’s voor informatiebeveiliging, het vaststellen van beveiligingsmaatregelen en het monitoren van prestaties. Door te voldoen aan de ISO/IEC 27001:2013 standaard kunnen organisaties hun
informatiebeveiligingsprocessen verbeteren, de veiligheid van gegevens waarborgen en het vertrouwen van hun klanten vergroten. De standaard is van toepassing op alle soorten organisaties, ongeacht hun omvang, locatie of sector.
De nieuwe ISO 27001 norm
Aangezien ontwikkelingen op het gebied van beveiliging elkaar in rap tempo opvolgen, is het gebruikelijk om beveiligingsstandaarden om de paar jaar bij te werken. Het is daarom
opvallend dat de huidige versie van de ISO 27001 norm dateert uit 2013 en al tien jaar niet is bijgewerkt. Maar, nu precies tien jaar later, is er een nieuwe update aangekondigd. Maak kennis met de ISO 27001:2022.

De nieuwe ISO 27001 norm
Aangezien ontwikkelingen op het gebied van beveiliging elkaar in rap tempo opvolgen, is het gebruikelijk om beveiligingsstandaarden om de paar jaar bij te werken. Het is daarom
opvallend dat de huidige versie van de ISO 27001 norm dateert uit 2013 en al tien jaar niet is bijgewerkt. Maar, nu precies tien jaar later, is er een nieuwe update aangekondigd. Maak kennis met de ISO 27001:2022.
De belangrijkste wijzigingen in ISO 27001
De nieuwe versie van ISO/IEC 27001:2022 richt zich op de nieuwe uitdagingen waar organisaties mee te maken krijgen. De aanpassingen zijn voornamelijk te vinden in Annex A, in afwachting van de publicatie van ISO/IEC 27002. In deze Annex A zijn beveiligingscontroles toegevoegd, verwijderd of samengevoegd. De wijzigingen omvatten nu ook cyberbeveiliging en privacyaspecten, terwijl de controletermen zijn opgefrist en er extra richtlijnen zijn toegevoegd. Dit zal organisaties helpen bij het beheersen van risico’s en ervoor zorgen dat niets over het hoofd wordt gezien, waardoor zij een goede opvolging kunnen garanderen. Gezien de laatste versie dateert van 2013, zijn er flink wat wijzigingen doorgevoerd in de beveiligingscontroles. 11 nieuwe, 58 bijgewerkte en 24 samengevoegde controles om precies te zijn. Een paar voorbeelden van veranderende scenario’s die worden aangepakt:
- De invoering van digitale technologieën, zoals cloud en automatisering.
- Een recente en toegenomen toepassing van deze technologieën.
- De erkenning van de risico’s op het gebied van cyberbeveiliging en privacy.
- Het weerspiegelen van het veranderende dreigingslandschap, bijvoorbeeld met nieuwe soorten malware en ransomware.
- Het afstemmen op andere best practices, zoals NIST, COBIT, enz.
- Het vernieuwen van de controletaal en het toevoegen van aanvullende richtlijnen.
De belangrijke gebieden waarop deze wijzigingen van invloed zijn, zijn:
- Leiderschap
- Bedrijfsbeveiliging
- IT-functie
- Levering
Transitieperiode ISO/IEC 27001:2022
Kortom, met de nieuwe veranderingen die ingaan met de komst van ISO/IEC 27001:2022 moeten organisaties hun risicobeoordelingen opnieuw evalueren en de beveiligingsmaatregelen opnieuw instellen. Wat betekent dat voor jouw organisatie?
Op 25 oktober 2022 is de nieuwe versie van ISO/IEC 27001 uitgebracht. Tijdens de overgangsperiode van 3 jaar moeten bestaande certificaten vóór 1 november 2025 worden overgezet naar de nieuwe versie. Na oktober 2023 kun je niet meer hercertificeren voor de 2013 versie. De overgangsaudit moet vanaf dan plaatsvinden tijdens de volgende geplande audit, maar kan ook al eerder als speciale overgangsaudit worden uitgevoerd.
Moet jouw organisatie de risicobeoordelingen opnieuw evalueren en de beveiligingscontroles opnieuw instellen? Dan heb je dus een transitieperiode van 3 jaar. De overstap naar ISO 27001:2022 kan zowel bij hercertificering als bij de jaarlijkse opvolgings-of controle audit. Bij OpenSight helpen we je graag bij het certificeren voor de nieuwe normen.
