Onderzoek ThycoticCentrify: veel werknemers schuwen security-verantwoordelijkheid

17 augustus 2021

Thyco­tic­Cen­trify, leve­ran­cier van privi­leged access mana­ge­ment (PAM)-oplossingen aan ruim 14.000 orga­ni­sa­ties, heeft in samen­wer­king met Sapio Research  in 15 landen (waaronder Nederland) een onderzoek laten uitvoeren onder 8.000 werk­ne­mers. Uit dit onderzoek blijkt dat er binnen orga­ni­sa­ties een flinke kloof zit tussen wat werk­ne­mers weten van beveiligingsrisico’s en hoe ze daar mee omgaan tijdens het werk. 

Dat blijkt onder ander uit het feit dat 79% van de onder­vraagden zich bewust is van beveiligingsrisico’s, maar zich nog regel­matig schuldig maakt aan riskant gedrag. Het onderzoek laat zien dat veel werk­ne­mers denken dat zij geen inte­res­sant doelwit voor cyber­cri­mi­nelen zijn en zich daarom geen zorgen hoeven te maken over beveiligingsrisico’s. Deze aanname vergroot de kans dat ze riskante hande­lingen zullen uitvoeren, zoals privé-wacht­woorden gebruiken voor zakelijke accounts of het opslaan van wacht­woorden in de browser.

Het is inte­res­sant dat de risi­co­per­ceptie en het gedrag van werk­ne­mers per land verschillen. Hoe werk­ne­mers de kans inschatten op cyber­aan­vallen is overal anders. Zo denkt 51% van de Neder­landse werk­ne­mers dat er geen of een klein risico bestaat op een cyber­aanval. Daar­en­tegen schat twee derde van alle Japanse werk­ne­mers (66%) het risico van een cyber­aanval in als hoog tot zeer hoog. Japanse werk­ne­mers zijn ook het minst geneigd om riskante hande­lingen uit te voeren, zoals het klikken op onbekende links of het herhaal­de­lijk gebruiken van hetzelfde wachtwoord. 

Gevaarlijk gedrag leidt tot cyberrisico

Ruim een derde van alle respon­denten (35%) slaat nog altijd wacht­woorden op in de browser van alle apparaten die ze voor werk en privé gebruiken. Als cyber­cri­mi­nelen erin slagen om slechts één van die apparaten binnen te dringen, krijgen ze daarmee toegang tot alle wacht­woorden. Dit maakt het reuze eenvoudig voor cyber­cri­mi­nelen om zich speciale rechten toe te eigenen zonder te worden gede­tec­teerd. Op die manier kunnen hackers toegang krijgen tot het e‑mailaccount van de gebruiker, de cloud­ap­pli­ca­ties van diens werkgever, persoons­ge­ge­vens en gevoelige bedrijfs­in­for­matie. Als werk­ne­mers meerdere wacht­woorden hebben opge­slagen in hun browser, kunnen cyber­cri­mi­nelen snel nagaan of er sprake is van identieke wacht­woorden of wacht­woorden met simpele variaties, bijvoor­beeld met slechts één teken verschil. Aan de hand van deze infor­matie kunnen ze gebruik­maken van een tool voor het kraken van wacht­woorden en woor­den­lijsten om alle mogelijke combi­na­ties van de wacht­woord­keuzes van de werknemer te achter­halen. En dan is het een kwestie van tijd voordat de cyber­cri­mi­nelen zich toegang verschaffen tot alle gebrui­kers­ac­counts van een werknemer, inclusief die voor bedrijfs­ap­pli­ca­ties en ‑systemen.

Maar er komen nog meer alar­me­rende zaken uit de enquête naar voren. Zo ziet ruim de helft (55%) van de respon­denten geen gevaar in het gebruik van een mobiele hotspot voor hun werk. Iets meer dan een derde (34%) heeft ooit een zakelijk document naar een privé­com­puter verzonden naar aanlei­ding van een storing op een apparaat dat ze voor hun werk gebruikten. Ook ziet 38% geen enkel probleem als het gaat om het aansluiten van een privé laptop of tablet op het bedrijfsnetwerk.

