Skip to main content

2024 was opnieuw een topjaar voor cybercriminelen—en niet op een goede manier voor de rest van ons. Van grootschalige lekken van inloggegevens tot compromittering van toeleveringsketens: de enorme omvang en creativiteit van de datalekken van dit jaar waren genoeg om zelfs de meest ervaren beveiligingsteams 's nachts wakker te houden.

Opvallend is niet alleen het aantal incidenten, maar ook de manier waarop datalekken zich ontwikkelen: ze richten zich op over het hoofd geziene kwetsbaarheden en maken gebruik van nieuwe aanvalsoppervlakken, zoals door AI gegenereerde phishingfraude of verkeerde configuraties in de cloud. Van overheidsgegevens tot telecomgiganten: geen enkele sector was veilig voor de toenemende verfijning van cybercriminelen. 

Als technische leiders kennen jullie de inzet: reputatieschade, gevolgen van regelgeving en de voortdurende dreiging van klantverlies. Als 2024 ons iets heeft geleerd, is het dat onze benaderingen van beveiliging net zo dynamisch en vindingrijk moeten zijn als de tegenstanders waarmee we te maken hebben.

Want more from The CTO Club?

Create a free account to finish this piece and join a community of CTOs and engineering leaders sharing real-world frameworks, tools, and insights for designing, deploying, and scaling AI-driven technology.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting you agree to receive occasional emails and acknowledge our Privacy Policy. You can unsubscribe at anytime.

Proactieve stappen om gegevens veilig te houden zijn onder meer het implementeren van sterk wachtwoordbeleid, het gebruik van meervoudige authenticatie, het versleutelen van gevoelige gegevens, het regelmatig bijwerken van software en het regelmatig uitvoeren van beveiligingsaudits. Voorlichting en training van medewerkers zijn ook essentieel, omdat menselijke fouten een veelvoorkomende oorzaak van datalekken zijn.

patrick_glennon

Vlad Cristescu, hoofd Cybersecurity bij ZeroBounce, zegt dat cybersecurity het bedrijf in al zijn activiteiten doordringt. Hij deelde hoe ze uitdagingen aanpakken en systemen veilig houden:

  • Filosofie van nul vertrouwen: Niemand binnen of buiten het bedrijf krijgt zomaar toegang. Elke gebruiker en elk apparaat moet bewijzen dat het thuishoort.
  • Voortdurende monitoring: We gebruiken slimme tools om 24/7 te zoeken naar alles wat verdacht is.
  • Het team opleiden: Cybersecurity is niet alleen de taak van IT; het is de taak van iedereen. We trainen ons team om phishingmails en andere bedreigingen te herkennen.
  • Bereid zijn op het ergste: We hebben niet alleen een incidentresponsplan; we oefenen het ook, zodat we klaar zijn als er iets gebeurt.
  • Partners zorgvuldig kiezen: We stellen hoge eisen aan onze leveranciers, omdat we weten dat hun beveiliging invloed heeft op die van ons.

"Elk datalek herinnert ons eraan dat cybersecurity niet iets is wat je eenmaal instelt en daarna vergeet. Het is een voortdurende prioriteit en we zijn er allemaal verantwoordelijk voor. Als we leren van wat er in 2024 is gebeurd en waakzaam blijven, zijn we allemaal beter voorbereid op wat er ook volgt," benadrukte Cristescu.

In dit overzicht bespreek ik vijf van de grootste datalekken van 2024 datalekken: National Public Data, Ticketmaster, Dell, AT&T en Change Healthcare, en deel ik inzichten uit eerste hand van experts uit de sector.

Elk van deze datalekken brengt andere kwetsbaarheden aan het licht en biedt lessen over hoe we gegevens beter kunnen beschermen in een steeds digitalere wereld.

Datalek bij Ticketmaster

In juni 2024 beweerde de hackersgroep Shiny Hunters klantgegevens te hebben gestolen van Ticketmaster en Live Nation, een wereldwijde leider op het gebied van kaartverkoop en evenementenbeheer, waarbij ongeveer 560 miljoen personen werden getroffen.

