Interne training · 4 modules
Cybersecurity op de werkplek
Bijna geen enkel incident begint met een technische kwetsbaarheid. Het begint met een goed geschreven e-mail, een hergebruikt wachtwoord of een scherm dat open is blijven staan. Deze cursus gaat over wat jij wél in de hand hebt.
Na afloop weet je
Een e-mail met wantrouwen lezen
Waar je op moet letten voordat je klikt: de echte afzender, het domein van de link en de urgentie die het bericht uitstraalt.
Wachtwoorden kiezen die standhouden
Waarom lengte wint van vreemde symbolen, en waarom het hergebruiken van een wachtwoord de duurste fout is.
Reageren als het al is gebeurd
De eerste tien minuten zijn belangrijker dan de rest van de dag. Wat te doen, in welke volgorde en wie je moet waarschuwen.
Het traject
Vier modules, in deze volgorde
Elke module bouwt voort op de vorige. Je kunt op elk gewenst moment terugkeren naar een module: wat je al hebt gedaan, blijft gedaan.
Eindbeoordeling
Zes vragen om af te sluiten
Drie pogingen. Met 50 van de 100 punten is de cursus geslaagd, en dat is het cijfer dat naar het LMS wordt verzonden.
En dat is het
Als je hier bent aangekomen met de vier modules afgerond en de evaluatie behaald, dan weet het LMS dit al.
01 De menselijke schakel
Niemand valt de deur aan als het raam openstaat
Wanneer er over een beveiligingsincident wordt gesproken, begint het verhaal meestal bij het technische aspect: een server die niet is bijgewerkt, zwakke versleuteling. In de praktijk is dat bijna nooit zo. De goedkoopste manier om een organisatie binnen te dringen is door de sleutel te vragen aan iemand die hem heeft.
Niet omdat die persoon onvoorzichtig is. Maar omdat het bericht op het juiste moment komt, met de juiste toon, en het vragen om de sleutel lijkt niet op het vragen om de sleutel: het lijkt op het bevestigen van gegevens, het controleren van een factuur of het deblokkeren van een account.
82% van de inbreuken betreft een persoon: gestolen inloggegevens, misleiding of een gebruikersfout.
Verizon, Data Breach Investigations Report
Daaruit komt het idee voort dat de rest van de cursus ondersteunt: beveiliging is geen product dat je installeert, het is een gewoonte die je beoefent. En zoals elke gewoonte, leer je het met concrete gevallen, niet met algemene regels.
In de volgende drie modules zul je drie van die gevallen zien. Geen van hen is zeldzaam. Alle drie gebeuren ze elke week op kantoren zoals het jouwe.
02 Wachtwoorden die standhouden
Lengte wint van vreemde symbolen
Twintig jaar lang vroegen ze ons om hoofdletters, cijfers en tekens. Het resultaat was voorspelbaar: iedereen schrijft hetzelfde woord, met de eerste letter als hoofdletter, een cijfer aan het einde en een uitroepteken. Aanvalswoordenboeken testen dat patroon voordat ze iets anders proberen.
Wat een aanval echt duurder maakt, is de lengte. Elk toegevoegd teken vermenigvuldigt de combinaties; elk vreemd symbool voegt er slechts één toe.
P@ssw0rd!9 tekens · bekend patroonpaard nietmachine batterij21 tekens · makkelijk te onthoudenEn een regel die belangrijker is dan de vorige: herhaal geen wachtwoord tussen diensten. Wanneer een willekeurige winkel een datalek oploopt, belanden de inloggegevens in lijsten die automatisch worden getest tegen al het andere. Inclusief je werkmail.
Controleer wat je zojuist hebt gelezen
Goed · ga zo door
Een praktische tip om af te sluiten: als je tientallen wachtwoorden moet onthouden, doe dat dan niet. Gebruik een wachtwoordmanager en leer slechts één lang en sterk wachtwoord, degene die de manager opent. Dat is de enige plek waar het de moeite waard is om je in te spannen.
03 Phishing herkennen
Vier signalen in een echte e-mail
Dit bericht kwam op een dinsdagochtend in de inbox van een administratiekantoor terecht. Er staan geen spelfouten in, het logo is correct en de juridische voettekst is gekopieerd van het origineel. Toch zijn er vier dingen die het verraden.
Geachte klant:
We hebben ongeautoriseerde toegang gedetecteerd. Om opschorting van uw account te voorkomen, bevestigt u uw gegevens via de volgende link:
https://bancoatlantico.es/verificar → leidt naar http://194.87.x.x/vf/log.php
- Het echte domein. Wat telt is het laatste deel voor de schuine streep: hier,
secure-login.net. De naam van de bank is slechts decoratie. - De haast. Een korte deadline zorgt ervoor dat je niet stopt om goed te kijken. Geen enkele bank sluit accounts via e-mail binnen 24 uur.
- De algemene begroeting. Je bank weet hoe je heet.
- De link is niet wat hij zegt. De zichtbare tekst en de werkelijke bestemming kunnen verschillen. Beweeg de muis eroverheen voordat je klikt.
Nu jij
Bij twijfel is er een uitweg die nooit faalt: gebruik de link niet. Ga naar de dienst door zelf het adres in te typen, of bel het nummer dat je al had. Een legitiem bericht overleeft het als je het controleert.
04 Wanneer er iets misgaat
De eerste tien minuten
Je zult wel eens ergens op klikken waar je niet op had moeten klikken. Het overkomt beveiligingsexperts met twintig jaar ervaring. Wat een schrikreactie scheidt van een duur incident is niet het feit dat je geen fouten maakt: het is wat je in de tien minuten daarna doet.
En het eerste wat je opzij moet zetten is schaamte. Snel waarschuwen heeft nog nooit iemand problemen opgeleverd; zwijgen wel.
- Wijzig het getroffen wachtwoord. Vanaf een ander apparaat als dat kan. Dit verbreekt de toegang, wat het meest urgent is.
- Waarschuw de ondersteuning. Met het tijdstip, het bericht en wat je hebt ingevoerd. Het maakt niet uit of het onbelangrijk lijkt.
- Verwijder niets. De e-mail, de link en de geschiedenis zijn wat laat zien hoe ver ze zijn gekomen.
- Controleer wat er met dat account wordt geopend. E-mail, documentbeheer, bankieren. Wijzig ook de wachtwoorden op plekken waar je hetzelfde wachtwoord hebt gebruikt.
De computer uitschakelen lost niets op en wist bewijsmateriaal. De sessie vergrendelen en waarschuwen wel.
Hiermee heb je de vier modules afgerond. Er rest nog de eindevaluatie, in de index: zes vragen over wat je zojuist hebt gezien.