5 stappen die je kunt nemen voor de overgang naar ISO/IEC 27001:2022
- Maak kennis met de inhoud en eisen van de nieuwe versie:
Het is van groot belang dat je je verdiept in de nieuwe versie van ISO/IEC 27001 en begrijpt wat de veranderingen zijn en inhoudelijk betekenen ten opzichte van de vorige versie. Beschikt jouw organisatie al over de ISO 27001 versie van 2013? Dan dien je je voornamelijk te richten op de wijzigingen die de herziening met zich meebrengt. Deze zitten hem voornamelijk in ISO 27002, ofwel de ISO 27001 Annex A. - Train je personeel:
We kunnen het niet vaak genoeg zeggen. Zorg ervoor dat alle medewerkers in jouw organisatie getraind zijn en de belangrijkste veranderingen en eisen begrijpen. Hierdoor zorg je ervoor dat het hele team op de hoogte is van de nieuwe richtlijnen en werkwijzen. - Doe een GAP analyse:
Om aan de nieuwe eisen te kunnen voldoen, is het belangrijk om met een GAP analyse te identificeren waar in jouw organisatie al aan wordt voldaan en waar er aanpassingen of toevoegingen nodig zijn. - Stel een uitvoeringsplan op:
Op basis van de bevindingen uit stap 3 kun je een plan opstellen om aan de nieuwe eisen te voldoen. Stel wel concrete acties en maak duidelijke deadlines voor de uitvoering van deze acties. Talk the talk, walk the walk. - Update je managementsysteem:
Na het uitvoeren van de acties die zijn vastgelegd in het nieuwe actieplan, update je het managementsysteem om aan de nieuwe eisen te voldoen. Dit kan betekenen dat je bestaande processen moet aanpassen of nieuwe processen moet implementeren. Zorg ervoor dat je deze wijzigingen goed documenteert en communiceert binnen je organisatie.
Om de transitie naar de nieuwe ISO zo soepel mogelijk te laten verlopen is het van groot belang om op tijd te starten met de voorbereidingen. Door deze stappen te volgen zorg je dat je voldoet aan de nieuwe eisen en dat je certificering op tijd wordt vernieuwd. Daarbij staan de experts van OpenSight altijd voor je klaar bij vragen of voor advies.
OpenSight
Een specialist inschakelen is de meest verstandige keuze en bespaart veel tijd. De kennis en ervaring van een specialist zorgen voor een zorgeloos proces. Bovendien moet er een
onafhankelijke auditor aangesteld worden. Door OpenSight als partner te nemen, weet je zeker dat de kennis en ervaring er is om een zo goed mogelijk traject af te leggen. Door de specialistische kennis en ervaring in cybersecurity behaal je gegarandeerd het ISO 27001 certificaat.
Kennis
OpenSight houdt zich al jaren bezig met cybersecurity voor bedrijven. Ontstaan uit een interesse, ontwikkeld tot een passie en uiteindelijk gevormd tot een bedrijf met hulp biedende diensten.
Ervaring
Talloze bedrijven zijn eerder een samenwerking aangegaan met OpenSight en hebben daardoor al grote successen behaald omtrent cybersecurity. Van verbeterde bedrijfsprocessen tot certificeringen en van adviezen tot implementaties.
Documentatie
Een duidelijke en juiste documentatie is de fundering van cybersecurity. Van het plan van aanpak tot controlemomenten tot het vastleggen van calamiteiten die hebben plaatsgevonden en zijn opgelost. De meeste documentatie is zelfs noodzakelijk voor het behalen en behouden van certificeringen. Bovendien verhoogt het ook het inzicht in de voortgang en status van het managementsysteem.
Tijdsbesparing
Met compliance software en hulp van OpenSight kun je de druk op de organisatie minimaliseren wat zorgt voor een enorme tijdswinst. Denk hierbij bijvoorbeeld aan de planning
van reguliere taken die automatisch gebeuren volgens de gestelde frequentie en andere automatiseringen.
Integraties
Integraties met Microsoft Teams of Slack zijn veelgevraagde opties. Hierdoor kunnen taken die voortvloeien uit het management worden verdeeld innen de organisatie. Uit onze ervaring blijkt dat veel organisaties baat hebben bij het gebruik van dergelijke integraties en het onderhouden van bijvoorbeeld hun ISO 27001 managementsysteem. OpenSight kan hiervoor zorgen.