“ShinyHunters is een groep dreigingsactoren die bekendstaat om het succesvol binnendringen van bedrijven en het verkopen van de klantgegevens waartoe ze toegang krijgen op de zwarte markt," merkt John Paul Cunnigham, CISO bij Silverfort, op."In dit geval kwam de aanval via een beheerde serviceprovider die door Ticketmaster werd gebruikt.”

De gestolen gegevens omvatten namen, adressen, contactgegevens, creditcardinformatie en ticketbestellingen, wat risico's op financiële fraude en identiteitsdiefstal met zich meebracht. Het datalek bracht de kwetsbaarheden in de gegevensbeheerpraktijken van Ticketmaster aan het licht en onderstreepte de risico's van het opslaan van grote hoeveelheden persoonlijke en financiële informatie.

De gevolgen van het datalek bij Ticketmaster waren verstrekkend. Veel klanten liepen een groter risico op financiële fraude en identiteitsdiefstal, wat Ticketmaster ertoe aanzette waarschuwingen uit te geven en getroffen personen te adviseren hun financiële rekeningen nauwlettend in de gaten te houden. Het datalek leidde ook tot reputatieschade voor Ticketmaster, omdat klanten en partners hun zorgen uitten over het vermogen van het bedrijf om hun persoonlijke informatie te beschermen.

Een holistische, mensgerichte beveiligingsaanpak, gecombineerd met een goede, doortastende beveiliging die door een professioneel beveiligingsteam wordt geïmplementeerd, zal een belangrijke bijdrage leveren aan het voorkomen van de meeste cyberaanvallen.

matthew_dechant

Volgens Cunningham: "Er moet meer aandacht worden besteed aan zowel menselijke als machine-identiteiten die worden gebruikt bij het uitvoeren van diensten en integraties met derden en serviceproviders. Organisaties proberen kwaadwillenden tegen te houden met een lappendeken van identiteitscontroles en -tools en vertrouwen vaak te veel op verklaringen van derden, zoals SOC2-rapporten."

"Deze puntoplossingen werken in silo's en beveiligen alleen wat ze kennen. Veel ondernemingen vertrouwen op een lappendeken van een of meer cloudidentiteitsproviders (IdP's) en andere puntoplossingen om het steeds sneller groeiende aantal identiteiten te beveiligen. Aanvallers weten dit en maken misbruik van de beveiligingskloof om van het ene deel van een organisatie naar het andere te springen en gegevens te stelen. Identiteit is uiterst gedistribueerd, maar de beveiliging ervan hoeft dat niet te zijn. Zonder een uniforme beveiligingslaag zullen identiteits- en beveiligingsteams moeite blijven houden om het groeiende aantal identiteiten te beschermen, ten koste van beveiliging en productiviteit."

Wat heeft het datalek bij Ticketmaster ons geleerd? Cristescu is van mening: "We zijn slechts zo sterk als onze zwakste leverancier. Als een derde partij waarop je vertrouwt niet veilig is, lopen je gegevens risico."

Dus wat kunnen organisaties doen? "Kijk je partners eens grondiger na. Voer regelmatig audits uit, stel lastige vragen over hun beveiligingspraktijken en wees niet bang om afscheid te nemen als ze niet aan je normen kunnen voldoen," vervolgt Cristescu.

Get regular tech leadership wisdom for delivering better software and systems.

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form

Datalek bij AT&T

AT&T, een van de grootste telecommunicatiebedrijven in de Verenigde Staten, kreeg in juli 2024 te maken met een datalek dat ongeveer 70 miljoen klanten trof. Het lek werd veroorzaakt door een geavanceerde cyberaanval die zich richtte op de klantendatabase van AT&T, waardoor gevoelige informatie zoals namen van klanten, telefoonnummers, e-mailadressen en factuurgegevens openbaar werd.

