Onderzoek toont aan dat overbelaste IT-teams de strijd tegen phishing verliezen

30 juli 2021

Ivanti, een auto­ma­ti­se­rings­plat­form dat IT assets van cloud tot edge detec­teert, beheert, beveiligt en onder­houdt, publi­ceert de resul­taten van een onderzoek naar phishing-aanvallen op bedrijven. De impact van phishing-aanvallen blijkt groter te zijn geworden door de wereld­wijde verschui­ving naar werken op afstand, maar ook is de complexi­teit toege­nomen. Bijna driekwart (74%) van de onder­vraagde bedrijven was het afgelopen jaar slacht­offer van phishing, en 40 procent bevestigt er de afgelopen maand mee te maken hebben gehad.

Uit het phishing-onderzoek van Ivanti blijkt dat 80% van de respon­denten een toename ziet van het aantal phishing-pogingen en 85% zegt dat de aanvallen steeds geavan­ceerder worden. Verder was bij 73% van de respon­denten het IT-personeel het doelwit van phishing, waarvan 47% van de pogingen succesvol waren. Nieuwe vormen van oplich­ting als smishing (phishing via tekst­be­richten) en vishing (phishing via spraak­be­richten) zijn sterk in opkomst en specifiek op mobiele gebrui­kers gericht. Volgens recent onderzoek van Aberdeen hebben aanval­lers een hoger succes­per­cen­tage op mobiele devices dan op servers, en die trend lijkt te verer­geren. Inmiddels bedraagt het jaar­lijkse finan­ciële risico van een datalek als gevolg van mobiele phishing-aanvallen ongeveer 1,7 miljoen dollar, wat kan oplopen tot een maximum van ongeveer 90 miljoen dollar.

Gebrek aan technologie en training

Hackers maken momenteel massaal misbruik van de nieuwe gaten in de bevei­li­ging van orga­ni­sa­ties in de zogeheten Every­where Workplace. Werk­ne­mers werken overal en meer dan ooit op mobiele apparaten om toegang te krijgen tot bedrijfs­ge­ge­vens. In het onderzoek noemt 37% van de respon­denten een gebrek aan de juiste tech­no­logie en kennis van de mede­wer­kers hiervan als de belang­rijkste oorzaken voor succes­volle phishing-aanvallen. Verder zegt 34% dat succes­volle aanvallen voort­komen uit een gebrek aan inzicht bij de mede­wer­kers. Maar liefst 96% van de IT-profes­si­o­nals zegt dat hun orga­ni­satie cyber­be­vei­li­gings­trai­ning aanbiedt om werk­ne­mers te leren over veel­voor­ko­mende aanvallen zoals phishing en ransom­ware. Helaas gaf slechts 30% van de respon­denten aan dat 80 tot 90 procent van de werk­ne­mers de training ook daad­wer­ke­lijk had gevolgd.

Personeelstekorten

Uit het Ivanti-onderzoek bleek ook dat de effecten van phishing-aanvallen zijn verergerd door een tekort aan IT-talent. Meer dan de helft (52%) van de respon­denten zegt dat hun orga­ni­satie het afgelopen jaar te maken heeft gehad met een tekort aan personeel. Zo’n 64% van die respon­denten bevestigt dat een tekort aan personeel de oorzaak is van de langere tijd die nodig is om inci­denten op te lossen. Met minder werk­ne­mers neemt het vermogen van een orga­ni­satie om bevei­li­gings­pro­blemen snel op te lossen sterk af. Elke downtime als gevolg van een bevei­li­gings­in­ci­dent kost een orga­ni­satie geld en schaadt de produc­ti­vi­teit. Bovendien noemt 46% van de respon­denten de toename van phishing-aanvallen een direct gevolg van het personeelstekort.

“Het risico verlagen van phishing-aanvallen is op meerdere manieren een race tegen de klok. Enter­prise IT-profes­si­o­nals moeten niet alleen de cyber­cri­mi­nelen voor­blijven die voort­du­rend nieuwe aanvallen bedenken, maar ook hun eigen gebrui­kers – die schrik­ba­rend snel op kwaad­aar­dige links klikken,” zegt Derek E. Brink, vice president en research fellow bij Aberdeen Strategy & Research. “Hoewel veel orga­ni­sa­ties hebben geïn­ves­teerd in initi­a­tieven als security awareness training zouden ze ook prio­ri­teit moeten geven aan het toepassen van geavan­ceerde auto­ma­ti­se­ring, kunst­ma­tige intel­li­gentie en machine learning-tech­no­lo­gieën om phishing-bedrei­gingen sneller en consis­tenter te iden­ti­fi­ceren, te veri­fi­ëren en te verhelpen.”

“Iedereen, ongeacht zijn ervaring of kennis van cyber­se­cu­rity, is vatbaar voor een phishing-aanval. Uit het onderzoek blijkt namelijk dat bijna de helft van de IT-profes­si­o­nals wel eens gedupeerd is,” zegt Chris Goettl, senior director product mana­ge­ment bij Ivanti. “Om phishing-aanvallen effectief te bestrijden, moeten orga­ni­sa­ties een ‘zero trust’ bevei­li­gings­stra­tegie imple­men­teren die unified endpoint mana­ge­ment combi­neert met moge­lijk­heden als on-device threat detection en anti-phishing. Orga­ni­sa­ties moeten verder ook overwegen om wacht­woorden af te schaffen door gebruik te maken van authen­ti­catie op mobiele apparaten met biome­tri­sche toegang. Daarmee kunnen ze het primaire toegangs­punt bij phishing-aanvallen elimineren.”

Ivanti onder­vroeg voor dit onderzoek meer dan 1.000 enter­prise IT-profes­si­o­nals in de VS, Groot-Brit­tannië, Frankrijk, Duitsland, Australië en Japan. Lees hier meer over mobile threat defense.

Pin It on Pinterest

Share This