BEC-fraude voorkomen: hoe maak je jouw organisatie weerbaar tegen de meest overtuigende cyberaanvallen?

De risico’s die je als bedrijf loopt wanneer cybercriminelen zich voordoen als een leidinggevende, leverancier of collega zijn enorm. Dit wordt BEC-fraude genoemd. Om de urgentie ervan te onderstrepen en het belang van alertheid te benadrukken: 81%* van de cyberaanvallen in Europa is gerelateerd aan Business Email Compromise (BEC).
BEC-fraude
Waar traditionele phishing probeert zoveel mogelijk mensen te misleiden en gegevens van hen te achterhalen, richt BEC zich juist op specifieke personen, processen en momenten. Cybercriminelen kruipen daarbij ongemerkt in de huid van hun slachtoffer en weten precies hoe zij zich gedragen. Allemaal met als doel om hen betalingen te laten doen of ergens schadelijke wijzigingen in aan te brengen.
Daarnaast begrijpen cybercriminelen op die manier hoe organisaties werken, bijvoorbeeld vanaf welk bedrag een autorisatie van het management vereist is. Daarom kiezen criminelen er vaak voor om meerdere kleinere bedragen, net onder deze autorisatiegrens, via medewerkers door te sluizen naar onbekende bankrekeningen. Ze weten dat medewerkers elkaar vertrouwen, dat processen soms onder tijdsdruk worden uitgevoerd en dat een geloofwaardig verzoek, geschreven in de stijl van de echte afzender, vaak weinig vragen oproept.
“De gemiddelde schade van een BEC-aanval? Ongeveer €118.000 per incident. En belangrijker nog: deze vorm van fraude wordt meestal niet vergoed, omdat jijzelf de betaling hebt uitgevoerd” Bron: Nationaal Cyber Security Centrum
Wees waakzaam
Deze vorm van digitale fraude gaat veel verder dan een phishing-e-mail vol spelfouten, vreemde links of onrealistische verhalen. BEC-aanvallen zijn vaak zorgvuldig voorbereid. Criminelen verzamelen informatie via websites, sociale media en openbare documenten. Ze brengen organisatiestructuren in kaart, identificeren beslissers en analyseren communicatiepatronen.
In veel gevallen krijgen zij zelfs toegang tot een mailbox en lezen zij ongemerkt mee voordat ze actie ondernemen. Het is niet langer voldoende om medewerkers simpelweg te vertellen dat ze goed moeten opletten. Moderne BEC-aanvallen zijn vaak zo overtuigend dat nepberichten nauwelijks nog van echte communicatie te onderscheiden zijn.
Vergroot de weerbaarheid
Wat kun je doen tegen BEC-fraude? Het vergroten van de weerbaarheid begint bij het besef dat de grootste kwetsbaarheid vaak niet in de technologie zit, maar in menselijk handelen. Wanneer organisaties nadenken over cyberrisico’s, gaat de aandacht vaak uit naar firewalls, antivirussoftware, endpoint protection en andere technische beveiligingsmaatregelen. Hoewel die onmisbaar zijn, vormen ze slechts een deel van de oplossing.
Om BEC-fraude moeilijker te maken, kun je onder andere de volgende vijf mensgerichte maatregelen nemen:
1. Pas het vierogenprincipe toe en werk met duidelijke verificatieprocedures
Als je jouw organisatie zo hebt ingericht dat één persoon zelfstandig een grote betaling kan uitvoeren of leveranciersgegevens kan wijzigen, dan loop je automatisch een groter risico. Laat belangrijke betalingen, wijzigingen van rekeningnummers of verzoeken om gevoelige informatie daarom altijd door minimaal twee personen beoordelen en goedkeuren. Controleer dergelijke verzoeken bovendien altijd via een tweede communicatiekanaal, bijvoorbeeld telefonisch of via een sms-bericht.
Je kunt tegenwoordig helaas niet meer uitsluitend vertrouwen op een bericht in een e-mail. Je kunt dit vergelijken met 2FA (two-factor authentication), die je ook gebruikt om toegang te krijgen tot systemen en applicaties.
2. Train medewerkers in het herkennen van sociale manipulatie
Alles waarbij druk, geheimhouding of autoriteit een rol speelt, zou als verdacht moeten worden beschouwd: vertrouw het niet totdat het tegendeel bewezen is. Laat medewerkers oefenen met scenario’s waarin om een spoedbetaling wordt gevraagd of waarin een nieuwe leverancier vraagt om bankgegevens te wijzigen.
3. Creëer een cultuur waarin controleren normaal is
Medewerkers moeten zonder aarzeling een leidinggevende kunnen controleren of vraagtekens kunnen zetten bij een verzoek. Maak daarom duidelijk dat het beter is om één keer te veel te controleren dan één keer te weinig. Hiërarchie mag nooit de reden zijn waardoor BEC-fraude slaagt.
4. Beperk en controleer financiële bevoegdheden
Geef medewerkers alleen de bevoegdheden die zij nodig hebben om hun werkzaamheden uit te voeren. Controleer daarnaast regelmatig of autorisaties, procuraties en goedkeuringsrechten nog aansluiten bij functies en verantwoordelijkheden. Hoe minder personen kritieke wijzigingen of betalingen kunnen uitvoeren, hoe kleiner de kans op misbruik of misleiding.
5. Houd het onderwerp veiligheid actueel
Cyberaanvallen zijn voortdurend in ontwikkeling en worden door AI steeds overtuigender. Daarom is het belangrijk om kennis actueel te houden en regelmatig relevante informatie te delen. Als extra tip kun je op deze pagina van het Nationaal Cyber Security Centrum meerdere praktische tips terugvinden om BEC-fraude te voorkomen. Download en deel het en bied ook trainingen op het gebied van awareness aan.
Meer weten?
Wij helpen klanten van technische uitrol tot gedragsverandering. Dat is belangrijk, omdat er meer nodig is dan een anti-phishing training om BEC te voorkomen.