Download de ISO 27001:2022 transitie brochure
Kortom, met de service van OpenSight kun je jouw certificering of transitie naar ISO 27001:2022 eenvoudig afronden. Je krijgt toegang tot ervaren experts, onafhankelijk advies en praktische ondersteuning bij de implementatie van beveiligingsmaatregelen en managementsystemen. Vul hieronder je gegevens in om de brochure te downloaden en ontdek hoe onze ISO service jouw organisatie kan helpen.
Risico gestuurde informatie beveiliging
Geplaatst op: 23 februari 2023

Kies voor een op risico’s gebaseerde benadering op informatiebeveiliging.
Risico’s nemen is een natuurlijk onderdeel van zakendoen. Risicobeheer vormt de basis voor beslissingen en creëert een gezonde balans tussen bedreigingen en kansen. Beide zijn nodig om de organisatiedoelstellingen zo goed mogelijk te realiseren. Risicobeheer in het cyberbeveiligingsdomein zorgt ervoor dat de technologie, systemen en informatie in een organisatie op de meest geschikte manier worden beschermd en afgestemd op de zaken die belangrijk zijn voor jouw organisatie. Een goede aanpak van risicobeheer wordt in de hele organisatie ingebed en vormt een aanvulling op de manier waarop je andere bedrijfsrisico’s beheert.
Risicobeheer in security
Elke organisatie heeft te maken met risico’s. De meeste mensen zijn zich dan ook bewust van het feit dat je nooit alle risico’s kan wegnemen. Het draait dus allemaal om de juiste balans. Risicomanagement is hét proces dat helpt beslissingen te nemen met de juiste balans tussen bedreigingen en kansen om de organisatiedoelstellingen zo goed mogelijk te realiseren. Risicobeheer in het security domein helpt daarbij ervoor te zorgen dat informatie (en alle betrokken systemen en technologie) in een organisatie wordt beschermd en dat de beperkte middelen worden ingezet op plaatsten waar dit de grootste impact zal hebben. Door middel van risicomanagement maak je betere beslissingen, maar hiervoor moet het wel in de organisatie zijn ingebed.
Kies voor een op risico’s gebaseerde benadering op informatiebeveiliging.
Risico’s nemen is een natuurlijk onderdeel van zakendoen. Risicobeheer vormt de basis voor beslissingen en creëert een gezonde balans tussen bedreigingen en kansen. Beide zijn nodig om de organisatiedoelstellingen zo goed mogelijk te realiseren. Risicobeheer in het cyberbeveiligingsdomein zorgt ervoor dat de technologie, systemen en informatie in een organisatie op de meest geschikte manier worden beschermd en afgestemd op de zaken die belangrijk zijn voor jouw organisatie. Een goede aanpak van risicobeheer wordt in de hele organisatie ingebed en vormt een aanvulling op de manier waarop je andere bedrijfsrisico’s beheert.
Risicobeheer in security
Elke organisatie heeft te maken met risico’s. De meeste mensen zijn zich dan ook bewust van het feit dat je nooit alle risico’s kan wegnemen. Het draait dus allemaal om de juiste balans. Risicomanagement is hét proces dat helpt beslissingen te nemen met de juiste balans tussen bedreigingen en kansen om de organisatiedoelstellingen zo goed mogelijk te realiseren. Risicobeheer in het security domein helpt daarbij ervoor te zorgen dat informatie (en alle betrokken systemen en technologie) in een organisatie wordt beschermd en dat de beperkte middelen worden ingezet op plaatsten waar dit de grootste impact zal hebben. Door middel van risicomanagement maak je betere beslissingen, maar hiervoor moet het wel in de organisatie zijn ingebed.
Wat zijn de voordelen van risicobeheer?
Goed risicobeheer gaat over:
- De juiste informatie om de besluitvorming te verbeteren;
- het helpen delegeren van besluitvorming binnen de organisatie met behoud van het juiste overzicht op bestuursniveau;
- het bieden van een basis om zich aan te passen en effectief te reageren op nieuwe bedreigingen en kansen wanneer deze zich voordoen;
- of je nu nieuw bent op het gebied van cyberrisicomanagement of de effectiviteit van bestaande benaderingen probeert te beoordelen, het verschaffen van een nauwkeurig inzicht door middel van richtlijnen. Zo krijgt u een beter beeld van hoe een goede aanpak van risicomanagement eruitziet in de context van uw organisatie.