Werknemers verwachten 100% bescherming van de IT afdeling

Het feit dat werk­ne­mers riskant gedrag aan de dag blijven leggen, is mogelijk toe te schrijven aan een misplaatst gevoel van veilig­heid. 86% van alle respon­denten wil de orga­ni­satie helpen bij de bescher­ming tegen cyber­be­drei­gingen. Deson­danks vindt ruim de helft (51) dat de IT-afdeling als enige partij verant­woor­de­lijk is voor de bescher­ming van eind­ge­brui­kers en de orga­ni­satie. De kans bestaat dus dat werk­ne­mers risico’s blijven nemen vanuit de geachte dat het security-team van hun werknemer het probleem zal oplossen als het tot een bevei­li­gings­in­ci­dent komt.

Natuur­lijk beseffen veel orga­ni­sa­ties dat werk­ne­mers met de juiste training mogelijk cyber­ge­vaar (zoals phising) zelf herkennen en dus minder geneigd zijn gevaar­lijke mail of bijlages openen. Echter, op de vraag of men het afgelopen jaar een cyber­se­cu­ri­ty­trai­ning heeft gekregen waarbij geleerd werd over hoe de werknemer zichzelf en het bedrijf kan beschermen tegen een cyber­aanval, scoren weinig landen hoog. India doet het het beste: in dit land heeft 64% het afgelopen jaar een cursus ontvangen. In Nederland geeft 39% van de onder­vraagden aan bijge­schoold te zijn, in Frankrijk slechts 30%.

PAM-oplossingen verlichten druk op IT-specialisten

Tim Hoefsloot, Regional Director Benelux bij Thyco­tic­Cen­trify : “Het is opvallend dat uit het onderzoek blijkt dat meer dan de helft van de werk­ne­mers volledig vertrouwen op het IT-security team. Hoewel geen enkele bevei­li­gings­op­los­sing volledige garantie biedt, is het wel mogelijk de kans op hacks en data­lekken flink te verkleinen. Maar dat kan alleen als de security speci­a­listen de moge­lijk­heid hebben nieuwe oplos­singen en methodes in te zetten die een antwoord bieden op de steeds veran­de­rende cyber­aanval-tech­nieken Een van deze oplos­singen is Privi­leged Access Mana­ge­ment ( PAM).

Met de gebruiks­vrien­de­lijke PAM-toepas­singen van Thyco­tic­Cen­trify kan niet alleen de ‘gewone werknemer’ maar ook de IT-admi­ni­stator eenvoudig en veilig toegang krijgen tot de omgeving waarmee gewerkt wordt. Het voordeel voor de IT-admin­si­trator is dat hij  veilig toegang krijgt tot IT-systemen zonder elke keer ‘creden­tials’ te moeten ingeven.  Vooraf is bepaald wie, wanneer en tot welk IT-systeem hij toegang heeft en na gebruik worden de wacht­woorden auto­ma­tisch vernieuwd. De kans dat een hacker via gestolen creden­tials toegang verkrijgt tot bijvoor­beeld de firewall of een database en vervol­gens policies verandert of data steelt, is hiermee flink gereduceerd.Beveiliging is dus belang­rijk voor alle werk­ne­mers, ook voor het IT-team zelf. We zijn allemaal mensen en een onbe­doelde fout is nu eenmaal snel gemaakt.”

Het onderzoek werd uitge­voerd door Sapio Research onder 8.041 werk­ne­mers  uit 15 landen in Noord-Amerika, Europa en Azië. De inter­views werden gehouden in juni 2021 met behulp van een e‑mailuitnodiging en een online enquête.

Pin It on Pinterest

Share This