Van angstmaken naar kansen: de nieuwe route voor mkb-security
Het midden- en kleinbedrijf waant zich nog te vaak onschendbaar onder het motto: wie wil mij nou hacken? Het antwoord is ontnuchterend: vrijwel iedereen, want het mkb vormt vaak de makkelijkste achterdeur naar grote opdrachtgevers. In het programma People Work Technology op New Business Radio ging presentator Richard Bordes hierover in gesprek met ethisch hacker Kevin Zwaan van Q-Cyber, Reza Razai van Mijn IBP en Jelco Haspels van IT-distributeur TD SYNNEX. Het centrale thema was de staat van digitaal vertrouwen in de sector.
Kevin Zwaan breekt dagelijks in bij bedrijven, maar wel met voorafgaande toestemming. Dat vertrouwen bouwt hij op met een jarenlang trackrecord, strenge certificeringen en duidelijke afspraken in Rules of Engagement. Volgens Zwaan ontstaat de grens tussen een ethische hacker en een crimineel geleidelijk. Het begint onschuldig bij een openstaand raam, waarna het testen van sloten bij herhaling een tweede natuur wordt. Zelf had hij het geluk dat hij op jonge leeftijd in een omgeving terechtkwam waar respect en ethiek de norm waren.
Bij red teaming, waarbij de beveiliging van een organisatie fysiek en digitaal op de proef wordt gesteld, draait het overigens vaker om menselijk gedrag dan om complexe techniek. Het misbruiken van vertrouwen blijkt schrikbarend eenvoudig. Zo wist het team van Zwaan ooit een datacenter binnen te wandelen en een fysiek apparaat aan het netwerk te koppelen als bewijs. Het enige wat zij daarvoor nodig hadden, was het juiste accent, een bouwhelm en een opvallend hesje.
De klassieke trainingen die personeel leren om phishingmails te herkennen op taal- en grammaticafouten zijn door de opkomst van kunstmatige intelligentie achterhaald. AI maakt teksten vlekkeloos en genereert overtuigende stemmen aan de telefoon. Het herkennen van fouten werkt daardoor niet meer; werknemers moeten vooral leren op te letten wanneer situaties afwijken van de normale gang van zaken.
Urgentie
Jelco Haspels ziet vanuit zijn positie bij TD SYNNEX dagelijks waar het wringt bij IT-partners. Het verkopen van IT-beveiliging blijft lastig zolang bedrijven de noodzaak niet inzien. Er is vaak sprake van nul urgentie totdat een bedrijf daadwerkelijk slachtoffer wordt, waarna alles met spoed geregeld moet worden. Waar bijna elke ondernemer een brandverzekering heeft afgesloten, blijft de digitale beveiliging achter, terwijl het risico op een cyberincident vele malen groter is. Het mkb valt vaak tussen wal en schip: het is groot genoeg om een aantrekkelijk doelwit te zijn, maar te klein voor een eigen interne beveiligingsafdeling.
Reza Razai benadrukt dat bedrijven zich niet langer kunnen verstoppen. Zelfs als een mkb-onderneming niet rechtstreeks onder nieuwe wetgeving valt, eisen grotere opdrachtgevers in de keten dat de beveiliging op orde is. Razai vergelijkt informatiebeveiliging met een reguliere verzekering tegen fysieke risico's. Tegelijkertijd plaatst hij vraagtekens bij compliance en keurmerken zoals ISO 27001. Dit levert in de praktijk soms niet meer op dan een papieren tijger met vinkjes, waarbij de kwaliteit van de externe auditor sterk kan variëren.
Een flexibel in te huren CISO kan voor het mkb uitkomst bieden door maatwerk te leveren zonder dat er miljoeneninvesteringen nodig zijn. Zwaan noemt dit een waardevolle ontwikkeling, mits er gekeken wordt naar aantoonbare ervaring in plaats van enkel naar functietitels.
Risico
Daarnaast vormt het gefragmenteerde datalandschap een groot risico. Data zit nu nog te vaak opgesloten in losse applicaties die niet met elkaar communiceren. Haspels pleit voor meer uniformiteit, omdat het onmogelijk is om systemen te beveiligen waarvan de inhoud niet volledig bekend is. Ook het distributiemodel verandert doordat IT-partijen steeds intensiever moeten samenwerken in ecosystemen om de benodigde expertise te bundelen. Deze samenwerking is hard nodig, want het verwachte tekort aan circa honderdduizend securityprofessionals in de regio maakt het voor kleine IT-bedrijven vrijwel onmogelijk om zelfstandig alle kennis in huis te halen.
Om de sector in beweging te krijgen, moet het roer om. Razai pleit ervoor om te stoppen met het zaaien van angst en in te zetten op de zakelijke kansen die een goede beveiliging biedt, zoals een sterke concurrentiepositie. Zwaan ziet de ultieme oplossing in het aanstellen van een ethische hacker binnen elke organisatie, die samen met de directie kijkt naar kwetsbaarheden waar niemand anders aan heeft gedacht. Presentator Richard Bordes concludeerde aan het einde van de uitzending dat vertrouwen goed is, maar dat exact weten wat je vertrouwt vele malen beter is.
Beluister de volledige aflevering op Spotify.
People Work Technology met Richard Bordes is iedere vrijdag te beluisteren via New Business Radio tussen 14 en 16 uur en later op Spotify.

Foto VLNR: Jelco Haspels (TD SYNNEX), Reza Razai (Mijn IBP), Richard Bordes (PWT), Kevin Zwaan (Q-Cyber)