Wat zou je moeten doen?
Denk na over de bredere context waarin je cyberrisico’s wilt beheersen
Denk na over wat jouw organisatie doet en waar het om geeft: wat zijn de zakelijke prioriteiten en doelstellingen? Dit lijkt misschien een vreemd uitgangspunt voor cyberbeveiliging, maar het vormt de basis voor cyberrisicobeheer. Cyberrisicomanagement staat namelijk niet los van wat een organisatie wil bereiken, maar moet juist de organisatiedoelstellingen ondersteunen. Denk na over de risico’s die jullie bereid zijn te nemen om de organisatiedoelstellingen te bereiken. Op basis van deze risico’s kun je beslissingen nemen over de stappen die je moet nemen om het cyberbeveiligingsrisico te beheersen.
Overweeg welke bestuursstructuren er zijn om bedrijfsrisico’s te beheersen
Hoe past het managen van en communiceren over cyberrisico’s binnen die structuren? Effectief bestuur is belangrijk voor goed cyberbeveiligingsrisicobeheer. De reden hiervoor? De acties die een organisatie onderneemt om de cyberbeveiligingsrisico’s in te perken worden hiermee gecontroleerd en gestuurd. De aanpak en het beheer cyberbeveiliging gerelateerde risico’s moeten op een manier die voor jouw organisatie werkt worden beheerd.
Zorg dat de organisatie beschikt over een adequaat beleid
Een adequaat beleid dat is goedgekeurd door en eigendom is van de raad van bestuur – waarin de risicobeheerstrategie voor de organisatie als geheel wordt uiteengezet – is een must. Zorg ervoor dat het bestuur gezamenlijk over voldoende kennis beschikt wat betreft cyberbeveiliging. Zo weet je zeker dat het bestuur begrijpt hoe cyberbeveiliging de algemene organisatiedoelstellingen ondersteunt. Voorzie het bestuur daarom van voldoende informatie, in een formaat dat behapbaar is bij besluitvoering.
Begrijp waar cyberrisicobeheer moet worden toegepast
Denk na over het scala aan technologie, systemen, diensten en informatie die jouw organisatie gebruikt. Het is belangrijk dat er verschillende informatiebronnen worden gebruikt die helpen de reikwijdte te identificeren. Voor bestaande systemen kun je bijvoorbeeld assetregisters en systeemdiagrammen gebruiken. Voor systemen in ontwikkeling kun je beginnen met ontwerpen op hoog niveau. Door te praten met degenen die de systemen of services gebruiken, beheren of erdoor worden beïnvloed, krijg je een beter beeld van wat er moet worden beschermd en waarom. Vergeet niet om elementen op te nemen die mogelijk buiten jouw directe controle liggen, maar die nog steeds deel uitmaken van de bredere risicozorgen – denk aan de toeleveringsketen, gebruik van services van derden en cloudservices.
Denk na over hoe medewerkers omgaan met technologie, systemen en diensten
Ook hoe medewerkers omgaan met de verschillende systemen, netwerken en diensten binnen de organisatie is iets om over na te denken. Hoe worden medewerkers ondersteund om dit op een veilige en bruikbare manier te doen? Als je dit meeneemt in het risicobeheer, worden de cyberbeveiligingsrisico’s van de organisatie verder ingeperkt. Systemen omvatten mensen, processen en technologie: de manier waarop cyberrisicobeheer wordt ingezet moet rekening houden met deze verschillende elementen en hoe ze met elkaar omgaan.
Kies een aanpak voor cyberbeveiligingsrisicobeheer die past bij de organisatie
Bedenk welke benadering van cyberbeveiligingsrisicobeheer, of een mix van benaderingen, geschikt is voor jouw organisatie. Er zijn talloze tools, methoden, kaders en normen om uit te kiezen. Dit is afhankelijk van de normen of voorschriften die binnen de organisatie worden gevoerd, kosten en/of niveau van kennis. Het allerbelangrijkste? Ga voor een aanpak die geschikt is voor jouw organisatie en die goede risico-informatie over de systemen en services onthult. Het is overigens niet altijd nodig om een gedetailleerde risicobeoordeling uit te voeren. Een baseline zoals Cyber Essentials gebruiken om informatie te verstrekken over de basiscontroles die nodig zijn, is vaak al voldoende om te beschermen tegen de meeste cyberrisico’s.
