Het beheren van cybersecurityrisico's is lastig voor bedrijven van elke omvang. Maar het kan vooral uitdagend zijn voor startups met beperkte personele en financiële middelen om te investeren in robuuste cybersecuritysoftware—een feit dat ik goed ken op basis van mijn ervaring met het mede toezicht houden op cybersecurity voor een startup op het gebied van cloudkostenbeheer.
Gelukkig is het haalbaar om manieren te vinden om cybersecuritybudgetten optimaal te benutten. Het begint met het aangrijpen van "laaghangend fruit" – stappen die bedrijven kunnen nemen om de beveiliging te verbeteren en die weinig kosten maar veel impact hebben.
Hier volgt een overzicht van voorbeelden van dergelijke praktijken en van de redenen waarom kostenbewuste startups deze zouden moeten omarmen om risico's te verminderen zonder groei te beperken.
Waarom startups moeite hebben met cybersecurity
Voordat we kosteneffectieve stappen bespreken die startups kunnen nemen om beveiligingsrisico's te verminderen, is het goed om te kijken waarom startups doorgaans geen uitstekende staat van dienst hebben op het gebied van cybersecurity.
De belangrijkste reden is eenvoudig: de meeste startups bevinden zich in een groeifase, en het kan maar al te verleidelijk zijn om beveiliging ondergeschikt te maken aan groei. In hun gretigheid om producten op de markt te brengen en omzet te genereren of te verhogen, behandelen startups beveiliging maar al te vaak als een sluitpost.
Daar komt bij dat de meeste startups simpelweg niet over veel geld en personeel beschikken om aan beveiligingsuitdagingen te besteden. Dit betekent dat ze, zelfs als ze beveiliging serieus nemen, niet altijd de middelen hebben om beveiligingspraktijken zo grondig te implementeren als ze zouden willen.
Maximaal rendement halen uit je cybersecurityinvestering
Maar het feit dat beveiliging voor startups vaak een uitdaging is, betekent niet dat ze zichzelf aan onnodige risico's moeten blootstellen. Zelfs nieuwe bedrijven met zeer beperkte middelen kunnen gebruikmaken van de volgende praktijken om de beveiliging tegen weinig of geen kosten te verbeteren.
1. Geef training in beveiligingsbewustzijn
Phishing blijft een van de meest voorkomende soorten cybersecuritybedreigingen, waarbij in 2023 meer dan 90 procent van de bedrijven met een phishingaanval te maken kreeg.
Het goede nieuws is dat training in beveiligingsbewustzijn voor medewerkers effectief is bij het verkleinen van het risico dat een bedrijf slachtoffer wordt van phishingaanvallen. Het is ook niet erg duur—vooral niet voor kleine bedrijven. Training kan bestaan uit korte presentaties door beveiligingsmedewerkers, en het testen kan inhouden dat gesimuleerde phishingberichten naar medewerkers worden gestuurd om te zien wie op schadelijke inhoud klikt.
Ik heb deze praktijk bij mijn startup geïmplementeerd en ik ben blij te kunnen zeggen dat we na een paar trainingsrondes een klikpercentage van nul procent hebben bereikt voor gesimuleerde phishinginhoud—wat betekent dat al onze medewerkers volledig aantonen over het beveiligingsbewustzijn te beschikken dat onze training moest bijbrengen.
2. Schakel gratis beveiligingsuitbreidingen in
Veel applicaties en diensten bieden beveiligingsfuncties die je gratis kunt inschakelen om de bescherming te verbeteren. De meeste cloudproviders bieden bijvoorbeeld optionele functies voor meervoudige authenticatie (MFA) zonder extra kosten. Mogelijk kun je ook functies inschakelen zoals het standaard versleutelen van gegevens of het uitschakelen van openbare toegang tot bronnen, tenzij je deze expliciet configureert.
Het gebruik van deze uitbreidingen is een eenvoudige en in wezen gratis manier om de beveiliging te verbeteren. De enige kosten zijn de minimale tijd die nodig is om de functies in te schakelen, en die kleine tijdsinvestering is het zeker waard als deze je algehele beveiligingsniveau verbetert.
3. Patches, patches, patches
Meer dan 50 procent van de succesvolle cyberaanvallen vindt plaats door een eenvoudige tekortkoming: software waarvoor geen patches zijn geïnstalleerd, oftewel applicaties die bedrijven niet up-to-date houden.