Gestolen gegevens hebben een langdurige impact, niet alleen op bedrijven, maar ook op het vertrouwen dat klanten in hen stellen. Datalekken met een steeds grotere impact en omvang komen vaker voor, waardoor het cruciaal is dat organisaties hun aanpak van gegevensbeveiliging en -bescherming herzien. In plaats van gegevens te beschermen met traditionele beveiligingsmaatregelen, moeten ze methoden voor gegevensde-identificatie toepassen om de daadwerkelijke gegevens te beschermen, terwijl ze intern hun waarde behouden en ze zelfs bij diefstal onbruikbaar maken voor aanvallers.

clyde_williamson

Het datalek bij AT&T benadrukte de groeiende dreigingen waarmee telecommunicatiebedrijven worden geconfronteerd. Zij zijn belangrijke doelwitten voor cybercriminelen vanwege de enorme hoeveelheid persoonsgegevens die zij beheren. Het lek leidde ook tot zorgen over de beveiliging van telecommunicatie-infrastructuur en de behoefte aan sterkere verdedigingsmaatregelen tegen steeds geavanceerdere cyberdreigingen.

Clyde Williamson, Senior productbeveiligingsarchitect bij Protegrity, zegt: “Het exfiltreren van oproep- en sms-gegevens van vrijwel alle mobiele klanten van [AT&T] is niet alleen een schending van het vertrouwen van de klant, maar laat ook zien hoe verouderd de huidige cybersecuritystrategieën zijn. De conclusies die uit verschillende soorten gegevens kunnen worden getrokken, zijn net zo belangrijk als gestolen persoonlijk identificeerbare informatie.”

AT&T werkte samen met federale autoriteiten en cybersecuritybedrijven om het incident te onderzoeken en zijn systemen naar aanleiding van het lek te beveiligen. Getroffen klanten werden via e-mail en sms-berichten op de hoogte gebracht en kregen advies over het beschermen van hun accounts en het controleren op verdachte activiteiten.

AT&T voerde aanvullende beveiligingsmaatregelen in, waaronder verbeterde versleuteling van klantgegevens, meervoudige authenticatie voor toegang tot accounts en strengere toegangscontroles voor gevoelige informatie.

Cristescu zegt dat het datalek bij AT&T ons leert om "toegangscontroles te verdubbelen. Als je ze niet hebt, is dat alsof je de voordeur van je huis wagenwijd open laat staan."

Wat kun je nog meer doen?"Als je nog geen gebruikmaakt van multi-factor-authenticatie (MFA), begin daar dan vandaag mee. Combineer dit met op rollen gebaseerde toegangscontroles om ervoor te zorgen dat alleen bevoegde personen gevoelige gegevens kunnen zien," zegt Cristescu.

Datalek van Dell

In maart 2024 kreeg Dell te maken met een aanzienlijk datalek waarbij de persoonsgegevens van meer dan 180 miljoen klanten werden blootgelegd. Het datalek was het gevolg van een kwetsbaarheid in de klantenservicesystemen van Dell, die door hackers werd misbruikt om ongeautoriseerde toegang te krijgen tot namen, adressen, e-mailadressen en telefoonnummers van klanten.

Het datalek onderstreepte het belang van het beveiligen van klantenservicesystemen met software voor uniform dreigingsbeheer, die vaak het doelwit is van cybercriminelen die zwakke punten in de infrastructuur van een bedrijf willen misbruiken. Het datalek bij Dell benadrukte ook de risico's die samenhangen met externe leveranciers, aangezien de kwetsbaarheid verband hield met een softwarecomponent van een derde partij die in hun ondersteuningssystemen werd gebruikt.

Als reactie op het datalek ondernam Dell onmiddellijk actie om het incident in te dammen en de getroffen systemen te beveiligen. Het bedrijf werkte samen met cybersecurityexperts om de bron van de kwetsbaarheid te identificeren en patches te implementeren om verdere uitbuiting te voorkomen. Dell versterkte het interne cybersecuritybeleid, voerde regelmatig beveiligingsaudits uit en verbeterde de opleiding van medewerkers om potentiële beveiligingsdreigingen te herkennen en te voorkomen.

Het datalek bij Dell leerde ons dat "een aanpak van 'vertrouwen, maar verifiëren' met leveranciers niet meer volstaat," aldus Cristescu. In plaats daarvan: "Omarm het Zero Trust-principe. Dit betekent dat je de toegang voor iedereen en alles beperkt – zelfs voor systemen en mensen die je normaal gesproken vertrouwt," vooral wanneer je afhankelijk bent van softwarecomponenten van derden.

