Orange Cyberdefense blikt terug op de dreigingen van 2020 en kijkt vooruit naar de cybercrimetrends voor 2021

10 december 2020

Orange Cyber­de­fense, de Europese leider op vlak van cyber­se­cu­rity, publi­ceert zijn jaar­ver­slag: de ‘Security Navigator’. Hierin analy­seert Orange Cyber­de­fense de evolutie en veran­de­ringen in de cyber­drei­gingen. De gebruikte data, verzameld tussen januari en oktober 2020, zijn afkomstig van de 50 miljard security events die door de 17 SOC’s en 11 CyberSOC’s van Orange Cyber­de­fense wereld­wijd zijn geana­ly­seerd, het epide­mi­o­lo­gie­la­bo­ra­to­rium en het onder­zoeks­cen­trum (World Watch), evenals van deskun­di­gen­rap­porten en benchmarkstudies. 

Deze editie geeft een uniek beeld van het cyber­se­cu­rity ecosys­teem tijdens de gezond­heids­crisis die alle landen en bedrijven heeft getroffen. Nooit eerder was het zo belang­rijk om vanuit een reactieve crisis­modus op te staan en de controle over het eigen te volgen cyber­se­cu­ri­typad terug te nemen en een veiligere digitale samen­le­ving op te bouwen. 

2020: het jaar van de COVID-19 pandemie 

Een duide­lijke vast­stel­ling: 2020 is, ondanks de crisis, niet het jaar geweest waarin het aantal cyber­aan­vallen explosief groeide. Uitge­zon­derd de ransom­ware-aanvallen die hun busi­ness­model en strategie hebben veranderd. 

De algemene groei­ver­tra­ging van de wereld­eco­nomie heeft geen signi­fi­cante invloed gehad op het gedrag van de aanval­lers. Cyber­cri­mi­nelen gebruikten het COVID-19 thema vaak oppor­tu­nis­tisch; deze piste werd echter snel losge­laten ten gunste van meer klassieke thema’s. Zo verte­gen­woor­digen aanvallen met COVID-19 als insteek nauwe­lijks 2% van de aanvallen die in april zijn gere­gi­streerd. Het gedrag van de aanval­lers werd dus slechts opper­vlakkig en tijdelijk gewijzigd tijdens de crisis (pagina 43 tot 54 in het rapport). 

Er is ook geen noemens­waar­dige explosie geweest in termen van het aantal meldingen. Wel ziet Orange Cyber­de­fense een stijgende trend met aanvallen die meer gericht zijn op gebrui­kers via social engi­nee­ring (in 2019 was dit maar 1% van de aanvallen, in 2020 al 5%). De meest voor­ko­mende inci­denten zijn onre­gel­ma­tig­heden op het netwerk of in de appli­catie (35%), afwij­kingen van gebrui­kers­ac­counts (23%) en malware (20%) (pagina’s 9 tot en met 26 in het rapport). 

Ransomware: een business met focus op de data 

Ransom­ware was oorspron­ke­lijk een relatief eenvou­dige malware die, nadat hij het IT-systeem van het slacht­offer was binnen­ge­drongen, alle gegevens versleu­telde. Het slacht­offer kon alleen de ontcij­fe­rings­sleutel krijgen nadat hij losgeld (ransom) had betaald. Dit type aanval was vooral gericht op kleinere orga­ni­sa­ties of personen die gemak­ke­lijk aan te vallen waren, die geen back-ups hadden en daarom ook bereid waren om kleine bedragen te betalen voor de recu­pe­ratie van hun gegevens. De opkomst van cryp­to­cur­ren­cy’s, waardoor trans­ac­ties niet gemak­ke­lijk terug te voeren zijn naar de aanval­lers zelf, heeft de snelle ontwik­ke­ling van ransom­ware-aanvallen mogelijk gemaakt. Dit ‘busi­ness­model’ was duidelijk een massa­markt­model dat de beschik­baar­heid van gegevens van elk soort slacht­offer veran­derde (pagina 46 in rapport). 

In 2020 hebben ransom­wa­re­groepen hun ‘busi­ness­model’ verder ontwik­keld door niet alleen de beschik­baar­heid van gegevens tengelde te maken, maar ook de vertrou­we­lijk­heid ervan. Naast het feit dat hackers de data versleu­telden, dreigen ze ermee een deel van de data openbaar te maken. Die aanpak maakt ook de ‘jacht op groot wild’ mogelijk, waarbij grote bedrijven het doelwit worden en het gevraagde losgeld miljoenen euro’s kan bedragen (pagina’s 18 en 19; pagina 46). 

