Het probleem? Open deuren zijn elke Zoom- of Teams-vergadering, elk niet-gecontroleerd leveranciersaccount en elk onbeveiligd apparaat. De echte vraag is niet ÓF het gebeurt, maar WANNEER en hoeveel toegangspunten er nog blootgesteld zijn.
Vroeger was de bedrijfsfirewall het veiligheidsbolwerk van de sector. In het tijdperk van hybride werken bieden deze traditionele perimeterfirewalls geen bescherming meer voor uw digitale grenzen. De nieuwe perimeter bestaat uit persoonlijke apparaten, wifi-netwerken thuis, gedeelde werkplekken en SaaS-systemen, inclusief externe leveranciers, die toegang hebben tot dit ‘comfort’. Dit vergrote aanvalsoppervlak is zichtbaar geworden door recente datalekken.
De persoonlijke bestanden van de Royal Mail Group en hun videoconferenties werden gelekt doordat een externe leverancier werd gecompromitteerd. Dit toont aan dat samenwerkingsplatforms op zichzelf waardevolle doelwitten kunnen zijn.
Tijdens verstoorde staatsraadvergaderingen en in scholen was de toegangscontrole zwak (geen wachtwoorden, gedupliceerde persoonlijke vergader-ID’s), wat aanvallers de kans gaf om de controle over de vergaderingen over te nemen. De ernst van deze verstoringen was zo groot dat Michigan Zoombombing strafbaar heeft gesteld als een misdrijf.
Deze twee inbreuken waren het gevolg van gehackte accounts van derden zónder multi-factor authenticatie (MFA). Bij Marks & Spencer leidde dit tot enorme betalingsvertragingen en een verlies van £570 miljoen aan marktwaarde. Bij Ticketmaster werden 560 miljoen klantgegevens gelekt als gevolg van gecompromitteerde leveranciersgegevens.
Het is vrij eenvoudig: als de MFA-beleidsregels van uw leveranciers zwak zijn, blijft uw beveiliging even laag als de hunne.
Zoom heeft een kritieke DLL-bug verholpen met een CVSS-ernst van 9.6, die mogelijk kon worden gebruikt om het hele systeem te compromitteren. De les? Zelfs vertrouwde sites moeten regelmatig worden bijgewerkt – ze moeten gepatcht worden – want wijdverspreidheid is de vijand van de beveiliging.
De incidenten hierboven staan niet op zichzelf – ze geven aan dat systemen voor werken op afstand een beveiligingsrisico vormen. Vijf belangrijke inzichten tonen aan waarom de beveiliging van werken op afstand zo precair is:
De allesomvattende waarheid? Het bedrijfsrisico van werken op afstand is niet alleen een IT-risico, maar ook een strategisch bedrijfsrisico, aangezien het niet opnieuw is ontworpen om beveiliging te garanderen.
De open deuren moeten worden gesloten met een strategie voor mensen, processen en technologie. De volgende structuur is degene die wij bij Intwo gebruiken, en die is gebaseerd op het beveiligingsecosysteem dat door Microsoft is gepubliceerd.
Het verhaal van elk groot incident is hetzelfde:
Bij Intwo helpen wij CIO’s en CISO’s om de chaos van samenwerking op afstand om te zetten in veilige samenwerking. Ons model omvat advies, implementatie en diensten:
Door een partnerschap aan te gaan met Intwo en Microsoft verkrijgt u veilige samenwerking, continue monitoring en Zero Trust-verdediging, waarmee u potentiële toegangspunten tegen aanvallers afsluit.
Werken op afstand is blijvend, maar de risico’s ook. Het verschil tussen morgen de kop van de krant zijn vanwege een datalek en een vertrouwd merk blijven, ligt in hoe snel en hoe vastberaden u handelt.
De uitdaging is reëel. Het inzicht is duidelijk. De oplossing is beschikbaar.
Wacht niet totdat uw volgende Zoom- of Teams-gesprek een aansprakelijkheid wordt. Beveilig uw werkplek op afstand. Neem contact met ons op om de mogelijkheden voor uw organisatie te bespreken.
Thuiswerken heeft het beveiligingslandschap fundamenteel veranderd, omdat medewerkers nu toegang hebben tot bedrijfsgegevens vanaf locaties en apparaten buiten de traditionele kantooromgeving. Thuisnetwerken, persoonlijke laptops, openbare wifi en onbeheerde endpoints introduceren allemaal kwetsbaarheden die niet bestonden toen het werk binnen de bedrijfsmuren bleef. Het aanvalsoppervlak is aanzienlijk uitgebreid en veel organisaties hebben hun beveiligingsstrategieën daar niet op aangepast. Zonder de juiste controles wordt elke externe verbinding een potentiële toegangspoort voor cybercriminelen.
De meest voorkomende bedreigingen zijn phishingaanvallen die inspelen op het isolement van thuiswerkers, ransomware die via kwaadaardige bijlagen wordt verspreid, onbeveiligde thuisnetwerken met zwakke wachtwoorden en verouderde routers, shadow IT waarbij medewerkers ongeautoriseerde applicaties gebruiken, en diefstal van inloggegevens via social engineering. Thuiswerkers zijn ook kwetsbaarder voor man-in-the-middle-aanvallen op openbare wifi. De combinatie van persoonlijke apparaten, gedecentraliseerde datatoegang en beperkte IT-zichtbaarheid maakt deze bedreigingen moeilijker te detecteren en in te dammen dan in kantooromgevingen.
