Wat de Odido-hack leert over bewustwording die werkt

Kennisbank
Categorie: Cybersecurity Services
Kennisbank
OneXillium - odido-hack-awareness

Je kunt beleid nog zo goed op papier zetten, het beschermt je organisatie pas als medewerkers er ook naar handelen. Dat is precies waar het misgaat bij hacks zoals bij Odido. In deze aflevering van de Veilig Digitaal Werken podcast gaan we in gesprek met Wilbert Pijnenburg, directeur business development bij Arda en al sinds 2007 actief in gedragsverandering rond informatiebeveiliging. Samen kijken we naar wat organisaties nu écht kunnen leren van recente incidenten en hoe je ervoor zorgt dat awareness geen vinkje op een lijst blijft, maar daadwerkelijk gedrag verandert. 

Zelden om techniek draait

Waarom een hack

Kijk je naar de grote incidenten van de afgelopen tijd, Odido, Chipsoft, de gemeente Epe, dan valt één ding op. Steeds maakt een hacker misbruik van een mens binnen de organisatie, niet van een technische zwakte. Dat betekent niet dat techniek onbelangrijk is, integendeel. Maar techniek alleen redt je niet. Zodra je één laag dichttimmert, verschuift de aanval naar de volgende. Mensen, organisatie en techniek vormen samen de drie-eenheid die je veiligheid bepaalt, en zwak je één van de drie af, dan wordt precies dat de ingang tot je organisatie.

Meer dan een phishing-testje.

Niet stopt bij een simulatie

Waarom awareness

Er leeft een hardnekkig misverstand dat security awareness gelijkstaat aan een phishingtest. Kijk je terug naar de root cause van veel incidenten, dan blijkt phishing daar vaak maar een klein onderdeel van. Bij Odido en Chipsoft kwamen aanvallers binnen via social engineering, via een telefoontje waarin iemand zich voordeed als een ander. Ook fysieke toegang speelt mee: iemand die zich voordoet als monteur en zomaar naar binnen loopt, zonder dat iemand een vraag stelt. Wil je medewerkers echt weerbaar maken, dan moet je veel breder kijken dan alleen een mailtje met een verdachte link.

Vinkje of verandering

Wél werkt

Wanneer bewustwording

Het verschil tussen een programma dat werkt en een programma dat alleen op papier bestaat, zit in intrinsieke motivatie. Medewerkers moeten het zelf willen, en dat ontstaat pas als content aanspreekt en herkenbaar is. Storytelling speelt daarin een sleutelrol: een medewerker die een echte case herkent van radio, televisie of de krant, onthoudt die informatie veel beter dan bij een droog vraagje of een dilemma op een scherm. Het gaat om een emotionele connectie. Pas als iemand denkt “wacht, dit ken ik”, ontstaat het top-of-mind-effect dat nodig is om in het echt anders te reageren op een verdacht telefoontje.

De juiste toon

Vrijblijvend werkt niet

Verplicht voelt fout

Een vraag die vaak terugkomt: bied je awareness verplicht aan, of vrijwillig? Beide uitersten werken averechts. Volledig vrijblijvend aanbieden levert een deelname op van hooguit twintig procent, terwijl het woord “verplicht” een negatieve lading geeft aan iets dat juist positief moet voelen. De gulden middenweg zit in de boodschap: een organisatie die duidelijk maakt dat ze dit belangrijk vindt voor de bescherming van klant- en medewerkergegevens, en waarin leidinggevenden dat ook uitdragen als hun eigen verantwoordelijkheid. Communicatie over het waarom is daarbij minstens zo belangrijk als het programma zelf.

Drie-eenheid van succes

Moeten samen bewegen

Platform, content en organisatie

Ook binnen security awareness geldt een eigen drie-eenheid. Ten eerste de kwaliteit van het platform: ontzorgt het je organisatie, met automatische leerlijnen en herinneringen, zonder dat je er zelf veel tijd in hoeft te steken? Ten tweede de content: is die actueel, lokaal herkenbaar en spreekt ze de doelgroep aan? Ten derde, en dat is het onderdeel dat een leverancier nooit volledig voor je kan overnemen, hoe je het programma binnen je eigen organisatie uitrolt. Heeft de directie support, volgen afdelingshoofden achterblijvende teams op, en wordt er structureel over gesproken in het werkoverleg? Precies die uitrol bepaalt uiteindelijk of gedrag daadwerkelijk in lijn komt met beleid.

Pas het aan op de doelgroep

Niet hetzelfde leren

Waarom IT'ers en productiemedewerkers

Eén programma voor de hele organisatie werkt zelden goed. IT’ers waarderen verdiepende content die aansluit op hun vakgebied, en vinden simplistische modules juist vervelend. Productiemedewerkers zitten weer niet achter een kantoor-pc, maar besturen wel systemen, en zijn vaak beter te bereiken met een fysieke sessie dan met een online module. Ook sectoren vragen om een eigen aanpak: in een ziekenhuis speelt onterechte inzage in het EPD, bij de overheid en het onderwijs liggen weer andere risico’s op tafel. Hoe specifieker het programma aansluit op functie en sector, hoe beter het beklijft.

De vraag die overblijft

Echt stil bij actuele dreigingen?

Hoe vaak staat jouw organisatie

Eén advies keert steeds terug: zorg dat je actueel blijft en continu aandacht geeft. Eén keer per jaar of eens in de paar jaar een awareness-actie organiseren is in het huidige dreigingslandschap niet meer genoeg. De wereld verandert te snel, en incidenten zoals Odido laten zien dat medewerkers alleen dan alert reageren als de dreiging hen recent en herkenbaar is bijgebracht. Gedrag in lijn krijgen met beleid is dus geen eenmalige actie, maar een continu proces van actualiteit, herhaling en betrokkenheid vanuit de hele organisatie.