Naar hoofdnavigatieNaar hoofdinhoud

Kleine bedrijven opgelet: subsidie voor cyberveiligheid

Ontvang tot € 1.250 voor maatregelen die je bedrijf cyberweerbaarder maken. Bekijk de subsidie

Kwetsbaarheden uitgelegd

  • Artikel
  • Leestijd:
  • Kwetsbaarheden(beheer)
  • Beginnen

Iedere organisatie heeft kwetsbaarheden. Een kwetsbaarheid zorgt ervoor dat een aanvaller toegang krijgt tot bepaalde systemen, accounts of gegevens. Het is niet altijd duidelijk wat een kwetsbaarheid precies is, hoe deze ontstaat en wat je als organisatie kunt doen om het risico te beperken. En het klinkt technisch, maar het is best eenvoudig: het is een zwakke plek die misbruikt kan worden. In dit artikel leggen we uit wat kwetsbaarheden zijn, hoe aanvallers deze misbruiken, de gevolgen, waarom ze lastig zijn te voorkomen en welke maatregelen organisaties kunnen nemen.

Doelgroep 

Dit artikel is bedoeld voor iedere organisatie die aan de slag wil met weerbaarder worden tegen kwetsbaarheden. Hoe weerbaar je digitaal ook bent, iedereen in jouw organisatie zal met kwetsbaarheden te maken krijgen op werk en privé. 

Wat is een kwetsbaarheid?

Een kwetsbaarheid is een zwakke plek in een systeem, apparaat, softwareprogramma, account of proces. Door die zwakke plek kan een aanvaller iets doen wat normaal gesproken niet mogelijk zou moeten zijn. Bij een zwakke plek kan je denken aan:

  • een programma waarin een beveiligingsfout zit
  • een systeem dat niet is bijgewerkt met de nieuwste beveiligingsupdates
  • een account met een eenvoudig, standaard of meerdere keren gebruikt wachtwoord
  • een beheeromgeving die voor iedereen op internet bereikbaar is
  • een verkeerde beveiligingsinstelling
  • een medewerker die meer toegangsrechten heeft dan nodig
  • Een fysieke toegangsdeur die ongewenst toegankelijk is

Een kwetsbaarheid betekent niet automatisch dat een organisatie is gehackt. Wel kan een kwetsbaarheid een ingang bieden voor een aanval.

Hoe ontstaat een kwetsbaarheid?

Kwetsbaarheden kunnen op verschillende manieren ontstaan. Soms zit de oorzaak in de techniek zelf. Een softwareleverancier kan bijvoorbeeld een fout maken bij het ontwikkelen van een programma. Pas later wordt er bijvoorbeeld ontdekt dat een aanvaller deze fout kan misbruiken.

Kwetsbaarheden kunnen ook ontstaan binnen de organisatie zelf. Bijvoorbeeld wanneer een systeem verkeerd wordt ingesteld, een account te veel rechten krijgt, een account dat actief blijft na uitdiensttreding of een beveiligingsupdate niet op tijd wordt geïnstalleerd.

Ook het gebruik van oude systemen kan een risico vormen. Voor sommige systemen worden bijvoorbeeld geen beveiligingsupdates meer uitgebracht. Een kwetsbaarheid die daarin wordt ontdekt, kan daardoor lastig of helemaal niet meer worden opgelost.

Hoe maakt een aanvaller gebruik van een kwetsbaarheid?

Een aanvaller zoekt naar manieren om toegang te krijgen tot een systeem of om zijn mogelijkheden binnen een organisatie uit te breiden. Een kwetsbaarheid kan daarbij een belangrijke rol spelen.

Een aanval kan bijvoorbeeld beginnen met een kwetsbaarheid in een internetgerichte applicatie. De aanvaller ontdekt dat een bepaald systeem een beveiligingsfout bevat en probeert deze uit te buiten. Als dat lukt dan kan de aanvaller bijvoorbeeld:

  • toegang krijgen tot een account of systeem
  • verdere toegang binnen de organisatie verkrijgen
  • gegevens bekijken of kopiëren
  • instellingen aanpassen
  • malware installeren

Een kwetsbaarheid kan dus een eerste toegangspunt zijn. Vanuit dat punt probeert een aanvaller vaak verder te komen.

Wat zijn de gevolgen?

De gevolgen van een misbruikte kwetsbaarheid verschilt per situatie. Soms blijft de impact beperkt tot één systeem. In andere gevallen heeft een aanvaller toegang tot belangrijke bedrijfsprocessen of vertrouwelijke gegevens.