Dell en AT&T wijzen waarschijnlijk op kwetsbaarheden in grote, onderling verbonden systemen. Om deze te beperken zijn verbeterde eindpuntbeveiliging en zichtbaarheid in omvangrijke IT-landschappen nodig. Abonneer je op wereldwijde feeds met informatie over dreigingen en neem deel aan sectoroverschrijdende gemeenschappen voor het delen van dreigingsinformatie om nieuwe aanvalsvectoren voor te blijven. Zo kunnen organisaties zich met platforms zoals FS-ISAC in de financiële dienstverlening voorbereiden op bekende exploits.

robin_petra

Datalek bij National Public Data 

National Public Data (NPD), een grote overheidsdatabase, kreeg afgelopen april te maken met een van de grootste datalekken ooit, waarbij ongeveer 2,9 miljard socialezekerheidsregistraties werden getroffen. Door het datalek kwamen gevoelige persoonsgegevens bloot te liggen, waaronder SSN's, geboortedata en adressen, waardoor vrijwel iedere Amerikaanse burger werd getroffen. Het incident leidde tot meerdere collectieve rechtszaken en riep ernstige vragen op over de praktijken rond gegevensbeveiliging.

De aanvallers maakten misbruik van een kwetsbaarheid in de toegangscontroles van het systeem, kregen ongeautoriseerde toegang en haalden gedurende langere tijd enorme hoeveelheden gegevens weg.

"Hoewel dit niet is bevestigd, is de algemene consensus dat de publiek blootgestelde broncode van National Public Data was gearchiveerd op de hoofdwebsite van een van de dochterondernemingen van NPD, RecordCheck," zegt Gaëtan Ferry, beveiligingsonderzoeker bij GitGuardian."Het blootstellen van een archief met de broncode van een applicatie op de website van die applicatie is een al lang bekende fout die dateert van vóór de uitvinding van software voor versiebeheer. Er wordt aangenomen dat het archief een standaardwachtwoord bevatte dat nog steeds door meerdere gebruikersaccounts werd gebruikt en als eerste toegangsvector werd ingezet."

De gevolgen van het datalek waren ingrijpend, met aanzienlijke risico's op identiteitsdiefstal en fraude voor miljoenen mensen. Veel slachtoffers liepen het risico op ongeautoriseerde financiële activiteiten en het incident leidde tot een toename van de oproepen voor betere gegevensbescherming en beter toezicht op overheidsdatabases.

De getroffen personen werden via officiële kanalen op de hoogte gebracht en kregen gratis diensten voor kredietbewaking aangeboden om potentiële risico's op identiteitsdiefstal te beperken.

"Opvallend is dat dit datalek een week lang niet werd aangekondigd; het kwam pas aan het licht en leidde eerder tot een rechtszaak omdat het bedrijf het niet bekendmaakte," deelt Clyde Williamson mee."Bovendien is het nog steeds onduidelijk of ze bewust hebben vermeden details over dit datalek te delen of het zelf pas hebben ontdekt."

Williamson denkt dat dit de ontoereikendheid onderstreept van de Amerikaanse wetgeving ter bescherming van de persoonsgegevens van burgers, die verouderd en niet geschikt is voor de uitdagingen van de 21e eeuw."Gegevensmakelaars zoals de NPD zijn niet gebonden aan dezelfde regelgevingsnormen als instellingen zoals de Payment Card Industry (PCI), die jaarlijkse audits en strenge controles voor creditcardgegevens voorschrijft. Zoals de zaken er nu voor staan, kent de VS geen dergelijke verplichtingen."

