Bedrijven maken zich zorgen over phishing en identiteitsdiefstal

15 december 2020

Ruim de helft (52%) van 300 onder­vraagde IT- en cyber­se­cu­ri­ty­pro­fes­si­o­nals maakt zich zorgen over phishing en iden­ti­teits­dief­stal. Verder krijgt ruim een derde (38%) te maken met onge­au­to­ri­seerde appa­ra­tuur en toegang tot appli­ca­ties en data. Dat zijn twee resul­taten uit de door Pulse Secure en de CyberRisk Alliance gepu­bli­ceerde Cyber­se­cu­rity Resource Allo­ca­tion & Efficacy Index (CRAE) over het derde kwartaal van 2020. 

De CyberRisk Alliance (CRA) is een business intel­li­gence bedrijf voor de cyber­se­cu­rity community. Het is onze missie de benodigde kennis en inzichten te bieden voor het huidige complexe secu­ri­ty­land­schap en bedrijven die zich daarop richten te onder­steunen. CRA’s services voegen waar­de­volle marke­ting­op­los­singen toe aan de markt­lei­dende leve­ran­ciers en servi­ce­pro­vi­ders in deze sector.

De door Pulse Secure gespon­sorde CRAE-index van de CyberRisk Alliance, is een onderzoek waarin elk kwartaal de focus en inves­te­ringen van orga­ni­sa­ties op het gebied van cyber­se­cu­rity worden gere­gi­streerd. Daarvoor worden 300 profes­si­o­nals in cyber­se­cu­rity en IT onder­vraagd van bedrijven met meer dan 500 mede­wer­kers in Europa en de Verenigde Staten, over de vijf pijlers van het Cyber­se­cu­rity Framework van NIST (National Institute of Standards & Tech­no­logy). Dat zijn respec­tie­ve­lijk Iden­ti­fying, Protec­ting, Detecting, Respon­ding en Reco­ve­ring. Scores boven de 50 repre­sen­teren een toename van de effec­ti­vi­teit of kosten, terwijl lagere scores een daling betekenen. 

Stijgende kosten, dalende effectiviteit

In verge­lij­king met het voor­gaande kwartaal zijn de benodigde resources en kosten licht gestegen (66,7 in Q3 versus 66,5 in Q2). Tege­lij­ker­tijd daalde de effec­ti­vi­teit (74,2 in Q3 versus 75,8 in Q2), zodat de gestegen uitgaven niet tot een betere security hebben geleid. De Europese CRAE-index pres­teerde slechter met een grotere toename van de kosten (68,4 in Q3 versus 66,5 in Q2), terwijl ook hier de effec­ti­vi­teit daalde (74,4 in Q3 versus 74,9 in Q2). De grotere kosten­stij­ging in Europa is mogelijk het gevolg van orga­ni­sa­ties die willen voldoen aan de Europese General Data Protec­tion Regu­la­tion (GDPR) richtlijnen. 

Zorgsector investeert meer in cybersecurity

In de zorg­sector stegen de uitgaven aan cyber­se­cu­rity in Q3 wereld­wijd met 5,8 punten naar een index­score van 69,6. Deze stijging is het gevolg van inves­te­ringen in bescher­mings­maat­re­gelen, waarvan de index met 8,7 punten steeg naar 75,2. Daaronder vallen tevens cyber­se­cu­rity-training, programma’s om mensen bewuster te maken van de risico’s, het ontwik­kelen van processen om digitale en fysieke assets beter te beschermen en de aanschaf van cyber­se­cu­rity-oplos­singen. Binnen deze sector steeg de index voor effec­ti­vi­teit van ‘protec­ting’ met 7,6 punten naar 80,6.

Onder­vraagden in de zorg­sector ervaren net als in Q2 budget­be­per­kingen als de grootste uitdaging om de toene­mende cyber­drei­gingen en daaraan gere­la­teerde risico’s het hoofd te kunnen bieden. Andere aandachts­punten zijn de mogelijke gevolgen van onzorg­vul­dige omgang met gevoelige data en de risico’s van onvol­doende getraind personeel. Wat cyber­drei­gingen betreft hebben volgens de respon­denten phishing en iden­ti­teits­dief­stal de grootste impact gehad (54%), gevolgd door externe compli­ance en audits (33%) en security issues gere­la­teerd aan endpoints en IoT(32%).