Denk ook aan:

  • het uitlekken van persoonsgegevens
  • diefstal van bedrijfsinformatie
  • uitval van systemen
  • uitval van een hele keten
  • verstoring van bedrijfsprocessen
  • fraude of financiële schade
  • reputatieschade.

De impact hangt onder andere af van welk systeem kwetsbaar is, welke toegang een aanvaller krijgt en hoe snel de organisatie de aanval ontdekt en stopt.

Waarom zijn kwetsbaarheden lastig te voorkomen?

Zoals eerder genoemd heeft iedere organisatie kwetsbaarheden. Een organisatie zonder kwetsbaarheden is simpelweg niet realistisch. Vrijwel iedere organisatie gebruikt meerdere systemen, applicaties, apparaten en/of externe diensten. Al deze onderdelen bevatten waarschijnlijk kwetsbaarheden.

Daarbij komen voortdurend nieuwe kwetsbaarheden aan het licht. Leveranciers brengen daarom regelmatig beveiligingsupdates uit.  Een organisatie is zelf eindverantwoordelijk om op de hoogte te blijven van nieuwe beveiligingsupdates. Deze moeten worden beoordeeld om ze daarna wel of niet te installeren. Een IT-dienstverlener zou hierbij kunnen helpen.

Ook verandert de omgeving van een organisatie voortdurend. Er komen nieuwe systemen/medewerkers bij, medewerkers krijgen geregeld andere of nieuwe rechten, terwijl de oude rechten niet ontnomen worden en bestaande systemen worden bijvoorbeeld door andere teams gebruikt. Daardoor kunnen ook nieuwe risico's ontstaan.

Het doel is daarom niet om iedere kwetsbaarheid uit te sluiten, maar om zo snel mogelijk: kwetsbaarheden te ontdekken, risico's te beoordelen en passende maatregelen te nemen.

Waar moet je als organisatie beginnen?

Voor organisaties die nog weinig ervaring hebben met kwetsbaarheden, kan het lastig zijn om te bepalen waar te beginnen. Begin daarom niet met alles tegelijk. 

  • Krijg overzicht in systemen en gegevens. Breng eerst de belangrijkste systemen en gegevens in kaart en bepaal vervolgens welke systemen direct vanaf internet bereikbaar zijn 
  • Stel prioriteiten op. Bepaal welke systemen essentieel zijn voor de bedrijfsvoering. Controleer daarna of deze systemen actueel zijn en of bekende kwetsbaarheden aanwezig zijn.  
  • Breng verantwoordelijkheden in kaart. Zorg dat duidelijk is wie verantwoordelijk is voor welke systeem en het opvolgen van beveiligingsupdates en kwetsbaarheden 
  • Beperk toegang. Niet iedere medewerker hoeft toegang te hebben tot ieder systeem of iedere gegevensverzameling. Hoe meer rechten een account heeft, hoe groter de mogelijke impact wanneer dat account wordt misbruikt. 
  • Maak gebruik van tools. Kwetsbaarheden zijn niet altijd zichtbaar. Een organisatie kan daarom gebruikmaken van technische controles, zoals kwetsbaarheidsscans, om te onderzoeken welke systemen bekende beveiligingsproblemen bevatten. 

Afsluiting

Een kwetsbaarheid is in de basis niets meer dan een zwakke plek die misbruikt kan worden. Die zwakke plek kan zich dus bevinden in software, systemen, accounts, instellingen of processen.

Helemaal voorkomen dat er kwetsbaarheden ontstaan is niet realistisch. Wel kun je als organisatie de kans op misbruik aanzienlijk verkleinen door inzicht te hebben in je systemen, beveiligingsupdates tijdig te installeren, toegang te beperken en kunnen detecteren.

Daarbij is het belangrijk om niet alleen naar techniek te kijken. Duidelijke verantwoordelijkheden, goede procedures en een organisatie die weet wat zij moet doen bij een incident zijn minstens zo belangrijk.

Kwetsbaarheden zijn geen technisch probleem van alleen de IT-afdeling. Ze zijn onderdeel van de bredere cyberweerbaarheid van de organisatie. Weet je zelf niet hoe en waar te beginnen, neem dan contact op met je IT-dienstverlener.

 

Heb je te maken met een cyberincident?

Dan kan het NCSC mogelijk ondersteuning bieden. We bieden mogelijk ook deskundig advies bij cyberincidenten. Samen kijken we wat er is gebeurd en wat dat betekent. Zo zet je snel de juiste stappen om de schade te beperken. 

Formulier
Heeft deze pagina je geholpen?