‘Bedrijven onderschatten IT-beveiligingsrisico’s door eigen medewerkers’

23 mei 2017

Europese bedrijven onder­schatten de gevaren en de risico’s van IT-bedrei­gingen van binnenuit. 43 procent van de werk­ne­mers is ervan overtuigd dat zijn orga­ni­satie niet vatbaar is voor deze zoge­naamde insider threats. Nog eens drie op de tien zijn niet helemaal zeker van hun zaak. Dat terwijl een derde van de werk­ne­mers ooit zelf betrokken was bij een IT-bevei­li­gings­in­ci­dent. Dat blijkt uit onderzoek van Force­point en onder­zoeks­bu­reau Atomik Research onder vier­dui­zend kantoor­me­de­wer­kers in verschil­lende Europese landen.

Onder insider threats verstaat Force­point IT-bevei­li­gings­be­drei­gingen die in een orga­ni­satie van binnenuit komen. Daarbij kan het zowel om de eigen mede­wer­kers gaan, als om free­lan­cers, oud-mede­wer­kers en andere mensen met kennis van, of toegang tot de IT-infra­struc­tuur van een orga­ni­satie. In 2016 was 67 procent van de Neder­landse bedrijven nog het slacht­offer van een bevei­li­gings­in­ci­dent dat het gevolg was van een insider threat, zo blijkt uit een eerder onderzoek van Force­point en onder­zoeks­bu­reau Team Vier. Overigens lijken Neder­landse orga­ni­sa­ties zich beter bewust van de gevaren van insider threats; hier denkt slechts 27 procent dat zijn of haar orga­ni­satie niet vatbaar is voor bedrei­gingen van binnenuit.

Gevolg van onwetendheid

In sommige gevallen gaat het bij insider threats om risico’s die voort­komen uit onwe­tend­heid. Zo toont het onderzoek van Force­point en Atomik Research aan dat 27 procent niet denkt aan de veilig­heid bij het uploaden van data naar de cloud. Ruim een tiende (elf procent) geeft daarnaast aan ooit per ongeluk data aan derden te hebben door­ge­stuurd, en zeventien procent kreeg te maken met een verloren of gestolen device. Iets meer dan een kwart (26 procent) denkt bovendien dat het delen van login­ge­ge­vens geen veilig­heids­ri­sico oplevert, of weet dat niet zeker.

Een mogelijke oorzaak voor insider threats als gevolg van onwe­tend­heid is het feit dat 27 procent van de onder­vraagde werk­ne­mers aangeeft dat zijn of haar werkgever geen bevei­li­gings­be­leid heeft of uitvoert. Vier op de tien (39 procent) zeggen verder dat ze nog nooit een training hebben gekregen op het gebied van data­be­vei­li­ging. Bijna een kwart (23 procent) van de onder­vraagden is niet op de hoogte van de gevolgen die een bevei­li­gingslek kan opleveren, en 22 procent denkt zelfs dat een lek geen finan­ciële gevolgen heeft voor de orga­ni­satie, of weet dat niet zeker.

Ook kwade bedoeling een serieuze bedreiging

Naast onwe­tend­heid vormen ook insiders met kwade bedoe­lingen een serieuze bedrei­ging. Zo geeft veertien procent van de onder­vraagde werk­ne­mers aan dat hij of zij zou overwegen om inlog­ge­ge­vens te verkopen aan derden. Van deze groep zouden vier op de tien dat zelfs doen voor minder dan 250 euro. Iets minder dan een derde (29 procent) geeft daarnaast aan ooit bewust infor­matie te hebben door­ge­stuurd aan onbe­voegden, en vijftien procent nam ooit bedrijfs­kri­ti­sche infor­matie mee naar een nieuwe werkgever.

“Insiders hebben vaak toegang tot gevoelige gegevens en een bevei­li­gingslek als gevolg van een insider threat kan verwoes­tende gevolgen hebben voor een orga­ni­satie, zowel op finan­cieel gebied als voor de reputatie”, zegt Tim Hoefsloot, Regional Director bij Force­point. “Daar komt bij dat in mei 2018 de General Data Protec­tion Regu­la­tion ingaat. Deze Europese regel­ge­ving stelt zeer strenge eisen aan de bescher­ming van data en kan leiden tot torenhoge boetes als het misgaat. Bedrijven doen er daarom verstandig aan risico’s van binnenuit de orga­ni­satie serieus te nemen en voor­zorgs­maat­re­gelen te nemen om de risico’s en gevolgen van insider threats zoveel mogelijk te verkleinen.”

Pin It on Pinterest

Share This