Domino-effect 

Het rapport van Orange Cyber­de­fense toont ook ongewone aantallen (van kwets­baar­heden) binnen bevei­li­gings­pro­ducten, met name die producten die essen­tieel zijn voor het tele­werken. Deze groei kan deels worden verklaard door een ‘domino-effect’ of ‘cascade’ in het onderzoek: de ontdek­king van één kwets­baar­heid leidt tot de ontdek­king van een andere binnen dezelfde tool of dezelfde kwets­baar­heid in andere tools… Dit is een posi­tie­vere vast­stel­ling dan het lijkt, omdat hierdoor uitein­de­lijk de veilig­heid van deze oplos­singen kan worden versterkt. 

Ook een punt van waak­zaam­heid: patches uitvoeren duurt – door het uit te stellen – lang. Onder­zoe­kers van Orange Cyber­de­fense bestu­deerden in de afgelopen 12 maanden 168 kwets­baar­heden in bevei­li­gings­pro­ducten waarvan patches beschik­baar waren. Minder dan 19% was binnen 7 dagen gepatcht. Bovendien duurde het voor 56,8% van deze beschik­bare patches tussen 31 en 180 dagen om te worden geïm­ple­men­teerd. Nog zorg­wek­kender is het feit dat 14% van de patches zes maanden na de release ervan nog steeds niet was geïm­ple­men­teerd (pagina 36 in rapport). Derge­lijke vertra­gingen kunnen worden uitgebuit door cyber­cri­mi­nelen die elke nieuwe kwets­baar­heid die ze ontdekken proberen uit te buiten. 

2020: een meer volwassen cyber-ecosysteem 

De drei­ge­menten van vandaag vervangen die van gisteren niet, maar zijn aanvullend. 

Het rapport ziet ook een stijging van het algemene niveau van matu­ri­teit: werk­ne­mers hebben meer aandacht voor cyber­se­cu­rity. Ze beseffen hoe kritisch de digitale wereld is voor hun werk en persoon­lijke leven, en zijn daardoor waakzamer. 

Deze matu­ri­teit heeft gevolgen voor alle actoren in de digitale wereld, en dus ook voor de cyber­cri­mi­na­li­teit die in 2020 aanzien­lijk beter gestruc­tu­reerd was. Cyber­cri­mi­na­li­teit is een beroep geworden, zeker binnen een criminele orga­ni­satie (pagina 57 tot 65). Cyber­cri­mi­nelen bundelen hun krachten om gespe­ci­a­li­seerde groepen te vormen, samen te werken en een netwerk te vormen. Ze orga­ni­seren zich zoals de bedrijven waar ze zich op richten en nemen bekende B2C-gewoontes over: een klan­ten­dienst, (Malware-)as-a-Service, enz. 

De democratisering van nieuwe technologieën en hun beveiliging 

De pandemie heeft tech­no­lo­gieën voor toegang vanop afstand in de schijn­wer­pers gezet. De vraag naar VPN-oplos­singen is in de tweede helft van maart met maar liefst 41% gestegen en blijft nu nog 22% boven het niveau van vóór de pandemie (pagina 49). Deze nieuwe manier van werken bracht een betere bevei­li­ging van de endpoints (pc’s, tablets, mobiele telefoons, …) met zich mee. Sinds het begin van de pandemie zijn endpoints een kritiek element geworden in de keten en zag Orange Cyber­de­fense zijn managed endpoint detection en ‑respons (EDR)-klanten met 500% stijgen. 

De andere opmer­ke­lijke trend is de boost in cloud­adoptie. Cloud biedt bedrijven meer reac­tie­ver­mogen, lagere inves­te­ringen en meer flexi­bi­li­teit. Tegen 2023 zal meer dan de helft van de IT-acti­vi­teiten naar de cloud worden verplaatst, terwijl 75% van de bedrijven nu al ‘cloud-first’ zijn. Deze migratie naar de cloud vereist een speci­fieke bevei­li­ging van de gegevens en een hoge waak­zaam­heid over de iden­ti­teit van de gebrui­kers (via IAM, sterke authenticatie, …). 

Bedrijfsinvesteringen in beveiligingsproducten 

In 2020 zag Orange Cyber­de­fense bedrijven op drie typische manieren reageren: 

Ze kozen voor een afwach­tende houding en hebben hun acties op het gebied van IT-bevei­li­ging beperkt, omdat het voort­be­staan van hun bedrijf ervan afhing. 

