Allianz: ‘Hulpmiddelen voor detectie en respons steeds belangrijker nu cyberclaims de pan uit rijzen’

25 oktober 2023

Na twee jaar van hoge maar stabiele scha­de­ac­ti­vi­teit is er in 2023 een zorg­wek­kende herop­le­ving van ransom­ware- en afper­sings­claims, omdat het cyber­drei­gings­land­schap zich blijft ontwik­kelen, waar­schuwt Allianz Commer­cial in een nieuw rapport.

Hackers richten zich steeds meer op IT en fysieke toele­ve­rings­ke­tens, lanceren massale cyber­aan­vallen en vinden nieuwe manieren om geld af te persen van grote en kleine bedrijven. Bij de meeste ransom­ware-aanvallen worden nu persoon­lijke of gevoelige commer­ciële gegevens gestolen met als doel afpersing, waardoor de kosten en complexi­teit van inci­denten toenemen en er meer kans is op repu­ta­tie­schade.  De analyse van Allianz Commer­cial van grote cyber­schade laat zien dat het aantal gevallen waarin gegevens worden geëx­fil­treerd elk jaar toeneemt – een verdub­be­ling van 40% in 2019 tot bijna 80% in 2022, met een aanzien­lijk hoger percen­tage in 2023.

“De frequentie van cyber­scha­de­claims is dit jaar weer gestegen doordat ransom­ware-groepen hun tactieken blijven ontwik­kelen”, zegt Scott Sayce, Global Head van Cyber, Allianz Commer­cial. “Op basis van de scha­de­ac­ti­vi­teit in de eerste helft van 2023 verwachten we tegen het einde van het jaar een stijging van het aantal scha­de­claims met ongeveer 25% per jaar. De aanval­lers zijn terug en richten zich opnieuw op westerse econo­mieën, met krach­ti­gere tools, verbe­terde processen en aanvals­me­cha­nismen. Gezien deze dynamiek is een goed beschermd bedrijf nood­za­ke­lijk om de dreiging het hoofd te kunnen bieden en het belang­rijkste element hiervoor is in toene­mende mate het ontwik­kelen van sterke detectie- en snelle reactiemogelijkheden.”

Hoe evolueert het ransomware risico?

Volgens het Allianz Commer­cial rapport Cyber security trends 2023: The latest threats and risk miti­ga­tion best practice – before, during and after a hack, stabi­li­seerde de frequentie van cyber­claims in 2022, als gevolg van verbe­terde cyber­se­cu­ri­ty­ac­ties en risi­co­ma­na­ge­mentac­ties bij verze­kerde bedrijven. Wets­hand­ha­vings­in­stan­ties die bendes aanpakken, hielpen samen met het Oekraïne-Rusland-conflict ook de ransom­ware-acti­vi­teit te beperken. De ransom­ware-acti­vi­teit alleen al steeg echter met 50% jaar op jaar in de eerste helft van 2023. Zoge­naamde Ransom­ware-as-a-Service (Raas) kits, met prijzen vanaf slechts US$40, blijven een belang­rijke factor in de frequentie van aanvallen. Ransom­ware-bendes voeren ook meer aanvallen sneller uit, waarbij het gemid­delde aantal dagen dat nodig is om een aanval uit te voeren daalt van ongeveer 60 dagen in 2019 naar vier

“Dubbele en drie­vou­dige afper­sings­in­ci­denten – waarbij gebruik wordt gemaakt van een combi­natie van encryptie, data exfil­tratie en Distri­buted Denial of Service-aanvallen – om geld te verkrijgen zijn niet nieuw, maar ze komen nu vaker voor”, zegt Michael Daum, Global Head of Cyber Claims, Allianz Commer­cial. “Verschil­lende factoren zorgen er samen voor dat exfil­tratie van gegevens aantrek­ke­lijker wordt voor dreigers. De omvang en hoeveel­heid van persoon­lijke infor­matie die wordt verzameld neemt toe, terwijl de regel­ge­ving op het gebied van privacy en data­lekken wereld­wijd strenger wordt. Tege­lij­ker­tijd leiden de trends naar uitbe­ste­ding en toegang op afstand tot meer inter­faces voor bedrei­gings­ac­toren om te exploiteren.”

