Telefoon: 085-0046560
Mail: info@mathison.nl
Bezoekadres: Cypresbaan 7-9
2908 LT Capelle aan den IJssel
Het binnentreden van kringen zoals organisaties wordt “social engineering” genoemd en het is belangrijk om hierop voorbereid te zijn, zeker met de snelle ontwikkelingen op het gebied van Artificial Intelligence (AI) ofwel kunstmatige intelligentie. Tegenwoordig wordt het steeds makkelijker om iemand na te doen. Door de ontwikkelingen van AI, kan zelfs iemands stem tegenwoordig eenvoudig worden vervalst. Hoe kan je als burger en als organisatie tegen dit technisch geweld je beschermen?
Wat is Social engineering en hoe herken je het

Om te begrijpen hoe je je kan beschermen tegen social engineering, gaan we even wat dieper in op het begrip. De definitie van het Digital Trust Center voor “social engineering” is: ”Alle manipulatieve technieken die criminelen inzetten om je te verleiden om vertrouwelijke (bedrijfs)gegevens prijs te geven”. Dit uit zich in verschillende acties zoals:
- Stem vervalsing – Met behulp van AI is deepfake van stemmen mogelijk!
- Phishing – Via een nep email doet een hacker zich voor als een bekende met een soortgelijk email adres.
- Misbruiken van de smart phone via kwaadaardige sms’jes
- Bij een download een bestand verstoppen om toegang te krijgen tot een apparaat
Mogelijke gevaren aan bad actors
Wat is het doel van de persoon achter deze aanvallen? De doelen zijn op te delen in de volgende categorieën:
- Persoonlijke data (privé-informatie zoals werknemers en details van werknemers) te verkrijgen voor afpersing, of als bron voor toekomstige aanvallen.
- Bedrijfsinformatie (login informatie, klantendata, creditcard details of BSN-nummers) te verkrijgen
- Liquide assets (geld of waardevolle eigendommen) te verkrijgen
Dergelijke informatie kan namelijk dan (in)direct worden gebruikt om bijvoorbeeld transacties aan te gaan namens het slachtoffer. Bedrijfsinformatie kan gebruikt worden om het vertrouwen in dit bedrijf te laten dalen, of direct het bedrijf af te persen met het dreigement om de vertrouwelijke informatie te lekken in het openbaar. Dit zou het imago van het bedrijf in kwestie ernstig kunnen schaden.

patroonherkenning van Social engineering

Nu dat de doelen en de middelen bekend zijn, is het belangrijk om te weten wat je kan doen om social engineering te herkennen, zodat je er niet intrapt. Er zijn twee factoren:
- De mens (gedrag)
- De techniek
De mens
- Periodiek awareness trainingen geven en sessies houden binnen de organisatie. Zo houd je elkaar scherp op nieuwe ontwikkelingen en is het mogelijk ‘abnormale’ handelingen te herkennen:
- Er is altijd een sense of urgency die wordt gecreëerd bij social engineering, waarbij de kwaadwillende wil voorkomen dat je de tijd neemt om rustig na te denken over de handeling;
- Een social engineering aanval kan zich ook richten op dreigingen, of schaamte waarmee zij willen voorkomen dat je om ‘hulp’ vraagt bij het bepalen van de te nemen stappen. Denk maar eens aan de foto’s of opnamen van u als slachtoffer in compromitterende situaties.
Bespreek zulke dingen in het team, zodat de drempel om hulp te vragen zo laag mogelijk blijft.
- Stel met het uitwisselen van gegevens met derden een vast communicatiepatroon op, bijvoorbeeld alle bestanden via een aangewezen SharePointomgeving uitwisselen en bij voorkeur geen vertrouwelijke gegevens over de e-mail
- Ken de leveranciers en stel eisen (zoals een assurance verklaring, of ISO-certificering), gericht op het krijgen van vertrouwen in een passend stelsel van beveiligingsmaatregelen
- Stel een incident procedure op met een verantwoordelijk Incident Response Team (IRT) voor het limiteren van de gevolgschade bij een vermeend incident.
De techniek
- Stel multi factor authentication in (MFA)
- Stel filters op voor inkomende e-mails.
- Software goed up-to-date houden, zodat bekende kwetsbaarheden niet kunnen worden misbruikt.