Volgens Williamson is het ook mogelijk dat een aanzienlijk deel van de gestolen gegevens toebehoort aan een van de meest kwetsbare groepen: senioren en hun families. "Een populaire scam bestaat uit een dreigingsactor die zich voordoet als advocaat met slecht nieuws voor de senior: een familielid verkeert in de problemen en heeft geld nodig. En waarom zou een grootouder hen niet geloven als ze over geldige persoonlijk identificeerbare informatie beschikken om hun geloofwaardigheid te bevestigen? Deze oplichters hoeven geen krediet op iemands naam te openen om levens te verwoesten. Ze hoeven alleen maar te weten hoe ze de gestolen informatie kunnen gebruiken om de bankrekening van een zorgzaam familielid leeg te halen."

Williamson stelt dat het onvoldoende is om op collectieve rechtszaken te vertrouwen om nalatigheid aan te pakken."Organisaties moeten transparantie prioriteit geven en hun inspanningen om gevoelige gegevens te anonimiseren opvoeren om consumenteninformatie te beschermen. Ze moeten verder gaan dan traditionele verdedigingsmechanismen en door toezichthouders aanbevolen strategieën voor gegevensbescherming invoeren, zoals versleuteling en tokenisatie. Deze methoden maken gegevens waardeloos voor aanvallers, waardoor het onmogelijk wordt om ze te stelen en kwaadwillig te gebruiken."

Bedrijven kunnen de waarde van gestolen gegevens verminderen en de langetermijnimpact van ransomwareaanvallen en fraude aanzienlijk beperken.

Matthew DeChant, CEO van Security Counsel, benadrukt verder het belang van toezicht op leveranciers en zegt: "CTO's en leidinggevende teams moeten streng toezicht houden op de beveiligingspraktijken van externe leveranciers, vooral wanneer ze met sterk gereguleerde, private gegevens werken. Contracten moeten het recht omvatten om de beveiligingsprogramma's van leveranciers te beoordelen en te auditen. Neem beveiligingsclaims niet zonder meer aan: als een leverancier beweert te beschikken over een SOC 2 Type II-attest, vraag dan om het rapport en beoordeel het om er zeker van te zijn dat de reikwijdte ervan aan jouw behoeften voldoet."

Het datalek bij National Public Data diende als een harde herinnering aan de uitdagingen waarmee overheden worden geconfronteerd bij het beveiligen van de gegevens van burgers in een tijdperk van toenemende cyberdreigingen. Zoals Cristescu het verwoordt,"Te veel gegevens bewaren is alsof je vuurwerk in je garage opstapelt; vroeg of laat ontploft het."

Vraag jezelf in dit geval af: "Moeten we deze gegevens echt bewaren?" Als het antwoord nee is, verwijder ze dan. Overweeg ook de gegevens die je moet bewaren te versleutelen, zodat ze nutteloos zijn als ze worden gestolen," dringt Cristescu aan.

Datalek bij Change Healthcare

In augustus 2024 kreeg Change Healthcare, een toonaangevend technologiebedrijf in de gezondheidszorg, te maken met een groot datalek waarbij de persoonlijke en medische informatie van meer dan 4 miljoen patiënten werd gecompromitteerd. Het datalek werd toegeschreven aan een geavanceerde phishingaanval die interne systemen als doelwit had, waardoor onbevoegde toegang werd verkregen tot gevoelige gegevens, waaronder namen, adressen, geboortedata en medische geschiedenis van patiënten.

Hackers maakten misbruik van tekortkomingen in de beveiligingsinfrastructuur van Change Healthcare, met name op het gebied van het bewustzijn van medewerkers en e-mailbeveiligingsprotocollen.

Dit datalek onderstreept de noodzaak van een uitgebreide en gelaagde aanpak van cybersecurity. "Beveiliging implementeren draait niet om één oplossing, maar om het opbouwen van meerdere verdedigingslagen," zegt Shrav Mehta, CEO van Secureframe. "Van veilige programmeerpraktijken tot geautomatiseerd testen en voortdurende monitoring: we hebben een holistische aanpak nodig die potentiële dreigingen anticipeert en beperkt voordat ze zich voordoen."

Een belangrijk gevolg van het datalek bij Change Healthcare was de verstoring van zorgdiensten. Verschillende ziekenhuizen en medische instellingen die afhankelijk waren van de systemen van Change Healthcare, ondervonden vertragingen bij kritieke patiëntenzorg. Dit incident benadrukt de grote inzet van cybersecurity in de gezondheidszorg, waar kwetsbaarheden de integriteit van gegevens en de continuïteit van dienstverlening in gevaar kunnen brengen.