Exfil­tratie van gegevens kan de kosten van een verlies of cyber­claim aanzien­lijk verhogen. Het kan langer duren om derge­lijke inci­denten op te lossen, terwijl juridisch en IT-foren­sisch onderzoek extreem duur kunnen zijn. Als er gegevens zijn gestolen, moeten bedrijven precies weten welke gegevens zijn geëx­fil­treerd en zullen ze waar­schijn­lijk klanten op de hoogte moeten stellen, die een scha­de­ver­goe­ding kunnen eisen of kunnen dreigen met een rechtszaak.

Dit jaar zijn er ook verschil­lende grote massale ransom­ware-aanvallen geweest, waarbij bedrei­gers misbruik maakten van exploits in software en zwakke plekken in IT-toele­ve­rings­ke­tens om meerdere bedrijven aan te vallen. De MOVEit massale cyber­aanval bijvoor­beeld, waarbij misbruik werd gemaakt van een soft­wa­re­pro­duct voor gege­vens­over­dracht en waarbij miljoenen personen en duizenden bedrijven werden getroffen, droeg bij aan de toename van de frequentie van scha­de­claims in 2023 tot nu toe, waarbij meerdere polis­hou­ders tegelijk werden getroffen.

“In de toekomst kunnen meer massale cyber­aan­vallen worden verwacht”, zegt Daum. “Bedrijven en hun verze­ke­raars moeten de inter­con­nec­ti­vi­teit en afhan­ke­lijk­heden tussen orga­ni­sa­ties en binnen digitale toele­ve­rings­ke­tens beter begrijpen.” 

Groeiend aantal openbare gevallen

In het verleden was het aantal cybe­rin­ci­denten dat openbaar werd laag. Tegen­woordig is het een ander verhaal, want bij data exfil­tratie dreigen hackers gestolen gegevens online te publi­ceren. Uit een analyse van Allianz Commer­cial van grote cyber­ver­liezen (€1mn+) blijkt dat het percen­tage gevallen dat openbaar wordt, is gestegen van ongeveer 60% in 2019 naar 85% in 2022, en in 2023 zelfs nog hoger. “Vandaag de dag zal een exfil­tratie van gegevens waar­schijn­lijk openbaar worden en elk bedrijf moet hierop voor­be­reid zijn”, zegt Rishi Baviskar, Global Head of Cyber Risk Consul­ting, Allianz Commercial. 

Met mogelijk kostbare finan­ciële gevolgen en gevolgen voor de reputatie, kunnen bedrijven zich meer onder druk gezet voelen om losgeld te betalen wanneer er gegevens zijn gestolen. Het aantal bedrijven dat losgeld betaalt, is jaar na jaar gestegen – van slechts 10% in 2019 naar 54% in 2022, wederom gebaseerd op een analyse van alleen grote verliezen (€1mn+). Bedrijven zijn twee­ën­half keer meer geneigd om losgeld te betalen als er gegevens zijn ge-exfil­treerd, bovenop de versleuteling.

Het betalen van losgeld voor ge-exfil­treerde gegevens lost het probleem echter niet nood­za­ke­lij­ker­wijs op. Het bedrijf kan nog steeds te maken krijgen met rechts­zaken van derden voor de inbreuk op gegevens, vooral in de VS. Er zijn maar weinig gevallen waarin een bedrijf moet denken dat er geen andere oplossing is dan het betalen van losgeld om weer toegang te krijgen tot zijn systemen of gegevens. Een getroffen partij moet altijd de auto­ri­teiten infor­meren en met hen samenwerken.

