NIS2: Bent u in het toepassingsgebied?
De nieuwe Belgische cybersecurity-wet treedt in kracht. Bekijk het nu.
Sociale media zijn een belangrijke bron van communicatie en informatie geworden voor organisaties. Ondanks de voordelen die deze openbaar toegankelijke platformen bieden, kunnen ze ook een enorm attack surface vormen en worden gebruikt voor kwaadaardige doeleinden, zoals misinformatie, identiteitsdiefstal, diefstal van vertrouwelijke informatie of fraude. Elke organisatie moet ervoor zorgen dat al haar sociale media goed beveiligd zijn.
Cybercriminelen maken gebruik van sociale media om aanvallen uit te voeren, omdat ze via één enkele account veel potentiële doelwitten kunnen bereiken. Via sociale media kunnen ze verschillende soorten aanvallen uitvoeren, zoals:
Op socialemedia-accounts staat veel vertrouwelijke informatie, zoals persoonlijke gegevens, huisadressen, telefoonnummers etc., die een aantrekkelijk doelwit vormt voor cybercriminelen. Accounts moeten dus worden beschermd door het gebruik van sterke wachtwoorden die voor elk account anders zijn. Een sterk wachtwoord bestaat uit ten minste 12 tekens en heeft een combinatie van hoofdletters en kleine letters, cijfers en symbolen. In combinatie met een sterk wachtwoord moet waar mogelijk ook multifactorauthenticatie worden ingeschakeld. Bij multifactorauthenticatie moet een gebruiker minstens twee verschillende methodes hanteren (bv. een wachtwoord en pincode, een pincode en een code via sms) om zijn identiteit te controleren en toegang te krijgen.
Meestal zijn de standaardinstellingen zo geconfigureerd dat iedereen persoonlijke informatie en posts op sociale media kan zien. Dit kan worden beperkt door de zichtbaarheid binnen het account in te stellen en ervoor te zorgen dat de eigenaar controleert wat het publiek wel en niet kan zien. Die configuraties moeten regelmatig worden gecontroleerd omdat ze soms kunnen worden gewijzigd zonder dat de gebruiker hiervan op de hoogte is. Daarnaast kunnen sommige accounts ook worden ingesteld op "privé" om de zichtbaarheid van de gedeelde informatie en posts te beperken.
Sociale media hebben een groot bereik en het is niet altijd mogelijk om het publiek dat toegang heeft tot de gedeelde informatie en posts volledig te controleren. Persoonlijke of vertrouwelijke informatie mag niet worden gedeeld op deze platformen, omdat deze voor kwaadaardige doeleinden zouden kunnen worden gebruikt. Bovendien moeten werkgerelateerde posts zorgvuldig worden opgesteld, omdat ze de reputatie van de organisatie kunnen schaden, zelfs wanneer ze worden gedeeld door een medewerker en niet door het account van de organisatie zelf.
Daarnaast moet alle informatie die door anderen online wordt gedeeld, zorgvuldig worden nagelezen vooraleer ze verder wordt gedeeld. Iedereen kan online plaatsen wat hij wil, er is geen controle op de juistheid van het gedeelde bericht. Cybercriminelen maken hiervan handig gebruik om berichten te delen (bv. nepnieuws, promoties) die ernstige gevolgen kunnen hebben. Door die zelf te delen, kan je schadelijke berichten naar je netwerk verspreiden.
Zorg er tot slot voor dat je de wet respecteert, wat je ook deelt of online plaatst. Deel niets dat in strijd zou kunnen zijn met de wetgeving, zoals inhoud met betrekking tot cyberpesten, pedofilie, opmerkingen die aanzetten tot racisme of geweld, schending van beeldrechten etc.
Mensen met slechte bedoelingen maken misbruik van sociale media om anderen op te lichten door valse accounts aan te maken of door een gehackt account te gebruiken om zich voor te doen als een organisatie of een medewerker. Via die accounts nemen ze contact op met mensen om vertrouwelijke informatie en/of geld te stelen. Deel nooit geld, foto's, video's of andere gevoelige informatie online zonder eerst na te gaan of de persoon achter het account echt is wie hij beweert te zijn.
Sommige toepassingen kunnen toegang vragen tot socialemedia-accounts om sneller te kunnen inloggen. Die verzoeken moeten altijd zorgvuldig worden geanalyseerd en er mag alleen toegang worden verleend tot strikt noodzakelijke informatie. Ook al lijkt het handiger om een socialemedia-account te gebruiken om in te loggen op een applicatie, wees hier toch voorzichtig mee, want zo geef je toegang tot de massa informatie op het account.
Toepassingen mogen alleen worden geïnstalleerd van officiële websites of fabrikanten om te voorkomen dat er een virus mee wordt gedownload. Zodra de toepassing niet meer nodig is of niet meer wordt gebruikt, moet ze worden verwijderd of moet de toegang worden ingetrokken.
Openbare wifi of computers zijn een handige oplossing omdat mensen bijna overal toegang hebben tot professionele bronnen, op websites kunnen surfen of hun sociale media kunnen beheren. Zoals de naam echter al aangeeft, zijn deze openbaar en kan iedereen er toegang toe krijgen, ook oplichters en criminelen. Als een openbare wifi of computer verkeerd is geconfigureerd, kan deze worden gebruikt om de activiteiten van mensen die ermee verbonden zijn te monitoren en hun informatie te stelen. Geef altijd de voorkeur aan het wifinetwerk van je organisatie en aan professionele apparaten om toegang te krijgen tot je werkgerelateerde bronnen.
Als de sociale media het toestaan, kan je alle logins op een account nagaan, samen met de apparaten die voor die logins zijn gebruikt. Deze lijst moet regelmatig worden gecontroleerd om er zeker van te zijn dat er alleen bekende apparaten en locaties zijn gebruikt om in te loggen op een account. Zodra een onbekend apparaat of een onbekende locatie in de lijst verschijnt, moet dit/deze onmiddellijk worden verwijderd en moet ook het wachtwoord meteen worden gewijzigd.
Zodra een account niet meer wordt gebruikt, is het beter om het volledig te verwijderen om ervoor te zorgen dat de informatie op het account niet meer toegankelijk is zonder dat de eigenaar hiervan op de hoogte is.
De medewerkers van een bedrijf vormen de eerste verdedigingslinie. Je medewerkers moeten in staat zijn om oplichting en valse boodschappen te herkennen om de juiste reflexen te ontwikkelen. Cybercriminelen kunnen verschillende technieken gebruiken om te proberen de contactgegevens van de medewerkers te stelen en zo toegang te krijgen tot de bronnen van een organisatie. Het is dus belangrijk om regelmatig informatiesessies te organiseren om de medewerkers te leren niet te veel informatie te delen op sociale media en niet op een link te klikken of een bestand te openen zonder eerst de herkomst te analyseren.
Als er vanop een account berichten worden gestuurd of posts worden gedeeld zonder dat de eigenaar van het account hiervan op de hoogte is, dan is het account waarschijnlijk gehackt. Om de controle over het account terug te krijgen, kan je de volgende stappen ondernemen:
Het doel van deze inhoud is om goede cyberbeveiligingspraktijken te delen en onder de aandacht te brengen.
Sommige van deze adviezen kunnen anders van toepassing zijn, afhankelijk van de context van uw organisatie.
Houd u altijd aan het beleid en de instructies die binnen uw organisatie van kracht zijn.
Vraag bij twijfel altijd eerst advies aan uw IT-manager.