Naast de onmiddellijke technische storing laat de nasleep van het datalek bij Change Healthcare – waarbij zorgaanbieders geen betalingen konden verwerken of personeel konden betalen – zien waarom CTO’s in de gezondheidszorg betaalinfrastructuur met dezelfde kritieke status moeten behandelen als systemen voor patiëntenzorg. Voor technologieleiders in de gezondheidszorg is de belangrijkste conclusie meedogenloos eenvoudig: lacunes in elementaire beveiligingshygiëne, zelfs in één enkele dienst, kunnen een volledig ecosysteem van de gezondheidszorg platleggen.

Hisheth_Nama

Dit datalek onderstreepte ook de behoefte aan strengere regelgeving en uitgebreidere verantwoordingsplicht binnen de gezondheidszorg.

Kiran Chinnagangannagari, directeur Product en Technologie bij Securin, benadrukt de cruciale rol van fabrikanten van medische hulpmiddelen bij het beperken van deze kwetsbaarheden:"Persoonlijk zou ik graag zien dat nieuwe regelgeving verder gaat dan alleen zorgaanbieders en ook fabrikanten van medische hulpmiddelen omvat, aangezien de kwetsbaarheidsrisico's die met deze fabrikanten samenhangen eveneens een groeiende zorg zijn.

Uit onderzoek van Securin bleek een stijging van 59% op jaarbasis van het aantal kwetsbaarheden in zorgproducten, waarbij 43 kwetsbaarheden uitvoering op afstand mogelijk maakten—een kritieke bedreiging voor de patiëntveiligheid. Medische hulpmiddelen, zoals infuuspompen en monitoringsystemen, zijn essentieel voor patiëntenzorg en zonder passende cyberbeveiligingsmaatregelen kunnen deze kwetsbaarheden leiden tot gevaarlijke verstoringen, die mogelijk zelfs levensbedreigend zijn. We moeten prioriteit geven aan zowel het beveiligen van deze medische zorgverleners en hulpmiddelen als aan het beschikbaar stellen van de financiële middelen om dat te doen.

Chinnagangannagari benadrukt ook het belang van risicobeheer door derden, oftewel risicobeheer."Organisaties moeten actief verifiëren dat elke entiteit binnen hun toeleveringsketen in staat is verwoestende datalekken te voorkomen. Strengere regelgeving en betere handhaving zijn nu noodzakelijk, en beveiligingsteams en ontwikkelaars moeten de principes van beveiliging vanaf het ontwerp van CISA in hun systemen en producten implementeren. Bedrijven moeten verantwoordelijk worden gehouden niet alleen voor hun eigen cyberbeveiligingsmaatregelen, maar ook voor die van alle organisaties waarmee ze samenwerken. De inzet is te hoog—we kunnen niet toestaan dat dit soort nalatigheid voortduurt."

Dr. Sean Kelly, MD, medisch directeur en vicepresident Klantstrategie bij Imprivata, voegt toe:"Het opbouwen van een uitgebreide cyberbeveiligingsstrategie is bijna als het bouwen van een huis, en de meeste zorgorganisaties hebben alleen het fundament gelegd. Hun aanpak is vaak reactief, met de nadruk op het opruimen van de ravage die de kwaadwillende heeft veroorzaakt, in plaats van die vanaf het begin buiten de deur te houden."

Change Healthcare beloofde strengere praktijken voor gegevensbescherming in te voeren en nauw samen te werken met regelgevende instanties om toekomstige incidenten te voorkomen. Dit incident leert ons dat,"Verouderde systemen zijn een speeltuin voor hackers," zegt Cristescu."Verouderde technologie blijven gebruiken is een risico dat we ons niet kunnen veroorloven."

Cristescu raadt organisaties aan "te upgraden naar moderne, cloudgebaseerde systemen met geavanceerde detectie van bedreigingen" en "niet te bezuinigen op back-upstrategieën. Ransomware kan je niet gijzelen als je beschikt over veilige, geïsoleerde back-ups die klaarstaan."