Het belang van vroegtijdige detectie en snelle reactie

Het beschermen van een orga­ni­satie tegen inbraak blijft een kat-en-muisspel, waarbij cyber­cri­mi­nelen in het voordeel zijn. Een Allianz analyse van meer dan 3.000 cyber­claims in de afgelopen vijf jaar laat zien dat externe mani­pu­latie van systemen de oorzaak is van meer dan 80% van alle inci­denten. Bedrei­gers onder­zoeken nu manieren om kunst­ma­tige intel­li­gentie (AI) te gebruiken om aanvallen te auto­ma­ti­seren en te versnellen, waardoor effec­tie­vere AI-aange­dreven malware, phishing en spraaksi­mu­la­ties ontstaan. In combi­natie met de explo­sieve toename van het aantal verbonden mobiele apparaten – Allianz Commer­cial heeft een groeiend aantal inci­denten gezien die werden veroor­zaakt door slechte cyber­be­vei­li­ging op dit gebied – lijkt het erop dat het aantal aanvals­mo­ge­lijk­heden alleen maar zal toenemen.

Het voorkomen van een cyber­aanval wordt daarom moei­lijker en de inzet hoger. Daarom worden moge­lijk­heden en tools voor vroeg­tij­dige detectie en respons steeds belang­rijker. Ongeveer 90% van de inci­denten wordt vroeg­tijdig onder controle gebracht. Als een aanval echter niet in een vroeg stadium wordt gestopt, neemt de kans om te voorkomen dat het iets veel ernsti­gers en kost­baar­ders wordt sterk af.

“Tradi­ti­o­nele cyber­se­cu­rity heeft zich gericht op preventie met als doel aanval­lers buiten een netwerk te houden,” zegt Baviskar. “Hoewel inves­te­ringen in preventie het aantal succes­volle cyber­aan­vallen vermin­deren, zal er altijd een ‘gat’ over­blijven waardoor aanvallen toch door kunnen dringen. Het is bijvoor­beeld niet mogelijk om alle werk­ne­mers ervan te weer­houden op steeds geavan­ceer­dere phishing e‑mails te klikken.”

Bedrijven zouden extra uitgaven voor cyber­be­vei­li­ging moeten richten op detectie en respons, in plaats van alleen maar meer bescher­mings- en preven­tie­lagen toe te voegen. Slechts een derde van de bedrijven ontdekt een datalek via hun eigen bevei­li­gings­teams. Tech­no­logie voor vroeg­tij­dige detectie is echter gemak­ke­lijk beschik­baar en effectief. 

“Detec­tie­sys­temen worden voort­du­rend verbeterd en kunnen veel pijn besparen door de detectie- en respons­tijden te verkorten. Dit is iets waar we naar kijken bij onze cyber­ri­si­co­be­oor­de­lingen en accep­tatie,” voegt Baviskar toe.

Cyberin­breuken die niet in een vroeg stadium worden gede­tec­teerd en onder controle worden gehouden, kunnen tot wel 1000 keer duurder uitvallen dan inbreuken die wel in een vroeg stadium worden gede­tec­teerd, zo blijkt uit het rapport. Uit de analyse van Allianz Commer­cial blijkt dat vroeg­tij­dige detectie en reactie kunnen voorkomen dat een verlies van €20.000 uitgroeit tot een verlies van €20 miljoen.

“Preventie bepaalt de frequentie van aanvallen en respons is verant­woor­de­lijk voor de omvang van het verlies – of het nu gaat om een klein IT-incident of een bedrijfs­crisis”, zegt Daum. “Wij geloven dat bedrijven zich goed kunnen voor­be­reiden en dat er ruimte is voor verbe­te­ring in hoe ze reageren op deze aanvals­drei­gingen. Uitein­de­lijk zullen vroeg­tij­dige detectie en reac­tie­ver­mogen de sleutel zijn tot het beperken van de impact van cyber­aan­vallen en het waar­borgen van een duurzame cyber­ver­ze­ke­rings­markt in de toekomst.”

Pin It on Pinterest

Share This