Het NCSC adviseert om met behulp van een risicoanalyse te bepalen of, en zo ja in welke mate, uw organisatie risico loopt ten aanzien van apps afkomstig uit landen met een offensief cyberprogramma. Het is hierbij ook van belang om uw risicobereidheid vast te stellen om tot een passend niveau van weerbaarheid te komen.
Op basis van de uitkomsten van de risicoanalyse kunt u bepalen met welke mitigerende maatregelen u het risico wilt beheersen. Hieronder volgen enkele voorbeelden van strategieën en maatregelen die hierbij kunnen helpen. Mobile Device Management (MDM) en Mobile Application Management (MAM) zijn tools die de mogelijkheid bieden om deze strategieën en maatregelen (of delen hiervan) te implementeren.
Er zijn in grote lijnen drie strategieën te onderscheiden:
1. Voorkomen dat apps worden geïnstalleerd door middel van allowlisting of denylisting
Er zijn twee manieren om te voorkomen dat medewerkers bepaalde apps installeren en gebruiken. Dit zijn allowlisting en denylisting. Met behulp van een risicoanalyse kunt u bepalen wat de meest passende oplossing voor uw organisatie is.
2. Het beperken van de rechten van apps die al geïnstalleerd zijn
Door de rechten die een app op een apparaat heeft te beperken, kan ook de mate waarin de app in staat is om gegevens te verzamelen beperkt worden. Het nadeel van deze maatregel is dat de functionaliteit van de applicatie mogelijk minder goed werkt of dat de applicatie zelfs in zijn geheel niet meer functioneert. Dit heeft niet alleen impact op de bedrijfsvoering van de organisatie, maar kan ook leiden tot shadow IT. Het is daarom belangrijk om met behulp van een risicoanalyse vast te stellen welke maatregelen het risico van apps uit landen met een offensief cyberprogramma uw organisatie passend beheersen.
3. Apps in een afgeschermde omgeving plaatsen en het centraal beheren van apps
Een andere maatregel is het plaatsen van zakelijke apps in een afgeschermd deel van het apparaat. Op deze manier worden zakelijke applicaties en gegevens geïsoleerd. Zo beschermt u applicaties die buiten het afgeschermde deel zijn geïnstalleerd en worden gebruikt. Dit is een veelgebruikte techniek bij Bring Your Own Device (BYOD) en zakelijke apparaten die ook privé gebruikt mogen worden.
Mobile Device Management (MDM) en Mobile Application Management (MAM) zijn oplossingen voor centraal beheer die kunnen ondersteunen bij het inrichten van afgeschermde en geïsoleerde omgevingen op mobiele apparaten. Deze oplossingen bieden ook ondersteuning om bijvoorbeeld opslag van zakelijke data op mobiele apparaten te beperken. Ook kunt u met deze tools afdwingen dat vanaf zakelijke applicaties alleen via een beveiligde VPN-verbinding met het bedrijfsnetwerk kan worden verbonden .