Omdat ik bij een startup werk, weet ik hoe overbelast IT-teams kunnen zijn en begrijp ik waarom ze patchen soms geen prioriteit geven. Maar aangezien patches voor veel applicaties zo kunnen worden geconfigureerd dat ze zichzelf automatisch installeren, is er eigenlijk geen goede reden om patchen te vermijden.
Het is ook belangrijk om een patchproces in te stellen waarmee je team patches kan beoordelen en testen voordat ze met geautomatiseerde hulpmiddelen worden uitgerold. Nogmaals, de kleine hoeveelheid tijd die wordt geïnvesteerd in het opzetten en onderhouden van een patchroutine levert enorm veel op dankzij de extra bescherming die deze biedt.
4. Voorzie bronnen van tags
Het taggen van bronnen – wat betekent dat je labels toepast om aan te geven wat de bron doet, wie deze heeft aangemaakt enzovoort – is een essentiële best practice voor kostenbeheersing, omdat het eenvoudiger wordt om vast te stellen of je betaalt voor bronnen die je niet nodig hebt.
Maar tagging speelt ook een belangrijke rol in beveiliging. Wanneer je bronnen correct zijn getagd, kun je snel bepalen wie er de "eigenaar" van is als je een wijziging moet aanbrengen als reactie op een beveiligingsrisico. Tagging biedt daarmee een goedkope manier om de gemiddelde tijd tot herstel (MTTR) te verlagen, een belangrijke maatstaf voor de effectiviteit van cybersecurity.
5. Schakel RBAC in
Rolgebaseerde toegangscontrole, oftewel RBAC, is een andere functie van de meeste softwaretoepassingen of platforms die je gratis kunt inschakelen, maar die startups maar al te vaak verwaarlozen. In plaats van elke gebruiker een toegangsniveau toe te kennen dat aansluit bij diens rol, gebaseerd op het principe van minimale bevoegdheden, doen startups vaak dingen zoals iedereen beheerder maken omdat dat sneller en eenvoudiger is.
Maar nogmaals, de inspanning die nodig is om het veiligere alternatief te kiezen—RBAC inschakelen en granulaire toegangscontroles instellen per gebruiker—is veel kleiner dan de tijd en kosten van een inbreuk die wordt veroorzaakt door gebruikersaccounts met te veel rechten. Hoe klein je bedrijf ook is, maak gebruik van RBAC.
6. Stroomlijn het wachtwoordbeheer
De ideale manier om wachtwoorden te beheren is het implementeren van een oplossing voor eenmalige aanmelding (SSO) waarmee medewerkers met slechts één aanmelding verbinding kunnen maken met al je apps en diensten, waardoor het aanvalsoppervlak voor inloggegevens dat je moet beveiligen kleiner wordt. SSO-services kunnen echter duur zijn en bedrijven hebben mogelijk ontwikkelcapaciteit nodig om dergelijke services met hun apps te integreren. Om beide redenen is SSO niet altijd een haalbare oplossing voor startups.
Wachtwoordmanagers zijn de op één na beste optie. Ze genereren automatisch wachtwoorden voor afzonderlijke apps en ontgrendelen deze met een hoofdwachtwoord dat medewerkers invoeren. De meeste wachtwoordmanagers kosten wat geld, maar ze zijn goedkoper dan SSO-services en vereisen geen ondersteuning van ontwikkelaars.
Het punt is dat je, zelfs als je een beperkt budget hebt, stappen moet ondernemen om het risico te beperken dat aanvallers inloggegevens misbruiken – zo niet via SSO, dan via een wachtwoordmanager.
Meer doen met minder
In een ideale wereld zou elke startup over onbeperkte middelen beschikken om in beveiliging te investeren. Maar in de echte wereld hebben maar weinig startups die luxe, en daarom moeten ze zich richten op maatregelen die de grootste voordelen opleveren tegen de laagste kosten.
Door deze aanpak te hanteren beperken kleine bedrijven niet alleen hun risico's, maar helpen ze ook hun vooruitzichten op groei op lange termijn te beschermen. Het vermogen om aan te tonen dat je je houdt aan beste praktijken op het gebied van cyberbeveiliging is immers vaak belangrijk bij het aangaan van relaties met investeerders en zakelijke klanten, en bij het verkrijgen van de certificeringen die nodig zijn om producten op de markt te brengen.
Dit betekent dat investeren in kosteneffectieve cyberbeveiligingspraktijken niet alleen goed is vanuit beveiligingsoogpunt, maar ook een slimme zakelijke zet voor startups.
Abonneer je voor meer tips over cyberbeveiliging op de nieuwsbrief van The CTO Club.
