nieuws - 23 mei 2023

Nieuw praktisch Ransomware Control Framework

Cyberaanvallen in de vorm van ransomware nemen steeds verder toe en de impact en schade eveneens. Aanvallen worden niet alleen uitgevoerd op ondernemingen, maar steeds vaker worden overheidsinstellingen, zorginstellingen en andere publieke instellingen slachtoffer. Om organisaties en instellingen zich in staat te laten stellen om hun weerbaarheid te vergroten tegen dit soort aanvallen, heeft de NOREA (beroepsorganisatie van IT-auditors) het Studierapport Ransomware in Control opgesteld.

De impact en aanvallen nemen toe door onder andere Ransomware-as-a-service (RaaS), waarbij criminelen de door hun ontwikkelde ransomware software beschikbaar stellen aan criminelen zonder enige technische kennis[1]. Ook voorzien AI toepassingen deze criminelen van een nog makkelijkere manier om op grote schaal phising aanvallen uit te voeren, die steeds moelijker van echt te onderscheiden zijn. Ook is de impact van een dergelijke aanval groter geworden, doordat de aanval niet alleen meer poogt om data te versleutelen en het slachtoffer te laten betalen voor het ontsleutelen van deze data. Nee, de aanval is erop gericht om de organisatie die slachtoffer is geworden zoveel mogelijk onder druk te zetten. Hiertoe wordt het zogenoemde drievoudige uitbuiting model toegepast. Naast het versleutelen van data wordt ook data gestolen en er wordt gedreigd om deze data te openbaren of te verkopen op het darkweb. Het derde drukmiddel is het uitvoeren van een Denial-of-service (DDos) aanval op de organisatie, waardoor ook o.a. websites en andere belangrijkste communicatie service worden platgelegd[2].

NOREA Framework Ransomware in Control

Om organisaties en instellingen zich in staat te laten stellen om hun weerbaarheid te vergroten tegen dit soort aanvallen, heeft de NOREA (beroepsorganisatie van IT-auditors) een studierapport opgesteld. Met de publicatie van het Studierapport Ransomware in Control wil NOREA organisaties helpen om ransomware-aanvallen te kunnen identificeren en tegengaan. De studie heeft geresulteerd in een uniek normenkader van interne beheersingsmaatregelen die een organisatie kan nemen tegen ransomware aanvallen. Het normenkader is gebaseerd op een uitgebreid literatuuronderzoek van actuele artikelen. De beheersingsmaatregelen in het normenkader zijn gebaseerd op de maatregelen van het CIS Critical Security Controls. Deze standaard is breed toepasbaar op het gebied van IT beheersing. Echter hebben de auteurs van de studie deze toegespitst op de meeste relevante controls voor de beheersing van ransomware-aanvallen.

Eshuis Cybersecurity Check update!

Binnen Eshuis hebben wij reeds een eigen Cybersecurity Check ontwikkeld waarmee u op efficiënte wijze een risico-inschatting maakt en het volwassenheidsniveau van uw interne beheersing rondom cyberrisico’s in kaart brengt. De tool gaat verder, door specifiek in te gaan op ransomwarerisico’s en haar beheersing, evenals het geven van uitgebreide te nemen acties en maatregelen, gebaseerd op het gerenommeerde NIST SP 800-53 normenkader. Wij hebben echter naar aanleiding van het verschenen studierapport onze Cybersecurity Check in lijn gebracht met het studierapport. Hierbij worden niet alleen de beheersingsmaatregelen uit de NIST benoemd, maar ook een verwijzing naar de specifiek gemaakte CIS maatregelen voor de beheersing van ransomware aanvallen. De Cybersecurity Check is een goed beginpunt om te kijken waar jouw organisatie staat qua beheersing rondom ransomware. Waar nodig kunnen wij je verder helpen door het bespreken van de uitkomsten, het verder challengen van de mogelijke gaten in uw beheersing en het uiteenzetten van een verbeterplan. Ook zullen wij dan uitkomsten verder rapporteren aan hoger management, om ook vanuit directie of bestuur voldoende inzicht en draagvlak te creëren. Mocht je behoefte hebben aan hulp of aan deze Cybersecurity Assessment, neem dan contact met ons op. Wil je direct aan de slag met de Cybersecurity Check van Eshuis, dat kan via deze link!

Neem contact met ons op

Wij zijn op de hoogte van technologische ontwikkelingen en de kansen en bedreigingen die dit biedt voor onze eigen werkzaamheden en bij onze klanten. Onze controleaanpak sluit aan bij het IT-volwassenheidsniveau van onze klanten en wij bieden jou hier praktische tips en ondersteuning. Ook helpen wij het kennisniveau van jouw medewerkers op het gebied van IT audit vergroten en stimuleren de volwassenheid van jouw IT beheersing.

©2026 Eshuis
Concept & Development Webton
Scroll