SoSafe publiceert ‘Human Risk Review 2022’ – onderzoek naar cyberbedreigingen in Europa

11 april 2022

Er zijn drie duide­lijke conclu­sies uit het rapport van SoSafe ‘SoSafe publi­ceert ‘Human Risk Review 2022’ – onderzoek naar cyber­be­drei­gingen in Europa’te trekken.

Het gaat om: 

  1. Negen op de tien IT-security-speci­a­listen geven aan dat het cyber­se­cu­rity klimaat het afgelopen jaar is verslech­terd. Dit geldt met name voor supply-chain en ransom­ware aanvallen. Drie van de vier onder­vraagden voegen hieraan toe dat de cyber­drei­ging sterk is toege­nomen door het thuis­werken en hybride werkmodellen. 
  2. Bijna de helft van alle gebrui­kers opent phishing-mails, en één op de drie gebrui­kers klikt  op de scha­de­lijke inhoud van dezee­mails, dit betekent dat de open- en klik­per­cen­tages weer zijn  gestegen. Er wordt duidelijk misbruik gemaakt van de huidige politieke en maatschappelijkesituatie. 
  3. Door het syste­ma­tisch inzetten van cyber­se­cu­rity awareness maat­re­gelen kan het risico op  cybe­rin­ci­denten tot wel 90 procent worden verminderd.

SoSafe, een cyber­se­cu­rity awareness speler, heeft de ‘Human Risk Review 2022’ gepu­bli­ceerd: “Met de Human Risk Review willen we inzicht geven in de huidige trends op het gebied van cyber­be­drei­gingen in Europa. Ons doel is om dit onderwerp nog meer onder de aandacht te brengen – met name wat betreft de ‘human factor’ op het gebied van cyber­se­cu­rity”, aldus Dr. Niklas Hellemann, Managing Director van SoSafe. Andere bronnen beves­tigen dit beeld: een enquête van verze­ke­rings­maat­schappij Allianz toont aan dat cybe­rin­ci­denten wereld­wijd het nummer 1 bedrijfs­ri­sico zijn. Op de RSA Confe­rence 2021 gaf Cisco CEO Chuck Robbins aan, dat de aan hieraan gere­la­teerde schade 6 miljard dollar per jaar is[2]. De inter­actie tussen mens en  machine blijft daarbij de belang­rijkste oorzaak – meer dan 85% van  alle cyber­aan­vallen beginnen met een mense­lijke fout.[3]

Omdat cyber­cri­mi­nelen steeds profes­si­o­neler worden, is het belang­rijk dat de verde­di­gende partij haar positie navenant verbetert: “Werk­ne­mers hebben meer nodig dan alleen veilig­heids­pro­to­collen, ze kunnen juist als ‘human firewall’ worden ingezet om het  veilig­heids­ri­sico struc­tu­reel te verlagen. Om dit te bereiken, is het nodig om een cultuur te creëren rondom cyber­vei­lig­heid waarin mede­wer­kers worden getraind om cyber­ge­vaar te herkennen en hier op een veilige manier mee om te gaan,” aldus psycho­loog Hellemann. De Human Risk Review helpt daar een handje bij, het bevat aanbe­ve­lingen voor IT-security profes­si­o­nals om de cultuur rondom cyber­se­cu­rity integraal en op lange termijn te verbe­teren. Door het syste­ma­tisch inzetten van cyber­se­cu­rity awareness maat­re­gelen en Sosafe’s ‘Beha­vi­oral Security Models’, kunnen orga­ni­sa­ties het risico op cybe­rin­ci­denten tot wel 90 procent vermin­derden, blijkt uit Sosafe’s cijfers.

De Human Risk Review is gebaseerd op verschil­lende gege­vens­bronnen: een enquête van SoSafe onder 251 IT-security-speci­a­listen, exclu­sieve reac­tie­ge­ge­vens van Sosafe’s awareness-platform (4,3 miljoen gesi­mu­leerde phishing-aanvallen bij 1500 bedrijven en orga­ni­sa­ties) en uit het onderzoek ‘Phish-Test’ (1350 gebrui­kers in 2021 die binnen één week met drie phishing-simu­la­ties te maken kregen), dat SoSafe enBotfrei elk jaar uitvoeren. Bovendien worden bestaande onder­zoeken en inhoud geana­ly­seerd en worden deskun­digen uit de sector geïnterviewd.

