• Bekende phishing-aanvallen en datalekken: lessen op het gebied van e-mailbeveiliging voor IT-teams

Bekende phishing-aanvallen en datalekken: lessen op het gebied van e-mailbeveiliging voor IT-teams

door

Laatst bijgewerkt:
12 leestijd: 12 minuten
Bekende phishing-aanvallen en datalekken: lessen op het gebied van e-mailbeveiliging voor IT-teams

Belangrijkste Conclusies

  • Veel phishing-incidenten slagen omdat aanvallers misbruik maken van vertrouwde merken, domeinnamen die op die van vertrouwde merken lijken, of zwakke verificatie van de afzender.
  • DMARC, SPF en DKIM helpen domeinspoofing tegen te gaan, maar organisaties moeten ook inzicht hebben in storingen en ongeautoriseerde afzenders.
  • Gereguleerde sectoren hebben behoefte aan duidelijke rapportage om te kunnen voldoen aan de voorschriften van Google, Microsoft, PCI DSS, de AVG en sectorspecifieke regelgeving.
  • MSP’s en MSSP’s hebben behoefte aan gecentraliseerde monitoring om problemen met klantdomeinen snel op te sporen, zonder dat ze XML-rapporten handmatig hoeven te ontleden.
  • Phishingpreventie werkt het beste wanneer e-mailverificatie, training van medewerkers, toegangscontroles en incidentafhandeling op elkaar zijn afgestemd.

Datalekken en phishingaanvallen leggen keer op keer een veelvoorkomende zwakke plek bij organisaties bloot: aanvallers maken vaak misbruik van hiaten op het gebied van identiteit, toegang en e-mailvertrouwen. Voor CISO’s, IT-managers, systeembeheerders en MSP’s draait het bij het bestuderen van deze incidenten om het vaststellen waar beveiligingsmaatregelen zoals DMARC, SPF, DKIM, MFA, afzenderverificatie en realtime rapportage het risico kunnen verminderen, voordat een aanval tot bedrijfsverstoring leidt. In 2023 werd een recordaantal van 3.205 datalekken gemeld, een stijging van 78% ten opzichte van het voorgaande jaar.

Bij veel van de onderstaande incidenten was sprake van diefstal van inloggegevens, identiteitsfraude, zwakke toegangscontroles of social engineering. Geen enkele beveiligingsmaatregel kan elk beveiligingslek voorkomen, maar e-mailverificatieprotocollen zoals DMARC, SPF en DKIM helpen een van de meest misbruikte aanvalsroutes te dichten: het ongeoorloofd gebruik van vertrouwde domeinen. Met het juiste rapportageplatform kunnen beveiligingsteams zien wie er namens hun domeinen e-mails verstuurt, storingen snel opsporen en met vertrouwen overgaan tot handhaving.

Wat is een datalek?

Een datalek is een beveiligingsincident waarbij vertrouwelijke, persoonlijke, financiële, medische of zakelijke gegevens zonder toestemming worden ingezien, openbaar gemaakt, gestolen of blootgesteld. Datalekken kunnen gevolgen hebben voor zowel particulieren als organisaties van elke omvang, in elke sector. Veelvoorkomende soorten gegevens die worden blootgesteld zijn onder meer:

  • Wachtwoorden en inloggegevens
  • Socialezekerheidsnummers en officiële identiteitsbewijzen
  • Betaalkaart- en bankgegevens
  • Medische dossiers en gegevens over de ziektekostenverzekering
  • Zakelijke referenties, intellectueel eigendom en interne communicatie

Datalek versus phishing versus ransomware versus diefstal van inloggegevens

TermDefinitieRelatie
DatalekOngeautoriseerde toegang tot of openbaarmaking van beschermde gegevensHet resultaat van vele soorten aanvallen
Phishing-aanvalEen social-engineeringtechniek waarbij misleidende e-mails of berichten worden gebruikt om inloggegevens te stelen of malware te verspreidenEen veelvoorkomende methode die tot inbreuken leidt
Ransomware-aanvalMalware die gegevens versleutelt en geld eist voor het ontsleutelen ervanWordt vaak via phishing verspreid; kan leiden tot een inbreuk tijdens het wegsluizen van gegevens
Diefstal van inloggegevensHet stelen van gebruikersnamen en wachtwoorden via phishing, malware of credential stuffingDe allerbelangrijkste oorzaak van datalekken

bekende datalekken

Bekende voorbeelden van datalekken en wat we daaruit kunnen leren

In dit hoofdstuk worden belangrijke beveiligingsinbreuken besproken en de lessen die hieruit kunnen worden getrokken op het gebied van toegangscontrole, privacy-by-design, incidentrespons en betrouwbare communicatiekanalen.

Overzicht van bekende datalekken

VoorvalJaarBetrokken recordsType aanvalBelangrijkste les
Facebook2019533 miljoen gebruikersFunctie voor het verzamelen van gegevens via een APIBeperk de blootstelling van gegevens via functies die voor het publiek toegankelijk zijn
Sony PSN201177 miljoen accountsNetwerkinbraakTijdige melding van inbreuken en gegevensbescherming
Colonial Pipeline2021100 GB aan gegevens gestolenRansomware via een gehackt wachtwoordMFA voorkomt aanvallen waarbij gebruik wordt gemaakt van wachtwoorden
Equifax2017147 miljoen AmerikanenNiet-gepatchte kwetsbaarheidHet tijdig installeren van patches is absoluut noodzakelijk
Marriott2018500 miljoen gastenLangdurige, onopgemerkte inbraakGegevens versleutelen; regelmatig beveiligingscontroles uitvoeren

1. Datalek bij Facebook (2019)

Het datalek bij Facebook in 2019 bracht de persoonlijke gegevens van 533 miljoen Facebook-gebruikers aan het licht. De gegevens werden uit Facebook-profielen gehaald door kwaadwillende actoren die vóór september 2019 gebruik maakten van de functie voor het importeren van contacten op het platform. Het datalek trof gebruikers uit 106 landen, waaronder 32 miljoen records uit de VS, 11 miljoen uit het VK en 6 miljoen uit India.

Lering op het gebied van beveiliging: dit incident onderstreepte het belang van het beperken van de blootstelling van gegevens via applicatiefuncties, het monitoren van misbruik van voor het publiek toegankelijke functionaliteit en het handhaven van 'privacy-by-design'-maatregelen. Hoewel het de risico's van datascraping aan het licht, kunnen bedrijven dat risico verminderen door visuele gegevens te betrekken uit een gelicentieerde dataset in plaats van te vertrouwen op niet-gecontroleerde openbare bronnen.

2. Inbreuk op het Sony PlayStation Network (2011)

In de inbreuk op het Sony PlayStation Network van 2011 kwamen persoonlijke gegevens van ongeveer 77 miljoen accounts in verkeerde handen terecht, waardoor gebruikers geen toegang meer hadden tot hun PlayStation 3- en PlayStation Portable-consoles.

Lering op het gebied van beveiliging: er werden juridische stappen ondernomen tegen Sony en het bedrijf moest gebruikers schadeloosstellen. Het datalek onderstreepte het belang van tijdige melding van datalekken en de bescherming van betaalkaartgegevens tegen ongeoorloofd gebruik.

3. Ransomware-aanval op Colonial Pipeline (2021)

Op 7 mei 2021 werd Colonial Pipeline, de grootste exploitant van brandstofpijpleidingen in de Verenigde Staten, het slachtoffer van een ransomware-aanval waardoor het bedrijf gedwongen werd zijn volledige netwerk stil te leggen. De aanval bracht de IT-systemen van Colonial in gevaar en leidde tot de diefstal van 100 gigabyte aan gegevens. De stillegging had gevolgen voor 45% van de brandstofvoorziening aan de oostkust. De pijpleiding bleef van 7 tot en met 12 mei 2021 buiten gebruik; pas op 15 mei werd de normale bedrijfsvoering hervat. Colonial betaalde een losgeld van 75 Bitcoin, ongeveer 4,4 miljoen dollar.

Lering op het gebied van veiligheid: het incident toonde aan hoe cruciaal meervoudige authenticatie bij het voorkomen van aanvallen op basis van wachtwoorden.

4. Het datalek bij Equifax (2017)

In 2017 werd Equifax, een groot kredietinformatiebureau, getroffen door een enorm datalek waardoor de persoonlijke gegevens van 147 miljoen Amerikanen openbaar werden. Equifax werd veroordeeld tot het betalen van 700 miljoen dollar aan individuele schadevergoedingen en civielrechtelijke boetes, plus nog eens 275 miljoen dollar aan 48 staten, Washington, Puerto Rico en het Consumer Financial Protection Bureau. Getroffenen kregen de keuze tussen 10 jaar gratis kredietbewaking of een uitkering van 125 dollar.

Leerpunt op het gebied van beveiliging: dit incident heeft bevestigd dat het tijdig implementeren van beveiligingsmaatregelen, met name het patchen van kwetsbaarheden, essentieel is voor het voorkomen van grootschalige cyberaanvallen.

5. Datalek bij Marriott International (2018)

In 2018 ontdekte Marriott International een datalek in de reserveringsdatabase van Starwood. Door dit datalek, die in 2014 begon, bracht de persoonlijke gegevens van maar liefst 500 miljoen gasten in gevaar, waaronder 327 miljoen met gecompromitteerde paspoortnummers. Marriott kreeg te maken met een collectieve rechtszaak en een daling van de aandelenkoers met 5,6%, met een geschat omzetverlies van ongeveer 1 miljard dollar.

Beveiligingstip: implementeer versleuteling, netwerksegmentatie en regelmatige beveiligingsaudits. Bedrijven in de horeca vormen aantrekkelijke doelwitten voor geavanceerde cybercriminelen.

Bekende voorbeelden van phishingaanvallen die verband houden met datalekken

De volgende phishingincidenten laten zien hoe aanvallen via e-mail rechtstreeks leiden tot ongeoorloofde toegang tot gegevens, financieel verlies en reputatieschade.

1. Fraude door de CEO’s van Google en Facebook (2013 tot en met 2015)

Bij deze aanvalgaf de 48-jarige Evaldas Rimasauskas zich uit voor een medewerker van de Aziatische fabrikant Quanta Computer en heeft hij Facebook en Google gedurende meerdere jaren opgelicht. Van 2013 tot 2015 werden medewerkers en vertegenwoordigers van beide bedrijven misleid om ongeveer 100 miljoen dollar naar zijn bankrekeningen over te maken, waardoor beide bedrijven reputatieschade hebben geleden.

Leerpunt op het gebied van beveiliging: voert strenge verificatieprocedures in voor grote transacties. Dit geval onderstreepte ook het belang van het inzetten van DKIM, SPF en DMARC om domeinspoofing te voorkomen en de e-mailbeveiliging.

2. De hack bij het Democratisch Nationaal Comité (DNC) (2016)

De e-maillek bij de DNC in 2016 betrof e-mails die waren gestolen door een of meer hackers die onder het pseudoniem „Guccifer 2.0“ opereerden, wat resulteerde in 19.252 gelekte e-mails en 8.034 bijlagen. Het lek bracht interne vooringenomenheid in het voorverkiezingsproces aan het licht en leidde tot opvallende ontslagen, waaronder dat van DNC-voorzitter Debbie Wasserman Schultz.

Leerpunt op het gebied van beveiliging: het misbruik van inloggegevens en phishing kunnen verstrekkende politieke gevolgen hebben. Daarom zijn MFA, het melden van phishing en DMARC-monitoring zelfs voor politieke organisaties van belang.

3. Incident met betrekking tot interne medewerkers en cloudtoegang bij Ubiquiti Networks (2021)

In december 2020 kreeg Ubiquiti te maken met een datalek door een senior cloudingenieur bij het bedrijf. Deze persoon maskeerde zijn identiteit via een VPN, kloonde de GitHub-repository van het bedrijf en wijzigde logbestanden in AWS om zijn aanwezigheid te verbergen. Nadat valse details over het beveiligingsincident waren gelekt naar een beveiligingsblogger, verloor het aandeel van Ubiquiti ongeveer 4 miljard dollar aan waarde en daalde het tussen 30 en 31 maart 2021 met ongeveer 20%.

Leerpunt op het gebied van beveiliging: dit incident, dat het best kan worden omschreven als een geval van een interne bedreiging en misbruik van cloudtoegang, onderstreepte de noodzaak van continue monitoring van beheerderstoegang, grondige achtergrondcontroles en 'least privilege'-maatregelen voor cloudomgevingen.

4. Bitcoin-oplichting via Twitter (2020)

Op 15 juli 2020 zouden 130 prominente Twitter-accounts, waaronder die van Elon Musk, Bill Gates en Barack Obama, naar verluidt gehackt door derden om een Bitcoin-„weggeefactie“-zwendel te promoten. Er werd voor bijna 118.000 dollar aan Bitcoin gestolen van ongeveer 400 slachtoffers, en de aandelenkoers van Twitter daalde met 4% na de hack.

Les in beveiliging: strenge interne beveiligingsprotocollen kunnen bedreigingen van binnenuit beperken, de toegang van medewerkers tot interne tools moet zorgvuldig worden gecontroleerd en gebruikers moeten worden voorgelicht over oplichting met cryptovaluta en het onomkeerbare karakter van Bitcoin-transacties.

5. Phishingaanvallen op cryptobeurzen (2023 tot en met 2024)

Gedurende heel 2023 en begin 2024 nam het aantal phishingaanvallen op cryptobeurzen aanzienlijk toe. Aanvallers maakten gebruik van valse inlogpagina’s voor populaire beurzen en kwaadaardige browserextensies die legitieme cryptowallets nabootsten. Via ‘wallet-drainer’-malware werd voor bijna 300 miljoen dollar aan cryptovaluta gestolen van meer dan 324.000 slachtoffers.

Beveiligingstip: controleer altijd het websiteadres voordat u inloggegevens invoert of een wallet koppelt.

Recente voorbeelden van datalekken en nieuwe gevallen van phishing

Hospital Sisters Health System (2023)

Hospital Sisters Health System (HSHS) heeft 882.000 patiënten over een datalek als gevolg van een cyberaanval in augustus 2023. Bij dit datalek zijn namen, geboortedata, adressen, burgerservicenummers, rijbewijsnummers, medische dossiernummers en gegevens over de ziektekostenverzekering openbaar geworden.

MGM Resorts International (2023)

MGM Resorts kreeg te maken met een grote cyberaanval in september 2023. De aanval, toegeschreven aan “Scattered Spider", maakte gebruik van geavanceerde voice-phishing-tactieken en zette een secundaire identiteitsprovider in, waarmee werd aangetoond dat social engineering technische beveiligingsmaatregelen kan omzeilen wanneer helpdesk- en identiteitsworkflows niet goed beveiligd zijn.

Dataslek bij Grubhub (2025)

In februari 2025 vond er een datalek bij Grubhub had gevolgen voor een onbekend aantal klanten, campusrestaurants, bezorgers en handelaren. De aanval vond zijn oorsprong in een gehackt account van een externe dienstverlener en leidde tot het openbaar worden van gedeeltelijke betaalkaartgegevens, een duidelijk voorbeeld van het risico dat externe leveranciers met zich meebrengen.

Finastra (2025)

Finastra, een Brits fintech-bedrijf, heeft melding gemaakt van een datalek dat plaatsvond tussen 31 oktober en 8 november 2024. Een onbevoegde derde partij heeft toegang verkregen tot hun Secure File Transfer Platform (SFTP), waardoor gevoelige klantgegevens in gevaar kwamen.

Casio UK (2025)

De webwinkel van Casio UK werd tussen 14 en 24 januari 2025 gehackt door kwaadaardige scripts die creditcard- en klantgegevens hebben gestolen. De aanval maakte deel uit van een grotere campagne die ten minste 17 e-commercesites.

Wat deze incidenten gemeen hebben

Ondanks verschillen in sector, omvang en werkwijze vertonen deze incidenten terugkerende zwakke punten die rechtstreeks kunnen worden aangepakt door middel van e-mailverificatie en toegangscontroles.

VoorvalBelangrijkste zwakpuntLes over e-mailbeveiligingRelevante bedieningselementen
Fraude door de CEO van Google/FacebookZich voordoen als een leverancier en misbruik van de betalingsworkflowDe identiteit van de afzender en betalingsverzoeken controlerenDMARC, SPF, DKIM, leverancierscontrole, goedkeuringsprocessen
DNC-hackMisbruik van inloggegevens en phishingGebruikers opleiden en de authenticatie versterkenMFA, melding van phishing, DMARC-monitoring
MGM ResortsSocial engineering en misbruik van identiteitsprovidersBeveiligde helpdesk- en identiteitsworkflowsMFA, toegangscontrole, incidentrespons
Phishing via cryptobeurzenValse inlogpagina’s en het zich voordoen als een merkDomeinen in de gaten houden en gebruikers voorlichtenMonitoring van gelijkende domeinnamen, DMARC, bewustmaking van gebruikers

Waarom datalekken en phishingaanvallen steeds weer succes hebben

De meeste succesvolle aanvallen zijn niet gebaseerd op slechts één kwetsbaarheid. Ze maken gebruik van een combinatie van betrouwbare identiteiten, gestolen inloggegevens, complexe leveranciersstructuren, zwakke verificatieprocessen en beperkt inzicht. E-mailverificatie helpt een van de meest voorkomende misbruikmethoden te beperken: aanvallers die doen alsof ze vanuit een vertrouwd domein verzenden.

Waarom vinden datalekken plaats?

  • Gestolen inloggegevens: de belangrijkste oorzaak van moderne datalekken, verkregen via phishing, credential stuffing of brute force.
  • Phishing en social engineering: misleidende e-mails verleiden medewerkers ertoe hun inloggegevens prijs te geven of frauduleuze overschrijvingen uit te voeren.
  • Niet-gepatchte software: kwetsbaarheden in verouderde systemen bieden aanvallers een betrouwbaar toegangspunt.
  • Foutieve configuraties in de cloud: onjuist geconfigureerde opslag, databases of toegangsbeleidsregels stellen gegevens bloot aan het openbare internet.
  • Inbreuk bij externe leveranciers: aanvallers richten zich op leveranciers die toegang hebben tot grotere organisaties, zoals in de onderstaande gevallen van Grubhub en Finastra.
  • Bedreigingen van binnenuit: werknemers of aannemers maken misbruik van hun toegangsrechten voor persoonlijk gewin of onder dwang.
  • Gebrek aan monitoring: zonder inzicht in authenticatiefouten of ongebruikelijk verzendgedrag blijven inbreuken maandenlang onopgemerkt.

De levenscyclus van een inbreuk

  1. Verkenning: aanvallers brengen doelen in kaart, analyseren e-mailsystemen en zoeken naar zwakke authenticatiegegevens.
  2. Eerste toegang: toegang via phishing, credential stuffing of het misbruiken van een kwetsbaarheid.
  3. Uitbreiding van bevoegdheden: het verkrijgen van toegang op een hoger niveau tot gevoelige systemen en gegevensopslagplaatsen.
  4. Laterale beweging: zich door het netwerk verplaatsen om waardevolle gegevens te vinden.
  5. Gegevensdiefstal: het kopiëren of overbrengen van gegevens naar infrastructuur die onder controle staat van de aanvaller.
  6. Geld maken: gegevens verkopen, het slachtoffer afpersen of inloggegevens gebruiken bij vervolgaanvallen.

Veelvoorkomende aanvalsvectoren

AanvalsvectorHoe Het WerktWaarschuwingsbordenPreventieve maatregelen
Phishing / BECMisleidende e-mails doen zich voor als afzenders die vertrouwen wekkenDringende betalingsverzoeken, vervalste domeinnamenDMARC, SPF, DKIM, opleiding van medewerkers
Het vullen van referentiesHet hergebruiken van gestolen inloggegevens bij verschillende dienstenOngebruikelijke inloglocaties of -tijdenMFA, wachtwoordbeheerders, monitoring van datalekken
RansomwareMalware versleutelt gegevens; de aanvaller eist losgeldBestanden zijn plotseling niet meer toegankelijk, losgeldbriefjesBack-ups, detectie op eindpunten, patching
Misbruik door insidersBetrouwbare medewerker maakt misbruik van toegangsrechtenOngebruikelijke gegevensdownloads, manipulatie van logbestandenMinimale rechten, toegangsbewaking, SIEM
Hack van een leveranciersaccountEen aanvaller dringt binnen bij een externe leverancier en krijgt toegangOnverwachte activiteiten van leveranciers, afwijkingen in de gegevensBeheer van leveranciersrisico’s, toegangscontroles

Op basis van de hierboven besproken incidenten en het huidige onderzoek op het gebied van cyberbeveiliging tekenen zich de volgende patronen af in het dreigingsbeeld voor IT- en beveiligingsteams.

  • Phishing blijft een van de meest voorkomende toegangspunten, waarbij aanvallers vaak misbruik maken van vertrouwde merken en domeinen. Bijna 3,4 miljard spam-e-mails worden dagelijks verstuurd; Google alleen al blokkeert elke dag ongeveer 100 miljoen phishing-e-mails.
  • Diefstal van inloggegevens en social engineering blijven de belangrijkste oorzaken van grote datalekken, waardoor MFA en meldingen door medewerkers essentiële verdedigingsmaatregelen zijn.
  • Organisaties voegen steeds meer SaaS-afzenders toe, waardoor het risico op fouten bij SPF-lookup-limieten en verkeerd geconfigureerde authenticatierecords toeneemt; daarom hebben teams geautomatiseerd SPF-beheer nodig om de betrouwbaarheid te waarborgen.
  • Wettelijke en dienstverlenersvoorschriften van Google, Microsoft, PCI DSS en de AVG zetten organisaties steeds meer onder druk om te zorgen voor een goede e-mailauthenticatie.
  • Beveiligingsteams hebben behoefte aan gecentraliseerd inzicht in DMARC, SPF, DKIM, MTA-STS, TLS-RPT en BIMI om problemen snel op te sporen en aan de steeds veranderende voorschriften te blijven voldoen.
  • Aanvallen gericht op externe leveranciers en dienstverleners komen steeds vaker voor, zoals blijkt uit de datalekken bij Grubhub en Finastra.
  • De gezondheidszorg blijft een belangrijk doelwit vanwege de gevoelige aard van patiëntgegevens en de verouderde infrastructuur.

Hoe een datalek te voorkomen: lessen voor CISO’s, IT-teams en MSP’s

Versterk de e-mailverificatie met DMARC, SPF en DKIM

Naarmate de aanvalspatronen via e-mail zich verder ontwikkelen, hebben organisaties maatregelen nodig die de verificatie van afzenders, de bescherming van domeinen en het inzicht in authenticatie verbeteren. DMARC speelt een cruciale rol bij het verminderen van het risico op domeinspoofing wanneer het wordt geïmplementeerd in combinatie met SPF, DKIM, monitoring en handhaving.

DMARC helpt domeineigenaren te bepalen hoe ontvangende mailservers moeten omgaan met berichten die de authenticatie- en conformiteitscontroles niet doorstaan. In combinatie met SPF, DKIM en rapportage biedt het beveiligingsteams inzicht in legitieme en ongeautoriseerde afzenders, zodat ze maatregelen kunnen nemen zonder de zakelijke e-mailverkeer te verstoren. Met een handhavingsbeleid kunnen organisaties ontvangende servers opdragen om berichten die niet voldoen af te wijzen, waardoor het risico dat aanvallers het domein vervalsen wordt verminderd.

Zorg ervoor dat DMARC-zichtbaarheid behouden blijft na handhaving

Organisaties moeten inzicht hebben in mislukte authenticatie, nieuwe afzenders, wijzigingen bij leveranciers en problemen met de afleverbaarheid, zelfs nadat de status ‘p=reject’ is bereikt. Een DMARC-rapportanalysator zet ruwe, geaggregeerde rapporten om in bruikbare informatie over afzenders, waardoor teams ongeautoriseerde afzenders kunnen identificeren en fouten snel kunnen oplossen.

Voorkom SPF-fouten naarmate het ecosysteem van afzenders groeit

Naarmate organisaties steeds meer SaaS-platforms, CRM-systemen, marketingtools en externe verzenders gaan gebruiken, kunnen SPF-records de limiet van 10 DNS-lookups overschrijden. Dankzij SPF-flattening en gehost SPF-beheer kunnen teams de betrouwbaarheid van de authenticatie waarborgen zonder dat ze de records telkens handmatig opnieuw moeten opstellen wanneer een leverancier zijn infrastructuur wijzigt. PowerSPF vereenvoudigt het SPF-beheer en vermindert het risico op fouten door het overschrijden van de opzoeklimiet.

Gebruik MTA-STS en TLS-RPT voor transportbeveiliging

MTA-STS dwingt inkomende SMTP-verbindingen om TLS-versleuteling te gebruiken, waardoor downgrade-aanvallen worden voorkomen. TLS-RPT biedt dagelijks inzicht in wanneer de TLS-onderhandeling mislukt, zodat teams onopgemerkte versleutelingsfouten kunnen detecteren die anders onopgemerkt zouden blijven. Samen versterken ze de transportlaag voor organisaties in gereguleerde sectoren.

Houd domeinen die op uw domein lijken en misbruik van uw merk in de gaten

Aanvallers registreren vaak domeinnamen die sterk lijken op die van vertrouwde merken om phishingcampagnes te voeren. Door te controleren op lookalike- en typosquatted-domeinnamen kunnen beveiligingsteams bedreigingen opsporen voordat deze medewerkers of klanten bereiken. BIMI versterkt bovendien het vertrouwen in het merk door ondersteunde e-mailproviders in staat te stellen geverifieerde logo's weer te geven wanneer aan de authenticatievereisten is voldaan.

Leer medewerkers hoe ze phishing en social engineering kunnen herkennen

Een veelvoorkomende oorzaak van succesvolle phishingaanvallen en datalekken is onvoldoende opleiding van medewerkers. Phishingaanvallen maken steeds vaker gebruik van geavanceerde social engineering die technische filters omzeilt. Regelmatige bewustwordingstrainingen, in combinatie met duidelijke meldingsprocedures, helpen medewerkers om bedreigingen te herkennen en te escaleren voordat ze schade aanrichten.

Organisaties moeten bovendien handleidingen voor incidentrespons en simulatieoefeningen bijhouden die zijn gebaseerd op erkende kaders, zoals de richtlijnen van NIST of CISA, om teams voor te bereiden op scenario’s als phishing, diefstal van inloggegevens en het openbaar worden van gegevens.

Sommige teams maken gebruik van software voor scenarioplanning om mogelijke inbreuken of phishing-situaties van tevoren door te nemen, waardoor ze de reactiestappen kunnen uitwerken en zwakke plekken kunnen opsporen voordat er zich een echt incident voordoet.

MFA, toegangscontroles en incidentrespons versterken

De aanval op Colonial Pipeline heeft aangetoond dat het een aanzienlijk risico inhoudt om kritieke systemen te exploiteren zonder meervoudige authenticatie (MFA). Organisaties moeten MFA voor alle gebruikersaccounts verplicht stellen, het principe van ‘minimale rechten’ toepassen, periodieke toegangsbeoordelingen uitvoeren en accounts van voormalige medewerkers en leveranciers onmiddellijk deactiveren.

Verhelp kwetsbaarheden en houd software up-to-date

Het is van cruciaal belang om antispyware-, antivirus- en applicatiesoftware voortdurend bij te werken, aangezien cybercriminelen actief op zoek zijn naar netwerken waarop verouderde of niet-gepatchte software draait. Door regelmatig kwetsbaarheidsbeoordelingen uit te voeren, kunnen organisaties zwakke plekken opsporen en verhelpen voordat aanvallers daar misbruik van kunnen maken.

Versleutel gegevens en maak er regelmatig een back-up van

Versleuteling zet onversleutelde tekst om in een formaat dat cybercriminelen niet kunnen ontcijferen zonder de sleutel, waardoor gegevens zowel in opslag als tijdens het verzenden worden beschermd. Back-upsystemen beschermen bedrijfsinformatie tegen ransomware, menselijke fouten en stroomstoringen door kopieën van cruciale gegevens te maken.

Back-up- en herstelplannen moeten regelmatig worden getest, zodat organisaties kritieke systemen snel kunnen herstellen na een ransomware-aanval, onbedoelde verwijdering of een storing in de infrastructuur.

Wanneer back-ups onvolledig of niet beschikbaar zijn, kan software voor gegevensherstel kan helpen bij het terugvinden van verloren of beschadigde bestanden en het tot een minimum beperken van operationele verstoringen.

Firewalls implementeren en het netwerk segmenteren

Een firewall fungeert als poortwachter en houdt toezicht op en regelt het inkomende en uitgaande netwerkverkeer. Netwerksegmentatie beperkt bovendien de mogelijkheden van een aanvaller om zich lateraal te verplaatsen zodra hij zich binnen de perimeter bevindt, waardoor de omvang van de schade bij een eventuele inbreuk wordt beperkt.

Incidentafhandeling: wat te doen na een datalek

Als u vermoedt dat uw organisatie te maken heeft gehad met een datalek, volg dan onmiddellijk deze stappen.

  1. Beperk de gevolgen van het incident: isoleer de getroffen systemen om verder gegevensverlies te voorkomen.
  2. Gecompromitteerde wachtwoorden opnieuw instellen: wijzig alle mogelijk gelekte inloggegevens en forceer een reset voor de getroffen accounts.
  3. Schakel MFA in of zorg ervoor dat dit voor alle accounts wordt toegepast, indien dit nog niet het geval is.
  4. Bewijs veiligstellen: maak logbestanden en forensische images aan voordat deze door herstelmaatregelen worden overschreven.
  5. Breng de betrokken gebruikers op de hoogte, zoals vereist door de geldende regelgeving, zoals de AVG, HIPAA en staatswetgeving inzake meldingsplicht bij datalekken.
  6. Neem contact op met de juridische en beveiligingsteams, waaronder de bedrijfsjurist, uw incidentresponsteam en cyberbeveiligingsadviseurs.
  7. Breng binnen de voorgeschreven termijnen verslag uit aan de toezichthouders.
  8. Controleer de DMARC- en authenticatielogboeken om eventuele domeinspoofing-activiteiten in verband met het beveiligingsincident op te sporen.
  9. Versterk de controles na het herstel om herhaling te voorkomen.

Hoe PowerDMARC helpt het risico op domeinspoofing en phishing te verminderen

PowerDMARC helpt organisaties om inzicht en controle te krijgen over e-mailauthenticatie voor alle domeinen. In plaats van handmatig onbewerkte XML-rapporten te doorlopen of DNS-records in verschillende tools te controleren, kunnen teams DMARC, SPF, DKIM, BIMI, MTA-STS en TLS-RPT vanaf één platform monitoren.

  • Gecentraliseerde DMARC-monitoring en -rapportage: zet complexe geaggregeerde rapporten om in overzichtelijke dashboards die legitieme afzenders, mislukte authenticatie en ongeoorloofd domeingebruik in kaart brengen.
  • SPF-afvlakking en geautomatiseerd SPF-beheer: vermijd de SPF-limiet van 10 DNS-lookups wanneer u SaaS-tools, marketingplatforms en externe afzenders toevoegt.
  • Gehoste DKIM, MTA-STS, TLS-RPT en BIMI: beheer authenticatie- en transportlaagbeveiligingsprotocollen zonder elk DNS-record handmatig te hoeven bijhouden.
  • DMARC-handhaving: implementeer en beheer beleidsregels die ongeautoriseerde berichten blokkeren voordat ze de ontvangers bereiken.
  • Door AI aangestuurde dreigingsinformatie: breng bruikbare inzichten aan het licht, identificeer opkomende aanvalspatronen en doe aanbevelingen voor verbeteringen in de beveiligingshouding.
  • Vereenvoudigde naleving: duidelijke rapportage, gestructureerde handhavingsprocedures en inzicht in de naleving van Google, Microsoft, PCI DSS en de AVG.
  • 24/7 wereldwijde technische ondersteuning: snelle hulp bij de implementatie en het oplossen van problemen op het gebied van authenticatie, DNS en afleverbaarheid.

bekende datalekken

Veelgestelde Vragen

Wat is het verschil tussen een datalek en een phishingaanval?

Een phishingaanval is een methode, een misleidend bericht dat bedoeld is om inloggegevens te stelen. Een datalek is het gevolg daarvan, namelijk de ongeoorloofde toegang tot beveiligde informatie. Phishing is een veelvoorkomende oorzaak van een datalek, hoewel datalekken ook het gevolg kunnen zijn van ransomware en misbruik door medewerkers.

Hoe weet ik of ik slachtoffer ben geworden van een datalek?

Het kan zijn dat u een melding ontvangt van de getroffen organisatie. U kunt ook diensten zoals Have I Been Pwned raadplegen om te controleren of uw e-mailadres voorkomt in databases met bekende datalekken, uw financiële rekeningen in de gaten houden op ongebruikelijke activiteiten en letten op signalen die wijzen op identiteitsdiefstal.

Wat moet ik doen als mijn wachtwoord bij een datalek is gelekt?

Wijzig het gelekte wachtwoord onmiddellijk overal waar u het hebt gebruikt, schakel MFA in en gebruik voor elke dienst een uniek, sterk wachtwoord met behulp van een wachtwoordbeheerder. Houd uw accounts in de gaten op ongeoorloofde activiteiten en overweeg een fraudewaarschuwing in te stellen als er financiële gegevens bij betrokken waren.

Kan DMARC datalekken voorkomen?

DMARC kan niet elk beveiligingslek voorkomen, maar het vermindert domeinspoofing en het zich voordoen als een merk doordat domeineigenaren authenticatie kunnen afdwingen. Wanneer aanvallers geen e-mails kunnen versturen vanuit uw domein, wordt een van de meest voorkomende toegangspunten voor phishing afgesloten. Voor een bredere preventie zijn nog steeds MFA, het installeren van patches en monitoring nodig.

Hoe helpen SPF, DKIM en DMARC bij het tegengaan van phishing?

SPF controleert of de verzendende server geautoriseerd is, DKIM controleert de integriteit van het bericht aan de hand van een handtekening, en DMARC controleert of de instellingen kloppen en geeft ontvangers de opdracht om berichten die niet aan de eisen voldoen in quarantaine te plaatsen of te weigeren. Samen verminderen ze het risico op domeinspoofing en phishing.

Waarom hebben organisaties nog steeds DMARC-monitoring nodig nadat ze de instelling p=reject hebben bereikt?

E-mailomgevingen veranderen voortdurend. Teams moeten voortdurend in de gaten houden of er mislukte authenticatiepogingen zijn, of er nieuwe afzenders zijn, of er wijzigingen in de infrastructuur van leveranciers plaatsvinden en of er problemen met de afleverbaarheid zijn, aangezien alleen door voortdurend inzicht te houden de regels kunnen worden gehandhaafd zonder legitieme e-mail te verstoren.

Waar moeten MSP’s op letten bij het kiezen van een DMARC-platform?

Geef prioriteit aan het beheer van meerdere tenants, rapportage op klantniveau, op rollen gebaseerde toegang, white-label-opties, geautomatiseerd SPF-beheer en snelle onboarding. De mogelijkheid om problemen met klantdomeinen op te sporen zonder XML-rapporten handmatig te moeten ontleden, is essentieel voor het op grote schaal leveren van e-mailbeveiligingsdiensten.

CTA