Weerbaarheid tegen phishing en spearphishing

Gerichte aanvallen vragen meer dan alleen technische beveiliging of een jaarlijkse phishingtest. Medewerkers en sleutelpersonen moeten verdachte verzoeken herkennen, weten wanneer verificatie nodig is en eenvoudig kunnen melden. Tegelijk moeten processen voorkomen dat één overtuigend bericht leidt tot een betaling, accountovername of datalek.

1

Herkennen

Begrijp hoe phishing, spearphishing, CEO-fraude, BEC en andere vormen van social engineering worden opgebouwd.

Bij een gerichte aanval ziet het bericht er vaak helemaal niet verdacht uit. Herkenning begint daarom bij inzicht in de opbouw van een aanval en de beïnvloedingstechnieken die daarbij worden gebruikt.

Bekijk de aanvalstechnieken

2

Verifiëren

Zorg dat onverwachte of gevoelige verzoeken via een onafhankelijk kanaal worden gecontroleerd.

Verificatie moet niet afhangen van individuele oplettendheid. Leg vaste procedures vast voor:

  • grote betalingen
  • wijzigingen van bankgegevens
  • wachtwoord- en MFA-reset
  • delen van gevoelige informatie
  • wijzigingen in toegangsrechten
  • verzoeken vanuit directie of bestuur
3

Beschermen

Bescherm vooral sleutelrollen, high-value accounts en processen rond betalingen, gevoelige informatie en toegangsrechten.

  • phishingresistente authenticatie
  • sterke identity- en accesscontroles
  • beperking van privileges
  • monitoring van afwijkende loginactiviteit
  • bescherming tegen impersonatie
  • e-mailauthenticatie

Lees meer over phishingresistente MFA

4

Melden

Maak melden laagdrempelig en voorkom dat schaamte of twijfel leidt tot vertraging.

Een melding moet ook eenvoudig zijn wanneer iemand:

  • al heeft geklikt
  • gegevens heeft ingevoerd
  • een MFA-verzoek heeft goedgekeurd
  • informatie heeft gedeeld
  • een betaling heeft uitgevoerd
5

Oefenen

Test niet alleen of iemand op een link klikt, maar ook hoe medewerkers, sleutelpersonen en processen reageren op een gerichte aanval.

6

Reageren

Zorg dat duidelijk is wie handelt wanneer credentials zijn gedeeld, een betaling is gedaan of een account mogelijk is overgenomen.

  • Wie ontvangt de melding?
  • Wie onderzoekt het account?
  • Wanneer worden sessies beëindigd of accounts geblokkeerd?
  • Wanneer is sprake van een security-incident?
  • Wanneer wordt het crisisteam betrokken?
  • Wie informeert management, klanten, toezichthouders of andere betrokkenen?

Vertraag → Vraag → Verifieer

De Fraudehelpdesk adviseert dezelfde beweging: handel niet onmiddellijk, stel kritische vragen en verifieer informatie via een vertrouwde bron.

Weerbaarheid versterken binnen uw organisatie

Masterclasses & lezingen

Sessies waarin directie, sleutelpersonen en teams zien hoe gerichte aanvallen worden opgebouwd en hoe verificatie in de praktijk werkt.

Bekijk het aanbod

Phishingresistente MFA

Waarom sms-codes en pushberichten bij gerichte phishing niet meer volstaan, hoe passkeys en hardwaresleutels werken en waar organisaties beginnen.

Lees over phishingresistente MFA