Toename en professionalisering van cybercriminaliteit

Uit de enquête van SoSafe blijkt dat het aantal cyber­drei­gingen nog verder is toege­nomen: één op de drie bedrijven (35%) heeft het afgelopen jaar te maken gehad met een succes­volle cyber­aanval. Verder hebben negen van de tien (90%) IT-security-speci­a­listen aange­geven dat het cyber­se­cu­rity landschap verder is verslech­terd. De aanvals­me­thodes en de bedrijfs­mo­dellen van cyber­cri­mi­nelen zijn nog profes­si­o­neler geworden: “Bedrijven en orga­ni­sa­ties worden gecon­fron­teerd met een inno­va­tieve dark economy, waar cyber­crime-as-a-service nu het gebrui­ke­lijke bedrijfs­model is, daarin worden de aanvals­me­thodes aan de lopende band door­ont­wik­keld”, aldus Hellemann. 

Er tekenen zich twee cyber­crime trends af: groot­scha­lige supply-chain-aanvallen die gericht zijn op de zwakke schakels in de keten en zodoende hele indu­strieën of bevoor­ra­dings­sys­temen plat leggen. Verder spreekt het Agent­schap van de Europese Unie voor cyber­be­vei­li­ging (ENISA) van het ‘gouden tijdperk’ voor ransom­ware aanvallen. Volgens dit rapport verhogen gecom­pli­ceerde aanvals­me­thodes zoals meer­vou­dige afpersing het risico op infor­matie-misbruik met 800%.

Eén op de drie klikt op de schadelijke inhoud in phishing-mails

Phishing en social engi­nee­ring zijn een terug­ke­rend onderwerp. Op basis van de huidige politieke en maat­schap­pe­lijke situatie worden phishing aanvallen continu door­ont­wik­keld, neem bijvoor­beeld de oorlog in de Oekraïne: “Binnen de kortste tijd werden er social engi­nee­ring-aanvallen gepleegd, waarbij misbruik werd gemaakt van de bereid­heid van mensen om de Oekraïne te helpen”, aldus Hellemann. Uit gegevens van SoSafe blijkt dat deze methodes succesvol zijn: bijna de helft van de mensen (45%) opent phishing-mails. Van deze groep klikt bijna één op de drie (30%) op links in de mail, bijlagen of andere scha­de­lijke inhoud. Er is een duide­lijke trend te zien in het onder­scheid tussen de verschil­lende demo­gra­fi­sche groepen: net als in 2021 klikken mannen vaker op phishing-mails (23%) dan vrouwen (20%) en jongere mensen vaker (18–49 jaar; 29%) dan oudere mensen (boven de 50; 19%). 58 procent van de gebrui­kers die op een e‑mail klikten, hebben ook daad­wer­ke­lijk gere­a­geerd op de inhoud en voerde bijvoor­beeld persoons­ge­ge­vens in gefin­geerde aanmeld­schermen in. Zodoende zijn de open‑, klik­per­cen­tages bij phishing-mails nog steeds hoog en zijn deze in verge­lij­king met het voor­gaande jaar zelfs nog verder gestegen.

Hybride werkmethodes vormen nog steeds een uitdaging voor bedrijven

Drie van de vier (75%) onder­vraagden geven aan dat de cyber­drei­ging is toege­nomen als gevolg van thuis­werken en andere hybride werk­mo­dellen. Dit is natuur­lijk geen verras­sing: door hybride 

werk­mo­dellen zijn er nieuwe commu­ni­ca­tie­ka­nalen ontstaan en cyber­cri­mi­nelen gebruiken deze kanalen als nieuwe ingang om aanvallen uit te voeren. Daarbij richten de cyber­cri­mi­nelen zich vooral op social engi­nee­ring: er wordt gebruikt gemaakt van emoti­o­nele mani­pu­latie om mensen te verleiden om op links, bijlagen of andere scha­de­lijke inhoud van e‑mails te klikken. Een  cyber­se­cu­rity awareness aanpak met een psycho­lo­gi­sche grondslag werkt doel­tref­fend bij het vermin­deren van het succes van dit soort aanvallen en 99 procent van de onder­vraagden wil daarom volgend jaar door middel van awareness training de cyber­se­cu­ri­ty­cul­tuur in de  eigen orga­ni­satie verbeteren.

Pin It on Pinterest

Share This