Cybersecurity: banken moeten een zero trust-aanpak implementeren

8 juni 2022

De toename van verfijn­dere en complexere cyber­aan­vallen dwingt tot een hero­ver­we­ging van bescher­mings­stra­te­gieën. Volgens de Master­card-analyse over de groei van cyber­cri­mi­na­li­teit tijdens de pandemie (cijfers van 2021) zijn finan­ciële instel­lingen in België het favoriete doelwit van hackers (21%), net na over­heids­or­ga­ni­sa­ties (24%).

Na de Russische inval in Oekraïne verklaarde de Europese Bank­au­to­ri­teit (EBA) dat de dreiging van het omvallen van Russische, Wit-Russische of Oekra­ïense banken beperkter was dan de “twee­der­onde-effecten”, zoals de cyber­aan­vallen, die de finan­ciële stabi­li­teit tot ernstige gevolgen kunnen leiden.

Cyber­be­vei­li­ging is al jaren een prio­ri­teit voor banken, maar de bezorgd­heid neemt nog steeds toe. De misda­di­gers van vandaag zijn speci­a­listen in het hacken van bank­dien­sten, voor­na­me­lijk geld­au­to­maten met als doel: het stelen van geld, het stelen van waar­de­volle finan­ciële infor­matie en het verstoren van de dienstverlening.

Volgens Stefano Cipollone, Business Devel­o­pe­ment Manager bij Auriga, genereren de aanval­lers aanzien­lijke inkomsten en daarvoor hanteren ze een gestruc­tu­reerde aanpak. De hackers werken met trai­nings­ni­veaus, coör­di­natie en finan­cie­ring die verge­lijk­baar zijn met die van een hightech bedrijf. Hierbij is sprake van aanzien­lijke budgetten voor onderzoek en ontwikkeling.

Nieuwe risico’s voor de veiligheid van banken

Met de digi­ta­li­se­ring van veel bank­ac­ti­vi­teiten, het gebruik van geavan­ceerde tech­no­lo­gieën in de kantoren en het gebruik van verbin­dingen op afstand, zijn er ook veran­de­ringen opge­treden in cyber­aan­vallen. Deze aanvallen zijn niet meer enkel gericht op bank­struc­turen, maar nu ook recht­streeks op hun klanten.

De toename van ransom­ware-aanvallen is een punt van bijzon­dere bezorgd­heid. Uit een recente onderzoek van cyber­be­vei­li­gings­des­kun­digen van Unit 42 van Palo Alto Networks blijkt dat de gemid­delde eis voor ransom­ware met 144% is gestegen tot 2,2 miljoen dollar. Volgens het Hiscox Cyber Readiness 2022-rapport, waarin de cyber­be­vei­li­ging binnen bedrijven in acht landen wordt onder­zocht, hebben België en Duitsland de meeste ransom­ware-aanvallen meegemaakt.

Voor hun cyber­be­vei­li­gings­stra­tegie moeten banken nagaan welke invloed nieuwe manieren van werken en bank­be­heer hebben op de risi­co­ba­lans. Sinds de lock-downs, werken bedrijven met hybride thuis/­kan­toor-werk­mo­dellen, waardoor het risico dat thuis­wer­kende werk­ne­mers de veilig­heid onop­zet­te­lijk kunnen bedreigen niet te onder­schatten zijn.

Ook de sterke toename van het aantal klanten dat online bankiert, brengt risico’s met zich mee, aangezien minder geïn­for­meerde gebrui­kers een gemak­ke­lijker doelwit zijn voor online scams of phishing-aanvallen.

De Zero Trust-benadering van de zelfbedieningsterminals

Alle bank­ter­mi­nals, van werk­sta­tions tot geld­au­to­maten en ASST’s, zijn kritieke apparaten die essen­tiële diensten verlenen aan burgers en moeten een perma­nente beschik­baar­heid en betrouw­baar­heid van de dienst­ver­le­ning garanderen.

Daarom veroor­zaakt het ontbreken van een proactief upgra­de­be­leid, in combi­natie met de fysieke toegan­ke­lijk­heid van deze apparaten, vanuit bevei­li­gings­oog­punt een inherent kwetsbare omgeving, waardoor self­ser­vi­ce­ap­pa­raten zeer moeilijk te beschermen zijn met tradi­ti­o­nele bevei­li­gings­tech­no­lo­gieën. Voor de bescher­ming van een bedrijf moeten er strenge bevei­li­gings­stra­te­gieën vast­ge­steld worden die voort­du­rend geëva­lu­eerd worden.

Het komt erop neer dat banken sneller een overzicht moeten hebben van verdachte acti­vi­teiten in hun systemen. De beste praktijk bestaat erin deze kritieke systemen en andere onder­delen van de bank­in­fra­struc­tuur onder te verdelen in een speciale infra­struc­tuur, gescheiden van het bedrijfs­net­werk door een strikt toegangs­be­leid dat in de loop van de tijd wordt gecon­tro­leerd en bewaakt. Dit staat bekend als de Zero Trust-bena­de­ring, die een van de meest doel­tref­fende filo­so­fieën voor de bevei­li­ging van kritieke eind­punten blijkt te zijn.

Zero Trust is het mini­ma­li­seren van het niveau van impliciet vertrouwen, zodat een systeem niet toegan­ke­lijk is en niet kan worden gebruikt wanneer er strenge controles zijn. Dit sleu­tel­be­grip kan worden toegepast op ATM’s en ASST’s, die verschil­lende soft­wa­re­lagen hebben: bestu­rings­sys­teem, soft­wa­re­laag van de hard­wa­re­le­ve­ran­cier, eventuele multi-vendor­laag, en verschil­lende instru­menten voor bediening, bewaking, bevei­li­ging, enz. Dit grote aantal lagen creëert kwets­baar­heden die onop­zet­te­lijk in de software kunnen binnensluipen.

“De waarde van Zero Trust bij het bevei­ligen van digitaal bankieren is niet het vertrouwen op de veron­der­stelde veilig­heid van consu­men­ten­soft­ware, maar eerder een door bevei­li­gings­teams uitge­voerd proces van certi­fi­ce­ring van bronnen en inter­ac­ties die op basis van zakelijke behoeften als betrouw­baar worden beschouwd”, voegt Cipollone toe.

Door dit model toe te passen, zou het aanvals­op­per­vlak worden verkleind door alleen acties toe te staan wanneer deze nood­za­ke­lijk zijn en als correct zijn gecer­ti­fi­ceerd, en door beleids­lijnen vast te stellen op basis van de toestand van het apparaat, die meer of minder strikt zijn wanneer geld­au­to­maten in gebruik zijn (en dus fysiek toegan­ke­lijk en poten­tieel kwetsbaar voor cyber­cri­mi­na­li­teit), of wanneer zij leeg staan en in onderhoud zijn.

“Een Zero Trust-strategie” moet zich ook uitstrekken tot onder­houd­stools en ‑diensten van derden voor deze apparaten, door een moni­to­ring­sys­teem op te zetten dat op elk moment en op elke plaats de toegangs­rechten opvraagt. De technicus van een derde partij die gemach­tigd is onderhoud uit te voeren, zal een authen­ti­ca­tie­proces moeten ondergaan (bv. met een OTP-code) om de software of hardware van het toestel te kunnen bewerken,” conclu­deert Cipollone.

Pin It on Pinterest

Share This