Ze hebben hun IT-archi­tec­tuur en de funda­menten van hun bevei­li­ging herzien. Het gaat vooral over die waarvan de acti­vi­teiten waren stil­ge­vallen (bijvoor­beeld de luchthavensector). 

Zij hebben gefocust op gerichte acties, zoals het beter bevei­ligen van kritieke punten (voor­na­me­lijk eind­punten en toegang vanop afstand). 

Wat de inves­te­ringen betreft, zijn er geen signi­fi­cante veran­de­ringen door de crisis, hoewel diverse analisten (Gartner, IDC) voor 2021 voor­spellen dat bedrijven duidelijk naar managed services kijken. Dit is het geheel of gedeel­te­lijk uitbe­steden van de bevei­li­ging aan een externe gespe­ci­a­li­seerde dienst­ver­lener. Voor de meeste Europese landen zien de analisten een stijging van ongeveer 17% tussen 2021 en 2024, voor China zien ze de vraag naar managed services met 26% stijgen. 

Volume per bedrijf in relatie tot de omvang 

Ook de omvang van de bedrijven blijft ook een belang­rijk factor.  Orange Cyber­de­fense regi­streerde ongeveer 101 beves­tigde inci­denten (verge­leken met 63 in 2019) per bedrijf in kleine orga­ni­sa­ties. Voor middel­grote orga­ni­sa­ties ligt de mediaan op 77 inci­denten (266 in 2019) en in grote bedrijven waren er in 2020 gemiddeld 278 inci­denten per bedrijf (463 in 2019). 

Opgelet: meer inci­denten betekent niet dat orga­ni­sa­ties minder beschermd zijn. Kleine bedrijven meer nu een inhaal­be­we­ging gekend en hebben tevens meer geïn­ves­teerd in opspo­rings­tech­no­lo­gieën, waardoor hun aantal meldingen fors toenam (pagina 21). 

Wat brengt 2021? 

5G, dat in 2020 in diverse landen werd gelan­ceerd, zal nieuwe toepas­singen mogelijk maken. En het zal de ontwik­ke­ling van de tech­no­lo­gieën en producten die de basis vormen van de zoge­naamde industrie 4.0 en smart cities, versnellen. Orange Cyber­de­fense verwacht ook een nog verdere ontwik­ke­ling van bevei­li­gingstools voor IoT, of zelfs voor produc­tie­ke­tens, waarbij de IT- en OT-teams een gemeen­schap­pe­lijke visie moeten uitwerken. Bij Orange Cyber­de­fense staat OT-bevei­li­ging bovenaan de lijst, met name via zijn Demo Center in Lyon (Frankrijk) dat in 2021 zal worden inge­hul­digd. Orange Cyber­de­fense is de voor­keurs­partner van deze snel evolu­e­rende industrie. 

De belang­stel­ling voor cloud, maar ook het gebruik van nieuwe vormen van connec­ti­vi­teit zoals SD-WAN, zal een prio­ri­teit blijven voor veel onder­ne­mingen. Dat zal nieuwe toepas­singen en nieuwe risico’s met zich meebrengen waartegen ze zich moeten wapenen. 

In een context waarin het ecosys­teem van de cyber­be­drei­gingen steeds meer gestruc­tu­reerd wordt, moet iedereen voor­be­reid zijn op een verdere toename van het aantal aanvallen. De COVID-19-pandemie heeft een ongeziene versto­ring van de samen­le­ving en de economie veroor­zaakt. Ze heeft de manier waarop we werken en zakendoen funda­men­teel veranderd. Veel van deze veran­de­ringen worden omgezet in duurzame verbe­te­ringen en we zien ook dat de menta­li­teit verandert. Er is een sterke toename van de vraag naar bevei­li­ging voor cloud, netwerken en video­con­fe­rentie. Tele­werken is een blijver. 

Tot slot nog een les uit de COVID-19-crisis: de waarde van nabijheid. Hoewel tech­no­lo­gisch, draait cyber­se­cu­rity vooral rond vertrouwen. 

U kunt het volledige rapport ‘Security Navigator 2021’ hier down­lo­aden: https://​oran​ge​cy​ber​de​fense​.com/​g​l​o​b​a​l​/​s​e​c​u​r​i​t​y​-​n​a​v​i​g​a​tor/  

Pin It on Pinterest

Share This