This is the Trace Id: f3a0f6ced92063bbdca1d74c73f4cdca

Het gesprek over ransomware dat CISO’s met het bestuur moeten voeren

De meeste boards zijn niet verkeerd geïnformeerd over ransomware. Ze hebben alleen te weinig inzicht in het systeem erachter. Deze kloof heeft concrete gevolgen in de praktijk. Het is tijd om het gesprek anders in kaart te brengen.
Abstracte illustratie van cirkelvormen met een vergrootglas dat een segment op een paarse achtergrond uitlicht

Het gesprek over ransomware dat boards niet voeren, en wel zouden moeten

Op dit moment wordt ergens een board bijgepraat over ransomware. De CISO licht toe wat er is gebeurd, wat het heeft gekost en welke maatregelen zijn genomen als reactie. De briefing klopt. Maar mist wel de kern van het verhaal. De meeste gesprekken die boards over ransomware voeren, beginnen op de verkeerde plek: bij het incident zelf in plaats van het systeem erachter.

Het gesprek over ransomware dat CISO’s met het bestuur moeten voeren

Het belangrijkste gesprek over ransomware vindt niet plaats in security operations centers. Het vindt plaats in de boardroom.

Veel te veel ransomwarebriefings beginnen op het moment van versleuteling. Tegen die tijd is de aanval al in de laatste fase beland. Initiële toegang is waarschijnlijk al weken daarvoor ingekocht. Inloggegevens zijn buitgemaakt. Laterale beweging vond ongemerkt plaats. Het bedrijf werd niet ineens een doelwit. Er is een geïndustrialiseerde criminele marktplaats die is ingericht om bedrijven zoals die van jou op te sporen en uit te buiten.

Dat onderscheid is belangrijk, omdat het bepaalt waar boards in investeren.

Wanneer boards zich alleen richten op het endpoint-incident, ligt de focus al snel op herstel ná de impact. Herstel is absoluut belangrijk. Maar alleen herstel verandert de economische prikkels voor aanvallers niet. Bedrijven die ransomware voor willen blijven, richten zich niet alleen op het opvangen van een verstoring. Ze investeren om de aanvalsketen te onderbreken voordat er schade ontstaat.

Die verschuiving wordt steeds belangrijker, omdat ransomware is uitgegroeid tot een criminele economie.

Tegenwoordig worden geavanceerde aanvallen niet meer gekenmerkt door geavanceerde aanvallers. Initiële toegang is net zo eenvoudig te kopen als snoep uit een automaat. Phishing-as-a-service-platforms worden per abonnement verkocht, net als streaming- of entertainmentdiensten. Malware-signingdiensten laten kwaadaardige code legitiem overkomen. AI versnelt verkenning, personalisatie en social engineering in elke fase van de inbraakcyclus.

De CISO’s die de meeste impact maken bij hun board geven niet alleen uitgebreidere dreigingsbriefings. Zij positioneren ransomware als een vraagstuk van operationeel en economisch risico.

Hier lees je hoe.

Drie dingen die alle CISO’s tegen hun board zou moeten zeggen

1. Dit is een gesprek over bedrijfsrisico’s, niet alleen over beveiligingsrisico’s.

Ransomware is tegelijkertijd een operationeel risico, financieel risico, reputatierisico en continuïteitsrisico. Raden van bestuur hebben al een goed beeld van supply-chainrisico’s en marktrisico’s. Ransomware is niet anders. Zodra ze het zo zien, wordt de vraag niet 'hoe herstellen we sneller', maar 'hoe stellen we ons minder bloot voordat er verstoring optreedt'. Beide zijn belangrijk. Maar slechts één verandert de kosten-batenverhouding van de aanval.

2. De kosten-batenverhouding van aanvallen is veranderd. De kosten-batenverhouding van verdediging moet daarom ook veranderen.

Het ransomware-ecosysteem opereert inmiddels met de efficiëntie van een volwassen markt: gedeelde infrastructuur, gespecialiseerde dienstverleners en AI-ondersteunde tactieken drukken de kosten voor aanvallers in elke fase. Microsofts ontmanteling van Fox Tempest laat dit direct zien. Het was geen ransomware-aanvaller. Het was een gedeelde infrastructuur waarop honderden criminele operaties vertrouwden om kwaadaardige payloads legitiem te laten lijken. Door die infrastructuur uit te schakelen, verzwakte Microsoft de capaciteit van het hele ecosysteem in één keer. Verdedigers moeten hetzelfde doen: gedeelde infrastructuur van aanvallers al in een vroeg stadium aanpakken, niet alleen reageren wanneer de schade al is aangericht.

Organisaties die hierop anticiperen, geven prioriteit aan identiteitsbescherming, detectie van access brokers, inzicht in aanvalspaden en continue informatiewinning om aanvallen te verstoren vóórdat ransomware wordt uitgerold. Ook investeren ze in veerkracht die herstel mogelijk maakt als het toch misgaat.

