Qualys voorspelt voor 2023 prestatie-eisen rond IT-beveiligingsrisico’s in arbeidscontracten van CISO’s

29 november 2022

Qualys publi­ceert vandaag de voor­spel­lingen voor 2023. Volgens Paul Baird, CTSO van Qualys, krijgen CISO’s in het komende jaar meer verant­woor­de­lijk­heid en kunnen zij dankzij ML en auto­ma­ti­se­ring het voortouw nemen en de weer­baar­heid van hun orga­ni­satie versterken.

Voorspelling #1: CISO’s moeten meer verantwoording afleggen

De voor­ma­lige CISO van Uber werd in oktober 2022 veroor­deeld voor het verhullen van een datalek in 2016. De zaak bracht de rol en verant­woor­de­lijk­heden van de CISO indrin­gend aan het licht. “Dat brengt voor 2023 veran­de­ringen met zich mee voor orga­ni­sa­ties in het algemeen en voor CISO’s in het bijzonder”, zegt Baird. “Directies gaan vaker prestatie-eisen rond IT-beveiligingsrisico’s toevoegen in hun arbeids­con­tracten. Volgens Gartner is dit tegen 2026 al bij minstens de helft van alle bedrijven het geval. Hierdoor wordt IT-bevei­li­ging voor iedereen binnen de orga­ni­satie een belang­rijk onderwerp.”

CISO’s zijn echter slechts zo effectief als de macht die zij krijgen, stelt Baird. “Hoe zeer zij ook hun best doen, hackers zullen nog steeds netwerken infil­treren door een simpele phishing-link waarop een onacht­zame mede­werker klikt. Als CISO’s meer verant­woor­de­lijk­heid op zich moeten nemen, moeten ze eerst zeggen­schap krijgen over hun eigen budgetten en mankracht.”

Voorspelling #2: Aan de slag met machine learning en automatisering

Cyber­cri­mi­nelen zetten auto­ma­ti­se­ring al lang in, en met zeer veel succes. Daarom is het volgens Baird opmer­ke­lijk dat orga­ni­sa­ties nog terug­hou­dend zijn om dat ook te doen. “De afhan­ke­lijk­heid van hand­ma­tige taken in de verde­di­ging tegen geau­to­ma­ti­seerde aanvallen is als met pijl en boog vechten tegen een tank. Auto­ma­ti­se­ring en machine learning kunnen de detectie- en herstel­tijden versnellen, maar ook prio­ri­teit verlenen aan waar­schu­wingen. Door tech­no­logie te gebruiken die de irre­le­vante bedrei­gingen kan elimi­neren, kunnen teams zich weer bezig­houden met de serieuze bedreigingen.”

Voorspelling #3: Cyber Resilience Act zet weerbaarheid op de agenda

De Europese Commissie werkt in 2023 verder aan het voorstel voor de ‘Cyber Resi­lience Act’, die bedrijven en consu­menten moet beschermen tegen onveilige producten. CISO’s kunnen hierdoor hogere eisen stellen aan de bevei­li­gings­maat­re­gelen van partijen in de toele­ve­rings­keten. “Producten van derden kunnen de zwakke plekken zijn van elke orga­ni­satie”, weet Baird. “Zelfs onder­ne­mingen die miljoenen euro’s kunnen spenderen aan IT-bevei­li­ging worden nog steeds op de knieën gedwongen door een inbreuk bij een van hun leveranciers.”

Orga­ni­sa­ties moeten volgens Baird begrijpen dat de bevei­li­ging binnen de toele­ve­rings­keten even belang­rijk is als die van henzelf. “Zij moeten hun leve­ran­ciers onder­steunen bij het behalen van een hoger bescher­mings­ni­veau. Toch hebben maar weinig orga­ni­sa­ties deze advi­se­rende en op samen­wer­king gerichte aanpak proactief ingevoerd. Zij houden zich daar pas mee bezig nadat er een incident heeft plaats­ge­vonden. Onder­ne­mingen beschikken over een enorme hoeveel­heid deskun­dig­heid, die zij met hun belang­rijkste leve­ran­ciers kunnen delen. Zo heeft iedereen er op termijn baat bij. De enige manier om je zwakste schakel te versterken is door je als een partner op te stellen en je expertise te delen.”

Voorspelling #4: Aanvallers richten zich op mobiele apparaten

Aanvallen op mobiele apparaten worden al lang voorspeld, maar volgens Baird komen deze nog verras­send weinig voor. “Dat komt waar­schijn­lijk doordat de meeste mobiele apparaten zijn gebaseerd op Apple iOS of Android van Google. Deze bedrijven inves­teren beide enorm in een veilige omgeving. Ze contro­leren ook of het aanbod in hun app stores vrij is van malware.”

De term ‘mobiele apparaten’ is echter steeds minder alleen van toepas­sing op smartphones. Endpoints zijn ook laptops, IoT-apparaten, etc. Derge­lijke apparaten komen van veel verschil­lende fabri­kanten en bestaan uit software en hardware die allemaal onder­steund moeten worden. “Als deze niet voorzien zijn van de meest recente patches en de juiste confi­gu­ratie-instel­lingen bieden zij cyber­cri­mi­nelen veel meer moge­lijk­heden om in te breken en aan te vallen”, zegt Baird.

De verwachte brede adoptie van 5G in 2023 zal het belang van endpoint­be­vei­li­ging nog vergroten. “5G maakt snellere gege­vens­over­dracht op mobiele apparaten mogelijk”, zegt Baird. “Dat maakt deze apparaten nog aantrek­ke­lijker voor gebrui­kers en bedrijven, en dus ook voor aanval­lers. De infra­struc­tuur voor 5G is weliswaar veilig, maar de endpoints kunnen de zwakkere schakels zijn.”

Pin It on Pinterest

Share This