In al deze datalekken zien we hetzelfde element: de aanvaller vindt en gebruikt hardgecodeerde inloggegevens. Voor menselijke identiteiten lijkt het ontbreken van phishingbestendige meervoudige authenticatie een terugkerend thema te zijn, en voor niet-menselijke identiteiten waren de betrokken geheimen in leesbare tekst langdurig geldig—lang genoeg om een aanvaller van dienst te zijn. Dit zou echt de aandacht moeten vestigen op het feit dat grote organisaties inzicht in geheimen moeten krijgen, zodat ze het rouleren van inloggegevens op schaal kunnen beheren en automatiseren en gelekte geheimen nutteloos kunnen maken tegen de tijd dat ze worden gevonden.

Gaetan_Ferry

Wat gebeurt er nu?

Als we vooruitkijken naar 2025, zal het landschap van cyberbeveiliging waarschijnlijk worden gevormd door de toenemende geavanceerdheid van zowel bedreigingen als verdedigingsmaatregelen. Cybercriminelen zullen naar verwachting sterker inzetten op aanvallen die door AI worden aangedreven, waarbij ze machinaal leren gebruiken om traditionele beveiligingssystemen te omzeilen en overtuigendere phishingpogingen te creëren.

Larry Zorio, CISO bij Mark43, denkt: "Organisaties moeten zich schrap zetten voor een toename van door AI aangestuurde aanvallen—geavanceerde dreigingen die hun kenmerken aanpassen om detectie te omzeilen. Deze aanvallen worden uitgebuit door kwaadwillenden die op geldelijk gewin uit zijn en richten zich op sectoren met zwakke verdedigingsmechanismen en ontoereikende middelen. Hackers gebruiken tools zoals ChatGPT om malware te creëren en phishing-e-mails op te stellen die nauwelijks van legitieme communicatie te onderscheiden zijn.

Zijn deze zorgen gerechtvaardigd? Absoluut. We kunnen echter maatregelen nemen om onszelf en onze bedrijven te beschermen, waaronder personeelstraining om phishing te voorkomen, voortdurende monitoring met gedragsanalyse om afwijkingen te detecteren en samenwerking met betrouwbare leveranciers om beveiligingslacunes aan te pakken. Proactieve investeringen nu zullen de verdediging versterken en op de lange termijn kosten besparen."

Deze toename van offensieve AI zal organisaties ertoe dwingen om eveneens geavanceerde defensieve tools te gebruiken, zoals door AI aangestuurde systemen voor dreigingsdetectie en -respons die enorme datasets in realtime kunnen analyseren om afwijkingen te identificeren en risico's te beperken. Daarnaast zullen aanvallen op toeleveringsketens een belangrijke zorg blijven, waarbij aanvallers misbruik maken van externe leveranciers om toegang te krijgen tot gevoelige systemen.

Op defensief gebied kun je een bredere toepassing van zero-vertrouwensarchitectuur verwachten, waarbij geen enkele gebruiker of apparaat standaard wordt vertrouwd en toegang voortdurend wordt geverifieerd.

Cloudbeveiliging komt centraal te staan nu organisaties worstelen met de complexiteit van het beveiligen van multi-cloudomgevingen, waarbij de nadruk ligt op de behoefte aan realtime inzicht en dreigingsbeheer binnen deze infrastructuren.

Om het aantal cloudgebaseerde aanvallen te verminderen, zouden organisaties moeten overwegen om een realtime cloudperspectief naar beveiligingsoperatiecentra (SOC’s) te brengen, zodat consistente detectie van en respons op dreigingen binnen de gehele infrastructuur wordt gewaarborgd. Dit zal de kosten en de gemiddelde reactietijd (MTTR) verlagen en het risico op ernstige datalekken aanzienlijk verminderen.

Or_Shoshani

Regelgevende veranderingen, met name rond gegevensprivacy en beveiligingsstandaarden, zullen wereldwijd waarschijnlijk strenger worden, waardoor organisaties hun werkwijzen moeten afstemmen op strengere nalevingsvereisten.