Wil je meer weten over het juist implementeren van risicobeheer? Een van onze experts helpt je graag op weg!
Hoe zorg je ervoor dat je Cyber Security de juiste aandacht krijgt?
Geplaatst op: 12 januari 2023

Elke organisatie zou moeten investeren in cyberbeveiliging, het is de taak van de CISO om een overtuigende businesscase te presenteren. Een case die inzicht geeft in waarom een investering nodig, maar zeker ook nuttig is. Door uit te gaan van een “security first” perspectief, wordt compliance vaak automatisch gedekt. Om deze business case goed in te vullen en CISO’s een handje op weg te helpen, hebben we de volgende stappen uiteengezet:
1. Voer een volledige audit uit
Allereerst is het belangrijk om een volledige audit uit te voeren van de huidige beveiligingsmaatregelen, het beleid en eventuele hiaten (gaps) of gebieden waar verbetering noodzakelijk is. Kijk naar waar er vertrouwelijke en gevoelige gegevens zijn opgeslagen en wie hier toegang tot heeft. Niet alle gegevens hebben dezelfde impact of risiconiveau. Daarom is het verstandig dit goed te onderzoeken zodat je de beschikbare budgetten zo efficiënt mogelijk kan inzetten. Bedreigingen van binnenuit komen vaak voor en de risico’s van mogelijke datalekken die hierdoor worden veroorzaakt door kwaadwillende of zelfs onvoorzichtige medewerkers, worden daarom regelmatig onderschat. Dit proces is tijdrovend, maar noodzakelijk om een volledig beeld te krijgen van beveiligingsmaatregelen die al bestaan.

2. Verwachtingen moeten vanaf het begin worden gesteld
Cybersecurity is geen dienst of product; het is daarom verstandig om te laten zien hoe het beschermen van een organisatie tegen verliezen de enige manier is om financieel voordeel te behalen. Probeer door middel van cijfers met de board te communiceren. Bijvoorbeeld, door aan te tonen dat een investering van €1,- een incident zou stoppen dat het bedrijf mogelijk €10,- zou kosten. Door een business case te creëren die zowel de Return On Investment (ROI) én securitymaatregelen die de kans of impact kunnen verlagen belicht, krijg je het bestuur sneller aan jouw kant.
3. Kies de juiste investeringsgebieden
Om ervoor te zorgen dat de directie haar beslissing om te investeren in beveiliging kan verdedigen, moet je eerst gegevens verstrekken die gericht zijn op alle dreigingen die zijn vastgesteld in stap 1. Dreigingen zoals ontoereikende security, bewustzijn en training van werknemers, processen en beleid die niet adequaat worden toegepast en vastgelegd of een gebrek aan back-up en patch. Door een helder inzicht te verschaffen in de kosten en baten van investeringen, kan de effectiviteit van de benodigde investeringen makkelijker worden verdedigd.
4. Presenteer een sterke businesscase aan de directie
Nadat je een robuuste en overtuigende businesscase voor de organisatie hebt gemaakt, moet je het voorstel delen met het bestuur. Wanneer je dit presenteert, houd dan rekening met eventuele vragen die gesteld kunnen worden, niveau van kennis betreft cybersecurity en waar de focus met name ligt. Zorg ervoor dat je een stevig verhaal hebt bij alle investeringen zodat de directie een goed overwogen besluit kan nemen.
5. Cyberveiligheid, ook op de lange termijn
Bij het indienen van een sterke businesscase voor security buy-in is het belangrijk om het plan af te stemmen op de risico’s, behoeften en compliance-eisen van de organisatie. Elke organisatie wil op de lange termijn veilig zijn, maar door compliance-eisen blijven ze vaak gefocust op de korte termijn. In ons opzicht is dat een grote valkuil. Organisaties moeten namelijk verbinding creëren tussen compliance en beveiliging als ze hun systemen en gegevens willen beschermen, zeker op de lange termijn.
Wil je meer weten over hoe je dit kunt aanpakken? Onze experts staan klaar om uw vragen te beantwoorden.
Alle informatie over een ISO 27001 traject in één handig overzicht?
