Mimecast waarschuwt voor cyberaanvallen op hoger onderwijs

1 oktober 2020

Het hoger onderwijs moet zich voor­be­reiden op een nieuwe golf cyber­aan­vallen. Experts van Mimecast waar­schuwen in het bijzonder voor de groeiende dreiging van ransom­ware. “Elke univer­si­teit en hoge­school zou nu kritisch moeten kijken naar de bevei­li­ging tegen ransom­ware en het vermogen om van een besmet­ting te herstellen”, zegt Dr. Francis Gaffney, Director of Threat Intel­li­gence bij Mimecast

Diverse landen kregen recent te maken met ransom­ware-aanvallen in het hoger onderwijs. In het Verenigd Konink­rijk werden onder meer Newcastle Univer­sity en Nort­hum­bria Univer­sity getroffen door gijzelsoft­ware. In veel gevallen dreigen de crimi­nelen de versleu­telde data openbaar te maken als het losgeld niet wordt betaald. Dit was voor Univer­sity of Utah in de Verenigde Staten reden om bijna een half miljoen dollar te betalen. Alleen zo kon de univer­si­teit voorkomen dat student­ge­ge­vens zouden worden gelekt. 

Uit onderzoek van het Threat Intel­li­gence-team van Mimecast blijkt dat het aantal cyber­aan­vallen op het hoger onderwijs wereld­wijd fors is gestegen. Waar de onder­zoe­kers in heel 2019 ruim 1,8 miljoen aanvallen op het hoger onderwijs regi­streerden, stond de teller na acht maanden in 2020 al op bijna 2,8 miljoen aanvallen. “Wij verwachten de komende maanden een nieuwe piek, mede doordat steeds meer onder­wijs­in­stel­lingen de lesstof nu online aanbieden”, aldus Gaffney. “Dit vergroot het aanvals­op­per­vlak voor cybercriminelen.”

Cybersecurity geen prioriteit

Gaffney kent de onder­wijs­sector door en door. Naast zijn functie bij Mimecast verzorgt hij gast­col­leges op diverse Britse univer­si­teiten en heeft hij een verleden als docent schei­kunde. “Univer­si­teiten en hoge­scholen bezitten vaak een schat aan waar­de­volle infor­matie: van onder­zoeks­data tot persoon­lijke gegevens van studenten en mede­wer­kers”, zegt hij. “Ook zijn ze steeds afhan­ke­lijker van digitale tech­no­logie, zeker nu. Daarom baart het me ernstig zorgen dat cyber­se­cu­rity niet altijd een prio­ri­teit is binnen het hoger onderwijs.”

De Director of Threat Intel­li­gence ziet echter wel een kentering. “Steeds meer onder­wijs­in­stel­lingen maken werk van cyber­se­cu­rity. De ransom­ware-aanval op de univer­si­teit van Maas­tricht eind 2019 en de COVID-19-pandemie fungeren daarin als een kata­ly­sator, al blijft het wel een uitdaging dat de budgetten voor security vaak beperkt zijn.” Gaffney adviseert univer­si­teiten en hoge­scholen om in ieder geval de volgende maat­re­gelen te treffen:

  • Aanscherpen IT-beleid – “Het is belang­rijk dat de IT-afdeling een helder beleid heeft voor zaken als wacht­woord­ge­bruik, encryptie, back-ups en anti­mal­ware”, zegt Gaffney. “Ook moet IT actief commu­ni­ceren over security, bijvoor­beeld door te waar­schuwen voor nieuwe phis­hing­cam­pagnes. Dat draagt bij aan awareness onder studenten en medewerkers.”
  • Strikte toegangs­con­trole – “Nu het onderwijs groten­deels online plaats­vindt, is het cruciaal dat univer­si­teiten en hoge­scholen de iden­ti­teit van studenten met zekerheid kunnen vast­stellen. Daarnaast adviseer ik de remote toegang tot systemen en data voor studenten zoveel mogelijk te beperken. Geef alleen toegang als dat strikt nood­za­ke­lijk is.”
  • Aware­ness­trai­ning voor studenten – “Cyber­cri­mi­nelen richten zich in toene­mende mate op studenten, die vaak de zwakste schakel in de security zijn en kwetsbaar voor social engi­nee­ring. Een verplichte aware­ness­trai­ning voor elke student zou een goede stap zijn, waarbij humor ervoor kan zorgen dat de lesstof blijft hangen. In een ideale wereld is cyber­se­cu­rity echt onderdeel van het curriculum.”
  • Conti­nu­ï­teits­plan – “Zorg ervoor dat je als orga­ni­satie een conti­nu­ï­teits­plan hebt klaar­liggen. Hoe handel je in het geval van een besmet­ting met ransom­ware? Hoe zijn de taken verdeeld en hoe commu­ni­ceer je zowel intern als extern? Back-ups zijn belang­rijk, maar vertrouw er niet blind op. De Univer­sity of Utah had ook back-ups en betaalde toch het losgeld.”

Pin It on Pinterest

Share This