Van technologie naar de mens
Cybersecurity draaide in de beginjaren vooral om technologie. Begin jaren ’80 lag de nadruk vooral op antivirussoftware, eind jaren ’80 op firewalls en in de jaren ’90 op Multi Factor Authentication (MFA). En ze stuurden alle medewerkers op ‘awarenesstraining’.
Dat heeft zeker gewerkt. Maar cybercriminelen gaan met de tijd mee. In plaats van de technologie aan te vallen, richten zij zich nu op mensen met toegang tot de meest gevoelige en waardevolle informatie: CEO's, CFO's en ook finance directors, bestuurssecretarissen, executive assistants, HR-managers en juridisch medewerkers.
MFA niet langer voldoende
De nieuwste CBS-cijfers laten zien dat het aantal bedrijven dat Multi-Factor Authentication gebruikt, is verdubbeld tussen 2017 en 2025. Verstandig, want MFA blijft een van de belangrijkste beveiligingsmaatregelen. Maar als laatste verdedigingslinie schiet het steeds vaker tekort. MFA hangt af van menselijk gedrag: iemand moet een verzoek goedkeuren, een code invoeren of een bevestiging geven. Precies daarop richten cybercriminelen zich.
Kijk naar de aanval op Odido. Die begon niet met een technisch lek, maar met een telefoontje aan een medewerker die werd gevraagd een authenticatieverzoek goed te keuren. Dat werkte: niet veel later lagen de gegevens van 6 miljoen Nederlanders op straat.
Voor de introductie van AI in 2010 waren phishingtelefoontjes en -mails vaak nog herkenbaar aan buitenlandse nummers of spelfouten. Tegenwoordig zijn cyberaanvallen nauwelijks meer van echt te onderscheiden. Een CEO of CFO die een inlogverzoek of Microsoft-melding ontvangt, kan dat steeds moeilijker herkennen als nep, ook niet na een awarenesstraining.
De boardroom als doelwit
Er bestaat een hele phishingindustrie van cyberaanvallers. Zo is er het Phishing-as-a-Serviceplatform VENOM. Dat richt zich specifiek op mensen met veel bevoegdheden, en weet MFA te omzeilen. Dit ontdekte AI-bedrijf Abnormal AI onlangs tijdens een onderzoek. Zij zagen dat 60 procent van de aangevallen personen CEO, CFO of voorzitter is. Via hen krijgen aanvallers toegang tot financiële informatie, contracten, juridische dossiers, klantgegevens en andere waardevolle data. Dat is enorm waardevol voor cybercriminelen.
Opvallend genoeg kreeg deze uitkomst weinig aandacht.
Bestuurders zitten niet te suffen. Ze zijn beter getraind dan ooit, maar werken onder hoge tijdsdruk. Ze ontvangen dagelijks tientallen mails, nemen snel beslissingen en handelen direct. Een melding over een gedeeld document, spoedbetaling of leveranciersverzoek voelt daardoor lang niet altijd verdacht.
Cybercriminelen richten zich bovendien steeds vaker op de laag direct onder de boardroom: finance directors, bestuurssecretarissen, executive assistants, legal, HR en procurement. Zij beschikken over veel toegang en bevoegdheden, context en contact met leveranciers en zijn in de ogen van de board weinig verdacht.
Cybersecurity is een bestuursverantwoordelijkheid
Cybersecurity moet daarom anders worden georganiseerd. Volgens het nieuwste rapport van onderzoeksinstituut Clingendael zijn we redelijk optimistisch over onze verdediging tegen cybercrime, maar dat moet stukken beter. Awarenesstraining alleen is niet meer voldoende.
Organisaties moeten zich concreet afvragen: wanneer hebben we voor het laatst alle accounts gecontroleerd? Wanneer zijn de OAuth-tokens van de directie voor het laatst ingetrokken? En worden finance directors, bestuurssecretarissen, executive assistants, HR-managers en juridisch medewerkers anders beschermd en getraind dan collega's met minder bevoegdheden?
Kan een CEO die vragen niet beantwoorden, dan is dat inmiddels een bestuursrisico.
AI verandert ook cybercrime
Cybercrime is uitgegroeid tot een schaalbare dienst. Phishing is allang geen handwerk meer van een eenzame hacker. Aanvallers gebruiken openbare informatie uit LinkedIn-profielen, vacatures, persberichten, jaarverslagen en congresprogramma's om doelwitten geloofwaardig te benaderen.
AI versnelt dat proces. Waar het pakweg 15 jaar geleden veel tijd kostte om een aanval persoonlijk te maken, is tegenwoordig in korte tijd te achterhalen wie beslissingen neemt, met welke partners iemand samenwerkt en welke onderwerpen binnen een organisatie spelen.
Veel CEO's weten inmiddels dat AI complete markten verandert. Het wordt tijd dat zij beseffen dat dit net zo goed geldt voor de markt van cybercriminelen. Cybersecurity is daarmee geen IT-vraagstuk meer, maar een bestuursverantwoordelijkheid.