De basis van cybersecurity ligt in email security
We praten binnen cybersecurity graag over innovatie, soevereiniteit en slim gebruik van AI in datasets, tooling en onze diensten. Die slimmigheden voegen echter alleen wat toe aan je risicoprofiel wanneer de basis op orde is. Onderzoek wijst uit dat de meeste gevallen van ransomware in Nederland nog steeds ontstaan uit het misbruik van gebruikersaccounts of actieve kwetsbaarheden. De makkelijkste manier om toegang te verkrijgen? Via malafide mails die gebruikers overtuigen hun gegevens te delen of op een foute link te klikken. De basis van cybersecurity ligt dus in email security. Stefan Pagels, Productmanager IT-security bij Acknowledge ICT Group, gaat in deze blog hierop dieper in.
Compliance of angst?
Organisaties willen hun bedrijfscontinuïteit te allen tijde beschermen, eventueel afgedwongen door verplichte compliancy. Veel bedrijven moeten compliant zijn aan bijvoorbeeld de Cyberbeveiligingswet – de Nederlandse vertaling van de NIS2 – of frameworks als de NEN7510, BIO2, ISO27001 en DORA. Daarnaast leeft er in de markt een angst om ten prooi te vallen aan cybercriminaliteit. In het nieuws zien we dagelijks zowel grote als kleine partijen die slachtoffer worden van datadiefstal, verlies van productie en uiteindelijk afpersing. Voor veel organisaties is deze angst gegrond en ook bij bestuurders begint dit besef te leven. CISO’s worden aangenomen, IT-budgetten uitgebreid en nulmetingen op organisatorisch en technisch niveau uitgevoerd. Naast een financieel risico is er immers ook een juridisch en een maatschappelijk risico.
Grote gevolgen
De aard van de gevolgen is afhankelijk van de sector. Commerciële bedrijven krijgen bijvoorbeeld te maken met productieverlies, imagoschade en aansprakelijkheid. Dit resulteert niet alleen in gebrekige levering richting klanten, maar ook in grote ontslagrondes of zelfs faillissement. Zorgorganisaties lopen op hun beurt naast een financieel vooral een maatschappelijk risico. Verlies van toegang tot de IT-infrastructuur betekent dat fysieke zorg in een ziekenhuis of zorglocatie niet (goed) verleend kan worden, met alle gevolgen van dien. Daarnaast beschikken zorgorganisaties over grote hoeveelheden bijzondere persoonsgegevens die beschermd moeten worden en zeer interessant zijn voor kwaadwillenden. Kwetsbare organisaties lopen dus verschillende risico’s, maar krijgen vaak wel met dezelfde uitdaging te maken: bedrijfsactiviteiten die zeer sterk afhankelijk zijn van de onderliggende IT-infrastructuur.
Focus op gebruikers
Gebruikersaccounts zijn heel interessant voor een kwaadwillenden, omdat deze toegang geven tot applicaties en infrastructuren en gemakkelijk te kraken zijn vanwege slechte beveiliging. Is je netwerksegmentatie – de scheiding van al je netwerken – niet goed ingericht? Dan is het bereik van een gebruikersaccount zelfs nóg groter. Ook zijn rechten veelal niet goed ingeregeld, waardoor cybercriminelen die toegang hebben zichzelf meer rechten kunnen toe-eigenen en nieuwe accounts kunnen aanmaken. En omdat gebruikers niet worden gemonitord blijft misbruik vaak onzichtbaar tot het te laat is. Om het risico op lekken van gebruikersaccounts en -gegevens te vermijden moet je zoveel mogelijk aan de voorkant weghouden uit het primaire communicatiemiddel van gebruikers. Want hoewel het anno 2026 niet nodig is spam of phishingberichten te ontvangen via e-mail of Teams, gebeurt dat nog steeds veel. Onder andere verouderde implementaties en misconfiguratie liggen hieraan ten grondslag.
Phishing, phishing, phishing
Technische oplossingen zijn snel door te voeren. Monitoring, patchmanagement en applicatiebeheer op endpoints met Intune en Recast, een wachtwoordmanager, het afdwingen van multi-factor authenticatie (MFA) en conditional access, netwerksegmentatie en een IAM-implementatie zorgen dat medewerkers alleen toegang hebben tot hetgeen ze nodig hebben. Maar dat is nog steeds niet de kern. Die is simpel en wordt te vaak voor lief genomen in de markt. Gebruikersaccounts worden in de basis buitgemaakt door phishing: medewerkers die een mail, Microsoft Teams-bericht, sms, WhatsApp-bericht of telefoontje ontvangen waarin om naam, wachtwoord en code wordt gevraagd. Voor kwaadwillenden vormt e-mail daarom de grootste aanvalsvector. Deze is nog steeds betrokken bij negentig procent van alle cyberincidenten.
Business email compromise
De grootste e-maildreiging van dit moment is business email compromise (BEC). Dat zijn hele realistische e-mails die technisch legitiem zijn – valide domein, geen malware, links of bijlagen – maar die actief iets van de gebruiker vragen. Vaak met urgentie en vanuit een persoon of instantie met autoriteit binnen of buiten de organisatie. Voor verouderde systemen is het technisch heel moeilijk BEC tegen te houden. Met social engineering wordt bovendien gestuurd op vervolgcontact via telefoon of een ander platform, waardoor de communicatie onzichtbaar wordt. Deze verschuiving van communicatieplat via e-mail naar andere platformen breidt het aantal aanvalsoppervlakken uit die een kwaadwillende kan misbruiken om een gebruiker te benaderen.
E-mailsecurity
In de praktijk wordt voor communicatie met interne en externe contacten nog steeds het vaakst de mailbox gebruikt. De enige échte basis is een implementatie en juiste configuratie van een effectief e-mailsecurityproduct. Deze moet minimaal:
- Inkomend, uitgaand en intern e-mailverkeer scannen.
- URL’s en QR-codes scannen en herschrijven.
- Met terugwerkende kracht kwetsbaarheden weghalen.
- Koppelen met andere IT-systemen.
- Gebruikmaken van de laatste technologie en AI.
Met slimme inzet van nieuwe AI-gestuurde technologie is een e-mailsecurityoplossing in staat verbanden te leggen op basis van meerdere factoren, waaronder woordgebruik, zinsbouw en detectie op AI-geschreven content. Zo stopt hij malafide e-mails aan de voorkant al. Twijfelt je organisatie waar te beginnen in het web dat cybersecurity heet? Begin bij e-mail!
Door: Stefan Pagels, Productmanager IT-security bij Acknowledge ICT Group