Bereid je voor op een regelgevende tsunami. In de EU hebben e-commercegerichte regels zich verspreid naar sociale media en online marktplaatsen. In de VS zullen gefragmenteerde benaderingen ontstaan, waarbij privacywetten voor consumenten op staatsniveau complexiteit creëren voor bedrijven die in meerdere rechtsgebieden actief zijn.

ariel_tiger

Morey Haber, hoofdadviseur voor beveiliging bij BeyondTrust, zegt: "Wat we van deze aanvallen hebben geleerd, is dat niemands persoonlijke informatie veilig is, ongeacht het bedrijf of de omvang ervan." Als bedrijven zichzelf tegen dreigingen willen beschermen, stelt Haber het volgende voor:

  • Gebruik geen mobiele telefoonnummers voor accounts of persoonlijke informatie. Een telefoonnummer is vaak een unieke identificator die gemakkelijk aan een persoon kan worden gekoppeld op meerdere platforms. Bij een datalek kunnen aanvallers het koppelen aan andere gecompromitteerde gegevens om een gedetailleerd profiel op te bouwen, waardoor het net zo riskant wordt als een burgerservicenummer. Vermijd het gebruik van telefoonnummers voor inloggegevens of authenticatie wanneer dat mogelijk is om blootstelling te beperken en je identiteit te beschermen.
  • Gebruik niet hetzelfde e-mailadres voor alle accounts. Maak in plaats daarvan afzonderlijke adressen aan voor correspondentie, bankzaken en andere gevoelige activiteiten. Als één e-mailadres wordt gecompromitteerd, wordt zo niet je volledige digitale identiteit blootgesteld.
  • Voor bedrijven is het voor aanvallers vaak gemakkelijker om in te loggen dan om in te breken. Geef prioriteit aan identiteitsbeveiliging en beheer van geprivilegieerde toegang door rechten en machtigingen regelmatig te controleren om laterale bewegingen en ongeautoriseerde toegang te blokkeren.

In 2025 zal er ook meer worden ingezet op samenwerking tussen sectoren en overheden, waarbij het delen van dreigingsinformatie een cruciaal onderdeel wordt om aanvallers voor te blijven.

Uiteindelijk zal de sleutel tot het navigeren door deze uitdagingen liggen in het combineren van geavanceerde technologieën met een cultuur van waakzaamheid en verantwoordelijkheid op elk organisatieniveau.

Slotgedachten

De datalekken van 2024 herinneren ons er op ontnuchterende wijze aan dat zelfs de beste verdediging niet ondoordringbaar is. Maar ze vormen ook een oproep tot actie: een kans om strategieën te verfijnen, geavanceerde hulpmiddelen zoals BAS-software prioriteit te geven en sterkere, beter aanpasbare beveiligingsstrategieën op te bouwen. Transparantie en samenwerking spelen een cruciale rol in dit proces.

"We moeten radicale transparantie omarmen door inzichten in kwetsbaarheden, percentages van versie-adoptie en geleerde lessen openlijk te delen," zegt Shrav Mehta."Deze samenwerkingsgerichte aanpak helpt het hele technologische ecosysteem veerkrachtiger te worden."

Als we de vindingrijkheid van kwaadwillenden willen overtreffen, moeten we kennis delen, onze kwetsbaarheden kritisch onderzoeken en onszelf verantwoordelijk houden als beheerders van de systemen en gegevens die we beschermen.

Nu we 2025 ingaan, laten we de zwaar bevochten lessen van dit jaar ter harte nemen. Of het nu gaat om het invoeren van zero-trustprincipes, investeren in betere dreigingsinformatie of het bevorderen van een cultuur waarin beveiliging ieders verantwoordelijkheid is, het doel is duidelijk: bedrijven moeten hun strategieën aanpassen, investeren in opkomende beveiligingstechnologieën en een cultuur van bewustzijn en waakzaamheid bevorderen.

Abonneer je op de nieuwsbrief van The CTO Club voor meer tips, hulpmiddelen en best practices op het gebied van cybersecurity.