Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief

Maak werk van Cyber Security

09 juni 2015 - 07:324 minuten leestijdOpinieSecurity & Awareness
Fred Streefland
Fred Streefland

Na de dagelijkse stroom van cyber security incidenten in het nieuws zou je toch denken dat het management van bedrijven security serieus neemt. Helaas zijn er nog steeds C-executives/managers, die denken dat hun bedrijf niet interessant genoeg is voor (externe) hackers of hun eigen mensen/systemen geen fouten maken, waardoor er data op straat komt. Tegen deze mensen zou ik zeggen: Weltrusten! De anderen raad ik aan dit artikel te lezen.

Alles en iedereen is tegenwoordig aan internet verbonden en dus ‘hackable’. De technologische ontwikkelingen gaan razendsnel en zijn bijna niet bij te houden. De hackers zijn vooral nieuwsgierig (ongeacht hun motieven) en de software zonder bugs is nog steeds een illusie. Tot zover de bekende ‘open deuren’.

Het is dan ook niet verrassend dat er elke dag (!) nieuwe cyber security incidenten worden gemeld. Het is voor mij dan ook onbegrijpelijk dat er nog steeds C-Executives/managers zijn, die security niet serieus nemen en verrast zijn als er iets gebeurt.

In dit artikel geef ik mijn visie over hoe security dient te worden aangevlogen in de huidige tijd, waarin alles en iedereen met elkaar verbonden is. Voor alle mensen, die echt willen weten hoe de wereld werkt en bereid zijn om hier aandacht aan te besteden.

De basis

Iedere organisatie heeft een doel: continuïteit, winst behalen, maatschappelijke verantwoordelijkheid, et cetera. Dit doel kan alleen worden bereikt als de mensen en middelen goed worden ingezet, met inachtneming van de risico’s die ervoor kunnen zorgen dat het doel niet wordt gehaald. Het zijn juist die risico’s, die essentieel zijn, want deze vormen de basis voor security. Security wordt namelijk ingericht met als doel de risico’s tot een aanvaardbaar niveau terug te brengen.

Iedere zelf respecterende organisatie zou dus moeten beginnen met een uitgebreide risico analyse, voordat de securitystrategie kan worden bepaald. Dit klinkt ook als een ‘open deur’, maar is blijkbaar nog niet doorgedrongen bij heel veel organisaties. Veel organisaties behandelen security als ‘ad hoc’ en maken veelvuldig gebruik van ‘point solutions’. Ga dus terug naar de basis en begin met een vulnerability assessment in combinatie met een penetratietest, die vervolgens kunnen worden verwerkt in een overkoepelende risico analyse. Vandaaruit kan security worden opgebouwd.

De praktijk

In de werkelijkheid klinkt de theorie heel mooi, maar wordt deze maar zelden uitgevoerd volgens het boekje. Het management van organisaties heeft nog steeds een ’trigger’ nodig om het echt te begrijpen wat security inhoudt en helaas is dit vaak een security incident. Security wordt vaak uitgevoerd in de waan van de dag en daar waar er ‘gaten ontstaan in de dijk, moet de security officier zijn/haar vinger insteken’. Daarnaast zijn of worden er security point solutions aangeschaft, die slechts één aspect van security ondervangen en niet coördinerend zijn opgesteld of met elkaar samenwerken.

Om in de huidige verbonden wereld de organisatiedoelen te bereiken, de risico’s te beheersen en het hoofd te kunnen bieden aan de uitdagingen, is een securityteam onder leiding van een corporate security officer (cso) nodig, die 100 procent wordt ondersteund door het management. Dit houdt in dat het management moet investeren in mensen en vervolgens deze mensen de ruimte en budget moet geven om een securityplan en security uitvoering op te leveren. Zonder deze investering, zijn alle andere aanpakken van security gedoemd te mislukken.  
Om dit concreet in te vullen, dient het management de volgende stappen te nemen:
1) Bepaal de business doelen en maak deze breed bekend;
2) Bepaal de bedreigingen (risico’s) voor deze doelen door een overkoepelende risico analyse;
3) Stel een cso aan met een team van security professionals;
4) Laat dit team een securitystrategie (inclusief roadmap) ontwikkelen en uitvoeren;
5) Blijf deze cyclus jaarlijks herhalen.

Quick Wins

Naast dit strategische securityplan, zijn er ook in iedere organisatie ‘quick wins’ te behalen. Deze zijn nodig om de steun van het management te verkrijgen en/of te behouden. Het is van belang dat het security team zich ook bezig houdt met deze ‘quick wins’, die kunnen worden gezien als ondersteuning voor de security strategie. In mijn tijd als ciso heb ik de volgende ‘quick wins’ geïdentificeerd en uitgevoerd:
– Security awareness-programma voor het personeel;
– Een georganiseerde social engineering aanval;
– Een interne Wi-Fi Pineapple aanval;
– Encryptie van end devices.

Conclusie & aanbevelingen

Wacht niet tot het kalf verdronken is, maar begin pro-actief met het dempen van de put! Neem security serieus en dat vereist nu eenmaal investeringen. Begin met investeringen op de juiste plek en stel een cso en security-team aan, die een overkoepelende rol hebben en beginnen met een overkoepelende risico analyse.

Alleen op deze manier kan een bedrijf succesvol zijn/worden, want security is geen ‘bijzaak’ meer, maar een business discriminator!

Fred Streefland
CISO Exact

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    GenAI: Veiligheidsrisico of wapen tegen dreiging?

    Wat AI betekent voor jouw securityaanpak? Alles over de risico’s en strategieën om GenAI verantwoord in te zetten.

    Computable.nl

    Bouw de AI-organisatie niet op los zand

    Wat is de afweging tussen zelf bouwen of het benutten van cloud?

    Computable.nl

    Slimme connectiviteit: de toekomst van bouwen

    Hoe stoom jij jouw organisatie in de bouw en installatie sector klaar voor de digitale toekomst?

    Meer lezen

    Cloudsecurity
    ActueelSecurity & Awareness

    De zware uitdaging van cloudbeveiliging

    ActueelSecurity & Awareness

    Kort: PQR lijft E-Storage in, Fox-IT en Xerox it-partners van de Navo-top (en meer)

    ActueelSecurity & Awareness

    Ransomware: minder bedrijven betalen, meer bedrijven onderhandelen

    ActueelCarrière

    Kort: Aandeelhouders voelen cyberaanvallen, financiële experts kennen Europese AI Act niet (en meer)

    ActueelSecurity & Awareness

    Pro-Russische hackers belagen Nederlandse overheden

    OpinieSecurity & Awareness

    Dit zijn de cyberdreigingen (en de vijanden) rondom de Navo-top

    Eén reactie op “Maak werk van Cyber Security”

    1. Hugo schreef:
      10 juni 2015 om 08:49

      Voor stap twee, zie https://www.ravib.nl/

      RAVIB is een gratis tool voor het uitvoeren van een risicoanalyse voor informatiebeveiliging.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    AdvertorialInnovatie & Transformatie

    Computable Insights

    Een ai-agent die klantvragen afhandelt. Dat is een van de nieuwste troeven van softwareproducent Salesforce, dat daarmee meesurft op de...

    Meer persberichten

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs