Risicoanalyse: The attacker's playbook en kwetsbaarheden identificeren
les 2/4
Risicoanalyse: The attacker's playbook en kwetsbaarheden identificeren
les 2/4
The attacker's playbook en kwetsbaarheden identificeren
Check in - hoe voel je je vandaag?
Planning
10 min - Introductie en lesdoelen
10 min - Terugblik
30 min - The attacker's playbook - 5 fases van een hacker
15 min - Opdracht
15 min - Pauze
30 min - Kwetsbaarheden identificeren binnen een bedrijf
30 min - Opdracht
15 min - Afsluiten en vooruitkijken
Leerdoelen van deze les
Aan het eind van de les kun je de vijf fases van een aanvaller toelichten en een eenvoudige risicoanalyse uitvoeren voor een ICT-bedrijf.
Terugblik: Koppel de casus aan het juiste begrip
Financiële dreiging
Informatiediefstal
Bedrijfsvoering verstoren
DDoS-aanvallen
Ransomware en phishing-aanvallen
Datalekken en spionage
Terugblik - opdracht
Een ontevreden medewerker downloadt klantgegevens vlak voordat hij ontslag neemt en verkoopt deze aan een andere partij.
Vragen:
Welk type aanvaller is dit?
Waarom is dit type aanvaller extra gevaarlijk?
Welke signalen had een organisatie kunnen herkennen?
Noem 2 beschermingsmaatregelen om dit risico te verkleinen.
The attacker's playbook: vijf fasen
Hackers werken volgens een stappenplan. We bekijken de vijf fases waarin zij een aanval voorbereiden en uitvoeren.
Fase 1: Verkenning
Een hacker zoekt bijvoorbeeld naar medewerkers op LinkedIn om inlognamen te raden.
De hacker verzamelt informatie over het doelwit, bijvoorbeeld via bedrijfswebsites of social media.
Fase 2: Scannen
De hacker zoekt kwetsbaarheden in het netwerk, bijvoorbeeld door te scannen op open poorten of oude software.
Met een tool als Nmap worden open poorten van een doelwit zichtbaar.
Wat is een “open poort”?
Waarom zijn open poorten onveilig?
Er zijn kwetsbare of niet gepatchte software achter de poort.
Open poorten verbeteren de beveiliging.
Open poorten trekken aanvallen aan.
Onnodige toegang tot een systeem.
Wat kan een open poort mogelijk veroorzaken?
Aanvallen door bots en scanners.
Geen controle over wie binnenkomt.
Risico op datalekken.
Verhoogde snelheid van netwerkverbinding.
Fase 3: Gaining Access
Er wordt misbruik gemaakt van een slecht wachtwoord ('Welkom123!').
De hacker probeert daadwerkelijk binnen te dringen, bijvoorbeeld door wachtwoorden te raden of bekende exploits (fouten in software) te gebruiken.
Fase 4: Maintaining Access
Een keylogger of remote access tool (RAT) wordt geïnstalleerd.
De hacker zorgt dat hij toegang kan blijven houden, bijvoorbeeld door een achterdeurtje (backdoor) te installeren.
Wat is een "backdoor"?
Fase 5: Covering Tracks
De hacker verwijdert logbestanden op de server om detectie te voorkomen.
Sporen van de hack worden gewist: logbestanden worden verwijderd of aangepast.
Wat is de juiste volgorde van de vijf fases?
Verkenning → Toegang verkrijgen → Toegang behouden → Scannen → Sporen wissen
Toegang verkrijgen → Verkenning → Scannen→ Sporen wissen → Toegang behouden
Verkenning → Scannen → Toegang krijgen → Toegang behouden → Sporen wissen
Scannen → Verkenning → Toegang verkrijgen → Toegang behouden → Sporen wissen
Opdracht: Analyseer the attacker's playbook
Welke fase denk je dat voor jouw (stage)bedrijf de meeste risico's oplevert? Waarom? Bespreek in tweetallen.
minute
second
Risicoanalyse
Een risicoanalyse is een gestructureerde manier om te bepalen wat er mis kán gaan, hoe groot de kans daarop is en wat de gevolgen zouden zijn. Op basis daarvan bepaal je welke risico’s je eerst moet aanpakken.
Risicoanalyse: een ICT-bedrijf
We oefenen met een fictief ICT‑bedrijf. Het doel van dit bedrijf is het verlenen van ICT‑diensten aan klanten. Om dat doel te kunnen bereiken, heeft een bedrijf vitale processen (belangrijke activiteiten).
Voorbeelden:
Klantenbeheer (gegevens van klanten bijhouden)
Salarisadministratie (medewerkers op tijd betalen)
ICT‑infrastructuur (servers, netwerken en systemen die moeten blijven werken)
Assets zijn de middelen en onderdelen die een bedrijf gebruikt om zijn vitale processen (belangrijkste activiteiten) uit te voeren. Allemaal moeten ze worden beschermd tegen risico’s.
Voorbeelden:
Informatie – klantgegevens, personeelsgegevens, bedrijfsgeheimen
Hardware – laptops, servers, printers, databases, mobiele apparaten
Software en applicaties – boekhoudsoftware, E-mail, websites
Fysieke security – toegangsbeheersystemen, beveiligingscamera’s, alarmen
Supply chain middelen - belangrijke leveranciers en partners
Risicoanalyse per asset (middelen of onderdelen)
Stap 1: Bedreigingsgebeurtenis
Stap 2: Kwetsbaarheid (zonder maatregelen)
Stap 3: Gevolg
Stap 4: Beheersmaatregelen
Risicoanalyse per asset (middelen en onderdelen)
Bijvoorbeeld: klantdatabase is niet versleuteld, oude back-up, zwakke wachtwoorden.
Stap 1: Bedreigingsgebeurtenis
Stap 2: Kwetsbaarheid (zonder maatregelen)
Bijvoorbeeld: ransomware besmet klantdatabase.
Risicoanalyse per asset (middelen of onderdelen)
Gegevens van klanten zijn kwijt of op straat beland. Financiële schade en imagoschade.
Stap 4: Beheersmaatregelen
Stap 3: Gevolg
Encryptie toepassen, sterke wachtwoorden en regelmatige back-ups.
Risico = impact x kans
Nog een voorbeeld. Risico = impact x kans
Een middelgroot ziekenhuis is sterk afhankelijk van digitale systemen. Een vitaal proces (belangrijk activiteit) is het beschikbaar houden van elektronische patiëntendossiers (EPD). Het ziekenhuis heeft de afgelopen jaren veel geïnvesteerd in beveiliging, zoals MFA en regelmatige back‑ups, waardoor de kans op cyberdreigingen relatief laag is. Toch blijft toegang tot het EPD cruciaal voor het veilig uitvoeren van zorg.
Voorbeeld
Opdracht: Vitale processen analyseren
Kies een vitaal proces/belangrijke activiteit binnen een (stage)bedrijf. Welke assets (middelen en onderdelen) zijn gekoppeld aan deze belangrijke activiteit? Welke bedreigingen spelen? Wat is het risico per asset (laag-hoog)? Welke maatregelen kun je adviseren? Bespreek dit in groepjes.
Presenteer aan de klas.
Reflectie: Wat heb je geleerd?
Noem een nieuw inzicht uit de les over cyber security. Schrijf het op en/of deel het in de klas.
Volgende les: de wet, risicoanalyse opstellen en advies geven