Shadow IT ontstaat wanneer medewerkers ongeautoriseerde applicaties of cloudopslag gebruiken zonder goedkeuring van IT. Thuiswerkers grijpen vaak naar deze tools wanneer officiële systemen als onhandig aanvoelen. Het probleem is dat IT-teams geen beleid kunnen monitoren of afdwingen op applicaties waarvan zij het bestaan niet kennen. Gevoelige gegevens kunnen terechtkomen in niet-versleutelde persoonlijke accounts of verkeerd geconfigureerde cloudmappen met openbare toegang. Dit creëert blinde vlekken die de bedrijfsbeveiligingsmaatregelen omzeilen en kan leiden tot datalekken, compliance-overtredingen en onopgemerkte malware-infecties.
VPN’s creëren versleutelde tunnels tussen externe apparaten en het bedrijfsnetwerk, maar werken volgens een binair vertrouwensmodel: eenmaal verbonden, wordt de gebruiker als vertrouwd beschouwd. Een gecompromitteerd apparaat of gestolen inloggegevens kunnen een aanvaller laterale beweging binnen het netwerk geven. VPN’s verminderen bovendien de prestaties, waardoor sommige medewerkers ze uitschakelen. Moderne benaderingen zoals Zero Trust Network Access (ZTNA) ondervangen deze tekortkomingen door elk toegangsverzoek afzonderlijk te verifiëren, ongeacht de locatie, en alleen de minimale rechten toe te kennen die voor elke taak nodig zijn.
Zero Trust is een beveiligingsframework gebouwd op “nooit vertrouwen, altijd verifiëren”. In tegenstelling tot op perimeter gebaseerde modellen die ervan uitgaan dat interne gebruikers veilig zijn, behandelt Zero Trust elk toegangsverzoek als potentieel vijandig. Het vereist continue authenticatie, controles van de apparaatstatus en rolgebaseerde rechten voordat toegang tot enige resource wordt verleend. Voor externe teams betekent dit dat toegang pas wordt verleend na verificatie van de gebruikersidentiteit, de compliance van het apparaat en de specifiek opgevraagde resource. Dit beperkt de schade aanzienlijk wanneer inloggegevens worden gecompromitteerd of een apparaat verloren gaat.
De meeste thuisnetwerken beschikken niet over beveiliging op bedrijfsniveau. Standaardwachtwoorden op routers, verouderde firmware, afwezige firewalls en zwakke wifi-versleuteling creëren allemaal openingen voor aanvallers. Een gecompromitteerd thuisnetwerk kan man-in-the-middle-aanvallen mogelijk maken die gegevens tussen een thuiswerker en bedrijfssystemen onderscheppen. Wanneer gezinsleden of andere apparaten hetzelfde netwerk delen, neemt de blootstelling verder toe. Organisaties moeten duidelijke richtlijnen bieden voor het beveiligen van thuis-wifi en oplossingen overwegen zoals Azure Virtual Desktop, die gevoelige gegevens volledig buiten lokale apparaten houden.
Azure Virtual Desktop biedt een gecentraliseerde, in de cloud gehoste desktopomgeving waarin applicaties en gegevens op de veilige Azure-infrastructuur blijven in plaats van op de apparaten van medewerkers. Gebruikers krijgen vanaf elk apparaat toegang tot een virtuele werkplek, maar gevoelige gegevens verlaten nooit de cloud. Dit vermindert de risico’s van verloren apparaten, onbeveiligde netwerken en persoonlijke laptops zonder patches. IT-teams behouden centrale controle over toegangsbeleid, software-updates en beveiligingsconfiguraties. AVD ondersteunt ook multifactorauthenticatie en rolgebaseerde toegang, waarmee beschermingslagen worden toegevoegd die traditionele externe setups vaak missen.
Elk apparaat dat een medewerker gebruikt om toegang te krijgen tot bedrijfsgegevens is een endpoint, en elk endpoint is een potentieel toegangspunt. In externe omgevingen werken apparaten buiten het bedrijfsnetwerk, vaak zonder dezelfde monitoring en bescherming als op kantoor. Verouderde besturingssystemen, ontbrekende patches en afwezige antivirussoftware creëren allemaal kwetsbaarheden. Endpoint detection and response (EDR)-tools, mobile device management (MDM) en geautomatiseerd patchbeheer helpen organisaties om zichtbaarheid te behouden over verspreide apparaten, waardoor het risico op compromittering afneemt.
Training van medewerkers is essentieel, omdat menselijke fouten de belangrijkste oorzaak van beveiligingsinbreuken blijven. Thuiswerkers worden sterker blootgesteld aan phishingmails, social engineering en onveilige omgang met gegevens. Zonder regelmatige training kunnen medewerkers op kwaadaardige links klikken, zwakke wachtwoorden hergebruiken of bestanden op niet-goedgekeurde locaties opslaan. Effectieve programma’s omvatten gesimuleerde phishingoefeningen, duidelijk beleid rond goedgekeurde tools en regelmatige updates over opkomende bedreigingen. Het verankeren van beveiligingsbewustzijn in de organisatiecultuur vermindert risico’s effectiever dan uitsluitend vertrouwen op technologie.
Een Managed Services Provider (MSP) brengt gespecialiseerde cybersecurity-expertise mee die veel interne teams voor gedistribueerde omgevingen ontberen. Een MSP kan gelaagde beveiligingsarchitecturen ontwerpen die identity management, endpointbescherming, netwerkbeveiliging en data loss prevention omvatten. Zij leveren continue monitoring, detectie van bedreigingen en incidentrespons op externe endpoints. Voor organisaties die Microsoft-technologieën gebruiken, stemt een partner zoals Intwo de beveiliging van thuiswerken af op Azure, Microsoft 365 en moderne werkplekoplossingen, waarmee wordt geborgd dat beleid consistent wordt gehandhaafd, ongeacht waar medewerkers verbinding maken.
Rest assured. We've got you.
Laten we contact opnemen en samen uw security-uitdagingen aanpakken.