Wat is een ransomware aanval?
Geplaatst op: 13 december 2022

Een groot deel van werkend Nederland heeft de afgelopen twee jaar vanuit huis gewerkt. Zo vond een groot deel van de zakelijke gesprekken en werkzaamheden online plaats. Dit heeft de deur geopend voor het lekken van gevoelige data of erger, cybercriminaliteit. In dit artikel vertellen we je alles over ransomware, wat het is, hoe ransomware werkt en wat je er natuurlijk tegen kunt doen.
Wat is malware?
Malware is een overkoepelende term voor vervelende software zoals virussen, spyware en Trojaanse paarden. Malware komt meestal op een computer of netwerk terecht wanneer werknemers op een link of document klikken waarin deze software zit verstopt. Doordat het werkverkeer van veel organisaties de afgelopen jaren vanuit huis heeft plaatsgevonden, zien we een toename in malware aanvallen.
Wat is ransomware?
Ransomware is een vorm van malware. Deze vorm van malware zorgt ervoor dat mensen binnen de organisatie geen toegang meer hebben tot belangrijke documenten of processen die essentieel zijn om de organisatie draaiende te houden. Vaak wordt er een groot losgeld geëist van de organisatie om weer toegang te krijgen, vandaar de naam. Hier zijn nog enkele andere soorten ransomware die hackers kunnen gebruiken:
- Screen locker ransomware: Een vorm van ransomware die de toegang tot je scherm blokkeert.
- PIN locker ransomware: Deze verandert de pincode van je apparaat, zodat je niet meer kunt inloggen.
- Disk coding ransomware: Deze vorm van ransomware versleutelt de Master Boot Record en andere (bestands)systeemstructuren. Hierdoor heb je geen toegang meer tot het besturingssysteem.
- Crypto-ransomware: Dit is een vervelende vorm van ransomware omdat het alle gebruikersbestanden op de schijf versleutelt.

Wat moet je doen bij een ransomware aanval?
Ook in 2022 nemen ransomware-aanvallen toe. Sterker nog, volgens onderzoek van cybersecurityexpert Acronis wordt de wereldwijde schade door ransomware in 2023 op meer dan 30 miljard dollar geschat. Mocht je zelf te maken krijgen met een ransomware-aanval, onderneem dan de volgende stappen:
- De eerste regel bij een ransomware-aanval is om nooit het losgeld te betalen. Dit is slechts olie op het vuur. Cybercriminelen zien dit namelijk als reden om extra aanvallen uit te voeren.
- Is er één computer of apparaat binnen het bedrijfsnetwerk getroffen door een ransomware-aanval? Zorg dat dat je het apparaat ‘isoleert’. Dit kun je doen door de netwerkverbinding te verbreken.
- Versleutelde bestanden zijn te ‘ontsleutelen’ met herstelprogramma’s, ook wel decryptors genoemd. Geen decryptor ter beschikking? Dan zijn back-ups de enige manier om bestanden terug te krijgen. Zorg er daarom voor dat je altijd back-ups maakt van jouw documenten.
- Wanneer een ransomware-aanval specifieke bestanden heeft versleuteld waar persoonsgegevens bij betrokken zijn dan wordt dit officieel gezien als een datalek. Deze moet je officieel binnen 72 uur melden bij de Autoriteit Persoonsgegevens.
- We kunnen het niet vaak genoeg zeggen, maar ook in dit geval willen we het nog een keer benoemen: zorg dat bestaande software en applicaties altijd up-to-date zijn. Dat betekent ook het besturingssysteem!
Hoe te beschermen tegen ransomware?
Helaas kan een ransomware aanval nooit 100% worden uitgesloten. Maar met de juiste beveiliging software en veiligheidsmaatregelen kom je al een heel eind. Het belangrijkste aspect om heelhuids van een ransomware aanval af te komen is timing. Hoe vroeger je erbij bent, des te beter. Bovenstaande tips helpen een aanval vroegtijdig op te sporen en te bestrijden. Daarbij zal het regelmatig maken van back-ups de impact van een ransomware aanval aanzienlijk verminderen.
Wil je meer weten over de impact van ransomware aanvallen op jouw bedrijf of hoe je belangrijke gegevens beter kan beschermen tegen cybercriminelen? Neem dan eens contact op met een van onze experts. Wij kijken graag met je mee.