3. Veerkracht en herstel zijn inmiddels strategische investeringen, niet alleen investeringen in beveiliging.

Elke organisatie wordt vroeg of laat een doelwit. Het verschil zit niet in de vraag óf een inbraak plaatsvindt, maar of het bedrijf verstoring kan indammen, kan blijven draaien en kan herstellen zonder catastrofale impact op de business. Daarvoor is investering nodig in bedrijfscontinuïteit en herstel na noodgevallen, onveranderbare en gesegmenteerde back-ups, strategieën voor identiteitsinsluiting en tests van operationeel herstel. En daarvoor moet je meten wat echt telt: niet alleen de hersteltijd, maar ook de periode tussen de eerste compromittering en het indammen ervan. Die periode bepaalt of een inbraak uitmondt in een bedrijfscrisis.

Raden van bestuur hebben al een goed beeld van supply-chainrisico’s en marktrisico’s. Ransomware is niet anders. Zodra ze het zo zien, wordt de vraag niet 'hoe herstellen we sneller', maar 'hoe stellen we ons minder bloot voordat er verstoring optreedt'.
Terrell Cox, Deputy CISO, Customer Security Management Office

Wat er verandert wanneer boards een beeld hebben van de bedreigingseconomie

  • Investeringsprioriteiten verschuiven stroomopwaarts. Organisaties met dreigingskennis op boardniveau verleggen hun middelen vaak naar identiteitsbeveiliging, detectie van access brokers en inzicht in bedreigingen die verder reikt dan alleen de herkomst van een aanval.
  • Veerkracht wordt een strategische vaardigheid, geen compliance-oefening. Planning voor bedrijfscontinuïteit en herstel na noodgevallen, onveranderbare back-ups en tests van operationeel herstel zijn dan geen afvinklijstjes meer voor audits, maar onderscheidende concurrentievoordelen. De organisaties die het snelst herstellen, zijn de organisaties die hebben geoefend.
  • De rol van de CISO verandert. Security leadership verschuift van incidentrespons naar strategisch risicoadvies, met de inzichten en taal om het bedrijf te helpen anticiperen op en omgaan met vijandig risico voordat het tot operationele verstoring leidt.

Het moment waarin we ons nu bevinden

Microsoft volgt en publiceert sinds 2020 over het ransomware-as-a-service-ecosysteem.

De responsstrategie die in 2020 nog voor de hand lag, is inmiddels niet meer voldoende. En een boardgesprek dat nog steeds vastzit in het dreigingslandschap van 2020 ook niet.

Elke week tot en met september brengt Microsoft cybercriminaliteit in real time in kaart en worden inzichten gedeeld die onze analisten bij meer dan 65 financieel gemotiveerde actoren zien in een gecoördineerd crimineel ecosysteem. Hot Cybercrime Summer is bedoeld om precies dit soort intelligence bloot te leggen: vertaald naar de taal waarmee security leaders ermee kunnen handelen én waarmee ze de mensen meenemen die de respons financieren.

Volg de serie. En neem deze informatie mee naar je volgende boardgesprek. De kaart ligt er al. De vraag is of jouw organisatie er gebruik van maakt. Microsoft Beveiliging-blog | Ransomware Threat Intelligence

CISO's worden persoonlijk verantwoordelijk gehouden voor risico's die hun board nog niet met de beschikbare data kan beoordelen. Die kloof dichten is een van de belangrijkste dingen die een securityleider kan doen."
Terrell Cox, Deputy CISO, Customer Security Management Office
kaartachtergrond

Meer van dit soort

Werkomgeving op kantoor met glazen wanden waarop zeshoekige beveiligingssymbolen te zien zijn, verbonden via een netwerkoverlay.

Fox Tempest ontmaskerd: een operatie voor malware-signing as a service

Fox Tempest verkocht in het geheim malware, totdat Microsoft hun dekmantel onthulde en het hele plan in één klap stopzette.
Illustratie van opgestapelde rapportpagina's met de labels 'threat intelligence', 'podcast' en 'articles' op een donkerblauwe achtergrond.

Ontvang het laatste nieuws

Verhalen van Microsoft Bedreigingsinformatie onthullen APT's, cybercriminaliteit, malware en onderzoek achter de schermen dat het veranderende dreigingslandschap vormgeeft.
Enveloppictogram met een lettersymbool, als verwijzing naar updates per e-mail of een nieuwsbriefabonnement.

Download CISO Digest

Blijf voorlopen met deskundige inzichten, trends in de sector en beveiligingsonderzoek met deze tweewekelijkse e-mailserie.

Volg Microsoft Beveiliging

Nederlands (Nederland) Privacy van consumentenstatus Contact opnemen met Microsoft Privacy Cookies beheren Gebruiksvoorwaarden Handelsmerken Over onze advertenties EU Compliance DoCs