5 security-voorspellingen voor cloud-gebruikers

25 juni 2020

Volgens het Oracle & KPMG Annual Cloud Threat Report 2019 nam vorig jaar bij 7 van de 10 orga­ni­sa­ties het gebruik van cloud services toe. Niet alleen was er een toename van het gebruik van de cloud, ook de waar­de­ring voor het hosten van data en appli­ca­ties in de cloud steeg. Hoewel bedrijven al jaren cloud services gebruiken, is pas sinds kort de groei van bedrijfs­kri­ti­sche data en services in de cloud te zien. Deze shift is vooral toe te schrijven aan orga­ni­sa­ties die hun kosten willen verlagen en de moge­lijk­heden voor werk­ne­mers willen vergroten. Aan het groeiende cloud-gebruik gaan echter risico’s gepaard die om aandacht vragen. Onder­staande voor­spel­lingen lichten dit toe. 

Voorspelling #1:  De toename van cyber-aanvallen zorgt voor andere rollen management

Volgens onderzoek van Price­wa­ter­hou­seCoopers is momenteel minder dan de helft van de bedrijven wereld­wijd voor­be­reid op een cyber­aanval. Gelukkig zijn steeds meer CEO’s betrokken bij het verbe­teren van de security en spelen zij een centrale rol in het verlagen van risico’s en het veilig­stellen van data- en priva­cy­be­scher­ming. Security is daardoor niet langer alleen de verant­woor­de­lijk­heid van de CISO of de IT-afdeling. Sterker nog, steeds meer bedrijven creëren de rol van BISO (Business Infor­ma­tion Security Officer) die een speci­fieke verant­woor­de­lijk­heid heeft voor security en privacy. 

Voorspelling #2: Branches met hoog veiligheidsrisico ondervinden disproportionele toename in cyber-aanvallen 

Sectoren die over hoog­waar­dige data beschikken zijn gevoe­liger voor cyber­aan­vallen dan andere branches. Toch zijn niet al deze sectoren voor­be­reid op zo’n aanval. De gezond­heids­zorg staat bovenaan deze lijst, gevolgd door de productie en finan­ciële branche, overheden en nuts­be­drijven. De verwach­ting is dat het aantal ransom­ware-aanvallen op de gezond­heids­zorg­sector de komende jaren zal vervier­vou­digen. De finan­ciële sector zal te maken krijgen met meer finan­ciële fraude en diefstal. Nuts­be­drijven inves­teren momenteel minder dan 0,2 procent van hun omzet in cyber­vei­lig­heid terwijl de gevaren omvang­rijk kunnen zijn; aanvallen richten zich vooral op uitval van infra­struc­tuur. Sommige indu­strieën en landen vechten terug door verhoogde inves­te­ringen te doen in programma’s voor cyber­be­sten­dig­heid. De VS bijvoor­beeld, geeft nu meer uit aan cyber­se­cu­rity-acti­vi­teiten (US$ 15 miljard) dan de totale defensie-uitgaven van Noorwegen en Noord-Korea samen.

Voorspelling #3: Het wordt steeds moeilijker gekwalificeerd personeel te vinden voor security functies

Er is een veran­de­rende dynamiek in de tech­no­lo­gie­sector, waaronder toename van kansen voor vrouwen en de groei van buiten­landse functies. De uitdaging voor de cyber­se­cu­rity-sector is echter niet zozeer de beschik­baar­heid van posities maar de beperkte moge­lijk­heden om deze in te vullen met gekwa­li­fi­ceerd personeel. Dat zegt ook Monster​.com. Ook Oracle voorspelt dat er in 2020 wereld­wijd bijna 3 miljoen niet te vullen security vacatures zullen zijn en dit aantal zal alleen maar verder stijgen. 

Voorspelling #4: Persoonlijke cyber-aanvallen op werknemers om bedrijfsdata te stelen 

In 2019 rappor­teerde FireEye dat 91% van de cyber­aan­vallen plaats­vindt via een phishing-aanval aan de voorkant van de aanvals­keten. Dit duidt op de de groeiende trend dat cyber-aanvallen zich richten op werk­ne­mers. Cyber­cri­mi­nelen zoeken in dit soort situaties via carrièrepagina’s van de bedrijfs­web­site eerst uit op wie ze zich willen richten en voeren vervol­gens gerichte phishing-aanvallen (zogeheten ‘spear-phishing’) uit.  Aanval­lers gebruiken talloze tools om data te pakken te krijgen via werk­ne­mers. Bedrijven die hier slim op anti­ci­peren trainen hun werk­ne­mers om te voorkomen dat ze bewust of onbewust bedrijfs­data vrijgeven. 

Voorspelling #5: Invoering nieuwe security richtlijnen om risico’s af te dekken 

In tijden van oorlog kun je het luchtruim niet goed verde­digen met grond­troepen. Hetzelfde geldt in de IT-wereld: Cloud Defense heeft een andere aanpak nodig dan andere onder­delen van bedrijfs­be­vei­li­ging. De meeste bedrijven die zijn over­ge­stapt naar de Cloud werken echter nog steeds met enkel basis-bevei­li­gings­con­troles, zoals iden­ti­teits­be­heer en nog niet met de extra bevei­li­ging­slagen die nodig zijn om veilig in de Cloud te werken. Volgens het eerder genoemde Oracle en KPMG Cloud Threat Report kan slechts 10% van de orga­ni­sa­ties het grootste deel van hun tele­me­trie over bevei­li­gings­ge­beur­te­nissen verza­melen, analy­seren en erop reageren. 93% van de bedrijven die cloud-appli­ca­ties gebruiken, heeft geen speci­fieke cloud-security richt­lijnen. Terwijl security teams wel te dealen hebben met onder andere de vele cloud-services die werk­ne­mers gratis of via een credit­card verkrijgen. Deze services zijn in gebruik zonder dat bevei­li­gings- en risi­co­teams hiervan op de hoogte zijn, maar bevatten wél bedrijfs­kri­ti­sche data. Orga­ni­sa­ties die veilig in de cloud willen werken, zullen bevei­li­gings- en risicoprogramma’s moeten imple­men­teren om de hierboven genoemde én andere risico’s af te dekken. 

Pin It on Pinterest

Share This