Financiële sector legt focus op herstel 

In de finan­ciële sector daalde de kosten­index naar 67,4 in verge­lij­king met 68,2 in Q2, terwijl de effec­ti­vi­teit eveneens daalde naar 74,1 versus 77,3 in Q2. Het enige effec­ti­vi­teits­on­der­deel dat toenam was ‘recovery’. Daaronder valt de ontwik­ke­ling en imple­men­tatie van herstel­plannen en ‑proce­dures, alle commu­ni­catie tijdens herstel­ac­ti­vi­teiten en de imple­men­tatie van verbe­te­ringen op basis van geleerde lessen. Het optimisme over de herstel­plannen en toekom­stige verbe­te­ringen steeg in lijn daarmee met 2,9 punten. 

Belang­rijke uitda­gingen voor deze sector waren in Q3 het toenemend aantal externe drei­gingen, mogelijke uitval van de business, data­dief­stal en corruptie, lekken en te weinig systeem­in­no­va­ties. Phishing was volgens de respon­denten hun grootste cyber­drei­ging (59%), gevolgd door web- en cloud­aan­vallen (48%) en interne compli­ance en audits (41%). 

Productiebedrijven vertrouwen in strategie en richtlijnen 

Bij produc­tie­be­drijven steeg de kosten­index met 1,2 punten naar 67,8, terwijl tevens de effec­ti­vi­teit met 2,3 punten steeg naar 75,1. De component ‘respon­ding’ steeg met 3,8 punten het meest, wat indiceert dat bedrijven focussen op de ontwik­ke­ling van reac­tie­stra­te­gieën, policies en controles om toekom­stige cyber­aan­vallen te voorkomen. De met 3,7 punten toege­nomen index voor ‘iden­ti­fying’ ligt in lijn met het toege­nomen vertrouwen in plannen voor asset­ma­na­ge­ment, stra­te­gieën voor risi­co­ma­na­ge­ment en beheerprogramma’s.  

Produc­tie­be­drijven hebben vooral te maken gehad met aanpas­singen voor thuis­werken als gevolg van de pandemie, die volgens veel respon­denten hebben geleid tot verbe­terde secu­ri­ty­po­li­cies. Deson­danks bleef phishing en iden­ti­teits­dief­stal de grootste cyber­drei­ging (52%), gevolgd door interne compli­ance en audits (45%) en drei­gingen gere­la­teerd aan endpoints en IoT (42%).

Hightech en dienstverlening zien kostengroei dalen

In de hightech en dien­sten­sector daalde de kosten­index met 3,8 punten naar 64,1 en de index voor effec­ti­vi­teit met 7,3 punten naar 72,4. Alle vijf de NIST-compo­nenten die respon­denten beoor­delen daalden met betrek­king tot de kosten en effec­ti­vi­teit in Q3. De grootste afname van 12,3 punten in effec­ti­vi­teit deed zich voor bij ‘protec­ting’. Daartoe behoren cyber­se­cu­rity training/​bewustzijn, het ontwik­kelen van processen om digitale en fysieke assets te beschermen en de aanschaf en imple­men­tatie van oplos­singen voor cybersecurity.

Hoewel het aantal, de complexi­teit en de omvang van aanvallen in deze sector toenam, groeide elke subca­te­gorie minder. Dit duidt op een lang­za­mere uitbrei­ding van het aantal resources. Opvallend in verge­lij­king met andere sectoren scoorde phishing hier het laagst (42%), terwijl de top 3 bestaat uit: drei­gingen gere­la­teerd aan endpoints en IoT(46%), aanvallen op web of cloud­ap­pli­ca­ties (45%) en interne drei­gingen en onge­oor­loofde gebrui­kers (44%).

Pin It on Pinterest

Share This